中文

软件定义网络的指纹识别

密码学与安全 2015-12-22 v1 网络与互联网体系结构

摘要

软件定义网络(SDN)通过集中控制平面并将其与数据平面分离,简化了网络管理。然而,SDN中平面的分离引入了SDN网络的新漏洞,因为每个平面处理数据包的差异使得攻击者能够对网络的包转发逻辑进行指纹识别。本文研究远程攻击者指纹识别控制器-交换机交互的可行性,其目标是获取关于交换机上安装的具体流规则的知识。这些知识使攻击者能更好地理解网络的包转发逻辑,并使网络面临多种威胁。在我们的研究中,我们使用由 OpenFlow 硬件和软件交换机组成的真实 SDN 网络,从全球各地的主机收集测量数据。我们表明,通过利用交换数据包的 RTT 和包对离散度信息,针对 SDN 网络的指纹识别攻击以压倒性概率成功。我们还表明这些攻击不仅限于主动攻击者,而且同样可以由仅监控与 SDN 网络交换流量的被动攻击者发起。最后,我们讨论了这些攻击对 SDN 网络安全的影响,并提出和评估了一种高效的对策,以加强 SDN 网络抵御指纹识别。我们的结果证明了对策在阻止 SDN 网络指纹识别攻击方面的有效性。

关键词

引用

@article{arxiv.1512.06585,
  title  = {Fingerprinting Software-defined Networks},
  author = {Heng Cui and Ghassan O. Karame and Felix Klaedtke and Roberto Bifulco},
  journal= {arXiv preprint arXiv:1512.06585},
  year   = {2015}
}

备注

13 pages