P4-IPsec:基于P4的SDN中使用IPsec的站点到站点与主机到站点VPN
网络与互联网体系结构
2023-01-25 v2
摘要
在本工作中,我们提出P4-IPsec,一种使用P4可编程数据平面的软件定义网络(SDN)中IPsec的概念。该原型实现具备隧道模式下的ESP并支持不同的密码套件。P4 capable交换机被编程为充当IPsec隧道端点。我们还提供了一个客户端代理,用于在Linux主机上配置隧道端点,从而支持站点到站点与主机到站点的应用场景,这些场景是虚拟专用网络(VPN)的基础。传统VPN需要复杂的密钥交换协议(如IKE)来建立和更新隧道端点,而P4-IPsec借助SDN控制器来完成这些任务。本实验工作的目标之一是考察P4-IPsec在现有P4交换机上的实现效果。我们给出了面向BMv2 P4软件交换机的原型,评估了其性能,并在GitHub上公开了源代码。我们解释了为何无法基于NetFPGA SUME板卡提供有用的实现。对于基于Tofino的Edgecore Wedge 100BF-32X交换机,我们给出了两种原型实现以应对缺失的加密单元。作为本文的另一贡献,我们提供了P4与IPsec的技术背景,并全面回顾了P4中的安全应用、SDN中的IPsec以及IPsec数据面实现。据我们所知,P4-IPsec是首个面向基于P4的SDN的IPsec实现。
引用
@article{arxiv.1907.03593,
title = {P4-IPsec: Site-to-Site and Host-to-Site VPN with IPsec in P4-Based SDN},
author = {Frederik Hauser and Marco Häberle and Mark Schmidt and Michael Menth},
journal= {arXiv preprint arXiv:1907.03593},
year = {2023}
}