Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

ASYMMETRIC_ROUTING_FIREWALL Сетевое оборудование и VPN

Асимметричная маршрутизация и сбои Stateful Firewall: TCP Out of Window

Обновлено: 25.08.2026 · Официальная документация ↗
  • Сетевые пакеты отбрасываются фаерволом (Cisco ASA/FTD, FortiGate, pfSense, Linux iptables/nftables conntrack) с причиной TCP packet out of state, Invalid TCP flags или TCP Out of Window.
  • Исходящие подключения инициируются успешно (SYN уходит через фаервол А), но ответный трафик (SYN-ACK) возвращается через другой маршрутизатор/фаервол Б.
  • Фаервол Б сбрасывает SYN-ACK или последующие ACK, так как в его локальной таблице трансляций (State Table) отсутствует исходная запись о начале сессии.

1. Идентификация асимметрии через трассировку и дампы

Запустите захват пакетов на обоих шлюзах одновременно:

# На Linux шлюзе:
tcpdump -nnvvi any "tcp[tcpflags] & (tcp-syn|tcp-ack) != 0" and host 192.168.10.15

# Проверка логов conntrack на сбросы:
dmesg -T | grep -i "conntrack: table full, dropping packet\|nf_conntrack: invalid TCP"

2. Проверка симметрии на межсетевых экранах (например, Cisco ASA)

show logging | include (asymmetric|drop|out of order|flow)
show conn address 192.168.10.15

3. Архитектурное решение: Настройка Policy-Based Routing (PBR)

Направьте обратный трафик через тот же интерфейс/шлюз, через который пришел входящий запрос:

# Пример Linux PBR (Multiple Routing Tables):
echo "200 CustomISP" >> /etc/iproute2/rt_tables
ip rule add from 192.168.10.15 table CustomISP
ip route add default via 10.0.0.1 dev eth1 table CustomISP

4. Временное решение на Firewall (TCP State Bypass)

Если изменить маршрутизацию невозможно, разрешите пропуск несинхронизированных пакетов для конкретного трафика:

# Для Cisco ASA:
access-list TCP-BYPASS extended permit tcp host 192.168.10.15 any
class-map CLASS-BYPASS
 match access-list TCP-BYPASS
exit
policy-map global_policy
 class CLASS-BYPASS
  set connection advanced-options tcp-state-bypass
exit
# Для Linux iptables:
iptables -t raw -A PREROUTING -p tcp -s 192.168.10.15 -j NOTRACK
iptables -t raw -A PREROUTING -p tcp -d 192.168.10.15 -j NOTRACK
💡 Практика специалистов: В многодомных (Multi-homed) сетях используйте механизм Source NAT на пограничных фаерволах, если нужно принудительно заставить целевой сервер возвращать трафик на адрес того же самого шлюза, избегая асимметрии.

Частые вопросы (FAQ)

Почему Stateful Firewall сбрасывает асимметричный трафик?

Межсетевой экран со сбором состояний (Stateful) проверяет строгую последовательность трехстороннего рукопожатия (SYN -> SYN-ACK -> ACK) и номера Sequence/Acknowledgement. Если фаервол видит ответные пакеты без предшествующего SYN в своей таблице трансляций, он трактует это как атаку со спуфингом и сбрасывает пакет.

Безопасно ли использовать TCP State Bypass на постоянной основе?

Нет, это снижает уровень защиты, так как отключает проверку состояний протокола, инспекцию на прикладном уровне (L7 ALG) и защиту от SYN-flood для указанного префикса.

Как протоколы динамической маршрутизации (OSPF/BGP) помогают решить проблему асимметрии?

Правильное согласование метрик (Path Cost в OSPF или BGP AS-Path/MED/Local Preference) гарантирует выбор одного и того же пути для прямого и обратного направления трафика.

Что такое VRF и как они предотвращают утечки асимметричного трафика?

Virtual Routing and Forwarding (VRF) разделяет таблицу маршрутизации на независимые виртуальные инстансы, исключая смешивание потоков разных провайдеров внутри одного сетевого стека.

Полезные материалы
Рекомендуем