中文

利用数据驱动的资源记账缓解低容量DoS攻击

密码学与安全 2022-05-03 v1

摘要

低容量拒绝服务(μDoS)攻击已被证明从根本上绕过了基于网络数据包流量和容量的传统DoS缓解方案。本文中,我们提出一种称为ROKI的数据驱动方法,其精确追踪与每个数据包(或会话)关联的内部资源利用与分配,从而能够遏制由μDoS攻击引起的资源耗尽。由于ROKI聚焦于捕获DoS的症状,其可有效缓解先前未知的μDoS攻击。为实现更细粒度的资源追踪,ROKI在概念上将数据账本能力赋予每个数据包本身,因此我们称之为数据驱动:其在内核中监控链路层、网络层、传输层以及应用层的资源利用,并回溯归属至关联数据包。给定每个数据包的资源使用量,ROKI可在遇到系统级资源耗尽时从恶意数据包(或攻击者)处回收(或阻止)系统资源。为提供轻量级资源追踪,ROKI在必要时精心复用硬件性能计数器。我们的评估表明,ROKI的方法在缓解真实世界μDoS攻击方面确实有效,且性能开销可忽略——在系统受限时平均仅产生3%–4%的吞吐量与延迟开销。

关键词

引用

@article{arxiv.2205.00056,
  title  = {Mitigating Low-volume DoS Attacks with Data-driven Resource Accounting},
  author = {ChangSeok Oh and Sangho Lee and Wen Xu and Rohan Devang Vora and Taesoo Kim},
  journal= {arXiv preprint arXiv:2205.00056},
  year   = {2022}
}