Todos los artículosAnálisis de ataques

Ataques SYN Flood: cómo la explotación del handshake TCP satura tu servidor

Equipo Akarguard · Ingeniería de Seguridad7 min de lecturaMar 5, 2025

Un SYN flood agota la tabla de estado de conexiones de tu servidor en segundos — sin necesidad de ancho de banda. Explicamos la mecánica y las mitigaciones que de verdad funcionan.

TCP nunca se diseñó pensando en adversarios. El handshake de tres pasos — SYN, SYN-ACK, ACK — es fundamental para una comunicación fiable, pero crea una vulnerabilidad: el servidor debe reservar estado para cada conexión medio abierta antes de que el cliente confirme. El SYN flood explota exactamente esto.

Cómo funciona un SYN flood

El atacante envía una avalancha de paquetes TCP SYN con IPs de origen falsificadas. El servidor responde a cada uno con un SYN-ACK y espera el ACK final — que nunca llega porque la dirección de origen es falsa. La tabla de estado de conexiones del servidor se llena. Las conexiones legítimas se rechazan. El servicio cae.

  • No requiere amplificación de ancho de banda — 100 Mbps de tráfico SYN pueden tumbar un servidor que maneja gigabits de carga normal.
  • Las IPs falsificadas hacen inútil el bloqueo por listas a nivel de servidor.
  • Las herramientas de ataque generan millones de IPs de origen falsas y únicas por segundo.

Técnicas de mitigación

  • SYN cookies: el servidor codifica el estado en el número de secuencia, eliminando la necesidad de almacenar conexiones medio abiertas.
  • Activa SYN cookies y ajusta la cola de conexiones en el origen y su firewall.
  • Absorbe la avalancha de paquetes en bruto aguas arriba — en la red de tu host o proveedor de tránsito, que es donde de verdad se detiene una avalancha sin estado.
  • Oculta tu IP de origen tras un proxy inverso para que una avalancha dirigida a tu servidor no tenga objetivo que alcanzar.

Dónde ayuda un proxy inverso y dónde no

Ocultar tu origen tras Akarguard significa que un SYN flood dirigido a tu antigua IP de servidor no golpea nada. Pero esto es ocultación de origen, no scrubbing L4: una avalancha volumétrica contra la propia dirección del proxy es una cuestión de capacidad de red para el proveedor aguas arriba. Akarguard es un servicio de capa 7 (aplicación), no un scrubber volumétrico.

Preguntas frecuentes

¿Qué es un ataque SYN flood?

Un ataque que envía una avalancha de paquetes TCP SYN con IPs de origen falsificadas. El servidor responde con un SYN-ACK a cada uno y espera el ACK final que nunca llega; su tabla de estado de conexiones se llena y las conexiones legítimas se rechazan. No requiere ancho de banda — un tráfico SYN modesto puede tumbar un servidor potente.

¿Por qué un SYN flood no necesita ancho de banda?

Porque no agota el ancho de banda, sino un recurso finito del servidor: la tabla de estado reservada para conexiones medio abiertas. Incluso 100 Mbps de tráfico SYN pueden llenarla, mientras el mismo servidor maneja gigabits de tráfico normal sin problema.

¿Cómo detengo un SYN flood?

Activa SYN cookies y ajusta la cola de conexiones en el origen y el firewall, absorbe la avalancha en bruto en la red de tu host o proveedor de tránsito, y oculta tu IP de origen tras un proxy inverso para que la avalancha no tenga objetivo.

¿Un proxy inverso detiene un SYN flood?

La avalancha en sí no. Al ocultar tu origen, hace que un SYN flood dirigido a tu antigua dirección no tenga objetivo, pero la avalancha en bruto se detiene en la capa de red — en tu host o proveedor de tránsito. Akarguard es un servicio L7, no un scrubber de avalanchas de paquetes.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios