• 検索結果がありません。

_IETF95report_dots.pptx

N/A
N/A
Protected

Academic year: 2021

シェア "_IETF95report_dots.pptx"

Copied!
25
0
0

読み込み中.... (全文を見る)

全文

(1)

IETF95報告会

dots WG

2016.05.10

(2)

⾃⼰紹介 n  2006年 NTTコミュニケーションズ⼊社。 n  OCNアクセス系ネットワークの設計に従事した後、 ⼤規模ISP向けのトータル保守運⽤サービスを担当。 n  現在、DDoS対策ソリューション関連技術およびCGN 関連技術の開発とIETF提案活動に従事 n  2015〜 ISOC-JP プログラムチェア 2

(3)

dots WG

3

n  DDoS Open Threat Signaling (dots)

n  設⽴:2015-06

n  Chairs: Roman Danyliw(CERT)

Tobias Gondrom (OWASP, Huawei) n  新しいWG(BoF:IETF92 / Meeting:IETF93,94) n  DDoS対策を効率的に実現するために、DDoSに関連した情報の リアルタイムでのシグナリングを規格化する •  ⾃動化 •  より⼤規模な防御システム •  ベンダ独⾃なソリューションからの開放

(4)

セキュリティオートメーション技術概観

4

第2回IETF勉強会https://www.isoc.jp/wiki.cgi?page=PreIETF94

(5)

IETF95 Agenda

(6)

各種ドラフトの状況

(7)

ユースケースに関する議論 n  01 versionのWGドラフト •  draft-ietf-dots-use-cases-01 •  現状で使われているDDoS対策における構成の列挙 •  ⾃動化・ベンダ仕様の共通化に焦点 n  個⼈でユースケースのドラフト(IETF94でも発表) •  draft-nishizuka-dots-inter-domain-usecases-01 •  WGドラフトでは⾜りていないインタードメインのユース ケースをカバー •  ISP視点でのより広い使われ⽅を想定 n  ソリューションドラフト(今回提出) •  draft-nishizuka-dots-inter-domain-mechanism-00 •  上記のインタードメインのユースケースに対するデータモデ ルを記載 7

(8)

ユースケースドラフト n  WGドラフトと個⼈ドラフトでのScopeの差が議論の的に n  Signal範囲 •  WG: 攻撃を受けているIPアドレスのみ •  個⼈: 上記に加え、防御⼿法の選択や攻撃に関する付加情報 n  要件定義に関わるユースケース •  WG: 組織を区別しない •  個⼈: customer-to-provider(c2p) と provider-to-provider(p2p) は異なるユースケースと考える n  個別ミーティング(2回) •  マージすべき?しないべき? 8

(9)

 Inter-Domain DOTS Use Cases

dra4-nishizuka-dots-inter-domain-usecases-01 Kaname Nishizuka, NTT Communica?ons Apr. 2016 IETF95@Buenos Aires 発表時スライド

(10)

Diff from -00 to -01

Revised Points: 1.  Aligned with terminology of exis?ng WG dra4 2.  Added studies about DDoS protec?on methods 3.  Clarified the usecases • based on the feedback at the last IETF mee?ng and discussions given on the ML and direct messages 発表時スライド

(11)

Categoriza?on of usecases

1. intra-domain use cases •  a DOTS client, a DOTS server and mi?gators are in the same organiza?on 2. inter-domain use cases •  a DOTS server and mi?gators are in a different organiza?on from a DOTS client •  2-1. customer-to-provider(c2p) •  2-2. provider-to-provider(p2p) 発表時スライド

(12)

NW1

Scenario of Inter-domain usecases

DOTS Client DOTS Server NW2 (1) (2) (3) (4) A`ackers Vic?m DDoS Mi?gators (1)Provisioning of DDoS protec?on capability(if needed) (2) A`ack Detec?on (3) DOTS Signaling DOTS signaling from a DOTS client to a DOTS server in different organiza?on (4)DDoS protec?on by mi?gators (5) Protec?on Status Status update from the DOTS server to the DOTS client Scope of DOTS (5) 発表時スライド

(13)

Protec'on Method Mandatory Informa'on Op'onal Informa'on

Blackholing Des?na?on Address

Selec?ve Blackholing Des?na?on Address BGP Community Next-hop Address RTBH with uRPF Source Address

BGP flowspec Flow Type Ac?on Rule Filtering(ACL) Match Rule Ac?on Rule DDoS mi?ga?on

Appliances Des?na?on Address (Desired)Countermeasures A`ack Telemetry Detouring Technologies Des?na?on Address Next-Hop Tunnel Informa?on

•  For protec?on, these informa?on should be provided from a DOTS client to a DOTS server

(14)

•  a set of summarized traffic informa?on which characterizes the feature of the DDoS a`ack •  u?lized by each protec?on methods

A`ack telemetry

Mandatory: Dst IP Op?onal: A`ack ID Dst Port Src IP/Port TCP Flag Type of A`ack (Average/Maximum/Current)Traffic Volume[bps/pps] Severity A`ack Start Time Dura?on 発表時スライド

(15)

•  difficult to know whether the DDoS a`ack has ended or not from the monitoring point of the DOTS client especially if it is inter-domain •  Informa?on from DOTS server to client •  A`ack telemetry •  Status of protec?on •  Data for billing

