Skip to main content
QUICK REVIEW

[논문 리뷰] LineSwitch: Efficiently Managing Switch Flow in Software-Defined Networking while Effectively Tackling DoS Attacks

Moreno Ambrosin, Mauro Conti|arXiv (Cornell University)|2015. 02. 08.
Software-Defined Networks and 5G인용 수 13
한 줄 요약

LineSwitch는 소프트웨어 정의 네트워킹(SDN)을 위한 새로운 방어 메커니즘으로, 확률적 연결 프록시 기반과 트래픽 블랙리스트 기반의 조합을 통해 제어 평면 포화 공격, 특히 SYN 플러드 공격을 완화한다. 최신 기술인 Avant-Guard와 비교해 시간 오버헤드를 최대 30% 감소시키면서도 제어 평면 및 버퍼 포화 공격에 효과적으로 대응한다.

ABSTRACT

Software Defined Networking (SDN) is a new networking architecture which aims to provide better decoupling between network control (control plane) and data forwarding functionalities (data plane). This separation introduces several benefits, such as a directly programmable and (virtually) centralized network control. However, researchers showed that the required communication channel between the control and data plane of SDN creates a potential bottleneck in the system, introducing new vulnerabilities. Indeed, this behavior could be exploited to mount powerful attacks, such as the control plane saturation attack, that can severely hinder the performance of the whole network. In this paper we present LineSwitch, an efficient and effective solution against control plane saturation attack. LineSwitch combines SYN proxy techniques and probabilistic blacklisting of network traffic. We implemented LineSwitch as an extension of OpenFlow, the current reference implementation of SDN, and evaluate our solution considering different traffic scenarios (with and without attack). The results of our preliminary experiments confirm that, compared to the state-of-the-art, LineSwitch reduces the time overhead up to 30%, while ensuring the same level of protection.

연구 동기 및 목표

  • SDN에서 제어 평면 포화 공격을 완화하기 위한 최신 기술인 Avant-Guard에 대해 이전에 보고되지 않은 취약점을 식별하고 분석하는 것.
  • Avant-Guard의 SYN 프록시 기반 사용이 스위치의 과도한 상태 추적으로 인해 새로운 공격 표면인 버퍼 포화를 유도한다는 것을 입증하는 것.
  • 낮은 오버헤드를 유지하면서 제어 평면 및 버퍼 포화 공격에 모두 대응할 수 있는 새로운 방어 메커니즘인 LineSwitch를 설계하고 평가하는 것.
  • 특히 공격 조건 하에서 Avant-Guard 대비 LineSwitch의 시간 오버헤드가 크게 감소함을 보여주는 것.
  • 다양한 네트워크 요구사항을 충족시킬 수 있도록 이주 확률 파라미터 $P_p$를 통해 조정 가능한 유연하고 확장 가능한 방어를 제공하는 것.

제안 방법

  • 스위치가 설정 가능한 파라미터 $P_p$에 의해 제어되는 확률적 연결 프록시 메커니즘을 도입하여, 들어오는 TCP SYN 패킷의 일부만 프록시 처리한다.
  • 악성 트래픽이 컨트롤러에 도달하기 전에 필터링하고 삭제하기 위해 확률적 블랙리스트 전략을 적용하여 불필요한 플로우 테이블 항목을 줄인다.
  • OpenFlow를 확장하여 LineSwitch 논리를 스위치에 직접 통합함으로써 데이터 플레인에서 투명하고 효율적인 트래픽 필터링을 가능하게 한다.
  • 일부 연결에 대해서만 SYN 프록시 기반과 실시간 트래픽 분석을 조합한 하이브리드 접근 방식을 사용하여 플러드 유사 패tern을 식별하고 차단한다.
  • 활성 프록시 세션 수가 $P_p$에 의해 제한되도록 시스템을 구성하여, 지속적인 공격 상황에서도 버퍼 고갈을 방지한다.
  • 다양한 버퍼 크기, 공격률, $P_p$ 값 조건에서 시뮬레이션을 사용하여 정상 및 공격 조건 하에서 LineSwitch의 성능을 평가한다.

실험 결과

연구 질문

  • RQ1최신 기술인 Avant-Guard가 제어 평면 포화 공격을 방어하는 데 있어 유도하는 취약점은 무엇인가?
  • RQ2Avant-Guard를 실행하는 스위치에 대해 실질적인 버퍼 포화 공격을 수행할 수 있으며, 실질적인 네트워크 조건 하에서 그 효과는 어떠한가?
  • RQ3정상 및 공격 상황 모두에서 LineSwitch는 Avant-Guard 대비 시간 오버헤드를 얼마나 줄일 수 있는가?
  • RQ4이주 확률 $P_p$의 선택이 LineSwitch의 버퍼 포화 공격에 대한 내성에 어떤 영향을 미치는가?
  • RQ5고속도의 SYN 플러드 공격 상황에서도 LineSwitch는 성능 오버헤드를 최소화하면서 100% 페이지 검색 성공률을 유지할 수 있는가?

주요 결과

  • 1 Mbps의 공격률과 2^22바이트의 버퍼를 가진 경우, Avant-Guard를 실행하는 OpenFlow 스위치는 최소 74.718초 내로 기능을 정지시킬 수 있는 버퍼 포화 공격이 성공적으로 수행된다.
  • 동일한 조건에서 $P_p = 0.05$로 설정된 LineSwitch는 버퍼 포화까지 769.487초가 소요되며, Avant-Guard 대비 10배 이상 긴 시간을 지연시킨다.
  • 정상 트래픽 상황에서 LineSwitch는 평균 7.67%의 시간 오버헤드를 유발하는 반면, Avant-Guard는 41.83%의 오버헤드를 보인다.
  • 6.5 Mbps의 SYN 플러드 공격 상황에서 LineSwitch는 5.45%의 오버헤드를 유발하는 반면, Avant-Guard는 36.92%의 오버헤드를 보인다.
  • 공격 상황에서도 LineSwitch와 Avant-Guard 모두 100%의 페이지 검색 성공률을 유지하여 네트워크 기능 유지 능력이 효과적임을 확인한다.
  • LineSwitch의 공격 저항 능력은 $P_p$에 따라 스케일링된다: $P_p$의 값이 낮을수록 버퍼 포화에 도달하는 데 소요되는 시간이 크게 증가하여, 유연한 보안 설정이 가능하다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.