推荐星级:
  • 1
  • 2
  • 3
  • 4
  • 5

一种基于拟态安全防御的DNS框架设计

更新时间:2019-12-24 12:51:55 大小:2M 上传用户:zhiyao6查看TA发布的资源 标签:DNS框架 下载积分:1分 评价赚积分 (如何评价?) 打赏 收藏 评论(0) 举报

资料介绍

目前针对DNS服务器的恶意攻击频发,如DNS缓存投毒攻击,而DNS安全拓展协议(DNSSEC)在大规模部署时仍面临许多难题.本文提出一种简单易部署的,具有入侵容忍能力的主动防御架构——拟态DNS(Mimic DNS,M-DNS)——保证DNS安全.该架构由选调器和包含多个异构DNS服务器的服务器池组成.首先选调器动态选取若干服务器并行处理请求,然后对各服务器的处理结果采用投票机制决定最终的有效响应.实验仿真表明,相比当前传统架构,M-DNS可以降低缓存投毒攻击成功率约10个数量级.


部分文件列表

文件名 大小
一种基于拟态安全防御的DNS框架设计.pdf 2M

部分页面预览

(完整内容请下载后查看)
第 11 期  
电ꢀ  
ꢀ
子ꢀ  
ꢀ
学ꢀ  
ꢀ
报
Vol.45ꢀ No.11  
Nov.ꢀ 2017  
2017 年 11 月  
ACTA ELECTRONICA SINICA  
一种基于拟态安全防御的  
DNS 框架设计  
王禛鹏,扈红超,程国振  
(国家数字交换系统工程技术研究中心(NDSC),河南郑州 450003)  
ꢀ ꢀ 摘ꢀ 要:ꢀ 目前针对 DNS 服务器的恶意攻击频发,如 DNS 缓存投毒攻击,而 DNS 安全拓展协议(DNSSEC)在大规  
模部署时仍面临许多难题.本文提出一种简单易部署的,具有入侵容忍能力的主动防御架构———拟态 DNS(Mimic  
DNS,M⁃DNS)———保证 DNS 安全.该架构由选调器和包含多个异构 DNS 服务器的服务器池组成.首先选调器动态选取  
若干服务器并行处理请求,然后对各服务器的处理结果采用投票机制决定最终的有效响应.实验仿真表明,相比当前  
传统架构,M⁃DNS 可以降低缓存投毒攻击成功率约 10 个数量级.  
关键词: ꢀ DNS; DNS 缓存投毒攻击; 拟态安全防御; 动态异构冗余  
中图分类号: ꢀ TP393ꢀ ꢀ ꢀ 文献标识码: ꢀ Aꢀ ꢀ ꢀ 文章编号: ꢀ 0372⁃2112 (2017)11⁃2705⁃10  
电子学报 URL: http:/ / www.ejournal.org.cnꢀ  
DOI: 10.3969/ j.issn.0372⁃2112.2017.11.018  
A DNS Architecture Based on  
Mimic Security Defense  
WANG Zhen⁃peng,HU Hong⁃chao,CHENG Guo⁃zhen  
(National Digital Switching System Engineering & Technological R&D Center,Zhengzhou,Henan 450003,China)  
Abstract:ꢀ A simple and practical approach is required immediately to safeguard the Domain Name System (DNS)  
because there are increasing attacks on DNS (such as DNS cache poisoning) and various problems when deploying Domain  
Name System Security Extensions (DNSSEC) on a large scale.In this paper,we present Mimic DNS (M⁃DNS),a non⁃  
intrusive,tolerant and proactive security architecture,to deal with it.M⁃DNS is comprised of a scheduler and a server pool  
which consists of several heterogeneous DNS servers.The scheduler dynamically schedules the DNS servers to handle the re⁃  
quests in parallel and adopts the vote results from the majority of the servers to determine valid responses.Simulation results  
demonstrate that compared with current traditional frameworks,approximating 10 orders of magnitude reduction in cache poi⁃  
soning attack probability is acquired when employing M⁃DNS.  
Key words:ꢀ DNS; DNS cache poisoning attack; mimic security defense; dynamic heterogeneous redundancy  
软件系统,其不可避免地存在未知漏洞和后门,易受攻  
1ꢀ 引言  
击.2016 年 3 月 11 日,国家信息安全漏洞共享平台网站  
①
ꢀ ꢀ 当前,DNS(Domain Name System)作为互联网最重  
要的基础设施之一[1] ,维护着域名体系和 IP 地址空间  
的相互映射关系,其重要性不言而喻.然而,作为复杂的  
发布安全公告 ,指出 BIND 存在 3 个高危漏洞.国家互  
联网应急中心公布的《2015 年中国互联网网络安全报  
②
告》 指出了针对 DNS 服务器的多起攻击行为.DNS 的  
收稿日期: 2016⁃10⁃28;修回日期: 2016⁃12⁃06;责任编辑:蓝红杰  
基金项目: 国家自然科学基金青年基金(No.61309020,No.61602509); 国家自然科学基金创新群体项目(No.61521003);国家重点研发计划项目  
(网络空间拟态防御技术机制研究)(No.2016YFB0800100, No.2016YFB0800101)  
① 关于 ISC BIND 存在多个拒绝服务高危漏洞的安全公告,http:/ / www.cnvd.org.cn/ webinfo/ show / 3809,2016.  
