
目录一、背景二、问题分析三、什么是 ICMP Redirect四、安全风险五、为什么服务器应该关闭六、修复方案七、自动化修复脚本八、对业务的影响评估九、整改结论一、背景在企业 Linux 安全基线扫描过程中经常会发现如下问题Network Settings /etc/sysctl.conf Redirects LINUX-MULTI该问题通常出现在RHELRocky LinuxOracle LinuxCentOS等 Linux 发行版中。从业务视角看服务器运行正常网络通信正常应用访问正常但基线扫描仍然判定为不合规。本文介绍该问题的原理、风险分析以及标准修复方案。二、问题分析Linux 内核默认支持接收 ICMP Redirect 报文。相关参数包括net.ipv4.conf.all.accept_redirects net.ipv4.conf.default.accept_redirects net.ipv4.conf.all.secure_redirects net.ipv4.conf.default.secure_redirects查看当前状态sysctlnet.ipv4.conf.all.accept_redirectssysctlnet.ipv4.conf.default.accept_redirectssysctlnet.ipv4.conf.all.secure_redirectssysctlnet.ipv4.conf.default.secure_redirects基线扫描发现如下配置net.ipv4.conf.all.accept_redirects1net.ipv4.conf.default.accept_redirects1net.ipv4.conf.all.secure_redirects1net.ipv4.conf.default.secure_redirects1因此触发漏洞项。三、什么是 ICMP RedirectICMP Redirect 是路由器向主机发送的一种特殊控制报文。例如ServerGatewayDestination当路由器发现存在更优路径时会向主机发送以后不要走当前网关 请走另外一个地址主机收到报文后可能自动更新路由缓存。从路由优化角度看这是一个历史设计。但在现代企业服务器场景中该能力通常已经没有实际价值。四、安全风险风险一中间人攻击MITM攻击者伪造 Redirect 报文ServerAttackerGatewayDestination服务器可能将攻击者主机误认为新的网关。从而导致网络流量被劫持。风险二流量重定向攻击者通过伪造网络路径ServerAttackerApplication实现流量监听流量转发流量篡改等攻击行为。风险三拒绝服务攻击者发送错误 Redirect 信息误导服务器将流量发送至错误地址最终可能出现连接超时网络不可达服务异常等问题。五、为什么服务器应该关闭对于绝大多数业务服务器Web ServerApplication ServerDatabase Server其角色是终端节点Host而不是路由器Router服务器网络路径通常由运维人员统一规划。因此动态接受路由建议属于有安全风险无实际收益的配置。关闭 Redirect 更符合最小权限原则。六、修复方案6.1 备份配置cp-p/etc/sysctl.conf\/etc/sysctl.conf.bak.$(date%F-%H%M%S)6.2 修改配置编辑vi/etc/sysctl.conf追加# SCMP Redirect Fixnet.ipv4.conf.all.accept_redirects0net.ipv4.conf.default.accept_redirects0net.ipv4.conf.all.secure_redirects0net.ipv4.conf.default.secure_redirects06.3 加载配置执行sysctl-p预期输出net.ipv4.conf.all.accept_redirects0net.ipv4.conf.default.accept_redirects0net.ipv4.conf.all.secure_redirects0net.ipv4.conf.default.secure_redirects06.4 验证执行sysctlnet.ipv4.conf.all.accept_redirectssysctlnet.ipv4.conf.default.accept_redirectssysctlnet.ipv4.conf.all.secure_redirectssysctlnet.ipv4.conf.default.secure_redirects验证结果net.ipv4.conf.all.accept_redirects0net.ipv4.conf.default.accept_redirects0net.ipv4.conf.all.secure_redirects0net.ipv4.conf.default.secure_redirects0说明整改成功。七、自动化修复脚本可直接封装为标准化脚本#!/bin/bashcp-p/etc/sysctl.conf\/etc/sysctl.conf.bak.$(date%F-%H%M%S)sed-i/net.ipv4.conf.all.accept_redirects/d/etc/sysctl.confsed-i/net.ipv4.conf.default.accept_redirects/d/etc/sysctl.confsed-i/net.ipv4.conf.all.secure_redirects/d/etc/sysctl.confsed-i/net.ipv4.conf.default.secure_redirects/d/etc/sysctl.confcat/etc/sysctl.confEOF # SCMP Redirect Fix net.ipv4.conf.all.accept_redirects 0 net.ipv4.conf.default.accept_redirects 0 net.ipv4.conf.all.secure_redirects 0 net.ipv4.conf.default.secure_redirects 0 EOFsysctl-p八、对业务的影响评估整改后不会影响NginxApacheFastAPITomcatPostgreSQLMySQLRedisHTTPSSELinuxFirewalld也不会影响静态路由默认网关服务器互访数据库连接应用访问因为服务器本身并不依赖 ICMP Redirect 进行路由选择。九、整改结论本次整改本质上是关闭 Linux 主机自动接受 ICMP Redirect 的能力accept_redirects0secure_redirects0从安全角度看可以防止中间人攻击流量劫持错误路由注入拒绝服务攻击从业务角度看无功能损失无业务影响风险极低因此该项属于企业 Linux 基线中典型的“低风险、高收益”整改项建议作为标准安全加固配置统一推广至所有 Linux 服务器。