> Que tipos de icmp es seguro dejar entrar a un equipo y cuales son inseguros?
tambien hay unos steting en sysctl.conf
como esta lista que te recomiendo

net.ipv4.icmp_echo_ignore_broadcasts = 1
net.ipv4.conf.all.rp_filter = 1
net.ipv4.conf.all.accept_source_route = 0
net.ipv4.tcp_syncookies = 1
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.icmp_ignore_bogus_error_responses = 1
# si el aquipo es router COMENTAR la siguiente linea
net.ipv4.conf.all.send_redirects = 0

