面向SDN的源地址验证方法研究

来源 :电光与控制 | 被引量 : 2次 | 上传用户:sun200208
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
源地址欺骗是指通过伪造源IP地址假冒他人身份进行网络通信,常被攻击者用来进行如IP Spoofing、SYN Floods等分布式拒绝服务(Distributed Denial of Service,DDoS)攻击,不仅危害巨大,还可以达到隐藏自身的目的,此类攻击已经成为如今互联网上最大安全威胁之一。对数据包源地址进行真实性验证是防御源地址欺骗最有效的方法。国内外研究者已经提出多种源地址验证方案,然而在当前的网络条件下,进行源地址验证面临许多的困难。软件定义网络(Software-Defined Networking,SDN)是近几年提出的新型网络架构,将控制功能从网络设备中分离出来,向上集成操作系统,灵活的实现不同的网络策略,向下通过南向接口统一管理网络设备。这种网络架构增加了网络的灵活性、可扩展性,成为当前的热点概念,并为探索新的源地址验证实现方式提供了契机,本文便在真实源地址验证体系的基础上提出两种面向SDN的源地址验证方法。文章首先介绍了课题研究背景和现状,通过分析各种源地址验证技术,依据原理不同将其分为三类,并阐述其原理和不足。得益于SDN带来的网络革新和可编程接口提供的开发便利,改进传统MAC、IP绑定方法和域内集中计算路径过滤(Calculating Path Forwarding,CPF)算法,利用可编程控制器对其进行二次开发,实现两种面向SDN的源地址验证方案:方案一将主机源IP地址、MAC地址以及相连的交换机端口PORT绑定起来,生成形如<MAC、IP、PORT>的三元组流表作为过滤准则;方案二利用SDN控制器收集的域内拓扑信息,通过集中路径计算,生成形如<IPsrc、IPdst、in_PORT、out_PORT>的四元组流表作为过滤准则,然后将流表下发至相应交换机进行报文源地址验证。本文利用Mininet仿真平台虚拟网络拓扑开展实验测试,实验结果表明,两种面向SDN的源地址验证方法,均能对源地址欺骗报文快速反应,且具有很好的过滤效果。最后分析论文存在的不足以及对后续工作的展望。
其他文献
多电飞机变速变频电力系统的发电机之间无法并联供电,通常采用冗余供电方式来提高供电可靠性。为模拟仿真多电飞机变速变频电力系统的运行状态,展现故障情况下的电源切换过程
双机IRST系统协同搜索是一种重要的无源探测手段。分析了双机IRST协同搜索关键问题,建立了自主引导搜索的数学模型,通过长机IRST系统探测到目标的角度信息,并利用IRST系统的
本征正交分解(POD)是以能量表述的随机场的最优分解,采用瑞利商概念及其极值性质推导了POD原理。根据风洞试验同步采集的风压数据利用POD技术预测了圆拱顶屋盖未布置测压点位置
根据浮置板轨道的结构特点,建立了能反映浮置板轨道动态特性的力学模型,并提出了该模型的动柔度求解方法,通过数值计算分析了浮置板轨道的隔振性能及其影响因素。计算结果表
通过对所有转塔类光电产品结构的梳理分析,确定对某典型结构转塔进行结构参数化设计技术的研究。提取转塔典型零部件的结构顶层特征参数,建成转塔零部件的三维参数化结构设计
针对舰载无人机编队协同对海突击目标分配问题中,由于预警探测水平限制、信息的不完全、人的偏好、有限理性等因素导致的灰色情形,建立了攻防对抗双方的分配策略集和支付矩阵
以受控小车-二级摆为对象,通过理论和实验方法讨论了数字滤波器群时延引起的系统失稳问题,并采用时滞LQ方法实现了对这类失稳的抑制。首先,建立小车-二级摆系统的动力学模型,测试
应用随机过程理论,以能量为变量,分析了随机结构振动响应的统计特性。结构受相关激励作用时,通过输入激励的解相关方法,将作用在结构上的相关激励转变为各个不相关激励的作用;分析
转子不平衡引起的同步振动是主动电磁轴承转子系统高速运行面临的一个主要激振源。通过对转子系统不平衡特性的分析,提出了一种基于不平衡识别的主动电磁轴承转子系统自适应自
FC总线协议凭借其高速率、高可靠性以及低延迟,成为下一代航电网络的理想协议。但基于事件触发的消息传输形式,使得网络在时间确定性方面依然存在不足。为提高消息传输的确定性