Почему так много -m state --state INVALID пакетов в легитимных соединениях?
Я читал много статей по настройке iptables, там говорилось, что INVALID пакеты какие-то неправильные и их надо блокировать через -j DROP.
Когда я это сделал, заметил, что легитивные соединения начали обрываться и посыпались жалобы о проблемах с соединением. Действительно, я обнаружил, что INVALID пакетов много бывает в легитимных соединениях, и, если их дропать, то соединение может оборваться.
Вот примеры этих пакетов из лога, это 100% легитимные пакеты от белого айпи:
Jun 7 16:49:23 host5 kernel: Iptables: Invalid: IN=eno1 OUT= MAC=1c:b7:2c:ab:e1:a7:e4:c7:22:73:da:a1:08:00 SRC=194.44.28.67 DST=151.80.251.135 LEN=40 TOS=0x00 PREC=0x00 TTL=118 ID=21078 DF PROTO=TCP SPT=51655 DPT=25565 WINDOW=513 RES=0x00 ACK URGP=0
Jun 7 16:49:23 host5 kernel: Iptables: Invalid: IN=eno1 OUT= MAC=1c:b7:2c:ab:e1:a7:e4:c7:22:73:da:a1:08:00 SRC=194.44.28.67 DST=151.80.251.135 LEN=40 TOS=0x00 PREC=0x00 TTL=118 ID=21099 DF PROTO=TCP SPT=51655 DPT=25565 WINDOW=513 RES=0x00 ACK URGP=0
Jun 7 19:09:50 host5 kernel: Iptables: Invalid: IN=eno1 OUT= MAC=1c:b7:2c:ab:e1:a7:e4:c7:22:73:da:a1:08:00 SRC=194.44.28.67 DST=151.80.251.135 LEN=40 TOS=0x00 PREC=0x00 TTL=118 ID=45401 DF PROTO=TCP SPT=63174 DPT=25565 WINDOW=513 RES=0x00 ACK URGP=0
Почему они возникают? И что же все таки с ними делать?
Дропать я их не могу, но и не дропать я тоже не могу, потому что иногда бывают tcp атаки с кучей INVALID пакетов :(