Справочное руководство SOC-аналитика по сетевым основам.
От моделей OSI и TCP/IP до прикладных вопросов
Модель OSI (Open Systems Interconnection) — теоретический эталон с 7 уровнями, созданный ISO для описания сетевого взаимодействия. Модель TCP/IP — практическая модель с 4 уровнями, на которой построен реальный интернет. OSI используется для обучения и стандартизации терминологии, TCP/IP — для реальных протоколов и реализаций. SOC-аналитику нужны обе: OSI для общения с коллегами («проблема на L3»), TCP/IP для понимания реального трафика.
| OSI # | OSI уровень | TCP/IP уровень | PDU | Ключевые протоколы | Устройства / ПО |
|---|---|---|---|---|---|
| 7 | Прикладной (Application) | Прикладной (Application) |
Данные | HTTP, HTTPS, DNS, FTP, SMTP, SSH, SNMP, LDAP, RDP | Браузер, email-клиент, DNS-сервер |
| 6 | Представления (Presentation) | Данные | TLS/SSL*, JPEG, MPEG, ASCII, сжатие, шифрование | TLS-библиотеки, кодеки | |
| 5 | Сеансовый (Session) | Данные | NetBIOS, RPC, SMB (частично), SOCKS | Сессионные менеджеры, API | |
| 4 | Транспортный (Transport) | Транспортный (Transport) |
Сегмент / Датаграмма | TCP, UDP, SCTP, QUIC | Стек ОС, файрволы L4, балансировщики |
| 3 | Сетевой (Network) | Межсетевой (Internet) |
Пакет (Packet) | IP (v4/v6), ICMP, IGMP, IPsec, OSPF, BGP | Маршрутизатор (Router), L3 коммутатор |
| 2 | Канальный (Data Link) | Сетевого доступа (Network Access) |
Кадр (Frame) | Ethernet, Wi-Fi (802.11), ARP, VLAN (802.1Q), PPP, STP | Коммутатор (Switch) L2, сетевая карта (NIC) |
| 1 | Физический (Physical) | Биты | Среда передачи: ЭМ-волны, напряжение, свет | Хаб, репитер, модем, кабели, трансиверы |
Каждый уровень модели добавляет свой заголовок (а иногда трейлер) к данным от верхнего уровня. Этот процесс называется инкапсуляцией. На принимающей стороне — обратный процесс: деинкапсуляция, от L1 вверх к L7. На каждом уровне единица данных называется по-своему — PDU (Protocol Data Unit):
В Wireshark вы видите эту инкапсуляцию визуально: каждый пакет раскладывается на уровни (Frame → Ethernet → IP → TCP → HTTP). Понимая инкапсуляцию, вы знаете, где искать: MAC-адреса — в Ethernet-заголовке (L2), IP-адреса — в IP-заголовке (L3), порты — в TCP/UDP-заголовке (L4), содержимое запроса — в данных приложения (L7).
