999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于SDN 的服務(wù)鏈的設(shè)計(jì)與應(yīng)用居翔

2021-06-06 18:00:19王奇劉紫亮黃逸翠張永芳
中國(guó)新通信 2021年1期

王奇 劉紫亮 黃逸翠 張永芳

【摘要】? ? 隨著信息技術(shù)的發(fā)展,互聯(lián)網(wǎng)的發(fā)展日新月異。在互聯(lián)網(wǎng)時(shí)代,人們的教育、娛樂和購(gòu)物陣地已經(jīng)轉(zhuǎn)移,甚至工作方式也轉(zhuǎn)移到網(wǎng)絡(luò)平臺(tái)[1]。網(wǎng)絡(luò)的穩(wěn)定性、安全性成為大眾關(guān)心話題,對(duì)網(wǎng)絡(luò)維護(hù)提出了新的要求。本文將通過傳統(tǒng)網(wǎng)絡(luò)和以O(shè)penFlow為核心的SDN服務(wù)鏈的對(duì)比研究,從而為實(shí)際網(wǎng)絡(luò)部署提供有效參考。

【關(guān)鍵詞】? ? SDN? ? OpenFlow? ? 服務(wù)鏈

引言

隨著信息技術(shù)的飛速發(fā)展,電商等數(shù)字經(jīng)濟(jì)產(chǎn)業(yè)也隨之蓬勃發(fā)展。在移動(dòng)端、大流量應(yīng)用并不普及的時(shí)代,基于傳統(tǒng)的TCP/IP模型設(shè)計(jì)的網(wǎng)絡(luò)結(jié)構(gòu),能夠通過串聯(lián)WAF、IPS、IDS、FireWall、Qos、堡壘機(jī)等安全設(shè)備,并制定合理的安全策略來(lái)抵御來(lái)自外部的攻擊、以及突發(fā)情況。

近年來(lái),互聯(lián)網(wǎng)技術(shù)發(fā)展進(jìn)入了大流量時(shí)代,一大批如抖音、快手、火山視頻、斗魚直播等“殺手”級(jí)應(yīng)用井噴發(fā)展,對(duì)網(wǎng)絡(luò)的各個(gè)節(jié)點(diǎn)的正常運(yùn)行帶來(lái)了極大的挑戰(zhàn)。尤其是以高校、大型企業(yè)為代表的用戶,面臨大流量、多設(shè)備等問題,其網(wǎng)絡(luò)節(jié)點(diǎn)在處理數(shù)據(jù)流時(shí)的穩(wěn)定性極其重要。在遇到大量數(shù)據(jù)流、物理攻擊以及網(wǎng)絡(luò)攻擊時(shí)其網(wǎng)絡(luò)是否能夠正常運(yùn)行。這對(duì)網(wǎng)絡(luò)的安全性、可靠性、可擴(kuò)展性等方面提出了新的要求,本文將從OpenFlow協(xié)議、服務(wù)鏈的角度進(jìn)行論述。

一、傳統(tǒng)鏈路

傳統(tǒng)的網(wǎng)絡(luò)基于TCP/IP模型,如圖1所示選用三層交換機(jī)作為核心交換機(jī)以便于網(wǎng)絡(luò)的擴(kuò)展,并串聯(lián)WAF、IPS、FW、出口路由。

1.1 工作方式

當(dāng)PCA通過HTTP訪問百度官網(wǎng),由于IP地址是由數(shù)字組成且不方便記憶,在使用百度域名時(shí),通過DNS解析得到百度IP地址180.101.49.11。PCA得知通往百度的目的IP地址,未知百度服務(wù)器的MAC地址。此時(shí),PCA通過子網(wǎng)掩碼計(jì)算得出百度IP地址與自己不在同一個(gè)網(wǎng)段,PCA向網(wǎng)關(guān)發(fā)送ARP報(bào)文以獲取網(wǎng)關(guān)的MAC地址,核心交換機(jī)端口1收ARP數(shù)據(jù)報(bào)后解封裝后發(fā)現(xiàn)目的IP地址時(shí)自己,核心交換機(jī)做出響應(yīng)并將PCA的MAC地址放進(jìn)自己的緩存MAC地址表中,此時(shí)的源、目的地址為網(wǎng)關(guān)(核心交換機(jī))的MAC和PCA的MAC。PCA收到來(lái)自網(wǎng)關(guān)的ARP響應(yīng)報(bào)文,解封裝得到網(wǎng)關(guān)的MAC。故PCA封裝數(shù)據(jù)包如圖2所示,從以太口發(fā)出。網(wǎng)關(guān)的1端口收到報(bào)文解封裝,發(fā)現(xiàn)目的MAC地址為端口MAC,繼續(xù)解封裝發(fā)現(xiàn)目的IP為180.101.49.11,非本機(jī)的IP,通過查路由表得知下一跳IP地址10.0.0.2/24,卻不知道其MAC地址,發(fā)送ARP請(qǐng)求報(bào)文。

