Você tem a seguinte linha em sua configuração:
-A RH-Firewall-1-INPUT -p icmp -m icmp --icmp-type any -j ACCEPT
No entanto, existem dois tipos de solicitações ICMP que podem ser consideradas uma pequena preocupação de segurança (de insira a descrição do link aqui ):
Type Name Reference
...
13 Timestamp [RFC792]
...
17 Address Mask Request [RFC950]
O tipo 13 é uma solicitação para o horário exato de acordo com o computador de destino. A hora exata pode ser usada para explorar alguns algoritmos de criptografia muito fracos em alguns protocolos de rede, permitindo que um invasor tenha acesso a informações privilegiadas. O tipo 17 é uma solicitação para a máscara de rede da interface na qual a solicitação foi recebida. Uma resposta válida pode ajudar um invasor a aprender sobre a topologia da sua rede. No lugar da regra acima, recomendo as três regras a seguir:
-A RH-Firewall-1-INPUT -p icmp -m icmp --icmp-type 13 -j REJECT
-A RH-Firewall-1-INPUT -p icmp -m icmp --icmp-type 17 -j REJECT
-A RH-Firewall-1-INPUT -p icmp -m icmp --icmp-type any -j ACCEPT
Estas regras impedirão os dois tipos de ICMP proibidos e permitirão todos os outros.