После обновления до 7.1rc2 заметил, что экспорт потоков показывает исходный IP-адрес в потоках для IP-адресов, которых вообще нет в сети. Использую CCR2004.
/ip/traffic-flow export:
/ip traffic-flow
set cache-entries=256k enabled=yes
/ip traffic-flow target
add dst-address=172.16.16.11 port=4739 src-address=172.16.96.1 version=ipfix
Если посмотреть захват IPFIX-трафика в Wireshark, то явно видно, что есть поток с srcaddr: 172.16.202.186 — это IP, который не используется, не отвечает на пинг или другой трафик.
Шаги для воспроизведения:
- Настроить экспорт потоков (не уверен, важна ли именно эта конфигурация, но приведённая выше — та, что я использую).
- Запустить захват пакетов для IPFIX-трафика (я использую захват на устройстве 172.16.16.11, чтобы слушать весь трафик на порту 4739 — моём настроенном порту).
- Попытаться установить TCP-сессию с несуществующим IP, например, открыть браузер и перейти на или выполнить nmap -p 80 -Pn notarealhost.
В Wireshark использую фильтр: cflow.srcaddr == 172.16.202.186.
Ожидаю, что ничего не появится, но на самом деле в потоке показываются все попытки TCP-рукопожатия.
Важно отметить, что ICMP-трафик, судя по всему, такого не вызывает, пока что триггерится только TCP.
Редактирование: дополнительные наблюдения
Удалось воспроизвести эту ситуацию по требованию и на втором CCR2004, и на RB4011, так что поведение стабильно повторяется.
/ip/traffic-flow export:
/ip traffic-flow
set cache-entries=256k enabled=yes
/ip traffic-flow target
add dst-address=172.16.16.11 port=4739 src-address=172.16.96.1 version=ipfix
Если посмотреть захват IPFIX-трафика в Wireshark, то явно видно, что есть поток с srcaddr: 172.16.202.186 — это IP, который не используется, не отвечает на пинг или другой трафик.
Шаги для воспроизведения:
- Настроить экспорт потоков (не уверен, важна ли именно эта конфигурация, но приведённая выше — та, что я использую).
- Запустить захват пакетов для IPFIX-трафика (я использую захват на устройстве 172.16.16.11, чтобы слушать весь трафик на порту 4739 — моём настроенном порту).
- Попытаться установить TCP-сессию с несуществующим IP, например, открыть браузер и перейти на или выполнить nmap -p 80 -Pn notarealhost.
В Wireshark использую фильтр: cflow.srcaddr == 172.16.202.186.
Ожидаю, что ничего не появится, но на самом деле в потоке показываются все попытки TCP-рукопожатия.
Важно отметить, что ICMP-трафик, судя по всему, такого не вызывает, пока что триггерится только TCP.
Редактирование: дополнительные наблюдения
Удалось воспроизвести эту ситуацию по требованию и на втором CCR2004, и на RB4011, так что поведение стабильно повторяется.
