[论文解读] Detecting Intentional Packet Drops on the Internet via TCP/IP Side Channels: Extended Version
本文提出了一种非侵入式、侧信道方法,利用TCP/IP特性检测两个远程互联网主机之间有意的分组丢弃——具体而言,利用客户端全局递增的IPID和服务器的SYN积压状态。通过使用ARMA模型对IPID噪声进行建模并应用干预分析,该方法可在不直接访问任一主机的情况下检测任一方向的审查行为,且在对中国Tor相关审查的检测中验证了其有效性,准确率达98%。
We describe a method for remotely detecting intentional packet drops on the Internet via side channel inferences. That is, given two arbitrary IP addresses on the Internet that meet some simple requirements, our proposed technique can discover packet drops (e.g., due to censorship) between the two remote machines, as well as infer in which direction the packet drops are occurring. The only major requirements for our approach are a client with a global IP Identifier (IPID) and a target server with an open port. We require no special access to the client or server. Our method is robust to noise because we apply intervention analysis based on an autoregressive-moving-average (ARMA) model. In a measurement study using our method featuring clients from multiple continents, we observed that, of all measured client connections to Tor directory servers that were censored, 98% of those were from China, and only 0.63% of measured client connections from China to Tor directory servers were not censored. This is congruent with current understandings about global Internet censorship, leading us to conclude that our method is effective.
研究动机与目标
- 在不控制任一主机的情况下,检测两个远程主机之间有意的分组丢弃(例如,由于审查)
- 仅利用TCP/IP栈行为的侧信道信号,确定分组丢弃的方向(客户端到服务器或服务器到客户端)
- 开发一种抗噪声的方法,以应对真实互联网测量中背景流量对信号的干扰
- 通过大规模测量研究在全球客户端范围内的验证,评估该方法的有效性
- 提供一种可扩展、合乎伦理的IP基础审查测量方法,采用空闲扫描技术
提出的方法
- 该方法利用两个侧信道:客户端全局递增的IPID和服务器的SYN积压状态,二者在TCP三次握手行为中相互关联
- 执行一种混合空闲扫描,同时监控IPID变化和SYN积压信号,而不会填满积压队列,从而确保非侵入性
- 通过向客户端发送伪造的SYN/ACK分组并观察RST响应,收集IPID值的时间序列,形成可分析的信号
- 使用自回归移动平均(ARMA)模型对真实世界中IPID波动的自相关噪声进行建模和滤除
- 在ARMA模型上应用干预分析,以检测指示任一方向分组丢弃的异常
- 通过分析IPID跳变和SYN积压响应的时间与模式,区分来自客户端到服务器和服务器到客户端的丢包
实验结果
研究问题
- RQ1我们能否在不访问任一主机的情况下,检测两个任意互联网主机之间的有意分组丢弃?
- RQ2我们能否仅利用侧信道信号,确定分组丢弃的方向(客户端到服务器或服务器到客户端)?
- RQ3在存在显著背景噪声的真实环境中,该方法的有效性如何?
- RQ4该方法在高审查地区(如中国)中检测审查的覆盖程度如何?
- RQ5该方法能否扩展至使用全球IP地址空间的较大比例作为被动测量观测点?
主要发现
- 在所有被审查的、来自中国客户端连接到Tor目录服务器的连接中,98%的审查事件起源于中国,证实了该方法对区域审查的敏感性
- 仅有0.63%的中国客户端连接到Tor目录服务器未被审查,表明存在高度针对性的阻断行为
- 该方法成功检测到双向的分组丢弃,方向推断基于IPID和SYN积压信号的耦合特性
- 基于ARMA的噪声模型有效处理了自相关的IPID波动,在嘈杂的真实世界环境中提升了检测的鲁棒性
- 测量研究显示,全球IP地址空间中约1%可被重新用作被动观测点,用于审查检测
- 该方法是非侵入式的,分组速率为每秒5个,即使在无SYN Cookie保护的系统上也难以触发拒绝服务条件
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。