P4-MACsec:基于 P4-SDN 中 MACsec 的动态拓扑监测与数据层保护
网络与互联网体系结构
2023-01-25 v1
摘要
我们提出 P4-MACsec,通过自动化部署 MACsec(一种用于保护第二层基础设施的广泛采用的 IEEE 标准)来保护 P4 交换机之间的网络链路。主流厂商的交换机和路由器均支持该标准,且与 IPsec 等 VPN 技术相比性能限制很小。P4-MACsec 引入了 MACsec 的数据平面实现,包括在 P4 交换机上直接进行 AES-GCM 加密与解密。P4-MACsec 具有两层控制平面结构,其中运行在 P4 交换机上的本地控制器与中心控制器交互。我们提出了一种新颖的安全链路发现机制,利用受保护的 LLDP 帧和两层控制平面结构来安全高效地管理全局链路映射。MACsec 的自动化部署为两个 P4 交换机之间每条检测到的链路创建安全通道、生成密钥材料并配置 P4 交换机。它检测链路变化并执行重密钥,以提供安全、免配置的 MACsec 运行。本文中,我们回顾了 P4-MACsec 的技术背景并解释其架构。为证明 P4-MACsec 的可行性,我们在 BMv2 P4 软件交换机上实现它并通过实验验证原型。我们通过关注 TCP 吞吐量和往返时间的实验评估其性能。我们在 Github 上发布了原型与实验设置。
引用
@article{arxiv.1904.07088,
title = {P4-MACsec: Dynamic Topology Monitoring and Data Layer Protection with MACsec in P4-SDN},
author = {Frederik Hauser and Mark Schmidt and Marco Häberle and Michael Menth},
journal= {arXiv preprint arXiv:1904.07088},
year = {2023}
}
备注
Submitted to JSAC "Series on Network Softwarization & Enablers" on 04/15/2019