[發(fā)明專利]基于流規(guī)則分析的SDN數(shù)據平面異常行為檢測方法及系統(tǒng)有效
| 申請?zhí)枺?/td> | 202011147287.2 | 申請日: | 2020-10-23 |
| 公開(公告)號: | CN112261052B | 公開(公告)日: | 2022-10-25 |
| 發(fā)明(設計)人: | 武澤慧;魏強;王允超;張文鑌;周國淼;黃輝輝 | 申請(專利權)人: | 中國人民解放軍戰(zhàn)略支援部隊信息工程大學 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40 |
| 代理公司: | 鄭州大通專利商標代理有限公司 41111 | 代理人: | 周艷巧 |
| 地址: | 450000 河*** | 國省代碼: | 河南;41 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 基于 規(guī)則 分析 sdn 數(shù)據 平面 異常 行為 檢測 方法 系統(tǒng) | ||
本發(fā)明屬于網絡安全技術領域,特別涉及一種基于流規(guī)則分析的SDN數(shù)據平面異常行為檢測方法及系統(tǒng),包含:收集并獲取SDN網絡區(qū)域范圍內數(shù)據平面交換機流規(guī)則;分析流規(guī)則數(shù)量變化異常趨勢,結合網絡拓撲構建數(shù)據流路徑,獲取所有數(shù)據流路徑并記錄構建過程中流規(guī)則錯誤轉發(fā)行為特征;結合流規(guī)則錯誤轉發(fā)行為特征,對數(shù)據流路徑及數(shù)據流路徑之間的沖突和行為異常進行檢測,以獲取數(shù)據平面異常行為。本發(fā)明能夠有效提高全面異常檢測的精確度,降低檢測時計算及資源使用量,可獨立部署在多種SDN環(huán)境中實現(xiàn)異常行為檢測。
技術領域
本發(fā)明屬于網絡安全技術領域,特別涉及一種基于流規(guī)則分析的SDN數(shù)據平面異常行為檢測方法及系統(tǒng)。
背景技術
作為一種新興的網絡架構,軟件定義網絡(Software Defined Networking,SDN)采用軟件編程的方式控制網絡,提高了網絡配置的靈活性。但是,SDN的攻擊面卻比傳統(tǒng)網絡更大,三個平面以及南北向通道都存在脆弱點,其中針對數(shù)據平面的攻擊尤為重要,攻擊會干擾基礎的數(shù)據轉發(fā)行為,導致整個網絡數(shù)據傳輸功能的失效。SDN采用數(shù)據控制分離的網絡架構,取代了傳統(tǒng)網絡設備數(shù)據和控制的耦合機制。數(shù)據平面不再具有決策功能,作為網絡智能中心的控制平面通過下發(fā)流規(guī)則控制著數(shù)據平面數(shù)據轉發(fā)行為。標準化南向接口(例如Openflow)簡化了對網絡設備進行管理的復雜性,使得通過編程定義網絡功能成為可能。SDN數(shù)據平面由交換機組成。與傳統(tǒng)網絡交換機不同,SDN交換機只負責數(shù)據轉發(fā)而不具有決策能力。當端口接收到陌生數(shù)據包時候,交換機將數(shù)據包信息通過南向接口發(fā)送給控制平面詢問處理方法,控制平面應用程序根據自身策略制定流規(guī)則并下發(fā)到交換機流表。此后遇到相同數(shù)據包時候,交換機根據已有規(guī)則對數(shù)據包進行處理并轉發(fā)。因此,數(shù)據平面是流規(guī)則驅動的。作為SDN網絡架構的底層,數(shù)據平面與網絡的實際行為緊密相關,是整個網絡正常運行的基礎。作為SDN網絡架構的底層,數(shù)據平面與網絡的實際行為緊密相關,是整個網絡正常運行的基礎。因此,檢測數(shù)據平面異常行為并維護數(shù)據平面的安全狀態(tài)十分必要。數(shù)據平面面臨著拒絕服務、數(shù)據篡改等攻擊威脅。從根本上看,針對數(shù)據平面的攻擊都是通過安裝惡意流規(guī)則來實現(xiàn)。這些攻擊可以從數(shù)據平面主機發(fā)起,也可能由惡意應用程序發(fā)起。此外,由于控制平面的復雜性,不同功能的非惡意應用程序生成的流規(guī)則也可能會產生沖突,導致數(shù)據平面執(zhí)行異常轉發(fā)或丟包行為,危害網絡安全。
