[논문 리뷰] The Closed Resolver Project: Measuring the Deployment of Source Address Validation of Inbound Traffic
이 논문은 DNS 리졸버가 위조된 소스 쿼리에 대한 응답을 탐지하기 위해 위조된 소스 IP를 사용해 DNS 리졸버를 프로빙하는 인터넷 전역의 주기적 측정 연구인 '클로즈드 리졸버 프로젝트'를 제시한다. 이 연구는 49%의 IPv4 및 26%의 IPv6 자율시스템이 일관된 인bound 소스 주소 검증(SAV)을 수행하지 않음을 드러내며, 이로 인해 250만 개의 IPv4 및 10만 개의 IPv6 클로즈드 리졸버가 NXNSAttack과 같은 위조 기반 공격에 노출되어 있음을 확인한다.
Source Address Validation (SAV) is a standard aimed at discarding packets with spoofed source IP addresses. The absence of SAV for outgoing traffic has been known as a root cause of Distributed Denial-of-Service (DDoS) attacks and received widespread attention. While less obvious, the absence of inbound filtering enables an attacker to appear as an internal host of a network and may reveal valuable information about the network infrastructure. Inbound IP spoofing may amplify other attack vectors such as DNS cache poisoning or the recently discovered NXNSAttack. In this paper, we present the preliminary results of the Closed Resolver Project that aims at mitigating the problem of inbound IP spoofing. We perform the first Internet-wide active measurement study to enumerate networks that filter or do not filter incoming packets by their source address, for both the IPv4 and IPv6 address spaces. To achieve this, we identify closed and open DNS resolvers that accept spoofed requests coming from the outside of their network. The proposed method provides the most complete picture of inbound SAV deployment by network providers. Our measurements cover over 55 % IPv4 and 27 % IPv6 Autonomous Systems (AS) and reveal that the great majority of them are fully or partially vulnerable to inbound spoofing. By identifying dual-stacked DNS resolvers, we additionally show that inbound filtering is less often deployed for IPv6 than it is for IPv4. Overall, we discover 13.9 K IPv6 open resolvers that can be exploited for amplification DDoS attacks - 13 times more than previous work. Furthermore, we enumerate uncover 4.25 M IPv4 and 103 K IPv6 vulnerable closed resolvers that could only be detected thanks to our spoofing technique, and that pose a significant threat when combined with the NXNSAttack.
연구 동기 및 목표
- 글로벌 인터넷 전반에서 인bound 소스 주소 검증(SAV)의 배포도를 측정하고, 위조된 인bound 트래픽을 필터링하지 못하는 네트워크를 집중적으로 분석한다.
- 특히 위조 공격에 취약한 클로즈드 DNS 리졸버를 보유한 네트워크에서 일관되지 않거나 누락된 인bound SAV를 식별하고 정량화한다.
- 네트워크 운영자들에게 인bound SAV가 누락된 위험을 인식시키고, MANRS 권고 사항을 포함한 최선의 실천 방법을 홍보한다.
- 이중 스택 IPv4 및 IPv6 네트워크에서의 SAV 배포 일관성을 평가하고, 두 프로토콜 간의 격차를 파악한다.
제안 방법
- 위조된 소스 IP를 가진 패킷이 필터링되는지 여부를 확인하기 위해, 오픈 및 클로즈드 DNS 리졸버를 인터넷 전역에서 비위조 및 위조 소스 쿼리로 프로빙한다.
- 위조 및 비위조 DNS 쿼리를 리졸버에 전송하는 스캐너를 사용하여 네트워크 엣지에서의 SAV 정책을 유추한다.
- 특정 네트워크에 과도한 부하를 주지 않도록 스캔 순서를 무작위로 설정하고, 15일 동안 스캔을 분산하여 운영 영향을 최소화한다.
- 운영자 피드백에 따라 스캔에서 제외를 요청한 네트워크를 배제하고, 분석 및 보고에서 해당 IP 범위를 제거한다.
- 이중 스택 리졸버 및 AS를 식별하여 IPv4와 IPv6 간의 SAV 배포 일관성을 비교한다.
- 사용자가 자신의 네트워크가 인bound 위조 공격에 취약한지 확인할 수 있도록 공개 웹사이트(https://closedresolver.korlabs.io)를 운영한다.
실험 결과
연구 질문
- RQ1IPv4 및 IPv6 자율시스템(AS)의 몇 퍼센트가 네트워크 엣지에서 인bound 소스 주소 검증(SAV)을 시행하거나 시행하지 않는가?
- RQ2인bound SAV가 없는 탓에 위조 기반 공격에 노출된 클로즈드 DNS 리졸버는 얼마나 되며, 이러한 공격의 잠재적 증폭 영향은 어떠한가?
- RQ3이중 스택 네트워크에서 인bound SAV 배포가 일관된가? IPv4와 IPv6의 필터링 정책이 일치하는가?
- RQ4인bound SAV가 일관되지 않거나 누락되는 데 기여하는 요인는 무엇이며, 직접적인 보안 이점이 있음에도 불구하고 왜 외부 SAV보다 우선순위가 낮은가?
- RQ5특히 MANRS 이니셔티브에 참여한 네트워크를 중심으로, 인bound SAV와 외부 SAV의 배포 상황은 어떻게 비교되는가?
주요 결과
- IPv4 자율시스템의 49%와 IPv6 자율시스템의 26%는 일관되거나 부분적으로 인bound SAV를 시행하지 않아 광범위한 취약성이 존재함을 시사한다.
- 연구는 530만 개의 IPv4 및 16,000개의 IPv6 오픈 DNS 리졸버를 식별했으며, 추가로 250만 개의 IPv4 및 10만 개의 IPv6 클로즈드 리졸버가 위조 공격에 노출될 가능성이 있음이 확인되었다.
- 이중 스택 호스트 및 AS에서 인bound SAV 배포는 일반적으로 일관되지만, 소수의 사례에서 IPv4 필터링이 IPv6 필터링보다 더 강력한 경향이 있다.
- 반사 DDoS 공격의 위험은 잘 알려져 있음에도 불구하고, 인bound SAV는 여전히 전 세계적으로 부족하게 구현되어 있으며, 이는 내부 네트워크와 서비스를 직접 보호하기 때문이다.
- AS 수준에서 외부 SAV는 인bound SAV보다 더 널리 구현되어 있으며, 특히 MANRS 참가 운영자들 사이에서 이러한 격차가 두드러진다. 이는 보안 인centive의 오류 정렬을 반영한다.
- 이 프로젝트는 대규모 네트워크들(각각 /8, /9, /10 프리픽스 포함)으로부터 9건의 제외 요청을 받았으며, 이에 따라 분석 및 스캔에서 2,900만 개의 IPv4 주소와 2개의 IPv6 프리픽스가 제거되었다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.