[論文レビュー] SICS: Secure In-Cloud Service Function Chaining
SICSは、パケットヘッダーを暗号化し、ルールマッチングにラベルを使用するクラウド内サービス機能チェイニングフレームワークであり、最小限のパフォーマンスオーバーヘッドでプライバシー保護型ミドルベックスのアウトソーシングを実現する。新規のAP Classifierデータ構造とラベルベースの転送を活用することで、パケットサイズの増加なしに高いスループット、高速なルール更新、ゼロ帯域幅オーバーヘッドを達成し、Embarkなどの先行ソリューションを速度、メモリ使用量、スケーラビリティの面で上回る。
There is an increasing trend that enterprises outsource their network functions to the cloud for lower cost and ease of management. However, network function outsourcing brings threats to the privacy of enterprises since the cloud is able to access the traffic and rules of in-cloud network functions. Current tools for secure network function outsourcing either incur large performance overhead or do not support real-time updates. In this paper, we present SICS, a secure service function chain outsourcing framework. SICS encrypts each packet header and use a label for in-cloud rule matching, which enables the cloud to perform its functionalities correctly with minimum header information leakage. Evaluation results show that SICS achieves higher throughput, faster construction and update speed, and lower resource overhead at both enterprise and cloud sides, compared to existing solutions.
研究の動機と目的
- 信頼できないクラウドプロバイダーにネットワーク機能をアウトソーシングする際のプライバシーとパフォーマンスの課題に対処すること。
- 高い計算コストや帯域幅オーバーヘッドを伴わずに、安全でリアルタイムのルール更新を可能にすること。
- 直接的なヘッダー監視の代わりにラベルベースのルールマッチングを採用することで、情報漏洩を最小限に抑えること。
- 強力なセキュリティ保証を維持したまま、動的スケーリングとフェイルセーフをサポートすること。
- パケットサイズの増加なしに、エントプライズおよびクラウド両側で高いスループットと低いリソース消費を達成すること。
提案手法
- SICSはパケットヘッダーを暗号化し、各パケットに16ビットのラベルを割り当て、サービスチェーン内のルールマッチング行動を表すことで、ヘッダー情報の露出を最小限に抑える。
- ラベル割り当てと動的ルール更新のための述語を効率的に計算・維持するために、バイナリ意思決定図(BDD)に基づく新規なAP Classifierデータ構造を採用する。
- クラウドでの高速なラベルベースのルールマッチングを実現するために、(2,4)-Cuckooハッシュテーブルを採用し、高い照会スループットを達成する。
- ルールはBDDを用いて述語に統合され、ポインタベースの表現により同値クラスを追跡することで、メモリ使用量を削減する。
- ラベルとヘッダー識別子をIPv4オプションフィールドにエンコードすることで、パケットサイズの増加なしに追加の帯域幅オーバーヘッドを回避する。
- ミドルベックス障害やトラフィック過負荷に際し、状態を移行し、分類器をミリ秒単位で更新できる動的再構成をサポートする。
実験結果
リサーチクエスチョン
- RQ1ネットワーク機能のクラウドアウトソーシングを、プライバシー漏洩のリスクを抑えつつ、高いパフォーマンスと低いオーバーヘッドを維持できるようにするにはどうすればよいか?
- RQ2安全でラベルベースのサービス機能チェイニングシステムにおいて、リアルタイムのルール更新を効率的にサポートできるか?
- RQ3クラウド環境における従来のヘッダー基準マッチングと比較して、ラベルベースのルールマッチングのパフォーマンスオーバーヘッドはどの程度か?
- RQ4ルール数やサービスチェインの複雑さの増加に伴い、システムのスケーラビリティはどのように変化するか?
- RQ5パケットサイズの増加なしに、顕著な遅延を引き起こさずに、強力なセキュリティ保証を達成できるか?
主な発見
- SICSはクラウド環境で約800万件の照会/秒のクエリスループットを達成しており、Click ClassifierやClick Filterと比べて2桁以上速い。
- すべてのルールセットにおいて、SICSのエントプライズゲートウェイはEmbarkよりも20%速く、500万クエリ/秒を超えるスループットを達成する。
- ゲートウェイでのメモリ使用量は非常に少なく、10万ルールでは0.267MB、100万ルールでは0.349MBにとどまり、低フットprintのためキャッシュ可能である。
- SICSは帯域幅オーバーヘッドを一切発生させない。ラベルはパケットサイズを増加させないIPv4オプションフィールドにエンコードされている。
- ミドルベックス障害や過負荷への反応時間は10ミリ秒未満であり、効率的な動的再構成を実証している。
- システムは最大65,536の同値クラス(ネットワーク全体の動作行動)をサポートでき、中規模から大規模なエンタープライズネットワークに十分な規模である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。