APP下载

IPv6下基于Huffman编码的路径回溯算法研究*

2013-09-05胡清钟

计算机工程与科学 2013年5期

胡清钟,张 斌

(桂林电子科技大学网络中心,广西 桂林541004)

1 引言

Internet的快速发展和广泛应用给人们带来很大的便利,同时也滋生了一些不安全因素,威胁着网络安全。在所有的威胁中,DDoS攻击最为严重,为有效遏制DDoS攻击,必须从源头上防治。

IP回溯(IP traceback)是一种主动防御技术,旨在追踪DDoS攻击源,已有的方案有入口过滤[1]、输 入 测 试[2]、路 由 日 志 法[2,3]、ICMP 追 踪法[4]和包标记[5]等,其中,包标记以其网络开销、路由器开销和管理开销小成为研究的热点。文献[5]提出PPM算法,将IP地址分片标记在标记区域,但攻击路径达到16跳以上时,重构路径所需的数据包过多,达1 600多个;文献[6]采用哈希函数的编码方式,可以标记一个完整的IP地址,大大减少了路径重构所需数据包的数量,但前提是必须知道网络的拓扑图;为进一步减少路径重构时所需的数据包,文献[7,8]提出分别适用于IPv4、IPv6网络的单包追踪方案:源路径隔离引擎(SPIE),通过路由器存储转发的每一个数据包的哈希摘要,实现一个数据包即可重构出攻击路径,但该方案的路由器计算开销、处理开销和存储开销过大。就SPIE方案路由器开销过大的问题,文献[9,10]分别提出一种IPv4下基于Huffman编码的IP回溯方案,两种方案亦实现了单包追踪攻击源,且路由器的计算开销、处理开销和存储开销降低;不足的是,只给出标记方案,没有指明具体的标记区域,当标记区域空间不足时,需将标记包相关信息存储在路由器上,耗费一定的路由器存储空间。

随着IPv6的推广使用,IPv6下的包标记技术研究也相继展开,文献[11]提出选择 Hop-by-Hop选项作为标记区域,但因由离攻击者最近的边界路由器标记所有经过的数据包,路由器负担过大;……

登录APP查看全文