利用对抗测试评估 VPN 实现方案对 DoS 攻击的敏感性
密码学与安全
2022-06-15 v2
摘要
当今许多系统严重依赖虚拟专用网络(VPN)技术来连接网络并保护其在互联网上的服务。尽管先前的研究比较了不同实现方案的性能,但并未考虑对抗环境。为弥补这一空白,我们评估了 VPN 实现方案对基于泛洪的拒绝服务(DoS)攻击的抵御能力。我们关注一类无状态泛洪攻击,这类攻击对真实连接尤其具有威胁,因为非路径上的攻击者可以利用伪造的 IP 地址发起攻击。我们实现了多种攻击来评估三种主流开源 VPN 方案的 DoS 抵御能力,得到了令人惊讶的结果:在具有 接口的高性能硬件上,使用 的攻击流量即可完全阻断已建立 WireGuard 连接上的数据传输。对于 strongSwan(IPsec),攻击者仅需 的攻击流量便可阻止任何合法连接的建立。OpenVPN 可被 的泛洪流量淹没,从而完全阻断通过 VPN 连接的数据传输以及连接的建立。进一步分析揭示了与并发方面相关的实现缺陷和重大低效问题。这些发现表明,有必要对 VPN 实现方案进行更多针对 DoS 抵御能力的对抗测试。
引用
@article{arxiv.2110.00407,
title = {Evaluating Susceptibility of VPN Implementations to DoS Attacks Using Adversarial Testing},
author = {Fabio Streun and Joel Wanner and Adrian Perrig},
journal= {arXiv preprint arXiv:2110.00407},
year = {2022}
}
备注
Major update has been made and will be published at a later point in time