×
追加記事
  • ICMPフラッドは大量のICMPパケットで帯域やネットワーク機器の処理能力を消費させるDoS/DDoS攻撃である。

  • Pingフラッドでは主にICMP Echo Requestが大量送信される。

  • IPv4のEcho RequestはType 8、Echo ReplyはType 0である。

  • IPv6のEcho RequestはType 128、Echo ReplyはType 129である。

  • ICMPフラッドはMITRE ATT&CKのT1498.001 Direct Network Floodとして整理できる。

  • 大規模DDoSはサーバー側ファイアウォールだけでは防げず、ISPやDDoSスクラビングなど上流対策が必要になる。

  • ICMPを全面遮断すると障害調査やネットワーク制御に悪影響を与える可能性がある。

  • IPv6ではPacket Too BigやNeighbor Discoveryなど重要なICMPv6通信を遮断してはいけない。

  • WAFはHTTPレイヤーの防御が中心であり、ICMPフラッド対策の主役ではない。

  • ICMPフラッド対策では平常時のppsと帯域を計測してからレート制限値を決める必要がある。


1. 結論:ICMPフラッドは「Pingを止めれば解決」ではない

ICMPフラッド対策では、次のような多層防御が必要です。