Skip to main content
QUICK REVIEW

[論文レビュー] Counter-RAPTOR: Safeguarding Tor Against Active Routing Attacks

Yixin Sun, Anne Edmundson|arXiv (Cornell University)|Apr 4, 2017
Internet Traffic Analysis and Secure E-voting参考文献 14被引用数 7
ひとこと要約

本論文では、耐性認識型ゲートレリレー選択アルゴリズムとリアルタイムBGP監視システムを用いて、積極的にBGPルーティング攻撃に対するクライアントの耐性を向上させる、Tor向けの二重防御システムであるCounter-RAPTORを提案する。この手法により、クライアントのプレフィックス乗っ取り攻撃への露出が平均で最大36%まで低減され、模擬的および実世界の乗っ取り攻撃を0.19%の誤検出率で検出可能である。

ABSTRACT

Tor is vulnerable to network-level adversaries who can observe both ends of the communication to deanonymize users. Recent work has shown that Tor is susceptible to the previously unknown active BGP routing attacks, called RAPTOR attacks, which expose Tor users to more network-level adversaries. In this paper, we aim to mitigate and detect such active routing attacks against Tor. First, we present a new measurement study on the resilience of the Tor network to active BGP prefix attacks. We show that ASes with high Tor bandwidth can be less resilient to attacks than other ASes. Second, we present a new Tor guard relay selection algorithm that incorporates resilience of relays into consideration to proactively mitigate such attacks. We show that the algorithm successfully improves the security for Tor clients by up to 36% on average (up to 166% for certain clients). Finally, we build a live BGP monitoring system that can detect routing anomalies on the Tor network in real time by performing an AS origin check and novel detection analytics. Our monitoring system successfully detects simulated attacks that are modeled after multiple known attack types as well as a real-world hijack attack (performed by us), while having low false positive rates.

研究の動機と目的

  • Torネットワークが積極的BGPプレフィックス乗っ取りおよび傍受攻撃に対してどれほど脆弱であるかを測定すること、特にASの耐性に焦点を当てる。
  • AS耐性メトリクスを組み込んだ、積極的なゲートリレー選択アルゴリズムを設計・実装し、クライアントの積極的ルーティング攻撃への露出を低減すること。
  • リアルタイムBGP監視システムを構築・展開し、誤検出率が低い状態でTorネットワーク上のルーティング異常を検出できるようにすること。
  • 積極的および受動的防御の有効性を、Torにおける積極的BGP攻撃の緩和に向け評価すること。

提案手法

  • 著者らは、ネットワークトポロジーとコンSENSUSデータに基づき、BGPプレフィックス乗っ取り時にTorクライアントがだまされる可能性を定量化するAS耐性メトリクスを適応的に拡張する。
  • Tier 1 ASによる傍受攻撃をモデル化するために、耐性メトリクスを拡張し、クライアントトラフィックが悪意あるASを経由してリダイレクトされる確率を評価する。
  • 帯域幅とAS耐性の両方を最適化する新しいゲートリレー選択アルゴリズムを提案し、乗っ取り攻撃への露出リスクを最小化する。
  • BGPStreamからのリアルタイムBGP更新と、1時間おきのTorコンセンサスデータを用いて、不審なプレフィックスアナウンスを検出可能なライブBGP監視システムを構築する。
  • 履歴データを用いた、ASオリジンチェックと新規の分析手法(頻度および時間ベースのしきい値)を採用し、本物の攻撃と無害な変動を区別する。
  • 繰り返し発生するアナウンスをフィルタリングし、重複する攻撃データを除外することで、誤検出を低減する(汚染を防ぐ)。
Figure 1 : Hijack Resilience for Tor-related ASes.
Figure 1 : Hijack Resilience for Tor-related ASes.

実験結果

リサーチクエスチョン

  • RQ1高Tor帯域幅を持つAS、特にASに特化して、現在のTorネットワークは積極的BGPプレフィックス乗っ取り攻撃に対してどれほど耐性があるのか?
  • RQ2AS耐性に基づく積極的ゲートリレー選択が、プレフィックス乗っ取り攻撃へのクライアント露出をどの程度低減できるのか?
  • RQ3リアルタイムBGP監視システムは、模擬的および実世界のBGP乗っ取り攻撃を、誤検出率が低い状態で検出可能か?
  • RQ4クライアントの位置とASトポロジーは、ルーティング攻撃に対するTorクライアントの耐性にどのように影響するか?
  • RQ5耐性認識型リレー選択アルゴリズムにおいて、セキュリティ(耐性)とパフォーマンスのトレードオフはどのようなものか?

主な発見

  • OVH(AS 16276)のような高Tor帯域幅を持つASは、乗っ取り攻撃に対して低耐性を示し、耐性スコアがたった0.408にとどまり、クライアントがだまされる確率が60%に達する。
  • 提案されたゲートリレー選択アルゴリズムにより、クライアントのプレフィックス乗っ取り攻撃に対する耐性が平均で最大36%向上し、特定のクライアントでは最大166%向上する一方、パフォーマンスへの影響は最小限に抑えられる。
  • ライブBGP監視システムは、既知の攻撃タイプを模倣した模擬的攻撃および著者らが実行した実世界の乗っ取り攻撃を、誤検出率たった0.19%で検出可能である。
  • システムは、大多数のTorリレー・プレフィックスアナウンスが1つのASによって発行されていることを特定でき、オリジンと分析手法の両方を用いた有効な異常検出が可能である。
  • ASオリジンチェックと頻度および時間ベースの分析を組み合わせることで、誤検出率が顕著に低減され、検出の信頼性が向上する。
  • 耐性メトリクスは、ASパス推定の不正確さに対して頑健である。これは、正確なルート予測ではなく、接続性インジケータを用いるためである。
Figure 2 : Hijack Resilience and Corresponding Bandwidth per AS. OVH and S.A.S are clear outliers.
Figure 2 : Hijack Resilience and Corresponding Bandwidth per AS. OVH and S.A.S are clear outliers.

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。