云计算数据中心的网络带宽隔离技术研究

被引量 : 0次 | 上传用户:zhongli2511
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
云计算技术的目标是希望使得需要计算、存储和网络服务能力的企业能够从昂贵的设备采购、繁琐的应用部署和复杂的系统管理中释放出来,将更多精力投入业务软件开发与解决方案的创新。云计算允许用户按需支付,并支持其应用按需增长处理能力,降低其前期投资风险。然而,这种开放服务模型将使得具有不同背景的租赁者驻留在同一数据中心,从而带来潜在的安全威胁。例如,租赁者通过部署恶意应用并实施恶意攻击,在数据中心内部制造混乱。因此,云计算提供者不仅需要设计可扩展的数据中心结构,满足日益激增的应用需求,而且更重要的是,提供有效的性能隔离机制,保障不同租赁者之间性能互不干扰。云计算数据中心的资源主要包括计算、存储和网络资源。目前主要利用虚拟机管理器的机制,如Xen和Hyper-v,以虚拟机为单位对计算和存储资源进行划分,从而使得计算和存储资源得到比较好的隔离。但租赁者如何共享网络目前缺乏有力的控制,从而无法提供网络带宽隔离。例如利用VLAN可实现可达性或者流量隔离,但其目前不提供网络带宽配额,无法提供网络带宽隔离。缺乏有效的网络带宽隔离机制,当前面向云计算的数据中心网络至少存在以下风险。一是以流为单位的带宽分配方式,容易诱发自私和攻击行为,如通过并行发起多个流,占用更多网络带宽,发起流量攻击等。二是许多新的并行计算模式,如搜索和MapReduce等,引入同步性极强的多对一通信模式,对于低延时和小缓冲的数据中心网络容易导致TCP拥塞崩溃。三是许多既有应用基于非响应式协议实现,允许这类应用迁移到数据中心,势必对其他应用带来性能干扰;而禁止其迁移将损失潜在的商业利润,或对应用进行重写。针对上述问题,本文研究如何实现云计算数据中心网络租赁者之间网络层次的带宽隔离问题,主要创新和成果主要有以下三个方面:首先,从数据中心网络防范拓扑探测的角度,探索了云计算数据中心租赁用户利用端对端方法,探测数据中心网络逻辑路由拓扑结构的可能性,并提出一种基于UDP流粗粒度丢包特性的递进式探测算法。租赁用户仅利用正常流量,能否探测出其虚拟机之间的网络路由拓扑结构,目前尚不可知。传统的端对端路由拓扑探测技术,基于报文级的细粒度丢包或延时特性进行统计聚类,进而推测出逻辑路由拓扑的最大似然估计结果。但是直接应用这些技术将面临两个问题:一是假设探测报文在路由过程中总是可以获得细粒度的丢包和延时特性,这种假设在高带宽、低延时网络并不总是合理;二是基于报文级的统计分析方法,在网络带宽很高时将引入巨大的存储和计算开销,可扩展性较差。通过进一步研究和大量实验,本文提出,将路由拓扑分解成以接收虚拟机为根的探测树,依据特定的策略制造拥塞,并利用流级粗粒度丢包多维特性进行递进式探测,可以获得非常准确的逻辑路由拓扑结构,且单次探测可以在若干毫秒内完成。租赁用户可利用路由拓扑结构,为其自私和攻击行为服务。这就要求网络带宽隔离机制应尽可能将网络负载控制在较低的水平,且实现细粒度的拥塞控制。其次,从数据中心网络防范流量攻击的角度,探索了数据中心网络面临低速率拒绝服务攻击的可能性和必要条件,包括非响应式数据流和响应式数据流,特别是利用数据中心网络路由拓扑结构进行灵巧攻击的条件,并提出了理论分析模型。对于当前数据中心网络面临流量攻击的问题,尽管已有一些定性的讨论,但是对于实施该类攻击所需条件及其后果,缺乏定量的分析。