扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
来源:IT168 2013年4月7日
关键字: SDN
SDN是一种概念,也是改变IT世界的一种趋势。SDN并不是解决网络问题的万金油,况且,出于安全部署的目的,它本身还存在需要解决的威胁。瞻博网络首席安全架构师Christopher Hoff在网络安全领域经验丰富。当谈到SDN的时候,他认为为了创建安全的架构可以继续遵循相同的规则和最佳实例。
▲瞻博网络首席安全架构师详述SDN安全的风险与补救措施
“如果我们增加方便我们在现有架构和外部控制器之间沟通的连接器或代理,我们不得不确保沟通路径受到保护,”Hoff称。“目前,这通常意味着运行SSL/TLS并且对数据传输进行证书加密。”
“这样其实并没有对攻击向量和威胁进行严肃考虑,”Hoff补充道。
在SDN环境中,通常由网络设备控制真正的数据,控制器则会管理数据流。位于控制器顶部的是SDN应用,这些应用为网络提供各种功能。Hoff称SDN应用为“受信任的应用”,这些应用同样需要得到适当保护。
SPOF单点故障?
在SDN网络中,控制器可能被视为网络中的单点故障威胁。如果控制器被人攻击,那么控制器控制的整个网络都面临潜在威胁。“我们想对路由器和交换机外部的功能进行控制和管理的时候,就会扩大受攻击面。”Hoff说。
控制器安全吗?
Hoff指出,控制器架构的安全存在缺陷。“如果你看完所有参数,就会发现有些安全性能是可选项,”Hoff说。“在控制器和交换机之间没有强制使用SSL/TLS。”从根本上说,保障SDN的安全就是深度防御,这和其他IT层面的安全问题一样。安全专家仍然需要思考攻击者会用什么方式损坏网络架构,并开发出有效的威胁模拟来缓解这种威胁。
SDN网络中对每个层级的可视性也至关重要。这种可视性在物理硬件和服务器软件,虚拟化属性和功能上都要得到发展。
真相来源
谈到SDN网络中需要被控制和看清楚的地方,会有很多地方使安全问题复杂化。OpenFlow模式中,有一个单独的控制器对网络进行配置,但这并非Hoff眼里的SDN网络部署。他希望在复杂的环境中有多个控制器与其他若干控制器互动。
如何保护SDN
保护SDN其实和其他IT安全问题类似。就是要进行威胁模拟,风险分析并把策略落实到工作负载中。使用SSL/TLS加密这种组合方法,SDN就可以像其他IT功能一样被保护起来了。
婵犵數濮烽。浠嬪焵椤掆偓閸熷潡鍩€椤掆偓缂嶅﹪骞冨Ο璇茬窞闁归偊鍓涢悾娲⒑闂堟单鍫ュ疾濠婂嫭鍙忔繝濠傜墛閸嬨劍銇勯弽銊с€掗柟钘夊暣閺岀喖鎮滈埡鍌涚彋閻庤娲樺畝绋跨暦閸洖鐓涢柛灞剧矋濞堟悂姊绘担绛嬪殐闁搞劋鍗冲畷銏ゅ冀椤愩儱小闂佹寧绋戠€氼參宕伴崱妯镐簻闁靛牆鎳庢慨顒€鈹戦埥鍡椾簼婵犮垺锚铻炴俊銈呮噺閸嬪倹绻涢崱妯诲碍閻庢艾顦甸弻宥堫檨闁告挾鍠庨锝夘敆娓氬﹦鐭楁繛鎾村焹閸嬫捇鏌e☉娆愬磳闁哄本绋戦埞鎴﹀川椤曞懏鈻婄紓鍌欑劍椤ㄥ懘鎯岄崒鐐靛祦閹兼番鍔岄悞鍨亜閹烘垵顏╅悗姘槹閵囧嫰寮介妸褎鍣ョ紓浣筋嚙濡繈寮婚悢纰辨晣鐟滃秹鎮橀懠顒傜<閺夊牄鍔庣粻鐐烘煛鐏炶姤鍠橀柡浣瑰姍瀹曠喖顢橀悩铏钒闂備浇宕垫慨鎶芥⒔瀹ュ鍨傞柦妯猴級閿濆绀嬫い鏍ㄧ☉濞堟粓姊虹涵鍛【妞ゎ偅娲熼崺鈧い鎺嗗亾闁挎洩濡囧Σ鎰板籍閸繄顓洪梺缁樺姇瀵剙螖閸涱喚鍘搁梺鍓插亽閸嬪嫰鎮橀敃鍌涚厱閻庯綆鍋嗘晶顒傜磼閸屾稑绗ч柟鐟板閹煎湱鎲撮崟闈涙櫏闂傚倷绀侀幖顐も偓姘卞厴瀹曞綊鏌嗗鍛紱閻庡箍鍎遍ˇ浼村磿瀹ュ鐓曢柡鍥ュ妼婢ь垰霉閻樿秮顏堟箒闂佹寧绻傚Λ妤呭煝閺囥垺鐓冪憸婊堝礈濮樿泛钃熼柕濞у嫷鍋ㄩ梺缁樺姇椤曨參鍩㈤弴銏″€甸柨婵嗗€瑰▍鍥ㄣ亜韫囨稐鎲鹃柡灞炬礋瀹曢亶顢橀悢濂変紦