SDN快速发展 网络虚拟化准备就绪

SDN在创立之初就受到了全球瞩目并发展迅速,SDN的发展壮大带来网络产业格局重大调整的同时,也势必会波及到网络安全设备行业。网络侧安全产品在本质上是一种特殊用途的网络设备,SDN技术将对跨L2-L7的整个协议栈产生影响,因此在网络基础架构发生变化时,甚至是发生变化之前,网络安全设备的工作机制和解决方案也会发生相应的变化。

 

回到虚拟化,它给数据中心和企业网络带来了新的问题和挑战。一方面,传统的安全产品和安全解决方案无法解决在虚拟化后出现新的网络安全问题;另一方面,网络虚拟化自身也面临一些安全问题。网络在虚拟化后主要面临的问题有:

物理安全设备存在观测死角

虚拟机与外界存在数据交换,在虚拟化环境中的数据流有两类,即跨物理主机的VM 数据流和同一物理主机内部的VM 数据流。前者一般通过隧道或VLAN 等模式进行传输,现有的IDS/IPS 等安全设备需要在所有的传输路径上进行监控,后者只经过物理主机中的虚拟交换机,无法被实体的安全设备监控到,成为整个安全系统的死角。攻击者可以在内部虚拟网络中发动任何攻击,而不会被安全设备所察觉。

虚拟网络的数据流难以理解

虽然安全设备无法获得物理主机内部的VM 间的数据包,但可以获取跨物理主机间VM 的数据流。尽管如此,传统的安全设备还是不能理解这些数据流,也就无法应用正确的安全策略。例如,两个租户分别在两台物理主机上租用了一台虚拟机,当租户A从VM1向VM3发数据包时,防火墙能接收到物理主机1到物理主机2的数据包,但不知道到底是租户A还是租户B的程序在发送数据包,也不知道是哪两台VM在通信。此外,很多虚拟机之间的数据包是经过GRE隧道传输的,所以传统的网络安全设施可能不能解析这些封装后的数据流。

安全策略难以迁移

虚拟化解决方案的重要优点是弹性和快速,例如当VM从一台物理主机无缝快速地迁移到另一台物理主机时,或当增加或删除VM时,网络虚拟化管理工具可快速调整网络拓扑,在旧物理网络中删除VM 的网络资源(地址、路由策略等),并在新的物理网络中分配VM的网络资源。相应地,安全解决方案也应将原网络设备和安全设备的安全控制(ACL和QoS)跟随迁移,然而现有安全产品缺乏对安全策略迁移的支持,导致安全边界不能适应虚拟网络的变化。

网络流量不可见

在传统网络中,所有数据包经由交换或路由设备,这些设备可以感知并学习当前环境的数据流量,可以针对目前的网络状况动态调整路由策略。但基于OpenFlow的SDN架构中的网络控制器只会收到底层设备发来的部分数据包,并不了解控制域中大部分直接被转发的数据流具体内容。

控制器的单点失效

除了传统网络升级到SDN后网络层的新问题外,SDN本身也会存在漏洞,特别是复杂的SDN的控制器。数据平面和控制平面的分离主要是由控制器实现的,所以控制器就成为网络虚拟化的最重要的设施。

然而控制器需要应对各种动态的网络拓扑,解析各种类型的数据包,接收上层应用的信息,并控制底层网络设备的行为,所以功能实现将会非常复杂,也就可能存在不少漏洞。当攻击者攻破控制器,就可以向所有的网络设施发送指令,很容易瘫痪整个网络;或将某些数据流重定向到恶意VM,造成敏感信息的泄露。

所以,针对传统安全产品对内部网络不可见的缺点,安全厂商需推出支持虚拟化的安全产品,这些安全产品以软件的形式存在,并兼容主流的虚拟化解决方案,可监控内部虚拟网络中的数据流。要想达到真正的软件定义安全,就需要在保护现有和新增设备以及内部虚拟网络的基础上,深刻理解SDN的工作模式,提出松耦合但与之匹配的安全架构,设计网络控制器和安全控制器联动的安全机制,建立基于环境的数据传输决策模型。

