Skip to main content
QUICK REVIEW

[论文解读] SplitBox: Toward Efficient Private Network Function Virtualization

Hassan Jameel Asghar, Luca Melis|arXiv (Cornell University)|May 12, 2016
Software-Defined Networks and 5G参考文献 8被引用 6
一句话总结

SplitBox 提出了一种可扩展、安全的私有网络功能虚拟化(PNFV)系统,通过秘密共享机制将防火墙规则处理分布在多个基于云的虚拟机(VM)上,确保云服务提供商既无法知晓策略内容,也无法获取数据包内容。该系统在 1 kB 数据包下实现超过 2 Gbps 的吞吐量,支持最多 60 条规则,证明了其在诚实但好奇威胁模型下的实际部署可行性。

ABSTRACT

This paper presents SplitBox, a scalable system for privately processing network functions that are outsourced as software processes to the cloud. Specifically, providers processing the network functions do not learn the network policies instructing how the functions are to be processed. We first propose an abstract model of a generic network function based on match-action pairs, assuming that this is processed in a distributed manner by multiple honest-but-curious providers. Then, we introduce our SplitBox system for private network function virtualization and present a proof-of-concept implementation on FastClick -- an extension of the Click modular router -- using a firewall as a use case. Our experimental results show that SplitBox achieves a throughput of over 2 Gbps with 1 kB-sized packets on average, traversing up to 60 firewall rules.

研究动机与目标

  • 为网络功能虚拟化(NFV)中的关键隐私缺口提供解决方案,即云服务提供商可能获知敏感的网络策略(如防火墙规则)。
  • 设计一种系统,使云环境中网络功能的处理过程在不向诚实但好奇的提供商暴露策略的前提下实现安全与私密。
  • 实现高性能并兼容现有基础设施,避免依赖低效或不安全的密码原语。
  • 通过在 FastClick 上实现原型系统并以防火墙为用例,证明其可行性。
  • 通过在多个虚拟机之间分布规则处理,实现可扩展性与低延迟,同时最小化计算开销。

提出的方法

  • 系统将网络功能建模为匹配-动作对,每条规则通过加法秘密共享机制在多个虚拟机之间分布式处理。
  • 每个数据包头部通过秘密共享拆分为多个份额,每个虚拟机在其份额上评估部分规则,确保任一提供商均无法获取完整规则或数据包头部。
  • 在将数据包头部与随机投影异或后,使用哈希原语,实现匹配条件的安全评估,而无需暴露原始数据。
  • 在数据包负载中嵌入序列号,以实现端到端延迟测量,而无需在数据包中存储时间戳。
  • 通过利用 FastClick(一种模块化路由器框架),将 SplitBox 组件集成到类似生产环境的系统中。
  • 通过在多个核心上并行化处理器操作,并通过规则排序最小化每包的匹配尝试次数,优化性能。

实验结果

研究问题

  • RQ1基于分布式秘密共享的系统能否在不泄露网络策略的前提下,安全地将网络功能处理外包给云环境?
  • RQ2此类系统在真实场景下能否实现与非私有防火墙相当的高吞吐量和低延迟?
  • RQ3每包规则遍历次数对性能的影响如何?能否通过优化技术缓解性能下降?
  • RQ4秘密共享方案的选择与系统架构是否会影响多虚拟机云环境下的可扩展性与安全性?
  • RQ5该系统能否扩展以支持复杂匹配模式与动作,而不仅限于简单的允许/丢弃规则?

主要发现

  • SplitBox 在 1 kB 数据包下实现超过 2 Gbps 的吞吐量,平均可处理最多 60 条防火墙规则,证明其具备实际部署的性能表现。
  • 吞吐量随规则遍历次数增加而下降,主要由于重复的哈希操作,但在平均遍历次数较低的典型规则集下仍保持可用性。
  • 延迟增加主要源于网卡和内存环的排队延迟,而非匹配尝试次数,表明系统级瓶颈占主导地位。
  • 盲点数量(秘密份额数)对性能影响极小,仅在从 64 扩展到 65,536 时观察到内存使用量增加。
  • 系统在诚实但好奇模型下维持了强安全保证,确保任一虚拟机均无法获取完整策略或数据包内容。
  • 当所有数据包均被接受时,其性能与基于非私有 IPFilter 的防火墙相当,验证了其在生产环境中的可行性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。