Όταν η δεύτερη χειραψία TCP δημιουργεί μια ημι-σύνδεση, μπορεί να ξεκινήσει μια επίθεση πλημμύρας αυτήν τη στιγμή
Δηλαδή, ένας μεγάλος αριθμός αιτημάτων εκκινεί συνδέσεις TCP Κατά τη διάρκεια της δεύτερης χειραψίας, ο διακομιστής θα βάλει αυτά τα αιτήματα στην ουρά ημι-σύνδεσης Δεδομένου ότι αυτοί οι κακόβουλοι πελάτες δεν θα επιβεβαιώσουν την τρίτη χειραψία. Απελευθέρωση, ο διακομιστής θα περιμένει μέχρι το όριο λήξης.
Πώς να λύσετε τις πλημμυρικές επιθέσεις γενικά
Όταν είναι ενεργοποιημένη η λειτουργία syncookies, ο διακομιστής θα υπολογίσει μια τιμή κατακερματισμού (SHA1) με βάση (διεύθυνση πηγής, θύρα προέλευσης, διεύθυνση προορισμού, θύρα προορισμού, κ.λπ.) και έναν τυχαίο αριθμό κατά την πρώτη χειραψία και, στη συνέχεια, τη δεύτερη χειραψία Θα χρησιμοποιήσει αυτό Τα συγχρονισμένα cookies επιστρέφονται στον πελάτη Όταν ο πελάτης επιβεβαιώσει την τρίτη χειραψία, θα στείλει τα syncookies στον διακομιστή καθιερωμένος.
Το πλεονέκτημα αυτής της προσέγγισης: Όταν ο διακομιστής δεν λαμβάνει ή τα λαμβανόμενα syncookies δεν ταιριάζουν, η σύνδεση TCP δεν θα δημιουργηθεί. Και όταν χρησιμοποιείτε syncookies, ο διακομιστής δεν θα διατηρήσει την ουρά ημι-σύνδεσης, δηλαδή, δεν υπάρχει κατάσταση ημι-σύνδεσης Επειδή χρησιμοποιώντας τα syncookies για σύγκριση, δεν υπάρχει ανάγκη για ημι-σύνδεση, επομένως αποφεύγει την ουρά ημι-σύνδεσης. γεμίζει και εμποδίζει τη λήψη νέων συνδέσεων.
Σενάρια που τα syncookies δεν μπορούν να επιλύσουν
Όταν εκκινείται ένας μεγάλος αριθμός επιθέσεων DDOS, η μέθοδος syncookies θα παραλύσει επίσης. Επειδή ο υπολογισμός των syncookies καταναλώνει επίσης την απόδοση της CPU, η CPU δεν μπορεί να χειριστεί την τεράστια ποσότητα DDOS αυτήν τη στιγμή, η μόνη επιλογή είναι να αυξήσετε το εύρος ζώνης και να διαμορφώσετε ένα σκληρό όριο.
Άλλες λύσεις
Αυξήστε την ουρά ημι-σύνδεσης και την ουρά πλήρους σύνδεσης (αυτή η μέθοδος είναι βασικά αναποτελεσματική για μαζικές επιθέσεις)
Μειώστε τον αριθμό των αναμεταδόσεων SYN+ACK (το TCP βασίζεται σε αναμεταδόσεις για να διατηρεί σταθερή σύνδεση), δηλαδή, όταν δέχεται επίθεση πλημμύρας από μεγάλο αριθμό αιτημάτων syn, ο διακομιστής θα συνεχίσει να προσπαθεί ξανά εάν δεν μπορεί να λάβει απάντηση μέχρι Μειώστε αυτόν τον μέγιστο αριθμό φορών Θα σας ανακουφίσει
Πώς να ελέγξετε για να διαπιστώσετε εάν έχετε δεχτεί επίθεση από πλημμύρα