TCP 三次握手TCP是一个面向连接的协议,无论哪一方向另一方发送数据之前,都必须先在双方之间建立一条连接,建立一条连接有以下过程 。
- 第一次握手:建立连接时,客户端发送 syn 包(syn=x)到服务器,并进入SYN_SENT状态,等待服务器确认;SYN:同步序列编号(Synchronize Sequence Numbers) 。
- 第二次握手:服务器收到 syn 包,必须确认客户的 SYN(ack=x+1),同时自己也发送一个 SYN 包(syn=y),即 SYN+ACK 包,此时服务器进入 SYN_RECV 状态;
- 第三次握手:客户端收到服务器的 SYN + ACK 包,向服务器发送确认包 ACK(ack=y+1),此包发送完毕,客户端和服务器进入 ESTABLISHED(TCP连接成功)状态,完成三次握手 。

文章插图
SYN 攻击在三次握手过程中,Server 发送 SYN-ACK 之后,收到 Client 的 ACK 之前的 TCP 连接称为半连接(half-open connect),此时 Server 处于 SYN_RCVD 状态,当收到 ACK 后,Server 转入 ESTABLISHED 状态 。
SYN 攻击就是 Client 在短时间内伪造大量不存在的 IP 地址,并向 Server 不断地发送 SYN 包,Server 回复确认包,并等待 Client 的确认,由于源地址是不存在的,因此,Server 需要不断重发直至超时,这些伪造的 SYN 包将长时间占用未连接队列,导致正常的 SYN 请求因为队列满而被丢弃,从而引起网络堵塞甚至系统瘫痪 。
SYN 攻击时一种典型的 DDoS 攻击,检测 SYN 攻击的方式非常简单,即当 Server 上有大量半连接状态且源 IP 地址是随机的,则可以断定遭到 SYN 攻击了 。
解决方案:
- 1、无效连接监视释放
- 2、延缓TCB分配方法
一旦接收到 Client 发来的 Syn 报文,就需要为该请求分配一个 TCB(Transmission Control Block),并返回一个 SYN ACK 命令,立即转为 SYN-RECEIVED 即半开连接状态 。
通常一个 TCB 至少需要 280 个字节,在某些操作系统中 TCB 甚至需要 1300 个字节,而某些操作系统在 SOCK 的实现上最多可开启 512 个半开连接 。
消耗服务器资源主要是因为当 SYN 数据报文一到达,系统立即分配 TCB,从而占用了资源 。
解决:
收到 SYN 数据报文时不急于去分配TCB,而是先回应一个SYN ACK报文,并在一个专用HASH表(Cache)中保存这种半开连接信息,直到收到正确的回应ACK报文再分配TCB 。
TCP终止连接过程(四次挥手)

文章插图
【有限状态机 多图详解TCP三次握手和四次挥手】
- 客户端进程发出连接释放报文,并且停止发送数据 。释放数据报文首部,FIN=1,其序列号为 seq=u(等于前面已经传送过来的数据的最后一个字节的序号加 1),此时,客户端进入 FIN-WAIT-1(终止等待1)状态 。TCP 规定,FIN报文段即使不携带数据,也要消耗一个序号 。
- 服务器收到连接释放报文,发出确认报文,ACK=1,ack=u+1,并且带上自己的序列号 seq=v,此时,服务端就进入了CLOSE-WAIT(关闭等待)状态 。TCP服务器通知高层的应用进程,客户端向服务器的方向就释放了,这时候处于半关闭状态,即客户端已经没有数据要发送了,但是服务器若发送数据,客户端依然要接受 。这个状态还要持续一段时间,也就是整个 CLOSE-WAIT 状态持续的时间 。
- 客户端收到服务器的确认请求后,此时,客户端就进入 FIN-WAIT-2(终止等待2)状态,等待服务器发送连接释放报文(在这之前还需要接受服务器发送的最后的数据) 。
- 服务器将最后的数据发送完毕后,就向客户端发送连接释放报文,FIN=1,ack=u+1,由于在半关闭状态,服务器很可能又发送了一些数据,假定此时的序列号为 seq=w,此时,服务器就进入了 LAST-ACK(最后确认)状态,等待客户端的确认 。
- 客户端收到服务器的连接释放报文后,必须发出确认,ACK=1,ack=w+1,而自己的序列号是 seq=u+1,此时,客户端就进入了 TIME-WAIT(时间等待)状态 。注意此时 TCP连接还没有释放,必须经过 2∗∗MSL(最长报文段寿命)的时间后,当客户端撤销相应的TCB后,才进入 CLOSED 状态 。
- 服务器只要收到了客户端发出的确认,立即进入 CLOSED 状态 。同样,撤销 TCB 后,就结束了这次的 TCP 连接 。可以看到,服务器结束 TCP 连接的时间要比客户端早一些 。
推荐阅读
- AI人工智能抠图插件究竟有多强大?复杂背景抠发丝多图实例测试
- 翻译|五常大米“煮饭婶”被指假冒 官方回应:土生土长的农民 知识有限
- 蜂巢动力研究院在长城汽车的地位 长城汽车蜂巢动力江苏有限公司
- 愉悦家纺有限公司历史介绍
- 淘宝店铺最多可以发布多少个宝贝 店铺在售商品数量发布有限制吗
- 高清多图 利用ELK分析Nginx日志生产实战
- 芳茗茶业有限公司,祁门5件涉茶商标上榜2013年黄山市著名商标,黄山合园茶叶
- 开悟湖北大悟绿茶有限公司怎么样?
- 罗莱家纺股份有限公司介绍
- 驾驶证10年到期后再换证是多少年?扣分不同,证件有限期不同
