Chuyển đến nội dung
Cybersecurity

Tuần 7–8: Phân tích lưu lượng mạng trong lộ trình 90 Days of Cybersecurity

Minh họa biên tập trừu tượng về phân tích lưu lượng mạng: các nút và luồng kết nối xanh trên nền xanh đậm

Chặng ngày 43–56 của 90 Days of Cybersecurity được repository gốc gọi là Traffic Analysis. Đây là một danh mục tài nguyên, không phải thời khóa biểu 14 ngày có sẵn. Vì vậy, cách học an toàn và thực tế là chọn một nguồn chính, đọc gói mẫu hoặc lưu lượng từ lab do anh sở hữu/được cho phép, rồi ghi lại điều quan sát được.

Ngày 43–56 trong repository gốc có gì?

README.md và learn.md trên nhánh main của farhanashrafdev/90DaysOfCyberSecurity cùng đặt Traffic Analysis ở ngày 43–56. README nêu Wireshark University, một hướng dẫn Wireshark của Guru99, tài liệu tcpdump của Daniel Miessler, Suricata Quickstart và hai video về Wireshark/Suricata. learn.md cũng nêu Wireshark University, Guru99, tcpdump, Suricata Quickstart và một video Suricata khác.

Nói cách khác, phạm vi được liên kết xoay quanh ba cái tên: Wireshark, tcpdump và Suricata. Repository không phân chia chúng thành bài tập theo từng ngày, không hứa hẹn chứng chỉ hay kết quả nghề nghiệp, và không bảo đảm điều kiện truy cập của các nguồn bên thứ ba.

Traffic analysis là gì trong chặng học này?

Phân tích lưu lượng là đọc dữ liệu mạng để hiểu các phiên trao đổi đang diễn ra: thiết bị nào nói chuyện với đâu, giao thức nào xuất hiện, thứ tự trao đổi ra sao và dữ liệu quan sát được có phù hợp với bối cảnh hay không. Đây là kỹ năng phục vụ điều tra và phòng thủ khi đi cùng nhật ký, cấu hình và bối cảnh hệ thống.

Ranh giới quan trọng: chỉ mở PCAP mẫu, dữ liệu mô phỏng hoặc lưu lượng thu trong mạng/lab mà anh sở hữu hay có ủy quyền rõ ràng. Không thu, giải mã hoặc theo dõi lưu lượng của người khác; không dùng bài học này để lấy thông tin đăng nhập hay né giám sát.

Ba hướng tài nguyên được repository liên kết

Wireshark: quan sát gói tin theo cách trực quan

Wireshark là trọng tâm của các liên kết Wireshark University, hướng dẫn Guru99 và playlist cho người mới trong README. Trang tài liệu chính thức của Wireshark cũng cung cấp tài liệu sử dụng và đào tạo. Khi học với tệp mẫu, hãy tập mô tả điều đang thấy bằng câu hỏi đơn giản: có những giao thức nào, một phiên bắt đầu/kết thúc ở đâu và dữ liệu nào cần đối chiếu thêm với nguồn khác.

tcpdump: đọc tài liệu trước khi dùng trong lab

README và learn.md đều liên kết một tutorial tcpdump. Với phạm vi bài này, tcpdump nên được tiếp cận như công cụ dòng lệnh để làm việc với lưu lượng được cấp phép. Trang hướng dẫn chính thức của tcpdump mô tả cú pháp và các tùy chọn; hãy đọc tài liệu, thử trên dữ liệu/lab của mình và lưu lại mục đích thu thập trước khi tạo bất kỳ bản ghi nào.

Suricata: bổ sung góc nhìn cảnh báo mạng

Suricata Quickstart là liên kết chính thức có trong cả README và learn.md; hai tệp cũng dẫn tới video Suricata. Đừng suy diễn từ danh sách này rằng người học phải tự xây IDS/IPS hoàn chỉnh. Mục tiêu vừa sức hơn là hiểu tài liệu Quickstart đang nói tới luồng triển khai nào, sau đó đối chiếu cảnh báo hoặc nhật ký trong môi trường thử nghiệm được cho phép.

Cách biến danh mục tài nguyên thành nhịp học có kiểm soát

  1. Chọn một tệp PCAP công khai hoặc mẫu do lab của anh tạo ra, kèm ghi chú nguồn gốc và quyền sử dụng.
  2. Chọn một tài nguyên chính từ repository; không cần giả định mỗi liên kết tương ứng một ngày học.
  3. Ghi nhật ký quan sát: thời điểm, mẫu dữ liệu, giao thức/phiên cần chú ý và bằng chứng để kiểm tra lại.
  4. Đối chiếu một quan sát với tài liệu chính thức hoặc log của chính lab; tách rõ “quan sát” khỏi “kết luận”.
  5. Kết thúc bằng việc dọn hoặc bảo vệ tệp capture vì chúng có thể chứa dữ liệu nhạy cảm của môi trường được phép.

Kết nối với các chặng trước và sau

Kiến thức Linux ở Bài 4 và Python ở Bài 5 có thể giúp tổ chức dữ liệu do lab tạo ra, nhưng không biến chặng này thành hướng dẫn thu thập trái phép. Sau ngày 56, README chuyển sang Git (57–63), ELK (64–70), rồi cloud, ôn tập và thực hành theo phạm vi riêng.

Nguồn tham khảo

Kiểm chứng nguồn: 09/09/2026. Các liên kết bên thứ ba và điều kiện truy cập có thể thay đổi; repository là danh mục tài nguyên, không phải cam kết về tiến độ hay kết quả.

Bài tiếp theo: Git, log và ELK (ngày 57–70) — sẽ cập nhật khi bài viết được xuất bản.

Bài tiếp theo: Bài 7 — Tuần 9: Git cho người học an ninh mạng (ngày 57–63).

Tham gia thảo luận

Your email address will not be published. Required fields are marked *