What Is a SYN Flood Attack?

SYN 氾濫攻擊會濫用 TCP 三向握手中的一個特定元件:透過傳送大量的連線啟動 (SYN) 請求,攻擊者會強迫受害者伺服器為每個虛假連線開啟一個連接埠。這會導致伺服器資源因等待握手完成而被佔用,最終導致系統無法回應合法使用者。

申請示範 Check Point DDoS Protector

What Is a SYN Flood Attack?

SYN Flood 攻擊如何運作?

要瞭解 SYN 氾濫攻擊如何運作,讓我們檢視一下標準的 TCP 三方握手。

  1. 當用戶端想要建立與特定伺服器的連線時,它會傳送 SYN 封包,表示它想要開始通訊。
  2. 伺服器回覆 SYN-ACK 封包,確認收到 SYN,並表示已準備好完成連線。
  3. 用戶端回覆 ACK,完成握手並建立連線。

在裝置開始傳輸新的資訊封包之前,會發生這整個來回的過程。

然而,若要在 SYN 氾濫攻擊中濫用此通訊協定,攻擊者只需隱藏最後的 ACK,就能迫使伺服器保持連線開啟。

因此,每個傳入的 SYN 請求都需要伺服器為從未完成的連線分配記憶體和連線插槽。當伺服器被濫用的 SYN 封包淹沒時,這些資源就會迅速耗盡。

這表示合法使用者無法存取服務,因為伺服器無法處理額外的連線嘗試。

隨著時間的推移,這可能會導致完全拒絕服務...

除了對系統資源的直接影響之外,SYN 氾濫攻擊還會對更廣泛的作業造成重大的壓力裂縫。對於有線上作業或關鍵基礎設施的企業而言,這些中斷可能會導致:

  • 財務損失
  • 聲譽損害
  • 關鍵基礎設施故障

由於 SYN 氾濫攻擊可以輕易製造出來,因此經常可以看到這些攻擊被部署為更大攻擊策略的一部分,並削弱目標的防禦 - 產生服務中斷和資料外洩的關鍵組合。

SYN 氾濫偵測

偵測 SYN 氾濫攻擊需要仔細監控網路流量。偵測此類攻擊的最有效方法之一,是透過監控流量模式來識別 SYN 封包與完成握手次數比例的異常尖峰。

即使是基本的網路監控工具,例如 Wireshark,也提供了一種方式,可根據未確認的 SYN 封包過濾連線。手動流量過濾也會讓管理員後悔,因為這些攻擊需要在造成損害之前加以預防。

這就是為什麼很多 SYN 氾濫攻擊偵測都是由入侵偵測系統(IDS) 自動處理的原因。

它們會監控正常的流量類型和行為,因此可以及時發現 SYN 氾濫造成的統計異常。較不先進的模型可能會依賴於以特徵為基礎的偵測,即在傳入流量中識別預先定義的攻擊特徵。

這可讓系統即時識別和回應,使 SYN 氾濫具有高度偵測能力。

SYN 氾濫攻擊緩解選項

僅基於 IP 的封鎖無法對 SYN 氾濫攻擊發揮作用,因為攻擊者會使用偽造的 IP 位址,因此會將攻擊隱藏在不同裝置的表面。

這也不是最先進的 SYN 氾濫形式 - 偽造的 IP 位址可以透過網際網路服務供應商追蹤回來源。如果攻擊者依賴殭屍網絡來取得這些偽造的 IP 位址,基本上就無法輕易追蹤攻擊的來源。

為了減緩 SYN 氾濫攻擊,可以使用幾種策略,每種策略的設計都是為了降低伺服器的 脆弱性,並在攻擊期間維持服務。

SYN cookie

SYN cookies 是最廣泛使用的方法之一,此技術可防止伺服器為連線分配資源,直到整個 TCP 握手過程完成為止。伺服器不會為每個 SYN 請求預留記憶體,而是將連線的狀態資訊編碼到它傳送給用戶端的 SYN-ACK 封包中。

如果用戶端回應有效的 ACK,伺服器會驗證 cookies 並完成連線。

增加積壓

另一種方法是增加積壓佇列的大小,允許伺服器一次處理更多未完成的連線。雖然這可以在低層次的 SYN 洪水攻擊時提供暫時的緩解,但並不是長期的解決方案。

畢竟,它仍然允許足夠大的攻擊來壓倒伺服器。

速率限制

速率限制是另一種有效的策略,包括設定伺服器在指定時間內可處理 SYN 封包數量的最大限制。

透過控制傳入連線請求的流量,速率限制可防止伺服器因流量突然激增而不堪負荷。同樣地,減少伺服器允許的 SYN-ACK 重試次數,也可以將伺服器在釋放資源前等待最終 ACK 的時間減到最少。

這可讓伺服器更快速地釋放連線插槽,並繼續處理新的要求。

負載平衡器

對於較大規模的保護,負載平衡器或分散式伺服器架構可協助減輕 SYN 氾濫的影響。透過將傳入的流量分散到多台伺服器,負載平衡器可降低單一伺服器不堪負荷的可能性。

此方法不僅可提高對 SYN 氾濫攻擊的應變能力,還可增強整體系統效能與可用性。

這與更廣泛的 IPS 工具配合得很好,因為它們可以將合法流量轉移到不受影響的伺服器。

選擇 Check Point 的攻擊預防

Check Point 使組織能夠在其網路安全立場中採用預防為先的方法。其 SandBlast 網路防護可抵禦多種網路攻擊,包括

  • SYN 氾濫攻擊
  • 勒索
  • Trojans
  • Phishing attempts

它可與現有基礎架構無縫整合,並提供完全自動化的政策設定,在不影響企業生產力或敏捷性的情況下,確保穩健的安全性。面對 SYN 氾濫攻擊,Check Point 提供快速警示和自動緩解 - 多層防禦策略,即使在處理資金充足的攻擊時,也能維持網路彈性。

瞭解更多資訊, 並透過示範 瞭解 Check Point 如何 防止 SYN 氾濫攻擊。

資安通報:2026 年 7 月 Frontier AI Security 與系統強化更新。閱讀部落格