论文部分内容阅读
云计算将海量计算资源、存储资源以及软件资源融合起来,通过网络为用户提供按需租用(pay as use)的服务,云计算技术由于能够将企业从IT基础设施建设与维护的巨大消耗中解放出来,使其更加专注于核心业务的发展,而受到企业用户越来越多的青睐,然而,云计算特有的虚拟化、外包数据服务以及多租户等特点,也孕育出一些新的安全隐患,这也为企业用户带来了前所未有的安全性挑战,其安全问题已逐渐成为制约云计算发展与应用的一个重要因素。数据中心网络(Data Center Network, DCN)作为云计算平台(简称云平台)内部网络,它是云平台的核心支撑,其拓扑结构决定了数据中心的运行成本,同时也决定了其上层应用的服务质量,因此,针对DCN的安全防护研究具有重大意义。虽然目前存在一些针对云平台的特定攻击的防护研究,如分布式拒绝服务攻击(Distributed Denial of Service, DDoS)、和侧通道攻击(Side-Channel-Attack, S-C-A),但国内外针对DCN的安全防护研究还处于初步阶段,这吸引了学术界和工业界的广泛关注。因此,本文围绕DCN安全防护中一系列关键技术进行了深入研究,并且取得如下研究成果:1.网络中重要节点是网络攻防双方关注的焦点,因此,对云服务提供商(Cloud Service Provider, CSP)而言,有效评估DCN重要节点并给予特殊保护,对提高网络防御能力有着重要意义。本文首先针对数据中心静态网络场景,提出一种基于最小生成树数据中心静态网络重要节点防护方法,其核心思想是通过比较待测节点移除后网络中生成树的数目来评估节点的重要性,得到生成树的数目越少,则节点的重要性越高。该方法首先用一个无向图去表示DCN拓扑结构,然后为DCN两类结构分别建立关联矩阵,其次通过改进的代数余子式来计算各节点最小生成树的值,最后通过归一化方法给出每个节点重要性值。然后,针对数据中心动态网络场景(移除节点会造成网络拓扑结构发生变化),提出一种基于信息熵贡献矩阵数据中心动态网络重要节点防护方法。该方法首先求解网络拓扑结构中重要因素——度和介数的值,并获取两者的邻接矩阵,然后应用信息熵理论客观评价两者所占的权重,其次得到所有节点组成的信息熵贡献矩阵,最后通过归一化方法计算出每个节点重要性值。基于树形网络结构、Fat-tree网络结构和VL2网络结构为例的层次类网络结构和以BCube网络结构、FiConn网络结构为例的递归类网络两类结构上的实验结果表明,本文提出的两种方法都是有效的,并且与其它方法相比,基于信息熵贡献矩阵方法不仅能够保证DCN拓扑结构的完整性,而且同时还具有更高的精确度。2.与重要节点相同,关键链路也是网络防护的焦点,如何有效评估DCN结构中关键链路非常重要。为了提高网络关键链路的防护能力,本文提出了一种基于网络最大流数据中心网络关键链路防护方法。首先通过有向权图表示DCN拓扑结构,然后通过添加超级源点(Supersource)和超级汇点(Supersink),将DCN关键链路防护问题转化成一个经典的网络最大流问题,其次分别为每种网络结构建立流量代价函数模型,最后通过使用Edmonds和Goldberg算法求解网络最大流值,并结合网络最大流、最小割集理论,求得每种网络结构关键链路(集合)。实验结果和算法复杂度分析表明,本方法不仅能够求解DCN关键链路而且具有较低的复杂度。3.为了进一步提高DCN防护能力,同时深化重要节点和关键链路防护的研究,本文围绕DCN抗毁特性展开研究。分别选择树形网络结构、Fat-tree网络结构以及VL2网络结构为例的层次类网络结构和以BCube网络结构、FiConn网络结构为例的递归类网络结构两类结构作为研究对象,基于度和介数两个指标,选择蓄意攻击和随机攻击两种攻击策略,研究部分节点失效时DCN结构的抗毁特性。本文实验结果能够为建立DCN拓扑抗毁性特征库提供重要参考。