Skip to main content
QUICK REVIEW

[论文解读] Carrier-Grade Anomaly Detection Using Time-to-Live Header Information

Quirin Scheitle, Oliver Gasser|arXiv (Cornell University)|Jun 24, 2016
Network Security and Intrusion Detection参考文献 16被引用 6
一句话总结

本文提出了一种基于IP数据包TTL报头值的运营商级异常检测系统,用于检测IP源地址欺骗并验证数据包来源。通过被动捕获为期两周的40 Gbit/s流量并结合主动探测,作者发现69%的IPv4主机和81%的IPv6主机表现出稳定的TTL值,结合主动探测后可实现极低误报率的可靠源地址验证与欺骗检测。

ABSTRACT

Time-to-Live data in the IP header offers two interesting characteristics: First, different IP stacks pick different start TTL values. Second, each traversed router should decrement the TTL value. The combination of both offers host and route fingerprinting options. We present the first work to investigate Internet-wide TTL behavior at carrier scale and evaluate its fit to detect anomalies, predominantly spoofed source IP addresses. Using purpose-built software, we capture 2 weeks of raw TTL data at a 40 Gbit/s Internet uplink. For further insight, we actively measure observed hosts and conduct large-scale hitlist-based measurements, which yields three complementary data sets for IPv4 and IPv6. A majority (69% IPv4; 81% IPv6) of passively observed multi-packet hosts exhibit one stable TTL value. Active measurements on unstable hosts yield a stable anchor TTL value for more than 85% of responsive hosts. We develop a structure to further classify unstable hosts taking, for example, temporal stability into account. Correlation of TTL values with BGP data is clear, yet unpredictive. The results indicate that carrier-grade TTL anomaly detection can yield significant insights in the following categories: First, the method can flag anomalies based on TTL observations (yet likely at a difficult false positive/false negative trade-off). Second, the method can establish trust that a packet originates from its acclaimed source.

研究动机与目标

  • 开发一种基于TTL报头值的运营商级异常检测系统,用于识别伪造的IP地址。
  • 利用被动和主动测量方法,在大规模范围内分析IPv4和IPv6的TTL行为。
  • 通过确定主机的锚定TTL值,建立一种可靠的包来源验证方法。
  • 评估利用TTL和跳数实现大规模网络安全过滤的可行性。
  • 提供开放数据和源代码以支持可复现性及未来研究。

提出的方法

  • 在14天内于40 Gbit/s的互联网上行链路被动捕获原始TTL数据,以观察真实世界中的TTL行为。
  • 在被动观测后几分钟内发送主动pingback探测,以确定响应主机的稳定锚定TTL值。
  • 通过大规模基于命中列表的主动扫描,评估互联网范围内TTL和跳数的稳定性。
  • 根据时间稳定性和TTL幅度稳定性,将不稳定主机划分为可处理的子组。
  • 将被动TTL数据与BGP路由数据相关联,以评估路径长度的一致性。
  • 评估动态子网聚合与拆分策略,以降低异常检测中的误报和漏报率。

实验结果

研究问题

  • RQ1能否在运营商规模下利用TTL值实现可接受的误报率和漏报率的IP欺骗检测?
  • RQ2在真实流量中,IPv4和IPv6主机的TTL值稳定性如何?
  • RQ3TTL和跳数特征在不同网络拓扑和子网中如何变化?
  • RQ4主动测量能否可靠地确定多TTL主机的锚定TTL值?
  • RQ5BGP路径长度在多大程度上可预测IP子网的预期跳数?

主要发现

  • 在被动观测中,69%的IPv4多数据包主机和81%的IPv6多数据包主机表现出单一且稳定的TTL值。
  • 通过主动pingback探测识别出的超过85%的响应主机表现出稳定的锚定TTL值。
  • 可通过时间稳定性与TTL幅度对不稳定主机进行分类,形成可处理的子组,从而实现针对性过滤。
  • BGP自治系统路径长度与观测到的跳数之间存在清晰但不可预测的相关性,限制了其预测用途。
  • 命中列表扫描证实,即使初始TTL值不同,主动测量仍能获得稳定的TTL和跳数特征。
  • 使用中位数±1且覆盖60%的/24子网时,采用宽松范围的动态子网聚合会增加误报风险,随机匹配概率达18.6%。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。