iptables 防御 icmp 探测需精准放行必要类型(type 3/11/12)、严格限制高危类型(13/14/17/18)、白名单允许指定 ip 的 echo-request,并用 length 模块过滤异常包。

用 iptables 过滤 ICMP 数据包防御网络探测,关键不是“全禁”,而是精准放行必要类型、严格限制高危行为、提前拦截异常流量。单纯关闭 ping 只能降低被扫描发现的概率,无法真正防攻击;合理配置才能兼顾安全与运维可用性。
只允许指定 IP 发起 Ping 探测
这是最直接的白名单控制方式,适用于仅允许运维跳板机或监控系统发起探测的场景:
- 先插入放行规则:iptables -I INPUT -p icmp --icmp-type echo-request -s 192.168.1.50 -j ACCEPT(-I 确保在最前)
- 紧跟着加拒绝规则:iptables -I INPUT -p icmp --icmp-type echo-request -j DROP(位置必须在放行规则之后)
- 注意:不能用 -A 追加,否则可能被后续宽松规则覆盖;type 8 是 echo-request 的标准写法,比数字 8 更可读
保留必要 ICMP 类型保障基础连通性
完全屏蔽 ICMP 会破坏 traceroute、路径 MTU 发现、TCP 连接异常终止等机制。以下三类必须显式放行:
- Destination Unreachable(type 3):告知发送方目标不可达,对分片处理和连接重试至关重要
- Time Exceeded(type 11):支持 traceroute 和 TTL 超时反馈,是网络诊断的基础
- Parameter Problem(type 12):报告 IP 头部字段异常,有助于快速排错
- 建议加状态匹配:iptables -A INPUT -p icmp --icmp-type 3 -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT(同理用于 type 11/12)
拦截易被滥用的高风险 ICMP 类型
这些类型在反射攻击(如 Smurf、timestamp flood)中常被利用,现代网络基本无正当用途:
- Timestamp 请求(type 13)和回复(type 14):攻击者伪造源 IP 触发响应放大
- Address-mask 请求(type 17)和回复(type 18):已过时协议,纯属攻击载体
- 执行命令:iptables -A INPUT -p icmp --icmp-type 13 -j DROP(依次替换为 14/17/18)
用 length 模块过滤异常探测包
很多扫描工具(如定制 nmap 脚本)会发送极短或畸形 ICMP 包绕过检测,length 模块可高效识别:
- 拒绝固定 32 字节的 ICMP 包(某些隐蔽探测工具特征):iptables -A INPUT -p icmp -m length --length 32 -j DROP
- 记录并分析超长 ICMPv4 请求(>1500 字节):iptables -I INPUT -p icmp -m length --length 1501: -j LOG --log-prefix "ICMP-LONG: "
- 组合条件更可靠:例如加 -i eth0 限定外网接口,或配合 --icmp-type echo-request 避免误伤其他 ICMP 流量











