Articulo de referencia

Inundación SYN

Se establece una conexión normal entre un usuario ( Alice ) y un servidor. El protocolo de enlace de tres vías se realiza correctamente. Ataque SYN Flood. El atacante ( Mallory ...

Se establece una conexión normal entre un usuario ( Alice ) y un servidor. El protocolo de enlace de tres vías se realiza correctamente.
Ataque SYN Flood. El atacante ( Mallory , verde) envía varios paquetes, pero no devuelve la confirmación (ACK) al servidor. Por lo tanto, las conexiones quedan parcialmente abiertas y consumen recursos del servidor. La usuaria legítima Alice (morada) intenta conectarse, pero el servidor rechaza la conexión, lo que constituye una denegación de servicio.

El ataque SYN flooding (o TCP SYN flood ) es una forma de ataque de denegación de servicio contra sistemas que prestan servicios a través del Protocolo de Control de Transmisión (TCP). Explota la manera en que muchas implementaciones de TCP gestionan las solicitudes de conexión entrantes, provocando que un servidor conserve el estado de un gran número de conexiones incompletas (o "semiabiertas"), lo que deja recursos insuficientes para aceptar nuevas conexiones legítimas.

El ataque suele dirigirse a un servicio TCP en estado de escucha (como un servidor web o de correo electrónico). El atacante envía un flujo rápido de paquetes TCP SYN —a menudo utilizando direcciones IP de origen falsificadas— para que el servidor responda con paquetes SYN-ACK y asigne recursos a cada conexión pendiente, pero no reciba el ACK final necesario para completar el protocolo de enlace TCP de tres vías. Si se reciben suficientes solicitudes de este tipo, la cola de conexiones pendientes del servidor puede agotarse, lo que provoca que los intentos de conexión legítimos se retrasen o se rechacen.

El ataque de inundación SYN se describió públicamente en 1996, [ 1 ] aunque algunas fuentes afirman que se documentó en 1994 [ 2 ] y se convirtió en un ataque de red ampliamente reconocido en ese mismo período. Desde entonces, se han desarrollado diversas medidas de mitigación, como el filtrado de entrada, el aumento de los límites de la cola de espera, la reducción de los tiempos de espera para las conexiones semiabiertas, las cachés SYN, las cookies SYN y las defensas basadas en cortafuegos o proxies. El RFC 4987 (2007) describe el ataque y analiza las contramedidas comunes y sus ventajas e inconvenientes, pero no define recomendaciones a nivel de estándares.

Los informes operativos modernos indican que los ataques SYN siguen siendo un vector DDoS importante, incluso junto con ataques volumétricos mayores como los ataques DNS y UDP. En 2025, Cloudflare informó que los ataques SYN fueron el segundo vector de ataque DDoS de capa 3/4 más común , representando el 27 % de los ataques. [ 3 ]

Detalles técnicos

Cuando un cliente intenta iniciar una conexión TCP con un servidor, el cliente y el servidor intercambian una serie de mensajes que normalmente se ejecutan de la siguiente manera:

  1. El cliente solicita una conexión enviando un mensaje SYN( de sincronización ) al servidor.
  2. El servidor confirma esta solicitud enviando SYN-ACKuna respuesta al cliente.
  3. El cliente responde con un ACK, y se establece la conexión.

Esto se denomina protocolo de enlace de tres vías TCP y es la base de toda conexión que se establece mediante el protocolo TCP.

Un ataque de inundación SYN funciona al no responder al servidor con el ACKcódigo esperado. El cliente malicioso puede simplemente no enviar el código esperado ACK, o bien, al falsificar la dirección IP de origen en el mensaje SYN, hacer que el servidor envíe el mensaje SYN-ACKa una dirección IP falsificada, que no enviará un mensaje ACKporque "sabe" que nunca envió un mensaje SYN.

El servidor esperará la confirmación durante un tiempo, ya que la simple congestión de la red también podría ser la causa de la falta de respuesta ACK. Sin embargo, en un ataque, las conexiones semiabiertas creadas por el cliente malicioso saturan los recursos del servidor y pueden llegar a superar los recursos disponibles. En ese caso, el servidor no puede conectarse con ningún cliente, ya sea legítimo o no. Esto, en la práctica, impide el acceso a los clientes legítimos. Algunos sistemas también pueden sufrir fallos o bloquearse cuando otras funciones del sistema operativo se ven privadas de recursos de esta manera.

Contramedidas

RFC 4987 describe varias clases generales de mitigación para la inundación SYN. ​​Estas incluyen el filtrado de direcciones de entrada/origen (para reducir el tráfico falsificado), el aumento de los límites de la cola de espera y la reducción de los tiempos de espera de SYN-RECEIVED (medidas simples pero limitadas), y técnicas más robustas en el host final, como las cachés SYN (que aplazan la asignación completa del estado) y las cookies SYN (que evitan asignar el estado para conexiones semiabiertas codificando la información de conexión en el número de secuencia SYN-ACK), que se incluyen en la mayoría de los principales sistemas operativos. [ 4 ] [ 2 ]

Véase también

Referencias

  1. "Matrix: MEME 2.12" . memex.org . Consultado el 21 de febrero de 2026 .
  2. 1 2 Eddy, Wesley (agosto de 2007). Ataques de inundación TCP SYN y mitigaciones comunes (Informe). Grupo de trabajo de ingeniería de Internet.
  3. "Los ataques DDoS hipervolumétricos se disparan: Informe de amenazas DDoS del segundo trimestre de 2025 de Cloudflare" . El blog de Cloudflare . 15 de julio de 2025. Consultado el 21 de febrero de 2026 .
  4. Kurose, James F.; Ross, Keith W. (2021). Redes informáticas: un enfoque descendente (8.ª ed.). Pearson. ISBN  978-0136681557.
  • Aviso oficial de CERT sobre ataques SYN