NetFence:从内部防止互联网拒绝服务攻击
网络与互联网体系结构
2010-09-02 v1
摘要
拒绝服务(DoS)攻击在互联网上频繁发生,使互联网服务瘫痪并造成数百万美元的财务损失。本工作提出了NetFence,一种可扩展的DoS抵抗网络架构。NetFence使用一种新颖的机制——安全拥塞管制反馈,来实现网络内部的鲁棒拥塞管制。瓶颈路由器更新数据包头中的反馈以指示拥塞,接入路由器则利用它来管制发送方的流量。被攻击的DoS受害者可以使用安全拥塞管制反馈作为能力令牌来抑制不需要的流量。当被攻陷的发送方和接收方组织成对以拥塞网络链路时,NetFence可证明地保证合法发送方获得其公平份额的网络资源,而无需在拥塞链路上维护每主机状态。我们通过Linux实现、ns-2仿真和理论分析表明,NetFence是一种有效且可扩展的DoS解决方案:它将拥塞路由器维护的状态量从每主机减少到最多每(自治系统)。
引用
@article{arxiv.1009.0033,
title = {NetFence: Preventing Internet Denial of Service from Inside Out},
author = {Xin Liu and Xiaowei Yang and Yong Xia},
journal= {arXiv preprint arXiv:1009.0033},
year = {2010}
}
备注
The original paper is published in SIGCOMM 2010