属性SDN的访问控制三层部署
基于属性的SDN访问控制依托SDN应用层、控制层、数据层解耦架构,采用分层部署、协同联动的落地模式,打通属性采集、策略决策、规则执行全流程,构建上层权限核验、中层全局调度、底层流量拦截的闭环防护体系。分层部署规避了集中式访问控制算力过载、单点失效、南向链路易攻击等问题,适配中小型园区SDN、多域SD-WAN、物联网SDN差异化组网场景,各层级分工独立、属性数据互通,实现全域细粒度访问管控,整体部署方案如下。
应用层(北向接口层)为权限前置核验层,部署ABAC代理拦截模块,是全网第一道安全关口。该层级部署于控制器北向网关位置,对接第三方业务APP、运维管理平台、租户管理终端,核心作用是管控北向API越权调用行为。部署时改造控制器北向REST接口,植入属性采集插件,实时提取运维人员身份、应用授信等级、租户权限、调用频次等主体属性,匹配接口密级、操作类型等客体与操作属性。模块内置前置简易策略库,可直接拦截高危接口非法调用、非工作时段运维访问、第三方APP超限下发流表等行为,合规访问请求封装属性报文转发至控制层,违规行为直接阻断并留存访问日志,该层级改造难度低,无需改动网络硬件,适合存量SDN网络轻量化部署。
数据层(南向转发层)为流量执行落地层,分两类模式部署执行单元。传统OpenFlow交换机采用被动式部署,仅接收控制器下发的流表规则,依据流表完成数据包转发、丢弃,适配老旧交换机低成本改造;P4可编程交换机采用主动式轻量化ABAC部署,在数据面嵌入底层属性解析逻辑,本地核验终端MAC、接入端口、流量标签等底层固有属性,实现控制器决策+交换机二次核验的双层防护。相较于传统模式,可编程交换机可线速拦截非法流量,减少控制器交互频次,缓解控制器算力压力,抵御南向链路中间人攻击、伪造流表入侵风险。
浙公网安备 33010602011771号