What Is a SYN Flood Attack?

SYN フラッド攻撃は、TCP 3 ウェイ ハンドシェイク内の特定のコンポーネントを悪用します。攻撃者は、大量の接続開始 (SYN) 要求を送信することで、被害者のサーバーに偽の接続ごとにポートを開いたままにさせます。これにより、ハンドシェイクが完了するまでの待機にサーバーのリソースが拘束され、最終的にはシステムが正当なユーザーに応答しなくなります。

デモをリクエストする Check Point DDoS Protector

What Is a SYN Flood Attack?

SYN フラッド攻撃はどのように機能するのか?

SYN フラッド攻撃の仕組みを理解するために、標準の TCP 3 ウェイ ハンドシェイクを調べてみましょう。

  1. クライアントが特定のサーバーへの接続を終了したい場合、通信を開始する意図を伝える SYN パケットを送信します。
  2. サーバーはSYN-ACKパケットで応答し、SYNの受信を確認し、接続を完了する準備ができていることを示します。
  3. クライアントは ACK で応答し、ハンドシェイクを完了して接続を確立します。

このやり取りはすべて、デバイスが新しい情報パケットの転送を開始する前に発生します。

ただし、このプロトコルを SYN フラッド攻撃で悪用するには、攻撃者は最終 ACK を単に保留することによって、サーバーの接続を開いたままにしておきます。

その結果、各受信 SYN 要求に対して、サーバーは完了しない接続用のメモリと接続スロットを割り当てる必要があります。サーバーが不正な SYN パケットで溢れかえると、これらのリソースは急速に枯渇します。

つまり、サーバーが追加の接続試行を処理できなくなるため、正当なユーザーはサービスへのアクセスを拒否されます。

時間が経つと、完全なサービス拒否につながる可能性があります…

SYN フラッド攻撃は、システム リソースへの直接的な影響だけでなく、より広範な運用に重大なストレス亀裂を引き起こす可能性があります。オンライン業務や重要なインフラストラクチャを持つ企業の場合、こうした混乱によって次のような事態が発生する可能性があります。

  • 財務上の損失
  • 風評被害
  • 重要なインフラの欠陥

SYN フラッド攻撃は簡単に実行できるため、大規模な攻撃戦略の一部として展開され、ターゲットの防御を弱体化させるのが一般的です。その結果、サービスの中断とデータの漏洩という重大な組み合わせが生じます。

SYNフラッド検出

SYN フラッド攻撃を検出するには、ネットワーク トラフィックを注意深く監視する必要があります。このような攻撃を検出する最も効果的な方法の 1 つは、トラフィック パターンを監視して、SYN パケットと完了したハンドシェイクの数の比率の異常な急増を特定することです。

Wireshark のような基本的なネットワーク監視ツールでも、確認応答のない SYN パケットによって接続をフィルタリングする方法が提供されています。手動によるトラフィック フィルタリングでは、被害が発生する前にこれらの攻撃を防ぐ必要があるため、管理者が不利な立場に陥る可能性があります。

このため、SYN フラッド攻撃の検出の多くは、侵入検知システム(IDS) によって自動的に処理されます。

通常のトラフィックの種類と動作を監視しているため、SYN フラッドによって生成された統計的な異常を適切なタイミングで見つけることができます。あまり高度でないモデルでは、シグネチャベースの検出に依存し、着信トラフィックで事前定義された攻撃特性が認識されることがあります。

これにより、システムはリアルタイムで識別して対応できるようになり、SYN フラッドの検出可能性が高まります。

SYNフラッド攻撃の緩和オプション

攻撃者は偽装した IP アドレスを使用するほど用心深く、そのため、IP ベースのブロックだけでは SYN フラッド攻撃に対抗できません。つまり、別のデバイスの背後に攻撃を隠してしまうのです。

これは SYN フラッド配信の最も高度な形式ではありません。偽装された IP アドレスは、インターネット サービス プロバイダーを介してソースまで追跡できます。攻撃者がボットネットを利用してこれらの偽装 IP アドレスを入手した場合、攻撃元を簡単に追跡する方法は基本的にありません。

SYN フラッド攻撃を軽減するために、サーバーの脆弱性を軽減し、攻撃中にサービスを維持するように設計されたいくつかの戦略を採用できます。

シンクッキー

最も広く使用されている方法の 1 つは SYN クッキーです。これは、TCP ハンドシェイク全体が完了するまで、サーバーが接続用のリソースを割り当てないようにする手法です。サーバーは、各 SYN 要求に対してメモリを予約する代わりに、接続の状態情報を SYN-ACK パケットにエンコードしてクライアントに送信します。

クライアントが有効な ACK で応答すると、サーバーは Cookie を検証し、接続を完了します。

バックログの増加

もう 1 つの方法は、バックログ キューのサイズを増やして、サーバーが一度に処理できる不完全な接続の数を増やすことです。これは、低レベルの SYN フラッド攻撃の際に一時的な緩和策となりますが、長期的な解決策にはなりません。

結局のところ、サーバーを圧倒するのに十分な規模の攻撃が依然として可能になります。

レート制限

レート制限は、サーバーが特定の時間枠内に処理できる SYN パケットの数に最大制限を設定するという、もう 1 つの効果的な戦略です。

レート制限は、着信接続要求のフローを制御することで、突然のトラフィックの急増によってサーバーが圧倒されることを防ぎます。同様に、サーバーが許可する SYN-ACK 再試行回数を減らすと、リソースを解放する前にサーバーが最終 ACK を待機する時間も最小限に抑えられます。

これにより、サーバーは接続スロットをより早く解放し、新しいリクエストの処理を続行できるようになります。

ロードバランサー

より大規模な保護の場合、ロードバランサまたは分散サーバーアーキテクチャは、SYN フラッドの影響を軽減するのに役立ちます。ロードバランサーは、着信トラフィックを複数のサーバーに分散することで、単一のサーバーが過負荷になる可能性を減らします。

このアプローチは、SYN フラッド攻撃に対する耐性を向上させるだけでなく、システム全体のパフォーマンスと可用性も向上させます。

これは、正当なトラフィックを影響を受けていないサーバーに移動できるため、より広範な IPS ツールと相性が良いです。

チェック・ポイントで攻撃防御を選択

チェック・ポイントを使用すると、組織はネットワーク セキュリティのスタンス全体で予防第一のアプローチを採用できます。 SandBlastネットワーク保護機能は、以下のような幅広いサイバー攻撃からネットワークを保護します。

  • SYNフラッド攻撃
  • ランサムウェア
  • Trojans
  • Phishing attempts

既存のインフラストラクチャとのシームレスな統合を実現し、完全に自動化されたポリシーによる構成を提供することで、ビジネスの生産性や俊敏性を損なうことなく、堅牢なセキュリティを確保します。SYNフラッド攻撃に直面する中、チェック・ポイントは迅速なアラートと自動化された緩和策を提供します。これは、資金力のある攻撃に対処する場合でもネットワークの回復力を維持する多層防御戦略です。

詳細を確認し、チェック・ポイントがデモで SYN フラッド攻撃をどのように防ぐことができるかを発見してください。

Security Advisory - July 2026 Frontier AI Security and Hardening Update. Read Blog