中文

利用对抗测试评估 VPN 实现方案对 DoS 攻击的敏感性

密码学与安全 2022-06-15 v2

摘要

当今许多系统严重依赖虚拟专用网络(VPN)技术来连接网络并保护其在互联网上的服务。尽管先前的研究比较了不同实现方案的性能,但并未考虑对抗环境。为弥补这一空白,我们评估了 VPN 实现方案对基于泛洪的拒绝服务(DoS)攻击的抵御能力。我们关注一类无状态泛洪攻击,这类攻击对真实连接尤其具有威胁,因为非路径上的攻击者可以利用伪造的 IP 地址发起攻击。我们实现了多种攻击来评估三种主流开源 VPN 方案的 DoS 抵御能力,得到了令人惊讶的结果:在具有 40Gb/s40\,\mathrm{Gb/s} 接口的高性能硬件上,使用 700Mb/s700\,\mathrm{Mb/s} 的攻击流量即可完全阻断已建立 WireGuard 连接上的数据传输。对于 strongSwan(IPsec),攻击者仅需 75Mb/s75\,\mathrm{Mb/s} 的攻击流量便可阻止任何合法连接的建立。OpenVPN 可被 100Mb/s100\,\mathrm{Mb/s} 的泛洪流量淹没,从而完全阻断通过 VPN 连接的数据传输以及连接的建立。进一步分析揭示了与并发方面相关的实现缺陷和重大低效问题。这些发现表明,有必要对 VPN 实现方案进行更多针对 DoS 抵御能力的对抗测试。

关键词

引用

@article{arxiv.2110.00407,
  title  = {Evaluating Susceptibility of VPN Implementations to DoS Attacks Using Adversarial Testing},
  author = {Fabio Streun and Joel Wanner and Adrian Perrig},
  journal= {arXiv preprint arXiv:2110.00407},
  year   = {2022}
}

备注

Major update has been made and will be published at a later point in time