SYN flood

✍ dations ◷ 2025-02-24 08:22:25 #阻断服务攻击

SYN flood或称SYN洪水、SYN洪泛是一种拒绝服务攻击,起因于攻击者发送一系列的SYN请求到目标系统。

当客户端试着与服务器间创建TCP连线时,正常情况下客户端与服务器端交换一系列的信息如下:

这即是所谓TCP三次握手,并且这是每个使用TCP传输协议创建连线的基础。

SYN flood是一种广为人知的攻击,一般对现代网络不太有效。这种攻击只有在服务器在收到SYN后分配资源,但在收到ACK之前这个区段有效。

SYN flood攻击目前有两种方法,不过都与服务端没收到ACK有关。恶意用户可以跳过发送最后的ACK信息;或者在SYN里透过欺骗来源IP地址,这让服务器送SYN-ACK到假造的IP地址,因此永不可能收到ACK。这两个案例服务器会花点时间等抄收通知,故一个简单的网络壅塞可能是由于没有ACK造成的。

如果这些半开通连线(英语:TCP half-open)绑定服务器资源,透过海量SYN信息淹没服务器是有可能耗尽其资源。一旦所有资源都拨给半开通连线所保留,没有新的连线(不管合法不合法)可被创建,导致拒绝服务攻击。某些系统可能会故障得很糟糕,甚至宕机如果其他操作系统函数渴望这种形式的资源。

过去通常于1996年用来分配资源给半开通连线的技术牵涉到通常相当短的队列。队列的每个空位可在连线完成、或者到期时被清空。当队列满时,新进来的连线创建会失败。以上面的示例来说,所有新进来的连线在总共8个数据包被提交之前会被阻挡下来。也就是说,每3分钟正时算好的8个数据包将阻断所有新进的TCP连线完成。这让这种拒绝服务攻击只须占很小的传输量。

建议的反制方法包括SYN cookie或者限定某一段时间内来自同一来源请求新连线的数量,不过因为现代的TCP/IP堆栈没有上面所述的瓶颈,因此介于SYN flood与其它种基于通道容量类型的攻击应该会只有很小或几乎没有差别。

反射路由器亦可以被攻击者所利用,以取代客户端机器。SYN讲的是黑客利用TCP协议发送大量的半连接请求去攻击目标服务器或者主机,致使目标服务器发生拒绝服务,或者蓝屏。

在 RFC 4987 中有许多著名的对策,包括:

相关

  • 立法机关各国立法机关列表列出目前世界各个国家与地区的立法机构。“立法机关”是议会的统称,指的是拥有立法权、并透过代议制度取得资格的合议性团体。本列表包含世界政区索引中所列
  • 临淄区临淄区位于中华人民共和国山东省中部,是淄博市一个石油化工产业密集的市辖区。在古代曾为西周、春秋、战国时的大国齐国国都,1994年被国务院定为国家历史文化名城。临淄,古称营
  • 埃及-叙利亚战役 奥斯曼帝国 法兰西第一共和国 穆拉德·贝伊 易卜拉欣·贝伊 穆斯塔法帕夏 杰查帕夏(英语:Jezzar Pasha) 威廉·西德尼·史密斯(英语:William Sidney Smith) 拉尔夫·阿伯克
  • 牙买加君主牙买加君主,牙买加的君主称号。牙买加的国家元首,由英国君主兼任。1962年8月6日一国牙买加独立后,王位设立,作为英联邦内的独立君主国。牙买加君主履行宪法职务,政治中立。由于英
  • 鳢科鳢科(学名:Channidae),通称生鱼或鮕鲐,是辐鳍鱼纲攀鲈目的一个科,其下有三个属。本科属于鳢亚目(Channoidei),也是其唯一的一科,过去曾归类于鲈形目,但因为并系群问题,现与攀鲈科等姐妹
  • 安东烧酒安东烧酒是产自韩国安东地区的一种韩国烧酒。韩国烧酒是高丽时期经中国元朝从阿拉伯地区传入。韩半岛最初是各家酿造自家的烧酒。到了朝鲜王朝时期,安东地区的烧酒开始成为韩
  • 瓦尔特·本雅明瓦尔特·本雅明(Walter Benjamin,1892年7月15日-1940年9月27日),德国哲学家、文化评论者、折衷主义思想家。本雅明的思想融合了德国唯心主义、浪漫主义、唯物史观以及犹太神秘学(
  • 陈钦 (少将)陈钦(1915年-2003年),原名宋能德,出生于四川省南部县谢河乡,中国人民解放军开国少将。1933年参加中国工农红军。曾任中国人民解放军南京军区空军参谋长。1955年,授予中国人民解放军
  • 安元洋贵安元洋贵(1977年3月16日- )是日本的男性声优。山口县出身,身高179㎝,体重68㎏。日本驹泽大学法律学系毕业。所属事务所为Sigma Seven(シグマ・セブン,Σ7)。2004年2005年2006年2007
  • 固经丸固经丸属于中医方剂的经产剂,出自妇人大全良方,由6味中药组成,是用以治疗血热崩漏的常用方剂。症状常见经行不止,紫黑成块,及崩中漏下。《医方集解》将本方归于足少阴厥阴药。本