projects:qoe_analytics:quic_unknown:start

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revision Previous revision
Next revision
Previous revision
projects:qoe_analytics:quic_unknown:start [2026/07/28 13:38] vas_adminprojects:qoe_analytics:quic_unknown:start [2026/07/28 16:15] (current) vas_admin
Line 1: Line 1:
-===== start ===== +====== quic_unknown — нераспознанный QUIC ====== 
-quic_unknown выделен в отдельный тип трафика от распознанного quic, который в свою очередь вероятно будет помечен как трафик от какого либо сервиса. Стоит проверять не является ли quic_unknown не распознанной частью quic отнесенной к какому либо сервису. + 
-- у этого типа трафика, актуален анализ SNI в распознанном трафикеили в нем самом.+Приёмы, специфичные для QUIC. Общий метод классификации, наборы и DSL — на странице 
 +[[projects:qoe_analytics:unknown_discovering:start|unknown_discovering]]. 
 + 
 +===== Когда применять ===== 
 + 
 +  * Поток отнесён к ''quic_unknown''
 + 
 +Заметная доля ''quic_unknown'' на узле — повод проверить, можно ли этот узел атрибуцировать. 
 + 
 +===== Окружение на серверном IP ===== 
 + 
 +Посмотреть, какие прикладные протоколы присутствуют на том же серверном IP. 
 + 
 +  * Наличие рядом распознанного трафикаотнесённого к сервису, — подсказка, а не итог. На узле может жить несколько сервисова распознавание может быть ошибочным. Нельзя заканчивать анализ на этом этапе. 
 + 
 +  * Отсутствие рядом чего-либо распознанного тоже не вывод: имя хоста может быть видно, но не отнесено ни к одному протоколу. 
 + 
 +===== Уровень детализации выгрузки ===== 
 + 
 +Выгрузка может быть агрегированной — например, распределение прикладных протоколов на узлеили топ узлов по протоколу — без детализации по потокам. Работать с тем, что есть; если агрегата для вывода недостаточно, запросить сырой лог по конкретному узлу. 
 + 
 +Состав выгрузки меняется со временем. По одной выгрузке нельзя фиксировать перечень узлов. 
 + 
 +===== Имена хостов из данных DNS ===== 
 + 
 +Когда имя хоста в raw_flow недоступно, его можно получить из данных DNS. Сопоставление ведётся по IP хоста и близости во времени. 
 + 
 +  * Связь не жёсткая — совпадение является гипотезой. 
 +  * Часто в DNS по узлу нет ничего. Это не говорит ничего о сервисе. 
 + 
 +===== Внешняя атрибуция ===== 
 + 
 +Владелец адресного блока, автономная система, обратная зона DNS, публично заявленные диапазоны сервиса. Важны всегда, в том числе когда имя хоста доступно
 + 
 +Каждый из этих источников даёт гипотезу о сервисе. 
 + 
 + 
 +===== Что запросить у аналитика ===== 
 + 
 +Формулировать намерение: какой срез нуженза какой период и что должно быть видно. 
 + 
 +  - Узлы с наибольшим объёмом ''quic_unknown'' за период. 
 +  - Распределение прикладных протоколов на конкретном узле. 
 +  - Имена хостов, связанные с узлом
 +  - Тот же срез за другой период. 
 + 
 +===== Предостережения ===== 
 + 
 +  * Отсутствие имени хоста — может быть свойствои выгрузки и периода, а не свойством сервиса
 +  * Захват пакетов — крайняя мера. Применима, когда одновременно есть явный повод для разбора узла и вывод без полезной нагрузки недостижим. 
 + 
 +===== См. также ===== 
 + 
 +  * [[projects:qoe_analytics:unknown_discovering:start|unknown_discovering]] — общий метод, наборы, DSL 
 +  * [[projects:qoe_analytics:udp_unknown:start|udp_unknown]] - quic, это расспознанный udp 
  • projects/qoe_analytics/quic_unknown/start.1785238721.txt.gz
  • Last modified: 2026/07/28 13:38
  • by vas_admin