SDN网络安全浅析

来源 :科学导报·学术 | 被引量 : 0次 | 上传用户:zzqq1984
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘  要:软件定义网络(software-defined networking,简称SDN)把传统网络的控制层和数据层分离,提出了崭新的网络架构,为下一代网络的发展提出了方向.本文论述SDN网络的基本原理,重点探讨SDN网络的安全及实现,为进一步研究做好准备。
  关键词:SDN;网络安全;南向接口
  Abstract Software defined Networking(SDN)separates the control layer and data layer of the traditional network,puts forward a brand-new network architecture,and puts forward the direction for the development of the next generation network. This paper discusses the basic principle of SDN network,focuses on the security and implementation of SDN network,and prepares for further research.
  Key words:SDN;network security;Southbound interface
  引 言
  传统网络安全在实现中,为了应对应用层的攻击,一般会部署VPN设备、IDS系统、DDOS检测系统对网络边界进行检查。另外也用防火墙来实现基于包的过滤和状态监控。但是这些实现方式降低了网络业务的灵活性,同时增加了网络部署的难度,不利于網络安全系统的升级和更新。
  1.传统网络安全的实现
  1.1传统网络安全多采用冗余模式实现网络安全,通过部署大量安全设备实现对网络的安全保护。一般的方式是采用防火墙在第三层实现旁路,达到冗余引流,再对数据分组进行过滤。对于上网行为的管理,则采用代理的方式进行,主要实现HTTP/HTTPS 的重定向,或采用第二层透明模式对 WEB 报文进行过滤。而IPS/IDS等方式则采用流量镜像模式,把冗余旁路部署在网络边缘链路。这些类型的安全设备部署和配置较为复杂,需要专业人员操作和管理,这些都增加了网络的复杂性。
  1.2网络本身具有的冗余性和稳定性,在进行安全设备部署时也需要考虑。网络全设备种类多,功能不同,从设备自身的可靠性提出了很高的要求。实现防火墙串联,主从设备冗余切换时,可以依靠协议的鲁棒性来保障。但厂家在实现时采用却是各自的私有协议,这增加了网络的复杂性以及后期运维的难度。
  2.SDN架构介绍
  2.1 SDN网络设备(Network Devices)
  首先对SDN架构的网络设备进行定义,这里的网络设备可以被抽象成转发面(Forwarding Plane),它可以用虚拟交换机来实现。
  为了配置位于交换机内的转发表项,网络设备通过南向接口Southbound Interface接收Controller发过来的指令,同时通过南向接口将事件传送给Controller。
  2.2 SND南向接口(Southbound Interface)
  SDN的南向接口,是控制面和数据转发面之间的接口,南向接口设计为标准化接口,这样才能使软件脱离硬件的约束,尽可能地做到按需设计,现在OpenFlow是最具影响力的南向接口标准。
  2.3 SDN控制器(Controllers)
  在一个SDN网络里,Controller 运行在某台独立服务器上,如一台x86Linux服务器或Windows服务器上。一个Controller可以控制多台独立设备,某一台设备也可以被多个Controller所控制。
  2.4 SDN北向接口(Northbound Interface)
  在SDN架构中,北向接口指的是控制器和应用程序之间的接口,面向的是数据转发,目前该接口尚未形成统一标准。
  2.5 SDN应用服务层(Services)
  Services也就是应用层,它为用户提供一些网络服务,例如security(网络安全)、load balancing(负载均衡)等。
  3.基于SDN架构的网络安全研究
  SDN架构通过南北向接口来实现安全保护和高效的流量控制。北向接口首先完成网络功能和业务的逻辑生成,通过南向接口进行流表的向下转发,从而实现传统网络的数据转发功能。
  采用SDN架构来实现网络安全功能的上移,利用 SDN 控制器的相关模块来实现对应的安全功能,完成安全策略的制定和生成,再运行在 Linux 或者x86架构的服务器上。由于每个模块都被集中部署在 SDN 控制器内,可以灵活地按需定制安全功能模块。不难发现SDN架构下的安全实现具有诸多优点:
  3.1 实用性高
  该架构采用 N-1 冗余,其可用性、可靠性不比传统架构差,且集群式部署 SDN控制器,冗余部署边界路由器都可以很好地实现。
  3.2 安全性能高效
  通过对比两种系统的实现方式,我们发现采用了SDN架构的网络,运维和部署难度得到了降低,网络结构得到了简化。
  3.3 业务开展灵活
  借助SDN架构,我们可以利其OpenFlow协议定义不同性质的业务流,并针对该业务流配置相关的安全策略,这些工作只需在 SDN控制器集中上完成,管理相对方便。
  3.4 网络易于扩充
  如果需要提高处理能力,增加架构安全性能。只需要利用基于IAAS架构云来对安全资源池进行扩充,或采用集群式服务器的部署方式即可。
