Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
NetFlow ve Zeek kayıtlarının mantığı
Önceki derslerde gördüğün Wireshark ve tshark tüm paketin kendisini tutar; bu ayrıntı zengindir ama pahalıdır. Büyük bir kurumsal ağda her paketi saklamak hem disk hem gizlilik açısından sürdürülemez. NetFlow ve benzeri akış protokolleri farklı bir yol seçer: yükü hiç tutmaz, yalnız bir bağlantının özetini kaydeder. Bu yaklaşım artık IPFIX adıyla RFC 7011'de standart bir protokole dönüşmüştür. Bu son derste iki farklı özet biçimini, NetFlow ve Zeek'i, aynı sorularla test edeceksin: kim kiminle konuştu, ne kadar sürdü, örüntü normal mi.
Bir akış kaydı beş değerli anahtarla tanımlanır: kaynak IP, hedef IP, kaynak port, hedef port, protokol. Bu beşli, Wireshark'ta gördüğün tcp.stream'in karşılığıdır. Kayıt ayrıca paket sayısı, toplam bayt, başlangıç zamanı ve bitiş zamanını taşır. HTTP başlığı, DNS sorgusunun adı ya da TCP bayrakları gibi ayrıntılar akışta yer almaz; yalnız ne kadar veri gittiğini ve ne kadar sürdüğünü bilirsin. Bu sadelik, yüz binlerce bağlantıyı bile küçük bir dosyada saklamayı mümkün kılar. Yönlendiriciler ve anahtarlar akışları kendileri üretir ve bir toplayıcıya (collector) yollar; paketin kendisini hiç saklamadan bu özet üretilir.