软件定义网络拓扑攻击防护技术研究与实现

来源 :北京邮电大学 | 被引量 : 0次 | 上传用户:liu033041
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
软件定义网络(Software-Defined Networking,SDN)具有转发、控制分离的特点。网络中控制器具有全局的网络拓扑,所以可以计算数据流的转发路径,并向交换机下发转发规则。然而在主机位置迁移和链路更新过程中,控制器的全局网络拓扑能够被攻击者篡改主机位置信息或插入虚假链路,导致信息泄露、中间人攻击、特定交换机被屏蔽等严重的安全问题。针对当前SDN中存在的主机位置劫持攻击,本文研究了验证主机身份的解决方案,提出了基于数字签名的主机身份验证技术,解决了主机位置劫持攻击。针对拓扑投毒攻击,本文研究了链路发现过程验证方案,提出了一种基于高斯混合模型的拓扑投毒攻击检测与防御技术,解决了拓扑投毒攻击。本文的研究内容以及贡献主要包括:(1)产生主机位置劫持攻击的原因在于没有对主机身份进行验证,而现有方案中采取引入第三方验证机器的方式验证主机身份,导致增加了控制器更新主机位置过程的延迟。针对现有方案的问题,本文提出了基于数字签名的主机位置劫持攻击解决方案,在主机每次进行位置迁移时,向主机发送一段只有主机私钥才能解密的信息,从而验证主机身份,解决主机位置劫持攻击。(2)针对拓扑投毒攻击的会产生比正常链路发现更长的链路发现延迟的特点,本文研究了验证链路发现过程的方案,提出了基于高斯混合模型拓扑投毒攻击检测与防御技术,为正常链路延迟分布和攻击链路延迟分布建立高斯模型,对每一个链路发现延迟判定其更符合正常延迟分布还是攻击延迟分布,将每一个链路发现延迟分类为正常和异常两种,被判定为异常的链路发现过程将不会进行链路更新,从而避免被攻击者插入虚假链路。(3)设计并实现了软件定义网络拓扑攻击防护系统。系统在SDN控制器基础上加入了本文提出的基于数字签名和高斯混合模型的拓扑攻击防护技术,用于防护主机位置劫持攻击和拓扑投毒攻击,并进行了功能性的实验测试,实验结果表明集成系统能有效的防御两种拓扑攻击,保证软件定义网络安全性。
其他文献
突发公共卫生事件会对普通群众日常生产生活带来重大影响,在遇到突发公共卫生事件后,应第一时间落实应急管理措施,各部门要加强协作与配合,及时控制和消除其带来的危害,保证应急管理达到高效性要求。本文分析突发公共卫生事件应急管理的特点,并结合突发公共卫生事件应急管理问题,提出加强突发公共卫生事件应急管理的有效策略。
期刊
国境口岸突发公共卫生事件的应急管理被认为是国家公共卫生安全的第一道防线。21世纪以来,国内外疫情此起彼伏,我国作为全球第一贸易大国,与世界各国人员、货物往来频繁,国境口岸公共卫生形势更加严峻。2018年之后海关正式成为国境口岸卫生检疫工作的主管部门,肩负着防止传染病跨境传播、保障国门安全的重要职责[1]。探索如何提高国境口岸突发公共卫生事件应急管理能力,有效防范传染病跨境传播的研究是全世界关注的重
学位
目的:通过观察患者治疗前后的中医证候评分(中医证候单项评分及总评分)、窦卵泡数、血清性激素水平(促卵泡刺激素(FSH)、促黄体生成素(LH)、雌二醇(E2)、以及月经情况(周期、经量、经色、经质)的数据结果,评估补肾疏肝汤联合芬吗通治疗肾虚肝郁证早发性卵巢功能不全(Premature Ovarian Insufficiency,POI)的临床疗效。资料与方法:将符合纳入标准的肾虚肝郁证POI患者按
学位
在当今社会,信息和通讯技术发展迅猛。人们在享受互联网服务带来的便利时,并没有意识到他们自己的隐私信息正在面临威胁。随着加密技术的逐渐成熟和普及,越来越多的恶意攻击也采用加密技术来躲避传统的流量检测系统的审查。因此对加密流量的准确识别已成为国际社会中的研究热点。针对这一问题,本文提出一种加密流量识别方法,主要贡献如下:(1)针对原始流量存在干扰信息等问题,本文提出了一种原始流量预处理的操作流程,首先
学位
网络攻击效果评估在网络防护中,能够主动发现网络的薄弱环节,这对网络安全具有重要意义,因而近几年来受到广泛关注和研究。目前常用的评估模型中,客观的评估算法忽略了评估与实际情况和先验知识之间的依赖关系。而主观的评估算法,如层次分析法和模糊层次分析法存在主观的语言信息到数值信息转换过程中的缺失问题,并且计算过程复杂。因此,本文研究的模型期望优化模糊层次分析法,保留模糊层次分析法基于实际和先验知识的优点,
学位
学位
随着现代网络技术的飞速发展,各式各样的网络应用层出不穷,新式网络服务的出现带来了大量的未知协议,这些未知协议使得当前网络环境日益复杂,出现网络安全问题的频率也越来越高。未知协议规范不公开且类型繁多,现有的网络协议分析方法和工具都是在了解协议所有信息的条件下进行分析和识别,无法适用未知协议。因此,如何准确且高效地识别未知协议类型和消息类型对维护网络安全和实施网络监控具有非常重要的意义。协议逆向工程因
学位
学位
在软件定义网络(Software-Defined Networking,SDN)中,流量的转发与路径选择相对独立,其中数据平面依据流表进行数据转发,控制平面为不能匹配流表项的数据流计算转发路径。SDN中的饱和攻击一般通过制造大量不匹配流表项的数据包,消耗控制器的CPU与内存等资源,降低网络服务质量。本文针对软件定义网络中的饱和攻击造成的控制器过载问题,研究了现有饱和攻击的检测与缓解技术,提出了一种
学位
域名系统(DNS)为互联网用户提供了域名查询功能,是互联网最重要的基础服务。其中DNS根域负责管理所有顶级域名(TLD)信息。然而DNS根域采用中心化的管理架构,这将导致DNS根域数据可能被恶意攻击篡改或者管理员误操作而修改,且缺乏对修改数据的审计机制。本论文针对DNS根域中心化管理方式导致的数据被恶意修改且缺乏对修改数据审计问题,研究了去中心化管理相关技术,通过将DNS根域数据进行耦合,提出了基
学位