SDN与传统网络控制平面安全的框架与比较分析
网络与互联网体系结构
2017-12-07 v3 密码学与安全
摘要
软件定义网络将网络控制平面实现在外部实体中,而非像传统网络那样在每个独立设备中实现。这种架构差异意味着对于环路防止和链路冗余等基本网络属性所必需的控制功能需要不同的设计。我们探究此类差异如何重新定义SDN控制平面中的安全弱点,并提供一个聚焦于典型生产网络所需基本网络属性的比较分析框架。该框架能够分析SDN与传统网络的控制平面如何提供这些属性,并比较安全风险与缓解措施。尽管存在架构差异,我们发现若两种网络范式提供相同的网络属性且在相同威胁模型下分析,其控制平面安全暴露相似但不完全相同。然而防御手段不同;SDN不能依赖基于边缘的过滤来保护其控制平面,而这在传统网络中可说是主要防御手段。我们的具体安全分析表明,支持容错和一致性检查的分布式SDN架构对SDN控制平面安全十分重要。我们的分析方法可能对未来SDN与传统网络的安全分析具有独立价值。
引用
@article{arxiv.1703.06992,
title = {A Framework and Comparative Analysis of Control Plane Security of SDN and Conventional Networks},
author = {AbdelRahman Abdou and Paul C. van Oorschot and Tao Wan},
journal= {arXiv preprint arXiv:1703.06992},
year = {2017}
}