② 2015 年中国互联网网络安全报告,http:/ / www.cert.org.cn / publish / main / upload / File/ 2015annualreport.pdf,2016,04ư  
电ꢀ ꢀ 子ꢀ ꢀ 学ꢀ ꢀ 报  
2017 年  
2706  
安全形式不容乐观.  
DNS 缓存服务器 ( 又称作递归服务器,Recursive  
Name Server,后文简写为 RNS)设于用户和权威服务器  
(Authoritative Name Server,后文简写为 ANS)之间,采用  
缓存机制提升整体服务效率.然而,由于 DNS 协议的简  
单认证模式和“First Answer Wins”原则使其易受缓存投  
毒攻击( DNS cache poisoning),尤其是新型投毒攻击  
①
Kaminsky ,使得 DNS 安全问题成为研究热点.  
现有防御方案主要分为三类:一类是加密认证,其  
中典型代表就是 DNS 安全拓展协议 DNSSEC,由于会引  
入信任锚问 题[2] , 以 及 分 片 攻 击[3,4] 、 和 放 大 攻 击 问  
面位于后端,虽然呈现为一种有状态维护的功能,易受  
攻击,但是对于外部用户不可见,实现了“ 状态隐藏”  
(state⁃masking),无法从外部对其实施有效攻击.  
2ư 3ꢀ M⁃DNS 系统的安全分析  
题 ,尤其是 RNS 的迭代查询会放大上述问题[5] ,使得  
②
DNSSEC 部署进展缓慢,据《中国域名服务安全状况与  
③
态势分析报告 2015》 (后文简称为《报告》)数据显示,  
M⁃DNS 的异构冗余性增加了攻击者漏洞挖掘的成  
本,而动态性则增加了攻击者系统探测时的不确定  
DNSSEC 在 RNS 中的部署率仅为 0ư 9%;第二类是异常  
检测,如文献[6,7] 利用攻击前后 IP 熵值的变化实现  
检测,然而异常检测本身易引入“用户伪装入侵检测”  
问题[8] ,且防御方法较为被动;第三类是增加 DNS 报文  
的信息熵,使攻击者更难“猜中”真实报文.如端口号随  
性
[15,16] ,并且破坏了系统突破时的连续性[17] .这些特性  
也使得系统具备良好的入侵容忍能力,即使是超出了  
拟态防御边界的情况( 半数以上执行体被攻击),当前  
被攻击的执行体在下一个周期可能变为非活跃状态,  
从而无法起到作用.当然,对于半数以上执行体已被攻  
击成功的周期,M⁃DNS 可能无法提供可靠的服务,对此  
可以通过缩短切换周期的方式,降低攻击者攻击的有  
效时间以及产生影响的时间.  
机化技术,在域名前添加随机字符串的 WSEC DNS[9]  
,
区别域名大小写的 0x20⁃bit[10] ,还有通过空间上多个查  
询[11,12] 或时间上多次查询[13,14] 增加整体的信息熵.  
本文针对 RNS 的工作特点,提出了拟态 DNS 服务  
器(M⁃DNS)的安全架构,该架构基于拟态安全防御的  
动态异构冗余模型(Dynamic Heterogeneous Redundancy,  
DHR),利用多个服务器、多次查询(后文称之为预缓存  
机制)以及动态调度策略来增加整体的随机性,可以有  
效防御 DNS 缓存投毒攻击和未知漏洞后门.  
2ư 4ꢀ M⁃DNS 的可行性分析  
动态异构冗余模型有以下前提假设:(1)系统输入  
输出一一对应;(2) 正常情况下,异构执行体对同一输  
入有同一输出.所以下面对 M⁃DNS 应用该模型时的问  
题进行解决说明.  
2ꢀ M⁃DNS 架构  
(1)系统输入输出一一对应问题.某些大型互联网  
公司或在内容分发网络中,为实现负载均衡,可能将一  
个域名对应为多个 IP.例如,对某个域名的查询可能返  
回 IP1 ,IP2 ,IP3 或 IP2 ,IP1 ,IP3 等,对此可以将这 3 个 IP  
视作一个集合,从而满足域名到 IP 地址集的一一对应.  
(2)正常情况下一致输出问题.RNS 之间缓存内容  
不一致有两种可能的原因[11] :其一就是一个域名对应  
多 IP 的情况;其二是 DNS 的缓存机制造成的,对此可  
2ư 1ꢀ 系统架构  
如图 1 所示,M⁃DNS 架构由 DNS 池和选调器组成,  
DNS 池由若干运行不同 DNS 软件的服务器构成.选调  
器由数据平面和控制平面组成,其中前者完成数据分  
流功能;后者负责执行体选择和判决,由选调模块、判决  
模块以及 DNS 服务器状态信息组成.具体地,选调模块  
根据服务器状态信息动态选取若干作为活跃集,并向  
选调器数据平面下达分流指令.选调器判决模块对收到  
的各个执行体的应答响应进行综合处理,将判决结果  
作为最终响应返回数据平面,并更新服务器状态信息.  
2ư 2ꢀ M⁃DNS 选调器的安全防护  
D.Kaminsky.It’s the end of the cache as we know it http:/ / www.blackhat.  
①
com / presentations/ bh⁃jp⁃08/ bh⁃jp⁃08⁃Kaminsky/ BlackHat⁃Japan⁃08⁃Kaminsky⁃  
DNS08⁃BlackOps.pdf  
Security Bulletin: DNSSEC Amplification DDoS, https:/ / www. akamai.  
②
选调器作为 M⁃DNS 的核心组件,且位于系统的最  
前端,易受攻击.本文采用“控制与转发分离”的原则保  
障选调器安全:其中数据平面位于选调器前端,可以设  
计为一种无状态的硬件转发功能,如采用 NetFPGA⁃  
com / cn/ zh/ multimedia/ documents/ state⁃of⁃the⁃internet/ dnssec⁃amplification⁃ddos⁃  
security⁃bulletin.pdf,2016ư  
中国域名服务安全状况与态势分析报告 2015,http:/ / www.cnnic.cn/  
gywm / xwzx/ rdxw / 2016/ 201602/ W020160225366132699889ư pdf,2016ư  
NetFPGA⁃10G Project. https:/ / github. com / NetFPGA / NetFPGA⁃public/  
③
④
④
10G 可编程板卡实现,使得攻击者难以攻击;而控制平  
wiki.  

