Skip to main content
QUICK REVIEW

[논문 리뷰] An Active Defense Mechanism for TCP SYN flooding attacks

K Saravanan, A. Gowrishankar|arXiv (Cornell University)|2012. 01. 10.
Network Security and Intrusion Detection참고 문헌 9인용 수 10
한 줄 요약

이 논문은 시간적 패턴을 분석함으로써 TCP SYN 플러드 공격을 탐지하고 완화하기 위한 능동 방어 메커니즘을 제안한다. 정상 트래픽와 공격 트래픽의 통계적 모델링을 통해 방어 노드가 악성 트래픽와 정상 트래픽를 구분하고 SYN/ACK 응답을 위임함으로써 기존의 단일 지점 방어 방식에 비해 탐지 정확도와 확장성을 크게 향상시킨다.

ABSTRACT

Distributed denial-of-service attacks on public servers have recently become a serious problem. To assure that network services will not be interrupted and more effective defense mechanisms to protect against malicious traffic, especially SYN floods. One problem in detecting SYN flood traffic is that server nodes or firewalls cannot distinguish the SYN packets of normal TCP connections from those of a SYN flood attack. Another problem is single-point defenses (e.g. firewalls) lack the scalability needed to handle an increase in the attack traffic. We have designed a new defense mechanism to detect the SYN flood attacks. First, we introduce a mechanism for detecting SYN flood traffic more accurately by taking into consideration the time variation of arrival traffic. We investigate the statistics regarding the arrival rates of both normal TCP SYN packets and SYN flood attack packets. We then describe a new detection mechanism based on these statistics. Through the trace driven approach defense nodes which receive the alert messages can identify legitimate traffic and block malicious traffic by delegating SYN/ACK packets.

연구 동기 및 목표

  • 공개 서버를 대상으로 하는 분산 서비스 거부(DDoS) 공격의 증가하는 위협을 해결하기 위해.
  • 기존 방화벽이 SYN 플러드 트래픽와 정상 TCP 연결을 구분하는 데에 한계가 있음을 극복하기 위해.
  • 시간에 따라 변하는 SYN 패킷 도착률을 분석함으로써 탐지 정확도를 향상시키는 확장 가능한 능동 방어 메커니즘을 설계하기 위해.
  • 정확한 탐지 기반으로 방어 노드가 SYN/ACK 응답을 위임함으로써 서버 부하를 줄이고 내구성을 향상시키기 위해.

제안 방법

  • 이 메커니즘은 정상 트래픽와 SYN 플러드 공격에 대한 SYN 패킷 도착률의 통계적 행동을 모델링한다.
  • 실제 트래픽 패턴을 수집하고 분석하기 위해 트레이스 기반 접근 방식을 사용하며, 구분 가능한 시간적 특성을 식별한다.
  • 방어 노드는 탐지된 이면에서 경고 메시지를 수신하고 통계 모델을 사용하여 트래픽을 정상 또는 악성으로 분류한다.
  • 분류 후, 방어 노드는 정상 연결에 대해 SYN/ACK 패킷을 능동적으로 위임하고 악성 트래픽는 차단한다.
  • 중앙 집중식 방화벽에서 흔히 발생하는 단일 장애점 문제를 피하기 위해 분산된 탐지 노드를 활용한다.
  • 탐지 논리는 패킷 간 도착 간격의 시계열 분석에 기반하여 트래픽 변동에 동적으로 적응할 수 있다.

실험 결과

연구 질문

  • RQ1시간적 패턴을 기반으로 하여 SYN 플러드 공격를 정상 TCP 연결 요청과 정확하게 구분할 수 있는가?
  • RQ2정상 트래픽와 공격 트래픽를 구분하는 SYN 패킷 도착률의 통계적 특성은 무엇인가?
  • RQ3기존 방화벽 기반 접근 방식에 비해 분산된 능동 방어 메커니즘이 확장성과 내구성 향상에 기여하는가?
  • RQ4시간 기반 분석이 SYN 플러드 탐지에서 임의의 양성 및 음성 결과를 줄이는 데 얼마나 효과적인가?

주요 결과

  • 제안된 메커니즘은 시간에 따라 변하는 SYN 패킷 도착 통계를 활용함으로써 분류의 모호성을 줄이고 더 높은 탐지 정확도를 달성한다.
  • 이 시스템은 방어 노드가 SYN/ACK 응답을 사전에 위임함으로써 백엔드 서버의 자원 고갈을 최소화할 수 있도록 한다.
  • 탐지 논리를 분산함으로써 기존의 단일 지점 방어 방식(예: 전통적 방화벽)의 확장성 한계를 피할 수 있다.
  • 트레이스 기반 평가 결과, 도착률의 통계적 모델링이 공격 트래픽와 정상 연결을 효과적으로 구분함을 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.