針對SDN數(shù)據平面安全問題,現(xiàn)有工作主要從流規(guī)則沖突方面進行研究。一種方法是實時動態(tài)策略沖突檢測與解決方法,該方法通過獲取實時的SDN網絡狀態(tài),能夠檢測數(shù)據流是否直接或間接違反防火墻策略,并且當發(fā)現(xiàn)沖突時候,可以進行自動化和細粒度的沖突解決。另一種方法是利用控制器掌握全局視圖的特點,在控制器中通過對全網規(guī)則的匹配域進行編碼,實現(xiàn)對流表的壓縮,并以端口為節(jié)點建立端到端網絡路徑,對全網規(guī)則進行快速沖突檢測。另一種方法將沖突檢測轉化為了有向圖連通性判斷和連通節(jié)點搜索問題,提出了一種應用有向無環(huán)圖模型檢測分布式系統(tǒng)中安全策略沖突的定量方法。針對應用程序流規(guī)則與防火墻和訪問控制規(guī)則之間的沖突以及網絡配置方面的問題進行研究,沒有深入分析其他流規(guī)則異常類型和導致異常的原因,無法全面地對SDN數(shù)據平面異常行為進行檢測。
發(fā)明內容
為此,本發(fā)明提供一種基于流規(guī)則分析的SDN數(shù)據平面異常行為檢測方法及系統(tǒng),提高異常檢測精確度,降低檢測時計算及資源使用量,能夠部署在多種SDN環(huán)境中實現(xiàn)異常行為檢測。
按照本發(fā)明所提供的設計方案,一種基于流規(guī)則分析的SDN數(shù)據平面異常行為檢測方法,包含如下內容:
收集并獲取SDN網絡區(qū)域范圍內數(shù)據平面交換機流規(guī)則;
分析流規(guī)則數(shù)量變化異常趨勢,結合網絡拓撲構建數(shù)據流路徑,獲取所有數(shù)據流路徑并記錄構建過程中流規(guī)則錯誤轉發(fā)行為特征;
結合流規(guī)則錯誤轉發(fā)行為特征,對數(shù)據流路徑及數(shù)據流路徑之間的沖突和行為異常進行檢測,以獲取數(shù)據平面異常行為。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國人民解放軍戰(zhàn)略支援部隊信息工程大學,未經中國人民解放軍戰(zhàn)略支援部隊信息工程大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011147287.2/2.html,轉載請聲明來源鉆瓜專利網。
- 規(guī)則發(fā)現(xiàn)程序、規(guī)則發(fā)現(xiàn)處理和規(guī)則發(fā)現(xiàn)裝置
- 不規(guī)則瓶蓋
- 相關規(guī)則分析裝置以及相關規(guī)則分析方法
- 分析規(guī)則調整裝置、分析規(guī)則調整系統(tǒng)以及分析規(guī)則調整方法
- 規(guī)則抽取方法和規(guī)則抽取設備
- 終端規(guī)則引擎裝置、終端規(guī)則運行方法
- 布(規(guī)則)
- 規(guī)則呈現(xiàn)方法、存儲介質和規(guī)則呈現(xiàn)裝置
- 可編寫規(guī)則配置模塊、規(guī)則生成系統(tǒng)、及規(guī)則管理平臺
- 不規(guī)則圍棋
- 一種隔離SDN協(xié)議報文和數(shù)據報文的方法及裝置
- 一種基于SDN的支持QoS的通信隧道建立方法及系統(tǒng)
- 一種SDN流轉發(fā)的數(shù)量限制方法和控制系統(tǒng)
- 軟件定義網絡(SDN)特定拓撲信息發(fā)現(xiàn)
- SDN控制器與SDN交換機的連接控制方法以及SDN控制器系統(tǒng)
- 流表處理方法、流表處理裝置以及SDN網絡系統(tǒng)
- 一種SDN節(jié)點間可信認證方法
- SDN網絡丟包判斷方法、裝置、系統(tǒng)和多網絡控制系統(tǒng)
- 基于K8S平臺納管SDN的方法、系統(tǒng)以及存儲介質
- 一種SDN網絡與非SDN網絡通信的裝置





