Direction du flux

Le processus QFlow analyse chaque flux pour déterminer la direction de la communication réseau.

Dans certains cas, le trafic de flux est bidirectionnel : le client communique avec le serveur et le serveur répond au client. Dans ce scénario, le client et le serveur constituent la source et la destination. Pour résoudre ce problème, QRadar définit la direction du flux afin de s'assurer que les unités source et cible sont signalées de manière cohérente tout au long de la session de communication. Les données de flux sont normalisées et tous les flux suivent la même convention, où Destination fait toujours référence au serveur, et Source fait toujours référence au client.

Pour déterminer la direction du flux, QRadar analyse le flux afin de déterminer si les ports source et de destination correspondent à la liste des ports de destination communs définis dans la configuration QRadar . La direction du flux est inversée dans les situations suivantes :
  • Si le port de destination ne correspond pas à la liste des ports de destination communs, inversez la direction du flux si une des conditions suivantes est respectée :
    • Le port source est un port de destination commun.
    • Le port source est inférieur à 1024 et le port de destination est supérieur à 1024.
  • Si le port de destination ne correspond pas à la liste des ports de destination communs, inversez le sens du flux si les deux conditions suivantes sont remplies:
    • Le port source est un port de destination commun.
    • Le port source est inférieur à 1024 et le port de destination est supérieur à 1024.

Si le flux ne correspond à aucun des critères de direction du flux, QRadar utilise l'heure d'arrivée du flux pour déterminer la direction du flux.

Astuce: Si vous ne souhaitez pas que QRadar détermine la direction du flux, définissez la zone Utiliser le port de destination commun sur Non lorsque vous configurez Flow Collector. Pour plus d'informations, voir Configuration d'un collecteur de flux.

Exemple: sens de flux inversé par QRadar

Dans ce flux, le port source est 80, ce qui correspond à un port de destination commun. Le port de destination est supérieur à 1024, ce qui, conformément à RFC1700, l'exclut en tant que port de destination commun. Dans ce cas, QRadar a inversé la direction du flux.
Sur la gauche, l'enregistrement de flux indique que le port source d'origine est 80 et que le port de destination est 4444. Le même enregistrement de flux est présenté sur le côté droit mais les informations des éléments source et de destination ont été permutées. La direction du flux a été inversée en raison du fait que le port 80 est un port de destination commun.

Dans la fenêtre Informations sur le flux , vous pouvez voir l'algorithme de direction du flux qui a été utilisé pour définir la direction. La fenêtre Informations sur le flux affiche l'algorithme de direction du flux et le port qui a été utilisé pour la source et la destination.