최근 소프트웨어 정의 네트워킹(Software-Defined Networking, SDN)은 가상화 기능과 유연성 덕분에 점점 더 인기 있는 네트워크 패러다임으로 부상하고 있다. 그러나 링크 연결성(link connectivity)에 대한 강건성은 링크 플러딩 공격(Link Flooding Attacks, LFAs)으로 인해 위협받고 있다. LFAs를 수행하기 위해 공격자는 네트워크 토폴로지를 추론하고 병목(bottleneck)이 있는 표적 링크를 식별하기 위한 탐사(probing) 도구를 사용한다. 따라서 SDN 토폴로지가 유출(disclosure)되지 않도록 보호하는 것은 시스템 보안을 보장하고 인프라 기능을 보존하기 위해 중요하다. 본 연구는 SDN에서 적대적 정찰(adversarial reconnaissance)에 대응하기 위해 네트워크 토폴로지를 동적으로 난독화하는 사전적 방어 시스템인 TEPS(Tunnel-Enabled Programmable Switches)를 제안한다. TEPS는 P4 언어를 사용하여 탐사 패킷을 조작하고 맞춤형 터널을 구성하는 한편, 대두되는 프로그래머블 스위치의 유연성을 활용함으로써 허위 토폴로지를 생성한다. 이를 통해 공격자가 네트워크 토폴로지에 대한 정확한 지식을 얻는 것을 방지하여, 실제 토폴로지를 재구성하기 어렵게 만든다. 또한 TEPS는 패킷 지연과 라우팅 트래픽을 동적으로 조정하여 RTT(Round-Trip Time) 변동을 은폐함으로써 RTT 기반 지문추적(fingerprinting) 공격에 대응한다. 평가 결과, TEPS는 최신 사전적 방어 방법과 비교하여 네트워크 토폴로지에서 링크 중요도(link importance)의 분포를 효과적으로 감소시키며, 그 결과 병목을 은폐하고 RTT 기반 지문추적 시도를 포함한 적대적 토폴로지 정찰을 교란하는 것으로 나타났다. 더불어 P4 스위치의 기능을 활용함으로써 TEPS는 최소한의 네트워크 오버헤드를 도입하며, 처리율(throughput)은 최대 3% 감소하고 자원 활용(resource utilization)은 9.57% 증가에 그쳐 실제 운영 환경에서의 실용 가능성을 보여준다. TEPS를 구현함으로써 네트워크 관리자는 LFAs에 대해 SDN 인프라의 보안을 강화하고, 경량 접근 방식으로 견고한 연결성을 유지할 수 있다.
*본 초록은 AI를 통해 원문을 번역한 내용입니다. 정확한 내용은 하기 원문에서 확인해주세요.