SDN 控制层泛洪防御机制研究:检测与缓解
2021-12-08周启钊于俊清李冬
通信学报 2021年11期
周启钊,于俊清,,李冬
(1.华中科技大学计算机学院,湖北 武汉 430074;2.华中科技大学网络与计算中心,湖北 武汉 430074)
1 引言
随着互联网的资源管理需求日益多元化,软件定义网络(SDN,software defined network)[1]作为一种新兴的转控分离的架构为网络资源的管理带来了新的思路。SDN 通过将网络核心控制逻辑与底层路由器和交换机架构进行分离,打破了传统的垂直集成网络控制和转发的模式,克服了网络基础设施部署局限性的关键问题。部署SDN 架构的网络具备灵活性、可编程性和集中化管理等诸多优点[2]。OpenFlow 是当前最常用的SDN 南向协议,它提供了标准化的控制层与数据层的通信指令:数据转发规则以流表项的形式进行表示,流表项则组合成为数据层的流表,SDN 架构的网络环境以流表更新及控制器反馈的形式完成通信指令交互。由于控制层为了维持与数据平面之间的高效通信引入了诸如Packet-In 的快速信息流指令,利用现有的控制层信息指令漏洞对网络发起攻击的案例层出不穷,其中对SDN 影响最严重的就是控制层欺骗式泛洪攻击。包括SDN 控制层信息指令Packet-In、通信交互TCP/SYN 报文在内的信息流均可能被利用并以泛洪的形式发起攻击[3-4]。攻击者通过伪造源地址技术创造新的源地址或数据通道,并利用伪造控制层交互信息来与SDN 控制器进行通信,扰乱控制层对全网的认知,进而间接对数据层的转发产生影响。根据OpenFlow 协议的规定,控制器下发的流表项规则被交换机完全信任,若存在伪造源地址的流规则篡改行为,SDN 数据中心接入层交换机的安全保护性能将面临严重威胁。……
登录APP查看全文
