플로우 방향

QFlow 프로세스는 각 플로우를 분석하여 네트워크 통신의 방향을 판별합니다.

일부 경우에 플로우 트래픽은 클라이언트가 서버와 통신하고 서버가 클라이언트에 응답하는 양방향입니다. 이 시나리오에서는 클라이언트 및 서버 모두 자신이 소스이고 다른 하나는 대상인 것처럼 작동합니다. 이를 해결하기 위해 QRadar 는 전체 통신 세션에서 소스 및 대상 디바이스가 일관되게 보고되도록 플로우 방향을 설정합니다. 플로우 데이터는 정규화되고 모든 플로우는 동일한 규칙을 따릅니다. 여기서, 대상은 항상 서버를 참조하고 소스는 항상 클라이언트를 참조합니다.

플로우 방향을 판별하기 위해 QRadar 는 플로우를 분석하여 소스 및 대상 포트가 QRadar 구성에 정의된 공통 대상 포트 목록과 일치하는지 여부를 판별합니다. 다음 기준이 일치하면 플로우 방향이 반전됩니다.
  • 대상 포트가 공통 대상 포트 목록과 일치하지 않는 경우 다음 조건 중 하나가 true이면 플로우 방향을 반전시킵니다.
    • 소스 포트가 공통 대상 포트입니다.
    • 소스 포트는 1024 미만이고 대상 포트는 1024를 초과합니다.
  • 대상 포트가 공통 대상 포트 목록과 일치하는 경우 다음 조건 모두가 true이면 플로우 방향을 반전시킵니다.
    • 소스 포트가 공통 대상 포트입니다.
    • 소스 포트는 1024 미만이고 대상 포트는 1024를 초과합니다.

플로우가 플로우 방향 기준과 일치하지 않는 경우 QRadar 는 플로우 도착 시간을 사용하여 플로우 방향을 판별합니다.

팁: QRadar 에서 플로우 방향을 판별하지 않도록 하려면 플로우 콜렉터를 구성할 때 공통 대상 포트 사용 필드를 아니오 로 설정하십시오. 자세한 정보는 플로우 콜렉터 구성을 참조하십시오.

예제: QRadar 에 의해 반전된 플로우 방향

이 플로우에서 소스 포트는 80이며, 공통 대상 포트입니다. 대상 포트는 RFC1700에 따라 공통 대상 포트로 제외되는 1024보다 높습니다. 이 경우, QRadar 는 플로우 방향을 뒤집었습니다.
왼쪽에서 플로우 레코드는 원래 소스 포트가 80이고 대상 포트가 4444임을 표시합니다. 오른쪽에는 동일한 플로우 레코드가 있지만 소스와 대상 정보가 바뀌어 있습니다. 포트 80이 공통 대상 포트라는 사실에 따라 플로우의 방향이 반전되었습니다.

플로우 정보 창에서 방향을 설정하는 데 사용된 플로우 방향 알고리즘을 볼 수 있습니다. 플로우 정보 창에는 플로우 방향 알고리즘과 소스 및 대상 모두에 사용된 포트가 표시됩니다.