Network Traffic 网络流量

网络上流动的数据量。 关注的是”多少数据在动、往哪动”,而 网络数据关注”动的是什么内容”。

为什么盯流量能抓攻击

很多攻击会在流量上留下异常,哪怕内容加密也藏不住模式:

  • 流量暴增 —— 可能 数据外泄DDoS
  • 固定间隔小流量 —— C2 beacon 特征
  • 反常目标 —— 服务器突然连陌生境外 IP
  • 反常时间 —— 凌晨三点的大量传输

怎么监控

  • NIDS 实时分析流经流量
  • NetFlow / sFlow 看流量统计(不看内容,看”谁连谁、多少量”)
  • SIEM 关联流量异常与其他 事件

基线很关键

判断”异常”的前提是知道”正常”。建好流量 [baseline-configuration|基线],异常检测才有参照。流量分析是 网络日志分析的核心。