大家读完觉得有帮助记得关注和点赞!!!
摘要
低地球轨道(LEO)卫星星座,如Starlink和Kuiper,正迅速成为低延迟全球连接的关键骨干。随着这些系统扩展,它们成为更具吸引力的攻击目标,需要增强韧性和安全性。威胁行为者试图利用星座特定属性,如可预测的运动、时变拓扑以及对星间链路和地面-卫星链路的依赖。近期工作表明,链路洪泛攻击(LFA)可以利用这些属性来拥塞战略性网络瓶颈。然而,先前工作没有量化LEO网络对定向中断的韧性。我们提出HYDRA,一个建模和优化框架,将LFA变体表述为僵尸网络最小化问题。HYDRA通过测量中断目标地理区域之间通信所需的最小活跃僵尸子集及相应流量分配来量化网络对LFA的韧性。在匹配的隐蔽性约束下,HYDRA实现与ICARUS相同的定向中断,同时使用少34%的僵尸和少23%的总攻击流量。随着网络拓扑演变,HYDRA在维持连续攻击方面达到超过97%的成功率。最后,HYDRA评估五种缓解策略,展示路由多样化、入口管制、基于距离的流量约束、源节流和僵尸网络损耗如何降低攻击成功率并提高网络对定向中断的韧性。
关键词:僵尸网络,拒绝服务攻击,星间链路,链路洪泛攻击,低地球轨道卫星网络,网络韧性,卫星星座,空间网络安全。
1 引言
低地球轨道(LEO)卫星网络,如SpaceX的Starlink [1]和Amazon的Project Kuiper [2],正在改变全球通信。这些星座由数千颗在高达2,000公里高度运行的卫星组成,形成新的太空连接骨干。它们提供全球低延迟、高速互联网接入,将连接扩展到服务不足的地区,实现直接卫星到蜂窝连接[3, 4, 5],并支持宽带服务、金融数据传输和应急通信等应用[6, 7]。
现代LEO卫星网络通过星间链路(ISL)和地面-卫星链路(GSL)的网状结构连接[8]。虽然许多星座仍通过地面站(GS)和地面网络路由流量[9],但人们对使用ISL进行直接网络内路由的兴趣日益增长。基于ISL的路由可以创建更自包含的空间网络,减少对地面基础设施的依赖,并实现更直接的端到端路径。先前研究表明,由于更快的信号传播、更短的路线和更少的跳数,此类架构可以将端到端延迟相比地面路由减半[6]。因此,依赖ISL进行网络内路由的端到端通信预计将变得更常见,提高LEO连接的性能和灵活性[10, 11]。
尽管规模庞大,LEO星座在拓扑上稀疏且容量受限。每颗卫星通常仅维持少量活跃ISL和GSL,这些链路容量有限[8]。LEO卫星运动也高度可预测;公开可用的两行元素(TLE)数据使卫星位置预测偏差仅为几公里[12, 13]。因此,网络拓扑以结构化且大体可预见的方式随时间演变。这些特征使LEO星座区别于地面网络,并塑造了流量如何路由以及性能瓶颈如何跨地理区域出现。
LEO卫星网络的快速增长已引起威胁行为者的关注,因为卫星数量和服务范围的增加扩大了网络攻击的暴露面。学术界和工业界的研究人员也已开始系统探索LEO星座中更广泛的网络安全风险。先前研究记录了从物理层攻击(如干扰、欺骗和能量耗尽[14, 15])到终端级漏洞利用(如绕过安全启动保护以访问和检查Starlink用户终端内部[16])的威胁。这些威胁不再仅仅是理论上的。2022年5月,亲俄组织Killnet声称对Starlink的DDoS攻击负责[17]。这些事件以及第II节讨论的其他事件,突显了对手对针对卫星互联网服务的兴趣日益增长。随着卫星互联网服务扩展,这些威胁促使我们需要更好地理解破坏性网络层攻击的可行性和资源需求。
在LEO星座面临的网络威胁中,分布式拒绝服务(DDoS)攻击,特别是链路洪泛攻击(LFA),特别适合利用这些网络的独特特征。DDoS攻击使用一组分布式被入侵主机(称为僵尸网络),由对手远程控制以注入流量并压垮有限网络资源,而LFA将这种流量引导以拥塞一小部分战略选择的链路[18]。在LEO网络中,对手可以利用卫星接入的全球覆盖以及公开可用的轨道信息,在特定时间和地点计划定向拥塞。这可以通过将流量集中在时变瓶颈上来增加每个活跃僵尸的影响,降低定向中断所需的僵尸网络资源。在本工作中,我们聚焦于区域攻击,即对手使用多个LFA来中断两个目标地理区域之间的连接,而非旨在网络范围中断或单个端点。
先前工作已表明针对LEO星座的LFA是可能的,包括基于快照的演示、不假设精确路由知识仍有效的攻击、考虑短期拓扑变化的攻击,以及旨在超越单个精确目标路径的更广泛中断的攻击结构[8, 19, 20]。总体而言,这些研究显示了LEO网络中定向拥塞攻击的潜力。
然而,先前工作没有解决在受约束的被入侵卫星用户群体下此类攻击的可行性。这个问题在LEO网络中尤为重要,因为可合理使用的僵尸池远小于地面环境:IoT部署包括数百亿连接设备[21],而最大的LEO星座Starlink目前服务超过1000万活跃用户[22]。由于只有一部分卫星用户可能被入侵,且每个被入侵终端只能贡献数十Mbps量级的上行容量[23],所需僵尸网络规模成为攻击实用性的关键衡量标准。此外,现有工作没有量化区域攻击的攻击者效率,包括如何最小化中断选定区域之间连接所需的活跃僵尸数量、这一需求如何随拓扑随时间演变而变化,以及当攻击者追求更广泛或多个中断目标时如何扩展。单个僵尸网络配置在不同中断目标之间的通用性也仍不清楚。仅总攻击流量不能表征LFA可行性,因为生成和引导给定流量通过目标瓶颈取决于僵尸的数量、上行容量和地理位置。中断目标区域之间连接所需的最小僵尸网络捕捉了对手实际必须获得和协调的资源,因此提供了网络对LFA韧性的直接衡量:需要更大僵尸网络才能实现中断的网络更具韧性。这留下了一个更广泛的安全问题:LEO网络对LFA的韧性如何?
