#sdn

共收录 11 条相关安全情报。

← 返回所有主题
👥 作者: Mingming Chen, Teryl Taylor, Frederico Araujo, Benjamin E. Ujcich, Thomas La Porta, Trent Jaeger

软件定义网络(SDN)将控制平面与数据平面分离,实现可编程的集中式管理,而拓扑发现是其核心服务之一:控制器周期性识别网络链路以维护全局视图。本文首先对五个开源 SDN 控制器和十种发现协议进行分析,发现它们均至少对一种链路伪造(拓扑投毒)攻击脆弱。作者指出共同根因在于传统链路层发现协议(LLDP)依赖静态标识符,这些标识符暴露了报文的发现用途,便于攻击者定位并利用。为此,作者提出 ChameleonDisc——一种动态链路发现协议,同时实现拓扑投毒攻击的预防与检测。其核心洞见是:SDN 控制器无需在发现报文中嵌入有意义信息即可推断拓扑。ChameleonDisc 移除了可被定位的静态 LLDP 签名,并采用移动目标防御,在运行时动态实例化诱饵、混淆与伪装技术,既阻止拓扑投毒又能检测操纵行为。作者在 OpenDaylight 上实现并评估:在 252 链路拓扑中,合法链路变更的中位收敛时间为 1.37–4.53 秒,恶意中继检测为 4.06 秒,平均 CPU 开销增加 13.0 个百分点,保留堆差异可忽略;在最多 816 链路的拓扑上,可调节安全与性能的权衡,增大发现间隔可降低 CPU 与映射状态,但以增加攻击检测延迟为代价。该工作适合 SDN 控制器开发者、网络攻防研究者及云/数据中心网络运维人员阅读。

💡 推荐理由: SDN 拓扑投毒可导致流量劫持、中间人、策略绕过与网络分区;现有开源控制器普遍脆弱,该工作提供不依赖静态标识的动态发现防御范式,对 SDN 安全设计有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 3.5
Conf: 50%
👥 作者: Friedrich Wiemer, Florian Wagner

该论文研究如何在不引入专用零信任基础设施的前提下,把零信任架构(ZTA)落到车载网络里。背景是:区域式(zonal)车载网络已经普遍搭载车载以太网、MACsec 和 TSN(时间敏感网络),但整条链路在设计上把网络本身当作可信;一旦在工厂完成配置,就缺少标准化的运行时手段来撤销访问权限、轮换密钥,或在某个 ECU 被攻陷后做有效的隔离遏制。NIST SP 800-207 定义的零信任架构正是针对这一缺口提出的,然而既有汽车 ZTA 方案大多采用"外挂"方式,额外迭加一套专用基础设施,而这套东西与软件定义汽车(SDV)本就需要的 SDN 管理平面高度重复,导致成本与复杂度上升、ZTA 在汽车领域迟迟未被采纳。论文提出的问题是:能否用已有的标准组件做得更好?作者分两步回答。第一步,分析 Open Alliance TC17 v1.0 中带预共享 CAK 的 MACsec/MKA 机制,究竟已经满足 NIST SP 800-207 的哪些零信任原则,即评估现有实现的能力边界而非另起炉灶。第二步,引入 Open Alliance TC19 所提的 CORECONF/YANG 管理能力,把 SDN 控制器与 SDN 代理分别一对一映射到 NIST 的 PE(策略引擎)、PA(策略管理器)和 PEP(策略执行点),从而复用 SDV 必然具备的管理平面来承载零信任控制逻辑。作者进一步用两个基于 YANG 的机制完成实例化:一条网络访问控制(NAC)流程,以及一套密钥管理方案。评估结论是:在不新增任何 ZTA 专用基础设施的情况下,完整覆盖 NIST 七条零信任原则中的五条,另有两条部分覆盖。其核心贡献在于给出了一条"轻量化"的汽车零信任落地路径:以 MACsec/MKA 提供链路级身份与加密,以 SDN+ CORECONF/YANG 提供运行时的策略下发、权限撤销与密钥轮换,并通过与 NIST 概念的显式映射说明覆盖度与剩余差距。适合车载网络安全架构师、SDV 平台与 TSN/以太网协议栈工程师、以及关注 OT/ICS 零信任落地的安全研究者阅读。

💡 推荐理由: 车载网络长期默认内网可信,ECU 被攻陷后缺乏标准化运行时撤权与密钥轮换手段。本文证明可复用 SDV 已有的 SDN 与 YANG 管理平面实现零信任,避免重复建设,对车厂与一级供应商的安全架构选型有直接参考价值。

🎯 建议动作: 研究跟进:将论文的能力映射与 NIST SP 800-207 对照表纳入内部车载安全架构评估,验证自家平台是否可复用已有 SDN/YANG 平面实现零信任。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Stephan Laschet, Gergely Lendvay, Thomas Lorünser, Paul James, Luca Torresetti, Alessandro Colombo

