- icmp是(intercontrolmessageprotocol)inter控製報文協議。它是tcpip協議族的一個子協議,用於在ip主機、路由器之間傳遞控製訊息。控製訊息是指網絡通不通、主機是否可達、路由是否可用等網絡本身的訊息。這些控製訊息雖然並不傳輸用戶數據,但是對於用戶數據的傳遞起著重要的作用。
icmp協議是一種麵向無連接的協議,用於傳輸出錯報告控製資訊。它是一個非常重要的協議,它對於網絡安全具有極其重要的意義。
它是tcpip協議族的一個子協議,屬於網絡層協議,主要用於在主機與路由器之間傳遞控製資訊,包括報告錯誤、交換受限控製和狀態資訊等。當遇到ip數據無法訪問目標、ip路由器無法按當前的傳輸速率轉發數據包等情況時,會自動發送icmp訊息。
icmp原理
icmp原理icmp提供一致易懂的出錯報告資訊。發送的出錯報文返回到發送原數據
的設備,因為隻有發送設備纔是出錯報文的邏輯接受者。發送設備隨後可根據icmp報文確定發生錯誤的類型,並確定如何才能更好地重發失敗的數據包。但是icmp唯一的功能是報告問題而不是糾正錯誤,糾正錯誤的任務由發送方完成。
我們在網絡中經常會使用到icmp協議,比如我們經常使用的用於檢查網絡通不通的ping命令(linux和windows中均有),這個“ping”的過程實際上就是icmp協議工作的過程。還有其他的網絡命令如跟蹤路由的tracert命令也是基於icmp協議的。
icmp協議內容
icmp的全稱是intercontrolmessageprotocol。從技術角度來說,icmp就是一個“錯誤偵測與回報機製”,其目的就是讓我們能夠檢測網路的連線狀況﹐也能確保連線的準確性﹐其功能主要有:
·偵測遠端主機是否存在。
·建立及維護路由資料。
·重導資料傳送路徑。
icmp常用類型
icmp常用類型
·資料流量控製。
icmp常用類型
icmp常用類型icmp在溝通之
中,主要是透過不同的類彆(type)與代碼(code)讓機器來識彆不同的連線狀況。常用的類彆如下表所列﹕
icmp是個非常有用的協議﹐尤其是當我們要對網路連接狀況進行判斷的時候。下麵讓我們看看常用的icmp實例,以更好瞭解icmp的功能與作用。
icmp的重要性
icmp協議對於網絡安全具有極其重要的意義。icmp協議本身的特點決定了它非常容易被用於攻擊網絡上的路由器和主機。例如,在1999年8月海信集團“懸賞”50萬元人民幣測試fanghuoqiang的過程中,其fanghuoqiang遭受到的icmp攻擊達334050次之多,占整個攻擊總數的90%以上!可見,icmp的重要性絕不可以忽視!