为解决这些问题,我们引入HYDRA,一个用于动态LEO网络中LFA的建模和优化框架。HYDRA不仅关注单个快照中的攻击执行,而是建模对抗性规划,包括僵尸选择、流量分配以及在时变拓扑下的持久性。给定映射到地理位置的僵尸池,HYDRA计算在星座容量约束下诱导定向拥塞所需的最小活跃僵尸子集及相应流量计划。在理想化、完全优化的条件下,HYDRA估计实现定向中断所需的最小僵尸网络资源,建立评估网络对LFA韧性的基线。HYDRA在多个LFA目标上评估此阈值,从单快照攻击到随时间的持久攻击,并检查单个僵尸网络是否可以支持灵活定位和对多个目标的同时中断。最后,HYDRA评估五种缓解策略,展示它们如何降低攻击成功率并增加定向中断所需的最小僵尸网络资源。
使用HYDRA,我们发现LEO网络对LFA的韧性显著低于先前攻击模型所暗示的。在单快照区域攻击实例中,HYDRA在匹配可检测性约束下相对于ICARUS隐蔽分布基线将活跃僵尸网络规模减少34%,同时还将总攻击流量减少23%。在建模的路由和流量假设下,HYDRA在连续攻击中保持超过97%的成功率,并且在将中断扩展到多个目标时所需资源有效扩展。我们进一步使用HYDRA评估五种缓解策略,展示路由、入口容量、源速率限制、流量约束和僵尸可用性的变化如何降低全局攻击成功率并增加定向中断所需的最小僵尸网络资源。
本文的主要贡献是:
• 我们建模LEO卫星网络的动态拓扑,并定义基于LFA的区域攻击的中断目标。
• 我们开发离散优化框架,通过在星座容量约束下诱导定向拥塞所需的最小僵尸网络资源和相应流量分配来量化对LFA的韧性。
• 我们评估持久中断,表明单个优化僵尸网络可以在时变拓扑上维持攻击。
• 我们研究灵活僵尸网络利用,表明单个僵尸网络可以重复用于针对不同中断目标而无需重新配置。
• 我们量化同时多目标中断,表明协调僵尸网络可以比独立规划每个目标更高效地同时攻击多个区域对。
• 我们使用HYDRA评估五种缓解策略,量化路由、入口容量、源速率限制、流量约束和僵尸可用性的变化如何影响全局攻击成功率和定向中断所需的最小僵尸网络资源。
2 背景
2-A LEO卫星网络架构
LEO卫星星座由数千颗在高达2,000公里高度绕地球运行的卫星组成[3, 1, 24],实现低延迟和快速数据传输。然而,由于这种近距离,每颗卫星的覆盖区域有限。每颗LEO卫星约90分钟完成一次轨道[25, 6],导致持续运动和相对于地球表面位置的频繁变化。
由于这种快速运动和狭窄覆盖区域,一致的区域覆盖需要许多卫星,每几分钟进行一次切换[26, 6]。精确的轨道配置和足够的卫星密度对于确保不间断全球覆盖是必要的[4]。LEO星座通常以结构化模式排列,如Walker-Delta配置[25, 6],跨多个轨道面以优化覆盖和连接。在足够卫星密度下,这种设计通过保持至少一颗卫星在地球上任何点的通信范围内来支持连续覆盖,实现可靠的全球连接[6]。
每颗卫星配备连接到用户终端(UT)和地面站(GS)的GSL,后者又连接到地面互联网,并且通常支持四条ISL;GSL和ISL共同形成动态网状结构[27, 28]。这些链路使用射频或光学激光传输数据,光学ISL提供更高带宽和更低延迟[29]。然而,其容量仍然有限:ISL通常支持数十Gbps,而GSL仅运行在几Gbps[27]。
随着卫星绕轨和地球自转,星座拓扑不断变化[25]。ISL连接动态重新配置,GSL连接随卫星移动而移动以服务不同用户。这些变化引入路由可变性,导致高度动态和复杂的网络结构[28]。此类网络中的路由通常依赖拓扑感知算法,适应动态连接以选择低延迟路径[7]。
关于卫星星座有大量公开数据,包括轨道元素、发射信息、星座配置以及政府、研究人员和爱好者发布的社区跟踪数据。TLE集可免费获取并每隔几天更新[12],提供轨道参数,与SGP4等模型[13]一起使用可预测卫星位置,偏差仅1–2公里。虽然对合法应用有用,但TLE可被对手利用来预测卫星位置并重建网络拓扑[8],促进网络攻击规划。
2-B 地面网络中的分布式拒绝服务与链路洪泛攻击
DDoS攻击是计算机网络中的主要威胁,旨在使合法用户无法使用资源[30]。攻击者通常依赖僵尸网络用大量流量淹没特定服务器或基础设施[31]。一个显著例子是Mirai僵尸网络[31],它感染了数十万IoT设备并利用它们发起大规模DDoS攻击。
除了传统高容量洪泛攻击外,更复杂的策略使用低速率流来利用网络拓扑并拥塞目标链路。在Coremelt攻击[18]中,僵尸交换流量,使其汇聚到核心ISP链路而不直接针对终端系统。Crossfire攻击[32]通过向公共诱饵服务器发送流量来改进这种方法,这些服务器经过精心选择,使流量路径穿过关键链路。虽然这些流看起来良性,但在僵尸网络内协调时,它们可以导致持续拥塞。这两种攻击都展示了路由和拓扑知识如何实现隐蔽、持久的破坏,而不依赖高流量。
2-C 空间和卫星网络中的网络安全挑战
对天基基础设施日益增长的依赖引入了独特的网络安全挑战。空间系统在恶劣环境中运行,面临计算资源受限、开发周期长和软件更新难以部署等限制[33, 34]。
针对空间系统的攻击包括干扰、欺骗、恶意软件注入、数据拦截和DoS攻击[34, 33]。在这些威胁中,Willbold等人[33]对真实卫星固件进行了实验性安全分析,发现了多个关键漏洞,表明软件和固件弱点可被利用来入侵卫星系统并实现持久控制。
2022年2月,对Viasat的KA-SAT网络的网络攻击中断了乌克兰和欧洲的宽带,影响数千用户和关键基础设施[35]。Viasat将攻击追溯到配置错误的VPN设备,说明地面侧漏洞如何危害卫星运营[36]。
2022年5月,亲俄组织Killnet声称对针对SpaceX的Starlink卫星互联网服务的DDoS攻击负责[17]。这一事件突显了卫星网络日益成为目标,特别是在冲突地区。
除了中断外,卫星链路还可被滥用为对手操作基础设施的一部分。Turla APT组织利用卫星连接支持针对政府和军事组织的网络间谍活动[37, 38]。通过卫星连接路由流量并劫持IP地址空间,Turla增加了匿名性并使检测更加困难[37, 38]。
总之,这些事件反映了对手对太空部门日益增长的兴趣,并突显卫星连接可通过地面侧入侵和网络层攻击被中断或滥用。
3 相关工作:LEO卫星网络上的LFA
虽然LFA的原则是为地面网络开发的,但最近的研究已开始将其适应LEO星座独特的动态环境。
ICARUS [8]是开创性攻击。它提供了第一个专门用于模拟针对LEO网络的LFA的框架,并成功证明对手可以通过利用网络的可预测拓扑和路由来拥塞特定ISL和GSL。这项工作奠定了威胁一般可行性的基础。
后续研究在此基础上探索了更动态的攻击策略。DoSat研究[19]表明攻击可以定时与脆弱链路切换期重合,这是网络的弱点时刻,以最大化其破坏影响。StarMaze研究[20]引入了一种新颖的攻击变体,在星座规则环状拓扑内创建持久流量循环,专注于通过针对整个卫星环并造成更广泛破坏来实现网络范围中断。
