Skip to main content
QUICK REVIEW

[论文解读] Anycast Agility: Network Playbooks to Fight DDoS

A. S. M. Rizvi, Leandro M. Bertholdo|arXiv (Cornell University)|Jun 24, 2020
Network Security and Intrusion Detection被引用 5
一句话总结

本文提出了一种基于BGP的剧本(playbook),用于通过任播路由防御DDoS攻击,实现跨地理分布站点的动态流量工程。该方法提出了一种新颖的估计真实攻击流量量级的方法,即使在上游存在丢包的情况下也能准确估计,评估了AS预prepend、BGP社区和路径污染等机制的有效性,发现预prepend虽广泛可用但粒度粗糙,而社区和路径污染可提供更精细的控制,但在不同网络中支持程度不一致。

ABSTRACT

IP anycast is used for services such as DNS and Content Delivery Networks (CDN) to provide the capacity to handle Distributed Denial-of-Service (DDoS) attacks. During a DDoS attack service operators redistribute traffic between anycast sites to take advantage of sites with unused or greater capacity. Depending on site traffic and attack size, operators may instead concentrate attackers in a few sites to preserve operation in others. Operators use these actions during attacks, but how to do so has not been described systematically or publicly. This paper describes several methods to use BGP to shift traffic when under DDoS, and shows that a response playbook can provide a menu of responses that are options during an attack. To choose an appropriate response from this playbook, we also describe a new method to estimate true attack size, even though the operator's view during the attack is incomplete. Finally, operator choices are constrained by distributed routing policies, and not all are helpful. We explore how specific anycast deployment can constrain options in this playbook, and are the first to measure how generally applicable they are across multiple anycast networks.

研究动机与目标

  • 解决在任播部署中,缺乏系统性且公开记录的指导,说明如何在DDoS攻击期间通过BGP路由变更进行响应。
  • 在因上游丢包导致可见性不完整的情况下,准确估计真实攻击速率,从而实现任播站点间的精确负载均衡。
  • 评估关键BGP流量工程机制(AS预prepend、BGP社区、路径污染)在真实任播拓扑中的可用性与有效性。
  • 证明基于剧本的方法可通过受控的路由调整,实现对海量及多态DDoS攻击的自动化或由运维人员引导的响应。
  • 评估部署特定因素(如站点数量、地理分布、路由策略限制)对流量工程策略适用性的影响。

提出的方法

  • 提出一种新方法,通过分析部分流量测量数据并考虑上游丢包,估算每个任播站点的真实负载,从而实现准确的攻击规模估计。
  • 设计了一套BGP剧本,将攻击特征(如规模、源分布)映射到具体路由操作(如预prepend、社区标记、路径污染),以实现流量再平衡。
  • 利用公开来源的真实世界DDoS攻击数据(如CLDAP、LDAP、VoIP.ms)在受控的任播拓扑测试环境中进行攻击模拟。
  • 在多个真实世界的任播网络中评估BGP流量工程技术的可用性与有效性,测量传播延迟与策略过滤情况。
  • 通过路由操纵(如负向预prepend、社区标记)在模拟攻击期间将流量从过载站点转移到负载较低的站点。
  • 通过重放真实攻击并测量缓解效果来验证该方法,包括减少站点过载和维持服务持续可用性。

实验结果

研究问题

  • RQ1当上游丢包扭曲了对流量的观测时,服务运营商如何准确估计真实攻击流量?
  • RQ2在真实任播部署中,哪些基于BGP的流量工程技术(AS预prepend、社区、路径污染)最有效且支持最广泛?
  • RQ3网络拓扑、站点分布与路由策略如何限制流量工程剧本在DDoS攻击期间的适用性?
  • RQ4在实践中,动态路由变更在多大程度上能缓解海量攻击与多态攻击?
  • RQ5BGP收敛延迟如何影响基于路由的防御效果,特别是对持续时间短或快速变化的攻击?

主要发现

  • 所提出的攻击规模估计方法即使在存在显著上游丢包的情况下,也能成功恢复真实攻击流量,从而支持准确的负载均衡决策。
  • AS预prepend在各网络中广泛可用,但通常导致粗粒度的流量转移——由于当今互联网的平坦性,流量要么几乎全部被重定向,要么几乎不被移动。
  • BGP社区可提供更精细的流量分配控制,但支持不一致,且在Tier-1及主要传输提供商中普遍存在过滤。
  • 路径污染可影响多跳之外的路由决策,但常被过滤,尤其在Tier-1自治系统中,限制了其实际效用。
  • 剧本方法在真实测试环境中能有效缓解海量攻击与多态DDoS攻击,包括2021年VoIP.ms事件这类持续性攻击。
  • 流量工程响应仅在BGP收敛后才有效,因此对持续时间短于5分钟的攻击效用有限,但当攻击流量高时,对源地址切换攻击仍具鲁棒性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。