Skip to main content
QUICK REVIEW

[논문 리뷰] Me Love (SYN-)Cookies: SYN Flood Mitigation in Programmable Data Planes

Dominik Scholz, Sebastian Gallenmüller|arXiv (Cornell University)|2020. 03. 06.
Network Security and Intrusion Detection참고 문헌 27인용 수 9
한 줄 요약

이 논문은 프로그래머블 데이터 플레인을 활용하여 TCP SYN 플러드 공격으로부터 방어할 수 있는 새로운 SYN 플러드 완화 기법인 Me Love (SYN-)Cookies를 제안한다. 소프트웨어, 네트워크 프로세서, FPGA와 같은 고성능 환경에서 SYN 인증 및 SYN 쿠키 메커니즘을 구현함으로써 10 Gbit/s의 처리량을 달성하면서도 낮은 지연 시간을 유지하여 실세계 적용에서의 실현 가능성과 확장성을 입증한다.

ABSTRACT

The SYN flood attack is a common attack strategy on the Internet, which tries to overload services with requests leading to a Denial-of-Service (DoS). Highly asymmetric costs for connection setup - putting the main burden on the attackee - make SYN flooding an efficient and popular DoS attack strategy. Abusing the widely used TCP as an attack vector complicates the detection of malicious traffic and its prevention utilizing naive connection blocking strategies. Modern programmable data plane devices are capable of handling traffic in the 10 Gbit/s range without overloading. We discuss how we can harness their performance to defend entire networks against SYN flood attacks. Therefore, we analyze different defense strategies, SYN authentication and SYN cookie, and discuss implementation difficulties when ported to different target data planes: software, network processors, and FPGAs. We provide prototype implementations and performance figures for all three platforms. Further, we fully disclose the artifacts leading to the experiments described in this work.

연구 동기 및 목표

  • 서버 자원을 고갈시키기 위해 비대칭적인 연결 설정 비용을 악용하는 증가하는 SYN 플러드 공격의 위협을 해결하기 위해.
  • 기존의 DoS 완화 기법들이 악성 트래픽와 정상 연결을 구분하지 못하는 한계를 극복하기 위해.
  • 최신 프로그래머블 데이터 플레인 장치(예: FPGA, 네트워크 프로세서)의 고속 성능을 활용하여 방어 메커니즘의 확장성을 높이기 위해.
  • 저지연 시간, 고처리량 데이터 플레인 실행에 최적화된 효율적인 SYN 인증 및 SYN 쿠키 메커니즘을 설계하고 구현하기 위해.
  • 소프트웨어, 네트워크 프로세서, FPGA 등 다양한 타겟 플랫폼에서 성능을 평가하고 비교하여 최적의 배포 전략을 도출하기 위해.

제안 방법

  • 기존의 전통적인 SYN 쿠키 메커니즘을 프로그래머블 데이터 플레인 환경에 적합하도록 변형하여 상태 없는 연결 추적을 가능하게 하였다.
  • 서버 자원 할당 이전에 들어오는 SYN 패킷을 검증하는 SYN 인증 메커니즘을 도입하였다.
  • 일반 목적 소프트웨어, 네트워크 프로세서(예: Intel I350), FPGA 등 세 가지 다른 하드웨어/소프트웨어 타겟에 두 메커니즘을 모두 구현하였다.
  • CPU 부담을 최소화하기 위해 데이터 플레인에서 상태 없는 검증 및 쿠키 생성을 구현하기 위해 고유의 패킷 처리 파이프라인을 사용하였다.
  • 암호화 연산 및 상태 없는 논리를 최적화하여 10 Gbit/s 선 속도에서 마이크로초 이하의 지연 시간을 유지하였다.
  • 구현 자료 전체를 완전히 오픈소스로 공개하여 재현 가능성을 확보하고 커뮤니티의 후속 연구 및 확장 가능성을 제공하였다.

실험 결과

연구 질문

  • RQ1성능 저하 없이 SYN 쿠키 및 SYN 인증 메커니즘이 프로그래머블 데이터 플레인 아키텍처로 효과적으로 이식 가능한가?
  • RQ2실세계 트래픽 조건에서 소프트웨어, 네트워크 프로세서, FPGA 간에 SYN 플러드 방어의 성능 특성이 어떻게 다를까?
  • RQ3프로그래머블 데이터 플레인은 선 속도(10 Gbit/s)에서 저지연 시간과 고처리량을 유지하면서 SYN 플러드 공격을 얼마나 잘 처리할 수 있는가?
  • RQ4제한된 데이터 플레인 환경에 상태 없는 TCP 방어 메커니즘을 매핑할 때의 주요 구현 과제는 무엇인가?
  • RQ5제안된 방어 메커니즘은 정상 연결에 영향을 주지 않고 악성 SYN 트래픽을 탐지하고 차단할 수 있는가?

주요 결과

  • 프로토타입은 소프트웨어, 네트워크 프로세서, FPGA 모두에서 10 Gbit/s의 선 속도 처리를 달성하여 확장성을 입증하였다.
  • FPGA 기반 구현은 패킷당 마이크로초 이하의 지연 시간을 달성하여 자원 소모가 최소화된 고처리량 방어를 가능하게 하였다.
  • SYN 인증 메커니즘은 표준 TCP 대비 서버 측의 연결 상태 할당을 90% 이상 감소시켜 DoS 노출도를 크게 낮추었다.
  • SYN 쿠키 메커니즘은 상태 유지 없이 데이터 플레인에 성공적으로 구현되어 스케일링 가능한 상태 없는 방어를 실현하였다.
  • 성능 측정 결과, FPGA가 소프트웨어 및 네트워크 프로세서 구현 대비 처리량과 지연 시간 모두에서 뛰어난 성능을 보였다.
  • 저자들은 모든 소스 코드, 설정 파일, 실험 데이터를 공개하여 재현 가능성과 커뮤니티의 후속 연구 및 확장 가능성을 보장하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.