Skip to main content
QUICK REVIEW

[論文レビュー] SDNsec: Forwarding Accountability for the SDN Data Plane

Takayuki Sasaki, Christos Pappas|arXiv (Cornell University)|May 6, 2016
Software-Defined Networks and 5G被引用数 11
ひとこと要約

SDNsec は、パケット内の暗号的マーキングを通じて転送の責任性を保証する SDN データプレーン向けのセキュリティ拡張機能である。コントローラーはスイッチでの実行を目的とした転送ルールを署名し、スイッチはコントローラー検証可能な経路マーキングを生成する。これにより、一貫したポリシー更新が可能になり、不正な経路逸脱が検出され、状態枯渇攻撃がネットワークの端末に限定される。

ABSTRACT

SDN promises to make networks more flexible, programmable, and easier to manage. Inherent security problems in SDN today, however, pose a threat to the promised benefits. First, the network operator lacks tools to proactively ensure that policies will be followed or to reactively inspect the behavior of the network. Second, the distributed nature of state updates at the data plane leads to inconsistent network behavior during reconfigurations. Third, the large flow space makes the data plane susceptible to state exhaustion attacks. This paper presents SDNsec, an SDN security extension that provides forwarding accountability for the SDN data plane. Forwarding rules are encoded in the packet, ensuring consistent network behavior during reconfigurations and limiting state exhaustion attacks due to table lookups. Symmetric-key cryptography is used to protect the integrity of the forwarding rules and enforce them at each switch. A complementary path validation mechanism allows the controller to reactively examine the actual path taken by the packets. Furthermore, we present mechanisms for secure link-failure recovery and multicast/broadcast forwarding.

研究の動機と目的

  • 改ざんされたスイッチが検出されない状態でポリシーを違反する可能性がある、SDN データプレーンにおける責任性の欠如に対処する。
  • ネットワーク再構成中に生じる一時的なポリシー違反や隔離違反を防ぐために、一貫性のない振るまいを緩和する。
  • パケットベースの転送ルールによりコアスイッチの状態保存を減らすことで、状態枯渇攻撃をネットワークの端末に限定する。
  • 暗号的経路検証による実際のパケット経路の反応的検証を可能にし、ポリシー違反を検出できるようにする。
  • 安全な障害回復およびマルチキャスト/ブロードキャスト転送を、安全かつ責任性のある方法でサポートする。

提案手法

  • 対称鍵暗号を用いて、コントローラー署名のマーキングをパケットに埋め込み、スイッチでの転送ルール強制を実現する。
  • スイッチが生成し、コントローラーが検証可能なマーキングを用いて、経路検証と不正な経路逸脱の検出を可能にする。
  • 対称鍵暗号を用いて転送ルールとパケットを関連付けることで、再構成中における整合性と完全性を保証する。
  • トランスポート層メカニズムを介してシーケンス番号とリプレイ保護を導入し、パケットリプレイ攻撃を防止する。
  • 経路検証を活用して障害を検出し、正しい転送経路を再確立できるように、安全なリンク障害回復を設計する。
  • 暗号的完全性と責任性を備えたマルチキャストおよびブロードキャスト転送をサポートするため、メカニズムを拡張する。

実験結果

リサーチクエスチョン

  • RQ1どのようにして SDN データプレーンは、暗号的保証を伴ってスイッチレベルでネットワークポリシーを強制できるか?
  • RQ2正しいポリシー設定がなされているにもかかわらず、パケットが不正な経路をとった場合に、コントローラーがそれを検出できるか?
  • RQ3再構成中に一貫した振るまいを維持することで、一時的なポリシー違反を防げるか?
  • RQ4コアスイッチの状態を減らすことで、状態枯渇攻撃をネットワークの端末に限定できるか?
  • RQ5責任ある転送フレームワーク内で、安全な障害回復とマルチキャスト転送をどのようにサポートできるか?

主な発見

  • SDNsec は、転送ルールをパケットに直接埋め込むことで、再構成中の一時的な誤設定を防ぎ、一貫したポリシー更新を実現する。
  • コントローラー署名のマーキングの使用により、各スイッチで正しい転送動作が強制され、不正な経路逸脱が防止される。
  • スイッチが生成する経路検証マーキングにより、コントローラーはポリシー違反(ワームホール攻撃や経路偽造攻撃を含む)を検出し、対応できる。
  • 状態枯渇攻撃は、コアスイッチがフローレベルの状態を保存しないため、ネットワークの端末に限定される。
  • 経路検証を活用することで、障害発生時の経路遮断を検出し、正しい転送経路を再確立できるため、安全な障害回復が可能になる。
  • 本手法はエンドホストの鍵管理に依存せず、ICING よりも平均で 23.3% のパケットサイズ増加にとどまるなど、帯域幅のオーバーヘッドを削減する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。