
TCP 碎片攻击概述TCP 碎片攻击是一种利用 IP 分片机制发起的网络攻击通过发送畸形的分片数据包消耗目标系统资源或绕过安全检测。此类攻击常导致目标设备重组分片时崩溃、资源耗尽或安全策略失效。漏洞成因分析IP 分片机制缺陷攻击者利用 IP 协议允许数据包分片的特性发送重叠分片如分片偏移值异常或伪造超大分片超过 MTU 但标志位未置位迫使目标系统在重组时触发缓冲区溢出或逻辑错误。操作系统实现差异不同操作系统对 RFC 791 中分片重组规则的实现存在差异例如对重叠分片的处理策略Linux 优先后到分片Windows 优先先到分片攻击者可利用此差异构造特定分片序列。中间设备检测绕过部分防火墙或 IDS 仅检查首个分片包头忽略后续分片内容。攻击者可隐藏恶意负载于非首分片中绕过深度包检测DPI。流量甄别技术特征检测异常偏移值分片偏移值超过总长度或后续分片覆盖前一分片数据区域。畸形标志位MFMore Fragments标志与分片偏移矛盾如最后一个分片 MF1。超时分片分片到达时间间隔异常可能为故意拖延重组超时。统计检测分片速率突增单位时间内分片包数量超过基线阈值如 1000/s。非对称分片大量分片包仅有少量完成重组可能为碎片洪泛攻击。工具示例Wireshark 筛选器ip.flags.mf 1 ip.frag_offset 0 # 筛选非首分片 ip.flags.mf 1 ip.len 100 # 筛选超小分片常见于攻击高防加固方案系统层加固禁用 IP 分片对关键服务器设置sysctl -w net.ipv4.ipfrag_low_thresh0Linux。调整重组超时缩短分片缓存时间如net.ipv4.ipfrag_time5单位秒。内核参数优化限制分片队列长度net.ipv4.ipfrag_high_thresh。网络设备配置分片过滤在边界路由器/防火墙上丢弃分片包Cisco:fragment chain 1。状态检测启用 TCP 分片状态跟踪如 iptables--state INVALID规则。高防服务联动流量清洗通过云端高防服务过滤畸形分片仅放行合法重组流量。阈值联动配置自动触发机制当分片速率超过阈值时启动清洗或黑洞路由。应急响应流程流量捕获使用tcpdump -i eth0 ip[6:2] 0x3fff ! 0抓取分片包。源头定位分析分片包源 IP 及 TTL 值结合 NetFlow/sFlow 数据追踪攻击路径。临时封堵通过 ACL 或 BGP FlowSpec 拦截攻击源如deny ip any any fragments。通过上述方法可有效识别并防御 TCP 碎片攻击需结合实时监控与定期漏洞扫描确保策略持续有效。