服务公告
SYN cookie攻擊
发布时间:2026-04-22 14:34
服務器突然連接卡頓,新用戶無法訪問,查資源卻沒占滿,可能是遭遇了SYN cookie攻擊。 這種攻擊就像有人偽造大量預約資訊占滿餐廳座位,真實顧客反而無座可坐。 不少運維新手對此沒頭緒,其實它是SYN攻擊的變種,防禦有特定技巧。
一、SYN cookie攻擊本質
TCP連接時,服務器會給每個請求分配一個SYN cookie作為“預約號”。 SYN cookie攻擊就是攻擊方偽造大量不同的“預約號”發請求,服務器收到後生成回應並保留資源,等待確認。 這些虛假請求永遠不會確認,服務器的半連接資源被持續佔用,就像餐廳座位被虛假預約占滿,真實客人來了只能被拒之門外,最終導致新連接無法建立。
二、SYN cookie攻擊訊號
新連接無法建立,老用戶能正常使用,但新用戶訪問時一直轉圈,最終顯示連接超時。 半連接隊列爆滿,Linux輸入netstat-an|grepSYN_RECV,Windows用netstat-ano|findstr SYN_RECV,會看到大量等待確認的連接。 資源佔用异常,服務器CPU使用率輕度上升,但半連接數遠超正常範圍,通常超過1000個就需警惕。
三、Linux防禦
開啟內核SYNcookie防護,輸入echo1>/proc/sys/net/ipv4/tcp_syncookies,讓服務器只給合法請求分配資源。 調整半連接隊列大小,輸入echo1024>/proc/sys/net/ipv4/tcp_max_syn_backlog,擴大隊列容量。 用iptables限制請求頻率,輸入iptables-AINPUT-ptcp--syn-mlimit--limit2/s-jACCEPT,每秒只接收2個新請求,輸入sysctl-p保存配寘。
四、Windows防禦
打開高級防火牆,新建入站規則,選自定義TCP規則,協定類型為TCP,配寘僅允許SYN標誌的請求。 設定單IP訪問頻率限制,在作用域裏添加信任IP,非信任IP每秒請求超3次就攔截。 通過群組原則編輯器,找到電腦配寘-網絡-TCPIP設定,啟用SYN攻擊保護,將保護級別設為中,自動攔截异常請求。
五、日常防護
定期更新服務器系統,修補TCP協議相關漏洞。 開啟連接監控,設定SYN_RECV狀態連接數告警,超閾值及時提醒。 修改遠程連接默認埠,將22、3389等埠改成隨機高埠,降低被攻擊目標的概率。 重要業務服務器部署高防IP,由高防節點過濾惡意SYN請求後再轉發。
SYNcookie攻擊是針對TCP連接的精准打擊,看似複雜卻有明確防禦方向。 覈心是開啟系統自帶的SYN防護功能,配合頻率限制和隊列調整,就能有效抵禦。 Linux的內核配寘和Windows的防火牆設定都很簡單,新手按步驟操作就能快速見效。
下一篇: 數藏使用高防ip可以防盜刷嗎