【テクニカル・上級編】 TCPの3ウェイ・ハンドシェイクとSYN/ACKフラグの役割 – ネットワーク基礎とWebセキュリティ実践ガイド

握手(ハンドシェイク)の作法:3ウェイ・ハンドシェイクが語る「信頼」の深層心理

ネットワークエンジニアにとって、TCPの3ウェイ・ハンドシェイクは呼吸と同じくらい当たり前のプロセスだ。しかし、この「たった3回のやり取り」の中に、現代のWebパフォーマンスとセキュリティの要諦がすべて詰まっていると言っても過言ではない。

多くの教科書では「SYNを送る、SYN/ACKが返る、ACKを送る」と簡潔に書かれている。だが、現場でパケットキャプチャを眺めていると、その裏側にあるカーネルの苦悩や、ミリ秒を争うRTT(往復遅延時間)との戦いが透けて見えるはずだ。

1. 3ウェイ・ハンドシェイクの「内面」を覗く

コネクションを確立する際、クライアントのカーネルは tcp_v4_connect を呼び出し、SYNパケットを放つ。このとき重要なのは、単にシーケンス番号(ISN)を生成するだけでなく、TCPオプションフィールドに何を詰め込むかだ。

  • SYN: 「これから対話を開始したい。私の開始シーケンス番号はこれだ。あ、あと MSS(最大セグメントサイズ)と Window Scale はこれで行こう」
  • SYN-ACK: 「承知した。あなたの番号は確認した。私の番号はこれだ。あ、私も Window Scale を有効にするよ」
  • ACK: 「了解。通信を開始する」

この一連の流れで注目すべきは、TCP Window Scaling や SACK(選択的確認応答)のネゴシエーションだ。現代のような広帯域・高遅延なネットワーク環境では、デフォルトのウィンドウサイズなど無力に等しい。

2. パフォーマンスの限界を突破する:TCPバッファとRTT削減

インフラアーキテクトが真っ先に手を付けるべきは、カーネルのTCPバッファチューニングだ。デフォルト設定では、BDP(帯域遅延積)が大きな環境ではすぐにウィンドウが飽和し、スループットが頭打ちになる。

以下は、高負荷なWebサーバにおいて、Linuxカーネルレベルで検討すべきパラメータの一部だ。

# TCPウィンドウサイズの自動チューニング範囲を拡大(最小、デフォルト、最大)
# 16MB程度のバッファを確保することで、高RTT環境下でのスループット低下を防ぐ
sysctl -w net.ipv4.tcp_rmem="4096 87380 16777216"
sysctl -w net.ipv4.tcp_wmem="4096 65536 16777216"

# SYN洪水攻撃への対策:SYNクッキーを有効化しつつ、バックログを調整
# 同時接続数が多い環境では、SYNキューの長さを適正化する
sysctl -w net.ipv4.tcp_max_syn_backlog=4096
sysctl -w net.ipv4.tcp_syncookies=1

また、TLSハンドシェイクとの兼ね合いで言えば、TCP Fast Open (TFO) の活用は避けて通れない。TFOは、SYNパケットにデータを含めることで、3ウェイ・ハンドシェイクの完了を待たずにアプリケーションデータを送信可能にする技術だ。RTTを1回分削減できるこの恩恵は、モバイル回線のような不安定な環境では劇的な体感速度向上をもたらす。

3. セキュリティの視点:SYNスキャンとコネクション・トラッキング

セキュリティの専門家として警告したいのは、この3ウェイ・ハンドシェイクが「悪用されやすい」という事実だ。SYNフラッド攻撃は、SYNを送るだけでリソースを枯渇させる原始的かつ強力な手法である。

ファイアウォールやロードバランサーの設計においては、以下の点を常に意識すべきだ。

  • コネクション・トラッキングの限界: ステートフルな検査を行うデバイスは、全てのTCPセッションの状態をメモリ上に保持する。これがDDoS攻撃時には最大の弱点となる。
  • Zero Trustの文脈: 境界防御に依存せず、各コンテナやノードレベルで iptables や eBPF を活用したパケットフィルタリングを実装し、異常なシーケンス番号やフラグの組み合わせを持つパケットを早期にドロップする文化を醸成せよ。

例えば、eBPF を用いて特定のポートへのSYNパケットをフィルタリングするロジックは、カーネル空間で処理されるため、ユーザ空間のアプリケーションへの負荷を最小限に抑えつつ堅牢な防御を実現できる。

4. 最後に:プロトコルの美学

我々が日々扱っている HTTP/3 (QUIC) は、この3ウェイ・ハンドシェイクの煩わしさを解消するために、トランスポート層をUDP上に再構築した。しかし、QUICであっても、TLS 1.3が組み込まれた初期のハンドシェイクの設計には、TCPが積み上げてきた「信頼性」の知見が息づいている。

ネットワークは単なる「パケットの通り道」ではない。そこには、過去のエンジニアたちが試行錯誤の末に構築した、物理法則と論理設計の美しい調和がある。

現場でトラブルが発生したとき、tcpdump でフラグを追い、カーネルの netstat や ss コマンドでソケットの状態を丹念に調べる。その泥臭いプロセスこそが、真のエンジニアリングの醍醐味だ。ぜひ、画面の向こう側の「パケットの呼吸」を感じ取ってほしい。

コメント

タイトルとURLをコピーしました