Skip to main content
QUICK REVIEW

[論文レビュー] Performance and Security Evaluation of SDN Networks in OMNeT++/INET

Marco Tiloca, Alexandra Stagkopoulou|arXiv (Cornell University)|Sep 15, 2016
Software-Defined Networks and 5G参考文献 5被引用数 3
ひとこと要約

本論文は、設計段階におけるSDNネットワークの性能およびセキュリティ評価を可能にする、OMNeT++/INET向けの拡張されたシミュレーションフレームワークを提示する。このフレームワークは、複雑なOpenFlowメッセージ処理、SDNベースの異常検出、および高レベルの仕様言語を用いたランタイムにおけるサイバー物理的攻撃のインジェクションを可能にするINetフレームワークの拡張を実現し、制御されたシナリオにおける攻撃影響および対策効果の定量的分析を可能にする。

ABSTRACT

Software Defined Networking (SDN) has been recently introduced as a new communication paradigm in computer networks. By separating the control plane from the data plane and entrusting packet forwarding to straightforward switches, SDN makes it possible to deploy and run networks which are more flexible to manage and easier to configure. This paper describes a set of extensions for the INET framework, which allow researchers and network designers to simulate SDN architectures and evaluate their performance and security at design time. Together with performance evaluation and design optimization of SDN networks, our extensions enable the simulation of SDN-based anomaly detection and mitigation techniques, as well as the quantitative evaluation of cyber-physical attacks and their impact on the network and application. This work is an ongoing research activity, and we plan to propose it for an official contribution to the INET framework.

研究の動機と目的

  • 実際の展開前に段階的かつ定量的なSDNネットワークのパフォーマンスおよびセキュリティ評価を可能にする。
  • Mininet や NS-3 のような既存のツールでは、SDNコントローラーを外部要因としてモデル化せず、複雑な攻撃シナリオをサポートしないという課題に対処する。
  • 任意のフローマッチングルール、フローベースの統計情報収集、SDNベースの監視システムをサポートするようにINETフレームワークを拡張する。
  • ランタイムにおける多様なサイバー物理的攻撃のモデリングおよびインジェクションを可能にする柔軟な攻撃シミュレーションフレームワーク(SEA++)を統合する。
  • 制御されたシミュレーション環境下で攻撃影響、検出遅延、および対策効果の評価を可能にする。

提案手法

  • 基本的なMACベースのマッチングを越えた複雑なフローマッチングルールを含む、完全なOpenFlowメッセージ処理をサポートするようにINETフレームワークを拡張した。
  • スイッチからのフローベースの統計情報を定期的に収集し、エントロピーに基づく技術およびバウンデッドパケットレート監視を用いて異常検出を実行するSDNコントローラー機能を実装した。
  • 異常を検出した際にOFPT_FLOW_MODメッセージを用いて動的対策を実行し、特定のドロップポリシーをインストールした。
  • SEA++ 攻撃シミュレーションフレームワークをINETに統合し、物理的、条件付き、無条件の3種類の攻撃を、高レベルの攻撃仕様言語を用いてモデリングおよびインジェクション可能にした。
  • 攻撃インジェクションは攻撃シミュレーションエンジン(ASE)が管理し、攻撃タイマーおよび条件に基づいてノードプリミティブをトリガーする。条件付き攻撃では、LPEを介してパケットをインターセプトした。
  • GEPが無条件攻撃を発動するモジュラーなアーキテクチャを採用し、ASEがLPEおよびGEPモジュールと連携してノード間での攻撃実行を調整した。

実験結果

リサーチクエスチョン

  • RQ1SDNコントローラーのフローベース統計情報収集間隔が、DoS攻撃の検出遅延にどのように影響するか?
  • RQ2フローマッチングルールの複雑さが、SDNシミュレーションのパフォーマンスおよびスケーラビリティに与える影響はどの程度か?
  • RQ3制御されたシミュレーション環境下で、SDNベースの異常検出システムは、標的型DoS攻撃をどの程度効果的に検出・対処できるか?
  • RQ4攻撃インジェクションレートの違いが、ネットワークパフォーマンスおよびサーバーのパケット受信に与える定量的影響は何か?
  • RQ5柔軟な攻撃仕様言語の統合により、SDNシミュレーションにおける再現可能で拡張可能なセキュリティ評価がどの程度可能になるか?

主な発見

  • 改ざんされたクライアントによるパケットインジェクションレートが高くなる(R = 40 pkts/s)と、攻撃フェーズ中に最大で1秒間に40パケットがターゲットサーバーに受信されるなど、著しい増加が観察された。
  • DoS攻撃の検出および対策はt = 120秒に発生し、以降スイッチは悪意あるクライアントからのすべてのパケットをドロップした。これにより、通常のトラフィックレベルが回復した。
  • 短いフローベース統計情報収集間隔(I = 30 s)は、異常検出をより迅速に行い、悪意あるトラフィックが処理される時間窓を短縮した。
  • このシミュレーションフレームワークは、攻撃のインジェクションから検出、対策までの全ライフサイクルを正常にモデリングおよび評価でき、SDNシミュレーションにおけるランタイム攻撃インジェクションの実現可能性を示した。
  • 拡張されたINETフレームワークは、フローベース統計情報収集、異常検出ロジック、OpenFlowメッセージを介したポリシー配布を含むSDNコントローラー動作の正確なモデリングを可能にした。
  • 攻撃シミュレーションフレームワークにより、コアINETコンponentsを変更せずに正確かつ繰り返し可能な攻撃インジェクションが可能となり、モジュラーかつ拡張可能なセキュリティ評価を支援した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。