基于SDN的安全策略扩展,计算机网络论文.docx
《基于SDN的安全策略扩展,计算机网络论文.docx》由会员分享,可在线阅读,更多相关《基于SDN的安全策略扩展,计算机网络论文.docx(9页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、基于SDN的安全策略扩展,计算机网络论文本篇论文目录导航:【题目】【第一章】【第二章】【第三章】 基于SDN的安全策略扩展【第四章】【第五章】【总结/以下为参考文献】 第三章 基于 SDN 的安全策略扩展 现有的 SDN 安全策略如 X-trace1是适用于复杂网络的故障排除策略,跟踪记录与转发操作相关的日志信息,十分是重点跟踪不同的协议的数据包,从端到端的通信经过中的推断出故障事件的因果相关性,利用日志来进行故障排除。Netreplay2的故障排除范围包括持续性故障,不同于端到端的故障排除方案,在网络设备中不记录任何日志信息。由于现有的 SDN安全策略无法深切进入解决网络故障的排除、以及策略
2、本身的安全问题,因而需要构造可移植、高可靠性、易于操作的安全策略来解决。本章 3.2 节主要介绍基于依靠关系图的回溯策略,3.3 节介绍基于因果图的故障排除策略,3.4 节对现有的故障排除中的难点进行方案扩展,改良现有安全策略的缺乏,并介绍设计和实现的思路。 3.1 基于依靠关系图的回溯策略 图 3.1 网络问题进行基于来源回溯的故障排除经过,V1 显示了在时间t = 5时刻 DNSDomain Name System,域名系统请求到达 DNS 服务器。向前回溯有 V2、V3,DNS 服务器先从交换机 S2 处收到请求数据包,S2 之前是交换机 S1;另外左侧表示 V10、V11,交换机通过端
3、口 5 被连接到 DNS 服务器,中间 V4 表示检测流规则能否存在。V5-V7 是流规则安装经过,在时间t = 2时刻完成,V8 表示将 DNS 数据包交给控制器,V9 表示控制器下发给交换机流规则。图 3.1 中 NDlog45是用来方便地表示事件以及事件之间的关系,NDlog 中节点的状态建模为表,每个表中包含很多的元组。基元组能够手动插入,派生元组从其他元组派生出来。NDlog 程序由一组规则组成,描绘叙述了元组相互间 的派生关系,如规则AX,P:BX,Q,Q = 3 P讲,元组AX,P派生自于节点 X,另一个BX,Q元组在该节点上,且Q = 3 P.来源表示为事件的 DAGDirec
4、tedAcyclic Graph, 有向无环图,华而不实顶点事件和边具有直接的因果关系。 对于 SDN 系统中的阳性事件,通过对阳性事件的来源回溯找到对故障的合理解释,下面介绍这种回溯的实现方式方法:每当事件发生时或产生一些新的网络状态,系统都保存着其原因事件序列,当用户请求对阳性事件的讲明时,系统递归找到每个事件和它的直接原因,直到到达一个设置的 基本事件 如外部输入,无法进一步讲明为止。结果能够被表示为 DAG,华而不实每个顶点表示一个事件和每条边代表一个直接的因果关系。在数据库文献的相关术语中,称为事件的来源46Provenance,即阳性的来源,上面主要介绍阳性事件的回溯。对于愈加复杂
5、的阴性事件的来源,则通过假设 故障为什么没有发生 ,一直倒推至 没有发生 结果,这样就转化为阳性事件的来源回溯。 对阴性事件的来源回溯,固然不能直接通过阳性事件来解释,但能够为阴性事件构造一个类似的 回溯 :不确定实际事件能否发生,能够简单地找到包括丢失的事件所有可能发生的途径,然后找出故障的位置,即某个事件没有发生的原因。利用一种反向推理递归生成的故障的解释:当 Web 请求到达的 Web 服务器,请求将不得不出如今某个近期的交换机,实际并没有到达,而这样的请求只可能来自中间的交换机,并最终来到连接用户的交换机。但是只当下面的事件发生时才发送请求:1有实际请求,2匹配的流表项,动作是转发至用
6、户,3没有匹配的更高层次优先级的流表项。条件1和2知足,但条件3不知足,由于 DNS 服务器的流表项优先级更高层次。那么优先级较高的流表项又来自哪,这能够通过阳性事件的来源回溯找到原因。 3.2 基于因果图的故障排除策略 ATPG47Automatic Test Packet Generation,自动测试数据包生成用于对转发规则、链路规则、丢弃规则,以及拥塞、带宽可达性的问题进行故障排除,例如通过测试节点通过发送测试报文的验证可达性和性能。MCS48Minimal Causal Sequences,最小因果序列提供一个基于黑盒测试的方式方法,将事件序列的所有子序列重放,选出一个最小序列,即减
7、小任何一个事件就不能重现错误。MCS 和 ATPG 直接通过控制层进行故障排除,不需要改变数据层面内容。两种方式方法的不同之处是 ATPG 用于测试网络的低级别的配置,判定能否能够发现故障,而没有检查高层次的策略的能力。MCS 则对于高层次的故障排除,如策略一致性问题更有效。两者共同的缺乏是都没有重视故障发现问题,因而更多的是依靠管理员的经历体验。尽管故障排除工具的可靠性不断提高,仍然有很多很难回答的问题37,如:从 A 点到 B 点的数据包中间发生了什么他们走过哪些途径数据包报头部在他们经过的途径上有哪些改动为了回答这些问题,可能需要重放的数据包的历史轨迹。一个数据包的历史对应于它遍历网络的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 文化交流
限制150内