虽然最先进的工作展示了LFA的可行性及其对LEO网络的重要性和影响,但这些研究存在共同局限,促使我们进行研究。如表I所示,该表总结了先前工作,研究人员主要关注攻击执行,假设存在必要的攻击基础设施,而忽视了以下方面:
•僵尸网络优化:先前工作假设可访问大型、分布良好的僵尸网络,没有解决如何在每僵尸上传约束下最小化攻击所需僵尸数量。这忽视了LEO网络的关键限制:可作为僵尸的用户终端数量有限,每个僵尸只能注入有限量的攻击流量。
•长期持久性和适应策略:虽然一些研究考察了短期动态,但大多数先前工作没有形式化或优化在动态卫星拓扑上跨延长时间段维持针对区间连接的定向攻击的问题。
•多目标效率:先前工作聚焦于中断单个链路或单个区域。研究没有探索对手是否可以高效使用单个僵尸网络同时中断多个不同地理区域对之间的通信。
•缓解对攻击阈值的影响:现有研究对缓解措施如何影响动态LEO拓扑中中断所需僵尸网络资源的评估有限。
HYDRA通过显式建模攻击的战略规划阶段来解决这些未充分探索的方面。它通过定向中断所需的最小僵尸网络资源来量化对LFA的韧性,在持久、灵活和同时攻击目标上评估此阈值,并评估缓解措施如何影响攻击可行性和阈值。
表I:HYDRA与LEO网络最先进LFA方法的比较。
| 考虑的方面 | HYDRA | ICARUS [8] | DoSat [19] | StarMaze [20] |
|---|---|---|---|---|
| 针对ISL | ✓ | ✓ | ✓ | ✓ |
| 基于快照的网络建模 | ✓ | ✓ | ✓ | ✓ |
| 适应动态网络拓扑 | ✓ | ✓ | ✓ | |
| 持续攻击 | ✓ | ✓ | ✓ | |
| 持久攻击策略 | ✓ | ✓ | ||
| 活跃僵尸网络最小化 | ✓ | |||
| 灵活僵尸网络利用 | ✓ | |||
| 同时攻击多个区域对 | ✓ | |||
| 防御/缓解评估 | ✓ | ✓ |
4 HYDRA攻击
在本节中,我们定义HYDRA攻击模型及其针对LEO卫星网络中区域攻击的基于优化的数学表述。我们介绍威胁模型、形式化攻击定义、基于优化的规划方法和执行阶段约束。
4-A 高层攻击概述
HYDRA攻击分两个阶段展开:
•武器化阶段:攻击者确定僵尸网络的最优布局和组成。目标是最小化僵尸数量,同时确保可以生成足够流量来中断目标区域之间的通信。
•执行阶段:一旦僵尸网络组装完成,攻击者通过引导精心构造的流量流来拥塞关键链路而不违反背景容量约束来执行攻击。
这种定向拥塞有效中断指定区域之间的通信路径,如图1所示。
图1:特定快照期间HYDRA攻击的图示。攻击流量通过地面起始点(GPO)注入LEO卫星星座,并通过GSL和ISL流向目的地。目标是拥塞选定链路(红色高亮),基于该快照的拓扑中断源区域(z_s)和目标区域(z_d)之间的通信。
4-B 威胁模型
4-B1 对手能力
我们假设对手具有基于公开来源(如NORAD [12, 13])的星座拓扑和卫星轨道详细知识。这使得能够准确预测卫星位置随时间的变化,这对攻击规划很有价值。对手可以分析来自被入侵端点的可观察流量,以推断路由策略并获得链路容量和背景负载的粗略估计。他们还控制全球分布的僵尸网络,并可同步其活动以同时将流量汇聚到目标链路[31, 39]。
4-B2 攻击者目标
对手的目标是识别中断目标地理区域之间通信所需的最小僵尸网络子集及相应数据流,同时保持随时间的持久攻击。
4-C 预备知识:卫星网络
4-C1 动态网络拓扑
我们将LEO网络建模为在周期性时间快照 t ∈ T 捕获的时变图(G_t)。网络包括数千颗卫星(N_S)和地面起始点(GPO),记为 N_GPO。GPO表示基于测地网格[40]的地球上离散位置。我们假设 N_S 和 N_GPO 在我们研究的时间尺度内保持固定,因此不建模它们的变化。然而,卫星位置连续变化,链路连接随之变化。卫星之间通过ISL(L_t^ISL ⊆ N_S × N_S)通信,与地面通过GSL(L_t^GSL ⊆ N_S × N_GPO)通信。时间 t 的LEO网络表示为 G_t = (N_S ∪ N_GPO, L_t^GSL ∪ L_t^ISL)。在本文其余部分,当上下文清楚时,我们可能省略时间索引 t 以简化符号。
4-C2 流量矩阵(TM)
在我们的模拟中,流量在GPO对之间流动:源 g_s ∈ N_GPO 和目标 g_d ∈ N_GPO。g_s 在每个时间点 t 发送到 g_d 的流量由流量矩阵 TM_{t,g_s,g_d} 捕获。
4-C3 路由函数(ℱ)
我们定义路由函数 ℱ_t(g_s, g_d),将源-目标对(g_s, g_d)映射到 G_t 中的链路序列(路径)。我们假设使用最短路径路由来维持可靠通信[7]。为简单起见,并保持表述聚焦于僵尸网络最小化而非路由动态,我们在每个快照将路由抽象为每个(g_s, g_d)对单一路由(即无路径分散)。这种分离使HYDRA专注于量化给定路由策略的攻击资源需求,而替代路由策略在第VI节作为缓解机制单独评估。
4-C4 剩余容量
每条链路 l ∈ L^ISL ∪ L^GSL 具有最大容量 c_l^max。链路使用量是通过该链路的GPO之间交换的总流量。剩余容量是链路 l 在时间 t 考虑所有穿越该链路的流量后的剩余带宽。如果链路的剩余容量降至其最大容量的分数(1−α)以下,即(1−α)·c_l^max,我们认为该链路拥塞。参数 α ∈ (0,1) 设置用于将链路分类为拥塞的剩余容量裕度,提供跨快照、区域对和攻击配置的通用拥塞标准。当链路拥塞时,可能导致通信节点之间延迟增加、数据包丢失或连接中断[18]。
4-D HYDRA攻击模型
在本节中,我们表述定义攻击的约束和函数,描述网络和攻击者行为如何建模、注入流量如何表示,以及我们如何确保网络容量约束。
4-D1 攻击流量矩阵(ATM)
攻击流量矩阵 ATM 捕获僵尸网络作为攻击一部分发送的额外流量。每个条目 ATM_{t,g_s,g_d} 表示在快照 t 从源GPO g_s 发送到目标GPO g_d 的攻击流量。
4-D2 攻击目标
考虑一个地理区域,如国家、州或地区。我们将区域定义为GPO的子集 z ⊆ N_GPO。对手的目标是中断一个或多个区域对之间的通信,A = {(z_1, z_2), … : z_i ⊆ N_GPO}。我们定义函数 𝒫(t, zp) 返回时间 t 区域对 zp = (z_1, z_2) ∈ A 之间所有路径的集合,如下
由于 ℱ_t(g_s, g_d) 在快照 t 为每个GPO对(g_s, g_d)返回单一路由,𝒫(t, zp) 每对包含一条路径,因此规模为 |𝒫(t, zp)| = |z_1|·|z_2|,而非拓扑中任意简单路径的数量。攻击者的目标是拥塞 𝒫(t, zp) 中每条路由的至少一条链路。对于特定区域对 zp = (z_1, z_2) ∈ A,我们记 ATM_zp 为针对该对的攻击流量矩阵。更一般地,ATM_A 是 A 中区域对的所有此类矩阵的集合。
4-D3 攻击后可用容量(ℰ)
