规则在起作用:关于路由表与防火墙的复杂性
网络与互联网体系结构
2015-10-28 v1
摘要
网络基础设施的一个基本组件是用于路由表和防火墙的策略。因此,对策略已有广泛研究。然而,此类策略的理论表明,策略的决策树大小非常大( O((2n)^d),其中策略有 n 条规则并检查数据包的 d 个特征)。如果确实如此,那么现有的用于检测异常、冲突和冗余的算法对于实际策略(例如 n = 1000 且 d = 10)将是不可处理的。本文中,我们澄清了这一表面悖论。利用“rules in play”(生效规则)的概念,我们计算了决策树大小的实际上界,并展示了另外三个因素——窄字段、单例和全匹配如何使该问题在实践中可处理。我们还展示了如何利用此概念解决一个开放问题:将策略修剪为尽可能最小的规则数,同时不改变其语义。
引用
@article{arxiv.1510.07880,
title = {Rules in Play: On the Complexity of Routing Tables and Firewalls},
author = {Mohit Wadhwa and Ambar Pal and Ayush Shah and Paritosh Mittal and H. B. Acharya},
journal= {arXiv preprint arXiv:1510.07880},
year = {2015}
}
备注
On the complexity of Firewalls and Routing Tables