Utilisez les rapports de connexions sortantes pour visualiser l'accès de vos ressources à Internet. Ces rapports vous aident à retracer le trafic sortant anormal, à identifier les adresses de destination sur Internet et à surveiller les connexions des ressources publiques et privées. Vous pouvez ainsi enquêter sur les ressources suspectes et sécuriser vos services.
Prérequis
Le pare-feu Internet est activé. Pour plus d'informations, consultez la rubrique Pare-feu Internet.
Analyse visuelle
L'onglet Traffic Analytics affiche le pic de trafic total pour toutes vos adresses IP privées et publiques, un graphique de tendance globale du trafic ainsi que les statistiques principales du trafic sortant. Cette fonctionnalité vous permet de surveiller en temps réel les détails du trafic sortant de vos ressources.
Connectez-vous à la console Cloud Firewall. Dans le volet de navigation de gauche, choisissez .
Dans le coin supérieur droit de la page Outbound Connections, sélectionnez une plage horaire et cliquez sur Traffic Analytics.
-
Dans l'onglet Traffic Analytics, consultez les informations suivantes :
Données
Description
Actions
IP Traffic
Public IP Address (trafic redirigé par le pare-feu Internet) : affiche le pic de trafic de réponse total pour toutes les adresses IP publiques, telles que les adresses IP publiques des instances ECS ou les EIP des passerelles NAT, au cours de la période spécifiée. Les résultats sont triés par ordre décroissant du trafic de réponse.
Utilisez l'outil de recherche du tableau de trafic IP pour sélectionner une adresse IP publique ou privée et afficher son type d'adresse IP ainsi que le pic de trafic total.
Cliquez sur Public IP Address ou Private IP Address. Tous les graphiques de l'onglet Analyse visuelle, y compris les graphiques IP Traffic Trend, Top IP Traffic et Top 10 Outbound Traffic, se mettent à jour pour afficher les données correspondant au type de ressource sélectionné.
Dans la colonne Actions :
View Logs : ouvre la page Log Audit pour afficher les journaux de trafic de l'adresse IP.
View Outbound Details : ouvre l'onglet Outbound Traffic pour afficher les détails de la connexion sortante de l'adresse IP.
View Trends : affiche le pic de trafic et la tendance pour l'adresse IP dans le graphique de trafic IP.
Exporter les données de trafic : cliquez sur l'icône
pour exporter les données de trafic des adresses IP publiques et privées.
Private IP address (trafic redirigé par le pare-feu NAT) : affiche le pic de trafic de réponse total pour les adresses IP privées de toutes les instances ECS au cours de la période spécifiée. Les résultats sont triés par ordre décroissant du trafic de réponse. Le VPC de l'instance doit être associé à une passerelle NAT.
Graphique de tendance du trafic
Affiche la tendance en temps réel du pic de trafic total des requêtes et des réponses pour toutes les ressources réseau ou pour celles spécifiées.
Survolez n'importe quel point du graphique de tendance pour consulter le pic de trafic des requêtes et des réponses à cet instant précis.
Principaux consommateurs de trafic
Affiche les statistiques des 10 principales régions de destination, opérateurs de destination, pourcentages de sessions et ports pour le trafic sortant.
Aucune.
Cliquez sur View Logs dans le coin supérieur droit de la liste pour afficher les journaux de trafic du pare-feu Internet dans l'onglet Traffic Logs de la page Log Audit. Pour plus d'informations, consultez la rubrique Log Audit.
Afficher les données sortantes
La zone de statistiques de la page Connexions sortantes offre un aperçu rapide du trafic sortant normal et anormal de vos ressources. Sur la base des statistiques de trafic anormal, menez des enquêtes ciblées dans l'onglet Outbound Connections afin de sécuriser rapidement vos ressources.
Connectez-vous à la console Cloud Firewall. Dans le volet de navigation de gauche, choisissez .
-
Dans le coin supérieur droit de la page Outbound Connections, sélectionnez une plage horaire pour afficher les informations suivantes dans la zone de statistiques et dans l'onglet Outbound Connections.
