What Is a SYN Flood Attack?
Une attaque par inondation SYN abuse d'un élément particulier de la poignée de main à trois voies du protocole TCP : en envoyant de nombreuses demandes d'établissement de connexion (SYN), l'attaquant oblige le serveur victime à garder un port ouvert pour chaque fausse connexion. Les ressources du serveur sont alors bloquées par l'attente de la conclusion de la poignée de main, ce qui finit par empêcher le système de répondre aux utilisateurs légitimes.
Comment fonctionne une attaque par inondation SYN ?
Pour comprendre le fonctionnement d'une attaque par inondation SYN, examinons la poignée de main à trois voies du protocole TCP standard.
- Lorsqu'un client souhaite établir une connexion avec un serveur spécifique, il envoie un paquet SYN, signalant son intention d'entamer la communication.
- Le serveur répond par un paquet SYN-ACK, confirmant la réception du SYN et indiquant qu'il est prêt à terminer la connexion.
- Le client répond par un ACK, ce qui complète la poignée de main et établit la connexion.
Tout ce va-et-vient se produit avant que l'appareil ne commence à transférer de nouveaux paquets d'informations.
Cependant, pour abuser de ce protocole dans le cadre d'une attaque SYN flood, l'attaquant force le serveur à maintenir sa connexion ouverte en retenant simplement l'ACK final.
Par conséquent, chaque demande SYN entrante oblige le serveur à allouer de la mémoire et des emplacements de connexion pour des connexions qui n'aboutissent jamais. Lorsque le serveur est inondé de paquets SYN abusifs, ces ressources sont rapidement épuisées.
Cela signifie que les utilisateurs légitimes se voient refuser l'accès au service car le serveur n'est plus en mesure de gérer les tentatives de connexion supplémentaires.
Avec le temps, cela peut conduire à un déni de service complet...
Au-delà de l'impact direct sur les ressources du système, les attaques par inondation SYN peuvent provoquer des ruptures de tension importantes dans des opérations plus larges. Pour les entreprises ayant des activités en ligne ou des infrastructures critiques, ces perturbations peuvent conduire à.. :
- Pertes financières
- Atteinte à la réputation
- Défaillances des infrastructures critiques
Grâce à la facilité avec laquelle les attaques par inondation SYN peuvent être créées, il est courant de les voir déployées dans le cadre d'une stratégie d'attaque plus large et d'affaiblir les défenses de la cible - créant ainsi une combinaison critique d'interruption de service et d'exfiltration de données.
Détection de l'inondation SYN
La détection d'une attaque par inondation SYN nécessite une surveillance attentive du trafic réseau. L'un des moyens les plus efficaces de détecter une telle attaque consiste à surveiller les schémas de trafic afin d'identifier des pics inhabituels dans le rapport entre les paquets SYN et le nombre d'échanges terminés.
Même les outils de surveillance de réseau de base comme Wireshark permettent de filtrer les connexions en fonction des paquets SYN non acquittés. Le filtrage manuel du trafic peut également mettre les administrateurs dans l'embarras, car ces attaques doivent être évitées avant que les dégâts ne soient causés.
C'est pourquoi la détection des attaques par inondation SYN est en grande partie assurée automatiquement par les systèmes de détection et d'intrusion (IDS).
Ils surveillent les types de trafic et les comportements normaux et peuvent donc repérer à temps les anomalies statistiques créées par les flux SYN. Les modèles moins avancés peuvent s'appuyer sur une détection basée sur la signature, où des caractéristiques d'attaque prédéfinies sont reconnues dans le trafic entrant.
Cela permet au système d'identifier et de réagir en temps réel, ce qui rend une inondation SYN hautement détectable.
Options d'atténuation des attaques par inondation SYN
Le blocage basé sur l'IP ne suffit pas à lutter contre les attaques par inondation SYN, car les attaquants sont suffisamment prudents pour utiliser des adresses IP usurpées, dissimulant ainsi l'attaque derrière la façade d'un appareil différent.
Il ne s'agit pas non plus de la forme la plus avancée de distribution d'inondations SYN - les adresses IP usurpées peuvent être retracées jusqu'à la source via un fournisseur d'accès à Internet. Si un attaquant s'appuie sur un réseau de zombies pour obtenir ces adresses IP usurpées, il n'y a pratiquement aucun moyen de remonter facilement à la source de l'attaque.
Pour atténuer les attaques par inondation SYN, plusieurs stratégies peuvent être employées, chacune étant conçue pour réduire la vulnérabilité du serveur et maintenir le service pendant une attaque.
Cookies SYN
L'une des méthodes les plus utilisées est celle des cookies SYN, une technique qui empêche le serveur d'allouer des ressources pour une connexion jusqu'à ce que l'ensemble de la poignée de main TCP soit terminée. Au lieu de réserver de la mémoire pour chaque demande SYN, le serveur encode les informations sur l'état de la connexion dans le paquet SYN-ACK qu'il envoie au client.
Si le client répond par un ACK valide, le serveur vérifie les cookies et termine la connexion.
Augmentation du carnet de commandes
Une autre approche consiste à augmenter la taille de la file d'attente, ce qui permet au serveur de gérer un plus grand nombre de connexions incomplètes à la fois. Bien que cela puisse apporter un soulagement temporaire lors d'une inondation de faible ampleur du SYN, ce n'est pas une solution à long terme.
Après tout, cela permet encore à une attaque suffisamment importante de submerger le serveur.
Limitation du taux
La limitation du débit est une autre stratégie efficace, qui consiste à fixer une limite maximale au nombre de paquets SYN que le serveur peut traiter dans un laps de temps donné.
En contrôlant le flux des demandes de connexion entrantes, la limitation du débit empêche le serveur d'être submergé par une augmentation soudaine du trafic. De même, la réduction du nombre de tentatives de SYN-ACK autorisées par le serveur peut également minimiser le temps pendant lequel le serveur attend l'ACK final avant de libérer les ressources.
Cela permet au serveur de libérer plus rapidement des créneaux de connexion et de continuer à traiter les nouvelles demandes.
Équilibreurs de charge
Pour une protection à plus grande échelle, les équilibreurs de charge ou les architectures de serveurs distribués peuvent contribuer à atténuer les effets d'une inondation SYN. En répartissant le trafic entrant sur plusieurs serveurs, les équilibreurs de charge réduisent la probabilité qu'un seul serveur soit débordé.
Cette approche permet non seulement d'améliorer la résistance aux attaques SYN flood, mais aussi d'améliorer les performances et la disponibilité du système dans son ensemble.
Cela s'accorde bien avec les outils IPS plus larges, car ils peuvent déplacer le trafic légitime vers des serveurs non affectés.
Choisissez la prévention des attaques avec Check Point
Check Point permet aux organisations d'adopter une approche axée sur la prévention dans le cadre de la sécurité de leur réseau. Sa protection de réseau SandBlast protège contre un large éventail de cyberattaques, notamment
- Attaques par inondation SYN
- logiciel rançonneur
- Trojans
- Phishing attempts
S'intégrant parfaitement à l'infrastructure existante, il offre une configuration avec des politiques entièrement automatisées, garantissant une sécurité solide sans compromettre la productivité ou l'agilité de l'entreprise. Face aux attaques de type SYN flood, Check Point propose des alertes rapides et une atténuation automatisée - la stratégie de défense multicouche qui maintient la résilience du réseau même en cas d'attaques bien financées.
Pour en savoir plus, découvrez comment Check Point peut prévenir les attaques de SYN flood avec un démo.
