SDN网络抗DDoS动态纵深防御体系设计.docx
《SDN网络抗DDoS动态纵深防御体系设计.docx》由会员分享,可在线阅读,更多相关《SDN网络抗DDoS动态纵深防御体系设计.docx(10页珍藏版)》请在优知文库上搜索。
1、引软件定义网络是一种数据面和控制平面分离的网络模式,在此网络架构下的应用中,决定整个网络转发行为的控制器自然成为攻击者的目标,攻击者只要控制了控制器就可以控制整个网络.目前网络控制器面临的DDoS攻击是一种较难防御的网络攻击,它会呈现出基于时间.空间、强度等多维度、多层次攻击随机分布的特点,本文提出一种安全防御体系的设计,针对DDoS特征构建相应多维度多层次的动态纵深防护体系,将内生可信、拟态异构等作为内生安全防护基础,从攻击者发起的攻击生命周期角度,建立一个纵深检测、态势感知、决策处置的闭环反馈体系,全面覆盖攻击者攻击的主要路径和环节,同时引入大数据威胁分析,机器学习等技术,从而实现智能防御
2、能力的持续提升,缩短网络空间安全对抗的不对称性.1SDN网络控制面临的DDoS威胁软件定义网络SDN(SoftDefinedNetwork)是一种新的数据面和控制平面分离的网络模式,在SDN中,控制器决定了整个网络的行为.这种逻迫集中在一个软件模块的方式提供了多个好处.首先,通过软件来修改网络策略比经由低级别的设备配置更简单和更不容易出错.第二,控制程序可以自动地响应在网络状态变化,以保持高级别策略.第三,简化了网络功能发展,使得原本匏杂的网络设备可以简单化和通用化.由于具有上述优点,SDN网络技术具有较好的应用前景.但是,SDN的网络可编程性和集中式控制平面也给网络带来了一些新的安全威胁.集
3、中的控制平面很自然成为攻击者的目标,攻击者只要控制了控制器就可以控制整个网络.同时,网络可编程性产生的副作用是打开了之前不存在的新威胁的大门.例如,攻击可能利用一组特定的可编程设备的一个奇特的脆弱性损害了部分网络.因此,安全性问题应在SDN的设计中首先予以考虑。DDoS攻击根据攻击方式大致划分为3类:泛洪攻击、畸形报文攻击、扫描探测类攻击,从网络层次的划分见表1所示.表1DDoS攻击种类列表序9网络S次1)1卜Z攻Ih片关IIPJttttIffi.特殊拒制批文攻出.TMnfcnp攻柘.SmUrfJX击.I1.分片攻由.MMPfMdSYNeYN-ACKf1.Mdv11XRSf1.MTCP连按UD
4、PI.TVW1.wTmV”分升.DNkd.ms4“投.TTMW报人阳0”利英的攻击3应用层mf1.md.I11W.N1.DDES1.PHnnd如下图1所示为SDN网络控制平面所面临的多种威胁包括应用层面、控制层面、数据平面等面临的安全威胁,攻击可以来自北向、东西向、南向等多种攻击实体。ItM搐C次个或财Hft1三WM111H.vm史箸&Sca”OSMHM巾AkM伪E”H数琳面安全娥物MNIB幻UnNMB,0东西X1.t11安全制1.RIK:)QtVftWftma*南冏接口安全K粉SS1.nseaitM图1SDN控制器面临的安全威胁示意图1.1 北向接口威胁北向通道指SDN网络控制器向第三方开放
5、的API接口,用户可以通过这些开放接口开发应用,并在SDN网络上部署,体现了SDN技术的开放性和可编程性.从传统的API设计来看,设计者们注重的是保证API执行过程无差错,而忽视了API的安全性和咎棒性.近年来,尽管设计者们在尽力设计安全的AP1.但各种缺陷仍然出现在很多已部署的AP1.中。有研究者提出,如果不能完全消除AP1.中的安全缺陷,可以考虑开发一种新的设计标准来减少AP1.使用带来的负面影响.北向通道向上层限供接口时需要设置数据保护措施,防止第三方访问核心数据.由于应用程序种类繁多且不断更新,目前北向接口对应用程序的认证方法和认证力度尚没有统一的规定.此外,相对于控制层和基础设施层之
6、间的南向接口,北向接口在控制器和应用程序之间所建立的信赖关系更加脆弱,攻击者可利用北向接口的开放性和可编程性,对控制器中的某些重要资源迸行访问。因此,对攻击者而言,攻击北向接口的门槛更低.目前,北向接口面临的安全问遨主要包括非法访问、数据泄露、消息篡改、身份假冒、应用程序自身的漏洞以及不同应用程序在合作时引入的新漏洞等.1.2 南向接口威胁OPenFk)W是SDN网络中一种常用的南向标准协议,其协议本身存在漏洞.例如,OPenFIoW协议要求在建立连接过程中,连接双方必须先发送C)FP1.HE1.1.o消息给对方,若连接失败,则会发送OFPERROR消息,那么攻击者可以通过中途拦联OFPT.H
7、E1.1.O消息或者伪造0FPT.ERR0R消息来阻止连接正常建立.另外,攻击者可能恶意增加decrementTT1.行为使数据包在网络中因TT1.耗尽而被丢弃。同时,如果OPenF1.OW连接在中途中断,交换机会尝试与其余备用控制器建立连接,如果也无法建立连接,则交换机会进入紧急模式,正常流表项从流表中删除,所有数据包将按照紧急模式流表项转发,正常的数据转发完全失效,导致底层网络瘫痪.有研究者提出了一种策咯,通过基于可靠性感知的控制器部署以及流量控制路由,提高OPenF1.oW连接的可范性,并尽可能实现连接失效后快速恢复。其次QPenf1.oW处于SDN网络数据转发层与SDN网络控制层之间,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- SDN 网络 DDoS 动态 纵深 防御 体系 设计
