SYN
Kurz: Das erste Paket im TCP-Three-Way-Handshake — der Client signalisiert damit den Wunsch, eine Verbindung aufzubauen (“Synchronize”).
Genauer: Das SYN-Paket enthält eine zufällige Startsequenznummer, die der Client für diese Verbindung verwenden wird. Der Server antwortet darauf mit SYN-ACK. Eine Flut sinnloser SYN-Pakete ohne abschließendes ACK ist die Grundlage des klassischen “SYN-Flood”-DDoS-Angriffs.
Im Detail
Die zufällige Startsequenznummer im SYN-Paket (“Initial Sequence Number”, ISN) dient nicht nur der Reihenfolge-Verfolgung während der Verbindung, sondern hat auch eine Sicherheitsfunktion: Wäre die Sequenznummer vorhersagbar (z. B. immer bei 0 beginnend), könnte ein Angreifer theoretisch fremde TCP-Verbindungen kapern, indem er Pakete mit erratener Sequenznummer einschleust (“TCP-Sequenznummer-Vorhersage-Angriff”). Moderne Betriebssysteme generieren die ISN deshalb kryptografisch zufällig.
Ein “halboffener” Verbindungsversuch entsteht, wenn ein SYN gesendet, aber die Verbindung nie mit einem finalen ACK abgeschlossen wird — genau das ist der Kern eines SYN-Flood-Angriffs: Der Angreifer verschickt massenhaft SYN-Pakete (oft mit gefälschter Absender-IP), lässt den Server aber im SYN-ACK-Wartezustand hängen, bis dessen begrenzte Verbindungstabelle voll ist und keine echten Nutzer mehr durchkommen — eine Form von DDoS, die gezielt die Ressourcenverwaltung des TCP-Handshakes ausnutzt statt einfach nur Bandbreite zu verstopfen.
Siehe auch: SYN-ACK, ACK, Three-Way-Handshake