| Ур. | Протокол | Транспорт | Порт | Назначение | Что интересно SOC |
|---|---|---|---|---|---|
| L7 | HTTP | TCP | 80 | Веб-трафик (незашифрованный) | C2, загрузка пейлоадов, веб-шеллы |
| L7 | HTTPS | TCP | 443 | Зашифрованный веб-трафик | JA3/SNI анализ, скрытый C2 |
| L7 | DNS | UDP (TCP) | 53 | Разрешение доменных имён | DGA, tunneling, C2 через DNS |
| L7 | FTP | TCP | 21 (control), 20 (data) | Передача файлов (открытый текст) | Credentials в открытом виде, эксфильтрация |
| L7 | FTPS | TCP | 21 (explicit), 990 (implicit) | FTP over TLS | Содержимое зашифровано; всё ещё встречается в legacy-обменах (B2B) |
| L7 | SFTP | TCP | 22 | SSH File Transfer Protocol (подсистема SSH, не FTP!) | Туннель внутри SSH-сессии, эксфильтрация |
| L7 | SSH | TCP | 22 | Безопасное удалённое управление | Brute force, tunnel-пробросы, lateral movement |
| L7 | SMTP | TCP | 25 (587) | Отправка email | Фишинг, спам, эксфильтрация через email |
| L7 | RDP | TCP | 3389 | Удалённый рабочий стол | Brute force, lateral movement, начальный доступ |
| L7 | SMB | TCP | 445 | Файловые шары, печать (Windows) | Lateral movement (PsExec), ransomware, EternalBlue |
| L7 | LDAP | TCP | 389 (636) | Каталог Active Directory | Enumeration, Kerberoasting, credential theft |
| L7 | SNMP | UDP | 161 (162) | Мониторинг сетевых устройств | Разведка инфраструктуры, community strings |
| L4 | TCP | — | — | Надёжная доставка с контролем | SYN flood, handshake-анализ, RST-инъекции |
| L4 | UDP | — | — | Быстрая доставка без гарантий | DNS amplification, NTP reflection DDoS |
| L3 | IP | — | — | Адресация и маршрутизация пакетов | Spoofing, fragmentation attacks |
| L3 | ICMP | — | — | Диагностика и ошибки (ping, traceroute) | ICMP tunneling, сканирование, exfiltration |
| L2 | ARP | — | — | Связь IP → MAC-адрес | ARP spoofing / poisoning (MitM) |
| L2 | STP | — | — | Предотвращение петель в L2 | Поддельные BPDU → перехват root bridge (MitM) |
DNS не сводится к «имя → IP». Типы записей — основа для threat hunting по DNS-трафику.
| Тип | Назначение | SOC-контекст |
|---|---|---|
| A | Имя → IPv4 | DGA: множество запросов к случайным доменам, резолвящимся в один IP |
| AAAA | Имя → IPv6 | Те же атаки, что A, но часто игнорируются SIEM-правилами |
| CNAME | Алиас имени на другое имя | Fast-flux, CDN-маскировка C2, DNS rebinding |
| MX | Почтовый сервер домена | Фишинг-инфраструктура, BEC-атаки |
| TXT | Произвольный текст (255 байт на строку; строк в записи может быть несколько) | Главный канал DNS-эксфильтрации и C2. SPF/DKIM/DMARC — тоже TXT |
| NS | Делегирование зоны на nameserver | Подмена NS — захват поддомена |
| PTR | Обратное преобразование IP → имя | Reverse lookup в threat hunting, аномалии при энумерации |
| SRV | Сервис + порт для протокола (LDAP, SIP, Kerberos) | AD-энумерация: _ldap._tcp.dc._msdcs.domain |
| SOA | Start of Authority — метаданные зоны | Попытки zone transfer (AXFR) |
Индикаторы DNS-tunneling: длинные поддомены (>50 символов), высокая энтропия имени, множество уникальных запросов к одному родительскому домену, TXT-ответы >100 байт, ненормально высокая частота запросов к одному домену.
Даже когда содержимое HTTPS зашифровано, TLS handshake виден в открытом виде до установления шифрования. Это источник сигнатур:
MAC-адрес — 48 бит = 6 байт = 12 hex-символов. Делится на две части:
Для SOC: аномальный OUI для известного вендорского устройства, или MAC с U/L=1 там, где должен быть «настоящий» MAC — индикатор спуфинга или rogue-устройства.
