中文

Oscilloscope:在数据平面检测 BGP 劫持

网络与互联网体系结构 2023-01-31 v1

摘要

互联网路由协议(BGP)缺乏安全性,数十年来使攻击者能够转移互联网流量,从而实施服务中断、金钱欺诈甚至公民监控。最先进的防御依赖于地理分布的 BGP 监测器来检测恶意 BGP 通告。然而,如我们所展示的,攻击者可通过精心设计其通告轻松规避检测。本文提出 Oscilloscope,一种通过实时流量分析准确检测 BGP 劫持的方法。由于劫持不可避免地改变被转移流量的特征,其关键思想是对这些变化进行实时追踪并标记。主要挑战在于“正常”互联网事件(例如网络重配置、链路故障、负载均衡)也会改变底层流量特征——且它们远比劫持频繁。因此,朴素的流量分析会导致过多误报。我们观察到,劫持通常针对互联网服务提供商所通告前缀的一个子集,且仅转移其部分流量。相反,正常事件会导致跨前缀和流量的更均匀变化。Oscilloscope 利用该观察,通过检查事件是否影响多个相关前缀来过滤非劫持事件。我们的实验评估表明,Oscilloscope 能在包含数百个事件的实际流量轨迹中快速准确地检测劫持。

关键词

引用

@article{arxiv.2301.12843,
  title  = {Oscilloscope: Detecting BGP Hijacks in the Data Plane},
  author = {Tobias Bühler and Alexandros Milolidakis and Romain Jacob and Marco Chiesa and Stefano Vissicchio and Laurent Vanbever},
  journal= {arXiv preprint arXiv:2301.12843},
  year   = {2023}
}