Skip to main content
QUICK REVIEW

[논문 리뷰] CNoA: Challenging Number Approach for uncovering TCP SYN flooding using SYN spoofing attack

L. Kavisankar, C. Chellappan|arXiv (Cornell University)|2011. 10. 08.
Network Security and Intrusion Detection참고 문헌 4인용 수 7
한 줄 요약

CNoA는 '도전 번호' 메커니즘을 도입하여 SYN 스푸핑을 통한 TCP SYN 플러드 공격에 대비하는 새로운 방식을 제안한다. 3-way handshake 동안 서버는 클라이언트의 ACK가 정당한지 확인하기 위해 암호학적 도전을 전송하며, 이는 위조된 SYN 패킷을 효과적으로 탐지하고 차단함으로써 자원 고갈을 방지하고 DDoS 환경에서의 탐지 정확도를 향상시킨다.

ABSTRACT

The challenging number is used for the detection of Spoofing attack. The IP Spoofing is considered to be one of the potentially brutal attack which acts as a tool for the DDoS attack which is considered to be a major threat among security problems in today's internet. These kinds of attack are extremely severe. They bring down business of company drastically. DDoS attack can easily exhaust the computing and communication resources of its victim within a short period of time. There are attacks exploiting some vulnerability or implementation bug in the software implementation of a service to bring that down and some attacks will use all the available resources at the target machine. This deals on attacks that consume all the bandwidth available to the victim machine. While concentrating on the bandwidth attack the TCP SYN flood is the more prominent attack. TCP/IP protocol suite is the most widely used protocol suite for data communication. The TCP SYN flood works by exhausting the TCP connection queue of the host and thus denying legitimate connection request. There are various methods used to detect and prevent this attack, one of which is to block the packet based on SYN flag count from the same IP address. This kind of prevention methods becomes unsuitable when the attackers use the Spoofed IP address. The SYN spoofing becomes a major tool the TCP SYN flooding. For the prevention of this kind of attacks, the TCP specific probing is used in the proposed scheme where the client is requested challenging number while sending the ACK in the three way hand shake. This is very useful to find the Spoofed IP Packets/TCP SYN flood and preventing them.

연구 동기 및 목표

  • IP 스푸핑을 사용하는 TCP SYN 플러드 공격의 증가하는 위협에 대응하기 위해.
  • 원본 IP 주소에서의 SYN 플래그 수를 기반으로 하는 전통적인 SYN 플러드 탐지 방법의 한계를 극복하기 위해.
  • 공격자가 원본 주소를 위조하는 SYN 플러드 공격에서 위조된 IP 패킷을 탐지하고 차단하기 위해.
  • 암호학적 도전을 통해 TCP 3-way handshake 검증의 신뢰성을 향상시키기 위해.
  • 고용량 네트워크 환경에서의 잘못된 경고(false positives)를 줄이고 탐지 정확도를 향상시키기 위해.

제안 방법

  • 3-way TCP handshake 동안 서버가 클라이언트에게 도전 번호를 전송한다.
  • 클라이언트는 핑크 패킷에 정확한 도전 번호를 포함해야만 핑크를 완료할 수 있다.
  • 서버는 도전 번호를 검증하여 클라이언트의 정당성을 확인하고 위조된 패킷을 탐지한다.
  • 송신자가 도전에 응답할 수 있는지 확인하기 위해 TCP 전용 프로빙을 사용하여 진짜 클라이언트와 위조된 클라이언트를 구분한다.
  • 암호학적 기법을 사용하여 도전을 생성하고 검증함으로써 재생 공격 및 스푸핑 공격에 저항할 수 있도록 보장한다.
  • 프로토콜 스택을 수정하지 않고도 표준 TCP 연결 설정 과정에 도전-응답 메커니즘을 통합한다.

실험 결과

연구 질문

  • RQ1스푸핑된 IP 주소를 사용하는 TCP SYN 플러드 공격을 실시간으로 효과적으로 탐지할 수 있는가?
  • RQ2기존의 비율 기반 필터링과 비교해 도전-응답 메커니즘이 위조된 SYN 패킷 탐지 정확도를 향상시킬 수 있는가?
  • RQ3도전 번호를 도입함으로써 연결 지연 시간과 시스템 성능에 어떤 영향을 미치는가?
  • RQ4제안된 방법이 SYN 플러드 공격 중 서버의 자원 고갈을 방지하는 데 어떻게 기여하는가?
  • RQ5도전 번호 메커니즘이 악성 트래픽 탐지에서 잘못된 경고를 얼마나 줄일 수 있는가?

주요 결과

  • 도전 번호 메커니즘은 클라이언트가 암호학적 도전에 응답할 수 있는 능력을 검증함으로써 위조된 SYN 패킷을 성공적으로 탐지한다.
  • 불법 연결이 서버 큐 공간을 소비하기 전에 차단함으로써 자원 고갈을 효과적으로 방지한다.
  • 공격자가 스푸핑된 IP 주소를 사용할 경우 기존의 SYN 플래그 수 기반 탐지 방법은 실패하지만, CNoA는 이러한 한계를 극복한다.
  • 유효한 도전 응답을 가진 클라이언트만이 3-way handshake를 완료할 수 있도록 보장함으로써 보안을 강화한다.
  • 기존 TCP 구현과의 호환성을 유지하면서도 위조 공격 탐지 능력을 크게 향상시킨다.
  • 도전-응답 방식을 사용함으로써 IP 기반 비율 제한 기법보다 잘못된 경고의 가능성 감소를 달성한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.