【2019-06-18】【转】完全理解ICMP

📅 2026/7/21 8:55:08
【2019-06-18】【转】完全理解ICMP
[历史归档]本文原发布于 cstriker1407.info 个人博客内容为历史存档仅供参考。发布时间2019-06-18 标题【转】完全理解ICMP分类网络通讯 标签ICMP完全理解ICMP1.ICMP出现的原因2.ICMP的用途3.ICMP作为IP的上层协议在工作4.ICMP实现之MTU探索5.ICMP实现之改变路由6.ICMP实现之源点抑制7.ICMP实现之ping命令8.ICMP实现之traceroute命令9.ICMP实现之端口扫描10.ICMP和安全的关系10.1 为什么停止方便的ICMP10.2 ICMP数据包攻击10.3 阻止ICMP后将陷入困境本文转自【 http://blog.linhere.com/archives/105.html 】有删改。1.ICMP出现的原因在IP通信中经常有数据包到达不了对方的情况。原因是在通信途中的某处的一个路由器由于不能处理所有的数据包就将数据包一个一个丢弃了。或者虽然到达了对方但是由于搞错了端口号服务器软件可能不能接受它。这时在错误发生的现场为了联络而飞过来的信鸽就是ICMP 报文。在IP 网络上由于数据包被丢弃等原因为了控制将必要的信息传递给发信方。ICMP 协议是为了辅助IP 协议交换各种各样的控制信息而被制造出来的。制定万维网规格的IETF 在1981 年将RFC7922作为ICMP 的基本规格整理出来了。那个RFC792 的开头部分里写着“ICMP 是IP 的不可缺少的部分所有的IP 软件必须实现ICMP协议。也是ICMP 是为了分担IP 一部分功能而被制定出来的。2.ICMP的用途在RFC将ICMP 大致分成两种功能差错通知和信息查询。[1]给送信者的错误通知[2]送信者的信息查询。[1]是到IP数据包被对方的计算机处理的过程中发生了什么错误时被使用。不仅传送发生了错误这个事实也传送错误原因等消息。[2]的信息询问是在送信方的计算机向对方计算机询问信息时被使用。被询问内容的种类非常丰富他们有目标IP 地址的机器是否存在这种基本确认调查自己网络的子网掩码取得对方机器的时间信息等。3.ICMP作为IP的上层协议在工作ICMP 的内容是放在IP 数据包的数据部分里来互相交流的。也就是从ICMP的报文格式来说ICMP 是IP 的上层协议。但是正如RFC 所记载的ICMP 是分担了IP的一部分功能。所以被认为是与IP 同层的协议。看一下RFC 规定的数据包格式和报文内容吧。更加详细地看一下数据包的格式吧。用来传送ICMP 报文的IP 数据包上实际上有不少字段。但是实际上与ICMP 协议相关的只有7 个子段。协议2源IP 地址3目的IP 地址4生存时间这四个包含在IP 首部的字段。类型6代码7选项数据这三个包含在ICMP数据部分的字段。这里面1)协议字段值是1。2)和3)是用来交流ICMP 报文的地址信息没有特殊意义。对于理解ICMP 本身重要的是5)6)7)三个字段。这里面的可以称为核心的重要字段是5)类型6)代码这两个字段。所有ICMP 用来交流错误通知和信息询问的报文都是由类型和代码的组合来表示的。RFC 定义了15种类型。“报文不可到达”这样的错误通知和“回送请求”这样的信息查询是由类型字段来区分的。ICMP报文由类型来表达它的大概意义需要传递细小的信息时由代码来分类。进一步需要向对方传送数据的时候用7选项数据字段来放置。可能的消息列表4.ICMP实现之MTU探索所谓路径MTU 探索是探索与通信对方之间不用分片IP 数据包就能交流的MTU 大小的功能。MTU大小是指计算机一次能够送出去的数据的最大长度基本上由网路的种类来决定。