#link-discovery

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Mingming Chen, Teryl Taylor, Frederico Araujo, Benjamin E. Ujcich, Thomas La Porta, Trent Jaeger

软件定义网络(SDN)将控制平面与数据平面分离,实现可编程的集中式管理,而拓扑发现是其核心服务之一:控制器周期性识别网络链路以维护全局视图。本文首先对五个开源 SDN 控制器和十种发现协议进行分析,发现它们均至少对一种链路伪造(拓扑投毒)攻击脆弱。作者指出共同根因在于传统链路层发现协议(LLDP)依赖静态标识符,这些标识符暴露了报文的发现用途,便于攻击者定位并利用。为此,作者提出 ChameleonDisc——一种动态链路发现协议,同时实现拓扑投毒攻击的预防与检测。其核心洞见是:SDN 控制器无需在发现报文中嵌入有意义信息即可推断拓扑。ChameleonDisc 移除了可被定位的静态 LLDP 签名,并采用移动目标防御,在运行时动态实例化诱饵、混淆与伪装技术,既阻止拓扑投毒又能检测操纵行为。作者在 OpenDaylight 上实现并评估:在 252 链路拓扑中,合法链路变更的中位收敛时间为 1.37–4.53 秒,恶意中继检测为 4.06 秒,平均 CPU 开销增加 13.0 个百分点,保留堆差异可忽略;在最多 816 链路的拓扑上,可调节安全与性能的权衡,增大发现间隔可降低 CPU 与映射状态,但以增加攻击检测延迟为代价。该工作适合 SDN 控制器开发者、网络攻防研究者及云/数据中心网络运维人员阅读。

💡 推荐理由: SDN 拓扑投毒可导致流量劫持、中间人、策略绕过与网络分区;现有开源控制器普遍脆弱,该工作提供不依赖静态标识的动态发现防御范式,对 SDN 安全设计有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)