Normaler TCP-Handshake
Client sendet SYN. Server antwortet SYN-ACK und reserviert State. Client bestätigt mit ACK.
Jeder half-open SYN-ACK wartet auf Timeout, wenn kein ACK kommt.
Half-open Connections können Tabellen schneller füllen als gedacht.
Ein SYN-Flood sendet massenhaft TCP-SYN-Pakete ohne den Three-way-Handshake abzuschließen. Das Ziel reserviert State bis Speicher und Connection-Tables voll sind.
5 Min. Lesezeit
Client sendet SYN. Server antwortet SYN-ACK und reserviert State. Client bestätigt mit ACK.
Jeder half-open SYN-ACK wartet auf Timeout, wenn kein ACK kommt.
Angreifer spoofen Quell-IPs oder nutzen Botnets. Der Server antwortet mit SYN-ACK an gefälschte Adressen.
Selbst leistungsstarke Server degradieren, wenn die SYN-Queue voll ist - legitime Nutzer sehen Timeouts.
SYN Cookies: State in Sequenznummer kodieren statt speichern - Linux nativ.
Edge-Scrubbing verwirft abnormale SYN-Raten. Rate Limits pro /24 und L7-Challenges ergänzen L4-Filter.
Layer 4 - missbraucht TCP-Mechanik, auch wenn Port 443 Ziel ist.
CDN schützt HTTP nach TCP-Aufbau. Große SYN-Floods brauchen Netzwerk-Scrubbing oder SYN Cookies am Origin.
TMW Shield erkennt abnormale SYN-Raten in Sekunden und filtert vor dem Router.