Meten is Weten: SIDN Labs op de Internet Measurement Conference

Voor het tweede achtereenvolgende jaar werden we uitgenodigd om de resultaten van ons DNS-onderzoek te presenteren op de prestigieuze AMC Internet Measurement Conference (IMC). IMC 2017 vond vorige week plaats in Londen en onze presentatie was één van de in totaal 4 papers met Nederlandse bijdragen.

ACM IMC 2016 and DINR Workshop in Santa Monica, California

IMC 2017 was een 3-daags evenement gericht op het meten en analyseren van het internet. De IMC is een internationaal gerenommeerde conferentie waar alleen de allerbeste onderzoekspapers worden geaccepteerd. In 2017 kwam slechts 23% van de ingediende papers door de selectie.

Meten staat centraal

De IMC is van belang voor SIDN Labs omdat de conferentie draait om het begrip “meten is weten”. Dit meten heeft als doel om zaken als de veiligheid, stabiliteit en weerbaarheid van het internet te vergroten. Daarnaast trekt de IMC zowel academici als internetinfrastructuur-operators aan. Zo kunnen we op de hoogte blijven van nieuw meetonderzoek dat anderen uitvoeren en ons eigen werk met de IMC-gemeenschap delen en bespreken.

Onze tweede achtereenvolgende paper op de IMC

We presenteerden onze onderzoekspaper “Recursives in the Wild: Engineering Authoritative DNS servers, waarin we metingen verkregen via ruim 9000 RIPE Atlas probes en traces van root en .nl verkeer gebruikten om te analyseren hoe recursieve DNS-resolvers authoritative nameservers selecteren. Onze paper is tot stand gekomen in samenwerking met onderzoekers van de Universiteit Twente en de University of Southern California, operator van de B-root.

De voornaamste conclusie van ons onderzoek is dat het merendeel van de resolvers een voorkeur heeft voor nameservers met een snellere responsetijd – uitzonderingen daargelaten. Ons advies is daarom om alle unicast nameservers te vervangen door anycast servers. Onze collega’s bij het operations team van SIDN volgen dat advies op en streven er naar een authoratieve opstelling te creëren waarbij elke server bereikbaar is via anycast.

Je kunt hierover meer lezen in een eerder blogbericht en in onze paper.

Nederlands onderzoek sterk vertegenwoordigd in Londen

De Nederlandse gemeenschap voor internetmetingen was sterk vertegenwoordigd op de IMC, met afgevaardigden van zowel SIDN Labs en de DACS-groep van de Universiteit Twente. Behalve onze gezamenlijke paper presenteerden onze collega’s bij DACS ook nog 3 andere papers op IMC 2017.

 

Mattijs Jonker en Anna Sperotto hebben in samenwerking met onderzoekers van CAIDA en deUniversität des Saarlandes 4 verschillende datasets gebruikt om DDoS (distributed denial-of-service) aanvallen over een periode van 2 jaar te analyseren.  Hun conclusie: één derde van alle /24-netwerken kregen in de meetperiode minstens één keer met een DDoS-aanval te maken. Het gemiddeld aantal aanvallen was ruim 28.000 per dag. Het voornaamste doelwit waren web-, gaming- en MySQL-diensten. Slachtoffers van DDoS-aanvallen waren meer geneigd om naar een anti-DDoS-dienst over te stappen.

DACS’s 2e paper betrof een onderwerp dat SIDN na aan het hart ligt: het gebruik van DNSSEC. Behalve bij .nl en een paar andere ccTLDs, blijft het gebruik van DNSSEC ver onder de maat. Taejoong Chung van Northeastern University, Roland van Rijswijk-Deij van Universiteit Twente en collega’s van de University of Maryland en Duke University namen daarom de rol die registrars spelen bij de inzet van DNSSEC onder de loep.

Zij constateerden dat veel toonaangevende registrars DNSSEC niet of slechts gedeeltelijk ondersteunen, of gebruikers ingewikkelde procedures laten volgen om DNSSEC toe te passen. Sommige registrars boden aanvallers zelfs de mogelijkheid om valse DNSSEC DS gegevens voor een domeinnaam in te voeren, wat de domeinnaam voor een groot deel van het internet onbereikbaar maakt.

Het zal dan ook niemand verbazen dat DACS’s 3e paper, met de pakkende titel Verfploeter: Broad and Load-Aware Anycast Mapping, ook betrekking had op het DNS. Het onderzoek werd uitgevoerd door Wouter de Vries, in samenwerking met Ricardo de O. Schmidt en John Heidemann, collega’s van USC die ook bijdroegen aan onze paper.

DACS ontwikkelde de Verfploeter-tool om operators meer inzicht te geven in hun anycast-opstelling, met name in het effect van het toevoegen van een nieuwe site aan een anycast-netwerk op de bereikbaarheid van andere anycast-sites. Verfploeter gebruikt actieve onderzoeksmethoden die zelfs kleine veranderingen in een anycast-netwerk aan het licht kunnen brengen en zo operators de kans geven om hun opstelling aan te passen – zelfs voordat het netwerk live gaat. Het tool is openbaar verkrijgbaar.

Nog veel meer

Er werden natuurlijk nog veel meer interessante onderzoeken gepresenteerd op IMC 2017. Deze betroffen een scala aan onderwerpen, zoals het meten van de adoptie van BGP Blackholing, internetcensuur, internetfraude en de invoering van protocollen.

Zo stelden Vasileios Giotsas en zijn co-auteurs vast dat steeds meer gebruik wordt gemaakt van BGP blackholing – een door netwerkoperators veelgebruikte tactiek om DDoS-aanvallen te bestrijden. Tussen 2014 en 2017 is het aantal blackhole-prefixen zesvoudig gestegen.

Nog een ambitieus onderzoek werd uitgevoerd door Zhongjie Wang et al., die het  gedrag van internetcensuur op staatsniveau analyseerden. Inzicht in dergelijke censuur is cruciaal voor het ontwikkelen van ontwijkingsstrategieën.

Internetfraude komt veel voor in de reclame-industrie en DeBlasio et al. onderzochten de dynamiek van advertentiefraude via zoekmachines. Uit hun onderzoek bleek dat 50 procent van de nieuwe advertentie-accounts op de zoekmachine Bling frauduleus zijn. Het merendeel van die accounts worden echter binnen een dag op non-actief gesteld.

Amann et al. bestudeerden hoe HTTPS-beveiliging kon worden verbeterd. Zij toonden aan dat van alle maatregelen die zijn voorgesteld om de zwakke plekken in HTTPS en het onderliggende ecosysteem aan te pakken er slechts enkele worden toegepast. Met name de meer ingewikkelde maatregelen zijn tot nu toe grotendeels genegeerd.

Op de website van de conferentie staan nog veel meer interessante papers. Het is zeer de moeite waard om deze door te nemen.

3 keer op een rij?

We keerden terug uit London met een hoop nieuwe inzichten en inspiratie voor onze huidige en toekomstige projecten.

We hopen volgend jaar weer bij de IMC te zijn, die dan in Boston wordt gehouden. En we streven er natuurlijk naar om voor het 3e  achtereenvolgende jaar een paper te mogen presenteren.