防火墙无法直接阻断“内核接口”探测,只能拦截其外在表现形式,如icmp类型、特定端口、/proc/sys/net路径访问及af_netlink行为;需通过禁用非必要icmp、封堵smb/rpc端口、关闭冗余网络功能并结合日志审计实施精准防护。

直接阻断所有针对“特定内核接口”的网络探测流量,这个说法存在概念混淆——内核本身不暴露网络接口,真正可被探测的是运行在内核之上的**网络服务、协议栈行为或系统级端点**(如ICMP回显、sysctl接口、/proc/sys/net/下的参数端点、AF_NETLINK套接字等)。所谓“内核接口探测”,实际表现为对特定协议类型、ICMP子类型、特殊端口、伪文件系统路径或低层socket行为的扫描。因此,防火墙能拦截的是这些**外在表现形式**,而非内核内部函数调用。
一、识别并阻断典型内核级探测行为
多数攻击者通过标准网络手段试探内核响应特征,常见模式包括:
- ICMP回显请求(Ping):确认主机存活,是后续扫描前置步骤;禁用它可让主机在网络中“静默”
- ICMP时间戳/地址掩码请求:暴露系统时钟精度与网络配置,属高风险非必要ICMP类型
- UDP空包或畸形包发往135–139、445、593等Windows RPC/SMB端口:触发内核SMBv1或NetBIOS协议栈响应,暴露内核驱动漏洞面
- TCP SYN扫描137/138(NetBIOS Name Service):诱导内核返回NetBIOS响应,泄露主机名、域信息
- 向/proc/sys/net/ipv4/ip_forward等路径发起HTTP GET(若启用了本地Web管理界面):虽非原生内核接口,但属内核参数暴露面,需结合Web防火墙(WAF)或反向代理过滤
二、Windows系统:用高级安全防火墙精准拦截
无需第三方工具,全部通过系统原生能力实现:
- 打开wf.msc → 左侧选“入站规则” → “新建规则…” → 类型选“自定义”
- 协议和端口页:选择“ICMPv4”,点击“自定义ICMP设置”,只勾选“允许”列表中的“无”——即禁止所有ICMP入站类型(含Echo Request、Timestamp、Address Mask等)
- 作用域页:源地址设为“任何IP地址”,目标地址保持默认“本地子网”
- 操作页:选“阻止连接”
- 配置文件:全选“域、专用、公用”
- 命名如“全面禁用ICMP入站_防内核探测”,完成
- 对高危端口单独建规则:再新建一条“端口”类型规则,目标端口填135,137-139,445,593,1025-1030,动作同样设为“阻止连接”
三、Linux系统:用iptables/firewalld封堵底层探测入口
重点拦截协议层行为,而非“内核函数”:
- 禁用全部ICMP入站(保留出站用于诊断):
sudo iptables -A INPUT -p icmp -j DROP - 若需精细控制,仅禁Ping(类型8)和应答(类型0),放行其他诊断类ICMP:
sudo iptables -A INPUT -p icmp --icmp-type 8 -j DROPsudo iptables -A INPUT -p icmp --icmp-type 0 -j DROP - 封禁SMB/RPC常用端口(TCP/UDP):
sudo iptables -A INPUT -p tcp -m multiport --dports 135,137,138,139,445,593 -j DROPsudo iptables -A INPUT -p udp -m multiport --dports 135,137,138,139,445 -j DROP - 保存规则(Ubuntu):
sudo netfilter-persistent save - firewalld用户可执行:
sudo firewall-cmd --add-icmp-block=echo-request --permanentsudo firewall-cmd --add-port=135/tcp --permanent && sudo firewall-cmd --reload
四、补充建议:避免误伤与提升实效性
单纯封端口或ICMP可能绕过,需组合策略:
- 关闭不必要的内核网络功能(如禁用NetBIOS over TCP/IP、禁用LLMNR、禁用IPv6若不用)
- 对暴露在公网的Linux服务器,禁用net.ipv4.conf.all.accept_redirects和net.ipv4.conf.all.send_redirects,防止ICMP重定向攻击
- 检查是否运行了监听0.0.0.0:*的调试服务(如kubelet的10250端口、Docker daemon的2375),这些才是真实“内核接口探测入口”,应绑定到127.0.0.1或用防火墙限制源IP
- 日志审计:启用iptables -j LOG规则记录被拦截的ICMP/端口探测,分析攻击源分布