DDoS Protec?on Status

発表時スライド

(16)

•  Customer to Provider(c2p) •  Usecase 1: Single-home Model •  Usecase 2: Mul?-home Model •  Provider to Provider(p2p) •  Usecase 3: Delega?on Model •  Usecase 4: Distributed Architecture Model •  Usecase 5: Centralized Architecture Model

Inter-domain usecases

Mul?-provider coopera?ve DDoS protec?on →dra4-nishizuka-dots-inter-domain-mechanism 発表時スライド

(17)

Inter-domain usecase1:

Single-home model

Domain B DOTS Client DOTS Server Domain A DOTS signaling (A`ack telemetry) A`ackers Vic?m DDoS Mi?gators Legi?mate traffic Customer Provider 発表時スライド

(18)

Inter-domain usecase2:

Mul?-home model

Domain B DOTS Server Domain A A`ackers Vic?m Domain C DOTS Client DOTS Server A`ackers DDoS DDoS DOTS signaling (A`ack telemetry) Mi?gators Mi?gators Customer Provider DOTS signaling (A`ack telemetry) 発表時スライド

(19)

Domain B Domain C

Inter-domain usecase3:

Delega?on model

DOTS Server Domain A DDoS DOTS Client DOTS Client/Server A`ackers Vic?m Mi?gators Mi?gators Customer Provider Provider 発表時スライド

(20)

Inter-domain coopera've

DDoS protec'on problems and

mechanism

dra4-nishizuka-dots-inter-domain-mechanism-00

Kaname Nishizuka NTT Communica?ons Liang Xia Huawei Jinwei Xia Huawei DaCheng Zhang Alibaba Luyuan Fang Microso4 April 2016 Buenos Ayres 発表時スライド

(21)

Architecture of Coopera?ve DDoS

Protec?on

• 2 or more DDoS protec?on service providers are coopera?ng with each other via DOTS • Focusing on the rela?onship of those providers SP SP: DDoS Protec?on Service Provider SP SP SP SP SP Orchestrator DOTS Signaling Distributed Architecture Centralized Architecture 発表時スライド

(22)

Challenges for Inter-domain Coopera?ve

DDoS Protec?on

1.  Bootstrapping Problems (automa?c provisioning): • Trust rela?on and secure channel set up; • Auto-discovery and capability nego?a?on, etc. 2.  Coordina?on problems: • How to get the appropriate mi?ga?on service from other operators with high efficiency: make the decision based on informa?on sharing; • Near source mi?ga?on: spoofed address, privacy protec?on; • Others: accoun?ng, returning path, etc. 22 発表時スライド

(23)

ユースケースドラフト n  今後の進め⽅ •  議論の結果、WGドラフトとマージする⽅向性に •  著者の⼀⼈として、WGドラフトにインプットしていく ü  ユースケースの範囲について、拡張するよう戦う 23

(24)

Requirement/data modelに関する議論 n  Requirementドラフト •  Dots protocolに要求される前提条件を列挙 •  ⾮常によくまとまっており、順調 n  Data Model ドラフト •  複数のドラフトが乱⽴状態 •  同様にSignalに含まれるデータ範囲について、議論が紛糾 ü  i2nsfとの住み分けも重要 •  ユースケースをベースとするため、ユースケースとData ModelのScopeを⼀致させることが重要 ü  こちらもユースケース同様、マージを⾏って範囲を広げる予定

(25)

まとめ n  Dotsのスコープについてのコンセンサスがまだ無いことから、 マイルストーン時期が半年後ろ倒しに n  (私⾒)ベンダ視点か、キャリア視点かでdotsへの期待が異なる ことが浮き彫りに n  ⽇本国内でも、DDoS対策連携へのニーズが⾼まっているので は?IETFにインプットして⾏きたいので協⼒していきましょう。

参照

関連したドキュメント

(By an immersed graph we mean a graph in X which locally looks like an embedded graph or like a transversal crossing of two embedded arcs in IntX .) The immersed graphs lead to the

In addition to extending our existence proof there to the case of nonzero continuous drift (Theorem 1.6) and examining the effects of the order parameters 1 , 2 on e heat 1 , 2

Abstract: Given a principal ideal domain R of characteristic zero, containing 1/2, and a connected differential non-negatively graded free finite type R-module V , we prove that

the log scheme obtained by equipping the diagonal divisor X ⊆ X 2 (which is the restriction of the (1-)morphism M g,[r]+1 → M g,[r]+2 obtained by gluing the tautological family

A conformal spin structure of signature (2, 2) is locally induced by a 2- dimensional projective structure via the Fefferman-type construction if and only if any of the

Then, since S 3 does not contain a punctured lens space with non-trivial fundamental group, we see that A 1 is boundary parallel in V 2 by Lemma C-3 (see the proof of Claim 1 in Case

Therefore, reducing within Γ , we may end the internal blue line in a boundary dot and eliminate all other instances of the color blue since they become irrelevant double dots on

3 by two simple examples: we first give another solution of (2) obtained when m = 2, and then a generating function proof of MacMahon’s formula for the number of standard tableaux of