SYN flood

✍ dations ◷ 2024-12-23 13:47:05 #阻断服务攻击

SYN flood或称SYN洪水、SYN洪泛是一种拒绝服务攻击,起因于攻击者发送一系列的SYN请求到目标系统。

当客户端试着与服务器间创建TCP连线时,正常情况下客户端与服务器端交换一系列的信息如下:

这即是所谓TCP三次握手,并且这是每个使用TCP传输协议创建连线的基础。

SYN flood是一种广为人知的攻击,一般对现代网络不太有效。这种攻击只有在服务器在收到SYN后分配资源,但在收到ACK之前这个区段有效。

SYN flood攻击目前有两种方法,不过都与服务端没收到ACK有关。恶意用户可以跳过发送最后的ACK信息;或者在SYN里透过欺骗来源IP地址,这让服务器送SYN-ACK到假造的IP地址,因此永不可能收到ACK。这两个案例服务器会花点时间等抄收通知,故一个简单的网络壅塞可能是由于没有ACK造成的。

如果这些半开通连线(英语:TCP half-open)绑定服务器资源,透过海量SYN信息淹没服务器是有可能耗尽其资源。一旦所有资源都拨给半开通连线所保留,没有新的连线(不管合法不合法)可被创建,导致拒绝服务攻击。某些系统可能会故障得很糟糕,甚至宕机如果其他操作系统函数渴望这种形式的资源。

过去通常于1996年用来分配资源给半开通连线的技术牵涉到通常相当短的队列。队列的每个空位可在连线完成、或者到期时被清空。当队列满时,新进来的连线创建会失败。以上面的示例来说,所有新进来的连线在总共8个数据包被提交之前会被阻挡下来。也就是说,每3分钟正时算好的8个数据包将阻断所有新进的TCP连线完成。这让这种拒绝服务攻击只须占很小的传输量。

建议的反制方法包括SYN cookie或者限定某一段时间内来自同一来源请求新连线的数量,不过因为现代的TCP/IP堆栈没有上面所述的瓶颈,因此介于SYN flood与其它种基于通道容量类型的攻击应该会只有很小或几乎没有差别。

反射路由器亦可以被攻击者所利用,以取代客户端机器。SYN讲的是黑客利用TCP协议发送大量的半连接请求去攻击目标服务器或者主机,致使目标服务器发生拒绝服务,或者蓝屏。

在 RFC 4987 中有许多著名的对策,包括:

相关

  • 国际板球理事会国际板球理事会(International Cricket Council,ICC)是一个成立于1909年,专门管辖国际板球事务的组织。目前,该组织共有107个成员国加盟,旗下主要的比赛有世界杯板球赛,其总部设在
  • 亚什摩及卡地尔群岛阿什莫尔和卡捷群岛(Ashmore and Cartier Islands)是澳大利亚的海外领地,位于澳大利亚和印度尼西亚之间。无人口居住,陆地总面积约114400平方米。1印度尼西亚的部分地区和东帝汶
  • 图坦卡蒙图坦卡蒙(英语:Tutankhamun,埃及语:twt-ˤnḫ-ı͗mn,IPA: .mw-parser-output .IPA{font-family:"Charis SIL","Doulos SIL","Linux Libertine","Segoe UI","Lucida Sans Unicode
  • 和尔经额和尔经额,喜塔腊氏,正白旗满洲人,清朝大臣。道光帝的外祖父。和尔经额官至总管内务府大臣、副都统。乾隆四十二年(1777年),崇庆皇太后去世,乾隆帝命传谕
  • 拜氏旗鳉拜氏旗鳉,为辐鳍鱼纲鲤齿目鰕鳉亚目鰕鳉科的其中一种,为热带淡水鱼,分布于非洲刚果南部Ekouma河流域,体长可达5公分,栖息在高地草原的溪流底中层水域,生活习性不明,可作为观赏鱼。
  • 新亭车辆基地新亭车辆基地(朝鲜语:신정차량사업소/新亭車輛事業所  */?)是首尔交通公社位于首尔阳川区的一个车辆段,在首尔地铁2号线新亭支线附近。这个车辆段主要用于首尔地铁2号线的2000
  • 易卜拉欣·阿米尼阿亚图拉易卜拉欣·阿米尼(波斯语:ابراهیم امینی‎,1925年6月30日-2020年4月24日),伊朗政治家。他于1983年至2007年期间担任专家会议成员。1985年至2006年期间担任专
  • 天鹅绒分离天鹅绒分离(捷克语:Zánik Československa、斯洛伐克语:Rozdelenie Česko-Slovenska),亦称天鹅绒离婚。指的是自1993年1月1日起,原先的捷克斯洛伐克分裂为捷克共和国和斯洛伐克
  • 孔雀宝座孔雀宝座,原来的名字Takht-e-Tavous(波斯语: تخت طائوس)是“蒙兀儿帝国王座”的意思,沙贾汗为首次建造孔雀宝座的君主,但其宝座被纳迪尔沙在战乱中偷走,所以后来用于表
  • 王时俭王时俭(?-?),字本节,福建泉州府晋江县人,民籍,明朝政治人物。福建乡试第五十六名举人。嘉靖十七年(1538年)中式戊戌科会试第七十二名,登第二甲第七十九名进士。授刑部主事、历任刑部员外