迈向路径上安全功能外包的一步
密码学与安全
2021-10-04 v1 网络与互联网体系结构
摘要
近年来,安全功能外包在研究与部署两方面均有进展。虽然大多数现有服务采用云托管的直接方式,路径上的中转网络(如 ISP)对向终端用户提供外包安全服务愈发感兴趣。近期提案(如 SafeBricks 与 mbTLS)已使将敏感安全应用外包给不可信的任意网络成为可能,令路径上安全功能外包比以往更具前景。然而,要提供路径上安全功能外包,仍缺失一个关键组件——实用的端到端网络协议。因此,针对用户请求的安全功能,对多个有能力与意愿的中转网络进行发现与编排,在许多研究中仅被假定而缺乏实际解决方案。本工作中,我们提出 Opsec,一种端到端安全外包协议,填补了这一空白并使我们更接近路径上安全功能外包的愿景。Opsec 自动发现客户端与服务器之间的一个或多个中转 ISP,并高效地请求用户指定的安全功能。在设计 Opsec 时,我们优先考量该新端到端协议在当前互联网中的实用性与可部署性。我们面向 Web 会话的 Opsec 概念验证实现表明,终端用户可轻松通过浏览器插件数次点击开启新 Web 会话,并指定其选择的一系列安全功能。我们展示了在当前互联网中为大多数 Web 服务实现此种新端到端服务模型是可能的,且无需对标准协议(如 TCP、TLS、HTTP)与现有网络基础设施(如 ISP 的路由原语)做重大改动。
引用
@article{arxiv.2110.00250,
title = {A Step Towards On-Path Security Function Outsourcing},
author = {Jehyun Lee and Min Suk Kang and Dinil Mon Divakaran and Phyo May Thet and Videet Singhai and Jun Seung You},
journal= {arXiv preprint arXiv:2110.00250},
year = {2021}
}
备注
Proceedings of International Conference on Distributed Computing and Networking (ICDCN 2022)