Skip to main content
QUICK REVIEW

[논문 리뷰] Detecting Intentional Packet Drops on the Internet via TCP/IP Side Channels: Extended Version

Roya Ensafi, Jeffrey Knockel|arXiv (Cornell University)|2013. 12. 19.
Internet Traffic Analysis and Secure E-voting참고 문헌 15인용 수 9
한 줄 요약

이 논문은 TCP/IP 특성—특히 클라이언트의 전역적으로 증가하는 IPID와 서버의 SYN 백로그 상태—를 이용해 두 대의 원격 인터넷 호스트 간의 의도적인 패킷 손실을 비침습적 측면 채널 방법으로 탐지한다. IPID 노이즈를 ARMA 모델로 모델링하고 간섭 분석을 적용함으로써, 어느 한 호스트에 직접 접근하지 않더라도 어느 방향이든 검열을 탐지할 수 있으며, 중국에서의 토르 관련 검열 98%를 검출함으로써 그 효과성을 검증한다.

ABSTRACT

We describe a method for remotely detecting intentional packet drops on the Internet via side channel inferences. That is, given two arbitrary IP addresses on the Internet that meet some simple requirements, our proposed technique can discover packet drops (e.g., due to censorship) between the two remote machines, as well as infer in which direction the packet drops are occurring. The only major requirements for our approach are a client with a global IP Identifier (IPID) and a target server with an open port. We require no special access to the client or server. Our method is robust to noise because we apply intervention analysis based on an autoregressive-moving-average (ARMA) model. In a measurement study using our method featuring clients from multiple continents, we observed that, of all measured client connections to Tor directory servers that were censored, 98% of those were from China, and only 0.63% of measured client connections from China to Tor directory servers were not censored. This is congruent with current understandings about global Internet censorship, leading us to conclude that our method is effective.

연구 동기 및 목표

  • 어느 한 호스트도 제어하지 않고도 두 원격 호스트 간의 의도적인 패킷 손실(예: 검열로 인한 것)을 탐지하기 위해.
  • TCP/IP 스택 동작에서 유래한 측면 채널 신호를 이용해 패킷 손실의 방향(클라이언트에서 서버로 또는 서버에서 클라이언트로)을 특정하기 위해.
  • 배경 트래픽이 신호를 왜곡하는 실제 인터넷 환경에서 노이즈에 강건한 방법을 개발하기 위해.
  • 글로벌 클라이언트를 대상으로 한 대규모 측정 연구를 통해 방법의 유효성을 검증하기 위해.
  • 공실 스캐닝 기법을 활용한 확장 가능하고 윤리적인 IP 기반 검열 측정 접근법을 제공하기 위해.

제안 방법

  • 이 방법은 두 가지 측면 채널을 활용한다: 클라이언트의 전역적으로 증가하는 IPID와 서버의 SYN 백로그 상태로, 이는 TCP 핸드셰이크 행동과 얽혀 있다.
  • 백로그를 채우지 않으면서도 IPID 변화와 SYN 백로그 신호를 동시에 모니터링하는 하이브리드 공실 스캔을 수행함으로써 비침습성을 확보한다.
  • 가짜 SYN/ACK 패킷을 클라이언트로 전송하고 RST 응답을 관찰함으로써 IPID 값의 시계열 데이터를 수집하여 분석 대상 신호를 생성한다.
  • 실제 IPID 변동에서 자가상관 노이즈를 모델링하고 제거하기 위해 자기회귀이동평균(ARMA) 모델을 사용한다.
  • ARMA 모델에 간섭 분석을 적용하여 어느 방향이든 패킷 손실을 나타내는 이상치를 탐지한다.
  • IPID 스킵과 SYN 백로그 응답의 시간 및 패턴을 분석함으로써 클라이언트에서 서버로의 손실과 서버에서 클라이언트로의 손실을 구분한다.

실험 결과

연구 질문

  • RQ1어느 한 호스트에 접근하지 않고도 두 임의의 인터넷 호스트 간의 의도적인 패킷 손실을 탐지할 수 있는가?
  • RQ2오직 측면 채널 신호만을 이용해 패킷 손실의 방향(클라이언트에서 서버로 또는 서버에서 클라이언트로)을 특정할 수 있는가?
  • RQ3배경 노이즈가 심한 실제 환경에서 이 방법의 효과는 어떠한가?
  • RQ4특히 중국과 같은 고수준 검열 지역에서 이 방법이 얼마나 높은 정도로 검열을 탐지할 수 있는가?
  • RQ5이 방법은 글로벌 IP 주소 공간의 대규모 비율을 피사측정 관점으로 활용할 수 있는가?

주요 결과

  • 모든 측정된 클라이언트 연결 중 토르 디렉터리 서버로의 연결 중 검열된 경우의 98%가 중국에서 기인하여, 이 방법이 지역적 검열에 민감함을 확인한다.
  • 중국에서 토르 디렉터리 서버로의 클라이언트 연결 중 0.63%만이 검열되지 않아, 타겟팅된 차단 수준이 매우 높음을 시사한다.
  • 이 방법은 양방향 패킷 손실을 성공적으로 탐지하였으며, 엉키는 IPID와 SYN 백로그 신호를 기반으로 방향을 추론하였다.
  • ARMA 기반 노이즈 모델이 자가상관되는 IPID 변동을 효과적으로 처리하여, 노이즈가 심한 실제 환경에서도 탐지 정확도를 향상시켰다.
  • 측정 연구를 통해 전 세계 IP 주소 공간의 약 1%가 검열 탐지용 피사측정 관점으로 재사용될 수 있음을 입증하였다.
  • 이 방법은 비침습적이며, 초당 5개 패킷의 속도를 유지하여 심지어 SYN 쿠키가 없는 시스템에서도 서비스 거부 조건을 유발할 수 없을 정도로 낮다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.