Sophos Firewall: Invalid TCP reserved bit door Accurate ECN
Wanneer Sophos Firewall legitiem TCP-verkeer met Invalid TCP reserved bit verwerpt, kan Accurate ECN de oorzaak zijn. Een extra Allow-regel of een uitzondering in het webfilter helpt dan niet, omdat de drop al tijdens de strikte TCP-controle plaatsvindt.
Sophos noemt het globaal uitschakelen van strict-policy als workaround. Deze wijziging mag pas na eenduidig bewijs worden uitgevoerd: ze geldt voor de volledige firewall en versoepelt niet alleen de controle van de betrokken gegevensstroom.
Fout eenduidig herkennen
De workaround is alleen geschikt als alle volgende punten van toepassing zijn:
- Een bepaalde TCP-verbinding valt reproduceerbaar uit of wordt helemaal niet opgebouwd.
- Log Viewer of Packet Capture toont Invalid TCP reserved bit als reden voor de drop.
- Firewallregel, NAT en routing komen overeen met het verwachte gegevenspad.
- Een brede Allow-regel verandert niets aan het gedrag.
- De packet capture toont het hergebruikte gereserveerde TCP-bit dat Sophos
NSnoemt. ECE en CWR kunnen daarnaast zijn ingesteld, maar vormen op zichzelf nog geen eenduidig bewijs voor Accurate ECN.
Filter voor de eerste test onder Log viewer > Firewall op bron-IP, doel-IP en tijdstip en geef ook Invalid Traffic weer. Leg daarna onder Diagnostics > Packet capture precies één verbindingspoging vast. De algemene werkwijze staat in Gedropte pakketten op Sophos Firewall analyseren.
Als de concrete reden voor de drop ontbreekt, mag strict-policy niet op basis van een vermoeden worden uitgeschakeld. Controleer dan eerst firewallregel, NAT en pakketstroom.
Waarom Accurate ECN als ongeldig wordt herkend
Explicit Congestion Notification, kortweg ECN, signaleert overbelasting zonder uitsluitend daarvoor een pakket te laten vallen. Accurate ECN breidt deze methode uit, hergebruikt het gereserveerde NS-bit en combineert het met ECE en CWR voor nauwkeurigere feedback.
Sophos beschrijft onder NC-169842 dat de strikte pakketcontrole het gebruikte NS-bit als een ingesteld gereserveerd TCP-bit kan interpreteren en het verkeer kan verwerpen. Daarom verschijnt in het log Invalid TCP reserved bit, hoewel de afzender de bits voor Accurate ECN gebruikt.
De huidige Sophos Known Issues List noemt SFOS 21.5.0 GA Build 171 als getroffen versie en vermeldt nog geen versie met een oplossing. Als hetzelfde gedrag bij een andere SFOS-versie optreedt, moet een Support Case met packet capture en logfragment worden geopend in plaats van de versietoewijzing te veronderstellen.
Strict Policy controleren
De opdrachten worden uitgevoerd bij de prompt console> van de Device Console, niet in de Advanced Shell:
- Via SSH of de lokale console aanmelden bij de firewall.
- Selecteer in het hoofdmenu 4. Device Console.
- Toon de huidige status:
show advanced-firewall
Zoek in de uitvoer naar deze regel:
Strict Policy : on
De volledige uitvoer bevat andere globale firewallparameters. Deze mogen voor deze test niet worden gewijzigd. Als de toegang nog niet is ingesteld, helpt Via SSH verbinding maken met Sophos Firewall.
Workaround gecontroleerd testen
⚠️ Beveiligingsimpact:
strict-policy offschakelt de strikte pakketcontrole globaal uit. Sophos Firewall verwerpt dan bepaalde ongebruikelijke of potentieel schadelijke pakketpatronen niet langer via deze controle. De opdracht maakt geen uitzondering voor één IP-adres, domein of firewallregel.
Sla vóór de wijziging een actuele configuratiestatus op, documenteer de betrokken testcase en plan een onderhoudsvenster. Voer daarna uit:
set advanced-firewall strict-policy off
Controleer de nieuwe status:
show advanced-firewall
Verwachte regel:
Strict Policy : off
Test nu uitsluitend de eerder gedocumenteerde gegevensstroom opnieuw. Als deze onmiddellijk werkt en de drop-reden Invalid TCP reserved bit verdwijnt, is het verband met de Strict Policy aangetoond.
Als de fout ongewijzigd blijft, schakel strict-policy dan onmiddellijk weer in. De oorzaak bevindt zich dan waarschijnlijk op een andere plaats in de pakketstroom.
Strict Policy weer inschakelen
De opdracht om terug te keren is:
set advanced-firewall strict-policy on
Controleer daarna opnieuw met show advanced-firewall of Strict Policy : on wordt weergegeven en controleer het normale gegevensverkeer.
Ook als de workaround werkt, mag strict-policy off niet zonder beoordeling de permanente toestand worden. De voorkeursvolgorde is:
- Controleer of Accurate ECN op de afzender, in het besturingssysteem, in de toepassing of op een bovenliggende dienst kan worden uitgeschakeld of anders kan worden onderhandeld.
- Controleer actuele SFOS Maintenance Releases en de Sophos Known Issues List op een versie met een oplossing.
- Betrek Sophos Support met de SFOS-versie, tijdstempel, Source en Destination, de drop-reden en de Packet Capture.
- Zet de globale wijziging alleen voort met risicoacceptatie, monitoring en een gedocumenteerde terugkeerprocedure als geen beperktere oplossing mogelijk is.
De benodigde informatie kan met de instructies in Sophos Firewall-logs voor een Support Case opslaan worden verzameld.
Wat niet helpt
- Een bredere firewallregel: De strikte TCP-controle is geen normale Rule Matching.
- Web- of TLS-uitzonderingen: De drop kan plaatsvinden voordat deze policies worden verwerkt.
- Een IPS-uitzondering op basis van een vermoeden: Sophos noemt voor
NC-169842uitdrukkelijk de Strict Policy als oorzaak en workaround. - Globaal uitschakelen zonder baseline: Zonder reproduceerbare vergelijking voor en na de wijziging is niet bewezen dat Accurate ECN de oorzaak was.