L'onglet Outbound Traffic contient cinq sous-onglets : Outbound Domains, Outbound IP Addresses, Outbound Public Assets, Outbound Private Assets et Outbound Connection Protocol. Par exemple, dans l'onglet Outbound Public Assets, vous pouvez filtrer les ressources par type de ressource, région de la ressource et autres conditions. Le tableau affiche des informations telles que Asset IP, Asset type, Instance ID/name, Region, Traffic, Requests et Security risk. La colonne Actions propose des options telles que View Outbound Details et Mark as Followed.
Dans l'onglet Outbound Traffic, sélectionnez le sous-onglet Outbound Private Assets. Vous pouvez filtrer les ressources selon des conditions telles que All asset regions, All assets et Asset private IP. La liste comprend des colonnes telles que Asset IP, NAT Gateway ID/name, Instance ID/name, Region, Outbound Domains/Outbound IPs, Traffic, Requests et Security risk. La colonne Actions propose des options telles que View Outbound Assets et Mark as Followed.
Vous pouvez également spécifier une requête personnalisée dans l'onglet Outbound Connections pour rechercher toutes les données de trafic sur une période de sept jours.
Données
Description
Actions
Outbound Domains
Affiche le nombre de domaines à risque et le nombre total de domaines auxquels vos ressources accèdent sur Internet.
Dans la zone Data statistics, cliquez sur la carte Outbound Domains ou Outbound Destination IPs pour accéder à l'onglet ou .
Pour sécuriser vos ressources, effectuez les opérations suivantes sur les domaines ou les adresses IP de destination à risque identifiés.
Configurer une politique de contrôle d'accès sortant pour bloquer le trafic sortant des ressources
Cliquez sur Configure ACL pour ouvrir les paramètres de contrôle d'accès du pare-feu Internet.
Pour plus d'informations, consultez la rubrique Configurer une politique de contrôle d'accès pour le pare-feu Internet.
Afficher le profil de renseignement d'un domaine sortant ou d'une adresse IP de destination pour comprendre les destinations auxquelles vos ressources se connectent
Cliquez sur View Intelligence Profile pour afficher les données d'analyse du domaine ou de l'adresse IP de destination.
Pour plus d'informations, consultez la rubrique Afficher le profil de renseignement d'un domaine sortant ou d'une adresse IP de destination.
Afficher les détails du domaine sortant pour déterminer si le trafic est requis par vos services
Cliquez sur un domaine sortant pour afficher ses détails.
Dans les onglets Outreach public network assets et Extranet assets, consultez les informations relatives aux instances ECS sortantes. Cliquez sur View Logs pour inspecter les journaux de trafic dans la page Log Audit.
Pour plus d'informations, consultez la rubrique Log Audit.
Ajouter à un carnet d'adresses pour gérer centralement les domaines et les adresses IP de destination
Cliquez sur l'icône
puis sur Add to Address Group pour ouvrir la page de gestion des carnets d'adresses.Pour plus d'informations, consultez la rubrique Address Book.
Marquer une entrée comme suivie pour la prioriser lors de la surveillance
Cliquez sur l'icône
puis sur Mark as Followed pour ajouter une étoile à l'entrée.Arrêter de suivre une entrée
Cliquez sur Watchlist dans le coin supérieur droit de la liste. Dans le panneau Watchlist, arrêtez de suivre les domaines de destination, les adresses IP de destination, les adresses IP de ressources publiques ou les adresses IP de ressources privées spécifiés.
Ajouter à la liste d'autorisation
Cliquez sur l'icône
puis sur Add to Allowlist. Une fois ajoutée à la liste d'autorisation, l'entrée n'est plus analysée et n'apparaît plus dans la liste.Vous pouvez ajouter un maximum de 100 entrées à la liste d'autorisation. La liste d'autorisation des connexions sortantes prend uniquement en charge les correspondances exactes de domaines et ne prend pas en charge les domaines génériques. Les domaines génériques n'ont aucun effet.
Par exemple, si vous ajoutez un domaine générique tel que
*.example.comà la liste d'autorisation des connexions sortantes, Cloud Firewall continue de générer des alertes pour le trafic sortant de vos ressources vers ce domaine. Nous vous recommandons d'ajouter des domaines avec correspondance exacte à la liste d'autorisation.Supprimer de la liste d'autorisation
Cliquez sur Allowlist dans le coin supérieur droit de la liste. Dans le panneau Allowlist, supprimez un domaine de destination ou une adresse IP de la liste d'autorisation. Après suppression, l'entrée réapparaît dans la liste.