例如以太网的话通常是1500 字节使用PPPoE 的ADSL 通常是1492 字节。为了实现这个路径MTU 探索ICMP 被使用着。沿着流程具体看一下Windows 的MTU 探索的样子吧。路径MTU 探索的原理本身是非常简单的。首先Windows 向通信对方送IP 数据包时先设置IP首部的分片禁止标志然后再送。这是路径MTU 探索的基本。假如Windows 将大于1000 字节的数据包送了出去通信路径上有MTU 从1500 字节变成1000 字节的地方。因此那个路由器将不允许超过1000 字节的数据包通过而进入MTU 是1000 字节的网路。路由器尝试着将IP 数据包分片。但是因为数据包的分片禁止标志是有效的所以不能分片。该路由器就将该IP 数据包丢弃并用ICMP 通知送信方“想分片但不能分片”。这时路由器发送的ICMP的类型字段是3代码字段为4。这是“需要分片但不能分片不能送至终点”的意思。而且大多数路由器将在数据选项部里填入不分片就能通过的MTU 大小。Windows 收到该ICMP 报文后就知道了不分片就能够传送的数据大小并暂时将MTU 大小更换掉然后继续通信。5.ICMP实现之改变路由改变路由是指路由器向送信方计算机指示路径改变这个功能。计算机根据自己的路由信息(路由表)来决定传送目标。不知道发给谁好的时候就将数据包发给设为默认网关的路由器。被指定为默认网关的路由器接收到数据包发现将数据包发给局域网内的其它路由器会比较快的时候将这一信息通过ICMP 通知发送方。这时使用的是类型是5代码是1 的ICMP 改变路由报文。在选项数据部分里写着应该发送给的路由器IP 地址。Windows 收到这个报文后重写自己的路由表与对方的通信将在一段时间里经由被指定的路由器来实行。6.ICMP实现之源点抑制数据包集中到达某一路由器后数据包因为来不及被处理有可能被丢弃的情况。这时候向送信方发送的是ICMP 源点抑制报文用来使送行方减慢发送速度。先简单看一下源点抑制的流程。在用来处理到达数据包的缓存将要溢出的时候路由器将发送ICMP报文。这时使用的是类型是4代码是0 的源点抑制ICMP 报文。Windows 接到路由器发来的源点抑制报文后主动扩大数据包的送信间隔来降低送信速度。接着在报文到达有效的期间持续这一动作。这样就能防止路由器陷入不断丢弃数据包的状态。7.ICMP实现之ping命令ping 命令用来在IP 层次上调查与指定机器是否连通调查数据包往复需要多少时间。为了实现这个功能ping 命令使用了两个ICMP 报文。1.向目标服务器发送回送请求。首先向目标服务器发出回送请求类型是6代码是0报文同2。在这个回送请求报文里除了类型和代码字段还被追加了标识符和序号字段。标识符和序号字段分别是16 位的字段。ping 命令在发送回送请求报文时在这两个字段里填入任意的值。对于标识符应用程序执行期间送出的所有报文里填入相同的值。对于序号每送出一个报文数值就增加1。而且回送请求的选项数据部分用来装任意数据。这个任意数据用来调整ping 的交流数据包的大小。2.鹦鹉学舌一样返回回送回答。计算机送出的回送请求到达目标服务器后服务器回答这一请求向送信方发送回送请求类型是0代码是0同3。这个ICMP 回送回答报文在IP 层来看与被送来的回送请求报文基本上一样。不同的只是源和目标IP 地址字段被交换了类型字段里填入了表示回送回答的0。也就是从送信方来看自己送出的ICMP 报文从目标服务器那里象鹦鹉学舌那样原样返回了。送信方的计算机可以通过收到回送回答报文来确认目标服务器在工作着。进一步记住发送回送请求报文的时间与接收到回送回答报文的时间一比较就能计算出报文一去一回往复所需要的时间同4。但是收到的回送回答报文里写的只是类型和代码的话发送方计算机将无法判断它是否是自己发出去请求的回答。