Skip to content

Glossaire

5-tuple

Un 5-tuple identifie un flux réseau par le protocole, l'adresse et le port source, l'adresse et le port de destination. C'est la clé d'une conversation.

Un 5-tuple est l'ensemble des cinq valeurs qui identifient un flux réseau : protocole de transport (TCP ou UDP), adresse IP source, port source, adresse IP de destination et port de destination. Tous les paquets qui partagent le même 5-tuple, dans un sens comme dans l'autre, appartiennent à la même conversation : c'est ainsi que les outils de capture regroupent les paquets en flux et comptent les octets par sens.

Lors du tri, le 5-tuple est l'unité sur laquelle on pivote : d'une réponse DNS vers la connexion qui a suivi, d'une conversation vers ses requêtes HTTP ou sa négociation TLS. Les ports sont réutilisés au fil du temps, donc les outils s'appuient aussi sur les horodatages et les poignées de main TCP pour séparer des flux successifs ayant le même 5-tuple. La vue Conversations de PCAP Parser affiche une ligne par 5-tuple ; voir comment utiliser PCAP Parser.