Gwardar:面向保护软件定义网络免受恶意网络操作系统攻击
密码学与安全
2018-09-20 v1
摘要
软件定义网络(SDN)控制器(又称网络操作系统或 NOS)被视为网络的大脑,是负责管理 SDN 最关键的唯一要素。作为旨在保护 NOS 的现有方案的补充,我们提出了一种入侵保护系统,用于保护 SDN 免受已被成功攻陷的控制器之害。Gwardar 通过拦截控制平面与数据平面之间交换的 OpenFlow 消息来维护数据平面的虚拟副本。通过观察数据包的长期流,Gwardar 为不同包头部学习数据平面中正常的轨迹集合。一旦检测到意外数据包轨迹,它首先通过比较实际数据包轨迹与在虚拟副本上计算的预期轨迹来验证数据平面转发设备。若异常轨迹与 NOS 指令匹配,Gwardar 则检查 NOS 本身。为此,它提交匹配正常轨迹集合的策略,并验证控制器是否向数据平面提交了匹配的流规则,以及提供给应用平面的网络视图是否反映了这些变化。我们的评估结果证明了 Gwardar 的实用性,其在合理时间范围内具有高精度检测率。
引用
@article{arxiv.1809.06988,
title = {Gwardar: Towards Protecting a Software-Defined Network from Malicious Network Operating Systems},
author = {Arash Shaghaghi and Salil S. Kanhere and Mohamed Ali Kaafar and Sanjay Jha},
journal= {arXiv preprint arXiv:1809.06988},
year = {2018}
}
备注
Accepted for publication at The 17th IEEE International Symposium on Network Computing and Applications (NCA 2018) - Final version published by the conference may slightly differ