基于网络功能虚拟化的网络资源优化与安全关键技术研究

来源 :国防科技大学 | 被引量 : 1次 | 上传用户:WSLBCW
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近些年来,以网络功能虚拟化(Network Function Virtualization,NFV)和软件定义网络(Software-Defined Networking,SDN)为代表的新一代网络建构技术风起云涌,给信息系统基础设备与网络应用开发带来了深刻而巨大,甚至是颠覆性的影响。需要注意的是新的性能挑战和安全威胁也同样存在于NFV/SDN相关网络系统中,其中不乏在传统网络架构中未曾出现过的,或者在传统网络中存在,但在新的网络架构中表现出不一样的特性的问题。不过,更令人感兴趣的是网络功能虚拟化和软件定义网络技术所表现出的一系列新特征,例如资源的弹性调度与按需调配、系统的高可靠性及管理的集中化等。这些新的特性都间接或直接有利于网络资源优化与安全防护,这同时就给网络资源的优化与配置、网络安全措施及应用的设计与实现等领域带来了新的机遇。本文以基于网络功能虚拟化的网络资源部署、迁移与优化以及安全问题为主线,围绕其中的若干关键技术展开研究,试图为网络功能虚拟化建构高效稳定、安全可靠的框架奠定技术基础。本文以数据中心基础设施的构建需求为牵引,针对构建网络功能虚拟化环境下的网络资源优化与安全问题展开研究,主要研究内容和贡献分列如下:(1)针对安全约束下对服务功能链的部署问题提出了优化算法。在数据中心网络中,为了满足用户的复杂网络服务需求,需要将网络功能组织为按顺序为网络流量进行处理的服务功能链(Service Function Chain,SFC)。在网络功能虚拟化环境中,服务功能链表现为一系列部署在虚拟机上的虚拟网络功能,并由集中的管理与编排系统进行调配。在基于网络功能虚拟化的数据中心里,如何将服务功能链在满足安全约束的前提下进行优化的部署是一项关键的技术挑战。针对上述问题,本文对服务功能链的安全约束进行了抽象,并将服务功能链的部署问题建模为整数规划问题。在此基础上,提出了一种针对安全约束下服务功能链部署的两阶段优化算法。理论分析与仿真实验均表明该优化算法在实现服务功能链的优化部署上能够取得预期的效果。(2)针对虚拟网络功能迁移的开销以及迁移目标优化选择问题提出了优化算法。在如上所述的网络功能虚拟化环境中,当服务功能链部署后,虚拟网络功能需要随着网络环境以的变化而在网络中进行必要的迁移。本文以资源负载率的减少为原则进行迁移节点的排序,从高至低逐个选择安排直至队列为空。针对迁移过程中的开销以及迁移目标优化选择问题,提出了以占用软件定义网络控制器缓冲区大小作为虚拟网络功能迁移开销的模型,并作为基本出发点与归宿,构建相应的计算模型。在此基础上,提出了一种启发式的计算迁移目标优化算法,可在多项式时间内获得最优迁移的近似解。理论分析和仿真实验均表明了这种优化算法的合理性和有效性。(3)提出了一种基于虚拟机的虚拟网络功能迁移与优化技术。当前对虚拟网络功能迁移技术的研究主要集中于构建新的迁移机制来保持虚拟网络功能内部状态的一致性,但它们无一例外引入了大量的软件设计开发工作,并对网络服务的安全性与可靠性带来了巨大的冲击。针对上述现有迁移技术所带来的问题,本文设计了一种通过虚拟机进行虚拟网络功能进行迁移的方案。具体则是通过与整合中间件(Consolidated Middlebox)技术相结合,将服务于同一网络流类型的虚拟网络功能部署在同一部虚拟机中,并在迁移虚拟网络功能时同步迁移虚拟机,以此将迁移成本与资源消耗降低到合理的水平。考虑到网络中的带宽等资源约束,本文设计了在不同网络场景下的启发式算法,有助于实现虚拟机迁移成本的最小化。理论分析和仿真实验表明了相关算法的有效性。(4)提出了一种基于OpenFlow的抗ARP欺骗技术主动ARP检查机制。本文以ARP欺骗这种传统的网络攻击技术为典型样本,分析了NFV/SDN相关网络系统中网络安全威胁的表现与特性。