Skip to main content
QUICK REVIEW

[논문 리뷰] Linkbait: Active Link Obfuscation to Thwart Link-flooding attacks

Qian Wang, Feng Xiao|arXiv (Cornell University)|2017. 03. 28.
Network Security and Intrusion Detection참고 문헌 15인용 수 8
한 줄 요약

Linkbait는 선택적 흐름 재루팅을 통해 네트워크 링크맵을 능동적으로 가로막음으로써 링크-플러딩 공격(LFA)을 방지하는 능동적 방어 메커니즘입니다. 이는 악성 공격자가 위장 링크를 대상으로 삼도록 속임으로써 공격자의 타겟을 잘못 유도합니다. 동적 링크 가로막기와 SVM 기반 봇 탐지 기술을 결합하여 정상 트래픽에 영향을 주지 않으면서도 LFA를 효과적으로 방지하며, 실제 환경과 시뮬레이션 환경 모두에서 뛰어난 성능을 입증합니다.

ABSTRACT

The DDoS attack is a serious threat to Internet of Things (IoT). As a a new class of DDoS attack, Link-flooding attack (LFA) disrupts connectivity between legitimate hosts and target servers (i.e., victims) by flooding only a small number of links. Several mechanisms have been proposed to mitigate the sophisticated attack. However, they can only reactively mitigate LFA after target links have been flooded by the adversaries. In this paper, we propose an active LFA mitigation mechanism, called Linkbait, that is a proactive and preventive defense to throttle LFA. The fact behind Linkbait is that adversaries rely on the set of key links impacting the network connectivity (i.e., linkmap) to identify target links that ensure network connectivity of victims. Linkbait mitigates the attacks by interfering with linkmap discovery and providing a fake linkmap to adversaries. Inspired by moving target defense (MTD), we propose a link obfuscation algorithm in Linkbait that selectively reroutes probing flows to hide target links from adversaries and mislead them to identify bait links as target links. By providing the faked linkmap to adversaries, Linkbait can actively mitigate LFA even without identifying bots while not affecting flows from legitimate hosts. To block attack traffic and further reduce the impact in networks, we propose a bot detection algorithm that extracts unique traffic patterns of LFA and leverages support vector machine (SVM) to identify attack traffic. We evaluate the feasibility of deploying Linkbait in real Internet, and evaluate its performance by using both real-world experiments and large-scale simulations. The experimental results demonstrate the effectiveness of Linkbait.

연구 동기 및 목표

  • 몇몇 핵심 네트워크 링크를 과도하게 방치함으로써 IoT 연결성을 방해하는 링크-플러딩 공격(LFA)의 증가하는 위협을 해결하기 위해.
  • 공격이 시작된 후에만 반응하는 기존의 수동적 LFA 완화 기법의 한계를 극복하기 위해.
  • 공격자가 실제 네트워크 링크맵을 발견하는 능력을 방해하는 능동적이고 예방적인 방어 체계를 설계하기 위해.
  • 가짜 링크맵을 통해 공격자를 속이면서도 정상 네트워크 트래픽 성능을 유지하기 위해.
  • 유일한 LFA 트래픽 패턴을 활용한 봇 탐지 기술을 통합하여 공격 영향을 추가로 감소시키기 위해.

제안 방법

  • Linkbait는 공격자가 실제 타겟 링크를 발견하지 못하도록 선택적으로 프로빙 트래픽을 재루팅하는 링크 가로막기 알고리즘을 적용합니다.
  • 공격자가 실제 링크가 아닌 가짜 링크(위장 링크)를 대상으로 삼도록 유도하기 위해 위장 링크맵을 구성하고 배포합니다.
  • 이 메커니즘은 움직이는 목표 방어(MTD) 기반으로, 공격자가 네트워크 구조를 잘못 이해하도록 동적으로 인식되는 네트워크 토폴로지 구조를 변화시킵니다.
  • 지원 벡터 머신(SVM)을 사용하여 네트워크 흐름에서 유일한 트래픽 패턴을 추출함으로써 LFA 트래픽을 식별하는 봇 탐지 모듈이 구현됩니다.
  • 시스템은 봇의 위치에 대한 사전 지식 없이도 작동하며, 오직 트래픽 행동에 의존하여 공격을 탐지하고 완화합니다.
  • Linkbait는 정상 흐름에 영향을 주지 않도록, 가로막기 및 탐지 논리를 악성 프로빙 및 공격 트래픽에만 국한시킵니다.

실험 결과

연구 질문

  • RQ1링크-플러딩 공격 중 공격자가 실제 네트워크 링크맵을 발견하는 능력을 효과적으로 방해할 수 있는가?
  • RQ2정상 트래픽 성능을 저하시키지 않으면서도 공격자가 잘못된 링크를 대상으로 삼도록 유도할 수 있는 링크 가로막기 방법은 무엇인가?
  • RQ3SVM 기반 트래픽 패턴 분석이 실제 네트워크 환경에서 LFA 트래픽을 얼마나 정확하게 탐지할 수 있는가?
  • RQ4링크 가로막기와 봇 탐지의 조합이 수동적 접근 방식에 비해 전체적인 LFA 완화 성능을 얼마나 향상시키는가?
  • RQ5이러한 시스템을 대규모 및 실생산 네트워크 환경에 구현할 수 있는가?

주요 결과

  • Linkbait는 설득력 있는 가짜 링크맵을 제공함으로써 실제 타겟 링크를 공격자가 식별하는 것을 효과적으로 방지하여 LFA의 효과를 크게 감소시킵니다.
  • 가로막기 및 탐지 메커니즘이 정상 네트워크 트래픽에 영향을 주지 않기 때문에, 정상 호스트의 성능은 그대로 유지됩니다.
  • SVM 기반 봇 탐지 기술은 고유한 트래픽 패턴을 활용하여 LFA 트래픽을 정확하게 식별함으로써 조기이고 정밀한 공격 완화를 가능하게 합니다.
  • 실제 환경 실험과 대규모 시뮬레이션을 통해 Linkbait가 높은 프로빙 부하 조건에서도 공격 성공률과 네트워크 장애를 감소시킴을 확인했습니다.
  • Linkbait가 실제 인터넷 환경에 구현 가능한 것으로 입증되었으며, IoT 및 제약 조건이 있는 네트워크 환경에서 실용적인 타당성을 보여줍니다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.