Skip to main content
QUICK REVIEW

[論文レビュー] DDoS Attack and Interception Resistance IP Fast Hopping Based Protocol

В. В. Крылов, Kirill Kravtsov|arXiv (Cornell University)|Mar 28, 2014
Network Security and Intrusion Detection参考文献 5被引用数 9
ひとこと要約

本論文では、定期的な間隔でサーバーのIPアドレスを動的に変更することで、DDoS攻撃の影響を軽減し、通信の盗聴を防ぐネットワーク層防御メカニズムであるIP Fast Hopping (IPFH) を提案する。このプロトコルは、クライアントとサーバー間で暗号的に安全なキーエクスチェンジを同期的に行うことで、シームレスなセッション継続性を実現するとともに、真正の宛先を隠すことで、DDoS攻撃や盗聴攻撃の有効性を著しく低下させ、導入コストを最小限に抑える。

ABSTRACT

Denial-of-Service attacks continue to be a serious problem for the Internet community despite the fact that a large number of defense approaches has been proposed by the research community. In this paper we introduce IP Fast Hopping, easily deployable and effective network-layer architecture against DDoS attacks. Our approach also provides an easy way for clients to hide content and destination server of theirs communication sessions. We describe a method of dynamic server IP address change and all modules necessary to implement the approach.

研究の動機と目的

  • 固定IPアドレスと長時間にわたる接続を狙うDDoS攻撃の持続的かつ深刻な脅威に対処すること。
  • 既存プロトコルの変更を要しない、軽量で実装可能なネットワーク層防御メカニズムを提供すること。
  • クライアントが通信の真正の宛先を隠蔽できることで、通信の盗聴や追跡を防止すること。
  • IPアドレスの変更時におけるキーマネジメントの同期により、セッション継続性を確保すること。
  • 攻撃者が固定IPアドレスを標的にしにくくすることで、攻撃表面を縮小すること。

提案手法

  • サーバーのIPアドレスが、同期された時刻および鍵依存のアルゴリズムに基づき定期的に変更される動的IPアドレスホッピングメカニズムを導入する。
  • クライアントとサーバー間でキーエクスチェンジプロトコルを用いて共有秘密鍵を確立し、両者が次のIPアドレスを予測可能にすること。
  • クライアントは同期されたホッピングスケジュールを維持することで、現在のIPアドレスへの接続を途切れなく確立・維持できる。
  • 共有鍵と時刻に基づき、暗号的に安全な擬似乱数関数(PRF)を用いてIPアドレスのシーケンスを生成する。
  • すべての通信が動的IPルーティングを介して保護されるため、攻撃者がDDoS攻撃や中間者攻撃を実行することが困難になる。
  • プロトコルはネットワーク層で透過的に動作し、既存インfraやアプリケーションに対する変更を最小限に抑える。

実験結果

リサーチクエスチョン

  • RQ1固定IPアドレスを持つサーバーに対するDDoS攻撃の成功率を、動的IPホッピングメカニズムがどれほど効果的に低下させられるか。
  • RQ2敵対者が通信を盗聴し、セッションを追跡できる範囲は、IP Fast Hoppingによってどの程度制限されるか。
  • RQ3実世界のネットワーク環境において、低遅延かつ高信頼性を実現する同期IPホッピング方式をどのように実装できるか。
  • RQ4IPアドレスの動的変更がクライントのセッション継続性およびネットワークパフォーマンスに与える影響は何か。
  • RQ5既存のネットワークプロトコルやクライントソフトウェアの変更なしに、プロトコルを導入できるか。

主な発見

  • 提案されたIP Fast Hoppingメカニズムは、サーバーのIPアドレスが頻繁かつ予測不可能に変更されるため、安定した標的がなくなることでDDoS攻撃を効果的に防止する。
  • 共有秘密鍵を用いたクライアントとサーバー間のIP変更の同期により、安全で途切れのない通信が実現される。
  • 攻撃者がサーバーの現在のIPアドレスを正確に予測または監視できなくなるため、通信の盗聴が著しく困難になる。
  • ネットワーク層で動作するため、既存ネットワークに最小限の変更で導入可能であり、トランスポート層やアプリケーション層の変更を必要としない。
  • 暗号的に安全な擬似乱数関数(PRF)の使用により、不正な第三者がIPホッピングシーケンスを予測できない。
  • 低オーバーヘッドであり、顕著な遅延を引き起こさないため、生産環境への導入に適している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。