本文目录导读:

主机扫描(如ICMP Ping扫描、端口扫描、操作系统指纹识别等)是网络攻击者进行信息收集的常见手段,防护和规避主机扫描,需要从网络边界防御、主机自身加固以及网络架构设计三个层面入手。
以下是一些核心的防护与规避策略:
网络边界防御(防火墙与入侵检测系统)
这是最直接、最有效的防线。
-
启用状态检测防火墙:
- 配置默认拒绝策略:默认情况下,拒绝所有入站连接,只允许明确放行的服务。
- 限制ICMP协议:在防火墙的出站和入站规则中,合理限制或屏蔽ICMP包(特别是
echo request,即Ping请求),但需注意完全屏蔽ICMP可能影响traceroute和MTU路径发现等功能。 - 控制访问来源:基于IP白名单或区域(如只允许特定国家的IP访问)来限制扫描来源。
-
部署入侵检测/防御系统(IDS/IPS):
- 配置扫描检测规则:IDS/IPS可以识别SYN扫描、FIN扫描、Xmas扫描、NULL扫描、UDP扫描等特征,并发出告警或直接阻断。
- 设置速率限制:对来自同一源IP的失败连接尝试进行速率限制,短时间内超过10次连接失败则暂时封禁该IP一段时间。
-
使用反向代理与Web应用防火墙(WAF):
对于Web服务,使用WAF可以过滤掉恶意扫描流量,并隐藏真实服务器IP,云WAF(如Cloudflare)还能在边缘节点阻挡扫描。
主机自身加固(操作系统与服务配置)
即使防火墙没挡住,主机自身也要做好防护。
-
操作系统层面:
- 禁用不必要的服务:关闭所有不需要的网络服务,如FTP、Telnet、SNMP(简单网络管理协议)等,减少开放端口就是减少攻击面。
- 强化TCP/IP协议栈:
- 某些系统可以调整TCP栈参数,让系统对无效的扫描包(如RST包、FIN包)不响应,或者延迟响应,从而干扰扫描工具的指纹识别。
- 配置
iptables(Linux)或高级安全Windows防火墙,设置复杂的入站规则。
- 关闭ICMP响应:在主机层面(如
/etc/sysctl.conf中设置net.ipv4.icmp_echo_ignore_all=1)禁用Ping响应。 - 使用主机入侵防御系统(HIPS):如OSSEC、Wazuh,监控主机上的异常网络连接和进程行为。
-
服务与应用层面:
- 服务指纹识别规避:修改服务的默认端口(如将SSH从22改为2222),但需注意这属于安全通过模糊化,不应作为唯一防护手段。
- 配置服务扫描保护:对于Web服务器(Apache/Nginx),配置
mod_evasive或限制请求频率来防御目录扫描,对于SSH,使用fail2ban自动封禁暴力破解IP。
网络架构设计(网络分割与隐藏)
-
网络分段与私有地址:
- 将关键资产放在独立的VLAN或子网中,通过VPN或堡垒机访问,公开网络和内部管理网络严格隔离。
- 使用RFC 1918私有IP地址(10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16),避免直接暴露在公网。
-
部署蜜罐:
在真实服务旁部署虚假的蜜罐(Honeypot),扫描器触发蜜罐时,会记录攻击者的IP、扫描工具、方法等信息,并发出高强度报警,这既可以消耗攻击者资源,也能收集威胁情报。
-
使用代理与隐藏网络:
- 反向代理:所有外部访问都先经过反向代理(如Nginx、HAProxy),真实服务器完全不出现在公网DNS中。
- CDN:利用CDN隐藏源站IP,CDN节点直接承担扫描流量并过滤恶意请求。
监控与响应(核心防御)
-
日志分析:
- 集中收集防火墙、IDS、主机系统的日志,并定期分析,如果发现来自同一IP的异常大量连接(如1分钟内尝试连接100个不同端口),这基本可以判定是扫描行为。
- 利用SIEM(安全信息和事件管理)工具自动关联和报警。
-
主动响应机制:
- 使用
fail2ban、pfSense的洪水保护等工具,实现自动动态黑名单。 - 对于云环境,可以结合API实现自动化策略(如检测到扫描,自动调用云防火墙API封锁IP)。
- 使用
风险提示与平衡
- 防护的副作用:完全屏蔽ICMP可能会导致正常的网络诊断(如
ping、traceroute)失效,过度限制端口可能影响合法的远程管理。 - 规避不等于彻底安全:扫描规避只是增加了攻击者的成本。核心资产不能单纯依赖“隐藏”,必须始终确保基本的安全配置(强密码、打补丁、最小权限)。
- 合规要求:在某些合规框架(如PCI DSS、等级保护)下,必须记录并响应扫描行为,不能完全依赖隐藏。
最佳实践步骤
- 默认拒绝:防火墙设置最严格的默认拒绝策略。
- 限制ICMP:仅在必要时允许ICMP,或者限制流量速率。
- 最小化暴露:关闭所有非必要端口,使用私有网络。
- 部署IDS/IPS:配置针对扫描技术的检测规则。
- 自动化响应:使用
fail2ban等工具封禁可疑IP。 - 监控与审计:日志记录和分析是发现防御漏洞的关键。
- 隐藏弱点:使用CDN、反向代理隐藏真实服务器。
通过纵深防御,即使攻击者侥幸穿透了防火墙的ICMP过滤,也会被主机的安全设置或IDS抓住。没有100%的规避,但可以大幅提高攻击门槛,让他们转去攻击更容易的目标。