请输入手机号码
请输入密码
ICMP Flood 属于 DDoS 攻击的一种,攻击者发送大量 ICMP 数据包(如 ping 请求)到目标服务器,目的是:
常见形式:
这是第一道防线,也是最有效的。
高防服务器通常具备:
✅ 建议:
限制 ICMP 速率(推荐)
# 限制每秒 10 个 ICMP 包
iptables -A INPUT -p icmp --icmp-type echo-request -m limit \
--limit 10/sec --limit-burst 20 -j ACCEPT
iptables -A INPUT -p icmp --icmp-type echo-request -j DROP完全禁止 ICMP(不推荐,但可用)
iptables -A INPUT -p icmp -j DROP⚠ 风险:
调整内核参数,降低 ICMP 对系统的影响。
编辑 /etc/sysctl.conf:
# 忽略错误 ICMP
net.ipv4.icmp_ignore_bogus_error_responses = 1
# 限制 ICMP 速率
net.ipv4.icmp_ratelimit = 100
net.ipv4.icmp_ratemask = 88089
# 防止 smurf 攻击
net.ipv4.icmp_echo_ignore_broadcasts = 1
# 禁止接受源路由包
net.ipv4.conf.all.accept_source_route = 0生效:
sysctl -pICMP 本身放大系数不高,但仍需注意:
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.all.send_redirects = 0✔ 推荐架构:
用户 → 高防 / CDN → 源站| 场景 | 推荐方案 |
|---|---|
| 普通业务 | 高防 + ICMP 限速 |
| 游戏 / UDP 服务 | 高防 + 禁止 ICMP |
| 金融 / 政府 | 高防 + 白名单 + 审计 |
| Web 服务 | CDN + 高防 + 关闭 ping |
# 查看 ICMP 流量
tcpdump -ni eth0 icmp
# 查看网络中断
top
htop典型特征:
ping 延迟极高或丢包ICMP 洪水主要靠“高防清洗 + 限速 + 内核防护”,单靠服务器自身几乎扛不住大规模攻击。
如果你愿意,我可以:
直接告诉我你的 系统 + 带宽 + 是否高防 即可。