NetFlow流量分析

NetFlow流量分析NetFlow是基于流的流量分析技术,其中每条流主要包含以下字段:源IP地址、目的IP地址、源端口号、目的端口号、IP协议号、服务类型、TCP标记、字节数、接口号等。NetFlow是一个轻量级的分析工具,他只读取了报文中的一些重要字段不包含原始数据,并不属于全流量分析。NetFlow网络异常流量分析NetFlow流记录的主要信息和功能:who:源IP地址when:开始时间、结束时间where:源IP地址、源端口号、目标IP地址、目标端口号(访问路径)what:协议类型、目标IP地址、目标.

大家好,又见面了,我是你们的朋友全栈君。

NetFlow是基于流的流量分析技术,其中每条流主要包含以下字段:源IP地址、目的IP地址、源端口号、目的端口号、IP协议号、服务类型、TCP标记、字节数、接口号等。NetFlow是一个轻量级的分析工具,他只读取了报文中的一些重要字段不包含原始数据,并不属于全流量分析。

NetFlow网络异常流量分析

NetFlow流记录的主要信息和功能:

  • who:源IP地址
  • when:开始时间、结束时间
  • where:源IP地址、源端口号、目标IP地址、目标端口号(访问路径)
  • what:协议类型、目标IP地址、目标端口(什么应用)
  • why:基线、阈值、特征(是否正常)
  • how:流量大小、数据包数量(访问情况)

一个NetFlow流定义为在一个源IP地址和目标IP地址间传输的单向数据包流,且所有数据包都具有共同的传输层源、目的端口号。
每一条NetFlow流中各字段的含义:
源地址|目的地址|源自治域|目的自治域|流入接口号|流出接口号|源端口|目的端口|协议类型|包数量|字节数|流数量

在IP包头首部中有8个bit的协议号,用于指明IP的上层协议。

常见协议名称和协议号对应关系

协议号 协议
1 ICMP
2 IGMP
6 TCP
17 UDP

常见的网络攻击流量

  • SYN Flood攻击
    SYN Flood攻击是通过半开的TCP连接,占用系统资源,使合法用户被排斥而不能建立正常的TCP连接;在该攻击中多个伪造的源IP同时向一个目的IP发起SYN Flood攻击(协议类型是6)。
    192.168.*.*|60.18.*.*|Others|64851|3|2|10000|10000|6|1|40|1
    192.168.*.*|60.18.*.*|Others|64851|3|2|3330|10000|6|1|40|1
  • UDP Flood攻击
    该攻击中有多个伪造的源IP同时向一个目的IP发起UDF Flood攻击(协议类型为17)。
    192.168.*.*|60.18.*.*|Others|64851|3|2|10000|10000|17|1|40|1
    192.168.*.*|60.18.*.*|Others|64851|3|2|3330|10000|17|1|40|1
  • ICMP Flood攻击
    该攻击中ICMP的协议号为1,无源、目的端口号。
    192.168.*.*|60.18.*.*|Others|64851|3|2|0|0|1|1|40|1
    192.168.*.*|60.18.*.*|Others|64851|3|2|0|0|1|1|40|1
  • DNS Flood攻击
    该攻击中DNS占用TCP53号端口,在区域传输时使用TCP协议,其他时候使用UDP协议。
    192.168.*.*|60.18.*.*|Others|64851|3|2|3227|53|6|1|40|1
    192.168.*.*|60.18.*.*|Others|64851|3|2|3330|53|6|1|40|1
  • 病毒攻击445端口
    该攻击中同一个IP攻击不同IP的445端口,该IP意思感染病毒。
    192.168.*.*|60.18.*.*|Others|64851|3|2|3227|445|6|1|40|1
    192.168.*.*|60.18.*.*|Others|64851|3|2|3330|445|6|1|40|1
版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/138814.html原文链接:https://javaforall.net

(0)
上一篇 2022年5月6日 下午10:00
下一篇 2022年5月6日 下午10:00


相关推荐

  • 面向对象设计原则概述

    面向对象设计原则概述对于面向对象软件系统的设计而言 在支持可维护性的同时 提高系统的可复用性是一个至关重要的问题 如何同时提高一个软件系统的可维护性和可复用性是面向对象设计需要解决的核心问题之一 在面向对象设计中 可维护性的复用是以设计原则为基础的 每一个原则都蕴含一些面向对象设计的思想 可以从不同的角度提升一个软件结构的设计水平 nbsp nbsp nbsp nbsp nbsp 面向对象设计原则为支持可维护性复用而诞生 这些原则蕴含在很多设计模式中

    2026年3月18日
    2
  • 实数完备性|确界存在定理证明Cauchy收敛准则

    实数完备性|确界存在定理证明Cauchy收敛准则2 确界原理 to Cauchy 收敛准则证 必要性 略 利用三角不等式易证 可参考陈纪修老师教材 p65 充分性 构造数集 E c c xn E c infty c cap x n E c c xn 是空集或有限点集 由 Cauchy 准则的充分条件 易知 xn x n xn 有界 xn x n xn 的下界必属于 EE

    2026年3月19日
    1
  • linux 通配符

    linux 通配符*–代表所有字符?-通配符,代表一个字符,一个?代表只匹配一个字符????4个?代表匹配4个字符;分号两个命令之间的分隔符#文件里面的注释|管道~用户家目录-上一次目

    2022年7月3日
    25
  • PyCharm和Python区别(关系)是什么呢?

    PyCharm和Python区别(关系)是什么呢?1 PyCharm 和 Python 的下载地址和安装方式完全不同 2 Python 是一种计算机程序设计语言 是一种面向对象的动态类型语言 最初被设计用于编写自动化脚本 shell 随着版本的不断更新和语言新功能的添加 越来越多被用于独立的 大型项目的开发 3 PyCharm 是 Python 的专用 IDE 地位类似于 Java 的 IDEEclipse 功能齐全的集成开发环境同时提供收费版和免费版 即专业版和社区版 PyCharm 是安装最快的 IDE 且安装后的配置也非常简单 因此 PyChar

    2026年3月27日
    2
  • 1、win10下的python3.5.4安装

    现在越来越多人入坑python了,当然我也不例外。作为一个java程序员的我,在空余时间就慢慢学习python了 。第一件事就是安装Python啦。(主要以Python 3.5.4为例)一、官网下载安装包官网地址:https://www.python.org/downloads/windows/ 都说越新越好嘛,其实我觉得都差不多,但是3.6跟3.5还是有点区别的嘛,所以我…

    2021年11月30日
    65
  • 系统发育树原理_环形系统发育树怎么理解

    系统发育树原理_环形系统发育树怎么理解文章转载于 Original 2017-07-08 Berlin生信百科达尔文在19世纪中叶创立了科学的生物进化学说——达尔文进化论。以自然选择为主要核心,他第一次对

    2022年8月2日
    8

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号