[论文解读] SICS: Secure In-Cloud Service Function Chaining
SICS 是一种安全的云中服务功能链框架,通过加密数据包头部并使用标签进行规则匹配,实现隐私保护的中间盒外包,且性能开销极低。它通过利用一种新型的 AP 分类器数据结构和基于标签的转发机制,实现了高吞吐量、快速规则更新和零带宽开销,其在速度、内存使用和可扩展性方面均优于先前的解决方案(如 Embark)。
There is an increasing trend that enterprises outsource their network functions to the cloud for lower cost and ease of management. However, network function outsourcing brings threats to the privacy of enterprises since the cloud is able to access the traffic and rules of in-cloud network functions. Current tools for secure network function outsourcing either incur large performance overhead or do not support real-time updates. In this paper, we present SICS, a secure service function chain outsourcing framework. SICS encrypts each packet header and use a label for in-cloud rule matching, which enables the cloud to perform its functionalities correctly with minimum header information leakage. Evaluation results show that SICS achieves higher throughput, faster construction and update speed, and lower resource overhead at both enterprise and cloud sides, compared to existing solutions.
研究动机与目标
- 为解决将网络功能外包至云环境时面临的隐私和性能挑战,其中数据包头部和规则集会暴露给不可信的云服务提供商。
- 在不产生高计算或带宽开销的前提下,实现安全、实时的规则更新。
- 通过用基于标签的规则匹配替代直接的头部检查,最大限度减少信息泄露,仅保留最少的运行时行为元数据。
- 在保持强安全保证的同时,支持服务功能链的动态云扩展和故障容错能力。
- 在企业端和云端均实现高吞吐量和低资源消耗,且不增加数据包大小。
提出的方法
- SICS 对数据包头部进行加密,并为每个数据包分配一个16位标签,以表示其在服务链中的规则匹配行为,从而最大限度减少头部信息的暴露。
- 它使用一种新型的 AP 分类器数据结构,基于二叉决策图(BDDs)来高效计算和维护标签分配及动态规则更新所需的谓词。
- 系统在云中使用(2,4)-Cuckoo 哈希表实现基于标签的快速规则匹配,达到高查询吞吐量。
- 通过 BDD 将规则组合为谓词,并利用指针式表示追踪等价类,以减少内存占用。
- SICS 通过将标签和头部标识符编码在 IPv4 选项字段中,避免了额外的带宽开销,每数据包仅使用32位。
- 该框架通过在毫秒级内迁移状态和更新分类器,支持中间盒故障或流量过载时的动态重构。
实验结果
研究问题
- RQ1如何在保持高性能和低开销的前提下,使网络功能外包对隐私泄露具有抗性?
- RQ2在安全的基于标签的服务功能链系统中,是否能够高效支持实时规则更新?
- RQ3与传统基于头部的匹配相比,基于标签的规则匹配在云环境中的性能开销如何?
- RQ4随着规则数量和服务链复杂度的增加,系统如何实现可扩展性?
- RQ5系统是否能在不增加数据包大小或引入显著延迟的前提下,实现强安全保证?
主要发现
- SICS 在云中实现了约每秒800万次查询的吞吐量,比 Click Classifier 和 Click Filter 快两个数量级。
- 在所有规则集下,SICS 的企业网关查询处理速度比 Embark 快20%,吞吐量超过5 Mqps。
- 网关端的内存使用量极低——10万条规则时仅需0.267 MB,100万条规则时增至0.349 MB,且因占用空间小可被缓存。
- SICS 不产生任何带宽开销,因为标签被编码在 IPv4 选项字段中,未增加数据包大小。
- 对中间盒故障或过载的响应时间低于10毫秒,证明了高效的动态重构能力。
- 系统支持最多65,536个等价类(端到端行为),足以满足中大型企业网络的需求。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。