中文

Kubernetes 自动扩缩容:YoYo 攻击的脆弱性与缓解

密码学与安全 2021-05-11 v2 网络与互联网体系结构

摘要

近年来,我们见证了一种新型 DDoS 攻击,即突发攻击(Chai, 2013; Dahan, 2018),攻击者针对在线目标周期性地发起流量过载突发。近期工作提出了一种新型突发攻击,即 YoYo 攻击(Bremler-Barr 等人, 2017),其针对云中虚拟机的自动扩缩容机制。周期性的流量负载突发导致自动扩缩容机制在扩容与缩容阶段之间振荡。自动扩缩容机制将扁平的 DDoS 攻击转化为经济性可持续拒绝攻击(EDoS),受害者因支付处理攻击者产生的流量所需的额外资源而遭受经济损失。然而,研究表明 YoYo 攻击还会造成显著的性能下降,因为扩容虚拟机需要时间。在本研究中,我们分析 Kubernetes 自动扩缩容抵御 YoYo 攻击的弹性。随着使用 Kubernetes 的容器化云应用近年来日益普及并取代基于虚拟机的架构,我们在 Google Cloud Platform 上给出实验结果,表明尽管容器的扩容时间远短于虚拟机,但由于仍涉及虚拟机,Kubernetes 仍易受 YoYo 攻击。最后,我们评估了能够准确检测 Kubernetes 集群上 YoYo 攻击的 ML 模型。

关键词

引用

@article{arxiv.2105.00542,
  title  = {Kubernetes Autoscaling: YoYo Attack Vulnerability and Mitigation},
  author = {Ronen Ben David and Anat Bremler Barr},
  journal= {arXiv preprint arXiv:2105.00542},
  year   = {2021}
}

备注

Paper contains 14 pages, 4 figures. This paper was presented in CLOSER 2021 conference on April 28,2021. CLOSER 2021 is the 11th International Conference on Cloud Computing and Services Science, which was organized by INSTICC. The paper is available soon at SCITEPRESS Digital Library