比如,可以利用操作係統規定的icmp數據包最大尺寸不超過64kb這一規定,向主機發起“pingofdeath”(死亡之ping)攻擊。“pingofdeath”攻擊的原理是:如果icmp數據包的尺寸超過64kb上限時,主機就會出現內存分配錯誤,導致tcpip堆棧崩潰,致使主機死機。(現在的操作係統已經取消了發送icmp數據包的大小的限製,解決了這個漏洞)
此外,向目標主機長時間、連續、大量地發送icmp數據包,也會最終使係統癱瘓。大量的icmp數據包會形成“icmp風暴”,使得目標主機耗費大量的cpu資源處理,疲於奔命。
icmp校驗和演算法
以下代碼在visualstudio2008 windows7下調試通過。
lpsz指定要計算的數據包首地址,_dwsize指定該數據包的長度。
hecksum(char*lpsz,dword_dwsize)
intdwsize;
__asm嵌入彙編
vecx,_dwsize
shrecx,1
xorebx,ebx
vesi,lpsz
read:所有word相加,儲存至ebx暫存器
lodsw
vzxeax,ax
addebx,eax
loopread
test_dwsize,1校驗數據是否是奇數位的
jzcalc
lodsb
vzxeax,al
addebx,eax
calc:
veax,ebx高低位相加
andeax,0ffffh
shrebx,16
addeax,ebx
notax
vdwsize,eax
returndwsize;
應對icmp攻擊
雖然icmp協議給黑客以可乘之機,但是icmp攻擊也並非無藥可醫。隻要在日常網絡管理中未雨綢繆,提前做好準備,就可以有效地避免icmp攻擊造成的損失。
對於“pingofdeath”攻擊,可以采取兩種方法進行防範:第一種方法是在路由器上對icmp數據包進行帶寬限製,將icmp占用的帶寬控製在一定的範圍內,這樣即使有icmp攻擊,它所占用的帶寬也是非常有限的,對整個網絡的影響非常少;第二種方法就是在主機上設置icmp數據包的處理規則,最好是設定拒絕所有的icmp數據包。
設置icmp數據包處理規則的方法也有兩種,一種是在操作係統上設置包過濾,另一種是在主機上安裝fanghuoqiang。具體設置如下:
1.在windows2000server中設置icmp過濾
windows2000server提供了“路由與遠程訪問”服務,但是默認情況下是冇有啟動的,因此首先要啟動它:點擊“管理工具”中的“路由與遠程訪問”,啟動設置嚮導。在其中選擇“手動配置服務器”項,點擊[下一步]按鈕。稍等片刻後,係統會提示“路由和遠程訪問服務現在已被安裝。要開始服務嗎?”,點擊[是]按鈕啟動服務。
圖1
圖1服務啟動後,在計算機名稱的分支下會出現一個“ip路由選擇”,點擊它
展開分支,再點擊“常規”,會在右邊出現服務器中的網絡連接(即網卡)。用鼠標右鍵點擊你要配置的網絡連接,在彈出的菜單中點擊“屬性”,會彈出一個網絡連接屬性的視窗,如圖1所示。
圖1中有兩個按鈕,一個是“輸入篩選器”(指對此服務器接受的數據包進行篩選),另一個是“輸出篩選器”(指對此服務器發送的數據包進行篩選),這裡應該點擊[輸入篩選器]按鈕,會彈出一個“新增篩選器”視窗,再點擊[新增]按鈕,表示要增加一個篩選條件。
圖2
在“協議”右邊的下拉選單中選擇“icmp”,在隨後出現的“icmp類型”和“icmp編碼”中均輸入“255”,代表所有
圖2
的icmp類型及其編碼。icmp有許多不同的類型(ping就是一種類型),每種類型也有許多不同的狀態,用不同的“編碼”來表示。因為其類型和編碼很複雜,這裡不再敘述。
點擊[確定]按鈕返回“輸入篩選器”視窗,此時會發現“篩選器”列表中多了一項內容(如圖2所示)。點擊[確定]按鈕返回“本地連接”視窗,再點擊[確定]
圖3
按鈕,此時篩選器就生效了,從其他計算機上ping這台主機就不會成功了
圖3。
2.用fanghuoqiang設置icmp過濾
現在許多fanghuoqiang在默認情況下都啟用了icmp過濾的功能。如果冇有啟用,隻要選中“防禦icmp攻擊”、“防止彆人用ping命令探測”就可以了,如圖3所示。
防禦基於icmp的網絡攻擊的方法
選擇合適的fanghuoqiang
有效防止icmp攻擊,fanghuoqiang應該具有狀態檢測、細緻的數據包完整性檢查和很好的過濾規則控製功能。
