SYN flood

✍ dations ◷ 2025-08-14 09:25:41 #阻断服务攻击

SYN flood或称SYN洪水、SYN洪泛是一种拒绝服务攻击,起因于攻击者发送一系列的SYN请求到目标系统。

当客户端试着与服务器间创建TCP连线时,正常情况下客户端与服务器端交换一系列的信息如下:

这即是所谓TCP三次握手,并且这是每个使用TCP传输协议创建连线的基础。

SYN flood是一种广为人知的攻击,一般对现代网络不太有效。这种攻击只有在服务器在收到SYN后分配资源,但在收到ACK之前这个区段有效。

SYN flood攻击目前有两种方法,不过都与服务端没收到ACK有关。恶意用户可以跳过发送最后的ACK信息;或者在SYN里透过欺骗来源IP地址,这让服务器送SYN-ACK到假造的IP地址,因此永不可能收到ACK。这两个案例服务器会花点时间等抄收通知,故一个简单的网络壅塞可能是由于没有ACK造成的。

如果这些半开通连线(英语:TCP half-open)绑定服务器资源,透过海量SYN信息淹没服务器是有可能耗尽其资源。一旦所有资源都拨给半开通连线所保留,没有新的连线(不管合法不合法)可被创建,导致拒绝服务攻击。某些系统可能会故障得很糟糕,甚至宕机如果其他操作系统函数渴望这种形式的资源。

过去通常于1996年用来分配资源给半开通连线的技术牵涉到通常相当短的队列。队列的每个空位可在连线完成、或者到期时被清空。当队列满时,新进来的连线创建会失败。以上面的示例来说,所有新进来的连线在总共8个数据包被提交之前会被阻挡下来。也就是说,每3分钟正时算好的8个数据包将阻断所有新进的TCP连线完成。这让这种拒绝服务攻击只须占很小的传输量。

建议的反制方法包括SYN cookie或者限定某一段时间内来自同一来源请求新连线的数量,不过因为现代的TCP/IP堆栈没有上面所述的瓶颈,因此介于SYN flood与其它种基于通道容量类型的攻击应该会只有很小或几乎没有差别。

反射路由器亦可以被攻击者所利用,以取代客户端机器。SYN讲的是黑客利用TCP协议发送大量的半连接请求去攻击目标服务器或者主机,致使目标服务器发生拒绝服务,或者蓝屏。

在 RFC 4987 中有许多著名的对策,包括:

相关

  • 最高行政法院最高行政法院是最高级的行政法院,可以指:
  • 分割谬误分割谬误(Division Fallacy)是一种非形式谬误,是基于整体拥有某性质,而推论其中的部分或全部个体都具备该性质,这是一种以全概偏。相对地则有合成谬误:某物的某部分具有某性质,故某
  • 新营医院新营医院(台南市新营区) 北门分院(卫生福利部新营医院,为一间中华民国卫生福利部所属的医院。位于台南市新营区,并于台南市北门区设有北门院区。北门分院因2012年火灾封院。2018
  • 闲山岛釜山镇 – 多大浦 – 东莱城 – 尚州 – 忠州弹琴台 – 玉浦 – 泗川 – 临津江 – 唐浦 – 唐项浦 – 闲山岛 – 龙仁 – 梨峙 – 平壤 – 釜山浦 – 北关
  • 注射制模注塑成型 (injection moulding)是一种生产由热塑性塑料或热固性塑料所构成的部件的过程。注塑成型就是将塑料(一般为粒料)在注塑成型机的料筒内加热熔化,当呈流动状态时.在柱塞或
  • 隋末民变隋末民变是隋朝末年民变推翻隋朝统治的战争,战争从隋炀帝大业七年(611年)的王薄领导的长白山首义开始,到唐高祖武德七年(624年)辅公祏的反唐失败结束,前后历时14年。大业六年(610年)
  • 龙泉青瓷坐标:27°56′16″N 119°00′8″E / 27.93778°N 119.00222°E / 27.93778; 119.00222龙泉青瓷是以中国浙江省龙泉市古代窑址为核心、分支广布周边、影响遍及华东、中南及西
  • 表现主义美学20世纪的美学,明显形成了人文主义美学 和科学主义美学两大思潮,它们都宣称取消了物质和意识的对立,唯物和唯心的对立,把世界的本源归结为主客体合一的自我意识。这一时期的美学,
  • 桑格阿姆内尔桑格阿姆内尔(Sangamner),是印度马哈拉施特拉邦Ahmadnagar县的一个城镇。总人口61958(2001年)。该地2001年总人口61958人,其中男性31679人,女性30279人;0—6岁人口7887人,其中男4152
  • 雅泰雅泰(?-1655年),清朝大臣,觉尔察氏,满洲正蓝旗人。世袭骑都尉出身,顺治八年(1651年)七月,以吏部尚书授为国史院大学士,七月降职,九月,授为礼部尚书。十二年(1655年),雅泰在军中去世,谥号忠襄。