Skip to main content
QUICK REVIEW

[論文レビュー] Linkbait: Active Link Obfuscation to Thwart Link-flooding attacks

Qian Wang, Feng Xiao|arXiv (Cornell University)|Mar 28, 2017
Network Security and Intrusion Detection参考文献 15被引用数 8
ひとこと要約

Linkbait は、特定のフローを再ルーティングすることでネットワークのリンクマップを意図的に隠蔽し、攻撃者を偽のリンクに誘導する主动的防御メカニズムであり、リンクフローディング攻撃(LFA)を防ぐ。この手法は動的リンク隠蔽とSVMベースのボット検出を組み合わせ、正当なトラフィックに影響を与えることなくLFAを防止する。実世界およびシミュレート環境において高い有効性を示している。

ABSTRACT

The DDoS attack is a serious threat to Internet of Things (IoT). As a a new class of DDoS attack, Link-flooding attack (LFA) disrupts connectivity between legitimate hosts and target servers (i.e., victims) by flooding only a small number of links. Several mechanisms have been proposed to mitigate the sophisticated attack. However, they can only reactively mitigate LFA after target links have been flooded by the adversaries. In this paper, we propose an active LFA mitigation mechanism, called Linkbait, that is a proactive and preventive defense to throttle LFA. The fact behind Linkbait is that adversaries rely on the set of key links impacting the network connectivity (i.e., linkmap) to identify target links that ensure network connectivity of victims. Linkbait mitigates the attacks by interfering with linkmap discovery and providing a fake linkmap to adversaries. Inspired by moving target defense (MTD), we propose a link obfuscation algorithm in Linkbait that selectively reroutes probing flows to hide target links from adversaries and mislead them to identify bait links as target links. By providing the faked linkmap to adversaries, Linkbait can actively mitigate LFA even without identifying bots while not affecting flows from legitimate hosts. To block attack traffic and further reduce the impact in networks, we propose a bot detection algorithm that extracts unique traffic patterns of LFA and leverages support vector machine (SVM) to identify attack traffic. We evaluate the feasibility of deploying Linkbait in real Internet, and evaluate its performance by using both real-world experiments and large-scale simulations. The experimental results demonstrate the effectiveness of Linkbait.

研究の動機と目的

  • 少数の重要なネットワークリンクを過負荷にすることでIoT接続性を脅かす増加するリンクフローディング攻撃(LFA)の脅威に対処すること。
  • 攻撃が開始された後にのみ反応する従来の反応型LFA緩和メカニズムの限界を克服すること。
  • 攻撃者が真のネットワークリンクマップを特定する能力を遮断する、主動的で予防的な防御を設計すること。
  • 正当なネットワークトラフィックのパフォーマンスを維持しながら、偽のリンクマップを用いて攻撃者をだますこと。
  • LFAトラフィックに特徴的なパターンを抽出することで、ボット検出を統合し、攻撃の影響をさらに低減すること。

提案手法

  • Linkbait は、攻撃者から実際のターゲットリンクを隠すために、プローブトラフィックを意図的に再ルーティングするリンク隠蔽アルゴリズムを採用する。
  • 攻撃者が本物のリンクではなく偽の(罠の)リンクを標的にするように誘導するため、偽のリンクマップを構築し、広報する。
  • このメカニズムは、動的にネットワークトポロジーを変化させることで攻撃者の不確実性を高める「移動ターゲット防御(MTD)」にインspiredされている。
  • ボット検出モジュールは、サポートベクターマシン(SVM)を用い、ネットワークフローから抽出した特徴的なトラフィックパターンをもとにLFAトラフィックを特定する。
  • ボットの位置を事前に把握する必要がなく、トラフィック行動のみに依存して攻撃を検出・緩和する。
  • Linkbait は、正当なフローに影響を与えないように、隠蔽および検出ロジックを攻撃プローブおよび攻撃トラフィックに限定することで実現する。

実験結果

リサーチクエスチョン

  • RQ1主動的防御メカニズムは、リンクフローディング攻撃中、攻撃者が真のネットワークリンクマップを特定する能力を効果的に妨げることができるか?
  • RQ2攻撃者が偽のリンクを標的にするように誘導するが、正当なトラフィックのパフォーマンスに悪影響を与えないように、リンク隠蔽をどのように実装できるか?
  • RQ3SVMベースのトラフィックパターン分析は、実際のネットワーク環境でLFAトラフィックをどの程度正確に検出できるか?
  • RQ4リンク隠蔽とボット検出の組み合わせは、反応型アプローチと比較して、全体的なLFA緩和効果をどの程度向上できるか?
  • RQ5このようなシステムを大規模かつ本番環境のネットワークに展開する現実的な可能性とパフォーマンスは何か?

主な発見

  • Linkbait は、説得力のある偽のリンクマップを提供することで、攻撃者が本物のターゲットリンクを特定できないようにし、LFAの有効性を顕著に低下させる。
  • 隠蔽および検出メカニズムが正当なネットワークトラフィックに干渉しないため、正当なホストのパフォーマンスは通常のままである。
  • SVMベースのボット検出は、LFAトラフィックに特徴的なパターンを活用することで、早期かつ正確な攻撃緩和を可能にする。
  • 実世界の実験および大規模シミュレーションにより、高負荷のプローブ状況下でも、Linkbait が攻撃成功確率とネットワークの混乱を低減することが確認された。
  • Linkbait が実際のインターネット環境に展開可能であることが実証され、IoTおよび制限されたネットワーク環境における実用的妥当性が示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。