什么是 PSH+ACK 攻击|原理、现象与防御方案

什么是PSH+ACK攻击

PSH+ACK攻击属于TCP层DDoS攻击,是TCP洪水攻击的一类,很多站长排查服务器TCP连接异常时会遇到这类攻击。PSH、ACK是TCP报文头部标志位,攻击者通过海量携带PSH+ACK标志的数据包持续轰炸目标服务器,消耗服务器内核TCP协议栈资源。

一、PSH+ACK攻击原理

简单先理解两个TCP标识:ACK是确认标志位,代表确认收到数据包;PSH推送位,作用是通知接收方立刻把缓冲区数据向上交付给应用程序,不继续缓存等待更多数据。

PSH+ACK攻击,就是攻击者使用大量傀儡机,发送大量同时携带PSH与ACK标志的TCP数据包,源IP常为伪造IP。服务器收到PSH+ACK包之后,内核协议栈必须处理报文,校验TCP会话状态,触发缓冲区推送逻辑。海量数据包持续涌入时,服务器内核需要不停校验会话、处理推送请求,大量消耗CPU与TCP连接资源,造成正常TCP连接无法建立,网站、SSH等业务访问卡顿甚至断开。

和SYN洪水不同:SYN攻击利用三次握手半开连接占满队列;PSH+ACK包是属于已建立会话阶段的报文,专门持续消耗内核TCP会话处理能力,属于TCP报文层攻击。

二、PSH+ACK攻击特点

  • 属于TCP层小包攻击,单包体积小,不一定占满带宽,但PPS报文速率极高。
  • 源IP大量伪造,IP分散,单纯封禁IP很难见效。
  • 消耗内核协议栈CPU,带宽占用低,容易被运维忽略。
  • 报文携带PSH+ACK标志,持续触发服务器缓冲区推送逻辑,加重内核负担。

三、服务器遭遇PSH+ACK攻击典型现象

  • 网站访问缓慢、频繁断开,SSH远程连接卡顿、掉线。
  • 服务器带宽不高,但网卡TCP报文每秒数量PPS暴涨。
  • 服务器CPU升高,内核态占比高,用户态进程负载正常。
  • 抓包可见大量PSH+ACK标志TCP数据包,访问业务端口。
  • Ping延迟升高,伴随丢包。

四、PSH+ACK攻击防御方案

  • 前置高防/云WAF流量清洗,在流量到达源服务器前过滤恶意TCP报文,是最优方案,同时隐藏源IP。
  • 防火墙/安全组策略:拦截非业务端口TCP流量,只放行业务必需端口。
  • 内核参数调优:缩短TCP会话超时时间,快速清理无效TCP会话,降低内核压力,仅兜底防护。
  • 流量监控:监控TCP报文PPS,触发阈值及时告警,第一时间发现攻击。

简单总结:PSH+ACK攻击是TCP洪水攻击的一种,依靠海量带PSH+ACK标识的TCP小包持续消耗服务器内核TCP协议栈资源。裸源站很难抵御高PPS的PSH+ACK攻击,前置流量清洗是核心防御手段。

文章广告横幅
网络违法犯罪举报平台 广告
© 版权声明
THE END
喜欢就支持一下吧
点赞162 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容