一种面向软件定义网络的安全策略模型转换与验证方法
密码学与安全
2020-06-01 v2 软件工程
摘要
软件定义网络(SDN)因其可编程、抽象、集中式智能控制以及全局实时流量视图,已被用于保障大规模复杂网络的安全。然而,当前基于 SDN 的安全实施机制要求网络管理员完全理解网络的底层配置。面对日益复杂和庞大的 SDN 网络,我们迫切需求一种对任意底层信息完全透明的新颖安全策略管理机制,即允许网络管理员定义不包含任何网络底层信息的高层安全策略,并借助模型转换系统将这些高层安全策略自动转换为包含底层信息的相应低层策略。此外,应确保由生成的低层策略更新的系统模型保持高层策略中定义的所有安全属性。基于这些认识,本文提出一种面向 SDN 的安全策略模型转换与验证方法。我们首先给出可用于规约 SDN 中安全策略的安全策略模型(SPM)的形式化定义;随后提出基于 SDN 系统模型与映射规则的模型转换系统,使网络管理员能将 SPM 模型自动转换为相应的底层网络配置策略,即流表模型(FTM);为验证由生成的 FTM 模型更新的 SDN 系统模型能保持 SPM 模型中定义的安全属性,我们设计了基于模型检测的安全策略验证系统;最后通过综合案例说明所提方法的可行性。
引用
@article{arxiv.2005.13206,
title = {A Security Policy Model Transformation and Verification Approach for Software Defined Networking},
author = {Yunfei Meng and Zhiqiu Huang and Guohua Shen and Changbo Ke},
journal= {arXiv preprint arXiv:2005.13206},
year = {2020}
}