因此前面说到的标识符和序号字段就有它的意义了。将这两个值与回送回答报文中的相同字段值一比较送行方计算机就能够简单地检测回送回答是否正确了。执行ping 命令而调查的结果没什么问题的话就将目标服务器的IP 地址数据大小往复花费的时间打印到屏幕上。3.用ping 命令不能确定与对方连通的原因大致有三个1目标服务器不存在2)花在数据包交流上的时间太长ping 命令认为超时3目标服务器不回答ping 命令。如果是原因2通过ping 命令的选项来延长到超时的等待时间就能正确显示结果了。如果原因是1或3的话仅凭ping 命令的结果就不能判断是哪方了。正如这样ping 命令不一定一定能判断对方是否存在。8.ICMP实现之traceroute命令为了调查到通信对方的路径现在是怎么样了使用的是traceroute 命令。它与ping 并列是代表网络命令。这个traceroute 也是ICMP 的典型实现之一。1.执行tracert命令。在Windows 上执行tracert 命令后首先计算机向目的服务器发送IP 数据包。Windows 上使用的是与ping 同样的ICMP 回送请求报文。但是有一点和通常的回送请求不一样。那是最初将IP 首部的TTL(生存时间)字段设为1这一点。路由器每转送一次数据包就将TTL 的值减1。当TTL 变为0 的时候按规定将丢弃这个数据包。正如这样与其说TTL 是时间还不如说TTL 是经过路由器的个数。对于计算机发送出去的数据包只要它与目标服务器不在同一局域网内一定会被哪儿的路由器中继。这时如果TTL 的值是1由于路由器的处理会变为0则该数据包将会被丢弃同2。2.用超时报文来通知送信方。路由器丢弃数据包的同时用ICMP 报文来通知错误。这时使用的ICMP 报文是类型为11代码为0 的ICMP 超时报文。而且在选项数据字段里将填入原先数据包的IP 首部和ICMP 的开始8 字节。正如ping 命令的时候看到的ICMP 回送请求的先头8 字节里包含了标识符和序号字段。因此送信方的计算机看了超时报文后就知道是针对自己发出的回送请求的错误通知。计算机接到针对第一个数据包的ICMP 超时报文后接下来将TTL 加1TTL2并同样地送出同3。这次通过第一个路由器TTL 变为1到达第二个路由器。但是第二个路由器象前面一样由于TTL变为0将不能转发该包。因此同第一个路由器一样将该包丢弃并返回ICMP 超时报文。以后收到错误的发送方计算机将TTL 加1重复同样的工作同4。3.只有目标服务器的反应不同。如此一个一个增加TTL某个时候ICMP 回送请求报文将到达最终的目标服务器。这时只有目标服务器与途中的路由器不同不返回ICMP 超时报文。为什么呢因为即使目标服务器收到TTL 为1 的数据包也不会发生错误。作为代替处理服务器针对送信方计算机发出的ICMP 回送请求报文返回ICMP 回送回答报文。也就是送信方计算机与服务器之间与ping 命令的执行一样了同5。得到了ICMP 回送回答报文的送信方知道了路经调查已经到了目标服务器就结束了tracert 命令的执行同6。像这样通过列出中途路由器返回的错误就能知道构成到目标服务器路径的所有路由器的信息了。4.操作系统不同则实现方法略微不同。到这里以Windows 上的tracert 命令为例看了原理有些别的操作系统的traceroute 命令的原理略微不同。具体来说也有用向目标发送UDP 数据包代替ICMP 回送请求报文来实现的。虽说是用UDP但途中的路由器的处理与図 8完全相同。只是UDP 数据包到达目标后的处理不同。目标计算机突然收到与通信无关的数据包就返回ICMP 错误因此根据返回数据包的内容来判断命令的中止。9.ICMP实现之端口扫描所谓的端口扫描就是检查服务器不需要的端口是否开着。