#programmable-switch

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Osama Bajaber, Bo Ji, Peng Gao

本文针对企业网络中高级持续性威胁(APT)的横向移动问题,指出现有网络防御机制通常无法在进程级别跟踪用户跨网络的行为,而是对主机内所有进程授予“环境信任”(ambient trust)。这种粗粒度的信任模型存在根本缺陷:一旦主机被攻陷,恶意进程会自动继承受害者的合法权限,导致攻击者能够逐步扩大访问范围并继续横向移动。为弥补这一空白,作者提出了 NetZone——一种网络内访问控制系统,将每个用户进程限制在固定的访问范围内,并且该范围在用户跨网络移动时保持不变。NetZone 引入了一个名为 AccessScope 的新抽象,它表示绑定到用户进程的轻量级访问能力,编码了用户身份被授权访问的主机集合,并嵌入到进程的出站网络流量中,在到达目的地之前进行验证。当用户在不同主机间切换时,AccessScope 随流量传播,重新绑定到接收进程,并跨主机持续存在。这确保了无论用户处于网络中的哪个位置,其进程始终受绑定的 AccessScope 约束,访问权限不会扩大。为了处理进程产生的海量网络流量,作者设计了数据平面协同方案,将可编程交换机与 eBPF 相结合。NetZone 采用一组网络内优化和轻量级 AccessScope 持久化技术,以线速动态检查嵌入的 AccessScope,在几乎不引入延迟开销的情况下处理高流量负载。实验表明,NetZone 能有效防御复杂的攻击场景,且不产生明显开销。本文的主要贡献包括:首次提出进程级、跨主机的网络访问控制抽象;实现交换机与 eBPF 的协同数据平面;验证了在真实网络流量下能够以线速执行细粒度访问控制的可行性。适合研究网络防御、零信任架构、可编程网络和安全基线的学者与工程师阅读。

💡 推荐理由: 该研究直击零信任网络中“进程级最小权限”的落地难题,提出可编程交换机+eBPF的线速方案,为蓝队限制横向移动提供了新思路,值得关注其架构是否可工程化。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zaoxing Liu, Hun Namkung, Georgios Nikolaidis, Jeongkeun Lee, Changhoon Kim, Xin Jin 0008, Vladimir Braverman, Minlan Yu, Vyas Sekar

该论文提出 Jaqen,一种基于可编程交换机(如 P4/Intel Tofino)的交换机原生方案,用于检测和缓解容量型 DDoS 攻击。传统 DDoS 缓解方案通常依赖集中式清洗中心或服务器,存在高延迟、带宽浪费和扩展性不足等问题。Jaqen 直接在网络数据平面(交换机上)执行检测与缓解逻辑,利用哈希、滑动窗口和轻量级统计方法实时识别流量异常(如 SYN 洪泛、UDP 洪泛等)。一旦检测到攻击,交换机立即根据规则丢弃恶意流量,无需将流量绕行至清洗中心。论文设计了高效的哈希结构以支持大流表,并采用多阶段处理流水线以满足交换机处理约束。实验在真实可编程交换机(Tofino)和仿真环境中进行,使用真实 DDoS 流量数据集。结果表明,Jaqen 能够以线速(Tbps 级)处理流量,检测延迟仅微秒级,缓解率超过 99%,且误报率低于 0.1%。与现有软件方案(如 sFlow + 控制器)相比,Jaqen 将缓解反应时间从秒级降至毫秒级,显著降低带宽浪费。此外,Jaqen 支持动态更新检测规则,可适应新型攻击模式。该工作展示了可编程交换机在网络安全防御中的巨大潜力,为运营商提供了一种低成本、高性能的 DDoS 缓解方案。

💡 推荐理由: 为数据中心和 ISP 提供了一种交换机原生的高性能 DDoS 缓解方案,无需额外硬件或绕行清洗,显著降低延迟和成本。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)