面向软件定义网络的内生安全控制构造与关键技术研究

来源 :战略支援部队信息工程大学 | 被引量 : 0次 | 上传用户:afengyu66
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
软件定义网络(Software-Defined Networking,SDN)将网络控制平面与数据平面解耦,实现了高效的逻辑集中控制和灵活的数据转发策略部署,并以其巨大的技术应用及市场价值成为未来网络体系架构研究的热点方向。目前,SDN被广泛应用到数据中心、骨干网、广域网、5G、云计算等各个领域。随着信息化时代网络领域的不断扩张,网络服务功能呈现出个性化、多样化、复杂化的特征,然而,这也直接导致了 SDN面临的安全问题更加多样复杂,安全威胁范围更加广泛,其中最具基础性的是未知漏洞后门以及隐匿病毒木马造成的功能安全威胁,这在很大程度上制约了 SDN的大规模推广。为了应对SDN各类软硬件设备存在的功能安全威胁,传统安全防御手段以“亡羊补牢”的方式对系统进行外挂堆叠式的防护,这种防御方案不仅会使网络结构愈发复杂,性能开销大幅增加,而且附加式防御系统自身的功能安全问题难以解决,于是学术界和工业界纷纷投入到防御效果更佳的主动防御技术创新当中。入侵容忍与移动目标防御技术就试图借助动态性、异构性、冗余性防御元素来尽可能扭转被动防御的局面,不幸的是,拜占庭容错架构的静态异构冗余特性难以抵抗同质漏洞后门或病毒木马的协同攻击,移动目标防御技术的动态异构非冗余特性在一定程度上能规避未知漏洞带来的影响,但对于可主动与外界勾连的后门却束手无策。针对上述主动防御技术的局限性,网络空间内生安全技术从内在功能防护角度出发,借助系统本身的动态异构冗余DHR(Dynamic Heterogeneous Redundancy,DHR)构造、广义鲁棒控制机制、多样化运行场景以及认知规律来达成在非配合攻击条件下对协同故障的强抑制作用,从而实现“高可靠、高可信、高可用”三位一体的内生安全功能或属性。因此,本文围绕SDN数据转发与信息处理过程中软硬件未知漏洞后门导致的功能安全问题,提出了相应解决方法与途径,研究了面向软件定义网络的内生安全控制构造与关键技术,本文的主要研究工作和贡献如下:1.提出了一种基于信道编码的SDN内生安全防御模型。首先,通过将软件定义网络中的控制逻辑、转发以及服务设备抽象为信息系统中传输与处理数据的信道,分析了DHR构造的SDN数据转发与信息处理信道在非随机攻击条件下的容错性和随机性失效问题。在此基础上,本文基于概率测度与数理统计方法证明,对于离散有记忆网络传输与控制信道上的非随机攻击,存在一个基于DHR的SDN信道与编码方案(内生安全控制构造),使得系统平均差错概率任意可控。最后,以Turbo码为例,仿真了不同的异构性、冗余度、输出向量长度、判决算法和动态性对可控安全效应的影响,在一定异构冗余与反馈控制编码条件下,系统的出错概率可低于10-6,进一步验证了该构造的有效性。2.提出了一种兼具内生安全与自适应弹性的SDN控制平面(Resilient Controllerbased on Endogenous Security for Software-Defined Network,SDN-ESRC)构造方法。首先,SDN-ESRC使用一组异构控制器(例如RYU、OpenDayLight、ONOS)组成控制平面,并从控制器动态、自适应地选择多个异构控制器来检测和纠正恶意控制消息。SDN-ESRC设计面临两个挑战:(1)由于多控制器比较导致网络更新延迟增加;(2)保持高度可控的安全性。针对第一个挑战,SDN-ESRC采用主修改模式来减少网络更新延迟和识别恶意控制消息。针对第二个挑战,SDN-ESRC引入了比较修改模式,实时保证高可用。在此基础上,本文提出了 SDN-ESRC的评估模型,并从理论上分析了 SDN-ESRC在三种典型后门攻击场景下的安全性能。最后,在原型系统中实施SDN-ESRC并进行模拟和实验。结果表明,SDN-ESRC在增加网络更新延迟代价小于8.3%的情况下能将后门破坏攻击的安全性提高至98.3%,后门随机攻击的安全性提高至99.9%,后门协同攻击的安全性提高至82%,SDN-ESRC通过多控制裁决与动态反馈控制机制最终实现对控制器出错的安全可控。3.提出了基于内生安全控制构造的SDN多径弹性路由(Multipath Resilient Route,MRR)控制框架。MRR包括多路径比较转发、多路径加权转发和多路径随机转发。该框架通过动态比较多个异构路径数据在一定时间内的一致性来保证流规则和数据内容的正确性,多径也可以通过加权转发实现负载均衡。在此基础上,又提出了一种基于加密认证的中间信息反馈机制,并给出了评估该机制的数学模型。该机制能够准确识别并动态修复恶意交换机。仿真评估和原型系统测试表明,该框架能够实现高准确率的流量传输和系统的可用性高达97%,并且通过动态、异构多径机制实现了对数据传输出错概率的可控。同时,多路径比较转发会带来一些性能代价,如初始和攻击时的延迟、带宽和抖动。然而,当选择合适的转发模式和合理的周期T时,通过比较和判定引入的延迟比例可以小于10%,混合转发的平均带宽几乎与传统的多路径相同,在原型系统中,当传输带宽为250M时,可以保证25%的多径比较转发。