封闭解析器项目:测量入站流量的源地址验证部署情况
网络与互联网体系结构
2023-03-29 v2
摘要
源地址验证(SAV)是一项旨在丢弃具有伪造源 IP 地址数据包的标准。出站流量缺乏 SAV 已被认为是分布式拒绝服务(DDoS)攻击的根本原因并受到广泛关注。虽不那么明显,但入站过滤的缺失使攻击者能够伪装成网络内部主机,并可能泄露有关网络基础设施的有价值信息。入站 IP 欺骗可能放大其他攻击向量,例如 DNS 缓存投毒或最近发现的 NXNSAttack。在本文中,我们展示了旨在缓解入站 IP 欺骗问题的封闭解析器项目的初步结果。我们开展了首个互联网范围的主动测量研究,以枚举在 IPv4 和 IPv6 地址空间中对按源地址过滤或不过滤入站数据包的网络。为此,我们识别出接受来自其网络外部伪造请求的封闭和开放 DNS 解析器。所提出的方法提供了网络提供商入站 SAV 部署的最完整图景。我们的测量覆盖了超过 55% 的 IPv4 和 27% 的 IPv6 自治系统(AS),并揭示其中绝大多数对入站欺骗完全或部分脆弱。通过识别双栈 DNS 解析器,我们进一步表明 IPv6 的入站过滤部署少于 IPv4。总体而言,我们发现了 13.9 K 个可被用于放大 DDoS 攻击的 IPv6 开放解析器——比先前工作多 13 倍。此外,我们枚举出 4.25 M 个 IPv4 和 103 K 个 IPv6 脆弱封闭解析器,这些仅靠我们的欺骗技术才能检测到,并且与 NXNSAttack 结合时构成重大威胁。
引用
@article{arxiv.2006.05277,
title = {The Closed Resolver Project: Measuring the Deployment of Source Address Validation of Inbound Traffic},
author = {Yevheniya Nosyk and Maciej Korczyński and Qasim Lone and Marcin Skwarek and Baptiste Jonglez and Andrzej Duda},
journal= {arXiv preprint arXiv:2006.05277},
year = {2023}
}