SDN-SYN PoW:针对大规模 SYN 洪水的自适应入口感知防御
网络与互联网体系结构
2026-04-27 v3 密码学与安全
摘要
Internet 服务的稳定性持续受到大规模 TCP SYN 洪 floods 的挑战,传统防御措施如 SYN Cookie 虽保留服务器状态,但仍放大带宽压力。本文提出 SDN-SYN PoW,一种将非交互式工作量证明与 SDN 控制平面集成的入口感知防御架构。控制器监控每个入口的 SYN 压力,当检测到洪水时提升 PoW 难度。如果流量主要来自稳定的源区域,则将执行限制在惹发源前缀,以减少对良好共存客户的开销;否则,在随机或伪造源的情况下保留入口范围内的执行。我们进一步设计了一个保守的难度发现协议,该协议复用 TCP 重传,并仅在成功握手后提交难度更新。在定制 SDN 测试平台上的实验表明,在集中和伪造洪水情况下恢复了应用 QoS,良好客户端吞吐量比仅限入口执行高出 11.7%,在 2% 随机丢失下,瞬时误判放大比例不足 0.8%。
引用
@article{arxiv.2603.06668,
title = {SDN-SYN PoW: Adaptive Ingress-Aware Defense with Non-Interactive PoW Against Volumetric SYN Floods},
author = {Wenyang Jia and Jingjing Wang and Xianneng Zou and Kai Lei},
journal= {arXiv preprint arXiv:2603.06668},
year = {2026}
}