Ho creato due semplici regole
alert tcp any any -> any any (msg: "tcp detected"; sid: 2; rev: 1;)
alert udp any any -> any any (msg: "udp detected"; sid: 1; rev: 1;)
Poi dalla stessa macchina faccio una nmap
nmap -sU myipaddress
Il problema è che ricevo gli avvisi da tutti gli altri tipi di traffico, ma per la nmap non ricevo alcun avviso. Suricata ha una regola per ignorare il tipo di traffico che destinazione ip = origine ip?