SDN网络控制层拟态防御关键技术研究

来源 :战略支援部队信息工程大学 | 被引量 : 0次 | 上传用户:outerwy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络规模的不断扩张和应用服务数量的迅猛增长,网络的运维和管理越来越困难。传统的设备厂商固守技术,使得网络设备配置复杂,网络升级和新业务部署困难,难以适应未来网络的发展趋势。软件定义网络(Software Defined Networking,SDN)的出现打破了这一僵局,SDN将控制和转发功能分离,实现了网络的可编程性和集中化的运维、管理。然而,SDN的结构和可编程性也带来了很多安全问题,控制层中实现集中化管控的控制器更是攻击者的首选目标,其内在的安全漏洞、后门等缺陷容易被攻击者利用,造成控制器单点故障、控制器劫持、流规则篡改等安全问题。拟态防御技术作为一种新型的融合式防御技术,其以动态异构冗余(Dynamic Heterogeneous Redundancy,DHR)架构为基础,在抵御已知或未知漏洞、后门等安全威胁上卓有成效。本文在SDN控制层中引入拟态防御技术,以提高SDN控制层的安全性和鲁棒性,并研究引入过程中需要解决的一些问题。本文依托国家自然科学基金创新群体项目——“网络空间拟态防御基础理论研究”。本文针对SDN控制层的安全性问题,首先将拟态防御技术引入SDN控制层,增强控制层的抗攻击能力;其次针对拟态防御技术引入过程中存在的一致性裁决问题和动态调度问题展开研究;最后对拟态化SDN控制层的安全性进行分析。本文的主要工作和研究成果如下:1.针对传统SDN架构下,控制器存在的单点故障、控制器劫持、静态配置等安全威胁,本文将动态异构冗余架构引入到SDN控制层,构建了拟态化SDN控制层(Mimic SDN Control Layer,MCL)。MCL通过多个异构控制器同时管理网络,打破了传统单控制器控制的局面。结合动态调度策略,MCL能够有效防御针对控制器漏洞后门的攻击。然而,由于多个异构控制器生成的流规则在数量、内容等方面不尽相同,导致拟态裁决过程中流规则的一致性判别比较困难。针对此问题,提出了一种基于网络管道图的拟态裁决方法。该方法基于网络中任意数据流最终的转发端口确定的事实,通过网络边缘端口的流量视图来判别规则的一致性。实验结果表明,所提的拟态裁决方法能够准确判别流规则的一致性,在性能方面满足一般网络的实时性要求。2.针对MCL中控制器的动态调度问题,首次提出了一种基于执行体集异构度的动态调度策略。首先,介绍了拟态防御技术下动态调度问题以及异构性对安全性的影响;其次,基于控制器的多属性特征,以较为细粒度的方式建立了控制层模型,并基于加权汉明距离定义了执行体集的异构度;进一步地将控制器调度问题建模为以执行体集的异构度最大化为目标的最优化问题;最后,将问题分解为两部分并提出了相应求解算法。实验结果表明,所提动态调度策略能够在合理的开销范围内有效提高网络系统的稳定性,对网络性能的影响较小。3.针对MCL的安全性评估问题,提出了一种基于博弈论的量化评估方法。首先,将MCL的安全性评估问题建模为攻防双方竞争控制器控制权的博弈问题;其次,鉴于拟态防御下攻击者探测的信息的时效性和试探攻击次数的有限性,从行动时间的角度提出了博弈者的行动策略;进一步地用博弈者掌握系统控制权的时间与行动代价的差值来量化博弈收益;最后,通过控制层的失效概率和防御者的收益来评估MCL的安全性。仿真结果表明,MCL的失效概率很低,安全性较好,通过选择合适的调度时机能够有效保证MCL的安全收益。
其他文献
Ⅲ族氮化物半导体材料由于具有禁带宽度大、热导率高、击穿电场强、耐高温、抗辐射等优点,在光电探测、照明显示、高频大功率电子器件等领域具有广阔的应用前景。外界环境的微弱变化即可引起GaN基高电子迁移率晶体管(HEMT)内二维电子气(2DEG)浓度的改变,进而引起器件源漏两端输出电流的显著变化,因此GaN基HEMT器件在传感技术领域引起广泛关注与研究。近些年来,对于GaN基HEMT器件在传感检测方面的研
学位
