0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IP知识百科之什么是SYN Flood

华为产品资料 来源:华为产品资料 作者:华为产品资料 2021-09-23 11:03 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

SYN Flood

SYN Flood是互联网上最原始、最经典的DDoS攻击之一。它利用了TCP协议的三次握手机制,攻击者通常向服务器发送海量的变源IP地址或变源端口的TCP SYN报文,服务器响应了这些报文后就会生成大量的半连接,当系统资源被耗尽后,服务器将无法提供正常的服务。

增加服务器性能,提供更多的连接能力对于SYN Flood的海量报文来说杯水车薪,防御SYN Flood的关键在于判断哪些连接请求来自于真实源,屏蔽非真实源的请求以保障正常的业务请求能得到服务。

SYN Flood是如何发生的

SYN Flood顾名思义就是用洪水一样的SYN报文进行攻击。SYN报文指的是TCP协议中的Synchronize报文,是TCP三次握手过程中的首个报文。正常的TCP三次握手过程如下:

在连接超时之前,服务器会一直等待ACK报文,此时该连接状态为半开放连接(也称半连接)。半连接会占用服务器的连接数,当连接数被占满时,服务器将无法提供正常的服务。黑客正是通过这个机制来实现SYN Flood。黑客通常通过伪造的源IP地址或端口,向服务器发送大量的SYN报文,请求建立TCP连接。

由于源IP地址或端口是伪造的,服务器发送的SYN-ACK报文永远不会被真实的客户端接收和回应。极少数情况下,黑客也会使用真实源IP地址,但他们只是通过攻击工具发送海量SYN报文,工具并不会响应来自服务器SYN-ACK报文。无论如何服务器都接收不到ACK报文,产生了大量的半连接。

此时服务器需要维持一张巨大的等待列表,不停地重试发送SYN-ACK报文,同时大量的资源无法释放。当服务器被这些恶意的半连接占满时,就不会再响应新的SYN报文,从而导致正常的用户无法建立TCP连接。

如何识别和防御SYN Flood

对于服务器自身来说,最直接的做法就是提高服务能力,比如组建集群/升级硬件。但是这种方式成本巨大,且对于海量的攻击报文来说并没有太大的作用。因此必须在这些攻击报文到达服务器之前就进行拦截。

然而对于防火墙这类安全设备而言,SYN报文是正常的业务报文,防火墙的安全策略必须允许其通过,否则服务器就无法对外提供服务。管理员无法预知哪些是虚假源,也无法做到快速、自动地配置或取消安全策略来应对不可预期的攻击流量。

此时就需要Anti-DDoS系统的能力,它部署在网络入口处,在服务器之前处理SYN报文,识别出虚假源,屏蔽来自这些地址的报文,只将合法的SYN报文传递给服务器。Anti-DDoS系统处理SYN报文主要有两种手段,源认证和首包丢弃。

源认证:Anti-DDoS系统拦截客户端发送的SYN报文,代替服务器向客户端发送SYN-ACK报文,如果客户端不应答,则认为该客户端为虚假源;如果客户端应答,则Anti-DDoS系统认为该客户端为真实源,并将其IP地址加入白名单,在一段时间允许该源发送的所有SYN报文通过,也不做代答。

首包丢弃:Anti-DDoS系统利用首包丢弃来解决大量反弹的SYN-ACK报文会对网络造成一定压力的问题。正常情况下客户端发送SYN报文后如果在一定时间没有收到服务器的SYN-ACK应答,客户端会重新发送SYN报文。Anti-DDoS系统会丢弃掉收到的第一个SYN报文。SYN Flood攻击时,黑客发送的绝大多数是变源的SYN报文,所有的SYN报文对于Anti-DDoS系统来说都是首包,都将被直接丢弃。如果客户端重传了SYN报文,Anti-DDoS系统再对该报文进行源认证。

编辑:jq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • DDoS
    +关注

    关注

    3

    文章

    179

    浏览量

    24011
  • 服务器
    +关注

    关注

    13

    文章

    10095

    浏览量

    90900
  • 防火墙
    +关注

    关注

    0

    文章

    442

    浏览量

    36607
  • TCP
    TCP
    +关注

    关注

    8

    文章

    1418

    浏览量

    83029

原文标题:什么是SYN Flood?

文章出处:【微信号:huaweidoc,微信公众号:华为产品资料】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    UV三防漆是什么?UV三防漆百科

    在追求极致效率的现代电子制造中,一种“不见光不固化”的保护材料正成为行业新宠——它就是UV三防漆。本文将化身一本全面的“UV三防漆百科”,并携手电子胶粘剂解决方案专家施奈仕,为您深度解析这款“光速固化”黑科技如何提升生产效率与产品可靠性。
    的头像 发表于 11-14 14:22 133次阅读
    UV三防漆是什么?UV三防漆<b class='flag-5'>百科</b>

    SGS授予特QTL认可实验室资质

    近日,国际公认的测试、检验与认证机构SGS授予杭州特过滤器材有限公司(以下简称“特”)QTL认可实验室资质。SGS微电子服务部总监康小丽、
    的头像 发表于 11-10 09:29 464次阅读

    网站服务器用高防ip好吗?

