플로우 방향 알고리즘

플로우 방향 알고리즘을 사용하여 통신에서 어느 쪽이 대상 디바이스일 가능성이 높은지 감지하고, 필요에 따라 플로우 방향을 반대로 바꿉니다. 알고리즘은 트래픽이 원래 네트워크에 어떻게 표시되었는지, 트래픽의 어떤 기능으로 인해 반대로 바뀌었는지에 대한 정보를 제공합니다.

다음 표에서는 플로우 방향 알고리즘에 사용된 값을 표시합니다.
숫자 값 알고리즘 설명
1 7.4.2에서 변경됨

단일 공통 대상 포트(반전됨)

소스 포트 또는 대상 포스트가 공통 대상 포트 목록에서 발견되었으며 QRadar 이 플로우 방향을 반전시켰습니다.
2 7.4.2에서 변경됨

둘 다 공통 대상 포트지만 하나는 RFC 1700 선호 포트임(반전됨)

소스 포트와 대상 포트 모두 공통 대상 포트로 정의되어 있습니다. RFC1700 (https://www.ietf.org/rfc/rfc1700.txt) 에 따라 소스 포트가 선호되는 대상 포트이므로 QRadar 가 플로우 방향을 반전시켰습니다.

RFC1700 선호 포트는 0 - 1023 범위에 있으며 IANA(Internet Assigned Number Authority)에 의해 제어되고 할당됩니다.

3 도착 시간 플로우가 다른 플로우 방향 알고리즘에 대한 기준과 일치하지 않습니다. QRadar 는 플로우 도착 시간을 사용하여 플로우 방향을 판별했습니다.

QFlow 프로세스는 응답 전에 요청이 수신되었으며 플로우 방향이 수신된 대로 남아 있다고 가정합니다.

4 플로우 내보내기 프로그램 플로우 방향은 외부 플로우 내보내기 프로그램(예: Packeteer 디바이스)에 의해 설정됩니다.
5 7.4.2의 새로운 기능

단일 공통 대상 포트(변경되지 않음)

소스 포트 또는 대상 포트가 공통 대상 포트 목록에 있습니다. QRadar 가 플로우 방향을 변경하지 않았습니다.
6 7.4.2의 새로운 기능

둘 다 공통 대상 포트지만 하나는 RFC 1700 선호 포트임(변경되지 않음)

소스 포트와 대상 포트 모두 공통 대상 포트로 정의되어 있습니다. RFC1700 (https://www.ietf.org/rfc/rfc1700.txt) 에 따라 대상 포트는 선호되는 대상 포트이므로 QRadar 가 플로우 방향을 변경하지 않았습니다.
7 7.4.2의 새로운 기능

QNI TCP 핸드쉐이크 관찰(반전됨)

IBM QRadar Network Insights TCP 핸드셰이크를 관찰하고 흐름 방향을 반대로 전환해야 함을 확인했습니다.
8 7.4.2의 새로운 기능

QNI TCP 핸드쉐이크 관찰(변경되지 않음)

IBM QRadar Network Insights TCP 핸드셰이크를 관찰하고 흐름 방향이 관찰된 그대로 유지되어야 함을 확인했다.