中文

基于可验证转发承诺的安全域间路由与转发

网络与互联网体系结构 2023-11-10 v2

摘要

互联网域间路由系统十分脆弱。在控制平面,事实上的边界网关协议(BGP)没有内置机制对路由通告进行认证,因此攻击者可以通告几乎任意路径以劫持网络流量;在数据平面,难以确保实际转发路径遵从控制平面决策。学界已提出大量研究以安全化路由系统。然而,现有安全 BGP 协议(如 BGPsec)无法增量部署,且现有路径授权协议与当前互联网路由基础设施不兼容。本文提出 FC-BGP,这是首个能够以高效且可增量部署的方式同时认证 BGP 通告并验证数据平面转发的安全互联网域间路由系统。FC-BGP 构建于一种称为转发承诺的新原语之上,用以证明一个 AS 对其直接相连跳数的路由意图。我们分析了 FC-BGP 在互联网不同部署比例下的安全收益。此外,我们实现了 FC-BGP 的原型,并在部署于全球的 100 台虚拟机的大规模覆盖网络上广泛评估。结果表明,与 BGPsec 相比,FC-BGP 节省了约 55% 用于验证 BGP 通告的开销,同时 FC-BGP 为构建关于期望转发路径的全局一致视图引入了较小开销。

关键词

引用

@article{arxiv.2309.13271,
  title  = {Secure Inter-domain Routing and Forwarding via Verifiable Forwarding Commitments},
  author = {Xiaoliang Wang and Zhuotao Liu and Qi Li and Yangfei Guo and Sitong Ling and Jiangou Zhan and Yi Xu and Ke Xu and Jianping Wu},
  journal= {arXiv preprint arXiv:2309.13271},
  year   = {2023}
}

备注

16 pages, 17 figures