CHECK POINT
¿Por qué se cae el paquete?
Si el tráfico se cae y no aparece en los logs, este comando te da la respuesta: fw ctl zdebug con el flag drop.
Te dice, en vivo, cada paquete que el kernel descarta y la razón exacta. Rulebase drop es que una regla lo negó.
First packet isn't SYN es tráfico asimétrico o una sesión que ya expiró. Es el comando que resuelve los casos imposibles.
Córtalo con control C, no lo dejes corriendo.
# los comandos
[Expert@gw:0]# fw ctl zdebug + dropcopiarDefaulting to /var/log/dump
;[cpu_1];[fw4_0];fw_log_drop_ex: Packet proto=6
10.0.0.9:44120 -> 1.2.3.4:22 dropped by fw_conn_inspect
Reason: Rulebase drop;
;[cpu_2];[fw4_1];fw_log_drop_ex: Packet proto=6
10.0.0.5:51420 -> 8.8.8.8:443 dropped by fw_first_packet
Reason: First packet isn't SYN;
^C