云安基于SDN和NFV的云安全体系建设[权威资料].doc

云安全  时间:2021-01-26  阅读:()

基于SDN和NFV的云安全体系建设[权威资料]

基于SDN和NFV的云安全体系建设

云计算、虚拟化等新技术的发展带来新一轮IT技术变革赋予了应用灵活性、扩展性、快速交付但也给网络与业务带来巨大挑战。

新型应用如社交网络、在线大流量视频以及创新的服务模式如物联网、大数据的出现对网络安全提出了更高的要求。而传统的安全部署模式在管理性、伸缩性、业务快速升级等方面逐渐表现出对业务支撑能力的不足。

SDN和NFV化解难题

针对云计算所带来的安全挑战 SDN和NFV作为新一代网络技术既可通过独自层面去解决不同的网络问题、满足不同角度的业务需求又能够紧密结合实现网络灵活调度、动态扩展、按需快速交付产生更大的价值最大限度地满足用户对业务部署的要求。

根据ONF的SDN分层体系 SDN Fabric网络实现了控制与转发分离、软硬件解耦转发层面由支持OpenFlow及Overlay等核心技术的网络硬件设备组成控制则由软件控制集群及硬件设备的操作系统完成。 同时通过创新性地将NFVManager以APP形式集成VCFC控制集群上可实现SDN控制器集群对NFV的定义、 NFV的自动化部署及NFV资源池的弹性伸缩等生命周期控制管理。

融合SDN及NFV技术的云安全体系如图1所示基础硬件层和物理抽象层不仅包括运行NFV的物理服务器还同时包括物理安全设备、嵌入安全的vSwitch物理服务器、支持虚拟化的安全物理设备等设施对应SDN架构中的数据转发层面;NFV操作系统、设备的操作系统与上层应用组成业务控制层面。

云安全体系特点及价值

SDN以控制和转发分离思想为基础通过各种标准南北向开放接口为手段实现网络灵活适配应用 NFV利用虚拟化技术通过标准X86服务器运行防火墙、IPS、 LB等网络安全业务并形成资源池化让网络不再依赖于专用硬件从而使云安全体系的安全业务能够“弹性扩展” 、 “快速交付” 、 “统一部署” 并解决传统安全部署时的“拓扑依赖”问题。

可定义、 自适应的安全

SDN通过控制和转发分离将控制层面从转发设备上分离出来从而使得网络具备软件灵活定义网络的能力基础。 网络管理员可以方便的定义基于网络流的安全控制策略并让这些安全策略应用到各种网络设备中从而实现整个网络通讯的安全控制。

SDN网络可以实现基于流的调度 网络管理员可以静态配置或者动态生成引流规则将报文牵引到不同的安全设备上进行处理。与传统的基于IP包的转发规则基于流的调度使安全服务和管控更加细粒度提升安全服务的防护效率和准确性。

基于控制器的软件编程能力 网络管理员通过安全APP方式或者安全模板的方式提供安全即服务SaaS安全设备自动化配置运维管理使得安全设备运行维护任务可以更有效、更低成本、更快速的自动化从而降低安全运维和学习成本 同时提高安全防护的及时性和效率。

安全策略统一全局可管理性

SDN控制器集群通过对各种物理安全设备和NFV网元进行抽象将原先离散的、异构的设备形成统一的逻辑安全资源池。这样控制器集群可以用全局视野对所有安全资源进行统一调度并通过“安全服务链”实现流量检测路径规划提供与拓扑无关的全局安全策略。

SDN控制器集群具备全局视野掌握整个管理域范围内的流信息 因此可实现分布式安全设备的协同工作。 比如在

IPS检测点发现DDOS攻击可以立刻通知控制器集群在接入侧(如嵌入式安全vSwitch)生成一条动态黑名单或者防火墙策略将特定攻击报文丢弃从而使恶意流量在源端即被遏制提升安全防护效率。

全局安全资源池可以实现安全资源的动态复用和弹性扩展。这样在网络部署初期不需要为未来的扩展而预留不必要的安全设备而且可以通过虚拟设备做到一机多用减少安全设备的数量和投入成本。当安全设备性能不足时可以在资源池中新增相应的逻辑安全资源 SDN控制器集群根据HASH引流规则将不同的流量分担到不同的安全资源上处理实现资源的弹性扩展。

安全自动化快速部署、弹性扩展

传统安全设备内置的业务及业务流程相对固定无法随着应用需求的变化而变化而基于SDN和NFV技术的结合可完美地实现安全业务的灵活定义、按需快速部署、弹性扩展。

NFV技术通过将设备的硬件和软件解耦可将传统设备提供的安全业务功能分解成一个个VNF单元通过云平台或SDN VCFC控制器集群对NFV资源池、安全设备、 网络设备及vSwitch上的业务进行统一管理根据应用需求、业务流量特点定义不同的业务链实现不同业务流经过不同安全单元进行差异化处理并通过模板化方式实现各种复杂的业务快速部署。

南北向API的全面、兼容性

SDN和NFV的技术设计是开放的决定云安全体系也是一个开放的体系易于形成集百家之长、开放融合的体系。

SDN和NFV云安全体系各组件秉承标准、开放、端到端的理念提供全面丰富、灵活的南向接口及北向接口如图2所示。

通过开放融合的体系基于SDN和NFV构建的云安全体系能够融入更多的第三方SDN APP和NFV北向通过

Restful API可与独立第三方云平台进行对接南向通过

OpenFlow/OVSDB/NetConf等标准API兼容包括第三方的网络及安全设备、 NFV产品确保云安全体系更为灵活、更为全面。

灵活的安全云服务

随着云计算和移动互联网的蓬勃发展 网络数据量爆炸式增长。安全管理员在利用流量日志来分析安全威胁的时候很容易淹没在大量的“噪音”数据中很难发现日志中存在的高风险异常现象或趋势。

