Cloudflare Research
publicación
2023

Detección pasiva global de sabotaje de conexiones

Contribuciones

Ram Sundararaman, Louis-Henri Merino, Kevin Bock, Marwan Fayed, Dave Levin, Nick Sullivan, Luke Valenta

Detalles

ACM SIGCOMM 2023 Conference (ACM SIGCOMM23), September 10–14, 2023, New York, NY, USA.

Resumen

Los dispositivos en red de todo el mundo monitorean y manipulan conexiones por muchos motivos, incluyendo la prevención de intrusiones, el combate del spam o el phishing, y la censura a nivel de país. El sabotaje de conexiones busca bloquear el acceso a nombres de dominio o palabras clave específicas, y afecta a miles de millones de usuarios en todo el mundo con poca o ninguna transparencia. Para detectar, diagnosticar y medir el bloqueo a nivel de conexión, las técnicas de medición "activas" originan consultas con dominios o palabras clave que se cree que están bloqueados y los envían desde puntos de ventaja dentro de las redes de interés. Los esfuerzos de medición activa han sido fundamentales para entender cómo ocurre el sabotaje de tráfico, pero inherentemente no pueden capturar partes críticas de la imagen. Por ejemplo, conocer el conjunto de dominios en una lista de bloqueo (es decir, qué podría estar bloqueado) no es lo mismo que saber qué usuarios reales están experimentando activamente (es decir, qué está siendo bloqueado activamente). Presentamos el primer estudio global de sabotaje de conexiones a través de un análisis pasivo del tráfico recibido en una red de distribución de contenido (CDN) global, Cloudflare. Analizamos una muestra de tráfico a todos los servidores de Cloudflare para construir lo que creemos que es la primera lista integral de firmas de sabotaje: secuencias de encabezados de paquetes que son indicativas de sabotaje de conexiones. Luego aplicamos estas firmas de sabotaje para analizar nuestro conjunto de datos global de tráfico de usuarios reales, lo que nos da una visión más integral del sabotaje de conexiones que ha sido posible con las mediciones activas solas. En particular, nuestro análisis pasivo nos permite informar sobre cómo el sabotaje de conexiones está afectando activamente a los usuarios y clientes de prácticamente todas las redes, sin sondas activas, puntos de ventaja en redes y regiones de difícil acceso, o listas de prueba (que analizamos para completitud contra nuestros resultados). Nuestro estudio muestra que la medición pasiva puede ser un complemento poderoso a la medición activa para entender el sabotaje de conexiones y mejorar la transparencia.