AUF DIESER SEITE
Netzwerk-Datenstrom
ZUSAMMENFASSUNG Network Insights analysiert die Netzwerkkommunikation zwischen Client und Server. Die Kommunikation wird als Datenflüsse oder Inhaltsflüsse dargestellt.
Stellen Sie sich zum Beispiel eine einfache HTTP-Webverbindung vor. Nachdem der TCP-Handshake ausgehandelt wurde, stellt der Client eine HTTP-Anfrage an den Server. Der Server antwortet mit einer HTTP-Antwort. JSA Threat Analytics stellt die Kommunikation zwischen Client und Server als bidirektionale Flow-Sitzungen dar. In Fällen, in denen sich die Flow-Sitzung über mehrere Minuten erstreckt, zeigt JSA für jede Minute, in der die Verbindung aktiv bleibt, einen zusammenfassenden Flow-Datensatz an. Diese Schemadatensätze sind durch die Eigenschaft Schema-ID verknüpft, mit der alle Schemadatensätze überwacht werden können, die Teil derselben Sitzung sind.
Wenn Sie nach Schematyp filtern, werden sowohl Standarddatenflüsse als auch Inhaltsflüsse in den Filterergebnissen angezeigt. Wenn Sie Regeln erstellen, können Sie das Feld "Flow-Typ " nicht zur Unterscheidung zwischen Datenflüssen und Inhaltsflüssen verwenden.
Datenflüsse
Bei Datenflüssen handelt es sich um herkömmliche Datenstromdatensätze. Sie werden auch als Standardflüsse bezeichnet, enthalten Nutzlastbeispiele und zeigen in den Byte- und Paketzählern Werte ungleich Null an.Auf der Inspektionsebene "Basic" erstellt Network Insights nur Datenflüsse. Der Datenfluss enthält die gleichen Informationen, die durch den QFlow-Prozess gesammelt werden.
Wenn Sie den Mauszeiger über die Spalte "Flow-Typ " auf der Registerkarte "Netzwerkaktivität " bewegen, wird in der QuickInfo für einen Datenfluss "Standard-Flow" angezeigt.
Content-Flüsse
Content-Flows enthalten Informationen, die Network Insights auf tieferen Ebenen der Analyse und Metadatenextraktion sammelt. Inhaltsflüsse enthalten keine Nutzlastbeispiele, und alle Byte- und Paketzähler werden als Null angezeigt.Der Inhaltsfluss wird durch das Flow ID Feld mit dem entsprechenden Datenfluss verknüpft. Network Insights erstellt Inhaltsflüsse nur, wenn die Prüfebene auf "Angereichert" oder "Erweitert" festgelegt ist.
Wenn Sie den Mauszeiger über die Spalte "Schematyp " auf der Registerkarte "Netzwerkaktivität " bewegen, wird in der QuickInfo für einen Inhaltsfluss "Standardfluss" angezeigt.