Всем привет. Вычесываю фолзы, столкнулся с дефолтным правилом из коробки UDP_fragments. Суть в следующем:
- получаю события через netflow с ядер сети (cisco)
- event_src.host во всех случаях один и тот же - настроенный netflow agent cisco (source интерфейс)
- то есть добавление event_src.host = IP или hostname Cisco автоматически добавит весь трафик с нее в исключение
- возможно стоит добавить проверку на наличие в вайтлисте
src.host и
dst.host (полей в netflow)