SDN控制平面安全防御研究

来源 :电子科技大学 | 被引量 : 4次 | 上传用户:aa9294168
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
软件定义网络(Software Defined Networking,SDN)作为新兴技术,能够有效地解决传统网络中存在的一些问题,但SDN架构中引入的新特性也带来了全新的挑战。控制平面作为SDN的核心,一旦出现安全问题,会对全网造成影响,因而控制平面的安全是SDN安全的重中之重。本文深入分析控制平面存在的安全问题,按照攻击者来自数据平面还是应用平面对其进行划分,将控制平面存在的安全问题分为南向安全问题和北向安全问题,对其中最具威胁性的DoS/DDoS攻击、第三方SDN应用管理问题进行研究,并提出了相应的防御机制。本文工作如下:(1)对南向安全问题中的DoS/DDoS攻击进行研究。为了更好地防御DoS/DDoS攻击,首先对攻击方式进行了探讨,提出一种基于网络探测的攻击方式对网络进行更有针对性的攻击。然后从攻击过滤、攻击检测、攻击防御三个阶段对攻击进行防御。攻击过滤阶段主要用于降低控制器负载,从攻击原理出发对伪造源IP/MAC的攻击报文与冗余Packet-in消息进行过滤;攻击检测阶段采用基于Packet-in速率、熵值与流表统计信息的轻量级检测算法,能够检测到攻击并定位到攻击源;攻击防御阶段采用更细粒度的阻塞端口防御以及调整流表项timeout值的防御机制。最后在基于Mininet+Ryu的仿真平台上对提出的防御机制进行了仿真,仿真结果表明本文提出的防御机制相较于对比防御机制表现更优,有效地减少了控制器侧接收到的Packet-in数目以及交换机侧流表项数目。(2)对北向安全问题中的第三方SDN应用管理与DoS/DDoS攻击进行研究。首先提出一种SDN应用管理机制对第三方SDN进行管理。当第三方SDN应用接入控制平面时对其进行认证授权,同时在应用运行过程中对应用的行为进行异常监测。然后对大量REST请求引起的攻击与恶意流规则注入引起的攻击这两类北向DoS/DDoS攻击进行防御。对于大量REST请求引起的攻击,提出一种基于队列的防御机制对其进行防御,控制器基于WRR(Weighted Round Robin)机制对REST请求进行轮询处理,使控制器不超过负载运行,同时也保证了正常SDN应用能够得到更多控制器的处理资源。对于恶意流规则注入引起的攻击,提出一种过滤机制对恶意流规则进行过滤从而达到防御的目的。最后在仿真平台上进行功能验证,仿真结果表明本文提出的机制能对SDN应用进行管理,同时有效地防御了北向DoS/DDoS攻击。
其他文献
期刊
现代公共精神是衡量一个国家公民素质和社会风气的重要标杆。公共精神的缺失一直困扰着我国和谐社会的建设和社会主义现代化建设的顺利进行,随着经济体制的转型,有越来越严重
JF标准把"使用日语能够胜任和完成什么任务"作为语言学习的出发点,提出日语学习各阶段能力评价的标准,指出学习者利用学习档案记录和保存学习过程的重要性。这与我国当前的商
移动设备逐渐走进正式和非正式学习之中,为探究移动学习的具体影响,许多研究者实施了关于移动学习的教育实验和准实验,但未得出一致结论。学习成效是评价移动学习效果的重要
<正> 一、牛破伤风病主要症状:病初脉象洪大,口色赤红,牙关渐紧;继则四肢不灵,口色赤紫,浑身僵硬如木马,口内流涎,牙关紧闭,脉象弦数。治疗方法:1,用铁烧红烙风门穴;艾灸嘴角
期刊
伴随社会的不断发展,近年来建筑行业发展势头也不断攀升,为满足人们日益多样化的需求建筑行业衍生了不同的发展分支,其中建筑装饰就是该行业中的一个重要组成部分。鉴于建筑
宗教信仰身份的归属问题,有时是别人给予的定位,有时是自我的认知和认同。本文通过梳理历史档案、参与观察和问卷调查,选取官方数据的华人宗教和佛教、当代马来西亚佛教徒的
在过去的几十年里,作为"亚洲四小龙"之一的新加坡取得了惊人的经济成就。从上世纪60年代到90年代,新加坡的GDP年均增长率约为8%,是经合组织(OECD)增长率3.3%的两倍多,是美国
<正>古时举行婚礼时,新娘头上都会蒙着一块别致的大红绸缎,被称为红盖 头,这块盖头要入洞房时由新郎揭开。 最早的盖头约出现在南北朝时的齐代,当时是妇女避风御寒使用的,仅
期刊
<正>2010年元月,合肥公交集团首批30辆12米纯电动车投入运营,该批车辆采用磷酸铁锂电池+超级电容,装电容量270千瓦,部分车辆在未更换电池的情况下最高行驶里程达32万公里,总