Skip to main content
QUICK REVIEW

[논문 리뷰] Performance and Security Evaluation of SDN Networks in OMNeT++/INET

Marco Tiloca, Alexandra Stagkopoulou|arXiv (Cornell University)|2016. 09. 15.
Software-Defined Networks and 5G참고 문헌 5인용 수 3
한 줄 요약

이 논문은 설계 단계에서 SDN 네트워크의 성능 및 보안 평가를 가능하게 하는 OMNeT++/INET을 위한 확장된 시뮬레이션 프레임워크를 제시한다. 이 프레임워크는 복잡한 OpenFlow 메시지 처리, SDN 기반 이상 탐지, 런타임 시 고수준 명세 언어를 통한 사이버-물리적 공격 주입을 지원함으로써, 통제된 시나리오에서 공격 영향 및 대응 효과성을 정량적으로 분석할 수 있도록 INET 프레임워크를 강화한다.

ABSTRACT

Software Defined Networking (SDN) has been recently introduced as a new communication paradigm in computer networks. By separating the control plane from the data plane and entrusting packet forwarding to straightforward switches, SDN makes it possible to deploy and run networks which are more flexible to manage and easier to configure. This paper describes a set of extensions for the INET framework, which allow researchers and network designers to simulate SDN architectures and evaluate their performance and security at design time. Together with performance evaluation and design optimization of SDN networks, our extensions enable the simulation of SDN-based anomaly detection and mitigation techniques, as well as the quantitative evaluation of cyber-physical attacks and their impact on the network and application. This work is an ongoing research activity, and we plan to propose it for an official contribution to the INET framework.

연구 동기 및 목표

  • 실제 배포 이전에 초기 단계에서 SDN 네트워크의 성능 및 보안을 정량적으로 평가할 수 있도록 하기 위해.
  • 기존 도구인 Mininet과 NS-3는 SDN 컨트롤러를 외부 엔티티로 모델링하지 않거나 복잡한 공격 시나리오를 지원하지 않기 때문에, 이에 대한 결여를 보완하기 위해.
  • 임의의 플로우 매칭 규칙, 플로우 통계 수집, SDN 기반 모니터링 시스템을 지원하도록 INET 프레임워크를 확장하기 위해.
  • 런타임에 다양한 사이버-물리적 공격을 모델링하고 주입할 수 있는 유연한 공격 시뮬레이션 프레임워크( SEA++)를 통합하기 위해.
  • 통제된 시뮬레이션 조건 하에서 공격 영향, 탐지 지연, 대응 효과성 평가를 지원하기 위해.

제안 방법

  • 기본 MAC 기반 매칭을 초월하는 복잡한 플로우 매칭 규칙을 포함한 전체 OpenFlow 메시지 처리를 지원하도록 INET 프레임워크를 확장하였다.
  • 스위치로부터 정기적으로 플로우 통계를 수집하고, 엔트로피 기반 기법과 경계가 있는 패킷 레이트 모니터링을 사용하여 이상 탐지를 수행하는 SDN 컨트롤러 기능을 구현하였다.
  • 이상이 감지될 경우 OFPT_FLOW_MOD 메시지를 통해 동적 대응을 구현하여 특정 드롭 정책을 설치하였다.
  • SEA++ 공격 시뮬레이션 프레임워크를 INET에 통합하여 물리적, 조건부, 무조건적 공격 3종류를 고수준 공격 명세 언어를 사용해 모델링하고 주입하였다.
  • 런타임 공격 주입은 공격 시뮬레이션 엔진(ASE)이 담당하며, 공격 타이머와 조건에 따라 노드 프리미티브를 트리거하고, 조건부 공격의 경우 LPE를 통해 패킷을 가로챈다.
  • 모듈러 아키텍처를 사용하여 GEP가 무조건적 공격을 트리거하고, ASE가 노드 간 공격 실행을 조율하며, LEP 및 GEP 모듈과의 협업을 지원한다.

실험 결과

연구 질문

  • RQ1SDN 컨트롤러의 플로우 통계 수집 간격이 DoS 공격 탐지 지연에 어떤 영향을 미치는가?
  • RQ2플로우 매칭 규칙의 복잡성이 SDN 시뮬레이션의 성능 및 확장성에 어떤 영향을 미치는가?
  • RQ3통제된 시뮬레이션 환경에서 SDN 기반 이상 탐지 시스템은 표적 DoS 공격을 얼마나 효과적으로 탐지하고 대응할 수 있는가?
  • RQ4다양한 공격 주입 빈도가 네트워크 성능과 서버 패킷 수신에 미치는 정량적 영향은 어떠한가?
  • RQ5탄력적인 공격 명세 언어의 통합이 SDN 시뮬레이션에서 재현 가능하고 확장 가능한 보안 평가를 어떻게 가능하게 하는가?

주요 결과

  • 해당 클라이언트가 악성으로 변조된 상태에서 R = 40 pkts/s의 높은 패킷 주입률로 공격 시, 공격 단계 동안 타겟 서버로 최대 40개의 패킷이 매초 수신되었다.
  • DoS 공격의 탐지 및 대응은 t = 120초에 발생하였으며, 이후 스위치는 악성 클라이언트로부터의 모든 패킷을 드롭하여 정상 트래픽 수준으로 복귀하였다.
  • 짧은 플로우 통계 수집 간격(I = 30 s)은 이상 탐지 속도를 높여 악성 트래픽이 처리되는 시간 창을 단축시켰다.
  • 시뮬레이션 프레임워크는 공격 주입에서 탐지 및 대응에 이르는 DoS 공격의 전 주기를 성공적으로 모델링하고 평가하였으며, SDN 시뮬레이션에서 런타임 공격 주입의 실현 가능성을 입증하였다.
  • 확장된 INET 프레임워크는 플로우 통계 수집, 이상 탐지 논리, OpenFlow 메시지를 통한 정책 배포를 포함한 SDN 컨트롤러 행동을 정확하게 모델링할 수 있었다.
  • 공격 시뮬레이션 프레임워크는 핵심 INET 컴ponent를 수정하지 않고도 정밀하고 반복 가능한 공격 주입을 가능하게 하여, 모듈러하고 확장 가능한 보안 평가를 지원하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.