中文

基于 NFV 的利用 MUD 的家用网络物联网安全

网络与互联网体系结构 2019-11-04 v1

摘要

本文提出了一种可扩展的 ISP 级系统架构,用于保护大量家庭中的所有物联网设备。该系统基于白名单机制,如同制造商使用描述(MUD)框架,并作为 VNF 实现。与通常将白名单应用放置在家庭/企业网络的 MUD 建议不同,我们的方法是将强制执行置于上游的提供商网络,将 NFV(网络功能虚拟化)与路由器/交换机的过滤能力(例如 ACL)相结合。该 VNF 同时监控许多家庭网络,因此是一种高度可扩展的托管服务解决方案,为终端客户和 ISP 提供了对客户处物联网设备的出色可见性和安全性。该系统包含一种在 ISP 级别区分不同设备流量的机制,尽管大多数家庭网络(及其物联网设备)位于 NAT 之后,且来自同一家庭的所有流量都以相同的源 IP 地址发出。此外,NFV 系统只需在 VNF 处接收每个连接的首包,且规则空间与物联网设备唯一类型的数量成正比,而非与物联网设备数量成正比。该解决方案的监控部分位于关键路径之外,还可独特地防御入站 DDoS 攻击。为应对客户场所外不可见且通常由 P2P 通信组成的内部流量,我们建议采用混合方法,在 CPE 部署轻量组件,其唯一目的是监控 P2P 通信。由于当前 MUD 方案未提供针对 P2P 通信的安全解决方案,我们还扩展了 MUD 协议以处理点对点通信设备。与大型国家级 ISP 的概念验证(PoC)证明了我们的技术按预期工作。

关键词

引用

@article{arxiv.1911.00253,
  title  = {NFV-based IoT Security for Home Networks using MUD},
  author = {Yehuda Afek and Anat Bremler-Barr and David Hay and Ran Goldschmidt and Lior Shafir and Gafnit Abraham and Avraham Shalev},
  journal= {arXiv preprint arXiv:1911.00253},
  year   = {2019}
}