Parece que estás siendo víctima del mantra "ICMP IS EVIL".
ICMP NO es malo, simplemente malentendido. La triste realidad es que muchos administradores temen lo que no entienden, por lo que expulsan a ICMP de su universo de red, evitándolo en el nivel de firewall de borde y evitando que ocupe el lugar correcto y adecuado para el beneficio de su red.
Dicho esto, permítame abordar sus preguntas:
¿Qué tipos de mensajes ICMP pueden ser dañinos y por qué?
Casi todos ellos.
Echo
los paquetes se pueden usar para interrumpir los servicios (especialmente para sistemas con pilas de IP mal implementadas); Usados legítimamente, pueden brindar información sobre su red.
Destination Unreachable
puede ser inyectado maliciosamente; Usados legítimamente, pueden brindar información sobre * su firewall / estructura de enrutamiento, o sobre una máquina específica en su red.
Source Quench
puede enviarse maliciosamente para que su servidor se sienta efectivamente en una esquina y chupe su pulgar.
redirect
se puede usar como su nombre lo indica.
router advertisement
y las router solicitation
solicitudes se pueden utilizar para crear topologías de tráfico "interesantes" (y facilitar los ataques MITM) si sus hosts realmente les prestan atención.
traceroute
está diseñado para proporcionar información de topología de red.
... etc ...
Los nombres de los diversos mensajes ICMP detallan bastante lo que son capaces de hacer. Ejercita tu paranoia innata en soñar escenarios de pesadilla :-)
¿Cómo debo diseñar un conjunto de reglas de iptables para manejar cada tipo de paquete ICMP?
En ausencia de una buena razón para meterse con el tráfico ICMP, ¡ déjalo en paz!
Muckear con el tráfico ICMP impide el uso apropiado de los mensajes ICMP (gestión del tráfico y resolución de problemas): será más frustrante que útil.
¿Debería limitar la velocidad de cualquiera de estos tipos de paquetes ICMP? ¿Y cómo?
Esta puede ser la única excepción legítima a la filosofía de "dejarlo en paz": los mensajes ICMP que limitan la velocidad o el ancho de banda pueden ser útiles para ayudarlo a evadir los usos ilegítimos de los mensajes ICMP. FreeBSD viene con ICMP Bandwidth / Rate Limiting de forma predeterminada, y supongo que Linux tiene una funcionalidad similar.
La limitación de velocidad / ancho de banda es preferible a una regla general de firewall que elimine el tráfico ICMP: todavía permite que ICMP cumpla su propósito en la red, y también mitiga parcialmente los intentos de abusar de su servidor.
Lo anterior representa las opiniones de un administrador de sistemas, quien, por su parte, está MUY CANSADO DE TENER QUE SOLUCIONAR REDES PARA SOLUCIONAR PROBLEMAS DONDE SE DEJA TODO EL TRÁFICO DE ICMP : es molesto, frustrante y toma más tiempo encontrar y solucionar problemas. :-)