��������� ���������� ������� ���������� ������� ������� ������� �������� ���� �������� ���������� �� ������ Detection, Classification, and Analysis of Inter-Domain Traffic with Spoofed Source IP Addresses @Internet Measurement Conference ’17, London
Introduction
� �� ������ ������� ������� �� ��� ������������ ��� ��������� ��� ������ ������� �������� � �������� ������������ ����� ������ �������� � ������� ���������� ���������� ��� ������������ � The Unsolved Spoofing Problem Need for insights about qualitative and quantitative characteristics of spoofed traffic and AS level spoofability
� Detecting Spoofed Traffic is Hard... ? ? SRC IP: 149.10.4.2 How do we decide if a given packet has a spoofed source IP address?
� Overview
������� ������ �� ��� ������������ �������� ��� ������������� �� ������ ��������� ������� ���� �������� ��� ������������ ���������� ����� �������� ����� ��� ������� ��� �������� �������� �� ����������� ��������������� �� ������� ������ � Contributions ��� ����������� �� � passive �������� �� ������ ��������
������� ������ �� ��� ������������ �������� ��� ������������� �� ������ ��������� ������� ���� �������� ��� ������������ ���������� ����� �������� ����� ��� ������� ��� �������� �������� �� ����������� ��������������� �� ������� ������ � Contributions ��� ����������� �� � passive �������� �� ������ ��������
������� ������ �� ��� ������������ �������� ��� ������������� �� ������ ��������� ������� ���� �������� ��� ������������ ���������� ����� �������� ����� ��� ������� ��� �������� �������� �� ����������� ��������������� �� ������� ������ � Contributions ��� ����������� �� � passive �������� �� ������ ��������
������� ������ �� ��� ������������ �������� ��� ������������� �� ������ ��������� ������� ���� �������� ��� ������������ ���������� ����� �������� ����� ��� ������� ��� �������� �������� �� ����������� ��������������� �� ������� ������ � Contributions ��� ����������� �� � passive �������� �� ������ ��������
Identifying Spoofed Traffic
What we want to uncover... not of the interface of the sending host � Feature we can leverage... ������� ���� ������ �� ��������� ���� ��� ������ �� ������� � Classifying IP Source Addresses
Feature we can leverage... ������� ���� ������ �� ��������� ���� ��� ������ �� ������� � Classifying IP Source Addresses What we want to uncover... not of the interface of the sending host �
������� ���� ������ �� ��������� ���� ��� ������ �� ������� � Classifying IP Source Addresses What we want to uncover... not of the interface of the sending host � Feature we can leverage...
������ ���� ���� �������� � �������� ���������� ������ ���� � ������ ������� ���� �� ������� �� ���� ���� �� �� ����� ����� � Things We Should Never See on the Internet: Bogon Bogon IPv4 space routable bogon (86.2%) (13.8%)
� ��� ����� ������� ��������� �� �� ����� �������� ������ ���� � ������ ������� ������������� ������ ���� �� ��� ������� ���� ��� �������� ������� � ������� � ���� �� �������� ���������� � ������� ������������ Things We Should Never See on the Internet: Unrouted Unrouted IPv4 space routable bogon (86.2%) (13.8%) unrouted (18.1%) AS agnostic ���� �� not ������� �� ���� ����
����� �� �� �� � valid source � valid prefixes per AS � � � �� ����� �� �� �������� ������ �� ��� �������� ��������� ��� ���� �� ��������� ����� �� � ��������� ��� ��� �� ��� ��� ������ ��� ����� � ����� �� �� ������� �� ������ Who is Allowed to Send What? IPv4 space routable bogon (86.2%) (13.8%) routed (68.1%) unrouted invalid valid (18.1%) AS agnostic AS speci fi c
valid prefixes per AS � � � �� ����� �� �� �������� ������ �� ��� �������� ��������� ��� ���� �� ��������� ����� �� � ��������� ��� ��� �� ��� ��� ������ ��� ����� � ����� �� �� ������� �� ������ Who is Allowed to Send What? IPv4 space routable bogon (86.2%) (13.8%) routed (68.1%) unrouted invalid valid (18.1%) ����� �� �� �� � valid source � AS agnostic AS speci fi c
� � �� ����� �� �� �������� ������ �� ��� �������� ��������� ��� ���� �� ��������� ����� �� � ��������� ��� ��� �� ��� ��� ������ ��� ����� � ����� �� �� ������� �� ������ Who is Allowed to Send What? IPv4 space routable bogon (86.2%) (13.8%) routed (68.1%) unrouted invalid valid (18.1%) ����� �� �� �� � valid source � AS agnostic AS speci fi c valid prefixes per AS �
� Identifying Invalid: Legitimate IP Address Space per AS other ASes Public Internet AS C AS A AS B AS D
�� ������ ��� ������ ����������� ���� ���� ������ Identifying Invalid: Legitimate IP Address Space per AS other ASes p1, p2 Public Internet AS C AS A AS A announcing prefixes p1 and p2 to the other ASes AS B AS D Announcement Assumption � �� �� ���������� � ����� �� ���� � ����������
�� ��������� ���� �� ����� ������� ��� ���� �� Identifying Invalid: Legitimate IP Address Space per AS other ASes p1, p2 Public Internet AS C AS A AS A announcing prefixes p1 and p2 p1 to the other ASes p2 ... AS B List of valid prefixes for AS A AS D Announcement
Recommend
More recommend