本论文针对大规模量子密钥分发网络(QKDN)的编排问题,提出利用软件定义网络(SDN)进行统一管控。研究基于ETSI和ITU的相关规范,梳理了QKDN的常用最佳实践与架构。SDN控制器作为核心组件,负责从全网聚合技术性关键性能指标(KPI),并据此为量子密钥中继选择最优路径。论文提出了多种路径选择算法,包括基于Dijkstra的算法和最大最小容量算法,并内置了负载均衡机制。作者在仿真环境中测试了这些算法,详细讨论了它们的性能表现与权衡取舍。此外,论文还探讨了SDN控制QKDN的其他关键问题,如查询批量处理、多路径选择以及群组密钥能力。针对多域场景,作者提出了一种不经意的多方协议(oblivious multi-party protocol)用于中继路径选择,使不同服务提供商无需披露各自QKDN的敏感信息即可协作完成路径决策。这些贡献旨在提升量子安全网络基础设施的可扩展性、韧性和互操作性。研究适合量子网络研究人员、SDN架构师以及关注量子安全通信的安全工程师阅读。

💡 推荐理由: 量子密钥分发网络是未来量子安全通信的基石,SDN编排能提升其可管理性与扩展性。本文提出的路径选择算法和多域隐私保护协议,为实际部署QKDN提供了工程参考,对构建抗量子通信基础设施具有直接价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zhaoyang Zhang, Shen Wang, Xiaofeng Tao

本文针对多控制器软件定义网络(SDN)中跨域分布式拒绝服务(DDoS)攻击的检测问题展开研究。在多控制器SDN架构下,DDoS攻击呈现“分散源、集中目标”的跨域特征:攻击流量来自多个边缘控制器域,但在单一汇聚控制器域中的受害节点汇聚。虽然基于熵的DDoS检测器在单控制器场景下效果良好,但直接应用于多控制器SDN时,作者通过系统性实验发现了一个此前被忽视的异常现象——聚合偏差:在攻击后过渡阶段,汇聚控制器仍持续产生大量误报,而边缘控制器已恢复正常。作者将该现象归因于OpenFlow统计滞后与无约束动态阈值漂移的耦合效应。为解决该问题,本文提出一种基于置信度融合的跨域检测框架,利用轻量级边缘侧消息校准汇聚控制器的决策,而无需共享原始流量数据。该框架具有非侵入性、通信高效且可增量部署的特点。在由3个控制器和24台主机组成的线性Mininet测试台上进行了10次实验,结果表明该方法在保持边缘控制器性能的同时,将汇聚控制器误报率从8.87%降至1.96%,F1分数从89.04%提升至96.89%。该研究揭示了多控制器SDN中熵检测的新问题,并提供了实用的解决方案,适合SDN安全研究者、网络运营工程师以及DDoS防护系统设计者阅读。

💡 推荐理由: 首次揭示多控制器SDN中熵检测的聚合偏差问题,为跨域DDoS检测提供了轻量级融合方案,可显著降低误报并提升检测精度,对实际SDN部署具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhaoyang Zhang, Shen Wang, Ahmad Taha, Elias Bou-Harb, Xiaofeng Tao

本文针对软件定义网络(SDN)中基于熵的分布式拒绝服务(DDoS)检测方法在面对物联网(IoT)环境流量波动时鲁棒性不足的问题,提出了一种轻量级的时空熵融合检测器。传统方法通常仅利用空间流量分布,并采用静态或松散自适应的阈值,难以适应合法流量的大幅波动。本方法首先从动态选择的流量属性对中计算空间熵,同时利用数据包到达间隔的随机性计算时间熵,并将两种归一化后的熵指标融合为一个统一检测指标。在阈值设定上,引入了带约束的二阶指数加权移动平均(EWMA)模型,该模型能够联合跟踪熵值的趋势和波动性,从而动态调整阈值。为避免攻击污染的观测值干扰阈值自适应过程,仅在判定为正常的窗口内更新阈值参数。实验基于测试床和CICDDoS2019数据集进行评估:在测试床上实现了99.26%的召回率、0.9737的F1分数和3.2%的误报率,相比仅使用空间熵的方法误报率降低了41.74%;在CICDDoS2019数据集上误报率为0,且与基于机器学习的方法性能相当。在资源消耗方面,每个窗口的核心处理耗时仅3.95毫秒,系统级CPU占用率为11.65%,表明该方法适用于资源受限的边缘计算和物联网部署场景。本文的核心贡献在于将时间维度熵引入SDN的DDoS检测,并通过动态阈值机制有效平衡了检测精度与误报率,为物联网环境下的轻量级安全防护提供了新思路。适合网络安全管理、SDN控制器开发及IoT边缘安全研究人员阅读。

