Quels mécanismes de TCP contribuent à résister aux connexions abusives ?
D’après Sécurité informatique
Trois-way handshake sécurisé
Les implémentations modernes de TCP ont renforcé la génération du numéro de séquence initial (ISN) pour qu’il soit difficile à deviner.
Cela limite le détournement de session (session hijacking).
Quelques systèmes intègrent aussi des mécanismes comme SYN cookies pour se protéger d’un SYN flood :
SYN cookies : Le serveur n’alloue pas de ressource tant qu’il n’a pas reçu le dernier ACK du client.
À la place, il encode certaines informations (ISN, options TCP) dans le numéro de séquence et, si le client répond, cela prouve la légitimité de la requête.
Résultat : la table de connexions semi-ouvertes ne déborde pas.
Contrôle de flux et de congestion
Les algorithmes comme TCP Reno, TCP Cubic, BBR ont pour but d’adapter la vitesse d’envoi.
Ils ne sont pas conçus comme un mécanisme de sécurité à proprement parler, mais ils peuvent participer à la résilience face à certaines saturations.
Lors d’attaques de congestion, le trafic TCP légitime tente de se réorganiser, même si, sous une attaque DDoS massive, il demeure difficile de maintenir la disponibilité.