全部评论(0)

暂无评论

上传资源 上传优质资源有赏金

  • 打赏
  • 30日榜单
  • 21下载积分 打赏60.00元   3天前

    用户:gsy幸运

  • 21下载积分 打赏70.00元   3天前

    用户:铁蛋锅

  • 21下载积分 打赏65.00元   3天前

    用户:xzxbybd

  • 21下载积分 打赏60.00元   3天前

    用户:jh0355

  • 21下载积分 打赏60.00元   3天前

    用户:w178191520

  • 21下载积分 打赏20.00元   3天前

    用户:jh03551

  • 21下载积分 打赏20.00元   3天前

    用户:sun2152

  • 21下载积分 打赏20.00元   3天前

    用户:kk1957135547

  • 21下载积分 打赏25.00元   3天前

    用户:w1966891335

  • 21下载积分 打赏20.00元   3天前

    用户:xuzhen1

  • 21下载积分 打赏15.00元   3天前

    用户:x15580286248

  • 21下载积分 打赏25.00元   3天前

    用户:pcb

  • 21下载积分 打赏20.00元   3天前

    用户:bhacker

  • 21下载积分 打赏15.00元   3天前

    用户:liqiang9090

  • 21下载积分 打赏25.00元   3天前

    用户:有理想666

  • 21下载积分 打赏15.00元   3天前

    用户:godbox

  • 21下载积分 打赏15.00元   3天前

    用户:aetek

  • 21下载积分 打赏5.00元   3天前

    用户:mulanhk

  • 21下载积分 打赏5.00元   3天前

    用户:JuneLin61

推荐下载