플로우 방향
QFlow 프로세스는 각 플로우를 분석하여 네트워크 통신의 방향을 판별합니다.
일부 경우에 플로우 트래픽은 클라이언트가 서버와 통신하고 서버가 클라이언트에 응답하는 양방향입니다. 이 시나리오에서는 클라이언트 및 서버 모두 자신이 소스이고 다른 하나는 대상인 것처럼 작동합니다. 이를 해결하기 위해 QRadar 는 전체 통신 세션에서 소스 및 대상 디바이스가 일관되게 보고되도록 플로우 방향을 설정합니다. 플로우 데이터는 정규화되고 모든 플로우는 동일한 규칙을 따릅니다. 여기서, 대상은 항상 서버를 참조하고 소스는 항상 클라이언트를 참조합니다.
플로우 방향을 판별하기 위해 QRadar 는 플로우를 분석하여 소스 및 대상 포트가 QRadar 구성에 정의된 공통 대상 포트 목록과 일치하는지 여부를 판별합니다. 다음 기준이 일치하면 플로우 방향이 반전됩니다.
- 대상 포트가 공통 대상 포트 목록과 일치하지 않는 경우 다음 조건 중 하나가 true이면
플로우 방향을 반전시킵니다.
- 소스 포트가 공통 대상 포트입니다.
- 소스 포트는 1024 미만이고 대상 포트는 1024를 초과합니다.
- 대상 포트가 공통 대상 포트 목록과 일치하는 경우 다음 조건 모두가 true이면
플로우 방향을 반전시킵니다.
- 소스 포트가 공통 대상 포트입니다.
- 소스 포트는 1024 미만이고 대상 포트는 1024를 초과합니다.
플로우가 플로우 방향 기준과 일치하지 않는 경우 QRadar 는 플로우 도착 시간을 사용하여 플로우 방향을 판별합니다.
팁: QRadar 에서 플로우 방향을 판별하지 않도록 하려면 플로우 콜렉터를 구성할 때 공통 대상 포트 사용 필드를 아니오 로 설정하십시오. 자세한 정보는 플로우 콜렉터 구성을 참조하십시오.
예제: QRadar 에 의해 반전된 플로우 방향
이 플로우에서 소스 포트는 80이며, 공통 대상 포트입니다. 대상 포트는 RFC1700에 따라 공통 대상 포트로 제외되는 1024보다 높습니다. 이 경우, QRadar 는 플로우 방향을 뒤집었습니다.
플로우 정보 창에서 방향을 설정하는 데 사용된 플로우 방향 알고리즘을 볼 수 있습니다.