中文

一种面向软件定义网络的实用运行时安全策略转换框架

密码学与安全 2023-01-11 v1 网络与互联网体系结构

摘要

软件定义网络(SDN)已被广泛用于保障传统网络的安全,从而推动了传统网络向 SDN 网络转型的进程。然而,基于 SDN 的安全实施机制严重依赖于包含数据面底层信息的安全策略。随着底层网络规模扩大,当前的安全策略管理机制将面临越来越多挑战。SDN 网络的安全策略转换旨在研究如何将不含数据面底层信息的高级安全策略自动转换为 OpenFlow 交换机所使用的实际流表项,从而实现安全策略管理的自动化。基于这一认识,本文提出了一种实用的运行时安全策略转换框架。首先,我们将 SDN 网络使用的安全策略规范为安全策略系统模型(SPM)。在理论层面,我们建立 SDN 网络的系统模型,并提出一种将 SPM 自动转换为流表项系统模型的形式化方法。在实践层面,我们提出一种运行时安全策略转换框架,以解决如何在数据面为 SPM 各关系寻找连通路径,以及如何依据流表项系统模型生成实际流表项的问题。为验证框架的可行性与有效性,我们搭建了实验系统,并使用 POX 控制器与 Mininet 仿真器实现了该框架。

关键词

引用

@article{arxiv.2301.03790,
  title  = {A Practical Runtime Security Policy Transformation Framework for Software Defined Networks},
  author = {Yunfei Meng and Changbo Ke and Zhiqiu Huang and Guohua Shen and Chunming Liu and Xiaojie Feng},
  journal= {arXiv preprint arXiv:2301.03790},
  year   = {2023}
}