Skip to main content
QUICK REVIEW

[논문 리뷰] Unilateral Antidotes to DNS Cache Poisoning

Amir Herzberg, Haya Shulman|arXiv (Cornell University)|2012. 09. 07.
Internet Traffic Analysis and Secure E-voting인용 수 3
한 줄 요약

이 논문은 DNS 리졸버의 변경 없이 DNS 캐시 탈취를 방지하기 위한 이중 수단—'샌드위치 안티도트'와 'NAT 안티도트'—를 제안한다. 샌드위치 안티도트는 두 단계로 구성된 검출 및 차단 메커니즘을 통해 탈취 시도를 탐지하고 차단하며, NAT 안티도트는 리졸버의 소스 IP 주소를 회전시켜 엔트로피를 증가시킨다. 두 방식 모두 게이트웨이에 구현 가능하여 스푸핑 공격에 대해 강력한 보호를 제공하며, 최소한의 오버헤드를 유발한다.

ABSTRACT

We investigate defenses against DNS cache poisoning focusing on mechanisms that can be readily deployed unilaterally by the resolving organisation, preferably in a single gateway or a proxy. DNS poisoning is (still) a major threat to Internet security; determined spoofing attackers are often able to circumvent currently deployed antidotes such as port randomisation. The adoption of DNSSEC, which would foil DNS poisoning, remains a long-term challenge. We discuss limitations of the prominent resolver-only defenses, mainly port and IP randomisation, 0x20 encoding and birthday protection. We then present two new (unilateral) defenses: the sandwich antidote and the NAT antidote. The defenses are simple, effective and efficient, and can be implemented in a gateway connecting the resolver to the Internet. The sandwich antidote is composed of two phases: poisoning-attack detection and then prevention. The NAT antidote adds entropy to DNS requests by switching the resolver's IP address to a random address (belonging to the same autonomous system). Finally, we show how to implement the birthday protection mechanism in the gateway, thus allowing to restrict the number of DNS requests with the same query to 1 even when the resolver does not support this.

연구 동기 및 목표

  • 포트 랜덤화와 0x20 인코딩과 같은 기존 방어 조치에도 불구하고 지속적인 DNS 캐시 탈취 위협을 해결하기 위해.
  • DNS 리졸버의 변경 없이도 구현 가능한 실용적 방어 수단을 제공하여 DNSSEC 광범위 도입을 요구하지 않기 위해.
  • 네트워크 게이트웨이 수준에서 탐지 및 방지 기능을 통해 엔트로피를 증가시켜 보안을 강화하기 위해.
  • 표준 리졸버 수준 방어를 우회하는 고의적인 공격자에 대해서도 즉각적이고 효과적인 보호를 제공하기 위해.

제안 방법

  • 샌드위치 안티도트는 두 단계로 작동한다: 첫째, 응답 검증을 통해 탈취 시도를 탐지하고, 둘째, 동일한 쿼리에 대한 후속 악성 응답을 차단한다.
  • NAT 안티도트는 동일한 자율 시스템 내에서 주어진 주소 풀에서 랜덤한 IP 주소를 리졸버에 할당하여 소스 IP 엔트로피를 증가시킨다.
  • 게이트웨이에서 생일 보호 기능을 구현하여 동일한 리소스 레코드에 대한 중복 DNS 요청을 하나로 제한한다.
  • 게이트웨이는 외부 DNS 요청의 목록을 유지하고, 각 쿼리에 대해 첫 번째 응답만 전달하며, 이후 중복 응답은 버린다.
  • 방화벽 규칙을 사용해 포트 53에서 DNS 패킷을 캡처하고 큐잉 처리함으로써 실시간 처리 및 응답 생성이 가능해진다.
  • 프로토타입 구현을 통해 게이트웨이가 모든 보류 중인 요청에 대해 일치하는 응답을 생성하고 전달할 수 있음을 입증하여, 일관된 해석을 보장한다.

실험 결과

연구 질문

  • RQ1DNS 리졸버의 변경 없이도 효과적인 이중 수단 기반 DNS 캐시 탈취 방지 수단을 구현할 수 있는가?
  • RQ2리졸버 수준의 보호 조치가 우회될 경우, 게이트웨이 수준의 메커니즘이 어떻게 탈취 공격을 탐지하고 방지할 수 있는가?
  • RQ3게이트웨이 수준에서 소스 IP 랜덤화를 통해 달성할 수 있는 엔트로피 증가 수준은 어느 정도이며, 이는 공격의 가능성에 어떤 영향을 미치는가?
  • RQ4생일 보호 기능을 게이트웨이에서 효과적으로 구현할 수 있는가? 이는 생일 역설 기반 공격 벡터를 효과적으로 차단할 수 있는가?
  • RQ5낮은 지연 시간과 높은 처리량을 유지하면서도, 게이트웨이는 어떻게 정상 응답과 위조 응답을 구분할 수 있는가?

주요 결과

  • 샌드위치 안티도트는 응답 필드 검증을 통해 DNS 캐시 탈취 시도를 탐지하고, 동일한 쿼리에 대한 후속 응답을 기각함으로써 효과적으로 차단한다.
  • NAT 안티도트는 리졸버의 소스 IP 주소를 주어진 주소 풀에서 랜덤으로 교체함으로써 요청의 효과적 엔트로피를 최대 2^11 배 증가시킨다.
  • 게이트웨이에서 생일 보호 기능을 구현함으로써 동일한 리소스 레코드에 대한 중복 요청이 처리되지 않게 되어, 생일 역설 기반 공격 벡터가 효과적으로 무력화된다.
  • 게이트웨이 기반의 생일 보호 메커니즘은 리졸버가 이 기능을 지원하지 않더라도, 동일한 리소스 레코드에 대한 동시 요청을 하나로 제한할 수 있다.
  • 제안된 방어 수단은 단순하고 효율적이며, DNS 리졸버의 변경 없이도 기존 네트워크 인fra에서 구현 가능하며, 광범위한 DNSSEC 도입이 필요하지 않다.
  • 프로토타입 코드를 통해 게이트웨이가 모든 보류 중인 요청에 대해 일치하는 응답을 생성하고 전달할 수 있음을 입증하여, 일관되고 안전한 DNS 해석을 보장한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.