SDN在预防网络攻击方面大有可为

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:aishangliuning
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在SDN(Software Defined Network,软件定义的网络)架构中,整个网络的控制平面被搭建在专有的SDN控制器里面,这个控制器负责管理虚拟和物理网络上所有的功能和服务。通过分离和控制,SDN安全策略能够提供更深粒度层次的数据包分析、网络监控和通信控制。
  软件定义监控的崛起
  最近,微软透露其内部使用了自主研发的基于Openflow技术的网络聚合平台——以太网监控(Distributed Ethernet Monitoring,DEM)。该工具的目的在于处理由微软的云网络搜索产生的大量流量。在此之前,成千上万的链接和搜索产生了大量的流量,这些流量已经成为类似于SPAN技术和镜像端口这样的传统流量监控和捕捉机制的负担,最终导致难以处理。
  在SDN架构的背景下,安全团队通过编程可以使交换机等网络设备更加灵活地拦截数据包并对其重新定向,进而监测和减少现在常见的各种攻击。有不少业内人士将SDN定义为SDM(Software-Defined Monitoring,软件定义的监控)。在SDM中,SDN可以作为代理数据包(Packet Brokers)控制器协助系统进行攻击的监测和分析。
  用于安全监控和数据包分析
  价格相对低廉的SDN可编程交换机能够取代更加昂贵的代理数据包。就像刚才提到微软的产品那样,大量的链接和流量被合并,然后被送至多个安全检测包和分析平台进行处理。交换机的第一层负责捕获和路由数据包,第二层负责终止第一层的监视端口。这些交换机还可将流量汇合并将其送至其他监视设备和平台。
  类似于Big Switch Controller那样的兼容Openflow的SDN控制器,可用于编程和管理多个兼容SDN的交换机。同时,类似于Big Switch’s Big Tap那样的安全监控叠加软件产品,还能够协助工程师在SDN交换机中编程实现更加精细的过滤和端口分配功能。
  在这方面,多层次的数据包分析工具可以从SDM端口接收信号。SDM端口能够提供硬件工具,包括代理数据包、网络数据取证设备和基于软件的协议分析仪(类似于Wireshark)等。
  应对和预防网络攻击
  即使在最复杂的网络环境中,SDN都能提供更高水平的网络可视性。这就使控制器和交换机能够识别不同属性的报文,进而协助系统自动阻止DDoS攻击或者卸载相关的恶意软件。SDN能够阻止以下攻击:
  体积较大的攻击,包括大量有SYN标志的TCP数据包。它们可能会阻塞带宽,同时占据针对特定系统的连接队列。在特定时间内,SDN可编程的交换机首当其冲,能够识别并抵挡来自一个或者多个源的恶意软件包的模式和阈值,进而放弃这些流量或者依赖其他技术和协议对其进行重新定向。其他大多数的路由器和网络平台都缺乏这个级别的粒度控制。
  应用和特定服务的攻击,通过一系列的HTTP请求(带有指定Cookie变量的用户代理字符串)攻击Web服务。SDN设备可以识别并且无视这些请求。
  DDoS攻击目标协议的行为,基于流时间和连接限制,SDN设备能够识别这种行为。
  SDN还能模拟许多基本的防火墙功能。通过执行脚本和命令,SDN能够迅速更新MAC和IP地址,过滤端口,快速响应,更新通信政策和规则。这在一定程度上也将其他网络设备从处理大量信号中解放出来。
  目前,人们的研究还只是触及SDN安全防御功能的表面。拥有处理更大量信号的能力,在一次又一次的数据包属性的磨练下,网络安全分析还可以做的还可以做得更多,更加先进的入侵检测和事件响应应用案例的实现更有可能。
其他文献
当日递在线服务能力十分强大,有欧洲最大的配备全球定位系统的车队,货物处理过程完全透明,客户可以对货物运送流程灵活控制……这一切都基于我们最优质的IT后台。  ——英国当日递CIO  提姆雷特  今年4月,英国国际快递公司——当日递公司(CitySprint)收购了一家位于英国伦敦希思罗机场的行李托运公司,这是该公司多元化服务战略的一部分。事实上,这是当日递公司(下称当日递)近期的第三次收购行动,之
