关于KDD99数据集第25、26特征中SYN error的定义及场景咨询
KDD99数据集的'SYN error'错误解析
错误类型
这是TCP连接建立阶段的协议错误,对应KDD99数据集中第25个特征num_srv_serror_rate(服务端SYN错误率)和第26个特征serror_rate(整体SYN错误率)统计的异常情况。本质是TCP三次握手流程未正常完成——要么服务器端返回了SYN+RST包直接拒绝连接,要么服务器发送SYN+ACK后未收到客户端的ACK包,最终导致连接建立失败。
产生场景
- 恶意攻击场景:
- SYN洪水攻击:攻击者发送大量伪造源IP的SYN请求,服务器回复SYN+ACK后无法收到客户端的ACK,半连接队列被占满,后续正常请求也会被拒绝,触发SYN错误。
- 端口扫描攻击:攻击者尝试连接目标主机上不存在的端口,服务器直接返回RST包,这类请求会被统计为SYN错误。
- 网络异常场景:
- 链路丢包:客户端发送的SYN包或服务器回复的SYN+ACK包在传输过程中丢失,导致连接超时失败,产生SYN错误。
- 配置不合理:服务器TCP半连接队列设置过小,无法处理并发连接请求,新的SYN请求直接被拒绝,触发错误。
- 正常流量中的偶发情况:
客户端发起连接后意外终止进程,服务器等待ACK超时后释放连接,这类情况也会被统计为SYN错误,但在正常流量中占比极低。
内容的提问来源于stack exchange,提问作者Thanh Duy Cao
相关产品推荐
相关产品推荐