4.提出了基于鲁棒控制与反馈检测的SDN内生安全网络服务机制。首先,针对网络服务程序自身的漏洞后门问题,提出了基于DHR的网络服务内生安全控制构造,为了准确地描述和分析服务系统的特性,首次基于广义随机Petri网(Generalized Stochastic Petri Net,GSPN)对服务系统自身的攻击、干扰和防御进行建模,比较了不同干扰强度下异构冗余系统(Dissimilar Redundancy System,DRS)和内生安全服务系统的可用性和感知安全性。在此基础上,针对服务劫持和篡改导致的系统震荡性失效问题,提出了基于鲁棒控制与反馈检测的SDN使能网络服务框架。该架构中SDN控制器负责收集网络服务反馈的决策信息,针对未知威胁制定相应的防护策略,从而实现在网络数据转发阶段对部分高频次持续性攻击进行有效阻断,增加网络服务系统的鲁棒性。最后,以域名服务为例,通过仿真与原型系统验证了 DHR构造域名服务系统自身在受到恶意攻击时仍能保持高可用性96%,同时借助动态、异构以及冗余服务部署实现了攻击出错概率的可控,且与正常域名解析相比服务性能下降仅6.83%,此外,SDN使能内生安全域名服务系统的处理性能相比传统域名系统遭受恶意损坏失效情况下提高了 67.60%的处理效率。
其他文献
[目的/意义]工作任务是信息交互的触发因素也是最终目的,文章旨在揭示任务完成过程对信息搜索与信息利用行为的影响。[方法/过程]以课程论文写作为场景,采用日记法收集和分析真实工作任务下的数据,探索大学生的信息搜索与利用行为特点,及其在任务完成过程中的差异。[结果/结论]研究发现,信息搜索行为在不同任务环节存在一定差异,尤其是检索次数、检索工具等;在信息利用方面,用户在发现和转移有用信息时,主要是采用
近年来,随着我国经济发展水平的逐渐提高,我国各项事业都处于发展变革的重要阶段.新课程改革逐渐普及教育教学的各个方面和各个阶段,其更加注重学生的全面健康发展.因此,高中数学教师在实际教学过程中应该逐渐转变传统的教学模式,不断加强对几何画板教学模式的引入力度,从而在无形中有效提高学生学习的积极性和主动性,真正促进学生全面、健康的发展.
基于APOS理论,研究三角函数概念教学中的应用—–图象变换,使学生掌握三角函数的概念学习,培养学生数学核心素养,结合本节课的教学需要,运用几何画板与本节内容进行整合教学,以此进行实践探讨教学的有效性.
响应国家号召,加强金融体制建设,稳定宏观经济,支持实体经济,是完善我国现代金融体系建设的重要内容,而发展供应链金融能够作为一个具体方向。我国供应链金融起步于1998年,由于其巨大的发展潜力,引来了许多银行的参与,经济的高速发展也刺激了企业的资金需求。在供应链金融的不断发展中,从银行层面看,包括了信贷制度、风险管理和制度改革;从中小型企业角度来看,供应链的融资模式,是从融资需求角度出发而构成的,供应
在新时代教育改革的背景下,多媒体技术被广泛运用于高中数学教学之中,而如何融合多媒体技术与几何画板,实现对高中数学教学资源的有效整合,对于推动高中数学教学走向更高学术水平具有重要意义。从教学实践出发,分析了现代教学在信息技术条件下几何画板与高中数学教学有效整合的策略。
<正>监理单位是控制建筑工程施工质量、降低施工成本的重要单位,其单位特性决定着监理工作所面临的风险是多样化的,且监理的作用很难在短期内发挥出来。此时,要结合工程施工特性,针对性选择具备监理风险识别技术和对策的监理单位,以保障监理施工质量以及施工进度,保障施工目标的高效完成。康志华等编的《建设工程监理概论(应用型高等学校土木工程专业十二五系列规划教材)》属于高等学校土木类、道桥类等专业的重要课程,
期刊
在经济全球化、信息技术迅猛发展的趋势下,财务工作面临着新的环境和挑战。共享中心有利于集团公司降低成本,增强集团公司的管控能力,提高核心竞争力,推动集团公司建立现代企业制度,因此成为集团公司财务管理发展的必然选择。
<正>华罗庚说:“数缺形时少直观,形少数时难入微。”所以在数学教学中,教师通常使用制图软件绘制图形来体现数学中的“形”,而中学教师比较常用的制图软件是几何画板。整体上看,几何画板具有简单、易学、可操作性强等特点。几何画板不仅能帮助学生理解数学问题,突破重难点,还能激发学生数学学习兴趣,提高学生的创新能力。笔者从以下几个方面进行阐述,探索在数学课堂中巧用几何画板突破数形教学难点。
期刊
利用"几何画板"软件录制微课开展数学实验,有利于促进教学方式、学习方式的改变,凸显数学知识的生成与获取,潜移默化地培养学生的数学思维,发展核心素养,促进学生分析与解决问题能力的提升。"几何画板"微课在概念课、习题课及复习课数学实验中的应用,可以构建"教"与"学"统一的教学模式,让冰冷的数学变得"温暖"。
“十四五”规划纲要中明确要建设更高层次开放型经济体系,全面提升国家开放能力。在新时期,加速完善养老服务发展体系,促进养老服务业态优化提升,是中国“十四五”规划时期在全国层面的最新方针政策,同时也是为了适应我国现阶段国民经济增长的迫切需求。截至第七次全国人口普查数据结果显示,目前我国老年人口数量在全球排名第一,已经进入较为严峻的老龄化社会,庞大的老龄群体必然导致人口结构的改变,人口结构的变化又将会对