在此基础上,针对OpenFlow环境下的ARP欺骗攻击,利用软件定义网络的集中管理特性,在OpenFlow控制器中构建了“采样检测应对”的三个阶段,对ARP回复消息的可信度进行分类,从控制层面消除攻击者伪造的ARP回复消息,从而构建并实现了在软件定义网络中的ARP欺骗防御体系。通过在POX控制器中实现该防御体系的原型系统,本文对主动ARP检查机制进行了实际测试,测试结果表明该体系在可接受的性能开销下能有效地对网络中的ARP欺骗进行防御。更进一步地,根据该体系的设计原则,将上述把消息按照可信度进行分类的方法推广到软件定义网络控制器上的一般消息,讨论了在软件定义环境中进一步构建针对一般性网络威胁的通用防御体系构建方法。毋庸置疑,基于网络功能虚拟化的网络资源优化与安全关键技术的研究有助于解决构建新一代网络技术所面临的若干关键基础问题,不过鉴于问题的复杂性,对于相关问题解决还存在两方面的难度,一是选择虚拟网络功能迁移的时机,二是对一般的安全问题的建模,这是在性能与成本之间始终要兼顾平衡的问题。
其他文献
聚合物微孔发泡材料由于其具有的低密度和多孔结构而被广泛应用于包装、隔热和吸音降噪等方面。由于泡孔形态显著影响发泡材料的性质,因此,对于发泡材料泡孔形貌的演变,包括孔径从微米到亚微米再到纳米,孔径分布从均匀到梯度或双峰,已成为该领域技术研究的重要部分。与均一泡孔结构相比,由大、小孔组成的双峰孔结构由于其孔径差异显著,赋予了材料更加优越的隔声性能、隔热性能及机械性能。然而,现有制备双峰孔结构聚合物微孔
哈尼族是一个有着悠久历史和灿烂文化的民族,其中舞蹈是哈尼族传统文化的重要组成部分。哈尼族舞蹈背后就是一部哈尼族生产生活的历史,舞蹈与哈尼族的生活紧密相连,是哈尼族人们生产生活以及娱乐的重要的表现形式。本文以哈尼族阿卡人节庆仪式上的传统舞蹈为主要研究对象,用哈尼族两个重要的节日仪式为切入点,探究哈尼族传统舞蹈背后的文化内涵以及发展变化状况。通过对酒井乡梁子寨哈尼族阿卡人传统舞蹈的实地考察和在当地村寨
现有的天文观测表明宇宙正在加速膨胀,因此目前宇宙中的物质是以具有负压强的暗能量为主。最简单的暗能量候选者为宇宙常数,相应模型(LCDM)包括物态方程恒定为-1的宇宙常数、
PartⅠ46,XY性发育障碍的SRY基因突变检测研究【目的】46,XY性发育障碍(46,XY disorder of sex development,46,XY DSD)是一种具有高度遗传异质性的性别分化异常疾病,表现为染
本文主要采用有限元法,对接触力学涉及的若干摩擦学问题进行了研究,并应用到渐进式电梯安全钳摩擦制动过程。本文研究主要内容可概括如下:首先针对接触力学涉及到的准静态问
偕二芳基甲基骨架广泛存在于天然产物和药物分子中,该类化合物通常具有良好的抗菌活性、抑制活性、细胞毒性等生物活性,具有十分重要的应用价值。然而文献报道中的经由对亚甲基苯醌的1,6-共轭加成反应合成该类化合物的方法存在以下缺陷:1)使用昂贵或有毒催化剂、添加剂和有机溶剂;2)原子经济性低;3)亲核试剂的种类存在局限(亲核试剂的种类大多局限在烯醇硅醚、1,3-二羰基化合物、亚膦酸酯等种类上,但芳基亚磺酸
<正>按照县委、县政府的统一部署要求,县市场监督管理局多措并举扎实推进"双随机、一公开"事中、事后监管,深化简政放权、放管结合、优化服务改革,创新政府管理方式,规范市场
3,3’,4,4’-二苯醚四甲酸二酐(简称单醚酐)是合成高性能聚醚型聚酰亚胺工程塑料的重要原料。采用4-氯代苯酐与氢氧化钾或氢氧化钠反应生成相应的4-氯代苯二甲酸钾盐或钠盐,
直接甲醇燃料电池(Direct Methanol Fuel Cells,DMFCs),具有高能量密度、燃料储运安全、价格低廉、污染较小等优势,逐渐受到各国科研人员的广泛关注。目前,市场上经常使用Pt/C
近年来,矿难、火灾等大规模灾害事故频发,天津港爆炸的巨响更是刺痛了公众敏感的神经,除了追究直接行为主体的责任之外,人们更多的将目光投向了直接行为人背后的监督者,要求