Пакеты могут находиться в различных состояниях при использовании проверки пакетов с отслеживанием состояния.
- Новое : Пакет не является частью какого-либо известного потока или сокета, и флаги TCP имеют бит SYN.
- Установлено : пакет соответствует отслеживаемому потоку или сокету
CONNTRACK
и имеет все флаги TCP. После того, как начальное TCP-квитирование завершено, бит SYN должен быть выключен, чтобы пакет находился в установленном состоянии.
- Связанный : пакет не соответствует ни одному известному потоку или сокету, но ожидается, что пакет существует, поскольку существует существующий сокет, который предсказывает его (примерами этого являются данные на порту 20, когда существует существующий сеанс FTP на порту 21, или данные UDP для существующего соединения SIP через TCP-порт 5060). Это требует ассоциированного ALG.
- Неверно : если ни одно из предыдущих состояний не применяется, пакет находится в состоянии
INVALID
. Это может быть вызвано различными типами скрытых сетевых тестов, или это может означать, что у вас заканчиваются CONNTRACK
записи (что вы также должны увидеть в журналах). Или это может быть просто доброкачественным.
В вашем случае пакет, который вы цитируете, показывает, что флаги TCP ACK
и RST
, и что порт источника 80
. Это означает, что веб-сервер 31.13.72.7
(который является Facebook) отправил вам пакет сброса. Совершенно невозможно сказать почему, не видя пакетов, которые были до него (если есть). Но, скорее всего, он отправляет вам сброс по той же причине, по которой ваш компьютер считает его недействительным.