Resumen

  • Un identificador de definición identifica una disposición de campos dentro de una sesión de transporte y un Observation Domain. El identificador de ese dominio es local al proceso exportador: no es una identidad mundial de equipo, cliente o sede.
  • Una decodificación correcta demuestra qué contrato de campos se aplicó, no que se observaran todos los paquetes ni que todos los registros llegaran, los contadores fueran exactos o las selecciones y transformaciones estuvieran declaradas.

La memoria que atravesó la conexión

En la primera conexión TCP, 256 describe una secuencia de direcciones, puertos y contadores. Tras cerrarla, el exportador asigna legítimamente ese mismo número a otra definición. Si el colector conserva la anterior, puede colocar nombres y unidades viejos sobre bytes nuevos. Algunas combinaciones producirán errores evidentes; otras podrían parecer razonables.

Es un caso sintético, no una acusación contra un fabricante. Su valor está en la posibilidad de una equivocación silenciosa que llegue a un informe de tráfico, una investigación o una factura. RFC 7011 exige mantener los identificadores de definición por sesión de transporte y dominio de observación, y prohíbe usar una definición de una sesión para leer Data Sets de otra posterior.

El dominio es una frontera de medida

IPFIX distingue dónde se observan paquetes, qué proceso los clasifica y cuenta, qué proceso exporta y qué colector recibe. Un Observation Domain es el mayor conjunto de puntos de observación cuya información puede agregar un Metering Process.

Su número de 32 bits es único dentro del Exporting Process. La unicidad por dispositivo se recomienda; la global no se garantiza. El dominio 17 de un router puede coexistir con el 17 de otro sin que compartan lugar, red, organización o abonado.

La clave de interpretación necesita exportador, proceso, sesión, dominio y identificador de definición. En SCTP, el flujo de transporte también importa para el estado de secuencia. Una base que elimina estas dimensiones convierte una referencia local en una identidad accidentalmente global.

Ordenar los bytes no verifica el hecho

Una definición enumera Information Elements y longitudes en un orden preciso. El Set ID de los datos remite a ese identificador de definición. Así el colector sabe dónde termina cada valor y qué tipo, unidad y significado debe atribuirle.

IANA mantiene los elementos estándar. Los específicos de empresa incluyen un número de empresa en su identidad; el identificador numérico aislado puede resultar ambiguo. RFC 5610 permite exportar información de tipos y RFC 7013 guía su definición y revisión. Son controles semánticos, no certificados de observación.

Que ocho bytes se lean correctamente como un contador de octetos no demuestra que se midiera la interfaz prevista, que se usaran las Flow Keys aprobadas o que el contador fuera exacto. La estructura de un informe y la verdad de lo informado exigen pruebas distintas.

Retirar y reutilizar son cambios de estado

En transportes orientados a conexión, el exportador puede retirar una definición y reutilizar después su identificador. El colector deja de aplicarla a los Data Sets posteriores. Importan el orden de los mensajes y el tiempo concedido a los registros anteriores para llegar y procesarse.

UDP tiene otro ciclo: no hay cierre de conexión que vacíe el estado, y las definiciones pueden perderse o reordenarse. Se necesitan reglas explícitas de refresco, sustitución y caducidad. Un Data Set recibido antes de su definición no autoriza a tomar una de otra sesión. Debe constar si se almacenó temporalmente, se descartó o se decodificó más tarde y con qué versión.

Las listas y registros anidados de RFC 6313 amplían la gramática, no la autoridad del emisor. Una estructura bien formada puede contener datos muestreados, agregados o erróneos.

La secuencia cuenta registros

El Sequence Number avanza por los Data Records enviados en el flujo y dominio actuales, módulo 2^32. Los registros de definición y registros de definición de opciones no lo incrementan. SCTP mantiene secuencias por flujo; TCP y UDP usan el ámbito correspondiente de conexión o sesión.

Los saltos ayudan a detectar registros perdidos, duplicados o desordenados. No equivalen a paquetes perdidos. Tampoco revelan tráfico que no alcanzó el punto de observación, paquetes excluidos por muestreo o flujos que nunca se convirtieron en registros.

Incluso TCP fiable puede transportar una población incompleta. Si la congestión o un colector lento llenan el búfer de exportación, el proceso puede descartar Data Records para no bloquearse; esas pérdidas deben contabilizarse. «No vimos un salto de secuencia en este ámbito» es una afirmación defendible. «No se perdió evidencia de tráfico» es otra mucho mayor.

El Export Time del encabezado indica cuándo salió el mensaje del proceso exportador. No sustituye los tiempos de inicio y fin del flujo, ni elimina el retraso de exportación, las ventanas de agregación o el error de reloj.

El denominador cambia antes del panel

Puede haber selección de paquetes antes de formar los flujos y selección de flujos después. RFC 7014 contempla filtros, selección por hash y muestreo sistemático o aleatorio. Sin parámetros y contadores de selección no se sabe qué población representa el resultado.

Un flujo «completo» en una etapa puede contener sólo los paquetes que sobrevivieron a una selección previa. La completitud es relativa a una frontera de procesamiento, no necesariamente al enlace físico.

RFC 7015 añade la agregación. Un Mediator puede recibir, filtrar, transformar, combinar y volver a exportar bajo un contexto nuevo. El receptor necesita conservar los exportadores originales, dominios contribuyentes y transformaciones relevantes. Una definición válida del mediador no hace que el registro derivado sea idéntico a una observación original.

Un canal auténtico no convierte al sensor en infalible

TLS o DTLS pueden proteger confidencialidad, integridad y autenticación de los procesos que se comunican. Es importante: una definición falsificada puede corromper todos los datos siguientes, y la información de flujos revela patrones sensibles.

Pero la autenticación llega hasta el proceso exportador. No certifica dónde estaba el sensor, qué configuración se aprobó ni si los contadores eran correctos. Un origen auténtico puede enviar fielmente una medida tomada con la interfaz equivocada o un muestreo no declarado.

Hacer visibles las fronteras

Una reconexión con 256 redefinido debe obligar a esperar la nueva definición. El mismo número desde dos exportadores o dominios no debe fusionarse. Hay que probar retirada, reutilización, pérdida de la primera definición UDP, datos tardíos, discontinuidades y saturación del búfer.

Después deben activarse por separado muestreo, selección, agregación y mediación, exigiendo una transición de procedencia para cada uno. Por último, contadores deliberadamente incorrectos enviados por un canal autenticado deben producir dos conclusiones: origen autenticado y medida inconsistente.