面向云环境的动态可信SDN防火墙关键理论与技术研究

基本信息
批准号:61402342
项目类别:青年科学基金项目
资助金额:26.00
负责人:王鹃
学科分类:
依托单位:武汉大学
批准年份:2014
结题年份:2017
起止时间:2015-01-01 - 2017-12-31
项目状态: 已结题
项目参与者:Hongxin Hu,王张宜,王后珍,左子飞,向騻,曾龙杰,罗一鸣,杨姝黎
关键词:
可信计算软件定义网络安全云安全防火墙
结项摘要

SDN(Software-Defined Networking) point a brand-new path for the network virtualization in cloud data center. However, the design of dynamic and trusted SDN firewall becomes a difficult problem due to the characteristics of cloud virtualization network, such as the uncertainty of network virtualization boundary, the dynamics and migration of virtual network, redirection of network flow and network function vitalization. In the project, we aims to explore the underlying theories and key technologies of SDN firewall in cloud environment including the model of SDN firewall, the network-wide dynamic conflict detection and resolution approach of access control policy, and the protection mechanism of virtualization firewall. Based on the above theories and technologies, a prototype of dynamic and trusted SDN firewall in cloud environment will be implemented..Our project will propose the model, approach and mechanism of dynamic and trusted SDN firewall, which not only has some innovations, but also could be directly applied on practical cloud virtualization network environments. Hence it is very important in the academic sense and with a very practical application value for solution to the problem of cloud virtualization network security. Our team has well base of research and can assure successful completion of this project.

软件定义网络(Software-Defined Networking,SDN)的提出为解决传统网络无法适应云数据中心虚拟化的问题指出了一条全新的道路。然而,由于云虚拟网络安全边界的不确定性、网络动态调整和可迁移性、网络流可重定向以及网络功能虚拟化的特性,使得设计动态可信的SDN防火墙成为一个难题。本项目拟面向云虚拟网络,从面向云环境的SDN防火墙模型、network-wide访问控制策略动态冲突检测与解决方法及SDN虚拟防火墙安全保护机制三个方面展开理论研究与关键技术探索,并实现面向云环境的动态可信SDN防火墙原型系统。..本项目的开展将提出一套设计和实现动态可信的SDN防火墙模型、方法与机制,不但具有一定的创新性,而且可以直接应用到现有的云虚拟网络中,这对于解决云虚拟网络的安全保护问题,具有重要的学术意义和实用价值。本申请团队对此已经具有较好的研究基础,可以圆满完成项目。

项目摘要

软件定义网络(Software-Defined Networking,SDN)目前已经成为构建新一代云网络的关键技术之一。防火墙作为云网络的核心设备对云安全尤为重要。然而,由于云虚拟网络安全边界的不确定性、网络动态调整和可迁移性、网络流可重定向以及网络功能虚拟化的特性,使得设计动态可信的SDN防火墙成为一个难题。为此,本项目在三年时间里,围绕面向云环境的SDN防火墙模型、network-wide访问控制策略动态冲突检测与解决方法及SDN虚拟防火墙安全保护机制以及动态可信SDN防火墙实验验证系统四个方面开展理论研究与关键技术探索和实现。在面向云环境的SDN防火墙模型方面,我们针对SDN防火墙不能支持数据包状态处理和由于需要频繁与控制器交互而带来的开销问题,提出了基于OpenFlow 的SDN状态防火墙模型。在network-wide访问控制策略动态冲突检测与解决方法方面,我们针对现有SDN防火墙可以通过改写交换机中的流表项而被旁路的安全威胁,提出了基于Flowpath的实时动态策略冲突检测与解决方法,通过获取实时的SDN网络状态,我们的方法能够准确地检测防火墙策略的直接和间接违反,并且一旦发现冲突,可以基于Flowpath进行自动化和细粒度的冲突解决。在SDN虚拟防火墙安全保护机制方面,我们提出了基于可信计算和SGX技术的虚拟网元安全保护机制,为SDN虚拟防火墙构建了可信执行环境。在实验验证方面,我们基于Floodlight和Openstack实现了一款基于SDN的可信防火墙原形系统。通过以上研究,初步提出一套设计和实现动态可信的SDN防火墙模型、方法与机制。我们的研究工作基本达到了最初项目立项的设计目标,相关关键技术和原形系统也在华为公司和武汉大学励思可信云系统得到了初步应用。这对于解决云虚拟网络的安全保护问题发挥了积极作用,也丰富和发展了SDN安全的理论与应用研究,推动我国网络空间安全建设。

项目成果
{{index+1}}

{{i.achievement_title}}

{{i.achievement_title}}

DOI:{{i.doi}}
发表时间:{{i.publish_year}}

暂无此项成果

数据更新时间:2023-05-31

其他相关文献

1

硬件木马:关键问题研究进展及新动向

硬件木马:关键问题研究进展及新动向

DOI:
发表时间:2018
2

面向云工作流安全的任务调度方法

面向云工作流安全的任务调度方法

DOI:10.7544/issn1000-1239.2018.20170425
发表时间:2018
3

人工智能技术在矿工不安全行为识别中的融合应用

人工智能技术在矿工不安全行为识别中的融合应用

DOI:10.16265/j.cnki.issn1003-3033.2019.01.002
发表时间:2019
4

行为安全损耗和激励双路径管理理论研究

行为安全损耗和激励双路径管理理论研究

DOI:
发表时间:2020
5

基于体素化图卷积网络的三维点云目标检测方法

基于体素化图卷积网络的三维点云目标检测方法

DOI:10.3788/IRLA20200500
发表时间:2021

王鹃的其他基金

相似国自然基金

1

面向可信云服务的广义虚拟可信计算平台关键技术研究

批准号:61073156
批准年份:2010
负责人:沈晴霓
学科分类:F0205
资助金额:32.00
项目类别:面上项目
2

高速光子防火墙理论与关键技术研究

批准号:61177068
批准年份:2011
负责人:杨学林
学科分类:F0503
资助金额:72.00
项目类别:面上项目
3

支持可信协同的动态服务组合关键理论与技术研究

批准号:61073032
批准年份:2010
负责人:窦万春
学科分类:F0203
资助金额:32.00
项目类别:面上项目
4

面向用户的可信云计算环境安全研究

批准号:61572517
批准年份:2015
负责人:鹤荣育
学科分类:F0205
资助金额:60.00
项目类别:面上项目