WAF(二層代理透明模式)的1端口收到從網(wǎng)關(guān)2端口發(fā)出的報(bào)文,通過解析報(bào)文匹配規(guī)則庫(kù),發(fā)現(xiàn)報(bào)文符合安全規(guī)則,代為轉(zhuǎn)發(fā)數(shù)據(jù)報(bào)至IPS的1端口,ISP(二層透明模式)解析封裝類比安全庫(kù),判斷安全放行數(shù)據(jù)報(bào)。FW(三層模式)的1端口收到報(bào)文后解封裝發(fā)現(xiàn)IP地址為本機(jī)地址,回應(yīng)ARP包將本端口的MAC地址打包封裝發(fā)送給網(wǎng)關(guān)。網(wǎng)關(guān)收到回應(yīng)報(bào)文后,更改源、目的MAC地址,繼續(xù)向FW發(fā)送數(shù)據(jù)報(bào);FW收到WAF轉(zhuǎn)發(fā)的數(shù)據(jù)報(bào)后,解封裝并查表得到下一跳地址為出口路由地址(第一次會(huì)話時(shí)無(wú)出口路由的MAC),向出口路由發(fā)送ARP請(qǐng)求報(bào)文,得到出口路由的MAC地址。出口路由查表下一跳的IP地址,到ISP處繼續(xù)查表得到百度的網(wǎng)關(guān)IP,最終到達(dá)百度的服務(wù)器。

百度服務(wù)器收到SYN請(qǐng)求后,對(duì)PCA進(jìn)行ACK響應(yīng)并發(fā)送SYN請(qǐng)求報(bào),PCA收到來(lái)自百度服務(wù)器的報(bào)文后,再次發(fā)送ACK應(yīng)答報(bào)文。百度服務(wù)器收到響應(yīng)報(bào)文后,此時(shí)PCA與百度服務(wù)器的通話鏈路已經(jīng)開啟,可以進(jìn)行會(huì)話。

1.2傳統(tǒng)鏈路的不足之處

由于傳統(tǒng)鏈路的核心節(jié)點(diǎn)主要以串聯(lián)為主,面對(duì)內(nèi)部攻擊、外部入侵時(shí)處理速度較慢,可能造成網(wǎng)絡(luò)的延時(shí)甚至網(wǎng)絡(luò)癱瘓;遇到主機(jī)數(shù)量幾何倍增加時(shí),其網(wǎng)絡(luò)的可擴(kuò)展性較差;此外,人臉識(shí)別、網(wǎng)頁(yè)瀏覽、影音視頻等應(yīng)用的緩存日志的內(nèi)存過大,其處理的能力較弱,也會(huì)造成網(wǎng)絡(luò)的崩潰。

二、基于SDN的服務(wù)鏈

SDN(software defined network)在當(dāng)今的計(jì)算機(jī)網(wǎng)絡(luò)聲名顯赫,其內(nèi)容豐富,卻未被一些組織或企業(yè)進(jìn)行標(biāo)準(zhǔn)定義。SDN要求網(wǎng)絡(luò)系統(tǒng)中的控制平面和轉(zhuǎn)發(fā)平面必須分離[2]。在轉(zhuǎn)發(fā)平面,網(wǎng)絡(luò)管理員的意志最重要,與協(xié)議無(wú)關(guān)。SDN的架構(gòu)如圖3所示,應(yīng)用層,不同應(yīng)用通過控制層開放的API管理控制設(shè)備的報(bào)文轉(zhuǎn)發(fā)功能;控制層,由SDN軟件組成,與下層可用OpenFlow協(xié)議通信;基礎(chǔ)設(shè)施層,由網(wǎng)絡(luò)設(shè)備(交換機(jī)、路由器、防火墻等)組成。

2.1什么是OpenFlow

SDN是一個(gè)框架,不是一門技術(shù);它的核心是OpenFlow協(xié)議。OpenFlow協(xié)議是由斯坦福大學(xué)提出來(lái)的,最初的出發(fā)點(diǎn)是為了更好地構(gòu)建用于研究的網(wǎng)絡(luò)[1]。傳統(tǒng)的網(wǎng)絡(luò)中,路由器等網(wǎng)絡(luò)節(jié)點(diǎn)既要數(shù)據(jù)傳輸又要控制處理。而OpenFlow的典型特點(diǎn)是將數(shù)據(jù)面(發(fā)送數(shù)據(jù)包的網(wǎng)絡(luò))和控制面分離,是一種可實(shí)現(xiàn)多種功能的技術(shù),能夠?qū)崿F(xiàn)多種現(xiàn)象