云安全体系可通过安全资源池海量网络流量、 日志、告警、状态、异常数据信息综合采集和分析输出网络安全报表 比如TOP N攻击基于地址或者应用的丢包TOP N基于地址或者应用的连接数TOP N过去1小时、 1天甚至1个月的会话新建和并发统计数报表等让网络管理员对网络数据了如指掌主动感知网络安全态势利用SDN控制器机群统一的安全策略下发和控制动态实时更新学习安全策略和修复网络。云安全体系还提供在线病毒和特征库升级以及紧急风险策略同步有效防御0-day攻击提供智能灵活的云安全服务。

在云计算时代每天新增的数据量非常巨大需要处理的数据成倍增加各应用也相应的在千变万化 因此建立自动化、虚拟化、可动态弹性伸缩的云安全防护体系已经是大势所趋 同时伴随SDN和NFV技术的不断演进 SDN及NFV技术也将不断完善云安全的防护体系最终促使云计算得以更加健康、有序的发展。

文档资料:基于SDN和NFV的云安全体系建设完整下载完整阅读全文下载全文阅读免费阅读及下载

阅读相关文档:建筑业营改增对港航工程项目税负影响几何如何界定水上交通安全的监管职责论港口码头企业船舶污染应急联防体建设长江船岸无线宽带网的建设技术与方式比选港口建设费征管制度体系研究武侠影视对武术传播的影响

班杜拉的交互决定论与微博的“暴力流感” 在困境中探索出路红色经典下的快意江湖中国教育电视台节目的创新特色探析弥合数字鸿沟,构建公民社会我庆幸我对纸媒的印象都是美好的 “两会”报道三大忌北京老字号企业自媒体品牌传播现状及问题解析文化走出去与武术电影的文化开掘下一代安全我们转守为攻浅谈初中数学教学中如何有效利用交互式电子白板对“重点关注学生”档案

感谢你的阅读和下载

*资源、信息来源于网络。本文若侵犯了您的权益请留言或者发站内信息。我将尽快删除。 *

SugarHosts糖果主机六折 云服务器五折

也有在上个月介绍到糖果主机商12周年的促销活动,我有看到不少的朋友还是选择他们家的香港虚拟主机和美国虚拟主机比较多,同时有一个网友有联系到推荐入门的个人网站主机,最后建议他选择糖果主机的迷你主机方案,适合单个站点的。这次商家又推出所谓的秋季活动促销,这里一并整理看看这个服务商在秋季活动中有哪些值得选择的主机方案,比如虚拟主机最低可以享受六折,云服务器可以享受五折优惠。 官网地址:糖果主机秋季活动促...

BlueHost 周年庆典 - 美国/香港虚拟主机 美国SSD VPS低至月32元

我们对于BlueHost主机商还是比较熟悉的,早年我们还是全民使用虚拟主机的时候,大部分的外贸主机都会用到BlueHost无限虚拟主机方案,那时候他们商家只有一款虚拟主机方案。目前,商家国际款和国内款是有差异营销的,BlueHost国内有提供香港、美国、印度和欧洲机房。包括有提供虚拟主机、VPS和独立服务器。现在,BlueHost 商家周年活动,全场五折优惠。我们看看这次的活动有哪些值得选择的。 ...

€4.99/月Contabo云服务器,美国高性价比VPS/4核8G内存200G SSD存储

Contabo是一家运营了20多年的欧洲老牌主机商,之前主要是运营德国数据中心,Contabo在今年4月份增设新加坡数据中心,近期同时新增了美国纽约和西雅图数据中心。全球布局基本完成,目前可选的数据中心包括:德国本土、美国东部(纽约)、美国西部(西雅图)、美国中部(圣路易斯)和亚洲的新加坡数据中心。Contabo的之前国外主机测评网站有多次介绍,他们家的特点就是性价比高,而且这个高不是一般的高,是...

云安全为你推荐
天玑1000plus和骁龙865哪个好各位觉得联发科最新芯片天机1000靠谱吗?真的能打过麒麟990?租车平台哪个好共享汽车现在哪个平台的比较好?燃气热水器和电热水器哪个好燃气热水器和电热水器的区别是什么,哪个比较好?电陶炉和电磁炉哪个好电陶炉和电磁炉哪个好美国国际集团IDG在美国是干什么的?牡丹江教育云空间登录牡丹江教育云平台学生注册错了怎么办?qq空间登录网站QQ空间打开需要输入用户名和密码,下面是正在连接一个网址和领域网址首选dns服务器地址首选DNS服务器地址是什么东西电信dns服务器地址电信光纤的dns地址怎么设置强生美瞳月抛强生美瞳有月抛的吗
美国vps主机 虚拟主机排名 重庆服务器租用 淘宝二级域名 com域名抢注 狗爹 bluehost cdn服务器 godaddy支付宝 免费ddos防火墙 南昌服务器托管 网站挂马检测工具 空间出租 河南移动邮件系统 微信收钱 服务器干什么用的 免费cdn 优酷黄金会员账号共享 台湾google net空间 更多