| Порт | Протокол | Транспорт | Служба / Назначение | SOC-контекст |
|---|---|---|---|---|
| 20/21 | FTP | TCP | Передача файлов (открытый текст) | Credentials открытым текстом, эксфильтрация |
| 990 | FTPS | TCP | FTP over TLS (implicit) | FTP+TLS, explicit FTPS — на 21 |
| 22 | SSH / SFTP / SCP | TCP | Безопасный удалённый доступ + передача файлов | Brute force, reverse tunnel, lateral, SFTP-эксфильтрация |
| 23 | Telnet | TCP | Удалённый доступ (устаревший) | Всё открытым текстом, Mirai-ботнет |
| 25 | SMTP | TCP | Отправка email | Фишинг, спам-рассылки, open relay |
| 53 | DNS | UDP/TCP | Разрешение доменных имён | DGA, tunneling, cache poisoning |
| 67/68 | DHCP | UDP | Выдача IP-конфигурации (67 — сервер, 68 — клиент) | Rogue DHCP, starvation — см. раздел 11 |
| 80 | HTTP | TCP | Веб-трафик | C2, пейлоады, веб-шеллы |
| 88 | Kerberos | TCP/UDP | Аутентификация AD | Kerberoasting, Golden Ticket, AS-REP |
| 110 | POP3 | TCP | Получение email | Credentials открытым текстом |
| 123 | NTP | UDP | Синхронизация времени | NTP amplification (DDoS); сбитые часы ломают корреляцию логов |
| 135 | RPC/DCOM | TCP | Windows RPC | WMI lateral movement, enumeration |
| 139/445 | SMB | TCP | Файловые шары Windows | EternalBlue, PsExec, ransomware spread |
| 143 | IMAP | TCP | Получение email | Credentials открытым текстом |
| 161/162 | SNMP | UDP | Мониторинг устройств (161 — запросы, 162 — trap) | Разведка, дефолтные community strings |
| 389/636 | LDAP/LDAPS | TCP | Active Directory | AD enumeration, BloodHound, credential theft |
| 443 | HTTPS | TCP | Зашифрованный веб-трафик | Скрытый C2, JA3-фингерпринтинг |
| 514 | Syslog | UDP | Передача логов (TLS-вариант — TCP 6514) | Открытый текст: логи можно перехватить или подделать |
| 993/995 | IMAPS/POP3S | TCP | Зашифрованная почта | Безопасные версии POP3/IMAP |
| 1433 | MSSQL | TCP | Microsoft SQL Server | SQL injection, xp_cmdshell |
| 3306 | MySQL | TCP | MySQL Database | SQL injection, data exfiltration |
| 3389 | RDP | TCP | Remote Desktop | Brute force, BlueKeep, initial access |
| 5432 | PostgreSQL | TCP | PostgreSQL Database | SQL injection, exposure |
| 5985/5986 | WinRM | TCP | PowerShell Remoting | Lateral movement, PS Remoting |
| 8080/8443 | HTTP(S) Alt | TCP | Альтернативные веб-порты | Прокси, C2, нестандартные веб-сервисы |
ICMP (Internet Control Message Protocol) работает на уровне L3 (сетевой), наравне с IP. Он инкапсулируется непосредственно в IP-пакет (IP Protocol Number: 1), минуя транспортный уровень (L4) полностью. TCP и UDP — это L4-протоколы, и именно они используют порты для мультиплексирования соединений. ICMP не создаёт «соединений» и не нуждается в портах — он использует тип (type) и код (code) вместо портов.
Поэтому вопрос «на каком порту работает ICMP?» — это как спросить «какой этаж у фундамента?». Ответ: ICMP работает ниже уровня портов, у него нет и не может быть порта.
| Type | Code | Название | Использование |
|---|---|---|---|
| 0 | 0 | Echo Reply | Ответ на ping |
| 3 | 0–15 | Destination Unreachable | Хост/порт/сеть недоступны |
| 5 | 0–3 | Redirect | Изменение маршрута (опасно: MitM) |
| 8 | 0 | Echo Request | Запрос ping |
| 11 | 0–1 | Time Exceeded | TTL истёк (используется traceroute) |
icmp and frame.len > 100.
