# Ataques SYN Flood: cómo la explotación del handshake TCP satura tu servidor

> Un SYN flood agota la tabla de estado de conexiones de tu servidor en segundos — sin necesidad de ancho de banda. Explicamos la mecánica y las mitigaciones que de verdad funcionan.

- Category: Análisis de ataques
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Mar 5, 2025
- Canonical: https://akarguard.net/es/blog/ataque-syn-flood

---

TCP nunca se diseñó pensando en adversarios. El handshake de tres pasos — SYN, SYN-ACK, ACK — es fundamental para una comunicación fiable, pero crea una vulnerabilidad: el servidor debe reservar estado para cada conexión medio abierta antes de que el cliente confirme. El SYN flood explota exactamente esto.

## Cómo funciona un SYN flood

El atacante envía una avalancha de paquetes TCP SYN con IPs de origen falsificadas. El servidor responde a cada uno con un SYN-ACK y espera el ACK final — que nunca llega porque la dirección de origen es falsa. La tabla de estado de conexiones del servidor se llena. Las conexiones legítimas se rechazan. El servicio cae.

- No requiere amplificación de ancho de banda — 100 Mbps de tráfico SYN pueden tumbar un servidor que maneja gigabits de carga normal.
- Las IPs falsificadas hacen inútil el bloqueo por listas a nivel de servidor.
- Las herramientas de ataque generan millones de IPs de origen falsas y únicas por segundo.

## Técnicas de mitigación

- SYN cookies: el servidor codifica el estado en el número de secuencia, eliminando la necesidad de almacenar conexiones medio abiertas.
- Activa SYN cookies y ajusta la cola de conexiones en el origen y su firewall.
- Absorbe la avalancha de paquetes en bruto aguas arriba — en la red de tu host o proveedor de tránsito, que es donde de verdad se detiene una avalancha sin estado.
- Oculta tu IP de origen tras un proxy inverso para que una avalancha dirigida a tu servidor no tenga objetivo que alcanzar.

> **Dónde ayuda un proxy inverso y dónde no** — Ocultar tu origen tras Akarguard significa que un SYN flood dirigido a tu antigua IP de servidor no golpea nada. Pero esto es ocultación de origen, no scrubbing L4: una avalancha volumétrica contra la propia dirección del proxy es una cuestión de capacidad de red para el proveedor aguas arriba. Akarguard es un servicio de capa 7 (aplicación), no un scrubber volumétrico.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
