Obraz:
Ataki DoS to jedno z poważnych zagrożeń bezpieczeństwa informacji w dzisiejszym internecie. Istnieją dziesiątki botnetów, które przestępcy wynajmują do przeprowadzania takich ataków.
Naukowcy z Uniwersytetu w San Diego przeprowadzili badania nad tym, jak użycie proxy może pomóc zmniejszyć negatywne skutki ataków DoS – przedstawiamy najważniejsze tezy tej pracy.
Wprowadzenie: proxy jako narzędzie w walce z DoS
Podobne eksperymenty są okresowo przeprowadzane przez badaczy w różnych krajach, ale ich wspólnym problemem jest niedobór zasobów do modelowania ataków, zbliżonym do rzeczywistości. Testy na małych środowiskach nie pozwalają odpowiedzieć na pytania o to, jak skutecznie proxy przeciwdziałają atakom w złożonych sieciach, jakie parametry mają kluczowe znaczenie dla minimalizacji szkód itp.
Do eksperymentu naukowcy stworzyli model typowej aplikacji webowej – na przykład usługę e-commerce. Działa ona dzięki klastrowi serwerów, a użytkownicy są rozdzieleni po różnych lokalizacjach geograficznych i korzystają z internetu do dostępu do usług. W tym modelu internet służy jako środek komunikacji między usługą a użytkownikami – tak działają usługi webowe, od wyszukiwarek po narzędzia bankowości online.

Ataki DoS uniemożliwiają normalną interakcję między usługą a użytkownikami. Istnieją dwa typy DoS: ataki na poziomie aplikacji oraz na poziomie infrastruktury. W tym drugim przypadku przestępcy atakują bezpośrednio sieć oraz hosty, na których działa usługa (na przykład zalewają cały dostępny pasmo flood-ruchem). W przypadku ataku na poziomie aplikacji celem przestępcy jest interfejs interakcji z użytkownikami – w tym celu wysyłają ogromną liczbę zapytań, aby doprowadzić do awarii aplikacji. Opisany eksperyment dotyczył ataków na poziomie infrastruktury.
Sieci proxy są jednym z narzędzi minimalizujących skutki ataków DoS. W przypadku użycia proxy, wszystkie zapytania od użytkownika do usługi oraz odpowiedzi na te zapytania są przekazywane nie bezpośrednio, lecz przez pośrednie serwery. Użytkownik i aplikacja nie widzą się nawzajem bezpośrednio, mają dostęp tylko do adresów proxy. W rezultacie atak na aplikację bezpośrednio jest niemożliwy. Na granicy sieci znajdują się tzw. edge proxy – zewnętrzne proxy z dostępnymi adresami IP, do których najpierw następuje połączenie.

Aby skutecznie przeciwdziałać atakom DoS, sieć proxy musi mieć dwie kluczowe możliwości. Po pierwsze, taka sieć pośrednicząca musi pełnić rolę pośrednika, to znaczy, że do aplikacji można dotrzeć tylko przez nią. Wyklucza to możliwość bezpośredniego ataku na usługę. Po drugie, sieć proxy musi zapewnić użytkownikom możliwość kontynuowania interakcji z aplikacją nawet w trakcie ataku.
Infrastruktura eksperymentu
W trakcie badań wykorzystano cztery kluczowe komponenty:
- implementacja sieci proxy;
- serwer WWW Apache;
- narzędzie do testowania sieci ;
- narzędzie do przeprowadzania ataków .
Symulacja została przeprowadzona w środowisku MicroGrid – może być używana do symulacji sieci z 20 tysiącami routerów, co jest porównywalne z sieciami operatorów Tier-1.
Typowa sieć Trinoo składa się z zestawu skompromitowanych hostów, na których uruchomiony jest demon programu. Ponadto istnieje oprogramowanie kontrolujące do nadzorowania sieci i kierowania atakami DoS. Po uzyskaniu listy adresów IP, demon Trinoo wysyła pakiety UDP do celów w określonym czasie.
W trakcie eksperymentu wykorzystano dwa klastry. Symulator MicroGrid działał w klastrze Xeon Linux złożonym z 16 węzłów (serwery 2.4GHz z 1 GB pamięci na każdej maszynie), połączonych przez koncentrator Ethernet 1 Gbps. Inne komponenty oprogramowania znajdowały się w klastrze złożonym z 24 węzłów (450MHz PII Linux-cthdths z 1 GB pamięci na każdej maszynie), połączonym koncentratorem Ethernet 100 Mbps. Dwa klastry były połączone kanałem 1 Gbps.
Sieć proxy jest umieszczona w puli z 1000 hostów. Proxy brzegowe są równomiernie rozłożone w całej puli zasobów. Proxy do pracy z aplikacją są umieszczone na hostach, które znajdują się bliżej jej infrastruktury. Pozostałe proxy są równomiernie rozłożone pomiędzy proxy brzegowe i proxy do aplikacji.

Sieć do symulacji
Aby zbadać skuteczność proxy jako narzędzia przeciwdziałania atakom DoS, badacze mierzyli wydajność aplikacji w różnych scenariuszach zewnętrznych obciążeń. W sieci proxy było 192 proxy (z czego 64 brzegowe). W celu przeprowadzenia ataku stworzono sieć Trinoo, obejmującą 100 demonów. Każdy z demonów miał pasmo 100 Mbps. To odpowiada botnetowi z 10 tysięcy domowych routerów.
Mierzono wpływ ataku DoS na aplikację i sieć proxy. W konfiguracji eksperymentalnej aplikacja miała kanał internetowy o prędkości 250 Mbps, a każde brzegowe proxy – 100 Mbps.
Wyniki eksperymentu
Z analizy wynika, że atak o prędkości 250 Mbps znacząco zwiększa czas reakcji aplikacji (około dziesięciokrotnie), przez co korzystanie z niej staje się niemożliwe. Jednak przy użyciu sieci proxy atak nie ma znaczącego wpływu na wydajność i nie pogarsza doświadczeń użytkowników. Dzieje się tak, ponieważ brzegowe proxy tłumią efekt ataku, a całkowita pojemność zasobów sieci proxy jest wyższa niż samej aplikacji.
Według statystyk, jeśli moc ataku nie przekracza 6.0 Gbps (podczas gdy całkowita przepustowość kanałów brzegowych proxy wynosi tylko 6.4 Gbps), 95% użytkowników nie odczuwa zauważalnego spadku wydajności. W przypadku jednak bardzo silnego ataku, przekraczającego 6.4 Gbps, nawet użycie sieci proxy nie pozwoliłoby uniknąć degradacji poziomu usług dla końcowych użytkowników.

W przypadku skoncentrowanych ataków, kiedy ich moc koncentruje się na losowym zestawie brzegowych proxy. W tym przypadku atak zatyka część sieci proxy, przez co znaczna część użytkowników zauważy spadek wydajności.
Wnioski
Wyniki eksperymentu sugerują, że sieci proxy mogą poprawiać wydajność aplikacji TCP i zapewniać użytkownikom oczekiwany poziom usług, nawet w przypadku ataków DoS. Zgodnie z zebranymi danymi, sieci proxy okazują się skutecznym sposobem minimalizacji skutków ataków, ponad 90% użytkowników podczas eksperymentu nie odczuło spadku jakości działania usługi. Ponadto badacze ustalili, że w miarę zwiększania się rozmiaru sieci proxy, wielkość ataków DoS, które jest ona w stanie wytrzymać, wzrasta prawie liniowo. Dlatego im większa sieć, tym skuteczniej walczy z atakami DoS.
Przydatne linki i materiały od :
Źródło: habr.com
