Skip to main content
QUICK REVIEW

[論文レビュー] Mirage: Towards Deployable DDoS Defense for Web Applications

Prateek Mittal, Dongho Kim|arXiv (Cornell University)|Oct 5, 2011
Network Security and Intrusion Detection参考文献 28被引用数 20
ひとこと要約

Mirageは、既存のルータ機能を活用して、プロトコル変更やクライアントソフトウェアの必要なしに、偽のランダムシーケンスに従って定期的にIPアドレスを変更することで、展開可能なDDoS防御を提案する。この手法により、サーバのローカルネットワークおよび上流ISPでのみ展開することで、最小限の展開で効果的な防御が可能となり、IPv4およびIPv6との相互運用性と公平性を保ちながら、トンネリングによって実現される。

ABSTRACT

Distributed Denial of Service (DDoS) attacks form a serious threat to the security of Internet services. However, despite over a decade of research, and the existence of several proposals to address this problem, there has been little progress to date on actual adoption. We present Mirage, a protocol that achieves comparable performance to other DDoS mitigation schemes while providing benefits when deployed only in the server's local network and its upstream ISP, where local business objectives may incentivize deployment. Mirage does not require source end hosts to install any software to access Mirage protected websites. Unlike previous proposals, Mirage only requires functionality from routers that is already deployed in today's routers, though this functionality may need to be scaled depending on the point of deployment. Our approach is that end hosts can thwart the attackers by employing the principle of a moving target: end hosts in our architecture periodically change IP addresses to keep the attackers guessing. Knowledge of an active IP address of the destination end host can act as an implicit authorization to send data. We evaluate Mirage using theoretical analysis, simulations and a prototype implementation on PlanetLab. We find that our design provides a first step towards a deployable, yet effective DDoS defense.

研究の動機と目的

  • 10年以上にわたる研究にもかかわらず、実世界のネットワークにおける効果的なDDoS緩和の展開という長年の課題に取り組むこと。
  • 複数の自律システム(AS)にまたがる協調的展開を要件とするDDoS防御が有効であるための「ニンジンとタマゴ」のジレンマを乗り越えること。
  • サーバのローカルネットワークと上流ISPでのみMirageが展開された場合でも、意味のある保護を提供するシステムを設計することにより、組織間連携への依存を低減すること。
  • 新しいパケットヘッダーやルータでの暗号処理を避けることで、既存インfraストラクチャとの後方互換性を確保すること。
  • ソフトウェアのインストールなしにエンドホストが保護されたサービスにアクセスできるようにすることで、実用性と導入促進を高めること。

提案手法

  • MirageはIPアドレスホッピングを利用する:サーバは、認可されたクライアントにのみ知られている擬似ランダムシーケンスに従って、定期的にIPv6インターフェースアドレスを変更する。
  • 計算パズルを活用して、クライアントのアクセスを有効なIPアドレスに束縛し、正しいパズル解決が行われたクライアントのみがトラフィックを送信できるようにする。
  • 新しいヘッダーやハードウェア、ソフトウェアの変更を必要とせず、既存のルータ機能(フィルタリング、フェアキューイングなど)に依存する。
  • IPv6の広大なアドレス空間(64ビットのインターフェース識別子)を活用し、スキャンやブルートフォース攻撃を計算的に不可能にする。
  • IPv4互換性のため、トンネリング(例:Teredo)を用いて、IPv4専用クライアントが翻訳を介してIPv6保護サービスにアクセスできるようにする。
  • パケットが現在有効なIPアドレス(認可されたクライアントにのみ知られている)宛てに送信された場合にのみ受信されるため、暗黙的にトラフィックを認可する。

実験結果

リサーチクエスチョン

  • RQ1複数の自律システムにまたがる協調的展開が不要な状況で、サーバのローカルネットワークおよび上流ISPでのみ展開された場合に、DDoS防御が有効に機能するか。
  • RQ2既存のネットワークインfraに統合可能なIPアドレスホッピングを、新しいパケットヘッダーやルータの変更なしに実現する方法は何か。
  • RQ3現実のボットネット環境下で、ネットワークスキャンおよびブルートフォースDoS攻撃に対するIPアドレスホッピングのセキュリティ強度はどの程度か。
  • RQ4ルータでの暗号処理を導入せず、計算パズルを用いて有効なIPアドレスへのクライアントアクセスを束縛できるか。また、その際のオーバーヘッドはどの程度か。
  • RQ5異なる計算能力を持つクライアントと攻撃者との間で、Bandwidth割り当ての公平性をどのように確保できるか。

主な発見

  • 5分間隔のIPアドレスホッピングと64ビットのインターフェース識別子空間を採用することで、ネットワークスキャン攻撃は計算的に不可能になる:20,000ノードのボットネットではアドレス空間の2^-28しかスキャンできず、100万ノードのボットネットでも2^-23にとどまる。
  • ブルートフォースDoS攻撃の成功確率は極めて低い—20,000ノードのボットネットでは1.3×10^-15、100万ノードでは5.4×10^-14にとどまる—これは、有効なIPアドレスを当てる確率が非常に低いことによる。
  • 計算パズルメカニズムは情報理論的に安全である:攻撃者は、偽乱数変換(例:AES)を破る必要がない限り、誠実なクライアントより速くパズルを解くことはできない。
  • Mirageは計算ごとの公平性を確保する:誠実なクライアントは、自身の計算能力に比例した帯域幅を獲得するが、攻撃者はパズルを速く解くことができないため、制限を受ける。
  • トンネリング(例:Teredo)を用いることで、IPv4との相互運用性を維持し、IPv4専用クライアントが変更なしにMirage保護サービスにアクセスできる。
  • PlanetLab上のプロトタイプ評価および大規模シミュレーションの結果、Mirageは高攻撃負荷下でも、従来のDDoS緩和手法と同等の公平な帯域幅配分を実現していることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。