CentOS下SYN攻击原理及处理

浏览次数:610

SYN攻击就是利用TCP协议的缺陷,来导致系统服务停止正常的响应,我们先来了解一下TCP握手协议:
在TCP/IP协议中,TCP协议提供可靠的连接服务,采用三次握手建立一个连接。
  第一次握手:建立连接时,客户端发送syn包(syn=j)到服务器,并进入SYN_SEND状态,等待服务器确认;
  第二次握手:服务器收到syn包,必须确认客户的SYN(ack=j+1),同时自己也发送一个SYN包(syn=k),即SYN+ACK包,此时服务器进入SYN_RECV状态;
  第三次握手:客户端收到服务器的SYN+ACK包,向服务器发送确认包ACK(ack=k+1),此包发送完毕,客户端和服务器进入ESTABLISHED状态,完成三次握手。
完成三次握手,客户端与服务器开始传送数据,在上述过程中,还有一些重要的概念:
未连接队列:在三次握手协议中,服务器维护一个未连接队列,该队列为每个客户端的SYN包(syn=j)开设一个条目,该条目表明服务器已收到SYN包,并向客户发出确认,正在等待客户的确认包。这些条目所标识的连接在服务器处于Syn_RECV状态,当服务器收到客户的确认包时,删除该条目,服务器进入ESTABLISHED状态。 backlog参数:表示未连接队列的最大容纳数目。
SYN-ACK 重传次数:服务器发送完SYN-ACK包,如果未收到客户确认包,服务器进行首次重传,等待一段时间仍未收到客户确认包,进行第二次重传,如果重传次数超过系统规定的最大重传次数,系统将该连接信息从半连接队列中删除。注意,每次重传等待的时间不一定相同。
半连接存活时间:是指半连接队列的条目存活的最长时间,也即服务从收到SYN包到确认这个报文无效的最长时间,该时间值是所有重传请求包的最长等待时间总和。有时我们也称半连接存活时间为Timeout时间、SYN_RECV存活时间。
SYN攻击原理
SYN攻击属于DOS攻击的一种,它利用TCP协议缺陷,通过发送大量的半连接请求,耗费CPU和内存资源。SYN攻击除了能影响主机外,还可以危害路由器、防火墙等网络系统,事实上SYN攻击并不管目标是什么系统,只要这些系统打开TCP服务就可以实施。从上图可看到,服务器接收到连接请求(syn=j),将此信息加入未连接队列,并发送请求包给客户(syn=k,ack=j+1),此时进入SYN_RECV状态。当服务器未收到客户端的确认包时,重发请求包,一直到超时,才将此条目从未连接队列删除。
配合IP欺骗,SYN攻击能达到很好的效果,通常,客户端在短时间内伪造大量不存在的IP地址,向服务器不断地发送syn包,服务器回复确认包,并等待客户的确认,由于源地址是不存在的,服务器需要不断的重发直至超时,这些伪造的SYN包将长时间占用未连接队列,正常的SYN请求被丢弃,目标系统运行缓慢,严重者引起网络堵塞甚至系统瘫痪。
检测SYN攻击
# netstat -np | grep tcp | grep SYN_RECV
如果是看网站访问的链接情况,如下:
# netstat -np | grep tcp | grep SYN_RECV | grep 80

上面是在LINUX系统中看到的,很多连接处于SYN_RECV状态(在WINDOWS系统中是SYN_RECEIVED状态),源IP地址都是随机的,表明这是一种带有IP欺骗的SYN攻击;
SYN攻击处理
  1. <strong>方式1:减少SYN-ACK数据包的重发次数(默认是5次):

  2. # sysctl -w net.ipv4.tcp_synack_retries=3

  3. # sysctl -w net.ipv4.tcp_syn_retries=3


  4. 方式2:使用SYN Cookie技术,当出现SYN等待队列溢出时,启用cookies来处理: 

  5. # sysctl -w net.ipv4.tcp_syncookies=1


  6. 方式3:增加backlog队列(默认是1024):

  7. # sysctl -w net.ipv4.tcp_max_syn_backlog=2048


  8. 方式4:限制SYN并发数:

  9. # iptables -A INPUT -p tcp --syn -m limit --limit 1/s -j ACCEPT --limit 1/s


  10. 方式5:开启TCP连接中TIME-WAIT sockets的快速回收

  11. # sysctl -w net.ipv4.tcp_tw_recycle = 1


  12. 方式6:修改系統默认的 TIMEOUT 时间

  13. # sysctl -w net.ipv4.tcp_fin_timeout = 30


  14. 以上是临时生效,一旦重启网络后设置将会被重置,如果要使设置永久生效,可以修改/etc/sysctl.conf文件;

  15. </strong>

复制代码


附录:netstat各种状态的解释
CLOSED:无连接是活动的或正在进行
LISTEN:服务器在等待进入呼叫
SYN_RECV:一个连接请求已经到达,等待确认
SYN_SENT:应用已经开始,打开一个连接
ESTABLISHED:正常数据传输状态
FIN_WAIT1:应用说它已经完成
FIN_WAIT2:另一边已同意释放
ITMED_WAIT:等待所有分组死掉
CLOSING:两边同时尝试关闭
TIME_WAIT:另一边已初始化一个释放
LAST_ACK:等待所有分组死掉