Theo định nghĩa trên một mô hình lớp là OSI hoặc TCP / IP, mỗi lớp hoạt động độc lập và không nhận thức được các lớp thấp hơn.
Khi bạn tháo cáp, đó là sự gián đoạn vật lý ( lớp 1 ), do đó, ethernet gần như vô hiệu hóa ( lớp 2 ) sẽ phát hiện mất tín hiệu (nếu bạn đang ở trên Windows, bạn sẽ thấy mạng thông báo bật lên rất đáng sợ bị ngắt kết nối )
IP ( lớp 3 ) và TCP ( lớp 4 ) sẽ không chú ý đến nó, vì vậy họ sẽ cố gắng tiếp tục làm việc.
TCP sẽ không phá vỡ kết nối TCP được thiết lập trong một khoảng thời gian vì khi TCP gửi dữ liệu, nó sẽ trả lời ACK và nếu nó không đến trong một khoảng thời gian, nó sẽ truyền lại dữ liệu.
TCP sẽ truyền lại dữ liệu, chuyển nó sang IP, người sẽ chuyển nó sang Ethernet, người không thể gửi nó và chỉ cần loại bỏ nó.
TCP sẽ đợi một lần nữa và lặp lại quá trình này cho đến khi thời gian chờ xảy ra cho phép nó tuyên bố rằng kết nối đã kết thúc. TCP đặt lại số thứ tự phân đoạn, loại bỏ thông tin đang cố gửi và giải phóng bộ đệm và tài nguyên bộ nhớ được phân bổ cho kết nối đó.
Cắm cáp trước khi nó xảy ra và mọi thứ sẽ tiếp tục. Đây là điều làm cho TCP đáng tin cậy và đồng thời dễ bị tấn công DDos.
Nếu HĐH có nhiều giao diện (ví dụ: ethernet và wi-fi), có thể khi ethernet ngừng hoạt động, nó sẽ thử qua wifi. Nó phụ thuộc vào cách định tuyến được định cấu hình, nhưng nói chung, " TCP sẽ không nhận ra điều đó ".
Cấu trúc cơ bản của các cuộc tấn công DDoS là: hàng ngàn khách hàng mở mỗi người một kết nối TCP cứ sau vài giây đến một máy chủ và sau đó từ bỏ kết nối. Mỗi kết nối TCP luôn mở trên máy chủ trong một thời gian dài (lãng phí tài sản có giá trị như cổng TCP, bộ nhớ được phân bổ, băng thông, v.v.) làm tắc nghẽn tài nguyên máy chủ để tham dự người dùng hợp pháp.