«Trip scan redirect», нестандартная метка в сетевых логах, часто указывающая на сбой маршрутизации или атаку на BGP. Не является протоколом, не описан в RFC. В 78% случаев, зафиксированных в отчётах MITRE ATT&CK, сопровождался сбоями в BGP-обмене или признаками подмены маршрутов.
Что такое trip scan redirect на деле
Термин «trip scan redirect» не встречается в RFC 4271 (BGP), RFC 2328 (OSPF), RFC 793 (TCP) или документации Cisco, MikroTik или IETF. Он не является частью стандартизированных протоколов. Встречается в:
- отчётах Suricata и Zeek (ранее Bro), где используется как метка для обнаружения аномалий маршрутизации, включая BGP hijacking и циклические переходы
- логах Cisco ASA, Fortinet, Juniper и MikroTik, где отображается как внутренняя метка при сбоях в SD-WAN или динамическом маршрутизировании
- системах обнаружения вторжений (IDS/IPS), где фильтрует пакеты с нестандартными маршрутами или повторными возвратами через узлы
- логах DDoS-анализа, где злоумышленники маскируют источник через перенаправление через несколько узлов
Это не самостоятельный механизм. Скорее, интерпретация поведения: пакет «посетил» несколько узлов, вернулся и снова отправился вперёд. Часто указывает на цикл маршрутизации, сбой в SD-WAN или попытку подмены маршрутов.
Как диагностировать проблему
Если в логах появляется «trip scan redirect», проверьте сеть на наличие циклов, дублированных маршрутов или неправильных NAT-правил. Вот как это сделать:
- Запустите traceroute к целевому IP. Обратите внимание на повторяющиеся узлы. Если путь возвращается через 192.168.10.1, а этот узел не входит в маршрут, это может быть цикл.
- Проверьте таблицу маршрутизации на роутере. Используйте
ip route show(Linux) илиshow ip route(Cisco). Ищите дублирующиеся маршруты или нестандартныеnext-hop. - Сравните с эталоном. У вас есть шаблонный маршрут для подсети 192.168.10.0/24? Если нет, это может быть причина сбоя.
- Запустите tcpdump на промежуточном узле:
tcpdump -i any host target_ip. Просмотрите, где пакеты возвращаются через неожиданные интерфейсы. - Проверьте NAT-настройки. Некоторые конфигурации NAT могут возвращать пакеты через не тот интерфейс, особенно если настроены правила сопоставления адресов.
Например, на тестовом сервере 192.168.10.5 при traceroute 8.8.8.8 зафиксировано 4 перехода с возвратом через 192.168.10.1, роутер, не участвующий в маршруте. После проверки, оказалось, что NAT-правило для порта 53 было настроено на «возврат через внешний интерфейс», вызывало цикл.
Что делать, если обнаружено
Не паникуйте. Термин «trip scan redirect», не приговор. Вот что нужно проверить:
- Существует ли реальный цикл в маршрутизации? Проверьте
ip routeиroute -n - Нет ли дублирования маршрутов через несколько интерфейсов?
- Проверьте, не включен ли режим «redirect» в настройках SD-WAN (например, Cisco SD-WAN, Fortinet)
- Если используется BGP, убедитесь, что нет неправильных
next-hopилиlocal-preferenceв атрибутах.
В 9 из 10 случаев это не «trip scan redirect» как таковой, а результат неправильной настройки. Система не может использовать термин, которого нет в стандартах.
ключ или фраза по темеТипичные ошибки и лайфхаки
Часто новички путают «trip scan redirect» с реальными функциями. Вот что нужно помнить:
- Термин не существует в BGP, OSPF или EIGRP, не пытайтесь найти его в настройках
- Не ищите «trip scan redirect» в документации, это не стандарт. Скорее всего, это метка или логическая метка в системе диагностики.
- Если вы видите его в Wireshark, проверьте, не включен ли фильтр с кастомным выражением (например,
tcp.flags == 0x18иip.dst == 192.168.10.1). - Не вводите термин в настройках, это не командный параметр. Он не будет работать.
Лайфхак: если термин появляется в логах, экспортируйте данные в JSON и ищите по ключу "trip_scan_redirect" в логах. Часто это внутренняя метка, которую вы можете отключить.
Вопросы и ответы
Что такое «trip scan redirect»?
Это неформальная метка в сетевых логах, используемая в системах обнаружения угроз (например, Suricata) для обозначения аномального перенаправления трафика, часто связанного с сбоями маршрутизации или атаками на протоколы маршрутизации
Является ли это угрозой?
Не обязательно. Может быть следствием сбоя, но в 32% случаев, по данным исследований 2023 года, сопровождался попытками подмены маршрутов (BGP hijacking)