講演抄録/キーワード |
講演名 |
2016-05-20 13:25
DNSアンプ攻撃対策としての仮想Firewallにおけるフラグメントパケット処理方式 ○玄 英哲(東海大)・首藤裕一(NTT)・村山純一(東海大) IN2016-16 |
抄録 |
(和) |
近年,DNS アンプ攻撃が活性化している.この攻撃は,標的サーバのサービス提供を妨害するもので,プロバイダの外部から行われることも多い.対策としては,プロバイダネットワークの境界ルータに DNS パケットを対象としたファイアウォール(Firewall)機能を併設する手法がある.複数の Firewall 機能を連携させて仮想Firewall として動作させることで,要求パケットと応答パケットの中継プロバイダが異なる場合でも,適切に動的フィルタリングが行える.しかし,DNS アンプ攻撃では,フラグメント IP パケットが多用され,これらが分散的にプロバイダ内に流入することがある.Firewall が,これらのパケットを適切に識別してフィルタすることは簡単で
はない.この問題を解決するために,本研究では,仮想 Firewall において,ある Firewall 機能が DNS 応答パケットをレイヤ4フィルタリングにより廃棄した際に,全ての Firewall 機能でレイヤ3フィルタリングを時限的にアクティベートし,後続のフラグメント IP パケットを分散的にフィルタする手法を提案する. |
(英) |
Recently, DNS amplification attacks occur frequently. Those attacks disturb service offering by means of sending many packets to a targeted server from outside of the provider network. As the solution to mitigate attacks, deploying firewalls on the provider-border routers is effective. In this solution, distributed firewalls cooperate with each other. They act as a single virtual router that deploys a dynamic filtering function. Consequently, even if a DNS reply packet is
coming from the different route where the DNS query packet was forwarded previously, it can pass any firewall appropriately. However, in DNS amplification attacks, many fragment IP packets may intrude into the provider network. Filtering those fragment IP packets appropriately by a virtual firewall is not necessarily easy. In order to solve this problem, we propose a virtual firewall scheme that enables to filter DNS fragment packets caused by DNS amplification attacks. When a firewall discards a DNS reply packet by means of layer 4 filtering, it notifies this to all other firewalls. Notified firewalls activate layer 3 filtering temporarily and discard fragment IP packets even if they arrive in a distributive manner. |
キーワード |
(和) |
DNS アンプ攻撃 / リフレクタ / Firewall / 動的フィルタ / フラグメント / / / |
(英) |
DNS amplification attack / reflector / firewall / dynamic filtering / fragment / / / |
文献情報 |
信学技報, vol. 116, no. 45, IN2016-16, pp. 85-88, 2016年5月. |
資料番号 |
IN2016-16 |
発行日 |
2016-05-12 (IN) |
ISSN |
Print edition: ISSN 0913-5685 Online edition: ISSN 2432-6380 |
著作権に ついて |
技術研究報告に掲載された論文の著作権は電子情報通信学会に帰属します.(許諾番号:10GA0019/12GB0052/13GB0056/17GB0034/18GB0034) |
