基于SDN控制器的DoS攻击检测与防御研究

来源 :四川师范大学 | 被引量 : 2次 | 上传用户:nyxjm2008
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的发展,传统的网络架构在灵活性和可管理性存在的问题日益凸显。为了解决该问题,近年来诞生了软件定义网络(Software Defined Network,SDN)这种新型网络架构,其核心思想是将数据转发层和控制层解耦,具有集中性、可扩展性和可编程性的特点,使得网络变得更加灵活可控。SDN的核心服务、重要配置等功能都部署在SDN控制器上,这有利于网络管理的集中性,但同时也为网络引入了新的威胁,如果SDN控制器遭受攻击,将影响控制器覆盖的整个网络范围,极端情况下会直接导致网络瘫痪。本文围绕SDN控制器面临DoS攻击时的安全问题展开研究,利用SDN可编程的特点,采用可信度、流控以及时间序列等思想,通过改变SDN控制器的请求处理和流表下发策略,以有效提高SDN控制器检测与防御Do S攻击的能力,具体来说,本文作了如下的研究:(1)受Flow Ranger队列优先级防御算法的启发,借鉴了传统网络中的流控思想,提出了一种基于可信度和流控的SDN控制器Do S防御算法(TFC算法)。算法首先根据控制器面临的攻击状态来确定用户的可信度,同时采用令牌漏桶算法的流控思想,降低请求队列溢出的概率,进而降低了队列的拥塞程度,最后采用加权的轮询调度策略,根据用户可信度和请求数量计算出每次转发的请求数目。相对于Flow Ranger算法和默认的FCFS算法,当SDN控制器遭遇Do S攻击时,本算法有更高的防御能力。(2)通过结合传统的DoS检测防御技术和SDN控制器安全问题的现有研究成果,提出了基于时间序列的Do S检测防御方案(TS方案)。该方案基于SDN网络体系自身的优势,采用时间序列理论的思想,结合数据平面、控制平面的流量信息来对数据流量进行实时统计,然后通过综合控制器的CPU和内存等资源的使用情况,对受到的攻击做出全面综合的判定。相对现有方案,通过引入时间序列,本方案可有效降低启动时的误判情况,在检测和防御能力上有一定的提高。(3)对本文提出的TFC算法,采用离散事件模拟方法来评估算法性能,具体模拟了三种不同模式的注入攻击,得到三种模式注入攻击下的控制器处理请求情况,通过实验对比验证了本文提出的TFC方案较Flow Ranger方案和FCFS方案有更好的Do S防御效果。对本文提出的TS方案,采用Floodlight和Mininet进行了实验验证,首先对控制器进行了攻击实验,分析了攻击前后流量的变化趋势,分别得到控制平面和数据平面的数据流量,求得这两个平面的数据流量的比值Q,进而得到在正常环境下该比值Q的安全范围,通过Q值的变化来判断当前网络是否遭受攻击,然后通过时间序列模型统计求得数据流量阈值R,通过阈值来控制流表下发达到防御效果,然后再联合采用TFC算法进行进一步防御,实验结果表明,本文的TS方案在面临Do S攻击时有较好的检测和防御效果,并且在使用TFC算法后,防御效果达到了进一步的提升。
其他文献
移动VOIP(Voice Over IP)在无线局域网中的切换和AP(Access Point)间负载的不平衡是无线局域网研究中常见的问题,移动VOIP的通信服务质量与这两个问题与密切相关。移动VOIP在
目前复杂网络上的数据挖掘大多结合子图挖掘的算法进行分析。为了适应复杂网络数据量大、结构复杂等特点,使用具有随机性质的多目标遗传算法进行子图挖掘是一个比较理想的策
近年来,随着计算机信息技术、数字技术和多媒体技术的高速发展,数字电视的发展取得了令人鼓舞的成果。同时随着DVB-T移动数字电视标准的确立,为移动数字电视的发展提供了有利
车牌识别(License Plate Recognition,LPR)技术作为交通管理自动化的重要手段和车辆检测系统的一个重要环节,在交通监视和控制中占有很重要的地位。小波分析是一个时间和频率
本文针对Web信息采集领域存在的问题,围绕面向垂直搜索的定题信息采集技术这一中心,主要完成的工作内容如下:第一,全面回顾了信息采集技术的研究历史,系统深入地分析了通用信
我国中药材种类繁多,一些不法分子时常使用不合格的药材假冒名贵药材,从而中药材市场充斥着大量的伪劣产品。目前,中药材市场没有完备的分类标准,为了提升市场中药材分类识别准确率,国家也于近些年陆续出台了一些相关政策来规范中药材市场,特别是计算机视觉技术在中药材分类识别领域中应用越来越广泛,很大程度提升了中药材识别的客观性和准确性。本文主要针对类椭球形中药材图像的分类算法进行研究。从类椭球形中药材图像库构
在当今的日常生活中,越来越多的人使用固定电话、手机、PDA、PC、传真等终端进行通信。随着通信终端高速发展和表现出来的多样性,现有的终端业务功能已不能满足用户日益增长
大数据的出现给信息技术领域带来了新的挑战,因其数据量巨大,增长速度快,数据类型多样,关系型数据库已经很难满足大数据存储的需求。非关系型数据库因其具有高效的读写性能及
IMS (IP Multimedia Subsystem, IP多媒体子系统)是3GPP在R5版本中提出的支持IP多媒体业务的子系统,为实时和非实时业务的用户提供了一个端到端的通用多媒体业务平台。即时消
随着网络技术与终端能力的不断演进,用户对消息业务的需求逐渐向多媒体信息交互、多地址/多设备的业务接入方式、融合统一的业务体验进行转变。基于以上的业务发展趋势,OMA组