«Белые» (публичные) и «серые» (частные) IP
Эти адреса не маршрутизируются в интернете — используются только внутри локальных сетей. Для выхода в интернет преобразуются через NAT.
| Диапазон | CIDR | Маска | Кол-во адресов | Типичное использование |
|---|---|---|---|---|
| 10.0.0.0 – 10.255.255.255 | 10.0.0.0/8 | 255.0.0.0 | ~16.7 млн | Крупные корпоративные сети |
| 172.16.0.0 – 172.31.255.255 | 172.16.0.0/12 | 255.240.0.0 | ~1 млн | Средние сети, облачные VPC |
| 192.168.0.0 – 192.168.255.255 | 192.168.0.0/16 | 255.255.0.0 | ~65 тыс. | Домашние сети, малый бизнес |
Также важны: 127.0.0.0/8 (loopback), 169.254.0.0/16 (link-local / APIPA), 100.64.0.0/10 (CGNAT — carrier-grade NAT).
Маски подсетей и Wildcard
Маска подсети определяет, какая часть IP-адреса — это сеть, а какая — хост. Wildcard — инверсия маски (используется в ACL Cisco, OSPF). Wildcard = 255.255.255.255 − маска.
| CIDR | Маска | Wildcard | Хостов | Примечание |
|---|---|---|---|---|
| /32 | 255.255.255.255 | 0.0.0.0 | 1 | Один хост (host route) |
| /30 | 255.255.255.252 | 0.0.0.3 | 2 | Point-to-point линк |
| /28 | 255.255.255.240 | 0.0.0.15 | 14 | Малая подсеть |
| /24 | 255.255.255.0 | 0.0.0.255 | 254 | Стандартная подсеть (исторически «класс C»*) |
| /16 | 255.255.0.0 | 0.0.255.255 | 65 534 | Крупная подсеть (исторически «класс B»*) |
| /8 | 255.0.0.0 | 0.255.255.255 | ~16.7 млн | Огромная сеть (исторически «класс A»*) |
| /0 | 0.0.0.0 | 255.255.255.255 | Все | Default route (весь интернет) |
* Classful addressing (классы A/B/C) устарел с 1993 года — заменён CIDR (RFC 1519). Термины встречаются в литературе и на собеседованиях, но в реальных сетях классовая маршрутизация не используется. В современных сетях маска задаётся через CIDR независимо от первого октета.
Адрес сети, хост и broadcast
Каждая подсеть имеет три особых адреса: адрес сети (все биты хостовой части = 0), broadcast-адрес (все биты хостовой части = 1) и адреса хостов (всё между ними). Адрес сети — это идентификатор самой сети, он не назначается никакому устройству. Broadcast — адрес для отправки пакета всем устройствам в сети.
Маска /24 (255.255.255.0) означает: первые 3 октета — адрес сети, четвёртый октет — адреса хостов. Меняться может только четвёртый октет (0–255), из которых доступны 1–254 для устройств.
Число после / — это количество бит, отведённых под сетевую часть адреса. Оставшиеся биты (32 − CIDR) — хостовая часть, определяющая сколько устройств можно «повесить» на сеть. Чем больше число — тем больше бит занято сетью и тем меньше устройств.
NAT — трансляция адресов
NAT (Network Address Translation) — механизм подмены IP-адресов и/или портов в заголовках пакетов при их прохождении через маршрутизатор. Появился как костыль для экономии IPv4, стал де-факто механизмом периметровой защиты.
Для SOC: NAT-таблица маршрутизатора — единственный источник, связывающий внутренний IP с внешним потоком. Без логов NAT (conntrack, netflow на внутренней стороне) невозможно восстановить, какой хост в 10.0.0.0/8 ходил на IP-адрес злоумышленника. Логи NAT-трансляций — обязательный источник для SOC.
IPv6 — основы, которые надо знать
IPv6 — 128 бит вместо 32. В корпоративных сетях обычно dual-stack (v4 + v6 одновременно). Если SOC мониторит только v4 — половина трафика проходит мимо. Атакующие этим пользуются.
