Skip to main content
QUICK REVIEW

[논문 리뷰] Mitigation of Flooding and Slow DDoS Attacks in a Software-Defined Network

Thomas Lukaseder, Shreya Ghosh|arXiv (Cornell University)|2018. 08. 16.
Network Security and Intrusion Detection참고 문헌 1인용 수 8
한 줄 요약

이 논문은 외부 RTT 모니터링, 브로 침입 탐지, 리우 컨트롤러 기반 차단을 사용하여, 자율적으로 침입을 탐지하고 분류하며, 흐름 공격 및 느린 DDoS 공격을 방지하는 네트워크 내 SDN 기반 방어 시스템을 제안한다. 시스템은 트래픽 패턴 분석을 통해 공격자를 식별하고, 피해자 참여 없이 네트워크 수준에서 차단함으로써 실시간 시연에서 SYN, HTTP, TLS 및 슬로우로리스 공격 동안 몇 초 내로 서비스 가용성을 복구시킨다.

ABSTRACT

Distributed denial of service (DDoS) attacks are a constant threat for services in the Internet. This year, the record for the largest DDoS attack ever observed was set at 1.7 Tbps. Meanwhile, detection and mitigation mechanisms are still lacking behind. Many mitigation systems require the assistance by the victim - or the victim's administrator themself has to become active to mitigate attacks. We introduced a system that can detect attacks, identify attackers, and mitigate the attacks purely within the network infrastructure. With the improved flexibility of software-defined networks, new possibilities to mitigate such attacks can be implemented. In addition to our short paper on the mitigation of reflective DDoS attacks on LCN 2018, we also like to demonstrate our work on mitigating flooding attacks presented at LCN 2017 and our mitigation of slow DDoS attacks. In our demo, we show how these systems can be combined and how they work when faced with such different attacks.

연구 동기 및 목표

  • DDoS 공격, 특히 흐름 공격 및 느린 공격의 증가하는 위협에 대응하기 위해, 서버를 과부하 시키고 기존 탐지 방법을 회피하는 공격에 대비한다.
  • 피해자 협조에 의존하지 않도록 네트워크 인fra 내에서 자율적인 탐지 및 방어를 가능하게 하여, 피해자 참여 없이도 방어를 수행한다.
  • 소프트웨어 정의 네트워크에서 동시에 여러 공격 유형을 식별하고 차단할 수 있는 완전 통합형 실시간 방어 시스템을 시연한다.

제안 방법

  • 정상 요청의 왕복 시간(RTT)을 모니터링하여 비정상적인 지연을 탐지함으로써 잠재적 공격 신호를 식별한다.
  • 브로 네트워크 보안 모니터가 실시간 트래픽을 분석하여 알려진 패턴(예: SYN 플러드, 슬로우로리스, HTTP 플러드) 기반으로 공격를 분류한다.
  • 시스템은 브로 이벤트와 트래픽 행동을 연계하여 다양한 공격 유형에 걸쳐 악성 IP 주소를 식별한다.
  • 리우 SDN 컨트롤러가 오픈 vSwitch에 차단 규칙을 적용하여 공격자를 네트워크 수준에서 격리한다.
  • 공격의 변화에 대응하기 위해 탐지, 분류, 차단 단계를 동시에 지속적으로 업데이트하는 아키텍처를 구현한다.
  • 스포프드 IP 및 다중 공격 벡터를 포함한 실제 환경을 모의하는 Mininet 기반 가상화 테스트베드를 구축한다.

실험 결과

연구 질문

  • RQ1피해자 측 보고나 설정에 의존하지 않고, SDN 기반 시스템이 흐름 공격 및 느린 DDoS 공격을 탐지할 수 있는가?
  • RQ2통합된 네트워크 내 시스템이 동시에 다양한 DDoS 공격 유형(SYN 플러드, 슬로우로리스, HTTP 플러드 등)을 얼마나 효과적으로 분류하고 방어할 수 있는가?
  • RQ3실시간 RTT 모니터링이 서비스 장애가 발생하기 전에 조기에 DDoS 공격을 탐지하는 데 얼마나 기여하는가?
  • RQ4브로, 리우, 가상화된 네트워크 기능의 통합이 소프트웨어 정의 환경에서 확장 가능하고 자동화된 방어를 어떻게 가능하게 하는가?
  • RQ5지속 중인 공격 중에 새로운 공격자나 공격 유형에 대해 시스템이 실시간으로 적응할 수 있으며, 서비스 장애 없이 작동하는가?

주요 결과

  • 시스템은 단일 통합 배포에서 SYN 플러드, HTTP 플러드, TLS 플러드, 슬로우로리스 공격을 성공적으로 탐지하고 방어했다.
  • 방어 후 피해자 서버의 응답 시간이 크게 향상되었으며, 시각화 다이어그램에서 라인이 짧아져 서비스 가용성이 복구된 것을 나타냈다.
  • 특히 SYN 및 슬로우로리스 공격에서 정상 연결이 차단되면서 피해자 서버의 CPU 사용량이 감소했다.
  • 공격 발생 후 몇 초 내로 공격자를 식별하고 차단하여 저지연 응답을 보였다.
  • 시뮬레이션에서 가짜 소스 IP를 사용했음에도 탐지에 영향을 주지 않았다. 시스템은 소스 IP 신뢰도에 의존하기보다는 트래픽 패턴 분석에 기반했기 때문이다.
  • 여러 공격 유형이 동시에 발생하더라도 보호 시스템은 효과적으로 작동하여 내구성과 확장성을 입증했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.