Skip to main content
QUICK REVIEW

[論文レビュー] SplitBox: Toward Efficient Private Network Function Virtualization

Hassan Jameel Asghar, Luca Melis|arXiv (Cornell University)|May 12, 2016
Software-Defined Networks and 5G参考文献 8被引用数 6
ひとこと要約

SplitBoxは、秘密分散を用いて複数のクラウドVMにファイアウォールルール処理を分散させることで、スケーラブルで安全なプライベートネットワーク機能仮想化(PNFV)のためのシステムを提案する。これにより、プロバイダーはポリシー内容やパケット内容を学習しない。1 kBパケットで2 Gbpsを超えるスループットを達成し、最大60ルールの処理が可能であり、誠実だが好奇な脅威モデル下でも実用的な性能を示している。

ABSTRACT

This paper presents SplitBox, a scalable system for privately processing network functions that are outsourced as software processes to the cloud. Specifically, providers processing the network functions do not learn the network policies instructing how the functions are to be processed. We first propose an abstract model of a generic network function based on match-action pairs, assuming that this is processed in a distributed manner by multiple honest-but-curious providers. Then, we introduce our SplitBox system for private network function virtualization and present a proof-of-concept implementation on FastClick -- an extension of the Click modular router -- using a firewall as a use case. Our experimental results show that SplitBox achieves a throughput of over 2 Gbps with 1 kB-sized packets on average, traversing up to 60 firewall rules.

研究の動機と目的

  • クラウドプロバイダーがファイアウォールルールなどの機微なネットワークポリシーを学習するというNFVにおける深刻なプライバシーのギャップを解消すること。
  • 誠実だが好奇なプロバイダーに対して、ポリシーを露呈せずにクラウド上でのネットワーク機能処理を安全に実行できるシステムを設計すること。
  • 非効率的または不安全な暗号Primitiveに依存せず、既存インfraストラクチャと互換性を保ちつつ、高い性能を達成すること。
  • ファイアウォールをユースケースとして、FastClickを用いたプロトタイプ実装を通じて実現可能性を実証すること。
  • 複数のVMにルール処理を分散させることでスケーラビリティと低遅延を確保するとともに、計算オーバーヘッドを最小限に抑えること。

提案手法

  • ネットワーク機能をマッチアクションペアとしてモデル化し、各ルールを複数のVMに分散して処理する。秘密分散を用いる。
  • 各パケットヘッダーは秘密分散によりシェアに分割され、各VMはそのシェア上でルールの一部を評価する。これにより、1つのプロバイダーも完全なルールやパケットヘッダーを学習しない。
  • パケットヘッダーにランダムなプロジェクションをXORした後にハッシュ化プリミティブを適用することで、データを露呈せずにマッチ条件を安全に評価可能にする。
  • パケットペイロードにシーケンス番号を埋め込むことで、タイムスタンプをパケット内に保存せずにエンドツーエンド遅延測定を可能にする。
  • SplitBoxコンponentsを生産環境に近い環境に統合するため、モジュール式ルーターフレームワークであるFastClickをアーキテクチャに活用する。
  • パケット1件あたりのマッチ試行回数を減らすためのルール順序付けと、複数コアにわたるプロセッサ処理の並列化により、性能を最適化する。

実験結果

リサーチクエスチョン

  • RQ1秘密分散に基づく分散型システムは、ネットワークポリシーを露呈せずにクラウドにネットワーク機能処理をアウトソーシング可能か?
  • RQ2このようなシステムは、現実世界の条件下で非プライベートファイアウォールと同等の高スループットと低遅延を達成可能か?
  • RQ31パケットあたりのルール走査回数が性能に与える影響は何か?最適化技術により性能劣化を緩和可能か?
  • RQ4秘密分散方式やシステムアーキテクチャの選択が、マルチVMクラウド環境におけるスケーラビリティとセキュリティに与える影響は?
  • RQ5本システムは、単純な許可/ドロップルールを超えた複雑なマッチングパターンやアクションをサポート可能か?

主な発見

  • SplitBoxは1 kBパケットで2 Gbpsを超えるスループットを達成し、平均して最大60ルールのファイアウォール処理が可能であり、実世界の展開に実用的であることを示している。
  • ルール走査回数の増加に伴い繰り返しハッシュ処理が原因でスループットが低下するが、平均走査回数が低い通常のルールセットでは依然として実用的である。
  • 遅延の主な要因は、NICおよびメモリリングにおけるキューイング遅延であり、マッチ試行回数によるものではない。これは、システムレベルのボトルネックが支配的であることを示している。
  • ブラインド(秘密シェア)の数は性能にほとんど影響しないが、64から65,536にスケーリングした際にはメモリ使用量の増加が観察された。
  • 1台のVMが完全なポリシーまたはパケット内容を学習しないことを保証するため、誠実だが好奇なモデル下でも強いセキュリティ保証を維持している。
  • すべてのパケットが許可される状況では、非プライベートなIPFilterベースファイアウォールと同等の性能を示しており、生産環境での実用性が裏付けられている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。