2.2什么是服務(wù)鏈

一直以來(lái),網(wǎng)絡(luò)出口會(huì)串接很多的設(shè)備,比如,防火墻、WAF、IPS、抗DDOS攻擊、上網(wǎng)行為、防毒墻等安全及性能管理設(shè)備,我們把這些設(shè)備稱為服務(wù)節(jié)點(diǎn)(Service Node)。當(dāng)網(wǎng)絡(luò)流量按照業(yè)務(wù)邏輯所要求的順序,經(jīng)過這些節(jié)點(diǎn),這就是服務(wù)鏈。

2.3 基于SDN的服務(wù)鏈

傳統(tǒng)網(wǎng)絡(luò)與網(wǎng)絡(luò)拓?fù)渚o密結(jié)合,彈性不足,一旦設(shè)備部署完畢之后不易調(diào)整,會(huì)涉及重新布線、業(yè)務(wù)中斷等一系列問題。基于OpenFlow的服務(wù)鏈,能夠解決傳統(tǒng)網(wǎng)絡(luò)結(jié)構(gòu)的不足之處。由于SDN中北向接口的可編程性,服務(wù)鏈可以通過北向接口與OpenFlow Controller進(jìn)行通信。OpenFlow Switch通過OpenFlow Controller和南向接口對(duì)服務(wù)鏈的流量進(jìn)行控制和轉(zhuǎn)發(fā) [4]。在OpenFlow Switch上并行掛載WAF、IPS、FW等安全設(shè)備,如圖4所示。

PC機(jī)訪問外網(wǎng)時(shí),數(shù)據(jù)包進(jìn)入OpenFlow Switch 的接口1,查看流表0中的流表項(xiàng)匹配字段,如圖5所示。如果流表0無(wú)法匹配,轉(zhuǎn)流表1繼續(xù)匹配,流表1中無(wú)表項(xiàng)匹配則轉(zhuǎn)流表N,直到匹配成功,執(zhí)行行動(dòng)。若最終無(wú)匹配,則OpenFlow Switch向控制器發(fā)送Packet-IN包,尋求解決方案。其流程如圖6所示。

當(dāng)OpenFlow交換機(jī)的并行掛載的FW掉線時(shí),其表項(xiàng)號(hào)自動(dòng)刪除表項(xiàng)號(hào)8直接執(zhí)行表項(xiàng)號(hào)9。

2.4 SDN服務(wù)鏈的優(yōu)勢(shì)

(1)割接

在添加、減少物理設(shè)備時(shí),不需要像傳統(tǒng)服務(wù)鏈那樣選時(shí)中斷設(shè)備;直接服務(wù)將服務(wù)節(jié)點(diǎn)上線或下線,大大降低網(wǎng)絡(luò)割接的難度,減輕網(wǎng)絡(luò)管理人員負(fù)擔(dān)。

(2)編排

在不改變物理拓?fù)浣Y(jié)構(gòu)的情況下,通過拖拽設(shè)備圖標(biāo)的方式進(jìn)行網(wǎng)絡(luò)調(diào)整,從而更改業(yè)務(wù)流量出入服務(wù)節(jié)點(diǎn)的路徑。發(fā)現(xiàn)內(nèi)部攻擊時(shí),可以將圖5中的防火墻位置調(diào)整到離內(nèi)網(wǎng)近側(cè),保障網(wǎng)絡(luò)的安全通暢。

(3)健康檢查

對(duì)服務(wù)節(jié)點(diǎn)中的設(shè)備的物理接口、管理IP可達(dá)性、流量比閾值等狀態(tài)實(shí)時(shí)監(jiān)控,在遇到服務(wù)鏈掛載設(shè)備異常時(shí)提供自動(dòng)下線功能,確保服務(wù)鏈在各種層面的故障下不斷網(wǎng)。

(4)服務(wù)映射

可以根據(jù)應(yīng)用場(chǎng)景的需求,靈活地調(diào)整流量。服從管理員的意志,使流量通過不同的安全設(shè)備。

三、總結(jié)

