基于SDN/NFV的安全服务链自动编排部署框架①
2018-04-21张奇
张 奇
(北京工业大学 计算机学院,北京 100124)
随着云计算和软件定义网络(Software Defined Network,SDN)的快速发展,如何快速的重构传统网络的安全解决方案,进而提升网络安全防护的灵活性与效率,成为了亟待解决的问题. 传统网络的服务链(Service Chain,SC)将满足特定属性的网络数据流牵引经过由多个业务功能服务节点编排组成的服务序列,为传统网络提供了防控恶意攻击的手段. 软件定义安全(Software Defined Security,SDS)架构将网络安全设备的控制平面与数据平面进行了解耦,底层抽象为安全资源池里的资源,顶层通过软件定义的方式弹性的编排安全服务来实现灵活的安全防护. 本文结合传统网络的服务链思想与软件定义安全理念,研究虚拟化网络环境中动态编排虚拟安全服务节点的策略,通过扩展基于属性的访问控制策略模型[1](Attribute-Based Access Control,ABAC) 对网络中的数据流、虚拟安全设备(Virtualized Security Appliance,VSA)等资源进行描述,构建网络流与虚拟安全设备等资源的映射关系,形成针对特定网络流的个性化的安全服务链. 本文提出了基于软件定义网络与网络功能虚拟化(Network Function Virtualization,NFV)技术思想的安全服务链自动化编排部署框架. 该框架根据策略构建安全服务链,按照优先级明确需要使用安全资源池中的哪些类虚拟安全设备,确定其先后顺序以编排虚拟安全设备序列(VSA序列),然后选取负载与实时链路传输时延最优的虚拟安全设备实例(VSA实例)加入安全服务链,组成针对该安全需求策略的安全服务链,并通过SDN网络流表机制……
