He construido dos reglas simples
alert tcp any any -> any any (msg: "tcp detected"; sid: 2; rev: 1;)
alert udp any any -> any any (msg: "udp detected"; sid: 1; rev: 1;)
Luego, desde la misma máquina hago un nmap
nmap -sU myipaddress
El problema es que recibo alertas del resto del tráfico, pero para el nmap no recibo ninguna alerta. ¿Suricata tiene una regla para ignorar el tipo de tráfico que destino ip = origin ip?