本文詳細(xì)地講述了傳統(tǒng)網(wǎng)絡(luò)架構(gòu)與SDN網(wǎng)絡(luò)架構(gòu)下的服務(wù)鏈,以及OpenFlow的轉(zhuǎn)發(fā)原理。通過對(duì)比發(fā)現(xiàn),配置網(wǎng)絡(luò)變得越來(lái)越麻煩,因?yàn)榫W(wǎng)絡(luò)操作員必須執(zhí)行越來(lái)越復(fù)雜的網(wǎng)絡(luò)管理任務(wù)。兩個(gè)主要原因是:低層次設(shè)備的網(wǎng)絡(luò)設(shè)備;改變網(wǎng)絡(luò)狀態(tài)[5]。在大數(shù)據(jù)時(shí)代,傳統(tǒng)網(wǎng)絡(luò)處理爆炸性流量越來(lái)越力不從心。SDN的出現(xiàn),即時(shí)解決了傳統(tǒng)網(wǎng)絡(luò)的不足,也為公眾提供了安全、穩(wěn)定、可靠、靈活的網(wǎng)絡(luò)環(huán)境;為網(wǎng)絡(luò)管理人員減輕了運(yùn)行維護(hù)的壓力、強(qiáng)化排故能力。

參? 考? 文? 獻(xiàn)

[1]侯麗波.大數(shù)據(jù)時(shí)代泛關(guān)系下個(gè)人信息安全保護(hù)研究[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2020(10)

[2]晃通[日],宮永直樹[日],巖田淳[日].圖解OpenFlow[M].人民郵電出版社,2016

[3]范恂毅,張曉和.新一代SDN VMware NSX網(wǎng)絡(luò)原理與實(shí)踐[M].人民郵電出版社,2016

[4]周凱.基于SDN安全服務(wù)鏈的研究與設(shè)計(jì)[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2020(7)

[5] Hyojoon Kim ,Nick Feamster. Improving Network Management with Software Defined Networking[J]. IEEE Communications Magazine,2013

主站蜘蛛池模板: 亚洲欧美成人综合| 亚洲国产成熟视频在线多多| 91福利片| 尤物精品视频一区二区三区| 国产成人精品高清不卡在线| 青青操国产视频| 日韩毛片基地| 亚洲精品天堂在线观看| 日韩亚洲综合在线| 这里只有精品在线| 91精品国产丝袜| 操美女免费网站| 久久久黄色片| 国产亚洲精久久久久久久91| 亚洲福利视频网址| 久久精品人人做人人爽电影蜜月 | 国产日韩精品欧美一区灰| 一区二区三区在线不卡免费| 在线观看亚洲精品福利片| 亚洲色精品国产一区二区三区| 亚洲爱婷婷色69堂| 欧美午夜久久| 日韩欧美中文在线| 天堂va亚洲va欧美va国产| 久久久久无码精品| 国产视频自拍一区| 极品国产一区二区三区| 波多野结衣视频网站| 午夜三级在线| 亚洲日韩精品伊甸| 国产精品久久自在自线观看| 成年女人a毛片免费视频| 欧美在线网| AV无码一区二区三区四区| 亚洲精品欧美重口| 久久国产拍爱| 国产精品女主播| 美女无遮挡被啪啪到高潮免费| 精品乱码久久久久久久| 国产三级精品三级在线观看| 欧美福利在线观看| 99re在线免费视频| 国产人成乱码视频免费观看 | 国产精品亚洲综合久久小说| 精品国产中文一级毛片在线看| 亚洲一区免费看| 91精品国产情侣高潮露脸| 啦啦啦网站在线观看a毛片| 精品三级在线| 国产无吗一区二区三区在线欢| 国产成人精品男人的天堂| 国产乱人乱偷精品视频a人人澡| 欧美色图久久| 久久精品波多野结衣| 日本精品视频一区二区| 午夜视频免费试看| 国产伦精品一区二区三区视频优播| 久热99这里只有精品视频6| 国产午夜福利在线小视频| 亚洲精品老司机| 中国一级毛片免费观看| 欧美a在线看| 国产在线观看第二页| 91区国产福利在线观看午夜| 国产免费久久精品99re不卡| 日韩无码视频专区| 91高清在线视频| 免费看美女自慰的网站| 黄色在线不卡| 色AV色 综合网站| 久久亚洲日本不卡一区二区| 欧美三级视频在线播放| 曰韩人妻一区二区三区| 国产精品美女在线| 亚洲综合一区国产精品| 欧美一级高清片欧美国产欧美| 欧美成人看片一区二区三区| av在线人妻熟妇| 国产精品美女网站| 91亚洲视频下载| 日韩欧美国产另类| 啊嗯不日本网站|