面向安全中间盒的实用加密网络流量模式匹配
密码学与安全
2021-03-23 v2
摘要
网络功能虚拟化(NFV)推动了可组合软件中间盒的采用。相应地,云数据中心成为企业流量处理的主要NFV供应商。由于将流量重定向至云端的隐私担忧,安全中间盒系统(如BlindBox)备受关注;它们可直接对加密数据包与加密规则进行处理。然而,大多数支持基于模式匹配的网络功能的现有系统要求企业网关通过滑动窗口对数据包载荷进行令牌化。这种令牌化带来了可观的通信开销,可达数据包大小的100以上。为克服该瓶颈,本文提出了首个面向安全中间盒的带宽高效加密模式匹配协议。我们借助称为对称隐藏向量加密(SHVE)的原语,并提出其变体SHVE+,以实现恒定且适度的通信代价。为加速,我们设计加密过滤器以大幅减少匹配过程中对SHVE+的访问次数。我们形式化了所提协议的安全性,并基于真实规则集与流量转储进行了全面评估。结果表明,我们的设计可在100 s内对超过20k条规则的数据包进行检测。与先前工作相比,它带来了的带宽消耗节省。
引用
@article{arxiv.2001.01848,
title = {Towards Practical Encrypted Network Traffic Pattern Matching for Secure Middleboxes},
author = {Shangqi Lai and Xingliang Yuan and Shi-Feng Sun and Joseph K. Liu and Ron Steinfeld and Amin Sakzad and Dongxi Liu},
journal= {arXiv preprint arXiv:2001.01848},
year = {2021}
}
备注
Accepted version of our work published in IEEE Transactions on Dependable and Secure Computing (TDSC, 2021)