文献阅读-SDN Architecture Impact on Network Security

SDN关键特征

1、网络控制的集中化管理(对应传统网络架构的分布式管理),更容易去掌握网络全局信息。从而方便及时作出相应。

2、接口的灵活性,(相较于openflow,POF P4这种完全可编程协议的灵活性会更高),使得相应协议规则适用便携性更高(代价为编程的复杂性,参照pnpl的工作)。

3、网络的虚拟化、传统的三层路由结构被替代。底层架构只需要关系数据层面的传输,高级层面完全由软件实现。

SDN架构的网络安全的影响

1、针对openflow而言,与网络节点的交互完全由控制器负责。而openflow定义的消息类型有限,在与节点交互的内容会有限制。(POF新增package out消息,和一系列消息还有不足),openflow现阶段研究任有不足。

2、对网络操作的全局性:对网络的操作往往是通过对流表增删改查来实现,从而直接实现对整个流的控制,同时openflow中所设置的meter表,POF中的metedate都有对相应流进行数据统计的功能。(POF中流表功能不明)

3、没有像传统网络架构(核心层 汇聚层 接入层)中 中间层的存在(SDN的三层结构为:应用层,控制层,基础设施层),即未直接定义出NAT、防火墙。这些都要靠控制器对交换机的流表来实现(见 图解openflow)。

现阶段openflow的局限性

1、对域的限制

2、不支持IP_v6(opf 1.3添加了ipv6的扩展头)

POF P4协议可解决此缺陷(当然,代价是编程复杂度)

安全操作的集中化

1、传统网络架构监听网络使用到SNMP等协议,消耗资源较多,可能导致分布式网络攻击。传统的抵御方式是重新设计数据包以及将防火墙规则应用到所所有网络中,这种方式的效率低下。而在SDN架构中,因为对网络流量等信息可直接通过控制器来实现,故不会受到此类攻击的危害。

2、SDN同样带来了新的威胁:所有信息都交由控制器来处理,容易发生网络拥塞。同时,直接对控制器攻击,对网络带来的灾难性后果无法估量。(对单个资源保护的重要性提高了)

3、关于SDN缺少中间件的具体影响

由于缺少中间件,无法对各数据包进行深度检测

入侵检测系统在SDN中的应用
DFSA(分布式流量分析)

DFSA系统利用了数据挖掘的异常检测实验和SDN网络的特点。 事实上,DFSA系统可以有效地检测广泛的现代网络威胁。在传统网络架构中,数据的收集、分析、以及最后得出结果后,动作与的执行并不能很好的一体化(分布式架构的原因)。而在SDN架构下、整体控制的架构使得数据收集、分析、响应的无缝衔接理论得以实现。

数据包频率收集检测法的原理

短时重复多次的数据包可能是一种attack,传统网络架构中,由于攻击的数据包位置分散。很难对其整体进行探测。SDN条件下,很容易通过消息收集,来找到这类攻击数据包。

使用PDEE环境的DFSA系统的体系结构

posted @ 2020-12-09 19:36  Qinkai  阅读(208)  评论(0)    收藏  举报