中文

创建安全的互联网底层架构

网络与互联网体系结构 2022-06-16 v2

摘要

攻击者可以利用域间路由漏洞拦截通信并破坏关键互联网应用的安全。同时,安全路由解决方案如边界网关协议安全(BGPsec)和下一代网络的可扩展性、控制与隔离(SCION)的部署仍然有限。我们如何能够利用新兴的安全路由骨干网并将其安全属性扩展到更广泛的互联网?我们设计并部署了一种引导安全路由的架构。我们的核心见解是将安全路由骨干网抽象为一个虚拟自治系统(AS),称为安全骨干AS(SBAS)。虽然SBAS在互联网上表现为一个AS,但它是一个联邦网络,参与者之间使用安全骨干网交换路由。SBAS在其客户的IP前缀的多个位置(称为存在点PoP)发布BGP通告,允许来自非参与主机的数据流量被路由到附近的SBAS PoP(随后通过安全骨干网路由到真实前缀拥有者)。以此方式,我们首次将联邦式安全非BGP路由骨干网与讲BGP的互联网集成。我们展示了我们架构的真实世界部署,该部署使用SCIONLab模拟安全骨干网,并使用PEERING框架向互联网发布BGP通告。真实世界攻击和互联网规模模拟的结合表明,SBAS大幅降低了路由攻击的威胁。最后,我们调查网络运营商以更好地理解最优治理和激励模型。

关键词

引用

@article{arxiv.2206.06879,
  title  = {Creating a Secure Underlay for the Internet},
  author = {Henry Birge-Lee and Joel Wanner and Grace Cimaszewski and Jonghoon Kwon and Liang Wang and Francois Wirz and Prateek Mittal and Adrian Perrig and Yixin Sun},
  journal= {arXiv preprint arXiv:2206.06879},
  year   = {2022}
}

备注

Usenix Security 2022