Skip to main content
QUICK REVIEW

[论文解读] Stealth-MITM DoS Attacks on Secure Channels

Amir Herzberg, Haya Shulman|arXiv (Cornell University)|Oct 19, 2009
Network Traffic and Congestion Control参考文献 26被引用 6
一句话总结

本文通过利用TCP拥塞控制机制中的分组重排序与重复,展示了针对IPsec上TCP的新型隐蔽中间人(MITM)拒绝服务(DoS)攻击,即使IPsec的防重放窗口设置得很大或配置正确,此类攻击依然有效。作者提出了一种基于防火墙的重排序容错隧道机制,通过延迟重复ACK直到合法分组到达,从而在不修改TCP或终端主机的情况下恢复性能。

ABSTRACT

We define stealth Man-in-the-Middle adversaries, and analyse their ability to launch denial and degradation of service (DoS) attacks on secure channels. We show realistic attacks, disrupting TCP communication over secure VPNs using IPsec. We present: First amplifying DoS attack on IPsec, when deployed without anti-replay window. First amplifying attack on IPsec, when deployed with a `small' anti-replay window, and analysis of `sufficient' window size. First amplifying attack on IPsec, when deployed with `sufficient' window size. This attack (as the previous) is realistic: attacker needs only to duplicate and speed-up few packets. We also suggest a solution designed to prevent the presented attacks, and to provide secure channel immune to degradation and other DoS attacks. Our solution involves changes (only) to the two gateway machines running IPsec. In addition to their practical importance, our results also raise the challenge of formally defining secure channels immune to DoS and degradation attacks, and providing provably-secure implementations.

研究动机与目标

  • 证明尽管IPsec具备防重放机制,但其对TCP的DoS攻击防护仍不充分。
  • 分析在隐蔽MITM环境下,如何通过分组重排序与重复来利用TCP拥塞控制机制。
  • 识别IPsec防重放窗口配置中的漏洞,包括小窗口、足够窗口和无限大窗口。
  • 提出一种基于防火墙的解决方案,通过检测并延迟重复ACK来防止因重排序攻击导致的性能下降。
  • 推动对可形式化证明对DoS和性能降级攻击具有鲁棒性的安全通道的规范设计。

提出的方法

  • 提出一种隐蔽MITM敌手模型,可仅以极低代价复制并加速分组。
  • 利用分组重排序攻击触发TCP的快速重传机制,并通过重复ACK降低拥塞窗口。
  • 设计一种仅在IPsec网关(防火墙)中实现的重排序容错隧道协议,不涉及终端主机。
  • 利用网关间典型的时间延迟估计来检测异常的分组到达时间。
  • 引入警报标志并延迟转发重复ACK:若合法分段在预期延迟内到达,则丢弃重复ACK。
  • 实施两阶段机制:第一阶段通过延迟到达检测潜在攻击;第二阶段仅在合法分段接收后才释放并转发重复ACK。

实验结果

研究问题

  • RQ1隐蔽MITM敌手是否能通过重排序或复制分组,在不被察觉的情况下破坏IPsec上TCP的性能?
  • RQ2为何IPsec的防重放机制即使在窗口较大或配置正确时,仍无法防止对TCP的DoS攻击?
  • RQ3在使用不同大小的防重放窗口时,重排序攻击对IPsec上TCP拥塞控制的性能影响如何?
  • RQ4如何通过基于防火墙的解决方案检测并缓解基于重排序的DoS攻击,且无需修改TCP或终端主机?
  • RQ5需要哪些设计原则,才能形式化指定对DoS和性能降级攻击具有可证明鲁棒性的安全通道?

主要发现

  • 本文首次展示了在未启用防重放窗口的IPsec部署中,存在放大DoS攻击,导致严重吞吐量下降。
  • 首次展示了在小防重放窗口下,IPsec存在放大DoS攻击,表明窗口大小配置错误会引发可被利用的重排序漏洞。
  • 首次揭示即使防重放窗口为无限大,IPsec仍面临放大DoS攻击,证明IPsec的防重放机制无法防止性能降级攻击。
  • 所提出的基于防火墙的解决方案通过延迟重复ACK,成功缓解了基于重排序的DoS攻击,恢复了TCP在攻击下的性能。
  • 该方案仅需对IPsec网关进行极小改动,即可保护防火墙后所有主机,且无需修改终端主机的TCP栈。
  • 作者表明,GRE隧道在未受保护时也易受DoS攻击,且在其上运行IPsec并不能充分防范此类攻击。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。