Never give uphttp://blog.yesky.com/Blog/cheerful/复制地址

稻草芭比

公告栏

像花儿一样~


控制面板
日历
<2008年7月>
SuMoTuWeThFrSa
293012345
6789101112
13141516171819
20212223242526
272829303112
3456789
留言簿(46)
文章分类
文章档案
友情链接
我的博客圈
在Win2000中如何关闭ICMP(Ping)

  ICMP的全名是Internet Control and Message Protocal即因特网控制消息/错误报文协议,这个协议主要是用来进行错误信息和控制信息的传递,例如著名的Ping和Tracert工具都是利用ICMP协议中的ECHO request报文进行的(请求报文ICMP ECHO类型8代码0,应答报文ICMP ECHOREPLY类型0代码0)。

  ICMP协议有一个特点---它是无连结的,也就是说只要发送端完成ICMP报文的封装并传递给路由器,这个报文将会象邮包一样自己去寻找目的地址,这个特点使得ICMP协议非常灵活快捷,但是同时也带来一个致命的缺陷---易伪造(邮包上的寄信人地址是可以随便写的),任何人都可以伪造一个ICMP报文并发送出去,伪造者可以利用SOCK_RAW编程直接改写报文的ICMP首部和IP首部,这样的报文携带的源地址是伪造的,在目的端根本无法追查,(攻击者不怕被抓那还不有恃无恐?)根据这个原理,外面出现了不少基于ICMP的攻击软件,有通过网络架构缺陷制造ICMP风暴的,有使用非常大的报文堵塞网络的,有利用ICMP碎片攻击消耗服务器CPU的,甚至如果将ICMP协议用来进行通讯,可以制作出不需要任何TCP/UDP端口的木马(参见《揭开木马的神秘面纱三》)......既然ICMP协议这么危险,我们为什么不关掉它呢?

  我们都知道,Win2000在网络属性中自带了一个TCP/IP过滤器,我们来看看能不能通过这里关掉ICMP协议,桌面上右击网上邻居->属性->右击你要配置的网卡->属性->TCP/IP->高级->选项->TCP/IP过滤,这里有三个过滤器,分别为:TCP端口、UDP端口和IP协议,我们先允许TCP/IP过滤,然后一个一个来配置,先是TCP端口,点击"只允许",然后在下面加上你需要开的端口,一般来说WEB服务器只需要开80(www),FTP服务器需要开20(FTP Data),21(FTP Control),邮件服务器可能需要打开25(SMTP),110(POP3),以此类推......接着是UDP,UDP协议和ICMP协议一样是基于无连结的,一样容易伪造,所以如果不是必要(例如要从UDP提供DNS服务之类)应该选择全部不允许,避免受到洪水(Flood)或碎片(Fragment)攻击。最右边的一个编辑框是定义IP协议过滤的,我们选择只允许TCP协议通过,添加一个6(6是TCP在IP协议中的代码,IPPROTO_TCP=6),从道理上来说,只允许TCP协议通过时无论UDP还是ICMP都不应该能通过,可惜的是这里的IP协议过滤指的是狭义的IP协议,从架构上来说虽然ICMP协议和IGMP协议都是IP协议的附属协议,但是从网络7层结构上ICMP/IGMP协议与IP协议同属一层,所以微软在这里的IP协议过滤是不包括ICMP协议的,也就是说即使你设置了“只允许TCP协议通过”,ICMP报文仍然可以正常通过,所以如果我们要过滤ICMP协议还需要另想办法。

  刚刚在我们进行TCP/IP过滤时,还有另外一个选项:IP安全机制(IP Security),我们过滤ICMP的想法就要着落在它身上。

  打开本地安全策略,选择IP安全策略,在这里我们可以定义自己的IP安全策略。

  一个IP安全过滤器由两个部分组成:过滤策略和过滤操作,过滤策略决定哪些报文应当引起过滤器的关注,过滤操作决定过滤器是“允许”还是“拒绝”报文的通过。要新建IP安全过滤器,必须新建自己的过滤策略和过滤操作:右击本机的IP安全策略,选择管理IP过滤器,在IP过滤器管理列表中建立一个新的过滤规则:ICMP_ANY_IN,源地址选任意IP,目标地址选本机,协议类型是ICMP,切换到管理过滤器操作,增加一个名为Deny的操作,操作类型为"阻止"(Block)。这样我们就有了一个关注所有进入ICMP报文的过滤策略和丢弃所有报文的过滤操作了。需要注意的是,在地址选项中有一个镜像选择,如果选中镜像,那么将会建立一个对称的过滤策略,也就是说当你关注any IP->my IP的时候,由于镜像的作用,实际上你也同时关注了my IP->any IP,你可以根据自己的需要选择或者放弃镜像。