服务器管理者用来检查有没有安全上有问题的漏洞开着。不是象ping 和traceroute 那样是操作系统自带的工具需要利用网络工具才行。端口扫描大致分为**“UDP 的端口扫描”和“TCP 的端口扫描”**两种。这里面与ICMP 相关的是UDP一边。使用TCP 的通信通信之前必定要先遵循三向握手的程序。因此只要边错开端口号边尝试TCP连接就能调查端口的开闭。不特别需要ICMP。与此相对UDP 没有这样的连接程序。因此调查端口是否打开需要想点办法。这样被使用的是ICMP。根据ICMP 规格UDP 数据包到达不存在的端口时服务器需要返回ICMP 的“终点不可达”之一的“端口不可达”报文。具体来说向希望调查的服务器发送端口号被适当指定了的UDP 数据包。这样目标端口没开着的话服务器就返回ICMP 端口不可达报文。返回的ICMP 数据包的选项数据字段里放入着送信方送出的UDP 数据包的IP 首部与UDP 首部的头8 个字节。送信方通过这个信息来辨别该错误通知是针对哪个UDP 数据包的并判断端口是否打开着。UDP 端口扫描一边一个一个错开端口号一边持续着这个通信。这样就知道了哪个端口是“好象开着的”了。但是UDP 端口扫描与TCP 端口扫描有很大区别的地方。那就是即使ICMP 端口不可达报文没有返回也不能断定端口开着。端口扫描除了被管理员用来检查服务器上是否有开着的漏洞作为黑客非法访问的事先调查对服务器实施的情况也是很多的。需要非常小心地来使用。10.ICMP和安全的关系10.1 为什么停止方便的ICMP为什么有停止ICMP 使用的设定项目呢理由只有一个那就是确保安全。虽然ICMP 是非常便利的协议但黑客在尝试非法访问的时候会被恶意利用。由于ICMP 被恶意使用而遭受损害的用户正在不断增加之中因此有了限制ICMP 使用的意见。10.2 ICMP数据包攻击那么实际上ICMP 被怎样恶意使用的呢想考虑安全相关问题不知道这个就开不了头。看两个典型的恶意使用例子吧。作为恶意使用ICMP 的最有代表性的例子也就是所谓的 “ping 洪水”的攻击。它利用ping 的原理向目标服务器发送大量的ICMP 回送请求。这是黑客向特定的机器连续发送大量的ICMP 回送请求报文。目标机器回答到达的ICMP 回送请求已经用尽全力了原来的通信处理就变得很不稳定了。进一步目标机器连接的网络也可能由于大量的ICMP 数据包而陷入不可使用的状态。与ping 洪水相似以更加恶劣的使用方法而闻名的是称为“smurf”的攻击手法。smurf 同样黑客恶意的使用ICMP 回送请求报文。这一点同ping 洪水是相同的。不过在smurf对ICMP 回送请求实施了一些加工。源IP 地址被伪装成攻击对象服务器的地址目标地址也不是攻击对象服务器的地址而是成为中转台的网络的广播地址。来具体看一下smurf 攻击的流程吧黑客发送伪装了的ICMP 回送请求后到达在作为踏板的网络的入口处的路由器。这样路由器将回送请求转发给网内所有的计算机同2。假如有100 台计算机回送请求将到达100 台所有的计算机。收到回送请求的计算机对此作出反应送出回送回答报文同3。这样黑客送出的一个ICMP回送请求报文一下子增加到了100 倍。这样增加的ICMP 回送回答报文面向的不是黑客的计算机而是伪装成回送请求的源IP 地址的攻击对象服务器。变成到达了从几百台计算机发出的巨大数量的ICMP 回送回答。smurf 与ping 洪水攻击不同因为到达服务器的是ICMP 回送回答服务器不用返回回答。但是为了处理大量的ICMP服务器承受了大量的负载。网路被撑爆了也是一样的同4。除此之外还有很多各种各样ICMP 被恶意使用的例子。例如通知错误或询问信息本身也有被黑客用来传递谎言的可能性。同用信鸽来扩展谎言的传播通过传递与事实不同的信息来使人判断错误是一样的。