Afficher les détails des journaux de trafic pour déterminer si le trafic est requis par vos services
Cliquez sur l'icône
puis sur View Logs pour ouvrir l'onglet des journaux de trafic de la page Log Audit.Pour plus d'informations, consultez la rubrique Log Audit.
Outbound Destination IPs
Affiche le nombre d'adresses IP de destination à risque et le nombre total d'adresses IP de destination auxquelles vos ressources accèdent sur Internet.
Public Outbound Assets
Affiche le nombre de ressources à risque et le nombre total de ressources qui initient des connexions sortantes vers Internet en utilisant des adresses IP publiques, telles que les EIP.
Dans la zone Data statistics, cliquez sur la carte Public Outbound Assets ou Private Outbound Assets pour accéder à l'onglet ou afin d'afficher les détails.
Marquer une entrée comme suivie pour la prioriser lors de la surveillance
Cliquez sur Add to Watchlist pour ajouter une étoile à l'entrée.
Arrêter de suivre une entrée
Cliquez sur Watchlist dans le coin supérieur droit de la liste. Dans le panneau Watchlist, arrêtez de suivre les domaines de destination, les adresses IP de destination, les adresses IP de ressources publiques ou les adresses IP de ressources privées spécifiés.
Afficher les détails des journaux de trafic pour déterminer si le trafic est requis par vos services
Cliquez sur View Logs pour accéder à l'onglet des journaux de trafic de la page Log Audit.
Pour plus d'informations, consultez la rubrique Log Audit.
Private Outbound Assets
Affiche le nombre de ressources privées à risque et le nombre total de ressources privées qui initient des connexions sortantes vers Internet via une passerelle NAT.
Outbound Protocol Analysis
Affiche le nombre et le pourcentage de protocoles non identifiés parmi tous les protocoles utilisés par vos ressources pour accéder à Internet.
Dans la zone Data statistics, cliquez sur la carte Outbound Protocol Analysis pour accéder à l'onglet afin d'afficher les détails.
Afficher les détails des journaux de trafic pour déterminer si le trafic est requis par vos services : cliquez sur View Logs pour accéder à l'onglet des journaux de trafic de la page Log Audit.
Pour plus d'informations, consultez la rubrique Log Audit.
RemarqueLes protocoles pris en charge incluent HTTPS, HTTP, MQTT, DNS, Redis, MySQL, Zabbix, RTP, SSH et MongoDB.
Afficher les profils de renseignement
Dans l'onglet Outbound Domains ou Outbound Destination IPs, cliquez sur View Intelligence Profile pour afficher les données d'analyse détaillées. Cela vous aide à déterminer si les tags de renseignement associés à un domaine sortant ou à une adresse IP de destination sont exacts.
Si un tag est inexact, cliquez sur IOC Feedback pour signaler le problème.
La page Profil de renseignement affiche les informations de base relatives à un domaine, telles que le nombre d'adresses IP résolues au cours des 30 derniers jours, le score de confiance, le nombre de sous-domaines, la date d'enregistrement et la date d'expiration. Elle présente également les tags de menace et l'activité récente. La page comprend les onglets suivants : Threat Overview, Threat Details, WHOIS, DNS Resolution, Related Subdomains, Related Samples, Related URLs, Digital Signature et Related Security News. En outre, la page fournit une cartographie de la matrice ATT&CK et un graphique de tendance d'accès au domaine.
Exporter les données de connexions sortantes
Dans l'onglet Outbound Connections, cliquez sur l'icône
située dans le coin supérieur droit de la liste pour télécharger les données relatives aux domaines sortants, aux adresses IP de destination sortantes, aux ressources publiques sortantes, aux ressources privées sortantes et aux protocoles de connexion sortants. Les données sont téléchargées au format CSV sur votre ordinateur pour examen et analyse.
Rubriques connexes
Pour plus d'informations sur les capacités de traitement du trafic public de Cloud Firewall, consultez les rubriques Subscription 2.0 et Pay-as-you-go 2.0.
Si vous devez afficher les détails du trafic entrant depuis Internet vers vos ressources, consultez la rubrique Internet Exposure.
Que signifient les tags de renseignement dans la page Connexions sortantes ?
Comment investiguer un trafic anormal à la frontière Internet