ICMPフラッドは大量のICMPパケットで帯域やネットワーク機器の処理能力を消費させるDoS/DDoS攻撃である。
Pingフラッドでは主にICMP Echo Requestが大量送信される。
IPv4のEcho RequestはType 8、Echo ReplyはType 0である。
IPv6のEcho RequestはType 128、Echo ReplyはType 129である。
ICMPフラッドはMITRE ATT&CKのT1498.001 Direct Network Floodとして整理できる。
大規模DDoSはサーバー側ファイアウォールだけでは防げず、ISPやDDoSスクラビングなど上流対策が必要になる。
ICMPを全面遮断すると障害調査やネットワーク制御に悪影響を与える可能性がある。
IPv6ではPacket Too BigやNeighbor Discoveryなど重要なICMPv6通信を遮断してはいけない。
WAFはHTTPレイヤーの防御が中心であり、ICMPフラッド対策の主役ではない。
ICMPフラッド対策では平常時のppsと帯域を計測してからレート制限値を決める必要がある。
ICMPフラッド対策では、次のような多層防御が必要です。