Skip to main content
QUICK REVIEW

[논문 리뷰] Programmable In-Network Obfuscation of Traffic

Liang Wang, Hyojoon Kim|arXiv (Cornell University)|2020. 05. 29.
Internet Traffic Analysis and Secure E-voting참고 문헌 23인용 수 12
한 줄 요약

PINOT는 프ogrammable 스위치를 활용해 클라이언트의 IPv4 주소를 암호화함으로써 내부 네트워크와 대상 서버로부터 숨기는 라인레이트, 인터넷 내 장치 은폐 시스템이다. Barefoot Tofino 스위치에 구현된 PINOT는 사용자 소프트웨어나 외부 협력 없이도 강력한 익명성을 제공하며, 성능 저하 없이 DNS, NTP 및 WireGuard 서비스에 대한 사용자 신원 보호를 효과적으로 수행한다.

ABSTRACT

Recent advances in programmable switch hardware offer a fresh opportunity to protect user privacy. This paper presents PINOT, a lightweight in-network anonymity solution that runs at line rate within the memory and processing constraints of hardware switches. PINOT encrypts a client's IPv4 address with an efficient encryption scheme to hide the address from downstream ASes and the destination server. PINOT is readily deployable, requiring no end-user software or cooperation from networks other than the trusted network where it runs. We implement a PINOT prototype on the Barefoot Tofino switch, deploy PINOT in a campus network, and present results on protecting user identity against public DNS, NTP, and WireGuard VPN services.

연구 동기 및 목표

  • 상류의 자율 시스템(AS)과 대상 서버에 의한 네트워크 수준의 사용자 추적 증가에 대응하기 위해.
  • 하드웨어 스위치의 메모리 및 처리 능력 제약 내에서 경량의 인터넷 내 익명성 솔루션을 설계하기 위해.
  • 클라이언트 소프트웨어나 외부 네트워크 협력 없이도 강력한 프라이버시 보호를 제공하기 위해.
  • 상용 프로그래밍 가능한 스위치 하드웨어를 사용해 실제 캠퍼스 네트워크에 실용적으로 구현 가능하게 하기 위해.
  • 실제 프로토콜인 DNS, NTP 및 WireGuard와 같은 실세계 프로토콜에 대해 인터넷 내 은폐의 효과를 평가하기 위해.

제안 방법

  • PINOT는 가벼운 암호화 기법을 사용해 인그레스 스위치에서 클라이언트의 IPv4 주소를 은폐하여, 오직 신뢰할 수 있는 네트워크만이 이를 복호화할 수 있도록 보장한다.
  • Barefoot Tofino 스위치의 프로그래머블성 기능을 활용해 라인레이트에서 은폐 정책을 시행함으로써 지연과 자원 사용을 최소화한다.
  • 은폐된 주소는 네트워크를 통해 전달되며, 대상 서버는 오직 암호화된 주소만 수신하여 종단 간 의미 그대로의 통신을 유지한다.
  • 신뢰할 수 있는 네트워크는 매핑 테이블을 유지하여 패킷을 정확한 목적지로 복호화 및 전달함으로써 정확한 라우팅을 보장한다.
  • 스위치 수준에서 상태 없는 아키텍처를 채택하여 성능 유지를 위해 최소한의 프로토콜별 상태를 유지한다.
  • 패킷 구조와 헤더 의미 체계를 그대로 유지함으로써 기존 프로토콜과의 호환성을 확보한다.

실험 결과

연구 질문

  • RQ1프로그래밍 가능한 스위치를 사용한 인터넷 내 은폐가 클라이언트 소프트웨어 없이도 강력한 익명성을 제공할 수 있는가?
  • RQ2상용 프로그래밍 가능한 스위치의 메모리 및 처리 제약 내에서 라인레이트로 은폐를 얼마나 효율적으로 수행할 수 있는가?
  • RQ3PINOT는 실세계 네트워크 서비스인 공공 DNS, NTP 및 WireGuard에 대해 사용자 신원을 어느 정도 보호하는가?
  • RQ4실제 캠퍼스 네트워크 구현에서 PINOT의 지연, 처리량 및 자원 활용도 측면에서 성능 오버헤드는 어느 정도인가?
  • RQ5배포 가능성과 프라이버시 보장 측면에서 기존 클라이언트 기반 또는 애플리케이션 계층 은폐 기법과 비교해 PINOT는 어떠한가?

주요 결과

  • Barefoot Tofino 스위치를 사용한 캠퍼스 네트워크 구현에서 PINOT는 성능 저하 없이 라인레이트 성능을 달성하며 클라이언트 IP 주소를 성공적으로 은폐했다.
  • 공공 DNS, NTP 및 WireGuard 서비스로부터의 트래픽 분석에 대해 사용자 신원을 효과적으로 보호하여 원본 클라이언트 IP에 대한 요청의 연결성 분석을 방지했다.
  • 은폐 메커니즘이 지니는 지연 오버헤드가 극히 미미하여 패킷당 마이크로초 이하의 전달 시간을 유지했다.
  • 엔드호스트나 외부 네트워크에 대한 변경 없이, 오직 신뢰할 수 있는 네트워크 내 처리에 의존했다.
  • 프로토타입은 실세계 구현에서의 실현 가능성과 실용성을 입증했으며, 프로그래밍 가능한 스위치에서 자원 소비가 최소한이었다.
  • 오직 신뢰할 수 있는 네트워크만이 은폐된 주소를 원래 클라이언트로 다시 매핑할 수 있도록 함으로써 강력한 프라이버시 보장을 달성했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.