基于矩阵边采样的IP追踪
2012-11-26宁土文
闫 巧,宁土文
1)深圳大学计算机与软件学院,深圳518060;2)深圳大学信息工程学院,深圳518060
拒绝服务攻击 (denial of service attack,DoS)和分布式拒绝服务攻击 (distributed denial of service attack,DDoS)消耗被攻击主机的网络资源,使得正常用户无法响应网络请求.由于攻击容易实施,但难以防范,更不容易查找攻击源,因此引起了研究者的广泛重视.IP追踪技术 (Internet protocol traceback)[1]借助路由器获得攻击路径,反向追踪到攻击源,是确定DoS和DDoS攻击源的有效方法.
根据IP追踪的主动被动性,现有的IP追踪技术可分为被动式IP追踪和主动式IP追踪两大类.被动式IP追踪,即检测到攻击后才开始引发追踪过程,这种追踪只能在攻击流保持活动时进行追踪,一旦攻击结束,就无法确定IP源,早期的方法包括输入调试[2]和控制洪泛[3].主动式 IP追踪指当攻击发生时,可根据实时监测的结果重构攻击路径,这种追踪在攻击结束后仍能确定真实的IP源地址,主要方法包括:基于网际控制信息协议(Internet control message protocol,ICMP) 的 追踪[4]、数据包标记 (packet marking)追踪[5-10]和日记分析追踪[11-12]等.其中,数据包标记追踪是研究最多的IP追踪技术,它可分为概率包标记 (probabilistic packet marking,PPM)和确定性包标记(deterministic packet marking,DPM).PPM 方案[5]是一种针对DoS或DDoS的有效IP源追踪技术.它易于实现,仅使用IP包本身信息,不会产生额外流量,也不会被防火墙或安全策略堵塞,且不需来自互联网服务提供商 (Internet server provider,ISP)的相互合作,因此备受业界关注[6].但PPM同时亦面临着存在最弱链、难收敛、重构算法复杂度过高和重构路径误报率过高等问题[5].动态概率包标记 (dynamic probabilistic packet marking,DPPM)方案[7]采用自适应概率对数据包进行标记……