此函数表示链路 l 在时间 t 考虑名义和攻击者注入流量后的剩余可用容量。形式上定义为
我们将链路 l 的剩余容量拥塞阈值定义为
当链路的攻击后剩余容量至多为 τ_l 且保持物理可行时,即
该链路被认为拥塞。
4-D4 拥塞条件(ℂ)
为中断通信,对手必须确保每条路径 p ∈ 𝒫(t, zp) 被拥塞。当路径包含至少一条总流量达到或超过拥塞阈值的链路时,该路径被认为拥塞。此条件评估时间 t 区域对 zp 之间所有路径是否被拥塞,可写为
如果 ℂ(t, zp, ATM_t) 对所有 zp ∈ A 和所有 t ∈ T 为真,则攻击被认为成功。为在优化问题中编码 ℂ(t, zp, ATM_t),我们使用二元变量指示快照中链路是否被选为拥塞,并强制对于每条路径,其链路上的这些二元变量之和至少为一。令 L_t^sel(zp, ATM_t^zp) ⊆ L_t 表示时间 t 区域对 zp 被选为拥塞的链路集合。
4-D5 非目标拥塞约束(𝕌)
为将拥塞限制在攻击选定的链路,所有非选定链路需要保持未拥塞。此条件评估时间 t 所有非选定链路是否保持未拥塞,可写为
如果 𝕌(t, zp, ATM_t^zp) 对所有 zp ∈ A 和所有 t ∈ T 为真,则攻击满足非目标拥塞约束。为在优化问题中编码 𝕌(t, zp, ATM_t^zp),我们使用与指示链路是否被选为拥塞相同的二元变量,并强制每个非选定链路保持高于拥塞阈值。此约束的目标是帮助攻击者避免在建模流量条件下选定目标链路以外的链路上发生拥塞,使攻击流量能够到达预期拥塞点而不在路径早期中断自身。
4-D6 总传出攻击流量
令 β 为单个主机的最大上传容量。我们使用统一的每僵尸速率限制 β,使表述聚焦于僵尸网络最小化;这可解释为僵尸群体中的保守界限(例如较低百分位上传速率)。我们定义 𝒮(g_s, t, ATM) 为攻击者在时间 t 在 g_s 必须操作的最小僵尸数量,如下
令 ℐ(ATM_T^A) 表示所有源GPO g_s 的集合,这些 g_s 作为某个 zp ∈ A 和 t ∈ T 的任何攻击流量矩阵 ATM_t^zp 的行索引出现。我们定义 𝒮_M(T, A, ATM) 为按 g_s ∈ ℐ(ATM_T^A) 索引的向量,其中每个条目表示攻击者在所有相关快照和区域对中在 g_s 必须操作的最大僵尸数量
4-E 武器化阶段优化
在武器化阶段,攻击者寻求最小化中断目标区域之间通信所需的活跃僵尸数量。僵尸网络规模表示为 L1 范数
对于给定的中断目标和建模约束集,式(9)的最优值确定了诱导定向拥塞所需的最小活跃僵尸网络及其相应流量分配。我们使用此最小僵尸网络和相应流量分配作为对LFA韧性的操作衡量:网络要求对手部署越多僵尸才能实现中断,其韧性越大。我们旨在在若干攻击场景(如下所述)中实现此目标,将其表述为僵尸网络最小化问题(BMP)。所有BMP实例都表述为混合整数线性规划(MILP),并使用Gurobi Optimizer [41]求解。
4-E1 快照攻击方法
快照攻击方法旨在在特定快照时间 t 中断单个目标区域对 zp = (z_1, z_2) 之间的通信,同时最小化僵尸网络规模。相关的单快照僵尸网络最小化问题(SS-BMP)定义如下
问题定义1(SS-BMP)。给定:
𝒫(t, zp):时间 t 连接区域 z_1 和 z_2 的路径集。
L_t:时间 t 网络 G_t 中的ISL和GSL集。
𝒮_M(t, zp, ATM):快照 (t, zp) 每个GPO所需僵尸向量。
ℂ(t, zp, ATM_t^zp):𝒫(t, zp) 中所有路径的拥塞指示器。
L_t^sel(zp, ATM_t^zp):时间 t 区域对 zp 被选为拥塞的链路集。
𝕌(t, zp, ATM_t^zp):非选定链路拥塞约束。
求 ATM_t^zp:时间 t 区域对 zp 的攻击流量。
约束式10b保证目标区域之间每条路径通过至少一条拥塞链路被中断。约束式10c确保未选为拥塞的链路保持未拥塞。这些条件共同确保攻击实现其目标而不阻碍自身执行。
SS-BMP作为更高级攻击的基线,为随时间持续攻击或同时多区域中断等策略奠定基础。
4-E2 持续攻击
我们通过跨多个快照优化僵尸网络策略将攻击扩展到时间维度。每个快照捕获特定时间的网络状态,攻击旨在在 T 中所有快照维持相关路径的拥塞。
对于每个快照 t ∈ T,参数 𝒫(t, …)、L_t、ℰ_t^TM 和 ℂ(t, …) 基于卫星位置、连接和通过网络的名义数据传输而变化。总体目标是最小化在所有快照中维持攻击所需的僵尸网络规模。这通过为每个GPO确定所有 t ∈ T 中需要发送的最大僵尸数量、将这些峰值在所有GPO上求和、并最小化在整个时间窗口维持攻击所需的总僵尸数量来实现。
相关的持续僵尸网络最小化问题(C-BMP)定义如下
问题定义2(C-BMP)。给定:
SS-BMP的所有输入。
T:捕获网络动态拓扑的快照时间集。
𝒮_M(T, zp, ATM):表示所有 t ∈ T 中每个GPO所需最大僵尸数量的向量。
求 {ATM_t^zp}_{t∈T}:区域对 zp 在所有快照的攻击流量矩阵集。
跨所有 t ∈ T 求解优化问题最小化僵尸网络总规模,同时在整个攻击窗口维持拥塞。此方法适应卫星位置、连接和名义数据传输的变化,确保以最小资源持续中断。
4-E3 针对定向攻击的灵活僵尸网络配置
此方法旨在识别可以单独攻击定义集合内任何区域对的最小僵尸网络。此方法确保集合中任何区域对都可以在无需调整僵尸网络的情况下被针对。优化聚焦于全局求解问题,找到可重复用于单独攻击每个区域对的最小集合,对于每个对 zp ∈ A,其中 A 是所有被攻击区域对的集合。
相关的灵活僵尸网络最小化问题(F-BMP)定义如下
问题定义3(F-BMP)。给定:
C-BMP的所有输入。
A:僵尸网络需要能够单独攻击的区域对集。
𝒮_M(T, A, ATM):表示跨快照 A 中每个区域对每个GPO所需僵尸数量的向量。
求 {ATM_t^zp}_{zp∈A, t∈T}:每个区域对 zp 在所有快照的攻击流量矩阵集。
最小化 ‖𝒮_M(T, A, ATM)‖_1 产生能够独立执行每个攻击的最小僵尸网络。约束(12b)确保每个区域对 zp ∈ A 可以被成功针对。跨所有区域对求解优化问题能够创建支持 A 中所有攻击的单个僵尸网络配置,提高资源效率并允许灵活定位而无需重新配置。
4-E4 最大化同时攻击方法
此方法使用跨越所有相关路径的统一约束集同时针对多个区域对。如前所述,目标区域对集记为 A。对于每个快照 t ∈ T,我们定义统一路径集 𝒫_A(t) 为该快照期间 A 中区域对之间所有通信路径的并集 𝒫_A(t) = ⋃_{zp∈A} 𝒫(t, zp)。此统一集能够为每个快照构建单个攻击流量矩阵 ATM_t,必须同时拥塞 A 中所有区域对的所有相关路径。
相关的同时僵尸网络最小化问题(SIMU-BMP)定义如下:
问题定义4(SIMU-BMP)。给定:
SS-BMP的所有输入。
