2011年,由美国明尼苏达大学的Max Schuchard等首次提出,并通过仿真实验表明,针对当时的互联网规模,大约只需要25万个节点的僵尸网络就可以导致整个互联网瘫痪数小时。
首页
[{"ID":42422,"Name":"理学"},{"ID":81272,"Name":"计算机科学技术"},{"ID":81357,"Name":"信息安全"},{"ID":81383,"Name":"网络安全"},{"ID":81396,"Name":"互联网基础设施安全"},{"ID":81397,"Name":"路由系统安全"}]
. 理学 . 计算机科学技术 . 信息安全 . 网络安全 . 互联网基础设施安全 . 路由系统安全协调跨平面会话终结攻击
/coordinated cross plane session termination; CXPST/
最后更新 2022-01-20
浏览 154次
针对域间路由系统数据平面实施的低速率分布式拒绝服务攻击。又称数字大炮。
- 英文名称
- coordinated cross plane session termination; CXPST
- 又称
- 数字大炮
- 所属学科
- 计算机科学与技术
利用路由器的数据平面和控制平面共享同一物理资源这一现象,通过在数据平面对域间路由系统关键链路进行反复阻塞,造成BGP会话反复重置,从而引起大量路由更新报文洪泛,导致域间路由器相继失效,最终导致整个域间路由系统瘫痪。具体方法是同时对域间路由系统中多个关键链路发起低速率分布式拒绝服务攻击,造成多个关键BGP会话在断开与重建中不断切换,路由协议将这种状态改变持续向外扩散,使得网络拓扑急剧震荡,拓扑结构的不断变化也会造成路由器对路由表的不断计算,最后几乎每一个BGP节点都会接收到超出其自身处理能力的路由更新信息而崩溃,从而导致整个网络瘫痪。
针对此攻击的防御方法主要有3种:①从攻击源头出发,阻止攻击者找出关键链路。主要方法是过滤掉ICMP协议等拓扑探测报文,使得攻击者无法全面了解网络拓扑情况。其缺点是影响正常的网络故障诊断和排查。②使BGP会话不易断开,减少BGP更新报文的产生。主要方法是通过增加BGP会话保持定时器的定时时间,使域间路由器在长时间不能收到连接确认信息时仍能保持会话连通。其不足是BGP协议难以对实时链路状态做出响应。③阻断域间路由系统因数据平面拥塞而对控制平面产生的影响。主要方法是为控制平面建立专用网络,隔离数据平面的链路拥塞对控制平面的影响。其不足是成本较高。
扩展阅读
- 邱菡,李玉峰,兰巨龙,等.域间路由系统的级联失效攻击及检测研究.中国科学:信息科学,2017,47(12):1715-1729.
- 郑皓, 陈石, 梁友.关于“数字大炮”网络攻击方式及其防御措施的探讨.计算机研究与发展,2012(S2),69-73.