中文

操纵 OpenFlow 链路发现数据包转发以实现拓扑投毒

密码学与安全 2024-10-15 v2 网络与互联网体系结构

摘要

软件定义网络(SDN)是一种集中式、动态且可编程的网络管理技术,能够实现灵活的流量控制和可扩展性。SDN 通过对底层物理拓扑的集中式视图来简化网络管理;篡改该拓扑视图可能对网络管理和安全造成灾难性破坏。为强调这一问题,我们提出了 Marionette,一种通过操纵 OpenFlow 链路发现数据包转发来篡改拓扑信息的新型拓扑投毒技术。该方法揭示了一个被忽视但普遍存在的攻击向量,有别于在数据平面篡改、欺骗或中继发现包的传统链路伪造攻击。与现有方法中观察到的局部攻击不同,我们的技术引入了一种利用控制权限的全局化拓扑投毒攻击。Marionette 实现了强化学习算法来计算投毒拓扑目标,并注入流表项以实现长期隐蔽攻击。我们的评估表明,Marionette 成功攻击了五个开源控制器和九种基于 OpenFlow 的发现协议。Marionette 克服了最先进的拓扑投毒防御机制,展示了一类源自控制平面的新型拓扑投毒攻击。该安全漏洞已按伦理规范向 OpenDaylight 披露,并已被分配 CVE-2024-37018。

关键词

引用

@article{arxiv.2408.16940,
  title  = {Manipulating OpenFlow Link Discovery Packet Forwarding for Topology Poisoning},
  author = {Mingming Chen and Thomas La Porta and Teryl Taylor and Frederico Araujo and Trent Jaeger},
  journal= {arXiv preprint arXiv:2408.16940},
  year   = {2024}
}

备注

17 pages, 12 figures, CCS 2024