Hoppa till innehållet
Avanet

Sophos Firewall: Invalid TCP reserved bit på grund av Accurate ECN

När Sophos Firewall nekar legitim TCP-trafik med Invalid TCP reserved bit kan Accurate ECN vara orsaken. En extra Allow-regel eller ett undantag i webbfiltret hjälper då inte, eftersom trafiken nekas redan under den strikta TCP-kontrollen.

Sophos anger global avstängning av strict-policy som en tillfällig lösning. Ändringen bör endast göras efter ett entydigt belägg: den gäller för hela brandväggen och luckrar inte bara upp kontrollen av det berörda dataflödet.

Identifiera felet entydigt

Den tillfälliga lösningen är endast lämplig om samtliga följande punkter stämmer:

  • En viss TCP-anslutning avbryts reproducerbart eller upprättas inte alls.
  • Log Viewer eller Packet Capture visar Invalid TCP reserved bit som orsak till nekandet.
  • Brandväggsregeln, NAT och routningen stämmer överens med den förväntade datavägen.
  • En bred Allow-regel ändrar inte beteendet.
  • Paketinsamlingen visar den återanvända reserverade TCP-bit som Sophos kallar NS. ECE och CWR kan också vara aktiverade, men är inte i sig ett entydigt belägg för Accurate ECN.

För det första testet, filtrera under Log viewer > Firewall på käll-IP, mål-IP och tidpunkt och inkludera även Invalid Traffic. Registrera därefter exakt ett anslutningsförsök under Diagnostics > Packet capture. Det allmänna tillvägagångssättet beskrivs i Analysera nekade paket på Sophos Firewall.

Om den konkreta orsaken till nekandet saknas bör strict-policy inte stängas av på grund av en misstanke. Kontrollera då först brandväggsregel, NAT och paketflöde.

Varför Accurate ECN identifieras som ogiltigt

Explicit Congestion Notification, förkortat ECN, signalerar överbelastning utan att ett paket behöver kasseras enbart av den anledningen. Accurate ECN utökar metoden, återanvänder den reserverade NS-biten och kombinerar den med ECE och CWR för mer exakt återkoppling.

Sophos beskriver under NC-169842 att den strikta paketkontrollen kan tolka NS-biten som används som en satt reserverad TCP-bit och neka trafiken. Därför visas Invalid TCP reserved bit i loggen trots att avsändaren använder bitarna för Accurate ECN.

Den aktuella Sophos Known Issues List anger SFOS 21.5.0 GA Build 171 som berörd version och listar ännu ingen version med en korrigering. Om samma beteende uppstår på en annan SFOS-version bör ett Support Case öppnas med paketinsamling och loggutdrag i stället för att anta att versionskopplingen gäller.

Kontrollera Strict Policy

Kommandona körs vid prompten console> i Device Console, inte i Advanced Shell:

  1. Logga in på brandväggen via SSH eller den lokala konsolen.
  2. Välj 4. Device Console på huvudmenyn.
  3. Visa aktuell status:
show advanced-firewall

Leta efter denna rad i utdata:

Strict Policy                  : on

Den fullständiga utdatan innehåller andra globala brandväggsparametrar. Dessa bör inte ändras för det här testet. Om åtkomsten ännu inte är konfigurerad finns hjälp i Anslut till Sophos Firewall via SSH.

Testa den tillfälliga lösningen kontrollerat

⚠️ Säkerhetspåverkan: strict-policy off stänger av den strikta paketkontrollen globalt. Sophos Firewall nekar då inte längre vissa ovanliga eller potentiellt skadliga paketmönster genom denna kontroll. Kommandot skapar inget undantag för en enskild IP-adress, domän eller brandväggsregel.

Spara ett aktuellt konfigurationsläge före ändringen, dokumentera det berörda testfallet och fastställ ett underhållsfönster. Kör därefter:

set advanced-firewall strict-policy off

Kontrollera den nya statusen:

show advanced-firewall

Förväntad rad:

Strict Policy                  : off

Testa nu enbart det tidigare dokumenterade dataflödet på nytt. Om det fungerar omedelbart och orsaken Invalid TCP reserved bit försvinner är sambandet med Strict Policy bekräftat.

Om felet kvarstår oförändrat ska strict-policy omedelbart aktiveras igen. Orsaken finns då sannolikt på en annan plats i paketflödet.

Aktivera Strict Policy igen

Kommandot för att återgå är:

set advanced-firewall strict-policy on

Kontrollera därefter återigen med show advanced-firewall att Strict Policy : on visas och kontrollera den normala datatrafiken.

Även om den tillfälliga lösningen fungerar bör strict-policy off inte bli ett permanent läge utan utvärdering. Föredragen ordning är:

  1. Kontrollera om avsändaren, operativsystemet, programmet eller en uppströmstjänst kan stänga av Accurate ECN eller förhandla det på annat sätt.
  2. Kontrollera aktuella SFOS Maintenance Releases och Sophos Known Issues List efter en version med korrigering.
  3. Kontakta Sophos Support med SFOS-version, tidsstämpel, Source och Destination, orsaken till nekandet samt Packet Capture.
  4. Fortsätt endast med den globala ändringen tillsammans med riskacceptans, övervakning och en dokumenterad återgångsplan om ingen mer begränsad lösning är möjlig.

Nödvändigt underlag kan sammanställas med instruktionerna i Spara Sophos Firewall-loggar för ett Support Case.

Vad som inte hjälper

  • En bredare brandväggsregel: Den strikta TCP-kontrollen är inte vanlig regelmatchning.
  • Webb- eller TLS-undantag: Trafiken kan nekas före bearbetning av dessa policyer.
  • Ett IPS-undantag på grund av en misstanke: För NC-169842 anger Sophos uttryckligen Strict Policy som orsak och tillfällig lösning.
  • Global avstängning utan baslinje: Utan ett reproducerbart test före och efter ändringen är det inte bevisat att Accurate ECN var orsaken.