胸痛是心内科最常遇见的临床问题,在医院的门诊量中位居首位,急诊中占20%~30%,同时胸痛的诱发原因的多样化导致最后的诊断结果不同,现阶段对于经验丰富的医生而言,拥有不错的诊断效果,但是由于医疗资源分配不均导致了急诊、外出诊断以及医疗水平较低的地区出现漏诊或者误诊的情况出现。故本文采用光电容积脉搏波描记法检测患者的脉搏信号,通过对该信号进行降噪处理后,可以提取出患者心率,从而上传至病历采集系统的辅
学位
水下结构声辐射与声散射是一项非常重要的研究课题,受到众多工程应用领域的重视,声振耦合数值模拟技术也因此备受关注。然而实际工程中通常存在大量的不确定因素,如材料性能、加载条件、实验测量和制造误差等。因此,有必要评估与各种不确定因素有关的风险,即不确定性量化或随机性分析。本文针对声振耦合问题进行不确定性量化,并考察一些重要参数对系统响应的影响。首先采用等几何有限元边界元耦合算法(Isogeometri
学位
视觉目标跟踪技术是计算机视觉的基础研究方向之一,该技术在多个领域得到广泛应用。目标跟踪可以视为一个根据已知目标特征,在后续视频序列中持续定位该目标位置、尺度和轨迹的任务。近年来,基于孪生网络系列的目标跟踪算法不断被提出,该类算法将跟踪任务分为线下训练和线上跟踪两个阶段,在跟踪性能方面已经超越了传统相关滤波类的目标跟踪算法。虽然目前基于孪生网络的跟踪算法已经取得了不错的跟踪性能,但是该类算法在遇到光
学位
电阻率法是地球物理勘探领域重要的组成部分,由于其自动化程度高、结果分辨率高等优点,普遍应用在环境污染调查、油气寻查、地质水文勘探等领域。电阻率法基于地层中电阻率参数的异质性,引入人工电场由研究区域电位分布特性分析地下介质参数特征。如果填埋场内发生渗滤液渗漏,渗滤液中存在的各类重金属等化学物质会使污染地区的电阻率出现明显改变,所以通过电阻率法获取、解析稳定电流场的分布特点可以达到检测填埋场污染扩散的
学位
含重金属危废(Heavy Metal Hazardous Wastes,HMHWs)产生量大、危害性强是全球固体废物管理的重点和难点。熔炼再生兼具无害化和有价金属回收利用双重效应,是HMHWs利用处置的主要方式。然而熔炼再生过程中,HMHWs中的有毒有害组分可能通过物质循环转化以尾气形式释放造成二次污染。现有研究主要关注熔炼过程正常工况下的达标排放及其环境效应和事故情景下的达标排放,对事故情景下的
学位
癫痫是一种常见的神经系统疾病,反复突然的癫痫发作给患者生活带来极大的影响,甚至给患者的身心健康造成严重的伤害。近年来,与癫痫诊断和治疗相关的技术研究受到各界的重视。为减少人工判读脑电图进行癫痫诊断的时间开销、提高癫痫检测效率,本文主要的研究工作如下。(1)提出一种基于双向门控循环单元神经网络的癫痫发作检测方法,即:在对长程多导联脑电图信号进行时频分解和特征提取的基础上,建立一种双向门控循环单元神经
学位
随着我国城市化进程加快,垃圾填埋场的数量也增长迅速。垃圾填埋场中普遍存在水分布区域不均和水位过高等问题,这对填埋场堆体稳定性造成严重影响,因此,开展填埋场水分布检测方法研究具有重要的现实意义。本文围绕填埋场中“找水”的问题,进行了填埋场水分布检测系统设计开发、现场测试和数据的算法反演,所做工作和成果如下:1、首先研究了电法勘探中电阻率法的相关知识,包括人工地电场的形成原理,静电场的基础理论公式,常
学位
近年来,人们的环保意识逐渐提升,国家的环保工作力度加大,虽然环境污染有所改善,但某些地区仍然存在空气污染严重的问题,这会给当地居民带来呼吸系统、心血管系统、神经系统等方面的危害。空气质量在线监测以及污染气体浓度的预测可以帮助人们进行有效的预防工作,让人们的生活环境变得更好。传统的空气质量监测系统一般都是对大城市和重点地区进行监测,存在监测设备体型较大、成本高和监测范围有限等问题。针对这些问题,本文
学位
随着人们生态保护意识逐渐增强,水资源问题得到了广泛的关注。通过合理的监测方式,快速精准地掌握水质变化数据,服务有关部门进行水质状况评估和治理,是对水资源进行科学保护的关键。然而,现有的水质检测方式往往依赖于大型水质分析设备,通过人工逐点采样后带回实验室进行精准分析,虽然得到的分析结果精度较高,但难以保证一定的时效性和时间连续性,面对复杂多变的取样环境,工作人员的操作难度大大提高,操作安全性也难以保
学位