中文

P4Control:通过可编程交换机和eBPF实现的网内信息流控制实现线速跨主机攻击防御

密码学与安全 2024-05-27 v1 网络与互联网体系结构

摘要

现代定向攻击(如高级持续性威胁)使用多个主机作为跳板,并在它们之间横向移动以获得对网络的更深层访问。然而,现有防御缺乏跨主机的端到端信息流可见性,无法实时阻止跨主机攻击流量。在本文中,我们提出P4Control,一种网络防御系统,它精确地限制网络中端到端信息流,并以线速阻止跨主机攻击。P4Control引入了一种新颖的网内去中心化信息流控制(DIFC)机制,并且是第一个在网络层面以网络线速实施DIFC的工作。这是通过以下方式实现的:(1)基于可编程交换机的网内原语,用于跟踪主机间信息流并实施线速DIFC策略;(2)部署在主机上的轻量级基于eBPF的原语,用于跟踪主机内信息流。P4Control还提供了一个表达性策略框架,用于针对不同攻击场景指定DIFC策略。我们进行了广泛评估,表明P4Control能够实时有效阻止跨主机攻击,同时保持线速网络性能,并对网络和主机施加最小开销。值得注意的是,P4Control可以通过其细粒度的最小权限网络访问控制促进零信任架构的实现。

关键词

引用

@article{arxiv.2405.14970,
  title  = {P4Control: Line-Rate Cross-Host Attack Prevention via In-Network Information Flow Control Enabled by Programmable Switches and eBPF},
  author = {Osama Bajaber and Bo Ji and Peng Gao},
  journal= {arXiv preprint arXiv:2405.14970},
  year   = {2024}
}

备注

Accepted at IEEE Symposium on Security and Privacy (S&P) 2024