Пакети можуть бути в різних станах при використанні стану перевірки пакетів.
- Нове : пакет не є частиною відомого потоку чи сокета, а у TCP-прапорах включений біт SYN.
- Встановлено : пакет відповідає потоку або сокету, відстежуваним
CONNTRACK
і має будь-які прапорці TCP. Після завершення початкового рукостискання TCP біт SYN повинен бути вимкнено, щоб пакет перебував у стані.
- Пов’язано : Пакет не відповідає жодному відомому потоку чи сокету, але пакет очікується, оскільки існує існуючий сокет, який його предикує (приклади цього - дані про порт 20, коли є існуючий сеанс FTP на порт 21, або дані UDP для існуючого SIP-з'єднання на порту TCP 5060). Для цього потрібен асоційований ALG.
- Недійсне : якщо жодне з попередніх станів не застосовується, пакет знаходиться в стані
INVALID
. Це може бути спричинено різними типами зондувальних мереж, або це може означати, що у вас не вистачає CONNTRACK
записів (які ви також повинні бачити, зазначені у своїх журналах). Або просто може бути цілком доброякісним.
У вашому випадку пакет, який ви цитуєте, показує, що TCP прапорці ACK
та RST
, і що вихідний порт є 80
. Це означає, що веб-сервер за адресою 31.13.72.7
(що трапляється у Facebook) надіслав вам пакет скидання. Повністю неможливо сказати, чому не бачивши пакетів, що надійшли до цього (якщо такі є). Але, швидше за все, він надсилає вам скидання з тієї ж причини, через яку ваш комп'ютер вважає його недійсним.