İçeriğe geç
Siber Kale by Labris Networks

Terim · DDoS koruması

SYN Flood Nedir?

Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026

Tanım

TCP üçlü el sıkışmasının ilk adımını(SYN) gönderip üçüncü adımı hiç tamamlamayan saldırı türü. Hedefteki her yarım açık bağlantı oturum tablosunda bir kayıt tuttuğu için asıl tükettiği kaynak bant genişliği değil, oturum tablosu, hafıza ve onu yöneten işlem gücüdür.

TCP bağlantısı üç adımda kurulur. İstemci SYN gönderir, sunucu SYN-ACK ile cevap verir, istemci ACK ile onaylar ve ancak bundan sonra taraflar veri alışverişine başlar. Saldırı ikinci adımdan sonra durur. Sunucu cevabını yollar, oturumu başlatan karşı taraf hiç dönmez.

Sunucu bu arada boşta beklemez. Her yarım açık bağlantı için bir kayıt tutar. Üçüncü paketin gelmesini bekleyen bir zaman aşımı sayacı çalıştırır ve SYN-ACK’i birkaç kez tekrarlar. Saniyede on binlerce böyle istek geldiğinde tabloyu dolduran şey trafiğin hacmi olmasa da, kayıt sayısı olur. Bu yüzden hat kullanımına bakan bir izleme sistemi saldırıyı hiç fark edemeyebilir.

Belirti saldırıdan önce açık oturumlar çalışmaya devam ederken yeni bağlantıların kurulamamasıdır. Sayaç tarafında bakılacak yer, yarı açık oturum oranı ile saniyedeki yeni oturum sayısıdır.

Savunma tarafında en yaygın yöntem SYN cookie ve SYN Proxy kullanmaktır. Bu yöntemler kayıt açmayı el sıkışma tamamlanana kadar erteleme veya sunucuya ulaşmadan bir vekilin oturumun açılmasını takip etmesi esasında çalışırlar.

Ayrıca şöyle geçer: SYN seli, yarım açık bağlantı saldırısı

Kaynaklar

  1. RFC 4987 — TCP SYN Flooding Attacks and Common Mitigationsrfc-editor.org