Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Atac SYN flood

Un atac SYN flood este un tip de atac DDoS care exploatează procesul standard de stabilire a unei conexiuni TCP, trimițând un volum uriaș de cereri de conectare incomplete către un server, cu scopul de a-i epuiza resursele și a-l face inaccesibil utilizatorilor reali. Numele vine de la pachetul SYN, primul pas din "strângerea de mână" în trei etape prin care se deschide normal o conexiune TCP. Deși e una dintre cele mai vechi tehnici de atac cunoscute, rămâne și astăzi surprinzător de eficientă împotriva serverelor configurate implicit, fără protecție dedicată.

Cum funcționează un atac SYN flood?

În mod normal, o conexiune TCP se stabilește prin trei pași: clientul trimite un pachet SYN, serverul răspunde cu SYN-ACK și așteaptă confirmarea finală (ACK) din partea clientului. Într-un atac SYN flood, atacatorul trimite mii sau milioane de pachete SYN, adesea cu adrese IP sursă falsificate (spoofing), și nu trimite niciodată pachetul final de confirmare. Serverul rămâne cu conexiuni "pe jumătate deschise", ținute în memorie în așteptarea unui răspuns care nu mai vine, până când tabela lui de conexiuni se umple complet și nu mai poate accepta cereri legitime noi. Fiecare sistem de operare are o limită fixă a numărului de conexiuni pe jumătate deschise pe care le poate ține simultan în memorie, iar atacatorul are nevoie doar să depășească această limită, nu neapărat să satureze întreaga lățime de bandă a rețelei.

De ce contează?

Pentru că este una dintre cele mai vechi și mai eficiente forme de atac DDoS, capabilă să blocheze un server cu resurse relativ modeste din partea atacatorului, mai ales atunci când adresele sursă sunt falsificate și greu de filtrat direct. Un site de comerț online sau o platformă de rezervări poate deveni complet inaccesibilă în câteva minute, chiar dacă restul infrastructurii funcționează normal — problema apare exact la nivelul conexiunilor de rețea, nu al aplicației în sine. Un SYN flood este adesea combinat cu alte tehnici de amplificare a traficului, pentru a maximiza impactul cu un efort minim din partea atacatorului.

Cum te protejezi?

  • Activează SYN cookies pe server — o tehnică ce evită rezervarea de resurse pentru fiecare cerere SYN până la confirmarea reală a conexiunii.
  • Folosește un firewall sau un echipament dedicat capabil să limiteze rata de cereri SYN de la aceeași sursă.
  • Apelează la un serviciu de protecție anti-DDoS la nivel de furnizor, care filtrează traficul malițios înainte să ajungă la server.
  • Monitorizează constant volumul de conexiuni pe jumătate deschise, ca un indicator timpuriu al unui atac în desfășurare.
  • Testează periodic capacitatea reală a infrastructurii de a rezista la un volum mare de cereri simultane, nu doar teoretic, ci printr-un exercițiu controlat.

Un exemplu concret

Un magazin online devine brusc inaccesibil în plină campanie de reduceri. Analiza traficului arată mii de cereri de conectare TCP incomplete, venite de la adrese IP falsificate, care nu trimit niciodată confirmarea finală. Serverul, cu tabela de conexiuni plină, respinge inclusiv clienții reali, iar echipa tehnică observă inițial doar simptomul — site-ul "pică" — fără să înțeleagă imediat cauza exactă. Activarea SYN cookies și trecerea traficului printr-un serviciu anti-DDoS rezolvă situația în câteva minute, iar magazinul rămâne funcțional pentru restul campaniei.

Vrei să știi dacă infrastructura ta rezistă la un atac de acest tip? Cere o verificare a securității rețelei.

Întrebări frecvente

Un SYN flood necesită mereu un botnet mare?

Nu neapărat — datorită falsificării adresei IP sursă (spoofing), un atacator poate genera un volum mare de cereri aparent venite din surse diferite chiar și de la un număr relativ mic de sisteme reale.

SYN cookies elimină complet riscul unui SYN flood?

Reduce drastic impactul, pentru că serverul nu mai rezervă resurse pentru fiecare cerere înainte de confirmare, dar un atac suficient de mare tot poate satura lățimea de bandă disponibilă, motiv pentru care se combină de obicei cu protecție anti-DDoS la nivel de rețea.

Termeni înrudiți
Cere un audit gratuit Toate termenii