Для SOC: атаки класса rogue RA + SLAAC известны как «SLAAC attack» (или mitm6 — в контексте AD). Если в сети разрешён v6, но не настроен RA Guard — lateral movement и DNS-редирект из коробки.
Сокет — это комбинация IP-адреса + порта, уникально идентифицирующая один конец сетевого соединения. Полное TCP-соединение определяется парой сокетов (четвёрка): IP_источника:Порт_источника ↔ IP_назначения:Порт_назначения.
Один сервер (один IP, один порт 443) может обслуживать тысячи клиентов одновременно — потому что каждое соединение уникально определяется четвёркой (src_ip, src_port, dst_ip, dst_port).
TCP Window — механизм управления потоком, определяющий сколько данных отправитель может послать без подтверждения получателем. Размер окна — это количество байт, которые получатель готов принять.
Флаг ACK установлен почти во всех сегментах после первого SYN — это норма. Когда говорят «сегмент SYN-ACK» или «FIN-ACK», имеется в виду сегмент с установленными флагами SYN (или FIN) и ACK одновременно, а не отдельный тип пакета.
tcp.flags.syn == 1 && tcp.flags.ack == 0.
Статическая: маршруты прописаны администратором вручную. Просто, но не масштабируется: при изменении топологии нужно менять вручную. Подходит для малых сетей и default route.
Динамическая: маршрутизаторы автоматически обмениваются информацией о маршрутах через протоколы маршрутизации. Адаптируется к изменениям топологии. Используется в средних и крупных сетях.
Основные протоколы
| Протокол | Тип | Алгоритм | AD | Масштаб | Особенности |
|---|---|---|---|---|---|
| RIP | Distance Vector | Bellman-Ford | 120 | Малые сети | Макс. 15 хопов. Медленная сходимость. Устаревший, но встречается. |
| OSPF | Link State | Dijkstra (SPF) | 110 | Средние–крупные | Быстрая сходимость, area-based иерархия. Стандарт для enterprise. |
| EIGRP | Advanced DV (гибрид) | DUAL | 90 | Средние (Cisco) | Проприетарный Cisco (теперь открыт). Быстрая сходимость, unequal cost load balancing. |
| BGP | Path Vector | Best path selection | 20 (eBGP) | Интернет | «Протокол интернета». Соединяет автономные системы (AS). Политики маршрутизации. |
| IS-IS | Link State | Dijkstra (SPF) | 115 | Крупные (ISP) | Альтернатива OSPF. Популярен у провайдеров и в дата-центрах. |
Сходимость (convergence) — процесс, в ходе которого все маршрутизаторы сети приходят к единому согласованному представлению о топологии после изменения (упал линк, добавился маршрутизатор, изменилась стоимость маршрута). Время сходимости — одна из ключевых характеристик протокола: чем оно меньше, тем короче простой при отказе.
AD (Administrative Distance) — приоритет маршрута: чем ниже число, тем более «доверенным» считается маршрут. Если один маршрут получен через OSPF (AD=110) и через BGP (AD=20) — выиграет BGP.
Подробнее о каждом
Самый простой протокол. Метрика — количество хопов (hop count). Максимум 15 хопов, 16 = «бесконечность» (сеть недоступна). Обновления — каждые 30 секунд. RIPv1 использует broadcast, RIPv2 — multicast на адрес 224.0.0.9 и добавил поддержку VLSM/CIDR. На практике: встречается в устаревших сетях и на экзаменах CCNA.
Стандарт де-факто для корпоративных сетей. Каждый маршрутизатор строит полную карту топологии (Link-State Database) и рассчитывает кратчайшие пути алгоритмом Dijkstra. Поддерживает area-based иерархию: Area 0 (backbone) связывает все остальные area, что масштабирует OSPF на тысячи маршрутизаторов. Метрика — cost (обратно пропорционален bandwidth).