  3.5 系统成本性价比高
  利用SDN架构的特点,我们采用安全功能模块和硬件服务器即可,不再需要其它的网络安全设备。相比传统网络安全实现方式,其在建设和运维成本上,SDN架构显示出更高的性价比。
  综上所述,SDN架构的网络结构,不论从对现有业务的支持性,功能模块的可部署性,还是网路安全的按需实现性,均要优于现有网络,是值得进行深入研究的技术领域。
  参考文献
  [1]  薛乐梅.SDN网络安全策略研究[J].数字技术与应用,2018-10
  [2]  薄杨,黄存东.软件定义网络SDN新型网络架构研究[J].佳木斯大学学报(自然科学版),2018-3
  [3]  王月.软件定义网络安全研究[J].计算机技术与发展,2018-4
  [4]  王龙.SDN网络安全的应对策略研究[J].科学技术创新,2019-20
其他文献
摘 要:对科创板首批25家上市企业发行数据从发行总数、发行价格、发行市盈率方面进行分析。  关键词:科创板;25家上市企业;发行数据;分析  2019年7月22日首批25家科创企业正式在上海证券交易所上市交易。首批科创板上市的25家企业中,注册地位于北京和上海的各有5家,江苏4家,浙江和广东各3家,陕西2家,山东1家,福建1家,黑龙江1家。下面对发行数据进行比较分析。  一、发行总数分析  25家
期刊
摘 要:在我国科技和经济迅速发展的背景下,网络时代已经到来,网络科技已经走进了千家万户。有了互联网作为强大的信息技术支撑,为现在的企业运营也提供了足够的便捷,加快了整个社会的发展节奏。传统的创业人才培养模式,已经不能满足如今高等教育人才的需要,所以,为了更好地发展高等教育人才创业,必须借助互联网这一个大的平台,来研究出创新型的创业人才培养模式,才能够使高等教育的人才适应这个瞬息万变的时代。  关键
期刊
摘 要:锆石是一种常见的副矿物,广泛存在于岩浆岩,变质岩和沉积岩中,具有高度稳定性的矿物,具有稳定的晶体结构,在经历风化、搬运、剥蚀等各种地质过程中内部结构不容易发生蚀变从而使其保存下来。近年来越来越多的学者对锆石进行研究。不同成因类型岩石中的锆石具有不同的结构特征,对锆石成因类型的准确判断是正确理解锆石U-Pb年龄意义的关键。通过对锆石微量元素,稀土元素和同位素特征进行研究,再结合锆石的阴极发光
期刊
摘 要:磁铁矿是一种在自然界,广泛分布于各种类岩石,在很多重要的岩浆和热液矿床中,都常见的副矿物。其物理特征,化学组成等一直也是国内外学者研究的重点。本文对磁铁矿单矿物在矿床学中的研究现状,标型特征成因及问题进行了综述,以热液型磁铁矿床成因为例,分析磁铁矿的标型特征,并总结了影响热液型磁铁矿成分变化的主要因素。  关键词:磁铁矿;标型特征;热液成因  1引言  磁铁矿是一种在很多矿床,岩石中都很普
期刊
摘 要:在区域经济发展的诸多环节中,品牌建设在其中占据了非常重要的位置,倘若能够充分了解品牌建设诸多方面的内容,就可以很大程度上拉动区域经济的发展。本文为了进一步阐述此品牌建设的重要作用,以新邵县猕猴桃产业为例,借助猕猴桃基地调研结果,运用多种手段对其品牌建设情况进行了分析,有力证明了品牌力、管理水平、产业持续性等多方面对经济效益的影响。在此分析基础上,可以总结出新邵县区域经济发展的宝贵经验,同时
期刊
摘 要:石英在各种主要类型的金矿床中都广泛产出,是金矿床中最重要的脉石矿物,同时也是寻找金矿床的主要标志。通过对不同金矿床中的石英矿物学资料的研究分析,可以总结石英的标型特征,包括化学成分、晶胞参数、红外谱学、热发光和包裹体等,对寻找有价值的矿体极具指示作用。本文综述了金矿床中石英的标型特征,指出了石英的标型特征在金矿床中的应用与重要意义。  关键词:金矿;石英;标型特征;热释光  引言  石英是
期刊
摘 要:如今各国和地区之间的交流日渐深入,人们的视野不再局限于此,全球化和互联网概念的普及,大学生内心渴求了解和学习更多知识,跨文化交际已成为一种流行行为,但各个国家的文化背景有所差别,增加了彼此间的交际难度,产生了许多问题,如何解决这些问题成为跨文化交际发展的关键.文章以互联网时代高校智能化探索为契机,探讨了校际联盟的可能性及发展之道,为未来的高校改革提供了更多的信息与桥梁纽带。  关键词:高校
期刊
摘 要:本文从目前高职英语教学的现状出发,分析了微课在大学英语教学中应用,提出了将微课教学充分应用于高校英语教学中的实践。  关键词:微课教学;大学英语教学  随着网络的发展,高职教育信息化教学手段的更新,带来了新的教学理念以及丰富的教学模式,微课教学通过在教学过程中的实际应用,有效改善了以往传统枯燥单一的以教师为核心的教学模式,给课堂教学注入了新的生机与活力,不但大大激发了学生的学习兴趣,同时也
期刊
摘 要:校园网站因集中了大量有价值信息,极易遭受黑客入侵攻击。本文介绍了校园网站入侵的常见方式和严重危害,分析了校园网站漏洞查找方法,对防止网站入侵攻击提出了思考建议,旨在为实现网络安全稳定提供有益参考。  关键词:校园网站;漏洞隐患;入侵攻击;安全配置;防范措施  1引言  当前,网络与人们的联系史无前例的紧密,比如网购、网聊、网络办公生活等等。它给人们带来了更多便利,也带来了更多隐患。特别是当
期刊
摘 要:随着我国整体国民经济的发展,我国农业领域也在激速发展,在农业领域中,农作物的生长过程极其重要.基于此,结合我国当前农作物的生长规律,探讨农作物需肥规律及根外施肥技术,期望能为我国广大农民在农作物施肥过程中提升施肥技术提供一些参考意见.  关键词:农作物;施肥;根外施肥技术  在农作物的正常生长过程中,多会出现养分律最大、最小的两种极端现象.其中,养分律最大情况是指农作物在自身生长最旺盛的期
期刊