Ответы:
Нет, ICMP не должен быть заблокирован. Это жизненно важный протокол передачи сигналов. Интернет не функционирует без него.
PMTUD не работает, если вы сбросите ICMP.
IPv6 даже не начинает работать без ICMP, поскольку разрешение адресов от L3 до L2 (ARP в IPV4) находится поверх ICMP в IPv6.
Также устранение неполадок займет больше времени, если пропадет эхо-сигнал ICMP. Увы, часто FW люди думают, что «когда сомневаешься, бросай».
Вы используете FW, потому что в вашей внутренней сети есть службы, не требующие авторизации или неуправляемые хосты, на которых работает уязвимое программное обеспечение. ICMP действительно не является практическим вектором атаки.