BGP — единственный протокол, который связывает автономные системы (AS) интернета. Каждый провайдер, облако, крупная организация — это AS с уникальным номером (ASN). BGP не ищет «кратчайший путь» — он выбирает «лучший путь» по набору атрибутов и политик (AS-path, local preference, MED). eBGP — между AS (AD=20), iBGP — внутри AS (AD=200).
L3-коммутатор (например, Cisco Catalyst 9300) умеет и коммутировать (L2), и маршрутизировать (L3). Но он не заменяет полноценный маршрутизатор. Вот ключевые отличия:
| Уровень | Устройство | Что делает | Работает с | SOC-контекст |
|---|---|---|---|---|
| L1 | Хаб, репитер, медиаконвертер | Усиливает/повторяет сигнал на все порты, меняет среду передачи | Биты, среда передачи | Практически не используется. Весь трафик виден всем (нет изоляции). |
| L2 | Коммутатор (Switch) | Пересылает кадры по MAC-адресу, VLAN | MAC-адреса, кадры | Port security, 802.1X, VLAN segmentation, ARP inspection. |
| L2 | Точка доступа Wi-Fi (AP) | Мост между проводной и беспроводной сетью | Кадры 802.11 | Rogue AP, evil twin, деаутентификация, WPA-атаки. |
| L3 | Маршрутизатор (Router) | Пересылает пакеты между подсетями, NAT, WAN | IP-адреса, пакеты | ACL, BGP hijacking, route injection, VPN-терминация. |
| L3 | L3-коммутатор | Коммутация + inter-VLAN routing аппаратно | MAC + IP | Inter-VLAN routing, DHCP snooping, dynamic ARP inspection. |
| L3–L4 | Stateful firewall | Фильтрация по IP, портам, состоянию соединений | IP, TCP/UDP, состояния | Периметровая защита, сегментация, логирование deny/allow. |
| L3–L7 | NGFW (Palo Alto, Fortinet, Check Point) | App-ID, deep packet inspection, IPS, SSL decryption | IP + TCP/UDP + содержимое приложения | L7-логи — ключевой источник для SOC: какое приложение, какой пользователь (через AD-integration). |
| L4 | Балансировщик нагрузки (L4 LB) | Распределяет TCP/UDP-соединения между серверами | IP:Port | Скрывает реальные IP серверов, точка мониторинга трафика. |
| L7 | WAF (Web Application Firewall) | Инспектирует HTTP/HTTPS-содержимое | HTTP-запросы, URI, headers | Детекция SQLi, XSS, LFI. Логи WAF — ключевой источник для SOC. |
| L7 | Прокси-сервер | Посредник для HTTP/HTTPS, кеширование, фильтрация | URL, HTTP-заголовки | Логи прокси: кто, куда, когда. URL-фильтрация, SSL inspection. |
| L7 | IDS/IPS (Suricata, Snort) | Глубокая инспекция пакетов, сигнатурный анализ | Полное содержимое пакетов | Обнаружение атак, C2, эксплойтов. Алерты → SIEM. |
DHCP (Dynamic Host Configuration Protocol) работает на UDP: сервер 67, клиент 68. Клиент не имеет IP, поэтому диалог начинается с broadcast.
После ACK клиент конфигурирует интерфейс. DISCOVER и REQUEST — всегда broadcast: своего IP у клиента ещё нет. * OFFER и ACK сервер обычно отправляет L2-unicast'ом на MAC клиента; broadcast используется, только если клиент выставил флаг Broadcast. Начало обмена в любом случае видно всем в broadcast domain.
