1. syn cookie是用来干嘛的
- 如上图,TCP建立连接过程中,服务端在第二次握手后会将连接放入半连接队列中。然后在第三次握手成功后,从半连接队列中移除加入到全连接队列中。
- 如果没有开启syn cookie,则当半连接队列满了之后,再有新的连接就会直接丢弃。
- 当开启了syn cookie后,就可以在不使用syn半连接队列的情况下成功建立连接。具体方法:
- 服务器收到syn请求(第一次握手)后,会根据当前状态计算出一个cookie值。放在syn+ack报文(第二次握手)中发出。
- 当客户端返回ack报文(第三次握手)时会再次带上这个cookie值。服务端取出这个值进行验证。如果合法就认为连接建立成功。加入全连接队列中。
2. 如何开启syncookies功能
- 通过配置/proc/sys/net/ipv4/tcp_syncookies设置
- 0:表示关闭该功能
- 1:表示仅当syn半连接队列放不下时,再启用它(默认值)
- 2:表示无条件开启该功能
- 面对syn共计时,只需要设置1即可