𝒫_A(t) = ⋃{zp∈A} 𝒫(t, zp):快照 t 中 A 中区域对之间所有通信路径集。
求 {ATM_t}{t∈T}:每个快照一个攻击者注入流量矩阵集。
此优化方法通过识别可同时拥塞多条路径的共享ISL和数据流,在最小化僵尸网络规模的同时最大化攻击效果。
4-F 执行阶段和隐蔽性约束
在执行阶段,优化受预先存在的僵尸网络 B 约束,确保从任何GPO发送的总攻击流量不超过该位置可用僵尸的总带宽。此约束通过下式强制执行
其中 β 是单个僵尸的最大发送容量,B_g 表示分配给GPO g 的僵尸数量。右侧求和表示时间 t 从 g 发送的总攻击流量。
为进一步降低可检测性,攻击者可以施加受[8]启发的额外执行约束。这些约束可以将选定拥塞目标限制为ISL,或限制穿越任何GSL的攻击流量。
对于链路 l,令
表示其路由在时间 t 穿越 l 的源-目标GPO对集。穿越每个GSL的总攻击流量可由绝对阈值 u(l) 限制,
或者,界限可相对于GSL上的名义剩余容量定义。我们定义时间 t 链路 l 的攻击前剩余容量为
穿越每个GSL的总攻击流量然后可限制为此剩余容量的分数 γ(l),
此外,可以对每个GPO使用的僵尸数量施加限制 m(g)
项 B_g 捕获每个GPO所需的僵尸可用性,而 m(g) 可用于施加部署特定限制,如基于人口或运营商特定的该位置可用僵尸数量上限。
5 评估
为评估这些攻击策略,我们模拟了10个星座编队,包括Starlink [1, 24]、OneWeb [42]和Project Kuiper [2]。每个设置基于关键参数:轨道面数、每面卫星数、高度、倾角和链路容量。我们评估第一个Starlink壳层(72面×22颗卫星,550 km高度,53°倾角)。每个模拟建模90小时周期,每30秒更新路由,捕获动态拓扑。我们在具有256个AMD EPYC 7763 CPU核心和1TB RAM的系统上使用扩展ICARUS模拟器[8]。目标对通过全球城市对的GDP加权采样选择,以反映经济重要区域。GDP数据来自公开来源[43, 44]。检查了一万个随机对以评估鲁棒性和可扩展性。
链路容量对ISL和GSL按链路类型固定。在每个快照 t,背景流量通过使用GDP加权GPO权重采样源-目标GPO对并将每个采样对分配给 G_t 中的最短路径路由来生成。在我们的评估中,每个快照使用250,000个源-目标对,根据GDP加权GPO分布随机采样。在我们的实验中,α = 0.9,对应90%利用率和10%余量。表II总结了我们实验中使用的具体值。
GPO如第IV-C1节所述表示,使用三角网格创建1,800个点。每主机上传限制假设为25 Mbps [23]。
表II:评估中使用的关键参数。
| 参数 | 值 |
|---|---|
| 快照间隔 | 30秒 |
| 评估窗口 | 90小时 |
| GPO数量 | 1,800 |
| 背景对采样 | GDP加权 |
| 每快照采样背景需求 | 250,000个采样 (g_s, g_d) 对 |
| 路由模型 | 最短路径路由 |
| ISL容量 c_l^max | 20,000 Mbps |
| GSL容量 c_l^max | 4,000 Mbps |
| 拥塞阈值 α | 0.9 |
| 每僵尸上传上限 β | 25 Mbps |
5-A 僵尸网络资源阈值比较
为比较HYDRA和ICARUS估计的僵尸网络资源阈值,我们在匹配实验条件下评估单快照攻击实例,包括相同网络快照拓扑、背景流量状态、路由模型、链路容量、拥塞阈值 α、每僵尸上传上限 β 和GPO网格。DoSat和StarMaze研究互补的LEO LFA机制,但我们在表I中定性比较它们,因为我们没有识别到可忠实集成到我们评估设置中的公开实现。因为ICARUS强调通过将攻击流量分布在上行链路上实现隐蔽性,由maxUp指标量化[8],我们使用相同的可检测性指标约束HYDRA。如ICARUS [8]所定义,maxUp测量在任何单个源上行链路上观察到的最大攻击诱导流量增加。具体而言,对于每个评估实例,HYDRA受约束,使其最大源上行流量不超过ICARUS maxUp值。
表III:在匹配拓扑、流量、路由、容量、拥塞阈值、每僵尸上传和maxUp约束下ICARUS与HYDRA的比较。
| 指标 | ICARUS | HYDRA | 变化 |
|---|---|---|---|
| 平均僵尸网络规模 | 1,096.56 | 725.18 | −33.9% |
| 中位僵尸网络规模 | 1,012 | 652 | −35.6% |
| 第25百分位 | 640 | 439 | −31.4% |
| 第75百分位 | 1,542.5 | 1,039 | −32.6% |
| 平均攻击流量 (Mbps) | 23,467.59 | 18,062.78 | −23.0% |
| 中位攻击流量 (Mbps) | 20,349 | 16,226 | −20.3% |
如表III所示,HYDRA相对于ICARUS平均减少所需僵尸网络规模33.9%。这种减少在分布上也是一致的,中位僵尸网络规模减少35.6%,第25和第75百分位僵尸网络规模分别减少31.4%和32.6%。HYDRA还将总攻击流量平均减少23.0%,中位数减少20.3%,表明优化分配减少了达到建模拥塞条件所需的活跃僵尸数量和攻击流量。这些结果表明HYDRA可以在保持相同隐蔽性阈值和需要更少资源的情况下实现与ICARUS相同的建模攻击目标。虽然ICARUS在几秒内完成计算,HYDRA平均花费约半分钟。这种运行时间差异不影响攻击规划,因为HYDRA在武器化阶段使用。
5-B 持续攻击评估
在此评估中,我们评估第IV-E2节描述的持续攻击策略,在90分钟周期内执行,每30秒拍摄快照。这产生180个快照,使跨所有快照的联合优化在计算上具有挑战性。为检查用于优化的快照数量的影响,我们从90分钟间隔选择均匀间隔的快照子集。此过程基于选定快照产生不同僵尸网络。我们通过分析其拥塞目标路径的能力来评估每个僵尸网络的有效性。此评估对每个30秒快照进行。准确率测量为时间窗口内成功攻击的百分比,表示僵尸网络实现预期拥塞的快照比例。
求解优化问题所需的计算时间因网络条件和目标区域而异。从简单情况的几秒到具有大量快照的复杂场景的几小时不等,平均计算时间为480秒。
图2说明用于优化的快照数量如何影响90分钟周期内持续攻击的成功率。僵尸网络通过用不同数量的快照求解优化问题获得。仅使用2–5个快照产生较低成功率。随着快照数量增加,30–60个快照时性能超过90%,90个快照时接近99%。虽然使用较少快照显著减少计算时间,但持续拥塞不能在整个90分钟周期维持,表明较高快照数量增强整体攻击效果。
图2:用于优化的快照数量对90分钟周期内执行持续攻击时攻击成功率的影响。
为评估攻击策略在延长时间段内的鲁棒性,我们使用为一个90分钟间隔计算的僵尸网络,使用不同数量的快照。场景在90小时内以30秒间隔分析,使用执行阶段评估攻击准确率随时间的变化。图2中观察到的趋势继续。在90小时评估期内,平均成功率仅变化约2%,展示了该策略在延长时间和演变网络条件下的鲁棒性和一致高性能。
