什么是 ICMP 攻击|ICMP Flood 原理、现象与防御

什么是ICMP攻击

ICMP攻击最常见类型为ICMP Flood,俗称Ping洪水攻击,属于网络层DDoS攻击。ICMP全称互联网控制报文协议,主要用于网络连通检测、报错通知,我们常用ping命令就是基于ICMP协议。攻击者利用大量傀儡机发送海量ICMP Echo Request(Ping请求)数据包冲击目标服务器,消耗带宽与服务器内核资源。

一、ICMP攻击原理

当服务器收到ICMP Ping请求包,系统内核会处理报文,并回复ICMP Echo Reply应答包。攻击者持续不断发送海量ICMP数据包,大量请求同时涌入,会占用服务器带宽,同时迫使服务器持续生成应答报文,双向占用网络资源,最终造成网络拥塞,正常业务流量无法通行。经典的Ping of Death(死亡之Ping)也属于ICMP类攻击,通过超大ICMP数据包造成旧系统内存溢出、服务器宕机。

二、ICMP攻击特点

  • 攻击门槛低:ping命令即可发起测试,大量肉鸡分布式发包就是ICMP Flood。
  • 源IP可伪造,IP分散,单纯拉黑IP很难根治。
  • 分两种形态:大包型占满带宽;小包高PPS消耗服务器内核处理能力。
  • 常和UDP洪水混合发起,叠加放大攻击效果。

三、服务器遭遇ICMP攻击典型现象

  • Ping服务器延迟极高、大规模丢包,网站SSH访问卡顿、断开。
  • 网卡流量中ICMP报文占比极高。
  • 带宽跑满,或者带宽不高但是报文PPS暴涨。
  • 服务器内核CPU占用升高,网卡压力大。

四、ICMP攻击防御方案

  • 前置高防/云WAF流量清洗,流量到达源站前过滤恶意ICMP报文,最优方案,同时隐藏源IP。
  • 安全组/防火墙直接封禁ICMP协议,网站业务一般不需要对外开放ping。
  • 内核参数限制ICMP应答速率,防止大量ICMP回包放大流量。
  • 监控ICMP报文数量,触发阈值及时告警,快速识别Ping洪水。

简单总结:ICMP攻击就是Ping洪水攻击,依靠海量ICMP请求包占用带宽、消耗服务器资源。裸源站暴露公网极易被扫描发起Ping洪水,关闭公网ICMP或接入流量清洗,是最有效的防护手段。

文章广告横幅
网络违法犯罪举报平台 广告
© 版权声明
THE END
喜欢就支持一下吧
点赞210 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容