前言
很多运维、网工、安全研究员在抓包排障时,经常会抓到大量
ICMP Redirect(ICMP路由重定向) 数据包。
新手普遍有两个疑问:
ICMP Redirect是正常网络包还是攻击包?大量重定向报文会不会导致网络异常、流量劫持、断网?其实 ICMP Redirect 本身是
协议正常路由优化机制,但也是内网最容易被利用的
高危攻击手段。攻击者伪造虚假ICMP重定向包,可以篡改内网主机路由、劫持全网流量、中间人监听、断网投毒。
本文零基础讲透 ICMP Redirect数据包:协议原理、触发条件、正常/异常区分、攻击方式、抓包特征、一键排查、永久防护方案,全文SEO优化适配百度收录,适合收藏学习、落地加固。
一、什么是 ICMP Redirect 数据包?
ICMP Redirect 中文名称:
ICMP路由重定向报文,属于ICMP协议核心控制报文(对应
ICMP Type 5)。
简单通俗解释:
当路由器发现主机路由走了弯路,会主动发送ICMP Redirect包,告诉主机更换更优网关,优化转发路径。
正常网络场景下,它是用来
优化路由、减少转发延迟、提升网络效率的良性控制包,常见于中小型局域网、家用路由、企业内网环境。
二、ICMP Redirect 核心工作原理
内网主机默认只配置默认网关,没有完整路由表,当出现以下场景,路由器会触发重定向报文:
- 主机发送数据包给网关A;
- 网关A检测发现:目标网段最优网关是同网段网关B;
- 网关A返回 ICMP Redirect 数据包给主机;
- 主机动态更新本地路由表,后续流量直接走网关B;
- 实现路由自动纠错、路径优化。
协议限制(关键知识点):系统默认只信任
当前默认网关发来的重定向包,不会信任陌生IP的重定向请求,这也是基础防护机制。
三、正常 ICMP Redirect 和恶意攻击包区别
很多人分不清日志里的重定向包是正常优化还是攻击,这里一次性区分清楚:
正常合法 Redirect
- 来源IP为本机默认网关IP
- 重定向目标为内网合法网关、真实路由设备
- 数量少、零星出现,不会刷屏
- 仅优化路由,不会导致断网、卡顿、流量异常
恶意伪造 Redirect(ICMP路由欺骗攻击)
- 攻击者伪造网关IP发送虚假重定向包
- 重定向路由指向攻击者本机IP、恶意网关、无效IP
- 短时间海量刷屏、频繁更新路由
- 导致内网所有流量被劫持、监听、篡改、断网
四、ICMP Redirect 攻击原理与真实危害
ICMP路由重定向攻击 是内网高频中间人攻击,利用主机默认开启重定向接收机制,伪造虚假路由规则。
攻击流程
- 攻击者接入同一局域网;
- 伪造网关IP发送大量虚假 ICMP Redirect 包;
- 受害主机更新路由表,将所有外网流量指向攻击者主机;
- 攻击者抓包监听HTTP/HTTPS明文流量、篡改数据包、劫持登录信息;
- 也可指向无效IP,造成全网内网断网瘫痪。
真实危害
- 内网流量劫持:上网记录、账号密码、接口数据被窃取
- 网络间歇性卡顿、丢包、断网:路由频繁错乱
- 中间人篡改数据:替换下载文件、植入恶意代码
- 内网横向渗透:配合ARP欺骗、内网扫描批量控制终端
- 业务异常报错:服务器路由被篡改,业务请求超时、502报错
五、Wireshark抓包识别ICMP Redirect(精准判断)
日常排障可直接使用过滤语句,快速筛选重定向报文:
# Wireshark精准过滤ICMP路由重定向包
icmp.type == 5正常包特征:Gateway地址为真实内网网关,重定向目标合理。
攻击包特征:Gateway地址异常、指向陌生IP、频繁刷新路由、短时间大量重复重定向报文。
六、服务器/设备关闭ICMP Redirect(根治防护)
最佳安全实践:企业服务器、内网主机、机房设备一律关闭ICMP路由重定向接收。正常业务完全不需要动态路由优化,开启只会带来攻击风险。
1、Linux 永久关闭 ICMP Redirect
# 临时关闭(立即生效)
echo 0 > /proc/sys/net/ipv4/accept_redirects echo 0 > /proc/sys/net/ipv4/send_redirects
# 永久关闭(重启不失效)
vi /etc/sysctl.conf net.ipv4.accept_redirects = 0 net.ipv4.send_redirects = 0
# 生效配置
sysctl -p
2、Windows 关闭重定向接收
Windows默认
不接收ICMP重定向,相对安全,但企业主机建议防火墙拦截ICMP Type5报文。
3、路由器/防火墙防护(核心)
- 关闭路由器发送ICMP重定向报文功能
- 防火墙策略拦截外网、内网异常 ICMP Type5 数据包
- 开启内网防欺骗、IP校验、畸形ICMP报文过滤
- 核心服务器配置静态路由,拒绝动态路由更新
七、运维高频误区避坑
误区1:出现ICMP Redirect就是被攻击
纠正:少量零星重定向是正常路由优化,海量刷屏、异常网关才是攻击。
误区2:Windows系统默认开启重定向漏洞
纠正:Windows默认关闭接收,Linux默认开启,是重定向攻击重灾区。
误区3:不用防护,影响不大
纠正:内网劫持、流量嗅探、账号泄露几乎都依托ICMP重定向+ARP欺骗实现。
误区4:重启设备可以解决攻击
纠正:重启仅清空路由表,攻击者持续发包,问题立刻复发,必须关闭重定向接收。
八、全文总结
ICMP Redirect数据包 是ICMP协议的路由优化报文,正常场景用于内网路由纠错、优化转发路径;但在无防护内网中,极易被伪造利用,发起路由欺骗、流量劫持、中间人攻击。
运维安全核心原则:
办公、服务器、机房环境无需动态路由优化,必须全员关闭ICMP重定向收发功能,配合防火墙拦截、静态路由配置,彻底杜绝ICMP路由劫持类内网攻击,保障内网数据安全与网络稳定。
#ICMPRedirect #ICMP重定向 #ICMP路由重定向 #内网流量劫持 #中间人攻击 #网络运维排障 #服务器安全加固 #内网攻击防护 #网络协议科普 #运维干货教程
关于墨者安全
墨者安全致力于安全防护、服务器高防、网络高防、ddos防护、cc防护、dns防护、防劫持、高防服务器、高防dns、网站防护等方面的服务,全网第一款指纹识别技术防火墙,自研的WAF指纹识别架构,提供任意CC和
DDoS攻击防御