Czy linux'owy firewall powinien blokować pakiety not-syn w stanie NEW
Od czasu do czasu w logu systemowym mojego Debiana można zanotować szereg pakietów przychodzących,
które są zrzucane przez linux'owy firewall (nftables/iptables ). Po krótkiej analizie okazało
się, że są to pakiety protokołu TCP mające stan NEW (czyli są to nowe połączenia) ale
niezawierające przy tym flagi SYN . Mój laptop nie ma aktualnie przydzielonego zewnętrznego
routowalnego adresu IPv4/IPv6, więc nasunęło się pytanie o przyczynę takiego stanu
rzeczy -- przecie będąc za NAT, nikt spoza sieci nie powinien być w stanie nawiązać połączenia z
moją maszyną, a ewidentnie co się do jej bram dobija i to nie z adresu lokalnego. Niby mam też
odfiltrowane pakiety w stanie INVALID (np. te mające niepoprawny zestaw flag) ale widać te
pakiety, o których mowa, nie zaliczają się do tego stanu, więc wygląda na to, że wszystko z nimi
jest w porządku. Czy tego typu pakiety TCP w stanie NEW niemające ustawionej flagi SYN
stanowią jakieś zagrożenie dla naszego komputera? Czy powinno się je zablokować, a może przepuścić
w filtrze pakietów? A jeśli zablokować, to czy zwykły DROP wystarczy czy może powinno się te
pakiety potraktować przy pomocy REJECT ?