利用存活时间头部信息的电信级异常检测
网络与互联网体系结构
2016-06-27 v1
摘要
IP 头部中的存活时间(Time-to-Live)数据提供了两个有趣的特征:第一,不同的 IP 协议栈选择不同的起始 TTL 值。第二,每个经过的路由器都应递减 TTL 值。两者结合提供了主机和路由指纹识别的可能性。我们首次研究了电信级规模下互联网范围的 TTL 行为,并评估其检测异常(主要是伪造的源 IP 地址)的适用性。使用专门构建的软件,我们在一条 40 Gbit/s 的互联网上行链路上捕获了两周的原始 TTL 数据。为了进一步洞察,我们主动测量了观测到的主机,并进行了大规模基于命中列表的测量,从而获得了 IPv4 和 IPv6 的三个互补数据集。被动观测到的多包主机中,大多数(IPv4 为 69%;IPv6 为 81%)表现出一个稳定的 TTL 值。对不稳定主机的主动测量为超过 85% 的响应主机产生了一个稳定的锚 TTL 值。我们开发了一种结构,通过考虑例如时间稳定性来进一步对不稳定主机进行分类。TTL 值与 BGP 数据的相关性是明确的,但不可预测。结果表明,电信级 TTL 异常检测可以在以下方面产生重要洞察:第一,该方法可以基于 TTL 观测标记异常(尽管可能面临困难的假阳性/假阴性权衡)。第二,该方法可以建立对数据包源自其声称来源的信任。
引用
@article{arxiv.1606.07613,
title = {Carrier-Grade Anomaly Detection Using Time-to-Live Header Information},
author = {Quirin Scheitle and Oliver Gasser and Paul Emmerich and Georg Carle},
journal= {arXiv preprint arXiv:1606.07613},
year = {2016}
}