What Is a SYN Flood Attack?
Um ataque de inundação SYN explora uma vulnerabilidade específica no handshake TCP de três vias: ao enviar inúmeras solicitações de iniciação de conexão (SYN), o atacante força o servidor da vítima a manter uma porta aberta para cada conexão falsa. Isso faz com que os recursos do servidor fiquem sobrecarregados aguardando a conclusão do handshake, eventualmente fazendo com que o sistema deixe de responder a usuários legítimos.
Como funciona um ataque de inundação SYN?
Para entender como funciona um ataque de inundação SYN, vamos examinar o handshake padrão de três vias do TCP.
- Quando um cliente deseja encerrar uma conexão com um servidor específico, ele envia um pacote SYN, sinalizando sua intenção de iniciar a comunicação.
- O servidor responde com um pacote SYN-ACK, confirmando o recebimento do SYN e indicando sua prontidão para completar a conexão.
- O cliente responde com um ACK, concluindo o handshake e estabelecendo a conexão.
Toda essa troca de informações ocorre antes que o dispositivo comece a transferir novos pacotes de dados.
No entanto, para abusar desse protocolo em um ataque de inundação SYN, o atacante força o servidor a manter sua conexão aberta simplesmente retendo o ACK final.
Como resultado, cada solicitação SYN recebida exige que o servidor aloque memória e slots de conexão para conexões que nunca são concluídas. Quando o servidor é inundado com pacotes SYN abusivos, esses recursos se esgotam rapidamente.
Isso significa que os usuários legítimos têm o acesso ao serviço negado, pois o servidor fica impossibilitado de lidar com tentativas de conexão adicionais.
Com o tempo, isso pode levar a uma completa negação de serviço…
Além do impacto direto nos recursos do sistema, os ataques de inundação SYN podem causar rupturas significativas em operações mais amplas. Para empresas com operações online ou infraestrutura crítica, essas interrupções podem levar a:
- Perdas financeiras
- Danos à reputação
- falhas em infraestruturas críticas
Graças à facilidade com que os ataques de inundação SYN podem ser iniciados, é comum vê-los implantados como parte de uma estratégia de ataque mais ampla, enfraquecendo as defesas do alvo e criando uma combinação crítica de interrupção de serviço e exfiltração de dados.
Detecção de inundação SYN
A detecção de um ataque de inundação SYN requer um monitoramento cuidadoso do tráfego de rede. Uma das maneiras mais eficazes de detectar esse tipo de ataque é monitorando os padrões de tráfego para identificar picos incomuns na proporção de pacotes SYN em relação ao número de handshakes concluídos.
Até mesmo ferramentas básicas de monitoramento de rede, como o Wireshark, oferecem uma maneira de filtrar conexões por pacotes SYN não confirmados. A filtragem manual de tráfego também pode colocar os administradores em desvantagem, já que esses ataques precisam ser evitados antes que o dano seja causado.
É por isso que grande parte da detecção de ataques de inundação SYN é feita automaticamente por Sistemas de Detecção de Intrusão (IDS).
Eles monitoram os tipos e comportamentos normais de tráfego e, portanto, conseguem detectar as anomalias estatísticas criadas pelas inundações SYN em tempo recorde. Modelos menos avançados podem depender da detecção baseada em assinaturas, onde características de ataque predefinidas são reconhecidas no tráfego de entrada.
Isso permite que o sistema identifique e responda em tempo real, o que torna um ataque SYN altamente detectável.
Opções de mitigação de ataques de inundação SYN
O bloqueio baseado em IP por si só não funciona contra ataques de inundação SYN, já que os atacantes são suficientemente cautelosos para usar endereços IP falsificados – ocultando, assim, o ataque por trás da fachada de um dispositivo diferente.
Essa também não é a forma mais avançada de distribuição de ataques SYN flood – endereços IP falsificados podem ser rastreados até a origem por meio de um provedor de serviços de internet. Se um atacante depende de uma botnet para obter esses endereços IP falsificados, essencialmente não há como rastrear o ataque até sua origem com facilidade.
Para mitigar ataques de inundação SYN, diversas estratégias podem ser empregadas, cada uma projetada para reduzir a vulnerabilidade do servidor e manter o serviço durante um ataque.
Cookies SYN
Um dos métodos mais utilizados são os cookies SYN, uma técnica que impede o servidor de alocar recursos para uma conexão até que todo o handshake TCP esteja completo. Em vez de reservar memória para cada solicitação SYN, o servidor codifica as informações de estado da conexão no pacote SYN-ACK que envia ao cliente.
Se o cliente responder com um ACK válido, o servidor verifica os cookies e completa a conexão.
Aumento da lista de espera
Outra abordagem é aumentar o tamanho da fila de pendências, permitindo que o servidor processe mais conexões incompletas simultaneamente. Embora isso possa proporcionar alívio temporário durante um ataque de inundação SYN de baixo nível, não é uma solução a longo prazo.
Afinal, ainda permite um ataque suficientemente grande para sobrecarregar o servidor.
Limitação de taxa
A limitação de taxa é outra estratégia eficaz, que envolve definir um limite máximo para o número de pacotes SYN que o servidor pode processar em um determinado período de tempo.
Ao controlar o fluxo de solicitações de conexão recebidas, a limitação de taxa impede que o servidor seja sobrecarregado por um aumento repentino no tráfego. Da mesma forma, reduzir o número de tentativas de reenvio do SYN-ACK que o servidor permite também pode minimizar o tempo que o servidor espera pelo ACK final antes de liberar recursos.
Isso permite que o servidor libere slots de conexão mais rapidamente e continue processando novas solicitações.
Balanceadores de carga
Para proteção em larga escala, balanceadores de carga ou arquiteturas de servidores distribuídos podem ajudar a mitigar os efeitos de um ataque SYN flood. Ao distribuir o tráfego de entrada entre vários servidores, os balanceadores de carga reduzem a probabilidade de um único servidor ficar sobrecarregado.
Essa abordagem não apenas melhora a resiliência contra ataques de inundação SYN, mas também aprimora o desempenho e a disponibilidade geral do sistema.
Isso se integra bem com ferramentas IPS mais abrangentes, pois elas podem redirecionar o tráfego legítimo para servidores não afetados.
Escolha a prevenção de ataques com a Check Point.
A Check Point permite que as organizações adotem uma abordagem preventiva em toda a sua estratégia de segurança de rede. Sua proteção de rede SandBlast defende contra uma ampla gama de ataques cibernéticos, incluindo:
- ataques de inundação SYN
- ransomware
- Trojans
- Phishing attempts
Oferecendo integração perfeita com a infraestrutura existente, proporciona configuração com políticas totalmente automatizadas, garantindo segurança robusta sem comprometer a produtividade ou a agilidade dos negócios. Diante de ataques de inundação SYN, a Check Point oferece alertas rápidos e mitigação automatizada – uma estratégia de defesa em múltiplas camadas que mantém a resiliência da rede mesmo ao lidar com ataques bem financiados.
Saiba mais e descubra como Check Point pode prevenir ataques de inundação SYN com uma demo.
