Angriffsvektoren

SYN-Flood erklärt

Half-open Connections können Tabellen schneller füllen als gedacht.

Ein SYN-Flood sendet massenhaft TCP-SYN-Pakete ohne den Three-way-Handshake abzuschließen. Das Ziel reserviert State bis Speicher und Connection-Tables voll sind.

01

Normaler TCP-Handshake

Client sendet SYN. Server antwortet SYN-ACK und reserviert State. Client bestätigt mit ACK.

Jeder half-open SYN-ACK wartet auf Timeout, wenn kein ACK kommt.

02

Wie der Angriff funktioniert

Angreifer spoofen Quell-IPs oder nutzen Botnets. Der Server antwortet mit SYN-ACK an gefälschte Adressen.

Selbst leistungsstarke Server degradieren, wenn die SYN-Queue voll ist - legitime Nutzer sehen Timeouts.

03

Mitigation

SYN Cookies: State in Sequenznummer kodieren statt speichern - Linux nativ.

Edge-Scrubbing verwirft abnormale SYN-Raten. Rate Limits pro /24 und L7-Challenges ergänzen L4-Filter.

SYN-Flood-FAQ

Ist SYN-Flood Layer 4 oder 7?

Layer 4 - missbraucht TCP-Mechanik, auch wenn Port 443 Ziel ist.

Stoppt ein CDN SYN-Floods?

CDN schützt HTTP nach TCP-Aufbau. Große SYN-Floods brauchen Netzwerk-Scrubbing oder SYN Cookies am Origin.

SYN-Floods am Edge stoppen

TMW Shield erkennt abnormale SYN-Raten in Sekunden und filtert vor dem Router.