DHCP-сервер отдаёт не только адрес. Через «опции» (options) клиенту приходят:
| Атака | Суть | Защита |
|---|---|---|
| DHCP Starvation | Атакующий заваливает сервер запросами с разными MAC — пул IP исчерпывается, легальные клиенты не получают адреса. | Port security на коммутаторе (лимит MAC на порт), rate-limit. |
| Rogue DHCP | Атакующий поднимает свой DHCP-сервер. Раздаёт свой IP как default gateway и DNS → MitM всего трафика. | DHCP Snooping на коммутаторе: доверенные порты (trusted) — только туда, откуда легитимный сервер. |
| Option 121 injection | Rogue DHCP отдаёт static route, уводящий трафик к конкретной подсети (например, VPN-шлюз) через хост атакующего. Работает в обход VPN-туннеля — свежая тема (2024, «TunnelVision»). | DHCP Snooping + недоверие к DHCP в публичных сетях (отключать option 121 на клиенте, если возможно). |
| DHCPv6 spoof | То же для v6. Dual-stack сеть с жёстко настроенным DHCPv4, но свободным v6 — часто дырявая. | DHCPv6 Guard + RA Guard на коммутаторе. |
| Протокол | Транспорт / порт | Шифрование | Особенности |
|---|---|---|---|
| IPsec (IKEv2) | UDP 500 (IKE), UDP 4500 (NAT-T), IP protocol 50 (ESP) / 51 (AH) | ESP (шифрует payload) / AH (только аутентификация, без шифрования) | Стандарт корпоративных site-to-site VPN. Tunnel mode (шифрует весь IP-пакет) vs transport mode (только payload). |
| OpenVPN | UDP 1194 (по умолчанию) или TCP 443 | TLS (на базе OpenSSL) + собственный протокол | Легко маскируется под HTTPS на 443/TCP. Популярен для обхода блокировок. |
| WireGuard | UDP (произвольный порт, по умолчанию 51820) | ChaCha20, Curve25519, BLAKE2s (жёстко прибитые примитивы) | Простой, быстрый, в ядре Linux. Минимальный трафик — сложно детектировать. Использует Noise Protocol Framework. |
| L2TP/IPsec | UDP 1701 + IPsec (500, 4500, ESP) | IPsec снаружи, L2TP внутри | Legacy. В Windows из коробки. Безопасность — через IPsec (сам L2TP шифрования не даёт). |
| PPTP | TCP 1723 + GRE (protocol 47) | MPPE (слабое) | Считается сломанным. Если видишь в сети — это либо legacy, либо повод для алерта. |
| SSL/TLS VPN (OpenConnect, Cisco Secure Client / AnyConnect) | TCP 443 (+ DTLS на 443/UDP) | TLS | Корпоративный remote access. Трафик неотличим от HTTPS снаружи. |
| VLESS+XTLS-Reality | TCP 443 | TLS с маскировкой под реальный сайт (SNI подменяется на настоящий) | Современный антицензурный протокол. SNI идентичен легитимному, JA3 имитирует браузер. DPI практически бессилен. |
SOC не видит пакеты напрямую — их нужно предъявить аналитическим системам (IDS, NSM, SIEM). Есть несколько способов, и каждый даёт свой уровень детализации.
Метаданные потоков, а не сами пакеты. Маршрутизатор/коммутатор экспортирует записи вида «src_ip → dst_ip, порт, протокол, байт, пакетов, длительность» на коллектор.
Не видит содержимого пакетов, зато видит ВСЁ, и хранится в разы дешевле PCAP. Основной источник для baseline поведения сети и детекции аномалий.
Минус SPAN: при перегрузке кадры дропаются (коммутатор приоритизирует нормальный трафик). Для критичных точек — TAP.
Аппаратное устройство в разрыв линка. Видит 100% трафика (в отличие от SPAN), не создаёт нагрузки на коммутатор, не теряет кадры. Дороже SPAN, требует физического доступа к линии. Золотой стандарт для периметрового мониторинга.
Сетевого зеркала недостаточно — шифрованный трафик всё равно непрозрачен. На хостах собирается телеметрия процессов и соединений: