Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SEC_IP_FRAGMENT_ATTACK Сетевое оборудование и VPN

Защита межсетевого экрана от фрагментационных атак (RFC 1858)

Обновлено: 25.08.2026 · Официальная документация ↗
  • Атаки обхода межсетевого экрана путем разбивки TCP-заголовка на мелкие смещения (Tiny Fragment Attack).
  • Атаки перезаписи заголовков смежными фрагментами данных (Overlapping / Teardrop / Ping of Death).
  • Зависание или повышенный расход памяти пула реассемблирования IP-фрагментов ядра.
  • Обход L4-фильтров пакетами с флагом More Fragments (MF=1) и ненулевым смещением Fragment Offset.

1. Анатомия атак на базе фрагментации (RFC 1858 / RFC 3128)

Злоумышленник намеренно делит исходный IP-пакет так, чтобы первый фрагмент содержал только часть заголовка (без портов назначения TCP/UDP), а второй фрагмент перезаписывал данные при реассемблировании на целевом хосте, минуя правила фаервола.

2. Защита в Linux Iptables / Nftables

Принудительная проверка целостности фрагментов и дроп аномалий:

# Блокировка пакетов со смещением заголовка менее стандартного размера (Tiny Fragments)
iptables -A INPUT -f -p tcp --tcp-flags ALL NONE -j DROP
iptables -A FORWARD -f -m length --length 0:67 -j DROP

# Принудительная сборка и валидация фрагментов модулем conntrack
iptables -A PREROUTING -t raw -m rpfilter --invert -j DROP

# Nftables: Запрет некорректных смещений и мелких фрагментов
nft add rule inet filter forward ip frag-off & 0x1fff != 0 ip hdrlength < 5 drop

3. Защита в MikroTik RouterOS

/ip firewall filter
# Дроп недействительных фрагментированных пакетов
add chain=forward action=drop connection-state=invalid comment="Drop Invalid Fragmented Frames"

# Защита от перегрузки сборки фрагментов
/ip settings set ip-defrag=yes

4. Тюнинг параметров фрагментации ядра Linux через sysctl

Отредактируйте /etc/sysctl.d/99-fragmentation.conf:

# Максимальный объем памяти под фрагменты (байт)
net.ipv4.ipfrag_high_thresh = 4194304
net.ipv4.ipfrag_low_thresh = 3145728
# Время удержания несобранного фрагмента в памяти (секунды)
net.ipv4.ipfrag_time = 15
sysctl --system
💡 Практика специалистов: Убедитесь, что на всех транзитных интерфейсах шлюза корректно работает механизм PMTUD (Path MTU Discovery) и не заблокированы служебные сообщения ICMP Type 3 Code 4 (Fragmentation Needed), иначе клиенты столкнутся с 'зависанием' SSL-сессий.

Частые вопросы (FAQ)

Что такое Tiny Fragment Attack?

Это метод атаки, при котором первый фрагмент IP-пакета делается настолько малым (например, 68 байт), что поле L4-портов TCP/UDP попадает во второй фрагмент. Stateless-фаервол пропускает первый фрагмент как безобидный, а целевой сервер собирает опасный пакет.

Помогает ли включение Stateful Firewall (Connection Tracking) от этих атак?

Да. Полноценный Stateful фаервол выполняет полную дефрагментацию (IP Reassembly) пакета в памяти перед тем, как передать его цепочкам фильтрации, автоматически отсекая перекрывающиеся смещения.

Чем опасна атака Teardrop?

В Teardrop смещения фрагментов (Offset + Length) накладываются друг на друга. Уязвимые ОС выделяют некорректный буфер памяти при копировании пейлоада, что приводит к Kernel Panic или BSoD.

Можно ли полностью заблокировать все фрагментированные пакеты?

Блокировка всех фрагментов нарушит работу сервисов с большими пакетами UDP (например, DNS-ответы EDNS0, NFS, видеоконференции). Блокировать следует только аномальные фрагменты и мелкие TCP-сегменты.

Полезные материалы
Рекомендуем