Aller au contenu

SYN cookies

SYN cookies : défense du noyau contre l'inondation de demandes de connexion TCP (SYN flood) ; quand la file des connexions à demi ouvertes déborde, le serveur encode l'état de la demande dans le numéro de séquence de sa réponse au lieu de le mémoriser.

Lors d'une inondation, l'attaquant envoie des milliers de SYN depuis des adresses usurpées, et un serveur qui garde chaque demande en mémoire finit par refuser les clients légitimes. Avec les SYN cookies, le noyau ne garde plus rien : il place dans le numéro de séquence de son SYN+ACK un condensat des adresses, des ports, de la MSS, d'un horodatage et d'un secret. Si le client revient avec un ACK valide, le noyau recalcule le cookie, le vérifie et reconstruit la connexion.

Le réglage net.ipv4.tcp_syncookies = 1 est la valeur par défaut du noyau, et le mécanisme ne s'enclenche qu'en cas de débordement, c'est-à-dire précisément pendant une attaque : ne le désactivez pas, même si un guide de performance le suggère. Les attaques volumétriques à grande échelle se traitent plus haut, par la protection anti-DDoS de l'opérateur ou du fournisseur de cloud.

Dans les cours

Voir aussi