基于SDN技术云平台防火墙的设计与实现

来源 :北京大学 | 被引量 : 0次 | 上传用户:mountaineer
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年来,随着云计算技术的逐步普及,云安全问题逐渐被学术界以及产业界的人们所关注。由于云计算改变了传统的信息基础架构,因此传统的安全设备和方法难以完美地应用其上,云基础设施平台具有的多租户特点以及不同租户需要细粒度的保护的需求对网络通信安全提出了新的要求。同时,虚拟化技术在云基础设施平台中的应用也带来了很多的安全隐患和安全需求。现有的云安全管理工具所采用的实现方式在全局策略转换方面较为复杂,而且很难根据用户需求自定义开发。  基于以上背景,本文设计并实现了一个统一控制管理云基础设施平台虚拟资源的,具有可扩展和可动态部署的网络防火墙。本文主要通过三个部分阐述了此防火墙的相关技术基础,详细设计和具体实现方式:  第一部分,本文通过对虚拟化技术的实现原理,传统的防火墙的工作原理,以及对软件定义网络概念的分析和研究,探寻出一种利用软件定义的方式将防火墙工具应用到虚拟化云平台的方法,并对实现此方法提供了一种可行的方案。  第二部分,主要讨论基于软件定义网络技术的云基础设施平台防火墙的详细设计。首先,本文利用软件定义网络的思想将云基础设施平台网络通信的控制和数据转发解耦,划分为控制层和执行层,提出了一个分布式的防火墙整体架构。设计的防火墙包括三个组成部分,控制中心模块承担了云基础设施平台虚拟资源管理以及防火墙策略管理的具体功能,安全代理模块运行在物理主机之上承担了采集虚拟资源信息的功能,防火墙应用控制模块负责执行防火墙安全策略,对云基础设施平台内网络数据流量控制的工作,同时本文还对网络控制器的高可用性进行了设计,以解决单点故障的问题。本文又在Linux操作系统中设计了一套防火墙管理控制命令,方便用户以命令行的方式管理和操作防火墙工具。  第三部分,主要详细阐述了云基础设施平台防火墙的各模块的具体实现方法:以服务的形式实现防火墙安全服务在控制中心内的加载;以插件的形式实现安全代理模块对虚拟资源信息的采集;通过在控制中心中保存的网络控制器的信息实现主备控制器的内容同步,以手动脚本的方式实现主备控制器的切换;并通过REST API安全接口实现各模块之间的消息传递和命令发送;通过实现一个状态连接表记录云基础设施平台内的网络连接,使防火墙安全应用实现了对平台内网络流量的控制和管理,本文还对此防火墙工具的功能和性能进行了分析,并对安全性进行了讨论。最后,对此防火墙工具存在的一些不足之处进行了阐述,并对未来的研究方向进行了展望。  本文的贡献不仅在于将软件定义网络的概念融入到了云环境的虚拟化保护中,设计并实现了统一管理云基础设施平台网络的虚拟防火墙,而且,本文设计的防火墙整体架构具有良好的可扩展性和动态部署性,在该架构下用户还可以自定义其他安全服务和安全应用,为云平台提供可编程的、扁平化管理的安全能力,提供可动态调度和自适应的安全服务,并提供良好规范的应用接口。  
其他文献
在枪弹外观缺陷检测领域,人工检测方法在测量精度、效率、实时性方面不能满足生产需要,因此,论文提出基于信息融合及图像处理技术的智能检测方法,该方法具有精度高、速度快、生产
随着集成电路制造工艺的不断发展,单芯片上可集成的晶体管数不断增多,芯片的功能和性能不断提高,内部结构越发复杂。这对流片成功率,高可靠软件系统开发等带来了更大的挑战,因而,需
随着互联网的飞速发展,网络数据迅速膨胀,信息超载和信息迷航的问题日益突出,用户想要快速地从众多的数据中找到符合自己需求的信息越来越难。为了解决这个问题,研究者们提出
社会对字体需求的增加,人们对个性化字体的追求,推动了汉字智能造字技术的不断发展。而基于笔画拼组的汉字智能造字技术需要不同风格的笔画库作为依托。在此应用背景下,本文通过
随着集成电路制造工艺的快速发展,处理器与主存之间的性能差距不断扩大,访存延迟对处理器性能的制约日益严重。同时,电源电压等比例缩小趋势的放缓导致单位面积芯片的功耗不断增
随着数字化信息资源的日益增长,大量的文本数据不断涌现,为了有效的管理和使用这些文本数据,人们提出了文本自动分类技术,它可以处理和组织庞大的非结构化的文本数据,提高文
随着互联网技术的发展,信息量暴增,给人们的生活发生了翻天覆地的变化。现在,人们已经习惯于在互联网上获取各种各样的信息。这主要归功与搜索引擎技术的发展。然而,传统的搜
移动数据业务的快速发展给电信运营商网络带来巨大的流量压力和管理压力,冲击着移动通信网络性能。在移动通信网络中应用缓存技术在应对流量激增方面发挥着积极作用,但缓存的
光场通过记录场景的光线信息描述场景,提供场景信息的新型参数化描述,可有效支持焦距重调、场景深度估计、任意视点的显示及绘制等特殊应用。因此,光场获取及应用研究成为计算机
随着现代计算机技术和三维扫描技术的不断发展,以三角网格为主要表达方式的三维几何模型数据日益成为当今主流的多媒体数据类型,而且扫描网格的数据量也越来越庞大,针对这种网格