Skip to main content
QUICK REVIEW

[论文解读] SDN-based In-network Honeypot: Preemptively Disrupt and Mislead Attacks in IoT Networks

Hui Lin|arXiv (Cornell University)|May 30, 2019
Software-Defined Networks and 5G参考文献 9被引用 7
一句话总结

本文提出了一种基于软件定义网络(SDN)的网络内蜜罐机制,通过将可疑流量重定向至控制器,主动干扰并误导物联网(IoT)攻击者。控制器利用真实的应用层负载,模拟与不存在的‘幻影节点’的通信。评估结果表明,该机制仅带来轻微的性能影响(往返时间增加≤10%,吞吐量下降约30%),同时在造成实际物理损害前有效隔离并欺骗攻击者。

ABSTRACT

Detecting cyber attacks in the network environments used by Internet-of-things (IoT) and preventing them from causing physical perturbations play an important role in delivering dependable services. To achieve this goal, we propose in-network Honeypot based on Software-Defined Networking (SDN) to disrupt and mislead adversaries into exposures while they are in an early stage of preparing an attack. Different from traditional Honeypot requiring dedicated hardware setup, the in-network Honeypot directly reroutes traffic from suspicious nodes and intelligently spoofs the network traffic to them by adding misleading information into normal traffic. Preliminary evaluations on real networks demonstrate that the in-network Honeypot can have little impacts on the performance of IoT networks.

研究动机与目标

  • 解决在物联网网络中检测并防止早期阶段网络攻击的问题,避免造成实际物理损害。
  • 克服传统蜜罐在缺乏专用基础设施的动态、大规模物联网环境中所面临的局限性。
  • 设计一种轻量级、原生支持SDN的解决方案,能够动态隔离可疑节点并模拟真实的网络交互行为。
  • 通过蜜罐交互行为优化正常行为模型,从而降低基于异常检测的入侵检测系统中的误报率与漏报率。
  • 评估在真实SDN启用的物联网网络中,伪造真实应用层流量所带来的性能影响。

提出的方法

  • 系统利用SDN实时检测可疑节点,并将其流量重定向至中心控制器进行隔离。
  • SDN控制器作为代理,伪造与‘幻影节点’的网络通信,这些节点在物理网络中并不存在。
  • 伪造的数据包通过统计模型和物理模型构建,以模拟真实的DNP3协议流量,包括有效的测量值和命令格式。
  • 控制器生成的应用层负载包含关于物理过程漏洞的误导性信息,以欺骗攻击者。
  • 该方法采用ONOS作为SDN控制器,并集成DNP3数据包编码器,以生成符合协议规范的伪造流量。
  • 系统实时运行,无需为幻影节点配置专用硬件或软件,持续适应网络动态变化。

实验结果

研究问题

  • RQ1基于SDN的网络内蜜罐是否能有效检测并隔离可疑物联网节点,防止其发动破坏性攻击?
  • RQ2如何使伪造的网络流量与真实流量难以区分,从而欺骗远程内部攻击者?
  • RQ3在SDN启用的物联网网络中,伪造真实应用层流量的性能开销如何?
  • RQ4蜜罐是否可通过优化正常行为模型,提升基于异常检测的入侵检测系统的准确性?
  • RQ5该系统如何应对现实世界中物联网网络拓扑的动态性与异构性?

主要发现

  • 网络内蜜罐仅导致往返时间(RTT)增加10%,使伪造流量难以被攻击者通过延迟特征察觉。
  • 当伪造流量时,SDN控制器的吞吐量保持在2.8–3.5 Mbps之间,相比正常转发平均下降约30%。
  • 控制器每秒可伪造超过300个DNP3数据包,每个数据包包含超过200个32位测量值,确保了流量模拟的真实性。
  • 在数据包生成中同时使用统计模型与物理模型,显著提升了伪造流量的可信度,降低了被高级攻击者识破的可能性。
  • 通过隔离可疑节点并利用其交互行为优化正常行为模型,蜜罐有效降低了基于异常检测系统中的误报率与漏报率。
  • 在真实GENI测试床网络上的初步评估表明,该方案仅引入极小的性能开销,同时能有效隔离并误导潜在攻击者。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。