怎么在Linux利用Iptables-M-Length根据包长度特征拦截基于分片绕过的溢出攻击

云浩酱_5047

云浩酱_5047

2026-05-13

475人浏览

原创

iptables 的 -m length 无法精准防御分片溢出攻击,因其仅匹配单个分片长度而非重组后总长;应结合 raw 表拦截非法分片、conntrack 状态控制及禁用自动重组来实现可靠防护。

怎么在linux利用iptables-m-length根据包长度特征拦截基于分片绕过的溢出攻击

iptables 本身不提供 -m length 模块直接匹配分片报文的“总重组后长度”,更不能靠单个分片的 IP 头长度字段(如 ip_len)精准识别溢出攻击。关键误区在于:攻击者常利用 IP 分片绕过基于首片长度或 payload 长度的简单检测,而 -m length 只能匹配当前分片的 IP 总长度字段(即该分片自身在 wire 上的字节数),它不反映原始未分片包的真实载荷大小,也无法触发重组后检查。

真正有效的拦截,必须结合分片行为特征、连接状态逻辑与内核处理机制,而非依赖单一 length 匹配。

以下是在实战中可靠、可落地的配置思路:

明确分片报文的长度陷阱

  • 每个分片的 IP 头中 Total Length 字段只表示 该分片自身 的字节数(含 IP 头 + 分片数据),不是原始包长度。
  • 后续分片(More Fragments=1 或 Fragment Offset>0)通常很短(如 8–24 字节纯 IP 头+偏移),-m length --length 20:60 这类规则极易误放或误杀。
  • 攻击者可构造大量极小分片(如 offset=0, len=28)拼接超长恶意 payload,但每个分片都“合法”通过 length 检查。

所以:不要用 -m length 做主防御手段,它无法替代分片语义分析。

用 raw 表提前拦截可疑分片组合

raw 表在 conntrack 之前执行,是唯一能对原始分片做策略干预的位置:

# 1. 丢弃非法 TCP 标志位的非首片(RFC 793 明确禁止)
iptables -t raw -A PREROUTING -f -m tcp --tcp-flags ALL FIN,SYN,RST,PSH,ACK,URG -j DROP

# 2. 丢弃分片偏移非 8 字节整数倍的分片(违反 RFC 791,大概率是畸形或攻击)
iptables -t raw -A PREROUTING -f -m frag --fragid 0 --fragoff ! 0:8 -j DROP

# 3. 限制单 IP 每秒分片数量(防碎片洪水)
iptables -t raw -A PREROUTING -f -m hashlimit \
  --hashlimit-above 5/sec \
  --hashlimit-burst 10 \
  --hashlimit-mode srcip \
  --hashlimit-name frag_per_ip \
  -j DROP

这些规则直击分片攻击的常见手法:伪造标志位、构造非法偏移、耗尽内存重组缓冲区。

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载

在 filter 表中拒绝“无状态”的分片访问

确保 filter 表不因 -f 单独放行而绕过连接跟踪:

# ✅ 正确:只允许已建立或相关连接(RELATED 已涵盖合法后续片)
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# ✅ 正确:NEW 连接仅检查首片(有完整四层头)
iptables -A INPUT -p tcp --dport 80 --syn -m conntrack --ctstate NEW -j ACCEPT

# ❌ 错误:禁止这种写法(会放行任意分片,绕过状态检查)
# iptables -A INPUT -f -j ACCEPT

若某服务确实需接收大包(如 NFS、SMB),应在应用层启用 TCP Segmentation Offload (TSO) 或 Generic Receive Offload (GRO),并配合内核参数调优(如 net.ipv4.ipfrag_high_thresh),而非在 iptables 中放宽分片过滤。

补充:禁用自动重组以获得完全控制权

当部署 IDS/IPS 或需深度检测时,关闭内核自动重组更安全:

# 临时禁用 IPv4 分片重组(需 root)
echo 0 > /proc/sys/net/ipv4/ip_forward_use_pmtu
# 或永久生效(写入 /etc/sysctl.conf):
# net.ipv4.ip_no_pmtu_disc = 1
# net.netfilter.nf_conntrack_frag6_timeout = 0

此时所有分片均保持原始形态进入 raw/filter 表,避免 nf_defrag_ipv4 模块“悄悄重组”带来的检测盲区。

不复杂但容易忽略

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3830

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3293

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2433

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5850

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5502

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3253

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2745

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2959

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习