Sophos Firewall: Invalid TCP reserved bit causado pelo Accurate ECN
Quando o Sophos Firewall descarta tráfego TCP legítimo com Invalid TCP reserved bit, a causa pode ser o Accurate ECN. Uma regra de permissão adicional ou uma exceção no filtro da web não resolve o problema, pois o descarte já ocorre durante a verificação estrita de TCP.
A Sophos indica a desativação global de strict-policy como solução alternativa. Essa alteração só deve ser feita após uma comprovação inequívoca: ela se aplica a todo o firewall e não flexibiliza apenas a inspeção do fluxo de dados afetado.
Identificar o erro de forma inequívoca
A solução alternativa só é adequada quando todos os pontos a seguir se aplicam:
- Uma determinada conexão TCP falha de forma reproduzível ou nem chega a ser estabelecida.
- O Log Viewer ou o Packet Capture mostra Invalid TCP reserved bit como motivo do descarte.
- A regra de firewall, o NAT e o roteamento correspondem ao caminho de dados esperado.
- Uma regra de permissão abrangente não altera o comportamento.
- A captura de pacotes mostra o bit TCP reservado reutilizado que a Sophos chama de
NS. ECE e CWR também podem estar definidos, mas, isoladamente, ainda não comprovam de forma inequívoca o uso de Accurate ECN.
Para o primeiro teste, em Log viewer > Firewall, filtrar pelo IP de origem, IP de destino e horário, além de incluir Invalid Traffic. Em seguida, em Diagnostics > Packet capture, registrar exatamente uma tentativa de conexão. O procedimento geral está descrito em Analisar pacotes descartados no Sophos Firewall.
Se o motivo específico do descarte não estiver disponível, strict-policy não deve ser desativada com base em uma suspeita. Nesse caso, primeiro é necessário verificar a regra de firewall, o NAT e o fluxo de pacotes.
Por que Accurate ECN é identificado como inválido
Explicit Congestion Notification, ou ECN, sinaliza congestionamento sem descartar um pacote apenas para essa finalidade. O Accurate ECN amplia esse processo, reutiliza o bit NS reservado e o combina com ECE e CWR para fornecer uma resposta mais precisa.
A Sophos descreve em NC-169842 que a verificação estrita de pacotes pode interpretar o bit NS utilizado como um bit TCP reservado definido e descartar o tráfego. Por isso, o log mostra Invalid TCP reserved bit, embora o emissor esteja usando os bits para Accurate ECN.
A Sophos Known Issues List atual indica SFOS 21.5.0 GA Build 171 como a versão afetada e ainda não apresenta uma versão com correção. Se o mesmo comportamento ocorrer em outra versão do SFOS, deve-se abrir um Support Case com a captura de pacotes e um trecho do log, em vez de presumir que o problema se aplica à versão.
Verificar a Strict Policy
Os comandos são executados no prompt console> da Device Console, não na Advanced Shell:
- Acessar o firewall por SSH ou pelo console local.
- No menu principal, selecionar 4. Device Console.
- Exibir o estado atual:
show advanced-firewall
Procurar esta linha na saída:
Strict Policy : on
A saída completa contém outros parâmetros globais de firewall. Eles não devem ser alterados para este teste. Se o acesso ainda não estiver configurado, consultar Conectar-se ao Sophos Firewall por SSH.
Testar a solução alternativa de forma controlada
⚠️ Impacto na segurança:
strict-policy offdesativa globalmente a verificação estrita de pacotes. Com isso, o Sophos Firewall deixa de descartar, por meio dessa verificação, determinados padrões de pacotes incomuns ou potencialmente prejudiciais. O comando não cria uma exceção para um único IP, domínio ou regra de firewall.
Antes da alteração, salvar o estado atual da configuração, documentar o caso de teste afetado e definir uma janela de manutenção. Em seguida, executar:
set advanced-firewall strict-policy off
Verificar o novo estado:
show advanced-firewall
Linha esperada:
Strict Policy : off
Agora, testar novamente apenas o fluxo de dados documentado anteriormente. Se ele funcionar imediatamente e o motivo do descarte Invalid TCP reserved bit desaparecer, a relação com a Strict Policy estará comprovada.
Se o erro permanecer inalterado, reativar strict-policy imediatamente. Nesse caso, a causa provavelmente está em outro ponto do fluxo de pacotes.
Reativar a Strict Policy
O comando para reverter é:
set advanced-firewall strict-policy on
Depois, verificar novamente com show advanced-firewall se Strict Policy : on é exibido e conferir o tráfego normal.
Mesmo que a solução alternativa funcione, strict-policy off não deve se tornar uma configuração permanente sem avaliação. A ordem recomendada é:
- Verificar se o emissor, o sistema operacional, o aplicativo ou um serviço upstream permite desativar o Accurate ECN ou negociá-lo de outra forma.
- Verificar as versões atuais do SFOS Maintenance Release e a Sophos Known Issues List quanto a uma versão com correção.
- Acionar o Sophos Support com a versão do SFOS, o registro de data e hora, Source e Destination, o motivo do descarte e o Packet Capture.
- Manter a alteração global com aceitação do risco, monitoramento e um procedimento de reversão documentado apenas se não houver uma solução mais específica.
As evidências necessárias podem ser reunidas com as instruções em Salvar logs do Sophos Firewall para um Support Case.
O que não ajuda
- Uma regra de firewall mais abrangente: A verificação estrita de TCP não é uma correspondência normal de regras.
- Exceções de Web ou TLS: O descarte pode ocorrer antes do processamento por essas políticas.
- Uma exceção de IPS baseada em suspeita: Para
NC-169842, a Sophos aponta explicitamente a Strict Policy como causa e solução alternativa. - A desativação global sem uma linha de base: Sem um teste reproduzível antes e depois da alteração, não fica comprovado que Accurate ECN era a causa.