[论文解读] Mitigation of Flooding and Slow DDoS Attacks in a Software-Defined Network
本文提出了一种基于软件定义网络(SDN)的网络内防御系统,该系统可自主检测、分类并缓解泛洪攻击与慢速DDoS攻击,利用外部往返时间(RTT)监控、Bro入侵检测系统以及Ryu控制器实现阻断。该系统通过流量模式分析识别攻击者,并在无需受害者参与的情况下于网络层阻断攻击,实现在真实演示中对SYN、HTTP、TLS及slowloris攻击的秒级服务恢复。
Distributed denial of service (DDoS) attacks are a constant threat for services in the Internet. This year, the record for the largest DDoS attack ever observed was set at 1.7 Tbps. Meanwhile, detection and mitigation mechanisms are still lacking behind. Many mitigation systems require the assistance by the victim - or the victim's administrator themself has to become active to mitigate attacks. We introduced a system that can detect attacks, identify attackers, and mitigate the attacks purely within the network infrastructure. With the improved flexibility of software-defined networks, new possibilities to mitigate such attacks can be implemented. In addition to our short paper on the mitigation of reflective DDoS attacks on LCN 2018, we also like to demonstrate our work on mitigating flooding attacks presented at LCN 2017 and our mitigation of slow DDoS attacks. In our demo, we show how these systems can be combined and how they work when faced with such different attacks.
研究动机与目标
- 为应对DDoS攻击日益增长的威胁,特别是泛洪攻击与慢速攻击,这些攻击会压垮服务器并逃避传统检测方法。
- 通过在网络安全基础设施内实现自主检测与缓解,消除对受害者协作的依赖。
- 展示一种完全集成的、实时的防御系统,能够在软件定义网络中同时识别并阻断多种攻击类型。
提出的方法
- 系统通过监控常规请求的往返时间(RTT)来检测异常延迟,从而指示潜在攻击。
- Bro网络安全监控系统实时分析流量,基于已知模式(如SYN泛洪、slowloris、HTTP泛洪)对攻击进行分类。
- 系统将Bro事件与流量行为相关联,以识别多种攻击类型下的恶意IP地址。
- Ryu SDN控制器在Open vSwitch上强制执行阻断规则,实现攻击者在网路层的隔离。
- 该架构并行持续更新检测、分类与阻断阶段,以适应不断演变的攻击。
- 基于Mininet的虚拟化测试平台模拟了真实世界环境,包括伪造IP地址与多种攻击向量。
实验结果
研究问题
- RQ1基于SDN的系统是否能够在不依赖受害者上报或配置的情况下检测泛洪与慢速DDoS攻击?
- RQ2统一的网络内系统在同时分类与缓解多种DDoS攻击类型(如SYN泛洪、slowloris、HTTP泛洪)方面效率如何?
- RQ3实时RTT监控在服务完全降级前实现DDoS攻击的早期检测程度如何?
- RQ4Bro、Ryu与虚拟化网络功能的集成如何在软件定义环境中实现可扩展且自动化的缓解?
- RQ5该系统是否能在攻击持续期间动态适应新攻击者与新攻击类型,且不造成服务中断?
主要发现
- 系统在单一集成部署中成功检测并缓解了SYN泛洪、HTTP泛洪、TLS泛洪及slowloris攻击。
- 缓解后受害者服务器的响应时间显著改善,可视化图表中的线条缩短,表明服务可用性已恢复。
- 在缓解期间,受害者服务器的CPU使用率下降,尤其在SYN与slowloris攻击中,合法连接被阻断时更为明显。
- 系统在攻击开始后数秒内即识别并阻断攻击者,展示了低延迟响应能力。
- 在模拟中使用伪造源IP并未影响检测效果,因为系统依赖于流量模式分析而非源IP信任机制。
- 即使同时发起多种攻击类型,该防护系统仍保持有效,表现出良好的鲁棒性与可扩展性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。