Skip to main content
QUICK REVIEW

[논문 리뷰] How Great is the Great Firewall? Measuring China's DNS Censorship

Nguyen Phong Hoang, Arian Akhavan Niaki|arXiv (Cornell University)|2021. 06. 03.
Internet Traffic Analysis and Secure E-voting참고 문헌 32인용 수 11
한 줄 요약

이 논문은 매일 수억 개의 도메인을 테스트하여 중국의 대화벽(GFW) DNS 차단을 모니터링하는 대규모 장기 측정 플랫폼인 GFWatch를 소개한다. 9개월 동안 GFWatch는 311,000개의 차단된 도메인과 3,580개의 위조된 IPv4 및 IPv6 IP 주소—미국 기업들에서 유래한 글로벌 라우팅 가능한 주소까지 포함—를 식별했으며, 구글 및 클라우드플레어와 같은 공공 DNS 리졸버의 광범위한 오염 현상도 드러냈다.

ABSTRACT

The DNS filtering apparatus of China's Great Firewall (GFW) has evolved considerably over the past two decades. However, most prior studies of China's DNS filtering were performed over short time periods, leading to unnoticed changes in the GFW's behavior. In this study, we introduce GFWatch, a large-scale, longitudinal measurement platform capable of testing hundreds of millions of domains daily, enabling continuous monitoring of the GFW's DNS filtering behavior. We present the results of running GFWatch over a nine-month period, during which we tested an average of 411M domains per day and detected a total of 311K domains censored by GFW's DNS filter. To the best of our knowledge, this is the largest number of domains tested and censored domains discovered in the literature. We further reverse engineer regular expressions used by the GFW and find 41K innocuous domains that match these filters, resulting in overblocking of their content. We also observe bogus IPv6 and globally routable IPv4 addresses injected by the GFW, including addresses owned by US companies, such as Facebook, Dropbox, and Twitter. Using data from GFWatch, we studied the impact of GFW blocking on the global DNS system. We found 77K censored domains with DNS resource records polluted in popular public DNS resolvers, such as Google and Cloudflare. Finally, we propose strategies to detect poisoned responses that can (1) sanitize poisoned DNS records from the cache of public DNS resolvers, and (2) assist in the development of circumvention tools to bypass the GFW's DNS censorship.

연구 동기 및 목표

  • 장기간에 걸쳐 중국의 DNS 필터링 행동을 지속적이고 대규모로 모니터링하기 위해.
  • GFW의 DNS 차단의 진정한 범위를 파악하기 위해, 차단된 도메인과 위조된 IP 주소를 포함하여.
  • GFW의 DNS 필터링이 구글 및 클라우드플레어와 같은 공공 리졸버를 포함한 글로벌 DNS 리졸버에 미치는 영향을 분석하기 위해.
  • GFW의 필터링 규칙을 역공학적으로 분석하고, 무해한 도메인의 과도한 차단 여부를 확인하기 위해.
  • 오염된 DNS 응답을 탐지하고 완화하기 위한 전략을 개발하여, 회피 기술 및 리졸버 정제를 지원하기 위해.

제안 방법

  • GFW 양측에 배치된 전용 머신을 사용하여 대규모 DNS 해석 테스트를 수행하는 GFWatch 측정 플랫폼을 구축하였다.
  • 9개월 동안 매일 평균 411만 개의 고유 도메인을 테스트하였다.
  • 기존에 차단된 도메인에 대한 DNS 응답을 분석하여 GFW의 블랙리스트를 역공학적으로 분석하는 프로빙 기법을 사용하였다.
  • 기대되는 응답과 실제 응답을 비교하여 글로벌 라우팅 가능한 IP 주소에 중점을 두고 위조된 IP 주소를 식별하였다.
  • 차단된 도메인과 권한 있는 네임 서버의 위치 및 지리적 라우팅을 연관시켜 지리적 차단 효과를 탐지하였다.
  • 위조 응답에서 관찰된 패턴과 리졸버 오염 기반으로 오염된 DNS 레코드 탐지 전략을 제안하였다.

실험 결과

연구 질문

  • RQ1장기간에 걸쳐 중국의 GFW DNS 필터가 얼마나 많은 도메인을 차단하는가?
  • RQ2GFW가 DNS 응답에 삽입하는 위조된 IP 주소의 특성과 분포는 어떠한가?
  • RQ3GFW의 DNS 차단이 구글 및 클라우드플레어와 같은 공공 DNS 리졸버에 얼마나 깊이 영향을 미치는가?
  • RQ4지리적 제한 조건과 권한 있는 네임 서버의 위치가 외부 리졸버에서 DNS 오염에 기여하는 방식은 무엇인가?
  • RQ5GFW에서 오는 오염된 DNS 응답을 효과적으로 탐지하고 완화할 수 있는 탐지 메커니즘은 무엇인가?

주요 결과

  • GFWatch는 9개월 동안 총 53400만 개의 고유 도메인을 테스트하여 GFW의 DNS 필터에 의해 311,000개의 도메인이 차단된 것을 확인했다.
  • GFW는 위조된 DNS 응답에 IPv4 1,781개, IPv6 1,799개의 고유한 IP 주소를 삽입했으며, 페이스북, 드롭박스, 트위터와 같은 미국 기업에서 유래한 글로벌 라우팅 가능한 IP 주소도 포함되었다.
  • 311,000개의 차단된 도메인 중 41,000개는 GFW의 정규식 필터에 부합하는 무해한 도메인이었으며, 이는 과도한 차단를 시사한다.
  • 77,000개의 차단된 도메인에서 GFW의 필터링으로 인해 구글 및 클라우드플레어와 같은 공공 리졸버에서 오염된 DNS 레코드를 발견했다.
  • 지리적 제한 조건과 중국 내에 위치한 권한 있는 네임 서버의 존재가 외부 리졸버에서의 DNS 오염에 중요한 기여 요소였다.
  • OONI를 통해 593개의 공통 위조 IP 주소, Censored Planet를 통해 1,600개의 위조 IP 주소를 식별하여, 리졸버 정책 및 측정 범위의 차이로 인한 플랫폼 간 차이를 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.