针对流表容量和使用率的推断攻击模型:利用软件定义网络中流表溢出的漏洞
网络与互联网体系结构
2015-04-14 v1
摘要
作为下一代网络最具竞争力的解决方案,软件定义网络(SDN)及其主导实现 OpenFlow 正吸引着越来越多的关注。但除了便利性和灵活性之外,SDN/OpenFlow 也引入了新型的限制和安全问题。在这些限制中,最明显且可能被忽视的一点是 SDN/OpenFlow 交换机的流表容量。在本文中,我们提出了一种针对 SDN/OpenFlow 网络的新型推断攻击,其动机源于 SDN/OpenFlow 交换机有限的流表容量,以及当流表满时数据平面与控制平面之间频繁交互导致的可测量的网络性能下降。据我们所知,这是首次提出此类针对 SDN/OpenFlow 的推断攻击模型。我们还根据该模型实现了一个推断攻击框架,并检验了其效率和准确性。仿真结果表明,我们的框架能够以 80% 或更高的准确率推断网络参数(流表容量和流表使用率)。这些发现使我们对 SDN/OpenFlow 的局限性有了更深入的理解,并为未来 SDN/OpenFlow 的改进提供了指导。
引用
@article{arxiv.1504.03095,
title = {An Inference Attack Model for Flow Table Capacity and Usage: Exploiting the Vulnerability of Flow Table Overflow in Software-Defined Network},
author = {Junyuan Leng and Yadong Zhou and Junjie Zhang and Chengchen Hu},
journal= {arXiv preprint arXiv:1504.03095},
year = {2015}
}