💡 推荐理由: 针对SDN和IoT场景中DDoS检测的误报率高、阈值自适应差的问题,提出轻量级时空熵融合方法,在保持高检测率的同时大幅降低误报和计算开销,对资源受限环境有直接应用价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ankith Indra Kumar, Genya Ishigaki, Amith Kamath Belman

本文针对分布式拒绝服务(DDoS)攻击的多类别识别问题展开研究。传统检测系统多采用二分类(攻击/正常),但实际防御中需要精确识别攻击的具体类型以采取针对性缓解措施。作者提出了一种基于元学习集成的入侵检测框架,核心是一个高精度的多分类模型。该模型采用集成架构,融合了长短期记忆网络(LSTM)、K近邻(KNN)和随机森林(RF)三种基础模型,并通过逻辑回归作为元学习器来合成各模型的输出,有效解决了多个独立分类器预测结果间的歧义问题。实验基于CIC-DDoS2019数据集,所提集成元学习模型在多类识别任务中达到96%的准确率,显著优于基线链式模型(将多个二分类器串联)的92%准确率,且基线模型存在较高歧义。此外,在Mininet和Ryu控制器构建的软件定义网络(SDN)环境中进行集成测试,该模型在模拟网络流量中实现了93%的DDoS类型识别准确率,验证了其实用性。工作凸显了元学习集成在细粒度DDoS威胁识别中的价值,为开发更自适应、更有效的防御机制提供了思路。

💡 推荐理由: DDoS攻击类型多样,精准识别类型有助于定向缓解。该研究提出一种高精度多分类模型,在标准数据集和SDN环境下均表现优异,为安全运营团队提供了更细粒度的检测方案参考。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jonghoon Kwon, Claude Hähni, Patrick Bamert, Adrian Perrig

本文提出 Mondrian,一种全面的跨域网络分区架构,旨在解决现代网络(如数据中心、企业网络和多租户云环境)中网络分段与安全策略管理的复杂性。现有解决方案(如 VLAN、ACL、SDN 微分段)在可扩展性、动态性和跨域一致性方面存在局限。Mondrian 借鉴艺术家皮特·蒙德里安的绘画理念,将网络抽象为“线”(连接)和“矩形”(分区),通过逻辑网络拓扑描述实现自动化的策略生成与部署。其核心方法包括:1)一种基于图论的分区模型,允许管理员定义高层级的安全约束(如“部门A与部门B不能互通”),系统自动将其转化为底层交换机和防火墙的精确规则;2)支持跨自治域(如不同租户或组织)的策略协商与一致性维护,通过数学规划确保全局无冲突;3)引入动态迁移机制,允许在不中断服务的前提下调整分区。实验在 50 节点物理测试床上进行,验证了 Mondrian 在策略规模达 10^4 条时的可扩展性、策略更新延迟低于 100ms 的动态性能,以及与 BGP 等现有路由协议的兼容性。主要贡献包括:首次提出形式化跨域分区模型,证明了分区一致性问题的 NP 完全性并给出近似算法,以及在真实云网络拓扑上的部署案例。本文适合网络架构师、安全管理员和 SDN 研究人员阅读。

💡 推荐理由: 网络分区是安全隔离的基石,现有方案在跨域一致性上存在缺口。Mondrian 提供了可扩展、动态且形式化的方法,有望降低安全运维负担并减少配置错误。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohammad Farhad, Mohoshin Ara Tahera, Padam Jung Thapa, Shuvalaxmi Dass, Bhupendra Acharya

移动目标防御(MTD)作为一种主动网络防御范式,通过动态网络重构技术(如软件定义网络(SDN)启用的路径随机化)增加攻击者的不确定性。然而,现有评估因攻击者假设、攻击场景和评估指标不一致而碎片化,限制了可重复性和面向部署的比较。本文提出MTD-Playground,一个攻击者感知的评估框架,用于在真实企业级多阶段攻击场景下对SDN启用的路径随机化(PR)MTD技术进行基准测试。除了孤立的性能和安全性指标外,MTD-Playground引入了一种复合评估方法,用于分析部署有效性、突变间隔权衡以及防御者-攻击者操作平衡。以周期性路径随机化作为代表性PR-MTD策略,实验表明:激进的突变间隔将攻击成功率降低至4-20%,同时将攻击完成时间延长至160-311秒(在不同攻击场景下)。此外,PR-MTD将吞吐量提升高达30.9%,并减少内部路径延迟而不中断服务。复合分析进一步显示,较短的突变间隔始终达到最高的部署有效性和正的防御者优势。这些结果表明,基于SDN的PR-MTD能有效破坏多阶段攻击进程,同时在企业环境中保持实际可部署性。该研究为MTD评估提供了标准化方法,有助于推动该领域的可重复研究和部署决策。

