QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Quels mécanismes de TCP contribuent à résister aux connexions abusives ?

D’après Sécurité informatique

Trois-way handshake sécurisé

Les implémentations modernes de TCP ont renforcé la génération du numéro de séquence initial (ISN) pour qu’il soit difficile à deviner.

Cela limite le détournement de session (session hijacking).

Quelques systèmes intègrent aussi des mécanismes comme SYN cookies pour se protéger d’un SYN flood :

SYN cookies : Le serveur n’alloue pas de ressource tant qu’il n’a pas reçu le dernier ACK du client.

À la place, il encode certaines informations (ISN, options TCP) dans le numéro de séquence et, si le client répond, cela prouve la légitimité de la requête.

Résultat : la table de connexions semi-ouvertes ne déborde pas.

Contrôle de flux et de congestion

Les algorithmes comme TCP Reno, TCP Cubic, BBR ont pour but d’adapter la vitesse d’envoi.

Ils ne sont pas conçus comme un mécanisme de sécurité à proprement parler, mais ils peuvent participer à la résilience face à certaines saturations.

Lors d’attaques de congestion, le trafic TCP légitime tente de se réorganiser, même si, sous une attaque DDoS massive, il demeure difficile de maintenir la disponibilité.