您的位置: 新闻资讯 > 行业动态 > 正文

ICMP Redirection 是什么?路由重定向攻击原理、抓包排查、彻底防护教程(图文)


来源:mozhe 2026-10-08

前言

很多运维、网工、安全研究员在防火墙日志、抓包记录、服务器告警中,经常看到 ICMP Redirection 报文。
大部分新手都会疑惑:ICMP Redirection 是正常网络报文还是攻击流量?频繁出现会不会被劫持流量、断网、中毒?需不需要关闭?
很多网络故障、内网被监听、流量劫持、上网异常、业务间歇性丢包,根源就是被人利用 ICMP Redirection 路由重定向漏洞 发起内网欺骗攻击。
ICMP Redirection 本身是正常协议优化机制,但也是内网最危险、最容易被忽略的中间人攻击入口。
本文零基础讲透 ICMP Redirection 完整知识点:协议原理、触发条件、正常/恶意流量区分、攻击链路、真实危害、Wireshark抓包识别、系统+防火墙双层防护方案,全文适配百度收录,可直接收藏落地加固。

一、什么是 ICMP Redirection?

ICMP Redirection 中文全称:ICMP路由重定向报文,属于标准ICMP控制报文,对应 ICMP Type 5。
通俗一句话解释:路由器发现主机路由走了弯路,主动发送重定向包,告诉主机更换更优网关,让流量转发更高效。
它的设计初衷是正向优化网络:
  • 减少路由绕行延迟
  • 自动纠正主机错误路由
  • 适配小型局域网动态路由场景
但最大安全隐患:攻击者可以伪造ICMP Redirection报文,欺骗主机篡改路由表,实现流量劫持。

二、ICMP Redirection 核心工作原理

正常网络触发流程非常简单,只需要三步:
  1. 主机发包:内网主机按照默认网关转发数据包;
  2. 网关检测路由:网关发现该流量可以通过同网段其他设备转发,路径更短;
  3. 发送重定向报文:网关返回 ICMP Redirection 包,主机自动更新本地路由表,后续流量走最优路径。
协议特性(安全高危点):
早期协议设计无严格校验,主机默认信任同网段网关发来的重定向指令,攻击者伪装网关即可篡改全网路由,这也是ICMP重定向攻击能长期存活的核心原因。

三、正常 ICMP Redirection vs 恶意攻击报文(精准区分)

不是所有重定向包都是攻击!新手最容易误判,下面教你一眼区分:

正常合法报文

  • 来源为真实内网网关IP
  • 数量稀少、偶尔出现,不会刷屏
  • 重定向下一跳为内网合法设备
  • 网络无卡顿、无丢包、无异常外联

恶意伪造攻击报文

  • 伪造网关IP发送虚假重定向包
  • 短时间海量刷屏、频繁刷新路由表
  • 重定向流量指向攻击者IP、无效IP、恶意网关
  • 出现网络卡顿、网页打不开、流量异常、监听劫持

四、ICMP Redirection 攻击原理(内网中间人核心打法)

ICMP重定向攻击 是内网低成本、高成功率的中间人攻击方式,常和ARP欺骗组合使用,危害极大。

攻击完整流程

  1. 攻击者接入目标局域网(同网段WiFi/内网);
  2. 伪造合法网关IP,批量发送虚假 ICMP Redirection 报文;
  3. 受害主机信任重定向指令,修改本地路由表;
  4. 全网流量强制经过攻击者主机转发;
  5. 攻击者抓包监听、篡改数据、劫持账号密码、投放恶意流量。
根据安全研究文献显示,这类攻击可以绕过部分现代系统校验机制,依托UDP无状态协议特性完成欺骗,隐蔽性极强。

五、ICMP Redirection 真实危害

  • 全网流量劫持:内网所有上网流量被监听、抓取、溯源
  • 中间人篡改数据:篡改网页内容、替换下载文件、植入木马
  • 网络瘫痪断网:重定向指向无效IP,导致全网丢包、超时、无法上网
  • 账号信息泄露:窃取后台登录、网站Cookie、明文接口数据
  • 内网横向渗透:配合内网扫描,进一步攻陷更多终端与服务器

六、Wireshark抓包快速排查(精准定位攻击)

日常排查直接复制过滤语句,一键筛选所有重定向流量:

 
# 筛选ICMP重定向报文
icmp.type == 5

排查重点:
查看报文来源IP与重定向网关IP,若出现陌生IP、非设备网关、大量重复报文,可100%判定为ICMP重定向攻击。

七、全套防护方案(临时止损+永久根治)

重点结论:服务器、机房、企业内网完全不需要ICMP重定向功能,建议全员关闭,仅家用小型路由可保留。

1、Linux服务器关闭ICMP Redirection(必做)

Linux默认开启重定向接收,是重灾区,一键关闭:

 
# 临时关闭,立即生效
echo 0 > /proc/sys/net/ipv4/accept_redirects
echo 0 > /proc/sys/net/ipv4/send_redirects

# 永久关闭
vi /etc/sysctl.conf
net.ipv4.accept_redirects = 0
net.ipv4.send_redirects = 0

# 生效配置
sysctl -p

2、Windows系统防护

Windows默认不接收ICMP重定向报文,相对安全。建议在防火墙直接拦截 ICMP Type 5 报文,彻底杜绝攻击入口。

3、路由器/防火墙设备加固

  • 关闭设备自身 发送ICMP重定向 功能
  • 防火墙策略拦截内网、外网异常 ICMP Type5 流量
  • 开启IP校验、畸形ICMP报文过滤、防路由欺骗策略
  • 核心服务器配置静态路由,禁止动态路由更新

4、内网安全加固

  • 绑定网关静态ARP,防止ARP+ICMP组合欺骗
  • 核心业务网段开启端口隔离、防扫描、防中间人攻击
  • 定期监控路由表变化,排查异常网关跳转

八、新手高频误区避坑

误区1:少量ICMP Redirection报错=被攻击
纠正:零星几条是正常路由优化,刷屏、陌生IP跳转才是攻击。
误区2:Windows服务器不用防护
纠正:虽然默认不接收,但内网整体被劫持后,业务流量依然会异常。
误区3:重启网络就能解决攻击
纠正:重启只清空路由表,攻击者持续发包,问题立刻复发,必须关闭重定向功能。
误区4:ICMP重定向是老旧漏洞,现在没人利用
纠正:目前仍是内网渗透、流量劫持、中间人攻击的高频利用漏洞,中小型机房、企业内网中招率极高。

九、全文总结

ICMP Redirection(ICMP重定向) 是一把双刃剑:正常场景用于优化内网路由转发,提升网络效率;但被恶意伪造后,会成为高危内网路由欺骗攻击,直接导致流量劫持、数据泄露、全网断网。
运维安全最佳实践:企业服务器、机房设备、办公内网全部关闭ICMP重定向收发功能,配合防火墙拦截、静态路由、ARP绑定,从底层彻底杜绝ICMP路由劫持类攻击,保障内网与业务稳定安全。
#ICMPRedirection #ICMP重定向 #ICMP路由欺骗 #内网流量劫持 #中间人攻击 #网络运维教程 #服务器安全加固 #内网攻击防护 #网络协议科普 #运维干货

关于墨者安全
墨者安全致力于安全防护、服务器高防、网络高防、ddos防护、cc防护、dns防护、防劫持、高防服务器、高防dns、网站防护等方面的服务,全网第一款指纹识别技术防火墙,自研的WAF指纹识别架构,提供任意CC和DDoS攻击防御

热门文章

X

7x24 小时

免费技术支持

15625276999


-->