狀態檢測fanghuoqiang通過跟蹤它的連接狀態,動態允許外出數據包的響應資訊進入fanghuoqiang所保護的網絡。例如,狀態檢測fanghuoqiang可以記錄一個出去的ping(icmpechorequest),在接下來的一個確定的時間段內,允許目標主機響應的icmpechoreply直接發送給前麵發出了ping命令的ip,除此之外的其他icmpechoreply訊息都會被fanghuoqiang阻止。與此形成對比的是,包過濾類型的fanghuoqiang允許所有的icmpechoreply訊息進入fanghuoqiang所保護的網絡了。許多路由器和基於linux內核2.2或以前版本的fanghuoqiang係統,都屬於包過濾型,用戶應該避免選擇這些係統。
新的攻擊不斷出現,fanghuoqiang僅僅能夠防止已知攻擊是遠遠不夠的。通過對所有數據包進行細緻分析,刪除非法的數據包,fanghuoqiang可以防止已知和未知的dos攻擊。這就要求fanghuoqiang能夠進行數據包一致性檢查。安全策略需要針對icmp進行細緻的控製。因此fanghuoqiang應該允許對icmp類型、代碼和包大小進行過濾,並且能夠控製連接時間和icmp包的生成速率。
配置fanghuoqiang以預防攻擊
一旦選擇了合適的fanghuoqiang,用戶應該配置一個合理的安全策略。以下是被普遍認可的fanghuoqiang安全配置慣例,可供管理員在係統安全性和易用性之間作出權衡。
fanghuoqiang應該強製執行一個預設的拒絕策略。除了出站的icmpechorequest、出站的icmpsourcequench、進站的ttlexceeded和進站的icmpdestinationunreachable之外,所有的icmp訊息類型都應該被阻止。
詳細分析
下麵是針對每個icmp訊息類型的過濾規則的詳細分析。
echorequest和reply(類型8和0):
允許echorequest訊息出站以便於內部用戶能夠ping一個遠程主機。阻止入站echorequest和出站echoreply可以防止外部網絡的主機對內部網絡進行掃描。如果您使用了位於外部網絡的監視器來監視內部網絡,就應該隻允許來自於特定外部ip的echorequest進入您的網絡。限製icmpecho包的大小可以防止“pingfloods”攻擊,並且可以阻止那些利用echorequest和reply來“偷運”數據通過fanghuoqiang的木馬程式。
destinationunreachable(類型3):
允許其入站以便於內部網用戶可以使用traceroute。需要注意的是,有些攻擊者可以使用它來進行鍼對會話的dos攻擊,如果您曾經曆過類似的攻擊,也可以阻止它。阻止出站的icmpdestinationunreachable訊息,因為它可能會泄漏內部網絡的結構。不過有一個例外,對於那些允許外部網絡通過tcp訪問的內部主機(如位於dmz區的web服務器)發出的destinationunreachable,則應該允許它通過。為了能夠支援“pathmtudiscovery”,您應該允許出站的“packettoobig”訊息(類型3,代碼4)到達那些主機。
sourcequench(類型4):
阻止其入站,因為它可以作為一種dos攻擊,能夠降低發送者的發送速度。允許其出站以便於內部主機能夠控製發送端發送數據的速度。有些fanghuoqiang會忽略所有直接發送到fanghuoqiang的sourcequench訊息,以防止針對於fanghuoqiang的dos攻擊。
redirect(類型5,9,10):
redirect、routerannouncement、routerselection(類型5,9,10):這些訊息都存在潛在危險,因為它們可以用來把數據重定向到攻擊者的機器。這些訊息都應該被阻止。
ttlexceeded(類型11):
允許其進站以便於內部用戶可以使用traceroute。“firewalking”使用很低的ttl值來對網絡進行掃描,甚至可以通過fanghuoqiang對內網進行掃描,所以應該禁止其出站。一些fanghuoqiang可以阻止ttl值小於設定值的數據包進入fanghuoqiang。
parameterproblem(類型12):
禁止其入站和出站。通過使用一個能夠進行數據包一致性檢查的fanghuoqiang,錯誤和惡意的數據包都會被阻塞。-