¿Qué es un ataque TCP SYN Flood?
El SYN Flood es uno de los ataques de denegación de servicio (DDoS) más antiguos y efectivos. Explota el saludo de tres vías (three-way handshake) del protocolo TCP: el atacante envía una avalancha de paquetes SYN falsificando la dirección de origen, el servidor responde con SYN-ACK y reserva recursos esperando un ACK que nunca llega. Al acumularse miles de conexiones a medio abrir, la tabla de conexiones se satura y el servidor deja de aceptar tráfico legítimo.
¿Cómo funciona paso a paso?
El atacante genera paquetes SYN con IP de origen falsificada (spoofing) para que las respuestas SYN-ACK se pierdan o vayan a víctimas terceras. Cada conexión a medio abrir consume memoria en la cola de backlog del sistema operativo. Sin defensas, bastan unos pocos miles de paquetes por segundo para agotar esa cola y provocar la caída del servicio, incluso desde una sola máquina con ancho de banda modesto.
¿Cómo mitigar un SYN Flood?
Las defensas clásicas son las SYN cookies (el servidor no reserva estado hasta completar el handshake), aumentar el tamaño del backlog, reducir el tiempo de espera de conexiones a medio abrir, y filtrar tráfico con firewalls y rate limiting. En volúmenes altos hace falta un servicio anti-DDoS en el borde (scrubbing) que absorba y limpie el tráfico antes de que llegue al origen.