  再次右击本机的IP安全策略,选择新建IP过滤策略,建立一个名称为ICMP Filter的过滤器,通过增加过滤规则向导,我们把刚刚定义的ICMP_ANY_IN过滤策略指定给ICMP Filter,然后在操作选框中选择我们刚刚定义的Deny操作,退出向导窗口,右击ICMP Filter并启用它,现在任何地址进入的ICMP报文都会被丢弃了。

  虽然用IP sec能够对ICMP报文进行过滤,不过操作起来太麻烦,而且如果你只需要过滤特定的ICMP报文,还要保留一些常用报文(如主机不可达、网络不可达等),IP sec策略就力不从心了,我们可以利用win2000的另一个强大工具路由与远程访问控制(Routing & Remote Access)来完成这些复杂的过滤操作。

  路由与远程访问控制是win2000用来管理路由表、配置VPN、控制远程访问、进行IP报文过滤的工具,默认情况下并没有安装,所以首先你需要启用它,打开"管理工具"->"路由与远程访问",右击服务器(如果没有则需要添加本机)选择"配置并启用路由及远程访问",这时配置向导会让你选择是什么样的服务器,一般来说,如果你不需要配置VPN服务器,那么选择"手动配置"就可以了,配置完成后,主机下将出现一个IP路由的选项,在"常规"中选择你想配置的网卡(如果你有多块网卡,你可以选择关闭某一块的ICMP),在网卡属性中点击"输入筛选器",添加一条过滤策略"from:ANY to:ANY 协议:ICMP 类型:8 :编码:0 丢弃"就可以了(类型8编码0就是Ping使用的ICMP_ECHO报文,如果要过滤所有的ICMP报文只需要将类型和编码都设置为255)

  细心的朋友刚才可能已经发现,在输入、输出过滤器的下面,还有一个"碎片检查"功能,这个功能使用来应付IP碎片攻击的,这已经超出了本文所讨论的范围,我会在以后的拒绝服务攻击的文章中继续和大家一起探讨的。


