中文

RevealNet:面向可编程网络攻击归因的分布式流量关联

密码学与安全 2025-10-09 v2 网络与互联网体系结构

摘要

网络攻击者越来越多地利用代理链、VPN 和匿名网络来隐藏其活动。为了解决这个问题,过去的研究探索了流量关联技术在进行攻击归因(即识别攻击者的真实网络位置)方面的适用性。然而,当前的流量关联方法依赖于配置良好且集中的系统,这些系统从多个网络探针接收流来计算关联分数。不幸的是,这使得关联工作在大型高速网络中扩展性很差。在本文中,我们提出了 RevealNet,这是一个用于攻击归因的去中心化框架,它协调一组 P4 可编程交换机来执行流量关联。RevealNet 建立在一组受先前关于计算和比较流草图(流关键特征的紧凑摘要)工作启发的关联原语之上,以实现高效的、分布式的网内流量关联。我们的评估表明,RevealNet 实现了与集中式攻击归因系统相当的准确度,同时显著降低了关联任务带来的计算复杂性和带宽开销。

关键词

引用

@article{arxiv.2505.00618,
  title  = {RevealNet: Distributed Traffic Correlation for Attack Attribution on Programmable Networks},
  author = {Gurjot Singh and Alim Dhanani and Diogo Barradas},
  journal= {arXiv preprint arXiv:2505.00618},
  year   = {2025}
}

备注

Accepted to the 23rd IEEE International Symposium on Network Computing and Applications (NCA)