<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic incomplete and ddos drops in General Topics</title>
    <link>https://live.paloaltonetworks.com/t5/general-topics/incomplete-and-ddos-drops/m-p/76951#M42471</link>
    <description>&lt;P&gt;Hi&lt;/P&gt;
&lt;P&gt;The following report shows incomplete&lt;/P&gt;
&lt;P&gt;Database: Traffic Log&lt;BR /&gt;Columns: Source Zone, Source Address, Source Port, Destination Zone, Destination Address, Destination Port,&lt;BR /&gt;Application, Bytes&lt;BR /&gt;Query Builder: (app eq incomplete) and (port.dst leq 1023)&lt;/P&gt;
&lt;P&gt;but the " show counter global filter category flow aspect dos " &lt;BR /&gt;does not give any indication of drops&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;TABLE width="1228"&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="324"&gt;name&lt;/TD&gt;
&lt;TD width="64"&gt;value&lt;/TD&gt;
&lt;TD width="64"&gt;rate&lt;/TD&gt;
&lt;TD width="64"&gt;severity&lt;/TD&gt;
&lt;TD width="64"&gt;category&lt;/TD&gt;
&lt;TD width="64"&gt;aspect&lt;/TD&gt;
&lt;TD width="77"&gt;description&lt;/TD&gt;
&lt;TD width="64"&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD width="443"&gt;&amp;nbsp;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_red_tcp&lt;/TD&gt;
&lt;TD&gt;1143291&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Zone protection protocol 'tcp-syn' RED&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_pf_ipfrag&lt;/TD&gt;
&lt;TD&gt;60010&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Zone protection option 'discard-ip-frag'&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_pf_icmplpkt&lt;/TD&gt;
&lt;TD&gt;1100&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Zone protection option 'discard-icmp-large-packet'&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_pf_tcpoverlappingmismatch&lt;/TD&gt;
&lt;TD&gt;21198&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Zone protection option 'discard-overlapping-tcp-segment-mismatch'&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_zone_red_max&lt;/TD&gt;
&lt;TD&gt;446965&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Maximal zone RED threshold reached&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_zone_red_act&lt;/TD&gt;
&lt;TD&gt;696326&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Activate zone RED threshold reached, random early drop&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_rule_drop&lt;/TD&gt;
&lt;TD&gt;412022&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Rate limited or IP blocked&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_rule_drop_classified&lt;/TD&gt;
&lt;TD&gt;412022&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;due to classified rate limiting&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;So how can i co-relate ?&lt;/P&gt;
&lt;P&gt;Thanks&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Sun, 24 Apr 2016 09:59:27 GMT</pubDate>
    <dc:creator>sib2017</dc:creator>
    <dc:date>2016-04-24T09:59:27Z</dc:date>
    <item>
      <title>incomplete and ddos drops</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/incomplete-and-ddos-drops/m-p/76951#M42471</link>
      <description>&lt;P&gt;Hi&lt;/P&gt;
&lt;P&gt;The following report shows incomplete&lt;/P&gt;
&lt;P&gt;Database: Traffic Log&lt;BR /&gt;Columns: Source Zone, Source Address, Source Port, Destination Zone, Destination Address, Destination Port,&lt;BR /&gt;Application, Bytes&lt;BR /&gt;Query Builder: (app eq incomplete) and (port.dst leq 1023)&lt;/P&gt;
&lt;P&gt;but the " show counter global filter category flow aspect dos " &lt;BR /&gt;does not give any indication of drops&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;TABLE width="1228"&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="324"&gt;name&lt;/TD&gt;
&lt;TD width="64"&gt;value&lt;/TD&gt;
&lt;TD width="64"&gt;rate&lt;/TD&gt;
&lt;TD width="64"&gt;severity&lt;/TD&gt;
&lt;TD width="64"&gt;category&lt;/TD&gt;
&lt;TD width="64"&gt;aspect&lt;/TD&gt;
&lt;TD width="77"&gt;description&lt;/TD&gt;
&lt;TD width="64"&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD width="443"&gt;&amp;nbsp;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_red_tcp&lt;/TD&gt;
&lt;TD&gt;1143291&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Zone protection protocol 'tcp-syn' RED&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_pf_ipfrag&lt;/TD&gt;
&lt;TD&gt;60010&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Zone protection option 'discard-ip-frag'&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_pf_icmplpkt&lt;/TD&gt;
&lt;TD&gt;1100&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Zone protection option 'discard-icmp-large-packet'&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_pf_tcpoverlappingmismatch&lt;/TD&gt;
&lt;TD&gt;21198&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Zone protection option 'discard-overlapping-tcp-segment-mismatch'&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_zone_red_max&lt;/TD&gt;
&lt;TD&gt;446965&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Maximal zone RED threshold reached&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_zone_red_act&lt;/TD&gt;
&lt;TD&gt;696326&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Activate zone RED threshold reached, random early drop&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_rule_drop&lt;/TD&gt;
&lt;TD&gt;412022&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;Rate limited or IP blocked&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;flow_dos_rule_drop_classified&lt;/TD&gt;
&lt;TD&gt;412022&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;drop&lt;/TD&gt;
&lt;TD&gt;flow&lt;/TD&gt;
&lt;TD&gt;dos&lt;/TD&gt;
&lt;TD&gt;Packets&lt;/TD&gt;
&lt;TD&gt;dropped:&lt;/TD&gt;
&lt;TD&gt;due to classified rate limiting&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;So how can i co-relate ?&lt;/P&gt;
&lt;P&gt;Thanks&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sun, 24 Apr 2016 09:59:27 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/incomplete-and-ddos-drops/m-p/76951#M42471</guid>
      <dc:creator>sib2017</dc:creator>
      <dc:date>2016-04-24T09:59:27Z</dc:date>
    </item>
    <item>
      <title>Re: incomplete and ddos drops</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/incomplete-and-ddos-drops/m-p/77110#M42530</link>
      <description>&lt;P&gt;Incomplete does not mean that your firewall dropped it.&lt;/P&gt;
&lt;P&gt;For example if you try to connect to website and this website is down then client PC in your network will send SYN packet.&lt;/P&gt;
&lt;P&gt;As website is down then no SYN-ACK will follow and TCP 3-way handshake is incomplete.&lt;/P&gt;
&lt;P&gt;That will be logged as application.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;If you open session then most likely you see "1 packet sent, 0 packet received"&lt;/P&gt;</description>
      <pubDate>Wed, 27 Apr 2016 11:37:37 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/incomplete-and-ddos-drops/m-p/77110#M42530</guid>
      <dc:creator>Raido_Rattameister</dc:creator>
      <dc:date>2016-04-27T11:37:37Z</dc:date>
    </item>
  </channel>
</rss>

