tcp三次握手四次挥手

tcp三次握手四次挥手

TCP状态图

Paste_Image.png

TCP状态时序图

Paste_Image.png

tcp三次握手

流程图:

client | | server
SYN_SEND | --> SYN(seq=x) --> | LISTEN

| <-- SYN(seq=y),ACK(seq=x+1) <-- | SYN_RECV

ESTABLESHED | --> ACK(seq=y+1) --> | ESTABLESHED

TCP握手状态说明:

TCP_SEND 发起TCP连接请求,发送SYN,等待服务器确认
TCP_RECV 介绍TCP连接请求,并回复ACK及SYN,等待客户端确认
ESTABLESHED 建立TCP连接

SYN攻击

服务端在收到SYN,回复SYN+ACK后,TCP为TCP_RECV连接状态,有一个等待对方ACK的重连超时机制
攻击者利用这种机制,通过伪造大量不存在的IP给服务器发送SYN,导致服务器有大量TCP连接停留在TCP_RECV状态,得不到客户端ACK的确认。服务器需要不断的重发至超时,这些伪造TCP连接长期占用TCP未连接队列,导致正常的SYN请求被丢弃,服务器运行缓慢,严重者引发堵塞甚至系统瘫痪。

SYN攻击是典型的Ddos攻击。检查SYN攻击非常方便,但服务器出现大量TCP_RECV状态时,特别是源IP地址随机,基本上可以判定这是一次SYN攻击
linux下可以同如下命令检测
ss -at |awk '{++s[$1]} END {for(i in s)print i,\t,s[i]}'

TCP握手内核相关参数

表示SYN队列的长度,默认为1024
net.ipv4.tcp_max_syn_backlog

syn-ack握手状态重试次数,默认5
net.ipv4.tcp_synack_retries

对于一个新建连接,内核要发送多少个 SYN 连接请求才决定放弃。不应该大于255,默认值是5,对应于180秒左右。
net.ipv4.tcp_syn_retries

使用 Selective ACK,管理TCP的选择性应答,允许接收端向发送端传递关于字节流中丢失的序列号,减少了段丢失时需要重传的段数目,当段丢失频繁时,sack是很有益的。(这可以通过有选择地应答乱序接收到的报文来提高性能(这样可以让发送者只发送丢失的报文段)。(对于广域网通信来说这个选项应该启用,但是这会增加对 CPU 的占用。)
net.ipv4.tcp_sack

表示开启SYN Cookies。当出现SYN等待队列溢出时,启用cookies来处理,可防范少量SYN攻击,默认为1,表示开启的;
net.ipv4.tcp_syncookies

设置tcp/ip会话的滑动窗口大小是否可变。参数值为布尔值,为1时表示可变,为0时表示不可变。tcp/ip通常使用的窗口最大可达到 65535 字节,对于高速网络,该值可能太小,这时候如果启用了该功能,可以使tcp/ip滑动窗口大小增大数个数量级,从而提高数据传输的能力
net.ipv4.tcp_window_scaling

TCP四次挥手

主动关闭端 | | 被动关闭端
FIN_WAIT1 | --> FIN(seq=j) --> | ESTABLESHED

FIN_WAIT2 | <-- ACK(seq=j+1) <-- | CLOST_WAIT

TIME_WAIT | <-- FIN(sqe=k) <-- | LAST_ACK

CLOSED/timeout| --> ACK(seq=k+1) --> | CLOSED

状态说明

FIN_WAIT1 主动关闭端发起关闭TCP连接,发送FIN,等待对端确认,表示主动端没有数据发送,但可以接受数据
CLOST_WAIT 被动关闭端接受对端的FIN,并做ACK回复,等待本机数据发送完成,如果自己还要数据没发送完成,还可以继续发送数据,但不会接收数据
FIN_WAIT2 主动关闭端接受到对端的FIN确认包ACK,等待对端发送FIN
LAST_ACK 被动关闭端发送FIN,等待对端FIN确认
TIME_WAIT 主动关闭端接受对端的FIN,且回复ACK后,等待2个MSL,没有接受到对端的数据,就变成CLOSED状态
CLOSED TCP连接关闭

TCP挥手内核相关参数

表示开启重用。允许将TIME-WAIT sockets重新用于新的TCP连接,默认为0,表示关闭;客户端是nat环境或者服务器在nat环境,最好不要开启
net.ipv4.tcp_tw_reuse

表示开启TCP连接中TIME-WAIT sockets的快速回收,默认为0,表示关闭。客户端是nat环境或者服务器在nat环境,最好不要开启
net.ipv4.tcp_tw_recycle

表示系统同时保持TIME_WAIT的最大数量,如果超过这个数字,TIME_WAIT将立刻被清除并打印警告信息。
net.ipv4.tcp_max_tw_buckets

表示如果套接字由本端要求关闭,这个参数决定了它保持在FIN-WAIT-2状态的时间
net.ipv4.tcp_fin_timeout

常用的三种TCP状态

SYN_RECV

服务器收到SYN包后,返回ACK+SYN包,但没有收到ACK包时的状态为SYN_RECV
内核中相关参数
net.ipv4.tcp_syn_retries
net.ipv4.tcp_syncookies

CLOSE_WAIT

被动关闭端收到FIN后,没有回复ACK包的时候为CLOSE_WAIT。一般是程序代码问题导致

TIME_WAIT

主动关闭端收到对方的FIN,并且回复ACK后,状态为TIME_WAIT,状态持续2个MSL时间后socket会被回收。
TIME_WAIT状态的socket是不能被回收的。服务器一般处理大量的短连接,服务端主动关闭连接,会出现大量的TIME_WAIT。严重会影响服务器的处理能力
内核相关参数调优
net.ipv4.tcp_tw_recycle
net.ipv4.tcp_tw_reuse
net.ipv4.tcp_fin_timeout
net.ipv4.tcp_max_tw_buckets

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,491评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,856评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,745评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,196评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,073评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,112评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,531评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,215评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,485评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,578评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,356评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,215评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,583评论 3 299
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,898评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,174评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,497评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,697评论 2 335

推荐阅读更多精彩内容