Skip to main content
QUICK REVIEW

[论文解读] Programmable In-Network Security for Context-aware BYOD Policies

Qiao Kang, Lei Xue|arXiv (Cornell University)|Aug 4, 2019
Software-Defined Networks and 5G参考文献 53被引用 14
一句话总结

Poise 提出了一种可编程的网络内安全框架,通过 P4 可编程数据平面在交换机硬件中直接实施上下文感知的 BYOD 策略。通过将高层策略编译为硬件级数据包处理原语,Poise 实现了对上下文变化的响应时间低于 500 ns,比集中式 SDN 快三到七个数量级,同时具备对控制平面饱和攻击的完全弹性,并在 100Gbps 速率下实现线速性能。

ABSTRACT

Bring Your Own Device (BYOD) has become the new norm in enterprise networks, but BYOD security remains a top concern. Context-aware security, which enforces access control based on dynamic runtime context, holds much promise. Recent work has developed SDN solutions to collect device context for network-wide access control in a central controller. However, the central controller poses a bottleneck that can become an attack target, and processing context changes at remote software has low agility. We present a new paradigm, programmable in-network security (Poise), which is enabled by the emergence of programmable switches. At the heart of Poise is a novel switch primitive, which can be programmed to support a wide range of context-aware policies in hardware. Users of Poise specify concise policies, and Poise compiles them into different instantiations of the security primitive in P4. Compared to centralized SDN defenses, Poise is resilient to control plane saturation attacks, and it dramatically increases defense agility.

研究动机与目标

  • 解决集中式 SDN 控制器在实施动态、上下文感知的 BYOD 安全策略时的局限性。
  • 消除因运行时上下文变化导致的控制平面瓶颈和延迟。
  • 利用可编程数据平面实现在硬件层面的高速安全策略强制执行。
  • 为企事业单位网络提供一种可扩展、敏捷且具有弹性的软件化策略执行替代方案。
  • 设计一个完整的端到端系统,包括策略语言、编译器和编排框架,用于网络内安全。

提出的方法

  • 提出一种新型的网络内安全原语 Poise,作为现代交换机中 P4 可编程硬件模块的实现。
  • 采用声明式策略语言和编译器,将高层的上下文感知策略转换为适用于交换机部署的优化 P4 代码。
  • 通过自定义数据包头和协议字段编码运行时上下文信号(例如设备位置、TLS 版本、管理员状态等)。
  • 使用硬件级状态机和查找表,在不依赖远程控制器干预的情况下以线速(100Gbps)做出访问控制决策。
  • 部署轻量级编排服务和设备模块,协调网络中各节点的策略更新和上下文信息收集。
  • 利用可编程数据平面(如 Barefoot Tofino、Intel FlexPipe)实现低延迟、高吞吐量的安全策略强制执行。

实验结果

研究问题

  • RQ1网络内硬件级策略强制执行是否能显著降低相对于集中式 SDN 控制器的延迟?
  • RQ2可编程数据平面是否能有效用于实现 BYOD 环境下细粒度、动态的访问控制策略?
  • RQ3与传统基于 SDN 的防御机制相比,Poise 在控制平面饱和攻击下的表现如何?
  • RQ4将上下文感知策略编译并部署到基于 P4 的交换机程序中,其性能开销如何?
  • RQ5系统在强制执行复杂、依赖上下文的安全策略时,能否保持完整的线速处理能力?

主要发现

  • Poise 对上下文变化的响应延迟低于 500 ns,比基于 OpenFlow 的 SDN 解决方案快三到七个数量级。
  • 在控制平面饱和攻击期间,Poise 成功阻止了所有恶意请求,而基于 OpenFlow 的系统由于规则传播延迟导致未经授权的访问。
  • 系统在所有交换机端口上均保持 100Gbps 的线速性能,证明了其在硬件层面的可扩展性和效率。
  • 策略编译器生成的优化 P4 代码可高效实例化多种上下文感知策略,且无性能下降。
  • 评估结果表明,Poise 对控制平面饱和攻击具有高度弹性,消除了集中式系统中存在的安全漏洞窗口。
  • 端到端框架(包括策略语言、编译器和编排系统)使企业网络中细粒度、动态安全策略的实际部署成为可能。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。