Ir al contenido
Avanet

Sophos Firewall: bit reservado TCP no válido por Accurate ECN

Si Sophos Firewall descarta tráfico TCP legítimo con Invalid TCP reserved bit, la causa puede ser Accurate ECN. Una regla Allow adicional o una excepción en el filtro web no resuelven el problema en este caso porque el descarte ya se produce durante la validación TCP estricta.

Sophos indica como solución temporal la desactivación global de strict-policy. Este cambio solo debe realizarse después de obtener una prueba clara: se aplica a todo el firewall y no relaja la comprobación únicamente para el flujo de tráfico afectado.

Identificar el error de forma concluyente

La solución temporal solo es adecuada si se cumplen todas las condiciones siguientes:

  • Una conexión TCP concreta falla de forma reproducible o no llega a establecerse.
  • Log Viewer o Packet Capture muestra Invalid TCP reserved bit como motivo del descarte.
  • La regla de firewall, NAT y el enrutamiento coinciden con la ruta de tráfico esperada.
  • Una regla Allow amplia no modifica el comportamiento.
  • La captura de paquetes muestra el bit TCP reservado reutilizado que Sophos denomina NS. ECE y CWR también pueden estar establecidos, pero por sí solos no demuestran de forma concluyente que se trate de Accurate ECN.

Para la primera prueba, filtrar por IP de origen, IP de destino y hora en Log viewer > Firewall e incluir también Invalid Traffic. Después, registrar exactamente un intento de conexión en Diagnostics > Packet capture. El procedimiento general se describe en Analizar paquetes descartados en Sophos Firewall.

Si falta el motivo concreto del descarte, no se debe desactivar strict-policy por precaución. Primero hay que probar la regla de firewall, NAT y el flujo de paquetes.

Por qué Accurate ECN se identifica como no válido

Explicit Congestion Notification, o ECN, señaliza una congestión sin descartar un paquete únicamente por ese motivo. Accurate ECN amplía este mecanismo, reutiliza el bit NS reservado y lo combina con ECE y CWR para proporcionar información más precisa.

Sophos indica en NC-169842 que la validación estricta de paquetes puede interpretar el bit NS utilizado para ello como un bit TCP reservado establecido y descartar el tráfico. Por eso el registro muestra Invalid TCP reserved bit, aunque el emisor esté utilizando los bits para Accurate ECN.

La lista actual de Sophos Known Issues identifica SFOS 21.5.0 GA Build 171 como versión afectada y todavía no indica una versión correctiva. Si el mismo comportamiento aparece en otra versión de SFOS, se debe abrir un caso de soporte con la captura de paquetes y el extracto del registro en lugar de suponer que esa versión está afectada.

Comprobar Strict Policy

Los comandos se ejecutan en el prompt console> de la Device Console, no en la Advanced Shell:

  1. Iniciar sesión en el firewall mediante SSH o la consola local.
  2. En el menú principal, seleccionar 4. Device Console.
  3. Mostrar el estado actual:
show advanced-firewall

Buscar esta línea en la salida:

Strict Policy                  : on

La salida completa contiene otros parámetros globales del firewall. No deben modificarse para esta prueba. Si el acceso todavía no está configurado, consultar Conectar con Sophos Firewall mediante SSH.

Probar la solución temporal de forma controlada

⚠️ Efecto en la seguridad: strict-policy off desactiva globalmente la validación estricta de paquetes. Sophos Firewall deja de rechazar mediante esta comprobación determinados patrones de paquetes inusuales o potencialmente dañinos. El comando no crea una excepción para una dirección IP, un dominio o una regla de firewall concretos.

Antes del cambio, guardar un estado actual de la configuración, documentar el caso de prueba afectado y programar una ventana de mantenimiento. A continuación, ejecutar:

set advanced-firewall strict-policy off

Comprobar el nuevo estado:

show advanced-firewall

Línea esperada:

Strict Policy                  : off

Ahora se debe volver a probar exclusivamente el flujo de tráfico documentado previamente. Si funciona de inmediato y desaparece el motivo de descarte Invalid TCP reserved bit, queda demostrada la relación con Strict Policy.

Si el error no cambia, se debe volver a activar strict-policy inmediatamente. En ese caso, la causa probablemente se encuentra en otro punto del flujo de paquetes.

Volver a activar Strict Policy

El comando para revertir el cambio es:

set advanced-firewall strict-policy on

Después, volver a utilizar show advanced-firewall para comprobar que se muestra Strict Policy : on y verificar el tráfico normal.

Aunque la solución temporal funcione, strict-policy off no debe convertirse en un estado permanente sin una evaluación. El orden preferible es:

  1. Comprobar si el emisor, el sistema operativo, la aplicación o un servicio situado antes en la ruta puede desactivar Accurate ECN o negociarlo de otra manera.
  2. Comprobar si las versiones de mantenimiento actuales de SFOS y la lista de Sophos Known Issues indican una versión correctiva.
  3. Implicar a Sophos Support y proporcionar la versión de SFOS, la marca de tiempo, el origen y el destino, el motivo del descarte y Packet Capture.
  4. Solo si no existe una solución más específica, mantener el cambio global tras aceptar el riesgo y documentar la supervisión y el procedimiento de reversión.

Las pruebas necesarias pueden recopilarse con Guardar registros de Sophos Firewall para un caso de soporte.

Lo que no resuelve el problema

  • Una regla de firewall más amplia: La validación TCP estricta no forma parte del matching normal de reglas.
  • Excepciones web o TLS: El descarte puede producirse antes de que estas políticas procesen el tráfico.
  • Una excepción IPS por precaución: Para NC-169842, Sophos identifica expresamente Strict Policy como causa y solución temporal.
  • Desactivar la opción global sin una referencia inicial: Sin una prueba reproducible antes y después, no queda demostrado que Accurate ECN fuera la causa.