Skip to main content
QUICK REVIEW

[논문 리뷰] The KISS principle in Software-Defined Networking: An architecture for Keeping It Simple and Secure

Diego Kreutz, Jiangshan Yu|arXiv (Cornell University)|2017. 02. 14.
Energy Harvesting in Wireless Networks인용 수 4
한 줄 요약

이 논문은 KISS를 제안하며, 복잡한 TLS/PKI 대신 iDVV(integrated device verification value) 프로토콜과 NaCl 암호화 라이브러리를 기반으로 한 탈중앙화되고 고성능인 경량 모듈식 SDN 제어 평면 보안 아키텍처를 제공한다. 최소한의 오버헤드로 메시지별 키 생성이 가능하게 하여, OpenSSL 대비 30% 높은 성능을 달성하면서도 코드 크기를 한 단계 줄여 속도와 내구성을 높이며, 신원 확인, 무결성, 기밀성과 같은 보안 성질을 손상시키지 않는다.

ABSTRACT

Security is an increasingly fundamental requirement in Software-Defined Networking (SDN). However, the pace of adoption of secure mechanisms has been slow, which we estimate to be a consequence of the performance overhead of traditional solutions and of the complexity of the support infrastructure required. As a first step to addressing these problems, we propose a modular secure SDN control plane communications architecture, KISS, with innovative solutions in the context of key distribution and secure channel support. A comparative analysis of the performance impact of essential security primitives guided our selection of basic primitives for KISS. We further propose iDVV, the integrated device verification value, a deterministic but indistinguishable-from-random secret code generation protocol, allowing the local but synchronized generation/verification of keys at both ends of the channel, even on a per-message basis. iDVV is expected to give an important contribution both to the robustness and simplification of the authentication and secure communication problems in SDN. We show that our solution, while offering the same security properties, outperforms reference alternatives, with performance improvements up to 30% over OpenSSL, and improvement in robustness based on a code footprint one order of magnitude smaller. Finally, we also prove and test randomness of the proposed algorithms.

연구 동기 및 목표

  • 성능 오버헤드와 인fra구조의 복잡성으로 인해 SDN에서 보안 메커니즘의 도입이 느리게 진행되고 있는 데 대비하기 위해.
  • 자원이 제한된 SDN 스위치에서 보안 제어 평면 통신의 계산 및 코드 복잡도를 줄이기 위해.
  • 중앙 집중식 PKI나 TLS 핸드셰이크에 의존하지 않는 탈중앙화되고 견고한 키 관리 메커니즘을 설계하기 위해.
  • 제안된 iDVV 프로토콜의 성능, 보안성 및 난수성에 대한 평가를 위해.
  • 간단화된 보안 SDN 통신이 보안성이나 확장성에 손상을 주지 않으면서도 가능함을 입증하기 위해.

제안 방법

  • 메시지별 키 유도를 위한 결정론적이지만 난수와 구별할 수 없는 비밀 코드 생성 프로토콜인 iDVV의 설계 및 형식화.
  • 일회성 비밀번호 유사 기법을 적응하여 통신 채널의 양 끝에서 동기화되고 탈중앙화된 키 생성 및 검증을 가능하게 하기 위해.
  • 가장 성능이 우수하고 안정적인 조합을 선택하기 위해 암호화 원리(예: Poly1305, SHA512, AES)의 벤치마킹.
  • 기존 TLS 구성 요소를 대체하기 위해 iDVV를 NaCl 암호화 라이브러리와 통합하여 코드 크기와 순환 복잡도를 최소화하기 위해.
  • 실제 SDN 환경(128개 스위치 포함)에서 KISS 아키텍처를 구현하고 평가하여 실제 제어 트래픽 하에서 지연 및 대역폭을 측정하기 위해.
  • iDVV의 난수와 구별 불가능성 및 보안 성질에 대한 형식적 증명, 특히 완전한 향후 기밀성 및 재생 공격, 위조 공격에 대한 저항성 포함.

실험 결과

연구 질문

  • RQ1왜 보안 수요가 증가하고 있음에도 불구하고 SDN에서 보안 통신 메커니즘의 도입이 여전히 느리게 진행되고 있는가?
  • RQ2탈중앙화되고 경량화된 키 생성 메커니즘이 전통적인 TLS 기반 솔루션 대비 성능과 내구성 측면에서 뛰어나게 될 수 있는가?
  • RQ3암호화 원리와 그 구현 방식의 선택이 SDN 제어 평면 통신의 성능에 어느 정도의 영향을 미칠 수 있는가?
  • RQ4기존 TLS-PKI 솔루션 대비 코드베이스 크기를 한 단계 줄여도 강력한 보안 보장을 달성할 수 있는가?
  • RQ5iDVV는 일반 스위치에서 상당한 지연이나 자원 오버헤드 없이 안전한 메시지별 키 설정을 가능하게 할 수 있는가?

주요 결과

  • AES256-SHA를 사용할 경우, iDVV를 패킷당 한 번씩 생성함에도 불구하고 KISS 아키텍처는 OpenSSL 기반 구현 대비 30% 높은 성능을 달성한다.
  • 제안된 솔루션은 기존 TLS-PKI 솔루션 대비 코드베이스 크기를 한 단계 줄여 순환 복잡도를 크게 낮춘다.
  • iDVV 생성 지연 시간은 표준 키 유도 기능보다 더 빠르며, 성능 저하 없이 효율적인 메시지별 키 설정이 가능하다.
  • iDVV 프로토콜은 완전한 향후 기밀성 및 재생 공격, 위조 공격에 대한 저항성을 포함해 강력한 보안 보장을 제공하지만, 계산 오버헤드는 최소한이다.
  • iDVV 알고리즘의 난수성은 형식적으로 증명되었고 실증적으로도 검증되어 암호학적 강도와 예측 불가능성을 확인했다.
  • iDVV와 NaCl의 통합은 신원 확인, 무결성, 기밀성의 종단 간 보안을 보장하며, TLS 수준 또는 그 이상의 보안성을 확보하면서도 더 단순하고 빠르다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.