Skip to main content
QUICK REVIEW

[論文レビュー] A Cost-based Placement Algorithm for Multiple Virtual Security Appliances in Cloud using SDN: MO-UFLP(Multi-Ordered Uncapacitated Facility Location Problem)

Prajeesh Murukan, Dana Jamaluddine|arXiv (Cornell University)|Feb 26, 2016
IoT and Edge/Fog Computing参考文献 1被引用数 4
ひとこと要約

本稿では、SDNを用いたクラウドネットワークにおける複数の仮想セキュリティアプライアンスの配置を目的としたコストベースの配置アルゴリズムであるMO-UFLPを提案する。Bouetの単一アプライアンス用UFLPアプローチを拡張し、複数で順序付けられたセキュリティ機能を処理できるようにしたものである。遺伝的アルゴリズムを用いて配置を最適化し、アプライアンス数、ネットワーク負荷、解析されないフローの最小化を実現している。OpenStackおよびOpenDaylightを介した統合に成功し、シミュレーテッドおよび実世界のトポロジーにおいてスケーラビリティとコスト効率の両面で有効性を示している。

ABSTRACT

Software Defined Networking (SDN), has introduced many advanced platforms for managing networks and adopting different security tools with them, but the cost of these platforms should be considered as well. In this paper, we present an extension of the existing approach to the optimal placement of virtual security appliances in a pre-defined network setting. The approach proposed by Bouet [1] only considered one security appliance, we extended his approach to several virtual security appliances. We conducted several simulation tests showing good performances of our approach. To show the feasibility, we implemented our approach using SDN and virtual security appliances and integrated it into OpenStack. This extension adapts UFLP algorithm to real world situations where several middle boxes need to be deployed to satisfy security needs for the applications deployed in the cloud. We realized this approach by implementing "OpenStack on top of OpenStack" , a nested OpenStack implementation with OpenDayLight as the SDN controller .

研究の動機と目的

  • 既存のUFLPベースのアプローチが単一のセキュリティアプライアンスしか扱えないという制限を解消するため、複数の仮想セキュリティアプライアンスをサポートするようにモデルを拡張すること。
  • 異なる種類のセキュリティアプライアンス間の配置順序を組み込み、現実のセキュリティパイプライン要件を反映すること。
  • アプライアンス数、フローのリダイレクトに伴うネットワーク負荷、および解析されないフローを統合最適化することで、総合的な展開コストを最小化すること。
  • SDNおよびOpenStackを用いて実際のクラウド環境にアルゴリズムを実装・検証し、実現可能性と性能を示すこと。

提案手法

  • Bouetの無制限施設配置問題(UFLP)を、複数で順序付けられた施設(MO-UFLP)に拡張し、複数の順序付きセキュリティアプライアンスタイプをサポートするモデルを構築する。
  • NP困難なMO-UFLP問題を解くために、遺伝的アルゴリズムフレームワーク(JGAP)を適用し、複数の世代にわたり解を進化させる。
  • ノード(ホスト)とエッジ(リンク)からなる重み付きグラフとしてクラウドネットワークを表現し、エッジの重みは帯域幅とコストを反映する。
  • アルゴリズムの出力を読み取るカスタムJavaベースのスケジューラを採用し、VMの自動作成、OpenDaylightのフロールールの設定、ネットワークトポロジーの構築を自動化する。
  • ネスト型OpenStackアーキテクチャを実装:レイヤ0(物理ブレード)がレイヤ1(仮想化されたOpenStack)をホストし、OpenDaylightをSDNコントローラーとして使用する。
  • MO-UFLPの出力を実際のテストベッドに統合し、2つのOpenStackレイヤーとSDNを用いて、動的トラフィックリダイレクトおよびアプライアンス配置の検証を実施する。

実験結果

リサーチクエスチョン

  • RQ1単一のアプライアンスに限定されるUFLPモデルを、複数で順序付けられた仮想セキュリティアプライアンスを処理できるように拡張する方法は何か?
  • RQ2アプライアンスの順序と複数の種類を考慮することで、セキュリティ展開全体のコストとネットワーク効率にどのような影響が生じるか?
  • RQ3遺伝的アルゴリズムは、複数アプライアンス環境において、アプライアンス数、ネットワーク負荷、および解析されないフローのトレードオフを効果的に最適化できるか?
  • RQ4提案されたMO-UFLPアプローチは、ファットツリーおよびランダムグラフなどの合成的および実世界のネットワークトポロジーにおいて、どのように性能を発揮するか?
  • RQ5MO-UFLPアルゴリズムは、SDNおよびOpenStackを用いて、実際のクラウドインfraにどの程度統合可能か?

主な発見

  • MO-UFLPアルゴリズムは、アプライアンス数とネットワーク負荷のバランスを取ることで、複数の仮想セキュリティアプライアンスの総合的展開コストを効果的に削減した。
  • ランダムグラフおよびファットツリートポロジーにおけるシミュレーション結果から、アプライアンス数とネットワーク負荷の間で良好なトレードオフが達成されており、実行時間も短い(例:小規模グラフでは100ms未満)。
  • 「OpenStack on top of OpenStack」を用いた実装により、適切なVMおよびネットワーク構成がなされたスケーラブルなネスト型クラウド環境が成功裏に構築された。
  • カスタムJavaスケジューラは、MO-UFLPの出力を正しく解釈し、VMのインスタンス化、セキュリティアプライアンスの割り当て、OpenDaylightのフロールールの設定によるトラフィックリダイレクトを実行した。
  • OpenDaylightとの統合により、動的でプログラム可能なトラフィックステアリングが実現し、本アプローチが実際のSDN管理下のクラウド環境で実現可能であることが確認された。
  • 本アプローチは、さまざまなネットワークトポロジーにわたりスケーラビリティと適応性を示し、複雑なセキュリティパイプライン展開を支援した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。