PDFダウンロード |
IN2016-16 |
研究会情報 |
研究会 |
IN RCS |
開催期間 |
2016-05-19 - 2016-05-20 |
開催地(和) |
機械振興会館 |
開催地(英) |
Kikai-Shinko-Kaikan Bldg. |
テーマ(和) |
アドホック・センサネットワーク・MANET,モバイルネットワーク,M2M通信制御,無線LAN(Wi-Fi),IEEE802.15(ZigBee)及び一般 |
テーマ(英) |
|
講演論文情報の詳細 |
申込み研究会 |
IN |
会議コード |
2016-05-IN-RCS |
本文の言語 |
日本語 |
タイトル(和) |
DNSアンプ攻撃対策としての仮想Firewallにおけるフラグメントパケット処理方式 |
サブタイトル(和) |
|
タイトル(英) |
A Virtual Firewall Scheme that Filters DNS Fragment Packets caused by DNS Amplification Attacks |
サブタイトル(英) |
|
キーワード(1)(和/英) |
DNS アンプ攻撃 / DNS amplification attack |
キーワード(2)(和/英) |
リフレクタ / reflector |
キーワード(3)(和/英) |
Firewall / firewall |
キーワード(4)(和/英) |
動的フィルタ / dynamic filtering |
キーワード(5)(和/英) |
フラグメント / fragment |
キーワード(6)(和/英) |
/ |
キーワード(7)(和/英) |
/ |
キーワード(8)(和/英) |
/ |
第1著者 氏名(和/英/ヨミ) |
玄 英哲 / Eitetsu Gen / ゲン エイテツ |
第1著者 所属(和/英) |
東海大学 (略称: 東海大)
Tokai University (略称: Tokai Univ.) |
第2著者 氏名(和/英/ヨミ) |
首藤 裕一 / Yuichi Sudo / スドウ ユウイチ |
第2著者 所属(和/英) |
日本電信電話株式会社 (略称: NTT)
Nippon Telegraph and Telephone Corporation (略称: NTT) |
第3著者 氏名(和/英/ヨミ) |
村山 純一 / Junichi Murayama / ムラヤマ ジュンイチ |
第3著者 所属(和/英) |
東海大学 (略称: 東海大)
Tokai University (略称: Tokai Univ.) |
第4著者 氏名(和/英/ヨミ) |
/ / |
第4著者 所属(和/英) |
(略称: )
(略称: ) |
第5著者 氏名(和/英/ヨミ) |
/ / |
第5著者 所属(和/英) |
(略称: )
(略称: ) |
第6著者 氏名(和/英/ヨミ) |
/ / |
第6著者 所属(和/英) |
(略称: )
(略称: ) |
第7著者 氏名(和/英/ヨミ) |
/ / |
第7著者 所属(和/英) |
(略称: )
(略称: ) |
第8著者 氏名(和/英/ヨミ) |
/ / |
第8著者 所属(和/英) |
(略称: )
(略称: ) |
第9著者 氏名(和/英/ヨミ) |
/ / |
第9著者 所属(和/英) |
(略称: )
(略称: ) |
第10著者 氏名(和/英/ヨミ) |
/ / |
第10著者 所属(和/英) |
(略称: )
(略称: ) |
第11著者 氏名(和/英/ヨミ) |
/ / |
第11著者 所属(和/英) |
(略称: )
(略称: ) |
第12著者 氏名(和/英/ヨミ) |
/ / |
第12著者 所属(和/英) |
(略称: )
(略称: ) |
第13著者 氏名(和/英/ヨミ) |
/ / |
第13著者 所属(和/英) |
(略称: )
(略称: ) |
第14著者 氏名(和/英/ヨミ) |
/ / |
第14著者 所属(和/英) |
(略称: )
(略称: ) |
第15著者 氏名(和/英/ヨミ) |
/ / |
第15著者 所属(和/英) |
(略称: )
(略称: ) |
第16著者 氏名(和/英/ヨミ) |
/ / |
第16著者 所属(和/英) |
(略称: )
(略称: ) |
第17著者 氏名(和/英/ヨミ) |
/ / |
第17著者 所属(和/英) |
(略称: )
(略称: ) |
第18著者 氏名(和/英/ヨミ) |
/ / |
第18著者 所属(和/英) |
(略称: )
(略称: ) |
第19著者 氏名(和/英/ヨミ) |
/ / |
第19著者 所属(和/英) |
(略称: )
(略称: ) |
第20著者 氏名(和/英/ヨミ) |
/ / |
第20著者 所属(和/英) |
(略称: )
(略称: ) |
講演者 |
第1著者 |
発表日時 |
2016-05-20 13:25:00 |
発表時間 |
25分 |
申込先研究会 |
IN |
資料番号 |
IN2016-16 |
巻番号(vol) |
vol.116 |
号番号(no) |
no.45 |
ページ範囲 |
pp.85-88 |
ページ数 |
4 |
発行日 |
2016-05-12 (IN) |