而且反过来也有传递错误信息而变成问题的例子。例如在实现篇里看到的端口扫描黑客就可以利用它来进行攻击对象的调查。进一步推翻了“ICMP 是用来控制IP 的”这一常识的恶意使用方法也登场了。就是将ICMP 的选项数据部分作为信息搬运工的手法。黑客将这种工具隐藏在服务器里从外部控制服务器将用户的个人信息和重要的情报偷盗出来。如上仅从安全的方面来说ICMP 是有百害而无一利的。10.3 阻止ICMP后将陷入困境“那阻止所有的ICMP 不就行了吗”可能有读者会这样认为。不过那就太轻率了。ICMP 作为支持IP的协议是需要的所以被制作了。即使没有也不是说IP 通信本身就完全不行了实际上会出现几个难办的情况。它的典型例子就是称为“黑洞路由器”的问题。所谓黑洞路由器就是通信路径上的IP 数据包不留痕迹的消失了的现象。原因是实现篇里说明的路径MTU 探索功能不起作用了。假设通信路径上有因为MTU 大小不同而需要分片的路由器。而且计算机和路由器之间为了安全上的原因设置了阻止ICMP 报文通过的防火墙。这种情况下计算机实行路径MTU 探索将会怎么样呢1.不能调整数据包长度如果是传送路径上不需要分片大小的IP 数据包它将会毫无问题地到达对方。另一方面数据包的长度是需要分片的时候发送就会有问题。正如实现篇看到的这样的数据包到达连接在不同大小MTU 的网络的路由器后路由器将用ICMP 终点不可达报文来通知发送方。本来的处理是送信方接收到该ICMP 报文根据路径MTU 探索处理调整MTU 大小后继续通信。但是这次的例子ICMP 报文被路经中的防火墙隔断了。路径MTU 探索功能不起作用MTU 的大小也就不能调整了。2.不知道原理就不可能理解最近从局域网的计算机通过ADSL 服务访问万维网时经常看到这个黑洞路由器现象。ADSL 线路的MTU 大小宽带路由器的设定Windows 的路径MTU 探索功之间互相关联引起了这个现象。糟糕的是即使有黑洞路由器也不是完全不能通信这一点。不管怎么样说被吸进去的只是长度是需要分片的IP 数据包。也就是考虑一下WEB 访问连接WEB 服务器时是没有问题的以文字为主体的页面也大都能被显示但是含有比较大图像的页面不能被显示。黑洞路由器就由这种复杂奇怪的现象表现出来了。如果不知道路径MTU 探索和黑洞路由器的原理的话碰到这种现象可能连猜想原因都很困难了。3.即使阻止了客户端也无法解决如最初所见在现实的万维网上如果事先使所有的ICMP 功能有效的话就会给了黑客各种各样的机会安全上就会有问题了。另一方面如果一个一个阻止了的话不仅非常不方便而且还会发生黑洞路由器等问题。那么如何充分运用ICMP 才行呢客户端服务器还有路由器从各个方面来看一下。首先从客户端开始。最近的宽带路由器和个人防火墙通过设置来阻止ICMP 的很多。但是初期设置是千差万别的。阻止全部ICMP 的也有反过来的也有。其中只允许ping 命令等一部分ICMP 报文通过的也有。原来对于安全的考虑方法是根据环境的不同而变化巨大的并不是一定要这样才行的。但是最近的倾向是使连在万维网上的个人计算机不应答没有必要的ICMP 报文。例如Windows XP 的情况下使用操作系统自带的个人防火墙的话默认是将外部来的所有ICMP 报文隔断。那么路由器怎么样呢万维网中的路由器不小心阻断了ICMP 的话会发生黑洞路由器等问题。还有大量的数据包涌过来的时候如果不发送ICMP 源点抑制报文处理速度就会跟不上。路由器的话这样的情况以外再加上考虑周围网络环境的基础上再来判断是否阻断不需要的或者可能造成攻击的ICMP数据包比较好吧。服务器就比较难判断了。例如不让它回应ping 命令的话连不上服务器的时候就缺少了调查的有效手段。但是有受到ping 洪水攻击的可能性也是事实。这些只能由管理者来判断了。