Sophos Firewall : bit TCP réservé invalide dû à Accurate ECN
Lorsque Sophos Firewall rejette un trafic TCP légitime avec Invalid TCP reserved bit, Accurate ECN peut en être la cause. Une règle Allow supplémentaire ou une exception dans le filtre Web ne résout alors rien, car le rejet intervient dès la validation TCP stricte.
Sophos indique comme contournement la désactivation globale de strict-policy. Cette modification ne doit être effectuée qu’après avoir obtenu une preuve claire : elle s’applique à l’ensemble du pare-feu et ne relâche pas uniquement le contrôle du flux concerné.
Identifier l’erreur sans ambiguïté
Le contournement convient uniquement si toutes les conditions suivantes sont réunies :
- Une connexion TCP déterminée échoue de manière reproductible ou ne s’établit pas.
- Log Viewer ou Packet Capture indique Invalid TCP reserved bit comme motif du rejet.
- La règle de pare-feu, NAT et le routage correspondent au chemin de trafic attendu.
- Une règle Allow plus permissive ne modifie pas le comportement.
- La capture de paquets montre le bit TCP réservé réutilisé que Sophos désigne par
NS. ECE et CWR peuvent également être définis, mais ne prouvent pas à eux seuls la présence d’Accurate ECN.
Pour le premier test, filtrer sous Log viewer > Firewall par IP source, IP de destination et heure, en incluant également Invalid Traffic. Enregistrer ensuite une seule tentative de connexion sous Diagnostics > Packet capture. La procédure générale est décrite dans Analyser les paquets rejetés par Sophos Firewall.
Si le motif de rejet précis manque, strict-policy ne doit pas être désactivé par précaution. Il faut d’abord tester la règle de pare-feu, NAT et le flux de paquets.
Pourquoi Accurate ECN est considéré comme invalide
Explicit Congestion Notification, ou ECN, signale une congestion sans rejeter un paquet dans ce seul but. Accurate ECN étend ce mécanisme, réutilise le bit NS réservé et le combine avec ECE et CWR pour fournir un retour plus précis.
Sophos indique sous NC-169842 que la validation stricte des paquets peut interpréter le bit NS ainsi utilisé comme un bit TCP réservé positionné et rejeter le trafic. Le journal affiche donc Invalid TCP reserved bit, bien que l’émetteur utilise ces bits pour Accurate ECN.
La liste actuelle Sophos Known Issues identifie SFOS 21.5.0 GA Build 171 comme version affectée et n’indique encore aucune version corrective. Si le même comportement se produit sur une autre version de SFOS, il faut ouvrir un dossier auprès du support avec la capture de paquets et l’extrait du journal plutôt que de supposer que cette version est concernée.
Vérifier Strict Policy
Les commandes s’exécutent à l’invite console> de la Device Console, et non dans l’Advanced Shell :
- Se connecter au pare-feu par SSH ou via la console locale.
- Dans le menu principal, sélectionner 4. Device Console.
- Afficher l’état actuel :
show advanced-firewall
Rechercher cette ligne dans la sortie :
Strict Policy : on
La sortie complète contient d’autres paramètres globaux du pare-feu. Ils ne doivent pas être modifiés pour ce test. Si l’accès n’est pas encore configuré, consulter Se connecter à Sophos Firewall par SSH.
Tester le contournement de manière contrôlée
⚠️ Effet sur la sécurité :
strict-policy offdésactive globalement la validation stricte des paquets. Sophos Firewall ne rejette alors plus, au moyen de ce contrôle, certains modèles de paquets inhabituels ou potentiellement dangereux. La commande ne crée pas d’exception pour une adresse IP, un domaine ou une règle de pare-feu particulière.
Avant la modification, sauvegarder un état actuel de la configuration, documenter le cas de test concerné et prévoir une fenêtre de maintenance. Exécuter ensuite :
set advanced-firewall strict-policy off
Vérifier le nouvel état :
show advanced-firewall
Ligne attendue :
Strict Policy : off
Tester maintenant uniquement le flux de trafic documenté précédemment. S’il fonctionne immédiatement et si le motif de rejet Invalid TCP reserved bit disparaît, le lien avec Strict Policy est établi.
Si l’erreur reste inchangée, réactiver immédiatement strict-policy. La cause se situe alors probablement ailleurs dans le flux de paquets.
Réactiver Strict Policy
La commande de retour est :
set advanced-firewall strict-policy on
Utiliser ensuite de nouveau show advanced-firewall pour vérifier que Strict Policy : on s’affiche, puis contrôler le trafic normal.
Même si le contournement fonctionne, strict-policy off ne doit pas devenir un état permanent sans évaluation. L’ordre à privilégier est le suivant :
- Vérifier si l’émetteur, le système d’exploitation, l’application ou le service en amont peut désactiver Accurate ECN ou le négocier différemment.
- Vérifier dans les versions de maintenance SFOS actuelles et la liste Sophos Known Issues si une version corrective est disponible.
- Solliciter Sophos Support en fournissant la version SFOS, l’horodatage, la source et la destination, le motif du rejet ainsi que Packet Capture.
- Uniquement si aucune solution plus ciblée n’est possible, maintenir la modification globale après acceptation du risque, avec une surveillance et une procédure de retour documentée.
Les éléments nécessaires peuvent être rassemblés avec Enregistrer les journaux Sophos Firewall pour un dossier de support.
Ce qui ne résout pas le problème
- Une règle de pare-feu plus large : La validation TCP stricte ne correspond pas au matching normal des règles.
- Des exceptions Web ou TLS : Le rejet peut intervenir avant le traitement par ces politiques.
- Une exception IPS par précaution : Pour
NC-169842, Sophos désigne explicitement Strict Policy comme cause et contournement. - La désactivation globale sans état de référence : Sans test avant-après reproductible, rien ne prouve qu’Accurate ECN était la cause.