Skip to main content
QUICK REVIEW

[論文レビュー] Fingerprinting Software-defined Networks

Heng Cui, Ghassan Karame|arXiv (Cornell University)|Dec 21, 2015
Software-Defined Networks and 5G参考文献 23被引用数 6
ひとこと要約

この論文は、RTTおよびパケットペア分散の分析により、リモートの攻撃者がSDNネットワークを信頼性高くファングプリントできる可能性を示している。ハードウェアスイッチを用いた場合、98.54%の正確さでコントローラー・スイッチ間の相互作用を特定でき、パassive RTTベースの監視では98.73%の正確さを達成した。著者らは、グループテーブルを活用して初期パケットの遅延を遅らせる対策を提案し、ファングプリントの有効性を顕著に低下させた。

ABSTRACT

Software-defined networking (SDN) eases network management by centralizing the control plane and separating it from the data plane. The separation of planes in SDN, however, introduces new vulnerabilities in SDN networks since the difference in processing packets at each plane allows an adversary to fingerprint the network's packet-forwarding logic. In this paper, we study the feasibility of fingerprinting the controller-switch interactions by a remote adversary, whose aim is to acquire knowledge about specific flow rules that are installed at the switches. This knowledge empowers the adversary with a better understanding of the network's packet-forwarding logic and exposes the network to a number of threats. In our study, we collect measurements from hosts located across the globe using a realistic SDN network comprising of OpenFlow hardware and software switches. We show that, by leveraging information from the RTT and packet-pair dispersion of the exchanged packets, fingerprinting attacks on SDN networks succeed with overwhelming probability. We also show that these attacks are not restricted to active adversaries, but can be equally mounted by passive adversaries that only monitor traffic exchanged with the SDN network. Finally, we discuss the implications of these attacks on the security of SDN networks, and we present and evaluate an efficient countermeasure to strengthen SDN networks against fingerprinting. Our results demonstrate the effectiveness of our countermeasure in deterring fingerprinting attacks on SDN networks.

研究の動機と目的

  • リモートの攻撃者がタイミングに基づく側帯情報(side-channel)を用いて、SDNネットワークのファングプリントが可能かどうかを調査すること。
  • ハードウェアおよびソフトウェアのOpenFlowスイッチを含む実際の展開環境において、ファングプリントが可能かどうかを評価すること。
  • アクティブなプローブを用いずに、キャプチャしたトラフィックを分析することで、パassiveな攻撃者がファングプリントを実行できるかどうかを検証すること。
  • 経路長、帯域幅、時間などのネットワークパラメータが、ファングプリントの正確さに与える影響を定量化すること。
  • グループテーブルを用いて初期パケットの遅延を遅らせる方法により、ファングプリントの成功確率を低下させる効率的な対策を設計・評価すること。

提案手法

  • 著者らは、OpenFlowハードウェアおよびソフトウェアスイッチを備えた実際のSDNテストベッドを用い、20か国のホストから大規模な測定を実施した。
  • データプレーンとコントローラー・スイッチ間のパケット処理の差を検出するために、往復時間(RTT)およびパケットペア分散を分析した。
  • キャプチャしたトラフィックトレースにおける密接に配置されたプローブパケットのRTTを分析することで、パassiveな攻撃者モデルを評価した。
  • 提案された対策は、OpenFlowのグループテーブルを活用し、各フローの最初の数パケットに制御された可変遅延を導入することで、タイミングパターンをぼかした。
  • ファングプリントの正確さを、対策適用前後で測定し、その有効性を評価した。
  • 遅延分布の統計的分析により、タイミング特徴の安定性および識別可能性を評価した。

実験結果

リサーチクエスチョン

  • RQ1リモートの攻撃者が、タイミング測定のみを用いて、SDNネットワークにおけるコントローラー・スイッチ間の相互作用を信頼性高くファングプリントできるか?
  • RQ2ソフトウェアスイッチの存在が、ファングプリント攻撃の実行可能性に与える影響は何か?
  • RQ3ネットワーク経路長およびリンク帯域幅が、ファングプリントの正確さにどの程度影響を及えるか?
  • RQ4パassiveな攻撃者が、アクティブなプローブを用いずにキャプチャしたトラフィックを分析することで、ファングプリントを実行できるか?
  • RQ5グループテーブルに基づく対策は、ファングプリントの成功確率をどの程度低下させることができるか?

主な発見

  • パケットペア分散を用いたハードウェアスイッチのプローブにおいて、経路長や帯域幅にかかわらず、98.54%の正確さでファングプリント攻撃が成功した。
  • パassiveな攻撃者は、密接に配置されたプローブパケットのRTTを分析することで98.73%の正確さを達成したが、時間の経過とともに正確さが低下した。
  • ソフトウェアスイッチの存在があってもファングプリントは阻止できない。データプレーンと制御プレーンの処理タイミングの差が依然として検出可能であるためである。
  • RTTに基づくファングプリントの正確さはネットワークサイズに著しく影響を受けるが、時間の経過とともに劣化する。一方、パケットペア分散は安定したままである。
  • グループテーブルを用いた提案された対策により、初期パケットに可変遅延を導入することで、タイミングベースの側帯チャネルが効果的にぼかされた。
  • この対策は効率的で実用的であり、既存のSDNインfraに最小限の変更を加えつつ、通常のネットワーク運用を維持したまま実装可能である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。