What Is a SYN Flood Attack?

Un attacco SYN flood abusa di un componente particolare all'interno della connessione TCP a 3 vie: inviando molte richieste di avvio connessione (SYN), l'attaccante costringe il server vittima a mantenere aperta una porta per ogni connessione falsa. Questo porta a far sì che le risorse server vengano impegnate in attesa del completamento della stretta di mano, causando infine il disattivamento del sistema per gli utenti legittimi.

Richiedi una Demo Check Point DDoS Protector

What Is a SYN Flood Attack?

Come funziona un attacco SYN Flood?

Per capire come funziona un attacco SYN flood, esaminiamo l'handshake TCP standard a tre vie.

  1. Quando un client desidera stabilire una connessione con un server specifico, invia un pacchetto SYN, segnalando la sua intenzione di avviare la comunicazione.
  2. Il server risponde con un pacchetto SYN-ACK, confermando la ricezione del SYN e indicando la sua prontezza a completare la connessione
  3. Il cliente risponde con un ACK, completando la stretta di mano e stabilendo il legame.

Tutto questo scambio avviene prima che i Dispositivi inizino a trasferire nuovi pacchetti di informazioni.

Tuttavia, per abusare di questo protocollo in un attacco SYN flood, l'aggressore forza il server a mantenere aperta la connessione semplicemente trattenendo l'ACK finale.

Di conseguenza, ogni richiesta SYN in arrivo richiede al server di allocare memoria e slot di connessione per connessioni che non si completano mai. Quando il server viene invaso da pacchetti SYN abusivi, queste risorse si esauriscono rapidamente.

Ciò significa che agli utenti legittimi viene negato l'accesso al servizio poiché il server diventa incapace di gestire ulteriori tentativi di connessione.

Col tempo, questo può portare a un diniego totale del servizio...

Oltre all'impatto diretto sulle risorse del sistema, gli attacchi SYN flood possono causare significative fratture da stress in operazioni più ampie. Per le aziende con operazioni online o infrastrutture critiche, queste interruzioni possono comportare:

  • Perdite finanziarie
  • Danno reputazionale
  • Fallimenti nelle infrastrutture critiche

Grazie alla facilità con cui gli attacchi SYN flood possono essere attivati, è comune vederli dispiegati come parte di una strategia di attacco più ampia e indebolendo le difese del bersaglio – creando una combinazione critica di servizio interrotto ed esfiltrazione dati.

Rilevamento delle inondazioni SYN

Rilevare un attacco SYN flood richiede un attento monitoraggio del traffico di rete. Uno dei modi più efficaci per rilevare un attacco di questo tipo è monitorare i modelli di traffico per identificare picchi insoliti nel rapporto tra pacchetti SYN e numero di handshake completati.

Anche gli strumenti di monitoraggio di rete di base come Wireshark offrono un modo per filtrare le connessioni tramite pacchetti SYN non riconosciuti. Anche il filtraggio manuale del traffico può mettere in difficoltà gli amministratori, poiché è necessario prevenire questi attacchi prima che il danno sia fatto.

Per questo motivo gran parte del rilevamento degli attacchi di flood SYN viene gestito automaticamente dai Sistemi di Intrusione e Rilevamento (IDS).

Monitorano i tipi e i comportamenti di traffico normali, e possono quindi individuare le anomalie statistiche create dalle inondazioni SYN all'ultimo momento. I modelli meno avanzati possono basarsi sul rilevamento basato su firme, dove caratteristiche di attacco predefinite sono riconosciute nel traffico in arrivo.

Questo permette al sistema di identificare e rispondere in tempo reale, rendendo un flood SYN altamente rilevabile.

Opzioni di mitigazione degli attacchi da inondazione SYN

Il blocco basato su IP da solo non funziona contro gli attacchi SYN flood, poiché gli attaccanti sono abbastanza cauti da usare indirizzi IP falsificati – nascondendo così l'attacco dietro la facciata di diversi Dispositivi.

Questa non è nemmeno la forma più avanzata di distribuzione SYN flood – gli indirizzi IP falsificati possono essere rintracciati fino alla sorgente tramite un provider di servizi Internet. Se un attaccante si affida a una botnet per questi indirizzi IP falsificati, praticamente non c'è modo di tracciare facilmente l'attacco a una sorgente.

Per mitigare gli attacchi SYN flood, è possibile adottare diverse strategie, ciascuna studiata per ridurre la vulnerabilità del server e mantenere il servizio durante un attacco.

Cookie SYN

Uno dei metodi più diffusi è SYN cookies, una tecnica che impedisce al server di allocare risorse per una connessione fino al completamento dell'intero handshake TCP. Invece di riservare memoria per ogni richiesta SYN, il server codifica le informazioni di stato della connessione nel pacchetto SYN-ACK che invia al client.

Se il client risponde con un ACK valido, il server verifica i cookie e completa la connessione.

Arretrati aumentati

Un altro approccio è aumentare la dimensione della coda di backlog, permettendo al server di gestire contemporaneamente più connessioni incomplete. Sebbene questo possa fornire un sollievo temporaneo durante un attacco di inondazione SYN a basso livello, non è una soluzione a lungo termine.

Dopotutto, permette comunque un attacco abbastanza grande da sopraffare il server.

Limitazione del tasso

La limitazione del rate è un'altra strategia efficace, che prevede di stabilire un limite massimo al numero di pacchetti SYN che il server può elaborare in un determinato arco di tempo.

Controllando il flusso delle richieste di connessione in entrata, la limitazione della velocità impedisce che il server venga sopraffatto da un improvviso aumento del traffico. Allo stesso modo, riducendo il numero di tentativi SYN-ACK consentiti dal server è possibile ridurre al minimo il tempo di attesa dell'ACK finale da parte del server prima di rilasciare le risorse.

Ciò consente al server di liberare più rapidamente gli slot di connessione e di continuare a elaborare nuove richieste.

Bilanciatori di carico

Per una protezione su larga scala, bilanciatori di carico o architetture server distribuite possono aiutare a mitigare gli effetti di un flood SYN. Distribuendo il traffico in entrata su più server, i bilanciatori di carico riducono la probabilità che un singolo server venga sopraffatto.

Questo approccio non solo migliora la resilienza contro gli attacchi SYN flood, ma migliora anche le prestazioni e la disponibilità complessive del sistema.

Questo si integra bene con strumenti IPS più ampi, poiché possono trasferire traffico legittimo su server non interessati.

Scegli la prevenzione degli attacchi con Check Point

Check Point consente alle organizzazioni di adottare un approccio di prevenzione prima all'intero livello della sicurezza di rete. La sua protezione di rete SandBlast protegge da un'ampia gamma di attacchi informatici, tra cui:

  • Attacchi a inondazione SYN
  • Ransomware
  • trojan
  • Phishing attempts

Offrendo un'integrazione fluida con l'infrastruttura esistente, offre configurazione con policy completamente automatizzate, garantendo una sicurezza robusta senza compromettere la produttività o l'agilità aziendale. Di fronte agli attacchi SYN flood, Check Point offre allerti rapidi e mitigazione automatica – la strategia di difesa multilivello che mantiene la resilienza della rete anche quando si gestiscono attacchi ben finanziati.

Scopri di più e scopri come Check Point puoi prevenire gli attacchi di flood SYN con una Demo.

Security Advisory - July 2026 Frontier AI Security and Hardening Update. Read Blog