Zusammenfassung

  • RFC 9565 bindet tcpControlBits an die maßgebliche IANA TCP Header Flags Registry und verlangt, zugewiesene wie nicht zugewiesene Steuerbits beobachtungsgetreu zu exportieren.
  • Ein gesetztes Bit bedeutet nur, dass es in mindestens einem Paket des Flows vorkam; Reihenfolge, Richtung, Anzahl und gemeinsames Auftreten gehen verloren.
  • Für Aussagen über TCP-Zustände müssen Template, Feldlänge, Exporterepoche und Flussrichtung erhalten und durch Paket- oder Endpunktbelege ergänzt werden.

Ein Datensatz mit SYN, ACK und FIN sieht nach einer vollständigen Sitzung aus. Ebenso möglich sind jedoch wiederholte SYNs, ACKs nur aus einer Richtung und ein FIN am Rand eines abgebrochenen Beobachtungsfensters. Beide Verläufe können auf denselben Wert schrumpfen.

RFC 9565 löst das Problem einer veraltenden statischen Bitliste. Information Element 6 bleibt ein unsigned16-Flagsfeld, verweist nun aber auf die IANA TCP Header Flags Registry. Auch noch nicht zugewiesene Positionen sind so zu exportieren, wie der Metering Process sie sieht. Eine neue Zuweisung oder ungewöhnliche Nutzung verschwindet damit nicht hinter einem alten Decoderwortschatz.

Eine ODER-Verknüpfung bewahrt keine Ereignisse

Für jedes Bit reicht ein einziges beobachtetes Paket, um es im Flow-Datensatz zu setzen. Danach ist unbekannt, welches Paket es lieferte, wie oft es erschien, ob andere Flags im selben Paket standen oder welcher Endpunkt sendete. SYN plus ACK beweist daher keinen abgeschlossenen Handshake; FIN oder RST beweisen weder Reihenfolge noch Verursacher.

Ein Flow entsteht durch Messschlüssel, Observation Point, Richtung und Zeitüberschreitungen. Der TCP-Zustandsautomat läuft an den Endpunkten. Das Bitfeld eignet sich zur Kandidatensuche, nicht als alleinige Autorität für Erfolg, Absicht oder Sitzungszustand.

Die Feldlänge begrenzt die Aussage

Das IPFIX Template benennt Elemente und Längen. Bei Reduced-Size Encoding umfasst ein einoktettiges tcpControlBits nur die Positionen 8 bis 15; zu 4 bis 7 macht es keine Aussage. Wer daraus beim Import eine 16-Bit-Zahl mit führenden Nullen macht und die ursprüngliche Länge verwirft, verwandelt „nicht beobachtbar“ in „beobachtet und nicht vorhanden“.

Darum gehören Template-Identität, Observation Domain, Exporterversion und Gültigkeitsepoche zur Evidenz. Die Positionen 0 bis 3 liegen zudem im TCP Data Offset und sind hier zu nullen oder zu ignorieren; die Headerlänge gehört in tcpHeaderLength.

Registry und installierte Basis haben verschiedene Uhren

RFC 9293 führt die bekannten Flags, RFC 8311 änderte den Status einer zuvor mit NS verbundenen Position. Ältere Definitionen aus der RFC-7125-Linie verlangten für bestimmte Positionen Nullwerte. Eine Null kann deshalb wirkliche Abwesenheit, reduzierte Breite, Altverhalten oder eine Beobachtungslücke bedeuten.

Umgekehrt kann ein alter Collector ein heute gültiges Bit als reserviert bezeichnen. Der beobachtete Wert muss erhalten bleiben, damit er mit Registry, Softwarestand und Zeitpunkt neu gelesen werden kann.

In Heng Lus Wirklichkeitsschichten verwaltet IANA die symbolische Autorität, die RFC den Austauschvertrag, laufender Code die Messung und der Endpunkt den TCP-Zustand. Der Flow Record ist ein komprimierter Beleg zwischen diesen Ebenen, nicht ihr Ersatz.