Skip to main content
QUICK REVIEW

[论文解读] Performance and Security Evaluation of SDN Networks in OMNeT++/INET

Marco Tiloca, Alexandra Stagkopoulou|arXiv (Cornell University)|Sep 15, 2016
Software-Defined Networks and 5G参考文献 5被引用 3
一句话总结

本文提出了一种扩展的OMNeT++/INET仿真框架,可在设计阶段实现对SDN网络的性能与安全评估。该框架通过支持复杂的OpenFlow消息处理、基于SDN的异常检测机制,以及通过高级别规范语言在运行时注入网络物理攻击,扩展了INET框架的功能,从而能够在受控场景中对攻击影响和缓解措施的有效性进行定量分析。

ABSTRACT

Software Defined Networking (SDN) has been recently introduced as a new communication paradigm in computer networks. By separating the control plane from the data plane and entrusting packet forwarding to straightforward switches, SDN makes it possible to deploy and run networks which are more flexible to manage and easier to configure. This paper describes a set of extensions for the INET framework, which allow researchers and network designers to simulate SDN architectures and evaluate their performance and security at design time. Together with performance evaluation and design optimization of SDN networks, our extensions enable the simulation of SDN-based anomaly detection and mitigation techniques, as well as the quantitative evaluation of cyber-physical attacks and their impact on the network and application. This work is an ongoing research activity, and we plan to propose it for an official contribution to the INET framework.

研究动机与目标

  • 在实际部署前,实现对SDN网络性能与安全的早期、定量评估。
  • 解决现有工具(如Mininet和NS-3)在SDN仿真支持方面的不足,这些工具未将SDN控制器视为外部实体,也难以支持复杂攻击场景。
  • 扩展INET框架,以支持任意流匹配规则、流统计信息收集以及基于SDN的监控系统。
  • 集成灵活的攻击仿真框架(SEA++),用于在运行时对SDN场景中的多种网络物理攻击进行建模与注入。
  • 支持在受控仿真条件下评估攻击影响、检测延迟及缓解措施的有效性。

提出的方法

  • 扩展INET框架,以支持完整的OpenFlow消息处理,包括超越基础MAC匹配的复杂流匹配规则。
  • 实现SDN控制器功能,使其能够定期从交换机收集流统计信息,并使用基于熵的检测技术与有界数据包速率监控进行异常检测。
  • 通过OFPT_FLOW_MOD消息实现动态缓解机制,在检测到异常时安装选择性丢弃策略。
  • 将SEA++攻击仿真框架集成到INET中,以使用高级攻击规范语言建模并注入三类攻击:物理攻击、条件攻击与无条件攻击。
  • 运行时攻击注入由攻击仿真引擎(ASE)管理,其根据攻击定时器和条件触发节点原原子操作,条件攻击通过LPE拦截数据包。
  • 采用模块化架构,其中GEP触发无条件攻击,ASE负责跨节点的攻击执行协调,包括与LEP和GEP模块的协作。

实验结果

研究问题

  • RQ1SDN控制器的流统计信息收集间隔如何影响拒绝服务攻击的检测延迟?
  • RQ2流匹配规则的复杂性在多大程度上影响SDN仿真的性能与可扩展性?
  • RQ3基于SDN的异常检测系统在受控仿真环境中,对目标拒绝服务攻击的检测与缓解能力如何?
  • RQ4不同攻击注入速率对网络性能及服务器数据包接收的影响有何定量差异?
  • RQ5灵活的攻击规范语言集成如何实现SDN仿真中可复现且可扩展的安全评估?

主要发现

  • 来自被 compromise 客户端的更高数据包注入速率(R = 40 pkts/s)导致目标服务器接收到的数据包显著增加,攻击阶段每秒最多接收40个数据包。
  • DoS攻击在t = 120秒时被检测并缓解,此后交换机开始丢弃来自恶意客户端的所有数据包,恢复正常流量水平。
  • 更短的流统计信息收集间隔(I = 30 s)可实现更快的异常检测,从而缩短恶意流量被处理的时间窗口。
  • 仿真框架成功建模并评估了DoS攻击的完整生命周期,包括注入、检测与缓解,证明了在SDN仿真中运行时攻击注入的可行性。
  • 扩展后的INET框架能够准确建模SDN控制器行为,包括流统计信息收集、异常检测逻辑以及通过OpenFlow消息分发策略。
  • 攻击仿真框架实现了无需修改核心INET组件的精确、可重复攻击注入,支持模块化与可扩展的安全评估。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。