Programlanabilir veri katmanı yardımıyla ağ güvenlik fonksiyonlarının gerçekleştirilmesi
Realization of network security functions with the help of programmable data plane
- Tez No: 856247
- Danışmanlar: DOÇ. DR. MEHMET DEMİRCİ
- Tez Türü: Doktora
- Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
- Anahtar Kelimeler: Belirtilmemiş.
- Yıl: 2024
- Dil: Türkçe
- Üniversite: Gazi Üniversitesi
- Enstitü: Bilişim Enstitüsü
- Ana Bilim Dalı: Bilişim Sistemleri Ana Bilim Dalı
- Bilim Dalı: Belirtilmemiş.
- Sayfa Sayısı: Belirtilmemiş.
Özet
Adres çözümleme amacıyla kullanılan DNS servisi onlarca yıldır internet altyapısının en temel yapı taşını oluşturmaktadır. DNS hizmeti veren altyapıların siber saldırılara karşı korunması hizmet kesintilerinin önlenmesi için büyük önem taşımaktadır. Bunun yanı sıra, SYN saldırı yöntemi, TCP bağlantısı kurulması esnasında kullanılan üçlü el sıkışma mekanizmasının sömürülmesi ile gerçekleştirilen ve yıllardır süregelen bir saldırı türüdür. Programlanabilir ağların ortaya çıkmasıyla birlikte ağ güvenliğine yönelik birçok yenilikçi yaklaşım ortaya çıkmıştır. Gerçekleştirilen bu çalışma kapsamında programlanabilir veri katmanlarında kullanılmak üzere alan-etkin çalışan, sabit sorgulama süresi sağlayan, yüksek doğruluklu, güncellenebilir bloom filtresi veri yapısı geliştirilerek önerilmiştir. Önerilen veri yapısı geleneksel Bloom filtresinin aksine, güncelliğini yitirmiş verilerin silinebilmesini ve zamansal veri güncellik kontrolü yapılabilmesini destekler. Önerilen veri yapısı bu çalışma kapsamında geliştirilen yeni güvenlik fonksiyonlarında ağ paketlerinin durumsal olarak takip edilmesinde kullanılmıştır. SYN saldırılarına karşı geliştirilen yöntem ile TCP bağlantı kurulumu arka uç sunucudan P4 anahtara aktarılmış ve bu sayede önerilen savunma fonksiyonunun herhangi bir ilave paket gönderimine sebep olmadan ve istemciler tarafından tespit edilmeden gerçekleştirilmesi sağlanmıştır. DNS sunucularına karşı yapılan yoğun DNS sorguları ve yükseltme saldırılarına karşı adaptif istek limitleme ve DNS güvenlik duvarı fonksiyonları gerçekleştirilmiştir. Aynı zamanda parçalanmış DNS yanıtlarının da durumsal takibi sağlanmıştır.
Özet (Çeviri)
The DNS service, utilized for address resolution purposes, has served as a fundamental building block of internet infrastructure for decades. Safeguarding infrastructures that provide DNS services against cyber-attacks is crucial to prevent service interruptions. In addition, the SYN flood attack, a type of attack persisting for years, exploits the triple handshake mechanism during TCP connection establishment. With the advent of programmable networks, numerous innovative approaches to network security have emerged. In this study, a space-efficient, highly accurate, updatable bloom filter data structure has been developed and proposed for use in programmable data planes. Unlike traditional Bloom filters, the proposed data structure supports the deletion of outdated data and temporal data up-to-dateness control. Proposed data structure was employed to statefully track network packets for the new security functions developed within this study. As for the proposed SYN defense, TCP connection establishment is offloaded from the back-end server to the P4 switch, enabling the proposed defense function without causing additional packets or delay. This approach also makes proposed defense transparent to clients. Furthermore, adaptive DNS query limiting and DNS firewall functions are proposed against DNS query flood and DNS amplification attacks, where stateful tracking of fragmented DNS responses is also achieved.
Benzer Tezler
- Application layer processing with protocol independent switch architecture
Protokolden bağımsız ağ anahtar mimarisi ile uygulama katmanı işleme
YUSUF KÜRŞAT TUNCEL
Yüksek Lisans
İngilizce
2021
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolÇankaya ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DR. ÖĞR. ÜYESİ ROYA CHOUPANI
DOÇ. DR. KASIM ÖZTOPRAK
- System on chip implementation of new information hiding method
Yeni bir veri gizleme yönteminin geliştirilmesi ve yongada sistem üzerinde gerçeklenmesi
UTKU ESEN
Yüksek Lisans
İngilizce
2018
Elektrik ve Elektronik Mühendisliğiİstanbul Teknik ÜniversitesiElektronik ve Haberleşme Mühendisliği Ana Bilim Dalı
DOÇ. DR. SIDDIKA BERNA ÖRS YALÇIN
- Paralel kanal-PCI yerel yolu bağlantısının gerçeklenmesi ile ana bilgisayar sisteminin PCI uyumlu çevre birimlerinin kullanmasına yönelik bir sistem
Design and application of a new system for the interconnection of the parallel channel with the PCI local bus
ALİ GÖKHAN YAVUZ
Doktora
Türkçe
1999
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolYıldız Teknik ÜniversitesiBilgisayar Bilimleri Ana Bilim Dalı
PROF. DR. MEHMET YAHYA KARSLIGİL
- Hardware acceleration of internet of things network stack with dtls support
Dtls destekli nesnelerin interneti ağ yığınının donanımla hızlandırılması
BURAK BATMAZ
Doktora
İngilizce
2023
Elektrik ve Elektronik MühendisliğiEskişehir Teknik ÜniversitesiElektrik-Elektronik Mühendisliği Ana Bilim Dalı
PROF. DR. ATAKAN DOĞAN
- FPGA tabanlı modbus ağ geçidi tasarımı
FPGA based modbus gateway design
ŞİRİN AKKAYA
Yüksek Lisans
Türkçe
2015
Mekatronik Mühendisliğiİstanbul Teknik ÜniversitesiMekatronik Mühendisliği Ana Bilim Dalı
YRD. DOÇ. DR. ALİ FUAT ERGENÇ