【实用技巧】大幅降低服务器攻击流量风险:一键禁止ping操作

前言:

一旦服务器接入互联网,便无时无刻不面临着黑客的扫描和潜在攻击。攻击者常常使用ping命令来探测服务器的在线状态,进而发动攻击。本文将介绍两种方法:修改内核参数和配置防火墙,以在Linux系统中实现禁止被ping。

一、实验环境:

  • 操作系统:CentOS 7.8

3c209c17b2d4e4254f33fb0acacef4c4.png

二、内核参数修改:

1、配置前测试:

在修改前,确保服务器可以响应客户端的ping命令。

24d40f9cd78edb5317cd1e5d3e7cf76e.png

2、参数配置:

修改net.ipv4.icmp_echo_ignore_all参数,以忽略所有ping请求。默认值为0表示响应所有ping访问;将值设置为1则不响应ping。使用sysctl命令查看1ba2333279aae94a582741231affb4b1.png

3、临时配置:

通过向/proc/sys/net/ipv4/icmp_echo_ignore_all写入1,实现临时禁止ping,重启后失效

e58366c131d75dafe814fe982db0f0b0.png

0b2f69291c34d68a0c15360fc1dc7890.png

4、永久配置:

/etc/sysctl.conf添加相应参数,并通过sysctl -p命令应用更改。

vi /etc/sysctl.conf
##末行写入
net.ipv4.icmp_echo_ignore_all = 1
sysctl -p

ff714d395673e6fc455641c59839d86b.png

defd9045235da2279a7b97e2a4b4922e.png

三、防火墙配置:

1、前提:

确保系统防火墙已开启。

d85e4c212181e86544a0181fe8ecc770.png

2、禁止所有ping:

使用firewall-cmd添加规则,禁止所有ICMP协议的ping请求。

firewall-cmd --permanent --add-rich-rule='rule protocol value="icmp" drop'
firewall-cmd --reload

32a5a3bd1c26147cb8b83a4a709c720a.png

删除规则

firewall-cmd --permanent --remove-rich-rule='rule family="ipv4" protocol value="icmp"  drop'
firewall-cmd --reload

3、允许特定IP ping:

配置规则,只允许特定IP地址(如192.168.226.1)ping服务器。

firewall-cmd --permanent --add-rich-rule='rule family="ipv4" protocol value="icmp" source NOT address="192.168.226.1" drop'
firewall-cmd --reload

8f4cc34b5286fbfda2a604ee3c43eaa5.png

删除规则

firewall-cmd --permanent --remove-rich-rule='rule family="ipv4" protocol value="icmp" source NOT address="192.168.211.101" drop'
firewall-cmd --reload

四、总结:

Ping命令是网络诊断的基本工具,通过ICMP协议检测主机间的连通性。但出于安全考虑,我们可能需要禁止未授权的ping操作。本文介绍的方法适用于隐藏服务器在线状态,减少被攻击风险的场景。对于面向公众的服务器,建议禁用ping功能;若需更精细的控制,可以通过配置防火墙实现。

不想错过文章内容?读完请点一下“在看fd7df5fbb9568eba3a4173c1b6922c7b.gif,加个关注”,您的支持是我创作的动力

期待您的一键三连支持(点赞、在看、分享~)

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值