据新浪微博私有云平台架构师陈尔冬介绍,如果遇到一个明星开设微博,短短一个月时间,其微博的关注人数就可能突破百万。面对不可预知的负载,新浪微博的技术支撑平台需要的是更高的处理性能。  2010年,新浪公司将10块Fusion-io闪存卡用于微博的技术支撑平台,在不改变原有数据库配置的情况下,Fusion-io闪存卡不仅大大提高了系统的IOPS值,而且将系统延迟控制在30微秒以内。用陈尔冬的话说,Fu
IBM不是第一个推出全闪存列的存储厂商,但IBM找到了一条能够充分发挥闪存自身价值的途径,就是将闪存这种新技术与数据经济这一新计算时代的本质特征密切联系起来,指明了技术创新与业务创新、数据价值之间的内在联系。  体现数据价值  “我们之所以提出‘极速闪存引爆数据经济’这个说法,是因为我们已经清楚地认识到,当前是利用闪存这种先进的技术去改变存储架构,促进企业高效地将数据转化为商业价值的黄金期。”IB
中博科创瀚海集群存储系统是一款针对海量数据及高并发IO应用而设计,集硬件平台、先进的分布式集群文件系统和智能管理功能于一体的产品。系统颠覆传统的基于机头转发读写数据的模式,从架构上彻底消除了传统存储系统的性能和容量扩展有限的瓶颈,可以支撑是有勘探行业更大规模的应用,更好的为大规模计算服务器提供集中存储服务。  中博科创瀚海集群存储系统是一款针对海量数据及高并发IO应用而设计,集硬件平台、先进的分布
面对大数据带来的实时性、规模化和智能化的挑战,云数据中心的建设将何去何从?施耐德电气全球高级副总裁、APC大中华区总裁黄陈宏博士在2013施耐德电气云计算数据中心创新峰会上表示:“我们从全生命周期的视角来审视和设计数据中心,为用户提供全面、一体化的的数据中心建设和管理模式,以更加标准化的方式帮助用户实现贯穿机柜、行级、房间级甚至整个楼宇设施级的设计,使得数据中心的规划、设计、构建和运维变得可预测、
日前国务院办公厅印发了《关于进一步加强政府信息公开回应社会关切提升政府公信力的意见》,要求各级行政机关进一步做好信息公开工作,增强公开实效,提升政府公信力。这将会有效促进智慧城市中的大数据应用。  当今,炙手可热的大数据应用和智慧城市建设总是被组合在一起,很多城市都在智慧城市的建设中引入了大数据应用。浙江省交通运输厅今年宣布,将大数据引入交通管理,助力道路治堵;上海市科委发布了《上海推进大数据研究
如果你的本地硬盘容量不足,或者你想与同事或好友分享一些文件或图片,你会如何选择?许多人选择了云盘、网盘这样的云存储服务。很多互联网公司以及像Dropbox这样的云存储服务商都可以提供文件存储与共享服务,但是这些服务绝大部分是面向个人消费者的,还会不时受到系统宕机的困扰。有没有一款在功能、安全性等方面能够满足企业用户移动访问需求的云存储产品呢?  HDS公司在2013年中大华区CIO峰会上正式发布了
三季度本是我国软件和信息技术服务业的传统旺季,2009年之前该季度业务收入在全年收入的比重均超过30 % 。但近几年随着软件企业收入确认期的后移,三季度收入所占的比重在逐年降低,到2011年这一比重已下降至26.7 %。2012年三季度,软件和信息技术服务业增势平稳,但上市公司业绩表现分化明显,而出口增长乏力、转型压力加大等问题仍然突出。  随着国际市场低迷导致外需不振,企业对信息化建设投入热情持
“8月1日上午,联想集团将发布重大事件,具体内容将在现场揭晓。”7月31日下午两点,一封来自联想的媒体邀请函引起各种猜测:联想上次给媒体发来如此临时且神秘的邀请,公布的是柳传志退出联想集团的消息,这次会是何等大事?  神秘的答案终于在第二天揭晓:联想集团与EMC达成全球战略合作关系。  在发布会现场,联想集团董事长兼CEO杨元庆在接受媒体采访时始终掩饰不住喜悦之情,一直笑意盈盈。这桩合作给联想带来
本报讯 9月11日,瑞银、美林、瑞信等投行下调苹果公司评级和目标价。瑞银将苹果评级从“买入”降至“中性”,目标价从560美元降至520美元。瑞银称,目前市场上安卓设备价格只是iPhone 5c的40%~50%,在中国等市场上,iPhone 5c价格竞争力不强。瑞信把苹果公司评级从“跑赢大盘”下调至“中性”,美林也同样把苹果评级下调至“中性”。截至9月11日收盘,苹果股票报467.54美元,跌幅为5