通过构建理论分析模型和进行大量实验,本文指出,数据中心网络的低延时和小缓冲特性,使得租赁用户一是可以聚合多个同步流进行低速率拒绝服务攻击,二是可以利用网络的路由拓扑结构,将攻击目标选定在网络边缘或者网络内部。分析模型和实验结果表明,攻击流持续攻击时长通常只需若干毫秒就可能将目标TCP流的吞吐降至非常低。因此,需要研究数据中心网络的带宽隔离,在网络可用带宽不够时,尽可能抑制并发流;在实施拥塞控制时,统筹考虑拥塞可能发生的位置。最后,针对当前网络带宽隔离技术的不足,同时考虑防范拓扑探测与防范流量攻击问题,本文提出一种数据中心网络的带宽隔离机制,也就是统一的逻辑通道,对响应式和非响应式数据流进行统一的带宽分配,并提出一种基于RTT的接收端拥塞控制机制。现有基于资源预留的带宽分配方式,能实现较好的带宽隔离,但其实现复杂且资源利用率低;而现有动态带宽分配方式,能充分利用资源,但仅关注网络边缘链路的带宽公平性,同时缺乏对并发流的抑制和细粒度的拥塞控制机制。本文提出,利用统一的逻辑通道强制细粒度按需动态带宽分配机制,保障流之间的公平带宽分配;并提出接收端增强的细粒度拥塞控制算法,兼顾了网络边缘和网络内部链路出现拥塞的情况,依据网络当前拥塞程度决定进入网络的并发流数目,在避免网络拥塞的前提下尽可能保证带宽分配的公平性。实验结果表明,该机制能够有效防止用户端有意或无意占用其他用户网络带宽,抵御来自用户端的低速率拒绝服务攻击,保障数据中心网络带宽隔离。
其他文献
本文分析了珠江三角洲各主要城市之间客、货流量的空间分布形态 ,就珠江三角洲的整体交通运输形势而言 ,占第一位的是广州—东莞—深圳—香港一线。由于其优越的地理位置、悠
高效、准确的图像清晰度评价是实现自动调焦的关键。在分析了现有图像清晰度评价方法优缺点的基础上,提出了一种基于图像区域对比度的清晰度评价新方法,建立和分析了评价函数
汉语副词“还”、“再”、“又”在现代汉语语法中是常见的语法点之一,三词的意义和用法十分广泛,有些用法很相似,所以外国学生使用时会现各种偏误。本文主要是针对汉语副词
近年来,随着电子信息技术在各个领域的发展与不断成熟,出现了各种自动识别技术。利用计算机自动识别信息的射频识别技术(Radio FrequencyIdentification,RFID),代替了很多人工操作
<正>早在1985年,原国家教育委员会制定《全国普通高等学校人员编制的试行办法》(〔85〕教计字090号),明确提出:"根据中央关于精简机构,紧缩编制,提高工作效率,合理使用人员的
<正>我国农民贫穷,从根本上讲,不是因为国家政权的"下沉",不是因为基层政权的腐败,不是因为"权利"被剥夺,不是因为农民税费负担过重,不是因为城市的剥削,更不是因为农村缺少"
1994年“安居工程”这一概念首次提出,目标是加快住宅建设,增加有效供给,推动住房制度改革,加快住房解危步伐。同年7月,《国务院关于深化城镇住房制度改革的决定》确立了我国
当今的网络技术正以我们无法想象和感知的速度迅猛发展,网络技术的发展如同一把双刃剑,它的开放性、交互性、无纸化以及资源共享性等特点使信息、作品的产生和传播变得极为便
随着食品产业的发展,对研究生的综合素质提出了更高的要求。通过对研究生单一导师培养模式缺陷的分析,结合导师团队制在食品科学与工程研究生培养中的实践,阐述了导师团队的
互联网技术发展至今,网络环境下著作权侵权案件层出不穷。与频发的各种互联网著作权侵权案件相比,原有的著作权相关法律已显得落后。本文以网络环境下的著作权保护机制为研究