فيضان سين

اتصال طبيعي بين المستخدم ( أليس ) والخادم. تتم عملية المصافحة الثلاثية بشكل صحيح.
هجوم SYN Flood. يرسل المهاجم ( مالوري ، باللون الأخضر) عدة حزم بيانات، لكنه لا يرسل رد "ACK" إلى الخادم. ونتيجة لذلك، تبقى الاتصالات مفتوحة جزئيًا وتستهلك موارد الخادم. تحاول المستخدمة الشرعية أليس (باللون البنفسجي) الاتصال، لكن الخادم يرفض فتح الاتصال، مما يؤدي إلى حرمانها من الخدمة.

يُعدّ هجوم إغراق SYN (أو إغراق TCP SYN ) نوعًا من هجمات حجب الخدمة التي تستهدف الأنظمة التي تُقدّم خدماتها عبر بروتوكول التحكم بالنقل (TCP). ويستغل هذا الهجوم طريقة تعامل العديد من تطبيقات TCP مع طلبات الاتصال الواردة، حيث يتسبب في احتفاظ الخادم بحالة عدد كبير من الاتصالات غير المكتملة (أو "نصف المفتوحة")، مما يُؤدي إلى عدم كفاية الموارد لقبول اتصالات جديدة مشروعة.

يستهدف هذا الهجوم عادةً خدمة TCP في حالة الاستماع (مثل خادم ويب أو بريد إلكتروني). يرسل المهاجم سيلًا سريعًا من حزم TCP SYN - غالبًا باستخدام عناوين IP مصدر مزيفة - بحيث يرد الخادم بحزم SYN-ACK ويخصص موارد لكل اتصال معلق، لكنه لا يتلقى تأكيد الاستلام النهائي اللازم لإتمام عملية المصافحة الثلاثية لبروتوكول TCP. إذا تم استلام عدد كافٍ من هذه الطلبات، فقد يستنفد الخادم قائمة الاتصالات المعلقة، مما يؤدي إلى تأخير أو رفض محاولات الاتصال المشروعة.

وُصِفَ هجوم SYN flooding علنًا عام 1996، [ 1 ] على الرغم من أن بعض المصادر تدّعي توثيقه عام 1994 [ 2 ] ، وأصبح هجومًا شبكيًا معروفًا على نطاق واسع في الفترة نفسها. ومنذ ذلك الحين، طُوِّرت مجموعة من التدابير الوقائية، بما في ذلك تصفية حركة البيانات الواردة، وزيادة حدود تراكم الطلبات، وتقليل مهلة الاتصالات غير المكتملة، وذاكرة التخزين المؤقت لـ SYN، وملفات تعريف الارتباط SYN، والدفاعات القائمة على جدار الحماية أو الخوادم الوكيلة. يصف RFC 4987 (2007) هذا الهجوم ويستعرض التدابير المضادة الشائعة وموازناتها، ولكنه لا يُحدِّد توصيات على مستوى المعايير.

تشير التقارير التشغيلية الحديثة إلى أن هجمات SYN floods لا تزال تشكل ناقلاً هاماً لهجمات DDoS، حتى إلى جانب الهجمات واسعة النطاق مثل هجمات DNS وUDP floods. في عام 2025، أفادت شركة Cloudflare بأن هجمات SYN floods كانت ثاني أكثر نواقل هجمات DDoS شيوعاً على مستوى الطبقة 3/4 ، حيث شكلت 27% من الهجمات. [ 3 ]

التفاصيل الفنية

عندما يحاول عميل بدء اتصال TCP مع خادم، يتبادل العميل والخادم سلسلة من الرسائل التي تسير عادةً على النحو التالي :

  1. يطلب العميل الاتصال عن طريق إرسال رسالة SYN( مزامنة ) إلى الخادم.
  2. يؤكد الخادم هذا الطلب عن طريق إرسال SYN-ACKرد إلى العميل.
  3. يستجيب العميل برسالة ACK، ويتم إنشاء الاتصال.

يُطلق على هذا اسم المصافحة الثلاثية لبروتوكول TCP ، وهو الأساس لكل اتصال يتم إنشاؤه باستخدام بروتوكول TCP.

تعتمد هجمة SYN flood على عدم إرسال التعليمات البرمجية المتوقعة إلى الخادم ACK. يمكن للعميل الخبيث إما ببساطة عدم إرسال التعليمات المتوقعة ACK، أو عن طريق تزييف عنوان IP المصدر في طلب SYN flood SYN، مما يدفع الخادم إلى إرسال التعليمات SYN-ACKإلى عنوان IP مزيف - والذي لن يرسل التعليمات ACKلأنه "يعلم" أنه لم يرسلها مطلقًا SYN.

سينتظر الخادم تأكيد الاستلام لبعض الوقت، إذ قد يكون ازدحام الشبكة سببًا في عدم وصول البيانات ACK. مع ذلك، في حالة الهجوم، تستنزف الاتصالات غير المكتملة التي ينشئها العميل الخبيث موارد الخادم، وقد تتجاوز في النهاية الموارد المتاحة. عندئذٍ، يتعذر على الخادم الاتصال بأي عميل، سواءً كان شرعيًا أم لا، مما يحرم العملاء الشرعيين من الخدمة. وقد تتعطل بعض الأنظمة أو تتوقف عن العمل عند حرمان وظائف نظام التشغيل الأخرى من الموارد بهذه الطريقة.

التدابير المضادة

يصف RFC 4987 عدة فئات واسعة من إجراءات التخفيف من هجمات SYN flooding. تشمل هذه الإجراءات تصفية عناوين الدخول/المصدر (لتقليل حركة المرور المزيفة)، وزيادة حدود تراكم الطلبات، وتقصير مهلات SYN-RECEIVED (إجراءات بسيطة ولكنها محدودة)، وتقنيات أكثر فعالية على مستوى المضيف النهائي مثل ذاكرة التخزين المؤقت SYN (التي تؤجل تخصيص الحالة الكاملة) وملفات تعريف الارتباط SYN (التي تتجنب تخصيص الحالة للاتصالات نصف المفتوحة عن طريق ترميز معلومات الاتصال في رقم تسلسل SYN-ACK)، وهي تقنيات مضمنة في معظم أنظمة التشغيل الرئيسية. [ 4 ] [ 2 ]

انظر أيضاً

مراجع

  1. "المصفوفة: ميم 2.12" . memex.org . تم الاطلاع عليه بتاريخ 21-02-2026 .
  2. 1 2 إيدي، ويسلي (أغسطس 2007). هجمات إغراق TCP SYN والتدابير الشائعة للتخفيف منها (تقرير). فريق عمل هندسة الإنترنت.
  3. "ارتفاعٌ هائل في هجمات DDoS ذات الحجم الهائل: تقرير Cloudflare عن تهديدات DDoS للربع الثاني من عام 2025" . مدونة Cloudflare . 15 يوليو 2025. تاريخ الاطلاع: 21 فبراير 2026 .
  4. كوروز، جيمس ف.؛ روس، كيث و. (2021). شبكات الحاسوب: منهج من أعلى إلى أسفل ( الطبعة الثامنة). بيرسون. ISBN  978-0136681557.