    ,一起来看看吧! 一、防御DDOS防御 基于超大防护带宽和先进特征识别算法进行精确清洗,能有效抵御SYN Flood、ACK Flood、ICMP Flood、UDP
    的头像 发表于 09-04 17:44 693次阅读

    百科全书:贴片电阻

    片式固定电阻器,英文称呼:Chip Fixed Resistor,又称贴片电阻(SMD Resistor),是金属玻璃铀电阻器中的一种。是将金属粉和玻璃铀粉很合,采用丝网印刷法印在基板上支撑的电阻器。耐潮湿,高温,温度系数小。
    的头像 发表于 07-29 16:54 1042次阅读

    知识也能上瘾,活力百科对年轻人做了什么?

    放下短视频刷起了百科,谁悄悄改写了年轻人的内容消费习惯?
    的头像 发表于 07-09 10:09 872次阅读
    刷<b class='flag-5'>知识</b>也能上瘾,活力<b class='flag-5'>百科</b>对年轻人做了什么?

    IP防护等级小知识

    ”。今天小编就来带大家了解一些关于IP等级的小知识。  IP等级的定义 外壳防护等级(IP代码)是针对电气设备外壳防止异物侵入、防尘、防水的特性加以分级,来源是国际电工委员会的标准IE
    的头像 发表于 05-23 14:14 1976次阅读

    国家知识产权局原局长田力普一行调研国

    近日,值世界知识产权周开展之际,国家知识产权局原局长田力普一行莅临国微调研,实地考察企业在知识产权领域的深厚积累与创新实践。国微董事长高
    的头像 发表于 05-09 09:24 737次阅读

    《聊一聊ZXDoc》汽车服务导向SOME/IP

    ZXDoc支持SOME/IP功能,通过服务导向架构实现跨域通信标准化,降低系统耦合,支持动态服务发现与调用,提升分布式系统扩展性和维护效率。什么是SOME/IP?SOME/IP
    的头像 发表于 04-30 18:23 1463次阅读
    《聊一聊ZXDoc》<b class='flag-5'>之</b>汽车服务导向SOME/<b class='flag-5'>IP</b>

    电子电路百科全书

    资料会有点老,但是可以用于学习~内容提要本书共收编富有实用价值的98类1300个典型电子电路,包括基础电路和近年来新出现的各种应用电路。所收入的电路除给出电路图外,一·般还附有简要说明、可供电子科技工作者、高等院校和中等专科学校师生、广大电子爱好者参阅。
    发表于 04-16 13:27

    如何理解芯片设计中的IP

    本文主要介绍如何理解芯片设计中的IP 在芯片设计中,IP知识产权核心,Intellectual Property Core)是指在芯片设计中采用的、已经开发好的功能模块、设计或技术,它可以是硬件
    的头像 发表于 02-08 10:43 2097次阅读

    你的数字资产该如何保护

    ,2013年存在的网页中有38%已无法访问。[1]该研究还发现,54%的维基百科页面在“参考文献”部分至少链接到一个已不存在的网页,11%的维基百科参考文献已不可用。在网络上发布内容很容易,但删除内容也很容易。数字内容都有有效期,但随着我们的生活越来越数字化,这就产生了一
    的头像 发表于 02-06 13:44 665次阅读

    百科启动“繁星计划”

    度搜索的强大流量,为百科注入新的活力与动能。 据悉,“繁星计划”预计覆盖超过10万名权威专家,并将涵盖超过100万的知识内容,旨在通过科技的力量,让
    的头像 发表于 12-31 10:26 1160次阅读

    LM567C的真正的中心频率计算公式是什么?

    1、LM567C的datasheet中,中心频率的计算公式为:f0=1.1/RC,而LM567C的百科中,中心频率的计算公式为:f0=1/1.1RC,那么LM567C的真正的中心频率计
    发表于 12-13 07:23

    网络攻击中常见的掩盖真实IP的攻击方式

    会将攻击数据包中的源IP地址替换为伪造的IP地址。 这种伪造不仅让受害者在回应时无法准确找到攻击者的真实位置,而且可能引发不必要的误会和服务滥用。 比如说,在SYN Flood这类攻击
    的头像 发表于 12-12 10:24 765次阅读

    硬件工程师入门的基础元器件知识

    概述了IGBT在电力转换中的重要角色及其发展。 硬件工程师入门基础知识 (一)基础元器件认识(二) tips:学习资料和数据来自《硬件工程师炼成之路》、百科、网上资料。 1.二极管 2.三极管 3.MOS管 4.IGBT 5
    的头像 发表于 12-10 10:19 5023次阅读
    硬件工程师入门的基础元器件<b class='flag-5'>知识</b>