5-C 灵活僵尸网络配置攻击评估
我们评估灵活僵尸网络配置方法,旨在最小化僵尸网络规模,同时保持攻击任何选定区域对的能力,如第IV-E3节所述。此方法不是独立求解每个优化问题,而是识别全局僵尸网络,优化跨多个攻击的资源分配。在此评估中,我们分析所得攻击性能与目标区域对数量的函数关系。
对于此分析,我们检查针对1到35个区域对的攻击。攻击每组目标区域对所需的平均僵尸网络规模如图3所示。随着区域对数量增加,所需僵尸网络规模也增加。然而,增长率随对数增加而降低。此趋势可由平方根曲线 y = 978√x − 12 捕获,在图3中以红色描绘,R² = 0.99。所需僵尸网络规模增长放缓展示了灵活配置的效率。这种效率使得能够以相对较少的额外资源针对更多对,增强僵尸网络在大规模场景中的有效性。计算僵尸网络分布布局的示例如图4所示,描绘了攻击33个区域对的计算布局。
图3:僵尸网络规模与目标区域对数量的关系。灰点显示单独运行,蓝点显示均值,红线显示拟合的平方根趋势。
图4:为攻击33个区域对计算的僵尸网络分布,在3,500个随机采样区域对中实现65%成功率。
为评估灵活配置对全球攻击的泛化性,我们基于GDP数据随机采样3,500个额外区域对,并评估不同僵尸网络针对它们的有效性。全局攻击准确率,测量为成功攻击的采样对百分比,如图5所示。蓝线代表HYDRA优化僵尸网络的平均全局攻击准确率,这些僵尸网络在本小节前面描述的灵活配置阶段武器化。为比较,我们评估相同规模的随机生成僵尸网络,由红线表示。对于每个HYDRA优化僵尸网络规模,我们评估10个相同规模的随机生成僵尸网络。这些僵尸网络的结果被平均以评估其攻击采样区域对的有效性。HYDRA优化僵尸网络优于随机生成的,特别是在较小僵尸网络规模时,它们实现约20%更高的全局攻击准确率。即使更大僵尸网络也保持优势,全局攻击多5–10%的区域对。这些结果展示了战略选择僵尸网络位置可能的效率和可扩展性。
图5:HYDRA优化僵尸网络和相同规模随机生成僵尸网络的全局攻击准确率与僵尸网络规模的关系。
5-D 定向同时攻击
在本节中,我们评估第IV-E4节描述的同时攻击策略,聚焦于同时针对多个区域对。我们对区域对组进行评估,每组包含1–35对;对每个组大小进行多次评估。为评估此方法,我们检查僵尸网络规模与同时攻击区域对数量的函数关系。
图6显示僵尸网络规模与同时攻击区域对数量之间关系的强平方根趋势。此趋势可由曲线 y = 2,385√x − 2,335 捕获,R² = 0.992,在图6中以红色显示。此趋势主要受路径具有共同ISL的区域对或与多个ISL相交的攻击路径影响,这些可能因重叠攻击而拥塞。更近的区域对更可能经历这些效应,从而减少所需僵尸网络规模。
这些结果展示了高效的资源利用,随着同时攻击对数量增加,僵尸网络规模呈平方根增长。例如,同时攻击15对平均需要6,994个僵尸。
图6:僵尸网络规模与同时攻击区域对数量的关系。
5-E 对拥塞和僵尸上传参数的敏感性
主要评估使用 α = 0.9 和 β = 25 Mbps。为评估结果是否依赖这些特定值,我们对 α ∈ {0.85, 0.90, 0.95} 和 β ∈ {10, 25, 50} Mbps 进行敏感性分析。对于每个设置,我们使用相同拓扑、背景流量、路由模型和采样区域对。我们报告可行攻击百分比和平均所需僵尸网络规模,相对于相同 α 值下 β = 25 设置归一化。
表IV:攻击对 α 和 β 的敏感性。每个单元格报告可行性百分比 / 相对于相同 α 下 β = 25 的平均僵尸网络规模。
| α | β=10 | β=25 | β=50 |
|---|---|---|---|
| 0.85 | 89.73% / 249.7% | 89.68% / 100.0% | 89.71% / 50.1% |
| 0.90 | 88.86% / 249.7% | 88.83% / 100.0% | 88.83% / 50.1% |
| 0.95 | 87.74% / 249.6% | 87.73% / 100.0% | 87.76% / 50.1% |
表IV显示两个主要趋势。首先,增加 α 略微降低可行性,从 α = 0.85 时的约89.7%降至 α = 0.95 时的约87.7%。这是预期的,因为较大的 α 值要求链路在满足拥塞条件之前被驱动到更接近饱和。其次,改变 β 对可行性影响很小,但几乎成比例地改变所需僵尸网络规模。将每僵尸上传限制从25 Mbps降至10 Mbps使平均所需僵尸网络规模增加约2.5倍,而增加到50 Mbps使所需僵尸网络规模减少约一半。这表明 β 主要缩放生成可行流量分配所需的僵尸数量,而 α 影响在建模拓扑和容量约束下是否能达到目标拥塞条件。这些结果表明网络对LFA的韧性取决于单个被入侵终端可用的上传容量,因为较低的每终端上传容量需要更大僵尸网络才能实现相同中断。
5-F 跨星座敏感性
为评估HYDRA的可行性趋势是否特定于主要Starlink类壳层,我们评估了十个LEO星座配置的单快照攻击实例。对于每个配置,我们报告星座参数、可行性百分比和可行实例的平均僵尸网络规模。
表V:HYDRA最小用户攻击在代表性LEO星座场景中的星座敏感性。
| 场景 | 面数 | 卫星/面 | 倾角(度) | 高度(km) | 可行性 | 平均僵尸 |
|---|---|---|---|---|---|---|
| Starlink基线 | 72 | 22 | 53.0 | 550 | 85.8% | 679 |
| 加密Starlink | 72 | 30 | 53.0 | 550 | 92.3% | 786 |
| OneWeb极地场景 | 18 | 40 | 86.4 | 1200 | 95.6% | 894 |
| 扩展OneWeb场景 | 20 | 50 | 86.4 | 1200 | 99.6% | 813 |
| 太阳同步场景 | 34 | 32 | 97.4 | 600 | 99.6% | 935 |
| Kuiper 630-km壳层 | 34 | 34 | 51.9 | 630 | 97.2% | 776 |
| Starlink 70°场景 | 36 | 22 | 70.0 | 570 | 94.9% | 884 |
| Kuiper 610-km壳层 | 36 | 36 | 42.0 | 610 | 96.6% | 1,047 |
| 低倾角Walker场景 | 60 | 24 | 30.0 | 550 | 93.3% | 1,045 |
| 高高度Walker场景 | 70 | 25 | 55.0 | 1200 | 89.3% | 814 |
如表V所示,HYDRA在广泛的LEO星座配置中保持可行,可行性范围从85.8%到99.6%。所需僵尸网络规模也在配置间保持在同一数量级,平均僵尸网络规模范围从679到1,047个僵尸。这些结果表明观察到的攻击可行性不限于单一拓扑,尽管星座结构影响可行攻击实例百分比和所需僵尸网络规模。