💡 推荐理由: 该框架解决了MTD评估碎片化问题,提供了统一的攻击者感知基准,能帮助安全团队在部署PR-MTD前量化其安全效益与性能开销,从而做出更明智的防御决策。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Daniel Commey, Bin Mai

该论文研究了网络功能虚拟化(NFV)与软件定义网络(SDN)编排中一个反直觉的现象:添加安全功能(如防火墙、入侵检测系统、WAF等)选项反而可能导致整体服务性能下降,即安全引发的Braess悖论。作者通过博弈论模型分析,证明了在服务功能链(SFC)编排中,增加一条防御选项后,由于流量和攻击价值在共享安全资源上的集中,可能使适应后的均衡状态变差。论文定义了Braess型安全管理动作,推导了在仿射负载依赖的VNF延迟下悖论出现的充分条件,并提出了一种部署前编排筛选机制,用于拒绝、限制或保留有害选项。实验在多租户SFC场景下,对四种拓扑(胖树数据中心、NSFNET广域网、GEANT广域网和边缘/雾拓扑)进行测试。在理论识别的Braess参数范围内,天真的防御扩展使均衡服务成本增加27.2%-30.8%,风险集中度提高6.1-9.7倍;而采用感知悖论的约束使用可将残余惩罚控制在1.9%以下,相比天真扩展降低服务成本20.0%-22.1%,并使浓度敏感的预期攻击损失平均降低93.5%。该工作为安全编排决策提供了理论依据,避免盲目增加安全功能带来的负面效应。

💡 推荐理由: 揭示了安全配置中的反直觉现象,提醒运维人员增加安全措施未必能提升整体安全性,甚至可能因资源竞争和流量集中而恶化风险。

🎯 建议动作: 研究跟进:将Braess悖论模型纳入安全编排工具的预评估模块,避免盲目添加安全节点。

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Mohammed N. Swileh, Shengli Zhang, Kai Lei

软件定义网络(SDN)因其集中控制架构而面临分布式拒绝服务(DDoS)攻击的严重威胁,特别是地毯式轰炸(Carpet-Bombing)DDoS攻击,这种攻击将恶意流量分散到多个目标以逃避传统检测机制。本文提出了一种基于检索增强生成(RAG)的框架,用于在SDN环境中实时检测和缓解此类攻击。该框架结合了接口级流量特征表示、语义嵌入生成、基于FAISS的相似性检索以及大语言模型(LLM)驱动的上下文推理,无需传统的监督模型训练或重训练即可对流量行为进行分类。为评估框架有效性,作者在多种地毯式轰炸DDoS攻击场景下进行了大量实验,涵盖不同攻击强度。同时,研究了两种流量表示策略:基于JSON的结构化表示和基于自然语言的表示(NLR),并使用了多个最先进的LLM。实验结果表明,该框架实现了高准确率和稳定的攻击检测性能,其中使用Gemma-4-31B-IT模型的配置取得了最强的整体检测效果。实时实验验证了该框架能够快速检测并缓解地毯式轰炸DDoS攻击,同时保持SDN网络稳定运行。研究成果凸显了将RAG机制与LLM相结合用于智能自适应SDN安全分析的有效性。

💡 推荐理由: 地毯式轰炸DDoS攻击难以被传统检测机制发现,而该研究首次将RAG和LLM结合用于SDN环境下的实时检测与缓解,为智能网络防御提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ziwen Liu, Jian Mao, Jun Zeng 0006, Jiawei Li, Qixiao Lin, Jiahao Liu 0005, Jianwei Zhuge, Zhenkai Liang

本文提出了一种基于溯源图的检测框架 PROVGUARD,用于识别软件定义网络(SDN)中的控制策略操纵(CPM)攻击。SDN 通过将控制平面与数据平面解耦提升了网络灵活性,但逻辑集中的控制平面易受 CPM 攻击,攻击者通过操纵控制器的网络视图引入错误策略。现有异常检测和配置验证方法因仅关注数据平面而存在局限性,某些隐蔽的 CPM 攻击若不分析控制器决策的因果关系则难以与正常行为区分。PROVGUARD 通过监控控制器活动来检测 CPM 攻击,利用静态分析识别与数据平面相关的控制器操作并指导控制器插桩,从捕获的控制平面活动构建溯源图。该框架通过减少冗余并提取溯源图中的路径作为上下文,以捕获简洁且长期的特征。基于序列到序列预测模型,通过识别导致预测误差超出正常范围的路径来标记可疑行为。作者在 Floodlight 控制器上实现了原型,实验证明该方法成功识别了先前方法无法完全处理的四种典型 CPM 攻击,并为攻击行为调查提供了有价值的见解。

💡 推荐理由: 针对 SDN 控制策略操纵这一难以检测的攻击类型,提出基于溯源图的新颖检测方法,弥补了数据平面方法的不足,对保障 SDN 控制平面安全具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)