前言
很多运维、网工、安全研究员在防火墙日志、抓包记录、服务器告警中,经常看到
ICMP Redirection 报文。
大部分新手都会疑惑:
ICMP Redirection 是正常网络报文还是攻击流量?频繁出现会不会被劫持流量、断网、中毒?需不需要关闭?很多网络故障、内网被监听、流量劫持、上网异常、业务间歇性丢包,根源就是被人利用
ICMP Redirection 路由重定向漏洞 发起内网欺骗攻击。
ICMP Redirection 本身是正常协议优化机制,但
也是内网最危险、最容易被忽略的中间人攻击入口。
本文零基础讲透 ICMP Redirection 完整知识点:协议原理、触发条件、正常/恶意流量区分、攻击链路、真实危害、Wireshark抓包识别、系统+防火墙双层防护方案,全文适配百度收录,可直接收藏落地加固。
一、什么是 ICMP Redirection?
ICMP Redirection 中文全称:
ICMP路由重定向报文,属于标准ICMP控制报文,对应
ICMP Type 5。
通俗一句话解释:路由器发现主机路由走了弯路,主动发送重定向包,告诉主机更换更优网关,让流量转发更高效。
它的
设计初衷是正向优化网络:
- 减少路由绕行延迟
- 自动纠正主机错误路由
- 适配小型局域网动态路由场景
但最大安全隐患:
攻击者可以伪造ICMP Redirection报文,欺骗主机篡改路由表,实现流量劫持。
二、ICMP Redirection 核心工作原理
正常网络触发流程非常简单,只需要三步:
- 主机发包:内网主机按照默认网关转发数据包;
- 网关检测路由:网关发现该流量可以通过同网段其他设备转发,路径更短;
- 发送重定向报文:网关返回 ICMP Redirection 包,主机自动更新本地路由表,后续流量走最优路径。
协议特性(安全高危点):
早期协议设计无严格校验,
主机默认信任同网段网关发来的重定向指令,攻击者伪装网关即可篡改全网路由,这也是ICMP重定向攻击能长期存活的核心原因。
三、正常 ICMP Redirection vs 恶意攻击报文(精准区分)
不是所有重定向包都是攻击!新手最容易误判,下面教你一眼区分:
正常合法报文
- 来源为真实内网网关IP
- 数量稀少、偶尔出现,不会刷屏
- 重定向下一跳为内网合法设备
- 网络无卡顿、无丢包、无异常外联
恶意伪造攻击报文
- 伪造网关IP发送虚假重定向包
- 短时间海量刷屏、频繁刷新路由表
- 重定向流量指向攻击者IP、无效IP、恶意网关
- 出现网络卡顿、网页打不开、流量异常、监听劫持
四、ICMP Redirection 攻击原理(内网中间人核心打法)
ICMP重定向攻击 是内网低成本、高成功率的中间人攻击方式,常和ARP欺骗组合使用,危害极大。
攻击完整流程
- 攻击者接入目标局域网(同网段WiFi/内网);
- 伪造合法网关IP,批量发送虚假 ICMP Redirection 报文;
- 受害主机信任重定向指令,修改本地路由表;
- 全网流量强制经过攻击者主机转发;
- 攻击者抓包监听、篡改数据、劫持账号密码、投放恶意流量。
根据安全研究文献显示,这类攻击可以绕过部分现代系统校验机制,依托UDP无状态协议特性完成欺骗,隐蔽性极强。
五、ICMP Redirection 真实危害
- 全网流量劫持:内网所有上网流量被监听、抓取、溯源
- 中间人篡改数据:篡改网页内容、替换下载文件、植入木马
- 网络瘫痪断网:重定向指向无效IP,导致全网丢包、超时、无法上网
- 账号信息泄露:窃取后台登录、网站Cookie、明文接口数据
- 内网横向渗透:配合内网扫描,进一步攻陷更多终端与服务器
六、Wireshark抓包快速排查(精准定位攻击)
日常排查直接复制过滤语句,一键筛选所有重定向流量:
# 筛选ICMP重定向报文
icmp.type == 5 排查重点:
查看报文来源IP与重定向网关IP,若出现陌生IP、非设备网关、大量重复报文,可100%判定为
ICMP重定向攻击。
七、全套防护方案(临时止损+永久根治)
重点结论:
服务器、机房、企业内网完全不需要ICMP重定向功能,建议全员关闭,仅家用小型路由可保留。
1、Linux服务器关闭ICMP Redirection(必做)
Linux默认开启重定向接收,是重灾区,一键关闭:
# 临时关闭,立即生效
echo 0 > /proc/sys/net/ipv4/accept_redirects
echo 0 > /proc/sys/net/ipv4/send_redirects
# 永久关闭
vi /etc/sysctl.conf
net.ipv4.accept_redirects = 0
net.ipv4.send_redirects = 0
# 生效配置
sysctl -p
2、Windows系统防护
Windows默认不接收ICMP重定向报文,相对安全。建议在防火墙直接拦截
ICMP Type 5 报文,彻底杜绝攻击入口。
3、路由器/防火墙设备加固
- 关闭设备自身 发送ICMP重定向 功能
- 防火墙策略拦截内网、外网异常 ICMP Type5 流量
- 开启IP校验、畸形ICMP报文过滤、防路由欺骗策略
- 核心服务器配置静态路由,禁止动态路由更新
4、内网安全加固
- 绑定网关静态ARP,防止ARP+ICMP组合欺骗
- 核心业务网段开启端口隔离、防扫描、防中间人攻击
- 定期监控路由表变化,排查异常网关跳转
八、新手高频误区避坑
误区1:少量ICMP Redirection报错=被攻击
纠正:零星几条是正常路由优化,刷屏、陌生IP跳转才是攻击。
误区2:Windows服务器不用防护
纠正:虽然默认不接收,但内网整体被劫持后,业务流量依然会异常。
误区3:重启网络就能解决攻击
纠正:重启只清空路由表,攻击者持续发包,问题立刻复发,必须关闭重定向功能。
误区4:ICMP重定向是老旧漏洞,现在没人利用
纠正:目前仍是内网渗透、流量劫持、中间人攻击的高频利用漏洞,中小型机房、企业内网中招率极高。
九、全文总结
ICMP Redirection(ICMP重定向) 是一把双刃剑:正常场景用于优化内网路由转发,提升网络效率;但被恶意伪造后,会成为高危内网路由欺骗攻击,直接导致流量劫持、数据泄露、全网断网。
运维安全最佳实践:
企业服务器、机房设备、办公内网全部关闭ICMP重定向收发功能,配合防火墙拦截、静态路由、ARP绑定,从底层彻底杜绝ICMP路由劫持类攻击,保障内网与业务稳定安全。
#ICMPRedirection #ICMP重定向 #ICMP路由欺骗 #内网流量劫持 #中间人攻击 #网络运维教程 #服务器安全加固 #内网攻击防护 #网络协议科普 #运维干货
关于墨者安全
墨者安全致力于安全防护、服务器高防、网络高防、ddos防护、cc防护、dns防护、防劫持、高防服务器、高防dns、网站防护等方面的服务,全网第一款指纹识别技术防火墙,自研的WAF指纹识别架构,提供任意CC和
DDoS攻击防御