6 缓解策略
在本节中,我们使用HYDRA评估不同缓解机制如何影响LEO网络对LFA的韧性。我们的目标不是确定是否可以阻止单个攻击实例,而是衡量每种机制如何改变攻击者在全球范围内执行攻击的整体能力。我们将全局攻击成功率定义为3,500个GDP加权随机采样区域对中给定攻击配置成功攻击的百分比,使用与灵活僵尸网络分析相同的对集。这允许我们评估缓解是否降低全局攻击成功率、增加中断所需资源,或限制攻击者跨目标重用优化僵尸网络的能力。
我们评估五种针对攻击不同依赖的缓解策略:路由多样化、链路触发源节流、入口容量管制、基于距离的流量约束和僵尸网络损耗。然后我们在修改约束下重新评估攻击可行性,并将所得全局攻击成功率与未缓解基线比较。潜在QoS影响和操作权衡在本节末尾定性讨论。
6-A 路由多样化
LFA依赖路由行为,因为选定路由决定攻击流量是否到达对手寻求拥塞的链路。这使路由成为天然缓解点:通过多样化路由选择或避免重度使用链路,防御者可以降低攻击者将流量集中在相同瓶颈的能力。为评估这种路由依赖,我们实现先前工作的三种基于路由的防御:概率路由[45]、瓶颈最小化路由(KBM)[46]和受宽带LEO星座基于地标骨架路由启发的段路由多路径[47]。概率路由降低路径可预测性,KBM避免瓶颈密集路由,段路由多路径增加路由多样性。总之,这些机制针对LFA利用的路径一致性,使对手更难将有限僵尸网络资源引导通过选为拥塞的链路。
最近关于LEO路由的工作已探索路由选择作为针对拥塞和DDoS式破坏的防御机制。例如,GRL-RR [48]和STARCURE [49]使路由决策适应网络条件,而概率路由[45]引入随机路径选择。遵循[45],对于每个源-目标对,路由过程以固定概率在四种路径选择策略中随机选择:KSP概率0.703,KDG概率0.070,KDS概率0.143,KLO概率0.084。然后我们使用此随机路由策略产生的路由重新评估HYDRA。
KBM遵循[46]的瓶颈最小化路由方法。每条链路被分配瓶颈分数,路由计算使用此分数作为Dijkstra边权重而非物理距离。候选路径仅当其物理长度保持在源-目标距离的有界延伸内时才被接受。候选路径被选择后,其ISL边在搜索额外替代方案前被禁用,鼓励路径多样性并减少瓶颈链路的重复使用。在我们的评估中,我们使用1.53的延伸界限并生成最多 k = 5 条候选路径。
我们进一步评估受LGSR [47]启发的段路由多路径。LGSR将星座划分为区域,将其抽象为骨架图,并使用段路由引导流量跨基于地标的骨架路径。在每个骨架段内,概率多路径转发将流量分散到多个本地转发选择上,以改善负载均衡并避免热点拥塞。在我们的评估中,我们通过在每个源-目标对下在1.70的延伸界限内生成 k = 3 条段路由候选路径来适应这一想法。
图7:路由多样化对全局攻击成功率的影响。概率路由降低路径可预测性,KBM避免瓶颈密集路由,段路由多路径增加路由多样性。KBM和概率路由相对于确定性最短路径路由提供最强减少,而段路由多路径提供较小减少。
如图7所示,所有三种路由防御相对于最短路径路由降低HYDRA的全局攻击成功率。减少在中小僵尸网络规模时最明显。KBM提供最强减少,概率路由产生显著减少,段路由多路径提供较小但可测量的减少。随着僵尸网络规模增加,攻击者部分恢复,因为更大僵尸网络提供更多源-目标选项来达到目标拥塞链路。多路径结果表明仅路径多样性不足以完全中和HYDRA,因为目标区域中的多个候选路由可能仍共享可利用瓶颈或提供攻击者可针对的替代瓶颈。总体而言,这些结果表明路由多样性和瓶颈感知路径选择可以提高成功中断所需的僵尸网络资源,特别是当对手以有限僵尸群体操作时。
6-B 基于拥塞源归因的节流
接下来,我们评估基于链路触发源节流的缓解策略。此方法受先前DDoS防御[50, 51]启发,将过载视为拥塞控制问题,并对导致拥塞的流量聚合应用速率限制。当链路拥塞时,防御者对通过拥塞链路发送流量的用户或流量聚合应用速率限制。此缓解不需要识别哪些用户是恶意的,因为节流应用于与拥塞链路相关的所有流量源。
令 𝒰_{t,l} 表示其流量在快照 t 穿越链路 l 的用户或流量聚合集。对于每个用户 u ∈ 𝒰_{t,l},令 κ_u(r) 为节流轮次 r 后的有效发送限制。用户 u 发送的总流量受下式约束
其中 R_{t,u} 表示用户 u 在快照 t 产生的总流量。每轮节流后,与拥塞链路相关的用户获得更低发送限制。我们评估两种简单策略。第一种应用硬上限
第二种在保持最小下限的同时以固定步长逐渐降低限制
然后我们在这些更新的源侧带宽限制下重新评估HYDRA。
图8:链路触发源节流对全局攻击成功率的影响。节流降低与拥塞链路相关的流量源可用带宽,通过硬上限或固定步长减少。
图8显示链路触发源节流相对于基线降低HYDRA的攻击成功率。效果在中小僵尸网络规模时最明显,此时减少拥塞贡献源的带宽使攻击者有效分配选项更少。此效果在重复节流下最强,因为继续导致拥塞的源在多轮中有效发送限制被降低。在较大僵尸网络规模时,攻击者有更多可用源,因此节流的相对益处变小。
6-C 入口容量管制
我们评估的另一种策略是入口容量管制,一种限制在网络入口点进入星座的流量的缓解。此想法遵循流量调节和入口管制,流量在接近进入网络处被调节[52, 53]。在LEO卫星网络中,上行GSL提供天然执行点,因为用户流量仅通过这些链路进入星座。上行流量的地理来源也可从物理层测量估计,如先前工作所示,卫星星座可使用接收信号强度和多普勒测量定位地面设备[54]。通过在上行GSL或地理源区域执行准入预算,防御者可以在过量流量传播通过网络并导致下游拥塞之前约束它。当对抗流量集中在特定地理区域时,这尤其相关,因为入口管制限制从那些区域准入的过量流量。这些准入预算应反映每个区域的预期名义需求,以便在限制异常大流量注入的同时保持常规服务。我们使用上行GSL准入容量固定上限和每个源区域准入上传流量的基于需求的上限来评估此缓解。
为在GSL级建模固定入口上限,令 ρ ∈ (0,1] 表示入口容量比。在入口容量管制下,通过每个GSL准入的总流量限制为该链路容量的分数 ρ
对于基于需求的源区域策略,每个GPO作为源区域。令 λ̄_g 表示从源区域 g ∈ N_GPO 的预期名义上传需求,从背景流量剖面估计,η 表示允许的过量需求比。所得约束限制从每个源区域准入的总流量相对于其预期名义需求
图9:入口容量管制对全局攻击成功率的影响。GSL入口上限直接限制上行准入容量,而源区域上传上限限制准入流量相对于每个源区域的预期名义需求。
图9显示入口管制降低HYDRA的全局攻击成功率,但效果在两种策略间不同。源区域上传上限产生最强减少,特别是随着僵尸网络规模增加。这是因为较大僵尸网络可能在相同源区域放置更多僵尸,其组合上传受相同基于需求的上限约束,限制了这些区域额外僵尸的可用贡献。GSL入口上限也通过限制通过每个上行链路准入的总流量降低攻击成功率,但其效果不那么明显,因为每个上限适用于聚合GSL流量而非特定源区域的上传预算。总体而言,这些结果表明入口管制可以阻碍卫星星座中的LFA式攻击并增加成功中断所需资源。
