首页> 中文期刊> 《电子与信息学报》 >基于OpenFlow交换机洗牌的DDoS攻击动态防御方法

基于OpenFlow交换机洗牌的DDoS攻击动态防御方法

         

摘要

The limitations of network resource and the dispersion of network management are the two major difficulties for traditional networks to address the Distributed Denial of Service (DDoS) attacks. However, current defense methods are static and hysteresis, which are unable to locate the attackers accurately. Therefore, a dynamic defense using the two pivotal features, centralized control and dynamic management, of Software Defined Networks (SDN) is proposed. An OpenFlow-based switch shuffling model is built which employs greedy algorithm to remap user-switch link dynamically. After several shuffling, attacker could be differentiated from legitimate users and provide the latter with low latency uninterrupted services. The proposed approach is implemented in Ryu, the open source SDN controller, and the prototype is tested in a real SDN. The results of performance test show that with this approach attackers in limited times of shuffling can be isolated and the effects of DDoS attacks on legal flows can be reduced. The outcomes of defense ability test demonstrate that the efficiency of the proposed dynamic approach has nothing to do with the size of attack flow, but is only related to the number of attackers in the ring topology structure which is composed of a single controller.%网络资源的有限性和网络管理的分散性是传统网络难以解决分布式拒绝服务攻击问题的重要原因。当前的防御方法存在静态性、滞后性的不足,并且难以定位攻击者。针对上述问题,该文提出一种动态防御的方法。利用软件定义网络(SDN)集中控制和动态管理的特性构建OpenFlow交换机洗牌模型,使用贪心算法实现用户-交换机连接的动态映射,通过多轮洗牌区分出用户群中的攻击者和合法用户,对合法用户提供低延迟不间断服务。在开源SDN控制器Ryu上实现原型系统,并在SDN环境下进行测试。性能测试结果表明采用该方法可以通过有限次的洗牌筛选出攻击者,降低DDoS攻击对合法访问的影响;能力测试结果则说明了在由一个控制器组成的环形拓扑结构下该方法的防御效果与攻击流的大小无关,而是仅与攻击者的数目有关。

著录项

  • 来源
    《电子与信息学报》 |2017年第2期|397-404|共8页
  • 作者单位

    解放军信息工程大学网络空间安全学院 郑州 450001;

    数学工程与先进计算国家重点实验室 郑州 450001;

    解放军信息工程大学网络空间安全学院 郑州 450001;

    数学工程与先进计算国家重点实验室 郑州 450001;

    解放军信息工程大学网络空间安全学院 郑州 450001;

    数学工程与先进计算国家重点实验室 郑州 450001;

    解放军信息工程大学网络空间安全学院 郑州 450001;

    数学工程与先进计算国家重点实验室 郑州 450001;

  • 原文格式 PDF
  • 正文语种 chi
  • 中图分类 TP393.08;
  • 关键词

    网络安全; 软件定义网络; 分布式拒绝服务攻击; 动态防御;

相似文献

  • 中文文献
  • 外文文献
  • 专利
获取原文

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号