作者:笨笨 阅读() 评论()  编辑 发表于:2008-01-22 13:23
相关内容
文章评论

  • # dfkdfkjdflk
  • google作为世界第一搜索引擎在横扫全球,在没有正式进入中国之前,已经凭借自身优势,占据中文搜索引擎28%左右的市场份额,最关键的是占据了中国经济最发达北京、[url=http://www.zjgoogledl.cn/]浙江Google推广[/url]、广东、福建、、江苏和山东七个省的七个地区,给国内搜索引擎以巨大创伤。让国内搜索引擎的老大百度感到惊惶失措,迅速商量,以求对付google之上策。在[url=http://www.seomsn.cn/">http://www.seomsn.cn/]Google推广[/url]中国用户中,来自中国东部沿海占据相当大的比例,特别是[url=http://www.bjgooglead.cn/">http://www.bjgooglead.cn/]北京Google推广[/url]、浙江、广东、[url=http://www.xmgoogleseo.cn/]厦门Google推广[/url]福建、上海、江苏和山东七个省市,占据客户总数量的79%以上;从客户数量看,[url=http://www.bjgooglead.cn/">http://www.bjgooglead.cn/]北京Google推广[/url]的google推广客户比例居多,占15.1%,随后是浙江和[url=http://www.gzgoogledl.cn/]广州Google代理[/url]二省,分别达到14.4%和13.8%。但从所投放的关键词数量和投放力度看,则浙江和http://www.shgoogledl.cn/]上海Google代理[/url]上海两省的企业用 
    户均超过18%,但从所投放的关键词数量和投放力度看,则浙江和[url=http://www.jsgoogledl.cn/]江苏Google推广[/url]两省的企业用户均超过18%,领先于其他省市企业的投放;从投放[url=http://www.seomsn.cn/">http://www.seomsn.cn/]Google推广[/url]的站点性质看,来自[url=http://www.gugesz.cn/]深圳Google推广[/url]山东的客户更多的是行业性站点或专业站点,而来自广东或浙江的推广客户,企业或公司网站占90%以上;从选择投放的关键词特性进行分析,可以看到北京由于在信息及行政上的优势,集中众多的中小专业网站或行业性站点,因此北京客户投放的关键词更多的是选择行业关键词或进行站点形象方面的投放,而其他省份的客户,更多的是直接针对企业的产品或服务在[url=http://www.alibabaseo.cn/]Googl优化推广[/url],选择产品或服务为关键词进行投放。这几个地区的企业在[url=http://www.googletop10.com.cn/]Google海外推广[/url]中
    kldfldfkkjdf | 2008-06-05 16:05
  • # dfjdfjkj
  • 博达GOOGLE推广网为企业客户提供<a href=http://blog.focus.cn/myblog/20691035.html/>GOOGLE左侧优化</a>服务5年来为几百家客户提供了<a href=http://www.yahooseo.com.cn/>GOOGLE左侧排名</a>服务为客户提供了优质的<a href=http://www.163yahooseo.obm.cn/>GOOGLE优化</a>服务中国<a href=http://www.i386.net.cn/>GOOGLE推广</a>公司<a href=http://35sogoogle.cn.35so.cn/>GOOGLE左侧推广</a>
    <a href="http://googleyhtg12.blog.ccidnet.com/"> GOOGLE优化推广</a><a href="http://beijinggooglq0.blog.ccidnet.com/blog-htm-uid-57478.html/">北京GOOGLE推广</a><a href="http://blog.ccidnet.com/blog-htm-uid-57491.html/">上海GOOGLE推广</a><a href="http://blog.ccidnet.com/blog-htm-uid-57493.html/">深圳GOOGLE推广</a>
    <a href="http://blog.ccidnet.com/blog-htm-uid-57500.html/">广州GOOGLE推广</a><a href="http://blog.ccidnet.com/blog-htm-uid-57503.html/"> 成都GOOGLE推广</a>
    <a href="http://googleseo88.bokee.com/">GOOGLE网站推广</a>
    <a href="http://googleseo15.blog.ccidnet.com//"> GOOGLE排名推广</a>
    <a href="http://googlezxctg.bokee.com/
    <a href="http://googleyhpm12.blog.hexun.com/
    <a href="http://china.nowec.com/member/company/yahooseo.html<a href="http://china.nowec.com/product/detail/187683.html<a href="http://china.nowec.com/supply/detail/1228144.html<a href="http://china.nowec.com/product/detail/187725.html<a href="http://www.qy6.com/qyml/compi386netcn.html
    jdfdkjk | 2008-06-06 11:01
  • # 100woman
  • http://www.100woman.cn 整形美容 胸部整形
    100woman | 2008-06-08 14:33
  • # re: Win2000如何预防Ping攻击
  • ewqs2ss
    jkfl90kl
    [url=http://item4sale.com]wow gold[/url]
    [url=http://www.leexi.com">http://www.leexi.com">http://www.leexi.com">http://www.leexi.com/webs/cpjg.aspx">http://www.leexi.com">http://www.leexi.com">http://www.leexi.com">http://www.leexi.com/webs/cpjg.aspx]烫台[/url]
    [url=http://www.leexi.com">http://www.leexi.com">http://www.leexi.com">http://www.leexi.com]烫台[/url]
    [url=http://www.leexi.com">http://www.leexi.com">http://www.leexi.com">http://www.leexi.com/webs/jmfy.aspx]连锁加盟洗衣[/url]
    [url=http://www.leexi.com">http://www.leexi.com">http://www.leexi.com">http://www.leexi.com]连锁加盟洗衣[/url]
    [url=http://www.leexi.com">http://www.leexi.com">http://www.leexi.com">http://www.leexi.com/webs/jmfy.aspx]连锁洗衣加盟衣[/url]
    [url=http://www.leexi.com">http://www.leexi.com">http://www.leexi.com">http://www.leexi.com]连锁洗衣加盟衣[/url]
    [url=http://www.cilanie.com/xysb/index.asp">http://www.cilanie.com/xysb/index.asp]石油干洗机衣[/url]
    [url=http://www.cilanie.com]石油干洗机[/url]
    [url=http://www.cilanie.com/]干洗店机[/url]
    [url=http://www.cilanie.com/jmls/index3.asp]干洗店机[/url]
    天极博友 | 2008-07-22 13:01

    发表评论
    标题 *  
    姓名 *  
    内容 *  
       验证码: *       
           
    版权声明:天极是本Blog托管服务提供商。如本文牵涉版权问题,天极不承担相关责任,请版权拥有者直接与文章作者联系解决。
    Powered by:

    Copyright © 顽石