收稿日期: ;修回日期:基金项目:国家青年自然科学基金资助项目( ,);国家“”计划资助
项目()
作者简介:唐秀存(),男,安徽舒城人,工程师,博士,主要研究方向为 安全、信息安全();张连成(),男,河南
商丘人,讲师,博士,主要研究方向为 安全、流量分析;史晓敏(),女,安徽滁州人,高工,硕士,主要研究方向为网络安全;徐良华(),
男,安徽无为人,高工,博士,主要研究方向为网络安全
基于端口跳变的 SD N 网络防御技术
*
唐秀存
,张连成
,史晓敏
,徐良华
( 江南计算技术研究所,江苏 无锡 ;数学工程与先进计算国家重点实验室,郑州 )
摘要:端口跳变是移动目标防御典型技术,通过持续改变服务端口来隐藏服务标志和迷惑攻击者。利用
逻辑集中控制与网络可编程特性,提出基于端口跳变的 网络防御技术。使用 控制器承担服务端的端
口跳变功能,不但可以减轻服务端负载,而且能提前检测过滤恶意数据包,并能抵御内部攻击者。理论分析与实
验结果表明,所提技术对 控制器负载增加较少,可有效抵御 攻击。
关键词:软件定义网络;拒绝服务攻击;端口跳变;移动目标防御;控制器;时间戳反馈
中图分类号:文献标志码:文章编号: ()
:
,
,
,
( .Jiangnan Institute ofComputing Technology,Wuxi Jiangsu ,China;.State Key Laboratory ofMathematical Engineering & Ad-
vanced Computing
,Zhengzhou ,China)
Abstract: ,
, ,
’
, ,
Key words: ; ; ; ;;
0
引言
拒绝服务( ,)和分布式拒绝服务(
,)攻击已逐步成为 中的主要安全威
胁之 一
[,]
。随 着 软 件 定 义 网 络 ( ,
)标准与产品的日益成熟、部署与应用的逐步广泛
[ ]
,
针对 网络的 攻击也逐步出现
[ ]
。
针对
攻击, 等人
[]
充分借助 编程接
口,使用自组织映射( )进行流分析,提出基
于流特征的轻量级 洪范攻击检测方法;为配合所提出的
攻击缓解架构, 等人
[ ]
提出一个基于概率推理图
模型( )的 攻击检测
系统,可处理数据集偏移( )问题;
[]
提出基
于目的 地址熵变( )的 攻击早期检测
方案,可在攻击流量的前五百个数据包内检测出 攻击;
等人
[]
使用 标准接口在 控制器上实现了
一个 阻断应用,以高效阻断那些由大量僵尸发起的看似
合法的 攻击流量;
[]
使用 网络编
程语言实现了基于
方案的 攻击防御原型
系统;为防止攻击者通过共享云资源对云用户发起针对虚拟机
的 等攻击,崔竞松等人
[]
提出基于软件定义网络的纵深
防御系统,以完全无代理的非侵入方式检测可疑虚拟机并控制
其发出的流量,抑制来自该虚拟机的攻击行为;针对 中的
数据与控 制 平 面 饱 和 攻 击(
), 等人
[]
提出 一个高效、轻 量 级且与协 议 无关的
防御方案,对控制器负载的增加较小,且不改变网
络策略的执行。综上,目前 攻击防御方法多侧重于
检测,或是针对特定 攻击方式进行防御,尚无主动防御方
法提出。
为了应对传统网络防护极其被动的局面,移动目标防御
( ,)
[ ,]
作为一种新的、试图改变游
戏规则的主动防御机制被提出,防御者通过不断改变系统的攻
击面来增加攻击者的攻击难度和代价,可有效限制脆弱性暴露
及被攻击的机会。
端 口 跳 变 ( , )是 一 种 典 型 的 机
制
[ ,]
,借鉴调频通信思想,通过将服务端口动态映射到未使
用的随机端口上,使攻击者定位不到开放的端口,以迷惑潜在
第 卷第 期
年 月
计 算 机 应 用 研 究
万方数据