SDN流表数据保护方案的研究与实现

来源 :北京邮电大学 | 被引量 : 0次 | 上传用户:wjz5201
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
软件定义网络作为一种新型的网络架构,其核心思想是将传统网络分成控制平面和数据平面,优化传统网络架构,提高网络的运维和管理的效率。但是新型的网络架构在带来便利的同时,在安全方面也同样带来了新的挑战。尤其是将网络的控制权限高度集中到控制平面后,控制平面拥有调度和管理数据平面的能力。其通过南向通信与数据平面的物理转发设备进行交互,通过下发流表来控制网络中数据流量的走向,流表便成为了新型网络架构中最重要的敏感数据,也是攻击者关注的焦点。但目前对于流表的安全保护的并没有引起业界足够的重视,甚至被很多网络设备生产厂商直接忽略。本文通过研究流表在软件定义网络中流转的每一个环节中的安全威胁,包括从在OpenFlow控制器中产生到在南向通信信道中传输再到OpenFlow交换机中使用,提出了一套流表数据保护方案。该方案不仅安全强度较现有方案有一定的提升,而且软件兼容性好、运行效率高。首先,本文借鉴Kerberos认证思想,提出了在通信数据源头处进行加密的防护方案。此方案不仅在不安全信道上完成了通信双方的身份认证和会话密钥分配,而且使用高效的AES对称加密算法,确保消息在到达终点前一直以密文的形式存在,实现了对通信数据端到端的安全防护。最后,用转发代理的形式对此方案进行了实现,并用CBench测试工具对Floodlight控制器进行性能测试。结果表明,本文提出的源加密方案不仅能够对通信数据进行端到端加密,而且相对于单独启用TLS增加控制器约8%的响应延时,源加密部分仅增加约4%。其次,由于OpenFlow交换机中流表数据需要进行高速频繁查询操作,流表数据都以明文的方式保存在交换机的内存中。本文针对可能的攻击手段,提出了一种流表数据防篡改的方案。该方案基于Open vSwitch的开源实现,修改其部分代码并配合自己开发的外置程序,将方案进行了工程开发。实现了流表的下发记录审计和防篡改功能。最后,本文研究并实现了一套SDN流表保护原型系统,开发了身份认证和密钥分发模块、流表的源加密转发模块、流表的防篡改模块和一套完整的状态显示和操作调度的用户界面。在完成对流表信息保护的功能外,简化管理员的操作过程,提高了工作效率。
其他文献
活动背景:在我们中段语文教材的学习园地里安排了一个综合实践的内容,就是了解中华民族的传统文化。于是,我就开展了一次学生很感兴趣的以春节为主题的语文实践活动。这个话题
近年来医疗旅游产业的产值快速增长,各地医疗旅游项目的建设加快推进,但国内医疗旅游业态尚未成形。因此探索适合当地的医疗旅游发展模式对医疗旅游行业有积极意义。海南医疗
审计11号令的颁布让内部审计的困难境地有所缓和,但是内部审计只依赖于政策发布太过于被动,内部审计必须运用营销手段对自己的服务产品精准定位,广泛营销才能发挥更大作用。
在信息沟通如此重要的今天,物流企业时刻都会出现大量的数据,尤其在一些物流环节,如运输、仓储、配送等都会产生巨大的信息量,由于这些数据的数量多,使物流企业很难及时的对
“萌”是近年来非常流行的一个词汇,原意指对动漫或游戏中出现的架空角色产生类似于恋爱的情绪。现在,动漫产业为日本的GDP贡献了 10%的占有率,已成为日本的一大支柱产业。与
本文通过对苏轼《和陶诗》诗作的分析、研究 ,探寻其深愧渊明、厌倦政治、揭官场、爱百姓以及反省人生 ,内心充满矛盾的晚年心态
随着城市化进程加快,相应的城市公共环境是否满足宜居城市的要求是人们目前关注的首要问题。本文深入研究公共环境和低碳设计之间的联系,探讨城市公共环境低碳设计的必要性。
在后工业映射下,丝绸服装可以进行风格的多样化表现、造型的多元趋向量现及结构和装饰设计的多样化运用。同时,在后工业映射下丝绸服装流行呈现以卜。倾向:都市生活的压力使丝绸
中药资源是我国人民防治疾病的重要物质基础,是祖国医药学宝库的重要组成部分。当前,由于需求量的激增和不合理的长期采挖、采收和采猎,我国药用动植物资源的贮量已逐年下降
为了保护严重病人的合法权利不受侵犯,台湾地区"精神卫生法"设立保护人,来协助精神病人行使权利。本文对保护人的资格、权利以及义务都作一解释,在此基础上,对这一制度进行评