Skip to main content
QUICK REVIEW

[논문 리뷰] Anycast Agility: Network Playbooks to Fight DDoS

A. S. M. Rizvi, Leandro M. Bertholdo|arXiv (Cornell University)|2020. 06. 24.
Network Security and Intrusion Detection인용 수 5
한 줄 요약

이 논문은 anycast 라우팅을 사용하여 DDoS 공격을 방어하기 위한 BGP 기반 플레이북을 소개한다. 이는 지리적으로 분산된 사이트 간의 부하를 균형 잡기 위해 동적 트래픽 엔지니어링을 가능하게 한다. 상류에서 패킷 손실이 발생함에도 진정된 공격 부하를 추정할 수 있는 새로운 방법을 제안하며, AS 프리펜딩, BGP 커뮤니티, 경로 독성 기법의 효과를 평가한다. 그 결과, 프리펜딩은 널리 이용 가능하지만 조작이 둔하고, 커뮤니티와 경로 독성은 더 정밀한 제어를 가능하게 하지만 네트워크 간 일관성 없는 지원을 보인다.

ABSTRACT

IP anycast is used for services such as DNS and Content Delivery Networks (CDN) to provide the capacity to handle Distributed Denial-of-Service (DDoS) attacks. During a DDoS attack service operators redistribute traffic between anycast sites to take advantage of sites with unused or greater capacity. Depending on site traffic and attack size, operators may instead concentrate attackers in a few sites to preserve operation in others. Operators use these actions during attacks, but how to do so has not been described systematically or publicly. This paper describes several methods to use BGP to shift traffic when under DDoS, and shows that a response playbook can provide a menu of responses that are options during an attack. To choose an appropriate response from this playbook, we also describe a new method to estimate true attack size, even though the operator's view during the attack is incomplete. Finally, operator choices are constrained by distributed routing policies, and not all are helpful. We explore how specific anycast deployment can constrain options in this playbook, and are the first to measure how generally applicable they are across multiple anycast networks.

연구 동기 및 목표

  • anycast 배포 환경에서 DDoS 공격 시 BGP 라우팅 변경을 어떻게 체계적이고 공개적으로 문서화된 지침 없이 사용할 수 있는지 해결하기 위해.
  • 상류에서 패킷 손실으로 인한 시야의 불완전함에도 불구하고 진정된 공격 속도를 추정하여 anycast 사이트 간 정확한 부하 균형 조절을 가능하게 하기 위해.
  • 실제 anycast 토폴로지에서 AS 프리펜딩, BGP 커뮤니티, 경로 독성과 같은 핵심 BGP 기반 트래픽 엔지니어링 기법의 가용성과 효과성을 평가하기 위해.
  • 플레이북 기반 접근 방식을 통해 볼륨 기반 및 다형성 DDoS 공격에 대해 자동화되거나 운영자 가이드된 반응을 제어 가능한 라우팅 이동을 통해 가능하게 하기 위해.
  • 사이트 수, 지리적 분포, 라우팅 정책 제약과 같은 구현 특성 요소가 트래픽 엔지니어링 전략의 적용성에 어떻게 影향을 미치는지 평가하기 위해.

제안 방법

  • 상류 패킷 손실을 고려하여 부분적인 트래픽 측정치를 분석함으로써 각 anycast 사이트의 진정된 부하를 추정하는 새로운 방법을 제안하여 정확한 공격 부하 추정을 가능하게 한다.
  • 공격 특성(예: 크기, 소스 분포)에 따라 특정 라우팅 조치(예: 프리펜딩, 커뮤니티 마킹, 경로 독성)로 매핑하는 BGP 플레이북을 개발하여 트래픽 재균형을 실현한다.
  • 실제 공격 데이터(예: CLDAP, LDAP, VoIP.ms)를 공개 자료에서 확보하여 제어 가능한 anycast 토폴로지 환경에서 실험 기반 공격 시뮬레이션을 수행한다.
  • 다양한 실세계 anycast 네트워크에서 BGP 트래픽 엔지니어링 기법의 가용성과 효과성을 평가하며, 전파 지연과 정책 필터링을 측정한다.
  • 과부하된 사이트에서 부하가 적은 사이트로의 트래픽 이동을 위해 라우팅 조작(예: 음수 프리펜딩, 커뮤니티 태깅)을 수행한다.
  • 실제 공격을 재생하여 정책 수립의 효과를 검증하며, 사이트 과부하 감소와 지속적인 서비스 가용성 포함한 방어 성공도 측정한다.

실험 결과

연구 질문

  • RQ1상류에서 패킷 손실로 인해 트래픽에 대한 시야가 왜곡될 경우 서비스 운영자가 어떻게 정확한 공격 부하를 추정할 수 있는가?
  • RQ2실제 anycast 배포 환경에서 가장 효과적이고 널리 지원되는 BGP 기반 트래픽 엔지니어링 기법(AS 프리펜딩, 커뮤니티, 경로 독성)은 무엇인가?
  • RQ3네트워크 토폴로지, 사이트 분포, 라우팅 정책 제약이 DDoS 공격 시 트래픽 엔지니어링 플레이북의 적용성에 어떻게 제약을 가하는가?
  • RQ4실제로 볼륨 기반 및 다형성 DDoS 공격에 대해 동적 라우팅 변경이 얼마나 효과적으로 작용하는가?
  • RQ5BGP 수렴 지연이 라우팅 기반 방어의 효과성에 미치는 영향은 무엇이며, 특히 짧은 지속 시간이나 급격히 이동하는 공격에 대해 어떤가?

주요 결과

  • 제안된 공격 부하 추정 방법은 상당한 상류 패킷 손실이 발생하더라도 진정된 공격 부하를 성공적으로 복원하여 정확한 부하 균형 조정 결정을 가능하게 한다.
  • AS 프리펜딩은 네트워크 전반에서 널리 이용 가능하지만, 오늘날 인터넷의 평탄한 특성으로 인해 조작이 둔한 편이며, 대부분의 트래픽이 이동하거나 거의 이동하지 않는 경우가 많다.
  • BGP 커뮤니티 기법은 트래픽 분포에 대해 더 정밀한 제어를 가능하게 하지만, 티어-1 및 주요 트랜짓 제공자에서의 필터링이 빈번하여 일관성 없는 지원을 보인다.
  • 경로 독성은 여러 홉 떨어진 라우팅 결정에 영향을 줄 수 있지만, 특히 티어-1 자율 시스템에서 자주 필터링되어 실용적 이용도가 제한된다.
  • 플레이북 접근 방식은 실세계 실험 기반 환경에서 볼륨 기반 및 다형성 DDoS 공격에 효과적으로 대응할 수 있음을 입증하였다. 이는 2021년 VoIP.ms 이벤트와 같은 지속적인 공격에도 적용 가능하다.
  • 트래픽 엔지니어링 대응은 BGP 수렴 후에만 효과를 발휘하므로, 5분 미만의 공격에는 활용도가 제한되지만, 부하가 높을 경우 소스 이동 공격에 대해선 여전히 강력하다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.