What Is a SYN Flood Attack?
SYN 氾濫攻擊會濫用 TCP 三向握手中的一個特定元件:透過傳送大量的連線啟動 (SYN) 請求,攻擊者會強迫受害者伺服器為每個虛假連線開啟一個連接埠。這會導致伺服器資源因等待握手完成而被佔用,最終導致系統無法回應合法使用者。
SYN Flood 攻擊如何運作?
要瞭解 SYN 氾濫攻擊如何運作,讓我們檢視一下標準的 TCP 三方握手。
- 當用戶端想要建立與特定伺服器的連線時,它會傳送 SYN 封包,表示它想要開始通訊。
- 伺服器回覆 SYN-ACK 封包,確認收到 SYN,並表示已準備好完成連線。
- 用戶端回覆 ACK,完成握手並建立連線。
在裝置開始傳輸新的資訊封包之前,會發生這整個來回的過程。
然而,若要在 SYN 氾濫攻擊中濫用此通訊協定,攻擊者只需隱藏最後的 ACK,就能迫使伺服器保持連線開啟。
因此,每個傳入的 SYN 請求都需要伺服器為從未完成的連線分配記憶體和連線插槽。當伺服器被濫用的 SYN 封包淹沒時,這些資源就會迅速耗盡。
這表示合法使用者無法存取服務,因為伺服器無法處理額外的連線嘗試。
隨著時間的推移,這可能會導致完全拒絕服務...
除了對系統資源的直接影響之外,SYN 氾濫攻擊還會對更廣泛的作業造成重大的壓力裂縫。對於有線上作業或關鍵基礎設施的企業而言,這些中斷可能會導致:
- 財務損失
- 聲譽損害
- 關鍵基礎設施故障
由於 SYN 氾濫攻擊可以輕易製造出來,因此經常可以看到這些攻擊被部署為更大攻擊策略的一部分,並削弱目標的防禦 - 產生服務中斷和資料外洩的關鍵組合。
SYN 氾濫偵測
偵測 SYN 氾濫攻擊需要仔細監控網路流量。偵測此類攻擊的最有效方法之一,是透過監控流量模式來識別 SYN 封包與完成握手次數比例的異常尖峰。
即使是基本的網路監控工具,例如 Wireshark,也提供了一種方式,可根據未確認的 SYN 封包過濾連線。手動流量過濾也會讓管理員後悔,因為這些攻擊需要在造成損害之前加以預防。
這就是為什麼很多 SYN 氾濫攻擊偵測都是由入侵偵測系統(IDS) 自動處理的原因。
它們會監控正常的流量類型和行為,因此可以及時發現 SYN 氾濫造成的統計異常。較不先進的模型可能會依賴於以特徵為基礎的偵測,即在傳入流量中識別預先定義的攻擊特徵。
這可讓系統即時識別和回應,使 SYN 氾濫具有高度偵測能力。
SYN 氾濫攻擊緩解選項
僅基於 IP 的封鎖無法對 SYN 氾濫攻擊發揮作用,因為攻擊者會使用偽造的 IP 位址,因此會將攻擊隱藏在不同裝置的表面。
這也不是最先進的 SYN 氾濫形式 - 偽造的 IP 位址可以透過網際網路服務供應商追蹤回來源。如果攻擊者依賴殭屍網絡來取得這些偽造的 IP 位址,基本上就無法輕易追蹤攻擊的來源。
為了減緩 SYN 氾濫攻擊,可以使用幾種策略,每種策略的設計都是為了降低伺服器的 脆弱性,並在攻擊期間維持服務。
SYN cookie
SYN cookies 是最廣泛使用的方法之一,此技術可防止伺服器為連線分配資源,直到整個 TCP 握手過程完成為止。伺服器不會為每個 SYN 請求預留記憶體,而是將連線的狀態資訊編碼到它傳送給用戶端的 SYN-ACK 封包中。
如果用戶端回應有效的 ACK,伺服器會驗證 cookies 並完成連線。
增加積壓
另一種方法是增加積壓佇列的大小,允許伺服器一次處理更多未完成的連線。雖然這可以在低層次的 SYN 洪水攻擊時提供暫時的緩解,但並不是長期的解決方案。
畢竟,它仍然允許足夠大的攻擊來壓倒伺服器。
速率限制
速率限制是另一種有效的策略,包括設定伺服器在指定時間內可處理 SYN 封包數量的最大限制。
透過控制傳入連線請求的流量,速率限制可防止伺服器因流量突然激增而不堪負荷。同樣地,減少伺服器允許的 SYN-ACK 重試次數,也可以將伺服器在釋放資源前等待最終 ACK 的時間減到最少。
這可讓伺服器更快速地釋放連線插槽,並繼續處理新的要求。
負載平衡器
對於較大規模的保護,負載平衡器或分散式伺服器架構可協助減輕 SYN 氾濫的影響。透過將傳入的流量分散到多台伺服器,負載平衡器可降低單一伺服器不堪負荷的可能性。
此方法不僅可提高對 SYN 氾濫攻擊的應變能力,還可增強整體系統效能與可用性。
這與更廣泛的 IPS 工具配合得很好,因為它們可以將合法流量轉移到不受影響的伺服器。
選擇 Check Point 的攻擊預防
Check Point 使組織能夠在其網路安全立場中採用預防為先的方法。其 SandBlast 網路防護可抵禦多種網路攻擊,包括
- SYN 氾濫攻擊
- 勒索
- Trojans
- Phishing attempts
它可與現有基礎架構無縫整合,並提供完全自動化的政策設定,在不影響企業生產力或敏捷性的情況下,確保穩健的安全性。面對 SYN 氾濫攻擊,Check Point 提供快速警示和自動緩解 - 多層防禦策略,即使在處理資金充足的攻擊時,也能維持網路彈性。
瞭解更多資訊, 並透過示範 瞭解 Check Point 如何 防止 SYN 氾濫攻擊。
