| 防御レイヤー | 主な対策 | 有効性 |
|---|---|---|
| ISP・DDoS対策基盤 | 上流フィルタリング・スクラビング | 非常に高い |
| ルーター・FW | ICMP種別制御、pps制限 | 高い |
| IPS | ICMP異常量・異常パターン検知 | 高い |
| Linux nftables | Echo Requestレート制限 | 中 |
| Linux sysctl | ICMP応答制御 | 補助 |
| WAF | 原則HTTP/HTTPS対象 | 低い |
| EDR | CPU・ネットワーク異常の観測 | 補助 |
特に重要なのは、攻撃トラフィックがインターネット回線を埋めてしまった後でサーバーがDROPしても遅いという点です。
MITRE ATT&CKも、攻撃量が対象ネットワークの容量を超える場合には、ISPやDDoS対策事業者などを利用して上流で攻撃トラフィックを処理する必要があるとしています。
この記事では、次の内容を扱います。
ICMPとは何か
Pingの仕組み
ICMPフラッドの仕組み
PingフラッドとSmurf攻撃の違い
DoSとDDoSの違い
IPv4とIPv6の違い
ICMPフラッドを確認する方法
Linuxでの確認方法
nftablesによるレート制御
ISP・IPS・WAF・EDRの役割
再発防止方法
やってはいけない対策
この記事は、次のような読者を想定しています。