SDN流规则合法性检测机制研究与实现

来源 :北京邮电大学 | 被引量 : 4次 | 上传用户:punkyard
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
软件定义网络(Software-Defined Networking,SDN)将控制平面和转发平面解耦合,并提供了高度灵活性和可编程能力,SDN为网络管理提供便利的同时,也面临着新的安全威胁。目前SDN控制器的北向接口缺乏通用的加密、授权管理等安全服务,其次,当多种应用在应用层同时存在时,由于各应用的功能和逻辑各不相同,不同应用下发的流规则之间可能会存在直接冲突,另外,普通应用的流规则可能会与现有的防火墙流规则形成间接冲突,导致防火墙规则失效,从而威胁整个网络的安全。针对以上SDN安全威胁,本文设计了一种多应用下流规则冲突的全面检测方案,论文完成的主要工作分为以下四个方面:一、设计北向接口安全防护方案,当应用层用户调用北向接口进行流规则下发时,首先对用户进行认证、授权和安全审计,赋予应用相应的优先级,为流规则合法性检测提供基础二、分析交换机中流规则特征,建立通用数据模型对流规则进行形式化表示,同时,建立流规则之间关系判定模型,为流规则合法性检测与冲突解决提供理论依据三、设计全面的流规则合法性检测方案,在流规则真正部署到网络之前,对待下发的流规则进行静态冲突检测和动态冲突检测,若存在动态冲突则以应用优先级为基础,根据流规则之间的关系模型进行自动化地动态冲突解决。针对依赖冲突安全威胁,本文对经典的FortNox安全内核中的别名集算法进行改进,通过网络拓扑建立无向图,并模拟数据包的转发进行二次检测,消除了别名集算法存在的误报情况,提高了检测的准确率。四、将北向接口安全防护模块和流规则合法性检测模块集成到开源的RYU控制器中,并利用Mininet搭建仿真SDN网络进行系统功能和性能的测试,验证了流规则冲突检测功能的正确性,并且在网络安全性提高的前提下,控制器北向接口的吞吐量下降在20%左右。
其他文献
<正> 土耳其1957年上半年的对外贸易与1956年同期比较的数字如下(百万美元):
2009城市发展与规划国际论坛7月12日至13日在哈尔滨举办,“和谐生态,可持续的城市”成为此论坛主题。住房和城乡建设部副部长仇保兴出席论坛开幕式并作了“我国城市发展模式型
随着城市的逐渐扩张,合肥老城区传统区位优势、经济优势、政治优势等逐步稀释淡化,但老城区独具魅力的文化底蕴、商贸云集的城市氛围,仍是合肥未曾偏离的城市中心。老城中的
“一带一路”背景下,我国有越来越多的企业开始进行跨国并购,研究企业如何在跨国并购活动中有效提升业绩以实现其未来的可持续发展十分必要。高管作为决策制定者和执行者,在
<正> 葡萄牙不在商船队发达的国家之列。1956年她的商船吨位占世界第20位,船舶共计323艘,总吨位563,000吨。与1939年相比(当时她曾占世界第22位,拥有船舶266艘,吨位269,000吨
<正> 1956年11月由于中东局势紧张的影响,希腊商业银行和其他金融机关的私人存款额曾下降2%,现已恢复上升;每月增加5%。1956年银行对私人信贷的扩张主要是由于商业银行资产显
认为研究生课程教学存在教育理念转型难、体制机制突破难以及变革动力缺失、传统模式失效等突出问题,面对时代变革的契机和挑战,研究生课程教学的改革和建设势在必行。从外部
通过Friedel-Crafts烷基化反应制备了聚烯烃弹性体(POE)-回收聚苯乙烯(rPS)反应共混物,研究了POE-rPS反应共混物与POE/rPS共混物对天然橡胶(NR)硫化特性、物理机械性能及耐老