什么是ICMP攻击
ICMP攻击最常见类型为ICMP Flood,俗称Ping洪水攻击,属于网络层DDoS攻击。ICMP全称互联网控制报文协议,主要用于网络连通检测、报错通知,我们常用ping命令就是基于ICMP协议。攻击者利用大量傀儡机发送海量ICMP Echo Request(Ping请求)数据包冲击目标服务器,消耗带宽与服务器内核资源。
一、ICMP攻击原理
当服务器收到ICMP Ping请求包,系统内核会处理报文,并回复ICMP Echo Reply应答包。攻击者持续不断发送海量ICMP数据包,大量请求同时涌入,会占用服务器带宽,同时迫使服务器持续生成应答报文,双向占用网络资源,最终造成网络拥塞,正常业务流量无法通行。经典的Ping of Death(死亡之Ping)也属于ICMP类攻击,通过超大ICMP数据包造成旧系统内存溢出、服务器宕机。
二、ICMP攻击特点
- 攻击门槛低:ping命令即可发起测试,大量肉鸡分布式发包就是ICMP Flood。
- 源IP可伪造,IP分散,单纯拉黑IP很难根治。
- 分两种形态:大包型占满带宽;小包高PPS消耗服务器内核处理能力。
- 常和UDP洪水混合发起,叠加放大攻击效果。
三、服务器遭遇ICMP攻击典型现象
- Ping服务器延迟极高、大规模丢包,网站SSH访问卡顿、断开。
- 网卡流量中ICMP报文占比极高。
- 带宽跑满,或者带宽不高但是报文PPS暴涨。
- 服务器内核CPU占用升高,网卡压力大。
四、ICMP攻击防御方案
- 前置高防/云WAF流量清洗,流量到达源站前过滤恶意ICMP报文,最优方案,同时隐藏源IP。
- 安全组/防火墙直接封禁ICMP协议,网站业务一般不需要对外开放ping。
- 内核参数限制ICMP应答速率,防止大量ICMP回包放大流量。
- 监控ICMP报文数量,触发阈值及时告警,快速识别Ping洪水。
简单总结:ICMP攻击就是Ping洪水攻击,依靠海量ICMP请求包占用带宽、消耗服务器资源。裸源站暴露公网极易被扫描发起Ping洪水,关闭公网ICMP或接入流量清洗,是最有效的防护手段。

















![表情[baoquan]-服务器测评_云 VPS 推荐_运维技术教程与源码分享 - 环球云域数据平台 cloudidc.vip](https://cloudidc.vip/wp-content/themes/zibll/img/smilies/baoquan.gif)


暂无评论内容