[論文レビュー] Mitigation of Flooding and Slow DDoS Attacks in a Software-Defined Network
本論文は、外部のRTT監視、Bro侵入検知、Ryuコントローラー基盤のブロッキングを用いて、自己遂行的にフラッディング攻撃およびスローダドス攻撃を検知・分類・軽減する、インフラネットワーク型のSDNベースの防御システムを提案する。このシステムはトラフィックパターン分析により攻撃者を特定し、被害者に依存せずにネットワークレベルでブロッキングを実行し、SYN、HTTP、TLS、slowloris攻撃のライブデモにおいて、サービスの可用性を数秒で回復させる。
Distributed denial of service (DDoS) attacks are a constant threat for services in the Internet. This year, the record for the largest DDoS attack ever observed was set at 1.7 Tbps. Meanwhile, detection and mitigation mechanisms are still lacking behind. Many mitigation systems require the assistance by the victim - or the victim's administrator themself has to become active to mitigate attacks. We introduced a system that can detect attacks, identify attackers, and mitigate the attacks purely within the network infrastructure. With the improved flexibility of software-defined networks, new possibilities to mitigate such attacks can be implemented. In addition to our short paper on the mitigation of reflective DDoS attacks on LCN 2018, we also like to demonstrate our work on mitigating flooding attacks presented at LCN 2017 and our mitigation of slow DDoS attacks. In our demo, we show how these systems can be combined and how they work when faced with such different attacks.
研究の動機と目的
- DDoS攻撃、特にフラッディング攻撃およびスローダドス攻撃の増加する脅威に対処すること。これらはサーバーを過負荷にし、従来の検知手法では検出されにくい。
- 被害者との協力に依存しないよう、ネットワークインfraストラクチャ内で自律的検知・軽減を可能にする。
- ソフトウェア定義ネットワークにおいて、複数の攻撃タイプを同時に識別・ブロッキングできる、完全統合型でリアルタイムの防御システムを実証すること。
提案手法
- 定期的なリクエストの往復時間(RTT)を監視し、異常な遅延を検出することで、攻撃の兆候を特定する。
- Bro Network Security Monitorがリアルタイムでトラフィックを分析し、既知のパターン(例:SYNフラッド、slowloris、HTTPフラッド)に基づいて攻撃を分類する。
- システムはBroイベントとトラフィック行動を相関させ、複数の攻撃タイプにわたる悪意あるIPアドレスを特定する。
- Ryu SDNコントローラーがOpen vSwitchにブロッキングルールを適用し、攻撃者をネットワークレベルで隔離する。
- 攻撃の進化に適応するため、検知、分類、ブロッキングの各フェーズを並列で継続的に更新する。
- スプーフィングIPと複数の攻撃ベクトルを含む、実世界の状況をエミュレートするMininetベースの仮想化テストベッドを用いる。
実験結果
リサーチクエスチョン
- RQ1被害者側のレポートや設定に依存せずに、SDNベースのシステムがフラッディング攻撃およびスローダドス攻撃を検知できるか。
- RQ2統合型インフラネットワークシステムが、同時に多様なDDoS攻撃タイプ(例:SYNフラッド、slowloris、HTTPフラッド)を効果的に分類・軽減できるか。
- RQ3リアルタイムのRTT監視が、サービスの完全な劣化が発生する前に対策を講じる早期検知を可能にする程度はどの程度か。
- RQ4Bro、Ryu、仮想化ネットワーク機能の統合が、ソフトウェア定義環境におけるスケーラブルかつ自動化された軽減をどのように実現するか。
- RQ5攻撃中でも、新たな攻撃者および攻撃タイプに動的に適応でき、サービスの中断なく運用できるか。
主な発見
- 本システムは、SYNフラッディング、HTTPフラッディング、TLSフラッディング、slowloris攻撃を、一度の統合展開で成功裏に検知・軽減した。
- 軽減後、被害者のサーバーでの応答時間が著しく改善され、可視化図の線が短縮され、サービスの可用性が回復したことを示した。
- 特にSYNおよびslowloris攻撃では、正当な接続がブロックされたため、被害者のサーバーでのCPU使用率が低下した。
- 攻撃開始後数秒以内に攻撃者を特定・ブロックし、低遅延応答を実現した。
- シミュレーションでスプーフィングされたソースIPが使用されても検知が妨げられず、システムはソースIPの信頼性に依存せず、トラフィックパターン分析に依存していた。
- 複数の攻撃タイプが同時に発生しても、保護システムは効果的であり、耐障害性とスケーラビリティを示した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。