QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment une attaque SYN Flood perturbe-t-elle les connexions TCP ?

D’après Sécurité informatique

Protocoles concernés

TCP (Transmission Control Protocol) : C’est le plus répandu, offrant un service orienté connexion, fiable, avec contrôle de flux et de congestion.

UDP (User Datagram Protocol) : Simple, rapide, sans garantie de livraison.

Utilisé pour DNS, DHCP, VoIP, streaming, etc.

SCTP (Stream Control Transmission Protocol) : Moins courant, mais combine certains avantages de TCP (fiabilité) et de la communication par messages multiples (multi-streaming).

DCCP (Datagram Congestion Control Protocol) : l'héritier de l'utilisation d'une fenêtre glissante, il vise à apporter un contrôle de congestion à des flux de type UDP.

Dans la plupart des contextes d’entreprise ou d’Internet, TCP et UDP concentrent l’essentiel des usages, et donc l’essentiel des menaces et dispositifs de sécurité.

SYN Flood et autres attaques de déni de service

Lorsqu’un client initie une connexion TCP, il envoie un segment SYN (synchronization) au serveur.

Le serveur répond par un SYN-ACK et attend l’ACK final du client pour établir la connexion.

Pendant ce laps de temps, une entrée semi-ouverte est créée dans la table de connexions du serveur.

Principe de l’attaque : Un attaquant envoie un très grand nombre de SYN en usurpant des adresses IP source (ou en refusant de compléter le handshake), remplissant ainsi la table des connexions incomplètes.

Le serveur peut rapidement arriver à saturation, empêchant de nouvelles connexions légitimes.

Variantes : On retrouve le TCP SYN Flood, le SYN-ACK Flood, ou encore le RST Flood (envoi massif de segments RST pour clore des sessions existantes).