Bỏ qua

Netflows

Netflows

Mục đích

Netflows giúp giám sát lưu lượng kết nối giữa các host theo thời gian thực, hữu ích để phát hiện anomalous flows, data exfiltration, port scans.

Tính năng chính

  • Live Netflow: xem kết nối realtime cho một Office.
  • Lọc theo Office, Time range, Protocol, IP.

Bảng dữ liệu chính

Cột Ý nghĩa
Time Thời gian ghi nhận gói tin hoặc flow (vd: 4 minutes ago)
Source MAC Địa chỉ MAC của thiết bị nguồn
Destination MAC Địa chỉ MAC của thiết bị đích
L4 Source Port Cổng Layer 4 (transport layer) từ phía nguồn
L4 Destination Port Cổng Layer 4 (transport layer) từ phía đích
L7 Protocol Giao thức Layer 7 (application layer), nếu xác định được
DNS Query Truy vấn DNS (nếu có), giúp nhận diện tên miền đích
Source IPv4 Địa chỉ IPv4 của thiết bị nguồn
Destination IPv4 Địa chỉ IPv4 của thiết bị đích
Source IPv6 Địa chỉ IPv6 của thiết bị nguồn (nếu có)
Destination IPv6 Địa chỉ IPv6 của thiết bị đích (nếu có)
Source IP Location Vị trí địa lý (quốc gia, thành phố, tổ chức) của địa chỉ IP nguồn
Destination IP Location Vị trí địa lý của địa chỉ IP đích (ví dụ: US - California, Google LLC)

Sankey Chart

Biểu đồ này thể hiện luồng mạng của một Office trong mỗi phút, được cập nhật định kỳ 1 phút/lần.

Trong biểu đồ, bên trái là IP nguồn, bên phải là IP đích, và độ dày (hoặc chiều cao) của luồng thể hiện số lượng kết nối — luồng càng dày nghĩa là số kết nối càng nhiều.

  • Giúp quan sát trực quan luồng truyền thông mạng giữa các IP trong Office.
  • Hỗ trợ phát hiện bất thường về lưu lượng, như luồng kết nối tăng đột biến hoặc IP giao tiếp bất thường.
  • Cung cấp góc nhìn tổng thể về hoạt động mạng realtime, giúp Tier 1 phát hiện sớm các hành vi nghi ngờ.
  • Nâng cao khả năng phân tích và khoanh vùng sự cố mạng ngay từ cấp giám sát đầu tiên.

Sử dụng

  • Bảng sẽ tự động cập nhật liên tục (realtime), giúp giám sát tức thời.
  • Có thể lọc theo chi nhánh để xem lưu lượng mạng ở từng nơi cụ thể.
  • Quan sát DNS Query giúp phát hiện bất thường (vd: truy vấn lạ, truy vấn DGA, kết nối botnet).
  • Có thể so sánh MAC, IP, port, giao thức để kiểm tra các kết nối bất thường.

Nghiệp vụ

  • Phát hiện truy vấn DNS đáng ngờ hoặc DGA.
  • Phát hiện luồng bất thường (sudden spikes, large transfers).
  • So sánh với alerts từ SIEM để khoanh vùng sự cố.