Linux 安全加固:禁用 IPv4 ICMP 重定向发送

在 Linux 系统安全基线检查中,IPv4 ICMP 重定向是一个常见的中危风险点。如果未禁用,攻击者可能利用该机制进行路由欺骗,导致用户访问到恶意系统。


🔎 什么是 ICMP 重定向

  • ICMP 重定向:当主机发现数据包的路由更优时,会向源主机发送 ICMP 重定向报文,提示其更新路由。
  • 风险:如果攻击者控制了某台主机,就可能伪造 ICMP 重定向报文,把流量引导到恶意路由器或伪造的系统,从而窃取或篡改数据。

非路由器场景(例如普通服务器或工作站),主机无需发送 ICMP 重定向,因此建议禁用。


⚠️ 风险描述

检查结果显示以下参数未禁用:

  • net.ipv4.conf.all.send_redirects
  • net.ipv4.conf.default.send_redirects

🛠️ 解决方案

1. 修改配置文件

编辑 /etc/sysctl.conf,添加以下内容:

bash 复制代码
net.ipv4.conf.all.send_redirects = 0
net.ipv4.conf.default.send_redirects = 0

2. 立即生效

执行以下命令:

bash 复制代码
sysctl -w net.ipv4.conf.all.send_redirects=0
sysctl -w net.ipv4.conf.default.send_redirects=0
sysctl -w net.ipv4.route.flush=1

3. 验证结果

运行:

bash 复制代码
sysctl -a | grep send_redirects

确保输出结果为:

复制代码
net.ipv4.conf.all.send_redirects = 0
net.ipv4.conf.default.send_redirects = 0

📌 注意事项

  • 如果服务器作为 Docker 宿主机 或需要路由功能,可以忽略此项。
  • 在普通服务器或工作站环境,强烈建议禁用,避免被利用进行路由欺骗。
  • 修改后需 重启网络服务或系统,确保配置持久生效。

✅ 最佳实践

  1. 将安全基线检查纳入日常运维流程。
  2. 使用自动化脚本定期扫描并修复常见内核参数风险。
  3. 保持 /etc/sysctl.conf 配置与安全基线一致,避免遗漏。

📝 总结

禁用 IPv4 ICMP 重定向发送是 Linux 安全加固的重要一环。通过简单的配置修改,可以有效防止攻击者利用路由欺骗手段破坏网络通信,提升系统整体安全性。

相关推荐
johnny23317 小时前
运维管理面板:AcePanel、OpenOcta、DeepSentry
运维
青梅橘子皮17 小时前
Linux---基本指令
linux·运维·服务器
REDcker18 小时前
Linux信号机制详解 POSIX语义与内核要点 sigaction与备用栈实践
linux·运维·php
cui_ruicheng19 小时前
Linux进程间通信(三):System V IPC与共享内存
linux·运维·服务器
蚰蜒螟19 小时前
深入 Linux 内核同步机制:从 futex 到 spinlock 的完整旅程
linux·windows·microsoft
运维全栈笔记19 小时前
Linux安装配置Tomcat保姆级教程:从部署到性能调优
linux·服务器·中间件·tomcat·apache·web
dllmayday20 小时前
Linux 上用终端连接 WiFi
linux·服务器·windows
ACP广源盛1392462567320 小时前
IX8024与科学大模型的碰撞@ACP#筑牢科研 AI 算力高速枢纽分享
运维·服务器·网络·数据库·人工智能·嵌入式硬件·电脑
峥无1 天前
Linux系统编程基石:静态库·动态库·ELF文件·进程地址空间全景图
linux·运维·服务器
BenSmith1 天前
从零上手嵌入式 RTOS:以 Raspberry Pi Pico 2 WH 为例的烧录、定制构建与多系统对比指南
安全