6-D 基于距离的流量约束
基于距离的流量约束限制地理上遥远的源-目标对之间可发送的流量。缓解随着源和目标之间距离增加而应用更严格的发送限制,同时使较短流受影响较小。对于LFA,这降低攻击者使用遥远目的地将流量从分布式僵尸位置引导通过目标拥塞链路的能力。
令 d(g_s, g_d) 表示GPO g_s 和 g_d 之间的地理距离。我们将基于距离的缓解建模为取决于到目标GPO距离的每用户发送限制。对于位于 g_s 并向 g_d 发送流量的每个用户,允许发送速率上限为 σ_{t,g_s,g_d}β,其中 σ_{t,g_s,g_d} ∈ [0,1],β 是名义每用户发送限制。当 σ_{t,g_s,g_d} = 1 时,用户发送限制不变,σ_{t,g_s,g_d} = 0 阻止该源-目标方向。我们评估几种形式的 σ_{t,g_s,g_d}。第一种是硬距离限制
此策略阻止地理距离超过 d_max 的源-目标流。我们还评估渐进距离衰减策略,其中允许发送速率随着源-目标距离超过参考距离 d_0 而降低
对于 d(g_s,g_d) ≤ d_0 的源-目标对,不应用速率降低。对于 d(g_s,g_d) > d_0 的对,允许发送速率随距离降低,直到达到 σ_min 设置的最小值。参数 d_{1/2} 控制这种降低发生多快。
我们还考虑跳感知流量约束,其中路由长度由源-目标流穿越的卫星数量表示。在此缓解中,穿越更多卫星的源-目标对获得更低发送限制。令 h(g_s, g_d) 表示从 g_s 到 g_d 的流量穿越的代表性卫星数量,假设最短可用路由。对于每个GPO对,我们定义跳感知发送速率因子为
其中 h_free 是应用吞吐量降低前允许的跳数,q 控制基于跳的吞吐量降低的激进程度,σ_min 是最小允许发送速率乘数。因此,穿越更多卫星的路由获得更低每用户发送限制。
图10:基于距离和跳感知流量约束对全局攻击成功率的影响。硬距离限制阻止长距离源-目标流,指数衰减随地理距离逐渐减少允许流量,跳吞吐策略减少穿越更多卫星的路由的允许流量。
图10显示基于距离和跳感知流量约束相对于基线降低HYDRA的全局攻击成功率。最强减少由 h_free = 2 和 q = 3 的跳吞吐策略获得,该策略急剧限制较长卫星跳路由的贡献,并在僵尸网络规模上保持攻击成功率大幅低于基线。硬8,000 km限制也通过完全移除长距离源-目标流提供强减少。较软策略,如指数距离衰减和 h_free = 3 的跳吞吐策略,更逐渐地降低攻击成功率,但允许攻击者随着僵尸网络规模增加恢复更多。这些结果表明地理遥远流和较长卫星跳路由都为到达瓶颈链路提供有用攻击选项。约束这些流减少可行攻击空间并增加成功中断所需资源。
6-E 僵尸网络损耗
我们接下来评估僵尸网络损耗作为反应性缓解,在观察到攻击活动后移除攻击者控制的僵尸。这建模补救行动,如阻止、清理、隔离或攻击者对参与僵尸失去控制。因为HYDRA反复依赖有效僵尸位置,移除已用僵尸可迫使攻击者以更小且更不利的僵尸池重新优化。
令 ℬ(r) 表示损耗轮次 r 后攻击者可用的僵尸集,𝒰(r) ⊆ ℬ(r) 表示该轮优化攻击分配使用的僵尸。令 𝒜_η 表示损耗强度 η ∈ [0,1] 的损耗过程。轮次 r 后,防御者移除优化攻击分配使用的僵尸子集,
下一轮攻击者池更新为
等价地,每个被移除僵尸 b ∈ ℛ(r) 在后续评估中有效发送容量为零
图11:僵尸网络损耗对全局攻击成功率的影响。更高损耗率降低攻击者在已用僵尸从可用僵尸池移除后重新优化的能力。
在我们的实验中,我们通过每轮损耗均匀采样优化攻击分配使用的僵尸的 η 分数来实例化 𝒜_η。我们评估15%、25%、35%和45%的损耗率。图11显示僵尸网络损耗相对于基线降低HYDRA的攻击成功率,在中小僵尸网络规模时影响最强。HYDRA最小化每次攻击所需的活跃僵尸资源,因此损耗应用于优化攻击期间暴露的紧凑僵尸集而非整个候选僵尸网络。当可用僵尸池小时,移除此活跃集的一部分为重新优化留下更少替代方案,导致攻击可行性更大降低。对于较大僵尸网络,许多候选僵尸在每次优化攻击期间未被使用,允许攻击者在后续迭代中从储备源替换被移除僵尸。
这些结果表明损耗在攻击者储备容量有限时最有效。将损耗与前面评估的缓解策略结合因此是降低HYDRA和类似LFA攻击可行性的更有前景方向。
6-F 操作部署权衡
在真实LEO网络中实现缓解机制引入降低攻击可行性和保持服务质量(QoS)之间的权衡。更严格的缓解策略可使LFA更难执行,但也可能通过增加延迟、限制合法流量突发或降低流量匹配缓解策略的用户的服务来降低QoS。
路由多样化可以降低路径可预测性,但更长或更不直接的路由可能增加延迟。链路触发源节流可以缓解拥塞链路,但也可能对流量穿越这些链路的良性用户进行速率限制。入口容量管制可以在网络入口点约束过量上行流量,但严格准入预算可能在合法需求高峰期间降低服务质量。基于距离的流量约束可以限制攻击者使用全球分布式僵尸,但距离感知速率整形也可能降低合法长距离流量的QoS,而这是卫星星座的核心用例。僵尸网络损耗可以削弱攻击者可用僵尸池,但如果检测将良性活动误认为恶意,激进补救可能中断合法用户服务。
此缓解分析的目标是展示这些方向的防御潜力并量化它们如何增强网络对LFA的韧性。在实践中,每种缓解都需要根据运营商星座设计、路由架构、客户群、服务水平要求和可接受QoS影响进行定制。因此生产部署需要运营商特定的执行阈值、流量策略和服务保证调优。
7 结论
本文介绍了HYDRA,一个基于优化的框架,用于建模动态LEO卫星网络中的战略LFA。HYDRA捕获时变拓扑、有限僵尸可用性、每僵尸上传约束和地理放置约束下的攻击规划问题。HYDRA不是像先前工作那样假设对被入侵设备的广泛控制,而是识别在时变拓扑上拥塞目标地理区域之间GSL和ISL链路所需的最小活跃僵尸集和流量分配。
我们的评估表明HYDRA通过量化定向中断所需的最小僵尸网络资源,提供了LEO网络对LFA韧性的资源阈值视图。在单快照区域攻击实例中,HYDRA在匹配可检测性约束下相对于ICARUS隐蔽分布基线将实现相同建模拥塞目标所需的活跃僵尸网络减少34%,同时还将总攻击流量减少23%。在建模的路由和流量假设下,HYDRA在持续攻击中保持超过97%的成功率,并有效扩展到多个目标,随着目标区域对数量增加,僵尸网络规模呈平方根增长。我们还展示了路由多样化、源节流、入口管制、基于距离的流量约束和僵尸网络损耗在增强网络对LFA韧性方面的防御潜力。
这些发现突显了LEO星座中的结构性漏洞,并强化了考虑路由行为、流量准入、源带宽限制、僵尸网络重用和星座演变拓扑的防御需求。随着LEO卫星网络继续扩展并支持越来越重要的通信服务,理解LFA的资源需求和缓解涉及的权衡对于提高网络对此类攻击的韧性至关重要。