

SYNフラッドは、データ通信に対するサービス拒否攻撃の一種で、攻撃者がサーバーへの接続を確定させることなく急速に接続を開始するものです。サーバーは、半分開かれた接続を待つためにリソースを費やす必要があり、システムが正当なトラフィックに応答しなくなるほどのリソースを消費する可能性があります。[1] [2]
攻撃者が送信するパケットは、接続を確立するために使用されるTCPの3ウェイハンドシェイクSYNの一部であるパケットです。 [3]
技術的な詳細
クライアントがサーバーへのTCP接続を開始しようとすると、クライアントとサーバーは通常次のような一連のメッセージを交換します。
- クライアントは、サーバーに
SYN(同期) メッセージを送信して接続を要求します。 - サーバーはクライアントに返信することでこの要求を確認します。
SYN-ACK - クライアントは で応答し
ACK、接続が確立されます。
これはTCP 3 ウェイ ハンドシェイクと呼ばれ、TCP プロトコルを使用して確立されるすべての接続の基礎となります。
SYN フラッド攻撃は、予期されるコードでサーバーに応答しないことで機能しますACK。悪意のあるクライアントは、予期される を単に送信しないACKか、の送信元IP アドレスを偽装して、サーバーが偽の IP アドレスに を送信するようにします。この場合、サーバーは を送信していないことを「認識」しているため、 は送信されません。
SYNSYN-ACKACKSYN
単純なネットワーク輻輳が の欠落の原因である可能性もあるため、サーバーはしばらく確認応答を待機しますACK。ただし、攻撃では、悪意のあるクライアントによって作成された半オープン接続がサーバーのリソースをバインドし、最終的にサーバーで使用可能なリソースを超える可能性があります。その時点で、サーバーは、正当なクライアントであるかどうかに関係なく、どのクライアントにも接続できません。これにより、正当なクライアントへのサービスが事実上拒否されます。他のオペレーティング システム機能がこのようにリソース不足になると、一部のシステムが誤動作したりクラッシュしたりすることもあります。
対策
RFC 4987 には、次のようなよく知られた対策が多数記載されています。
- フィルタリング
- バックログの増加
- SYN-RECEIVEDタイマーの短縮
- 最も古い半オープンTCPのリサイクル
- SYNキャッシュ
- SYN クッキー
- ハイブリッドアプローチ
- ファイアウォールとプロキシ
参照
参考文献
- ^ 「CERT Advisory CA-1996-21 TCP SYNフラッディングおよびIPスプーフィング攻撃」(PDF)。カーネギーメロン大学ソフトウェアエンジニアリング研究所。2000年12月14日時点のオリジナルよりアーカイブ。2019年9月18日閲覧。
- ^ ニューヨークの Panix サービスがハッカー攻撃で機能停止、ニューヨーク タイムズ、1996 年 9 月 14 日
- ^ 「DDoS攻撃とは何か?」。Cloudflare.com。Cloudflare。2020年5月4日閲覧。
外部リンク
- SYN 攻撃に関する公式 CERT アドバイザリ
