Skip to main content
QUICK REVIEW

[論文レビュー] NetSecCC: A Scalable and Fault-tolerant Architecture without Outsourcing Cloud Network Security

Jin He, Mianxiong Dong|arXiv (Cornell University)|May 4, 2014
Cloud Data Security Solutions参考文献 11被引用数 3
ひとこと要約

NetSecCCは、外部セキュリティサービスへの依存を排除するために、セキュリティ検査チェーン(SIC)を動的負荷分散およびアクティブ/スタンバイ再冗長と統合することで、スケーラブルでフェイルセーフなクラウドネットワークセキュリティアーキテクチャを提案する。仮想化されたクラウド環境における外部および内部のネットワーク脅威に対して包括的な保護を提供する一方で、パフォーマンスのオーバーヘッドを最小限に抑え、14%未満の遅延増加および11%未満のスループット損失を達成する。

ABSTRACT

Modern cloud computing platforms based on virtual machine monitors carry a variety of complex business that present many network security vulnerabilities. At present, the traditional architecture employs a number of security devices at front-end of cloud computing to protect its network security. Under the new environment, however, this approach can not meet the needs of cloud security. New cloud security vendors and academia also made great efforts to solve network security of cloud computing, unfortunately, they also cannot provide a perfect and effective method to solve this problem. We introduce a novel network security architecture for cloud computing (NetSecCC) that addresses this problem. NetSecCC not only provides an effective solution for network security issues of cloud computing, but also greatly improves in scalability, fault-tolerant, resource utilization, etc. We have implemented a proof-of-concept prototype about NetSecCC and proved by experiments that NetSecCC is an effective architecture with minimal performance overhead that can be applied to the extensive practical promotion in cloud computing.

研究の動機と目的

  • 外部VM間の保護が欠如しており、スケーラビリティおよびフェイルセーフ性に欠ける伝統的なクラウドセキュリティアーキテクチャの限界を解消すること。
  • AWS、VMwareなどのクラウドプロバイダーのソリューションやSecaaSの提供が、統合的でスケーラブルかつフェイルセーフなメカニズムを欠いているという短所を克服すること。
  • 外部セキュリティベンダーに依存せずにエンドツーエンドの保護を保証する、自己管理型でクラウド内に統合されたセキュリティアーキテクチャを開発すること。
  • 動的なクラウドワークロードにおいても、強固なセキュリティ保証を維持しながら、高いリソース利用効率と低いパフォーマンスオーバーヘッドを達成すること。

提案手法

  • トラフィックが、ファイアウォール、WAF、ウイルス対策、SSL/VPNなどの複数のセキュリティサービスを、設定可能な順序で通過するセキュリティ検査チェーン(SIC)アーキテクチャを設計する。
  • アクティブなミドルボックスノード間で動的負荷分散を実装し、トラフィックを分散させ、過負荷を回避する。必要に応じて、自動的にスタンバイノードにフェイルオーバーする。
  • ハイブリッドフェイルセーフメカニズムを採用:アクティブノードに過負荷がない場合は、即時のフェイルオーバー(1.2秒応答)が可能なホットスタンバイ(HS)モードに切り替え、負荷の不均衡が生じた場合は新しいアクティブノードを生成(3秒応答)。
  • 仮想マシンおよびサービス間で細粒度のアクセス制御ポリシーを強制するためにセキュリティグループを統合する。
  • 仮想化およびソフトウェア定義ネットワーキング(SDN)の原則を活用し、柔軟でプログラム可能なセキュリティポリシーのデプロイおよびトラフィック制御を実現する。
  • IXIAをパフォーマンステストツールとして使用し、Webアクセスおよびメールアクセスの実世界ワークロード下で、NetSecCC有効時と無効時のスループットおよび遅延を評価する。

実験結果

リサーチクエスチョン

  • RQ1外部セキュリティ機能のアウトソーシングを回避しながら、クラウドネットワークセキュリティアーキテクチャがどのように高いスケーラビリティとフェイルセーフ性を達成できるか?
  • RQ2複数のセキュリティサービスを横断する包括的な検査チェーンを強制するクラウド内セキュリティアーキテクチャのパフォーマンスオーバーヘッドはどの程度か?
  • RQ3動的負荷分散およびフェイルオーバー戦略は、ミドルボックスの障害発生時における応答時間およびシステム可用性にどのように影響するか?
  • RQ4自己完結型のクラウド内セキュリティアーキテクチャは、仮想化環境における外部および内部のネットワーク脅威に対して効果的に防御できるか?
  • RQ5セキュリティ検査チェーンの統合は、クラウドワークロードにおけるエンドツーエンドの遅延およびスループットにどの程度影響を及ぼすか?

主な発見

  • NetSecCCはパフォーマンスオーバーヘッドを許容可能な範囲に抑える。Webアクセスでは平均9.3%の遅延増加、暗号化メールアクセスでは11.1%の遅延増加にとどまる。
  • スループットの低下は最小限に抑えられ、Webアクセスでは平均0.4%、メールアクセスでは5%にとどまる。これは、検査ワークロード下でも高い効率性を示している。
  • ハイブリッドフェイルセーフメカニズムにより、フェイルオーバー遅延を低く抑え(ホットスタンバイによる1.2秒)、障害発生時におけるパフォーマンス劣化を回避する。
  • VM間でセキュリティ検査チェーンを強制することで、外部および内部の攻撃を効果的に防止し、従来のソリューションおよびクラウドプロバイダーのソリューションに欠ける重要なギャップを埋めている。
  • 実験結果から、NetSecCCはトラフィックの急増時においても高いシステム可用性とパフォーマンスを維持しており、スケーラビリティおよび耐障害性を実証している。
  • 強固なセキュリティ、低いオーバーヘッド、高いフェイルセーフ性のバランスを実現しており、外部セキュリティアウトソーシングなしに大規模なクラウド展開に適している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。