Mirage:软件定义网络中针对 CrossPath 攻击的防御
密码学与安全
2024-03-05 v1
摘要
软件定义网络(SDN)面临来自各种敌手的持续威胁,这些敌手使用不同方法对网络发起攻击以实施拒绝服务攻击。这些攻击者具有不同的动机,并采用多样的策略来实现其恶意目标。在本工作中,我们关注 CrossPath 攻击在 SDN 中的影响,并引入我们的框架 Mirage,该框架不仅能检测还能缓解此类攻击。我们的框架 Mirage 能够检测因遭受攻击而变得不可达的 SDN 交换机,采取主动措施防止对抗性路径侦察,并有效缓解 SDN 中的 CrossPath 攻击。CrossPath 攻击是一种链路泛洪攻击,它通过用数据平面流量淹没连接数据平面和控制平面的共享链路,间接攻击控制平面。这种攻击是带内 SDN 所特有的,在带内 SDN 中,数据平面和控制平面均利用相同的物理链路来发送和接收流量。我们的框架 Mirage 阻止攻击者发起对抗性路径侦察以识别网络中的共享链路,从而遏制对其滥用并防止此类攻击。Mirage 不仅阻止对抗性路径侦察,还包含在检测到后快速应对进行中攻击的功能。Mirage 利用路径多样性重新路由网络数据包以防止基于时间的测量。Mirage 还可以强制实施短时流表规则以防止计时攻击。这些措施经过精心设计以增强 SDN 环境的安全性。此外,我们分享了实验结果,这些结果清楚地表明 Mirage 在防止路径侦察、检测 CrossPath 攻击以及缓解持续威胁方面的有效性。我们的框架成功保护网络免受这些有害活动的影响,为 SDN 安全提供了有价值的见解。
引用
@article{arxiv.2403.02172,
title = {Mirage: Defense against CrossPath Attacks in Software Defined Networks},
author = {Shariq Murtuza and Krishna Asawa},
journal= {arXiv preprint arXiv:2403.02172},
year = {2024}
}