[发明专利]基于流规则分析的SDN数据平面异常行为检测方法及系统有效

专利信息
申请号: 202011147287.2 申请日: 2020-10-23
公开(公告)号: CN112261052B 公开(公告)日: 2022-10-25
发明(设计)人: 武泽慧;魏强;王允超;张文镔;周国淼;黄辉辉 申请(专利权)人: 中国人民解放军战略支援部队信息工程大学
主分类号: H04L9/40 分类号: H04L9/40
代理公司: 郑州大通专利商标代理有限公司 41111 代理人: 周艳巧
地址: 450000 河*** 国省代码: 河南;41
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 基于 规则 分析 sdn 数据 平面 异常 行为 检测 方法 系统
【说明书】:

发明属于网络安全技术领域,特别涉及一种基于流规则分析的SDN数据平面异常行为检测方法及系统,包含:收集并获取SDN网络区域范围内数据平面交换机流规则;分析流规则数量变化异常趋势,结合网络拓扑构建数据流路径,获取所有数据流路径并记录构建过程中流规则错误转发行为特征;结合流规则错误转发行为特征,对数据流路径及数据流路径之间的冲突和行为异常进行检测,以获取数据平面异常行为。本发明能够有效提高全面异常检测的精确度,降低检测时计算及资源使用量,可独立部署在多种SDN环境中实现异常行为检测。

技术领域

本发明属于网络安全技术领域,特别涉及一种基于流规则分析的SDN数据平面异常行为检测方法及系统。

背景技术

作为一种新兴的网络架构,软件定义网络(Software Defined Networking,SDN)采用软件编程的方式控制网络,提高了网络配置的灵活性。但是,SDN的攻击面却比传统网络更大,三个平面以及南北向通道都存在脆弱点,其中针对数据平面的攻击尤为重要,攻击会干扰基础的数据转发行为,导致整个网络数据传输功能的失效。SDN采用数据控制分离的网络架构,取代了传统网络设备数据和控制的耦合机制。数据平面不再具有决策功能,作为网络智能中心的控制平面通过下发流规则控制着数据平面数据转发行为。标准化南向接口(例如Openflow)简化了对网络设备进行管理的复杂性,使得通过编程定义网络功能成为可能。SDN数据平面由交换机组成。与传统网络交换机不同,SDN交换机只负责数据转发而不具有决策能力。当端口接收到陌生数据包时候,交换机将数据包信息通过南向接口发送给控制平面询问处理方法,控制平面应用程序根据自身策略制定流规则并下发到交换机流表。此后遇到相同数据包时候,交换机根据已有规则对数据包进行处理并转发。因此,数据平面是流规则驱动的。作为SDN网络架构的底层,数据平面与网络的实际行为紧密相关,是整个网络正常运行的基础。作为SDN网络架构的底层,数据平面与网络的实际行为紧密相关,是整个网络正常运行的基础。因此,检测数据平面异常行为并维护数据平面的安全状态十分必要。数据平面面临着拒绝服务、数据篡改等攻击威胁。从根本上看,针对数据平面的攻击都是通过安装恶意流规则来实现。这些攻击可以从数据平面主机发起,也可能由恶意应用程序发起。此外,由于控制平面的复杂性,不同功能的非恶意应用程序生成的流规则也可能会产生冲突,导致数据平面执行异常转发或丢包行为,危害网络安全。

针对SDN数据平面安全问题,现有工作主要从流规则冲突方面进行研究。一种方法是实时动态策略冲突检测与解决方法,该方法通过获取实时的SDN网络状态,能够检测数据流是否直接或间接违反防火墙策略,并且当发现冲突时候,可以进行自动化和细粒度的冲突解决。另一种方法是利用控制器掌握全局视图的特点,在控制器中通过对全网规则的匹配域进行编码,实现对流表的压缩,并以端口为节点建立端到端网络路径,对全网规则进行快速冲突检测。另一种方法将冲突检测转化为了有向图连通性判断和连通节点搜索问题,提出了一种应用有向无环图模型检测分布式系统中安全策略冲突的定量方法。针对应用程序流规则与防火墙和访问控制规则之间的冲突以及网络配置方面的问题进行研究,没有深入分析其他流规则异常类型和导致异常的原因,无法全面地对SDN数据平面异常行为进行检测。

发明内容

为此,本发明提供一种基于流规则分析的SDN数据平面异常行为检测方法及系统,提高异常检测精确度,降低检测时计算及资源使用量,能够部署在多种SDN环境中实现异常行为检测。

按照本发明所提供的设计方案,一种基于流规则分析的SDN数据平面异常行为检测方法,包含如下内容:

收集并获取SDN网络区域范围内数据平面交换机流规则;

分析流规则数量变化异常趋势,结合网络拓扑构建数据流路径,获取所有数据流路径并记录构建过程中流规则错误转发行为特征;

结合流规则错误转发行为特征,对数据流路径及数据流路径之间的冲突和行为异常进行检测,以获取数据平面异常行为。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国人民解放军战略支援部队信息工程大学,未经中国人民解放军战略支援部队信息工程大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202011147287.2/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top