Windows网络协议栈防范重点在于配置加固与分层防御:禁用ICMP重定向、关闭IPv4源路由、停用NetBIOS over TCP/IP;启用静态ARP绑定、部署RPF检查;强制TLS 1.2+、限制SYN半连接、DNS强制DoH/DoT;结合防火墙默认拒绝策略、域内微隔离及Hyper-V网络隔离。
windows 网络协议栈本身不直接暴露高危漏洞,但攻击者常利用其协议行为(如arp、icmp、tcp握手、dns解析)发起中间人、欺骗或拒绝服务类攻击。防范重点不在“修补协议栈代码”,而在于配置加固、流量控制与分层防御。
许多攻击依赖默认启用但实际极少使用的协议特性:
netsh interface ipv4 set global icmpredirects=disabled,防止攻击者篡改路由表netsh interface ipv4 set global sourcesrouting=disabled,阻断基于源路由的IP欺骗路径链路层和网络层是欺骗类攻击主战场,需主动验证而非被动信任:
arp -s 192.168.1.1 aa-bb-cc-dd-ee-ff,避免ARP缓存被毒化HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesTcpipParameters 下 EnableDeadGWDetect 设为0,避免被恶意ICMP不可达报文干扰TCP/IP栈的安全不能只靠底层,必须结合上层机制形成闭环:
netsh int ipv4 set global maxhalfopen=500 和 synattackprotect=enabled,激活SYN Cookie机制即使协议栈存在理论缺陷,隔离可大幅压缩攻击面: