多域数据中心基于流量感知的安全功能按需服务设计与实现

来源 :北京交通大学 | 被引量 : 1次 | 上传用户:chongzimm
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息时代下数据量的快速增长,多域数据中心协同运作已然成为大型企业用户存储数据的最佳选择,为此,多域数据中心的信息安全也成为企业用户最关注的问题。由于每个数据中心域有单独的安全管理系统,容易形成各个数据孤岛,导致管理复杂,因此需要一种针对多域数据中心的安全部署方案,兼顾南北走向和东西走向流量,统一管理多域数据中心的信息安全问题。同时,针对多域数据中心攻击事件频发问题,传统数据中心的安全防御系统有着感知能力不足、隔离性差、安全服务部署不灵活三点问题,因此亟需一种具有实时感知能力的安全服务架构,并能够及时、灵活地调整安全服务策略且在防御攻击的过程中尽量保证合法流量不受干扰。本文在SFC(Service Function Chaining,服务功能链)的基础上结合流量感知技术,设计一种针对多域数据中心、兼顾南北走向和东西走向流量的安全服务架构。通过在数据中心入口处和出口处部署不同粒度的流量感知组件,感知不同类型的合法流量以及可疑的异常流量。感知分类器对合法流量进行细粒度感知分类,利用与控制器交互的被动策略为不同类型的合法流量提供定制化安全服务路径;威胁感知组件对各种攻击流量进行粗粒度感知,利用基于元数据标签的主动策略为不同类型的可疑流量提供定制化清洗策略。对于可疑流量的清洗策略,考虑不同攻击流量的特点,将隐蔽性高、杀伤力强的攻击流量调度到蜜网中进行行为分析或在防火墙中添加规则进行攻击消除。将容易导致网络拥塞的DDoS攻击流量调度到数据中心外的清洗中心域中进行攻击消除,避免攻击流量在数据中心内部消除时对合法流量造成干扰。除此之外,在清洗中心域提出一种针对服务功能链的负载均衡算法,为多域数据中心DDoS消除提供足够的处理能力。通过搭建原型系统,分别模拟目前数据中心最常见合法流量、最难防御的APT攻击以及DDoS攻击,验证所提安全服务架构的可行性。首先通过实验证明本文提出的架构能够灵活地为不同类型流量提供定制化安全服务,其次证明架构能及时地感知到可疑流量且有效地防御隐蔽性强的APT攻击流量,最后证明该架构在消除DDoS攻击的同时能够不干扰合法流量,并与目前典型的DDoS攻击消除策略和未进行负载均衡的基于感知的DDoS攻击消除策略进行实验对比,并讨论了重要参数对算法执行效果的影响。实验证明了基于流量感知的安全服务架构能够兼顾南北走向和东西走向流量,为多域数据中心提供灵活、有效的安全服务。
其他文献
运用R型聚类分析法和Piper三线图对2014年北京东郊地区地下水水质进行评价,分析该地区水文地球化学类型特征。通过R型聚类,将18种检测指标分为4类。其中,第Ⅰ类中TDS,总硬度,
近年来,为缓解医学类高职院校学生就业压力,政府陆续出台促进高校医学毕业生就业的相关政策,但在实际执行过程中受各种因素的影响,不能贯彻执行到位。深入研究医学类高职院校
为了研究大气细颗粒物(PM2.5)对雄性大鼠的生殖毒性作用,将不同剂量的PM2.5颗粒物悬液采用气管滴注方式对雄性Wistar大鼠分组染毒,染毒剂量分别为0、1.6、8.0、40.0mg·kg-(1
目的分析探讨应用早期护理干预治疗小儿肺炎的临床疗效,进一步为临床治疗提供参考依据。方法选取2013年12月至2015年11月我院收治的小儿肺炎患儿89例,根据随机数字表将其分为
随着国际国内政治经济的发展变化,经济活动在飞速发展,把经济数学引入经济分析显得越来越重要。首先从简化研究对象、规范现代经济方法、清晰条理分析过程、拓宽经济分析思路
血栓相关疾病是指血栓形成和血栓栓塞这两种病理过程引起的疾病,其特征是血栓形成后阻塞局部血流或者栓子脱落后随血流移动的过程中部分或全部堵塞某些血管,引起相应组织器官
阐述网络环境下大学生存在的主要社会心理问题,并提出相应的对策,以引导大学生在网络中形成积极、健康的社会心理。
运用文献资料调研和比较法,探讨体育强国的理论框架,从战略目标、战略途径与战略手段上,尝试进行体育强国的顶层设计。"十九大"报告描述了国家大战略,为中国体育未来发展明确
SOLAS公约对船舶在最深航海吃水和以最大营运前进航速前进时有操舵时间的限制,但是大多数干货船在试航时,由于不能装满货,因此对于操舵时间不能在最深航海吃水这一条件下验证
智慧协同网络(Smart Identifier NETwork/SINET)作为一种全新型网络架构,能够原生地支持动态适配,实现网络资源优化利用。本文在SINET架构原型系统下开展负载均衡流量适配方法