作者:何妍 

来源:51CTO

时间: 2024-10-23 08:03:10

SDN快速发展 网络虚拟化准备就绪的相关文章

SDN解读:网络虚拟化和网络编排

SDN的一个重要目标是实现可以动态分配的灵活网络.虽然SDN的本质是实现集中控制和网络可编程性,但网络虚拟化和网络编排也 同样重要.为什么需要网络编排?通过SDN,网络可以通过一种编排好的方式进行分配,类似于服务器.存储和应用程序等其它IT组件.其中最重要的影响是软件定义网络可以实现自动化.自动化可以快速地分配服务,同时减少出现人为错误的机率.新创公司Anuta Networks和Alcatel-Lucent的Nuage Networks公司都已经推出了SDN编排工具.这些工具的目标用户是那些需

《新一代SDN——VMware NSX 网络原理与实践》——1.3 网络虚拟化的兴起

1.3 网络虚拟化的兴起 前文已经提到,网络虚拟化是云计算和SDN发展到一定阶段的产物,因此可以认为网络虚拟化是新一代的SDN.而云计算又是随着服务器虚拟化技术飞速发展而诞生的.因此,我们从介绍服务器虚拟化技术开始,引入网络虚拟化技术. 早期的网络虚拟化与现在的网络虚拟化在架构上有很多的不同,这会在本节中进行介绍,以使得读者在后续章节更好地理解VMware NSX网络虚拟化技术. 1.3.1 服务器虚拟化的日趋成熟近年来,服务器虚拟化技术被炒得火热,也日趋成熟.它是伴随着x86计算机性能飞速发展

在“下一代网络”热潮中,中国 SDN(软件定义网络)会怎么走?

今年美国的 SDN(软件定义网络)越来越火了,从 4 月份在圣克拉拉举行的开放网络峰会,到网络虚拟化创业公司 Nicira 被12.6 亿美元收购,再到多家 SDN 创业公司变得炙手可热,人们开始逐渐接受这个看起来有着"下一代网络"潜质的新技术. SDN,即 Software-Defined Network(软件定义网络),由于传统的网络设备(交换机.路由器)的固件是由设备制造商锁定和控制,所以 SDN 希望将网络控制与物理网络拓扑分离,从而摆脱硬件对网络架构的限制.这样企业便可以像升

《新一代SDN——VMware NSX 网络原理与实践》——1.2 认识SDN

1.2 认识SDN 介绍完为什么需要SDN和SDN的起源后,是时候介绍SDN到底是什么了.理解SDN架构,对于理解VMware NSX网络虚拟化解决方案的三个平面架构以及其逻辑网络.物理网络解耦的设计,是非常重要的--SDN的核心思想是控制平面与转发平面的分离,这与NSX中管理平面.控制平面和数据平面的设计如出一辙. SDN其实直到现在也没有清晰的定义,但是其核心理念已逐渐被人们接受.本章将下来会讨论SDN的理念.架构,以及它如何面对当前的IT难题. 1.2.1 SDN是什么 SDN是Softw

《新一代SDN——VMware NSX 网络原理与实践》——1.4 总结

1.4 总结 SDN是为了改变当前IT架构部署和运维的复杂性而提出的. SDN诞生于斯坦福大学实验室,课题组的核心人员后来成立了Nicira公司,该公司于2012年被VMware收购. SDN的核心思想是控制平面与转发(数据)平面的分离.SDN目前主流的南向接口控制协议是OpenFlow. 网络虚拟化是为了改变当前IT架构的复杂性和横向扩展能力而提出的,当前主要基于Overlay技术实现. 现今的网络虚拟化技术是SDN发展到一定阶段的产物,基于SDN架构的网络虚拟化解决方案,即新一代SDN可以在

《新一代SDN——VMware NSX 网络原理与实践》——第1章 SDN与网络虚拟化的起源与现状 1.1SDN的起源和发展历程

第1章 SDN与网络虚拟化的起源与现状 SDN是一个内容丰富却又定义模糊的名词.说它内容丰富,是因为在当今云计算大行其道的情况下,SDN已成为实现云计算的一种重要方法,其技术已席卷了企业私有云和公有云服务提供商的数据中心方方面面.说它定义模糊,是因为SDN还不像其他计算机或网络技术被一些组织或企业进行了标准化定义,当人们谈到SDN时,可能还在讨论"SDN究竟是什么"这个问题. 网络虚拟化则是云计算和SDN发展到一定阶段的产物.服务器虚拟化技术的飞速发展间接催生了云计算的兴起.而在云计算

通过SDN和网络虚拟化构建混合网络

部署软件定义网络(SDN)和网络虚拟化技术能够给IT企业带来很多优势,包括快速配置网络资源.降低运营成本以及改善网络可视性.政策和业务流程.而IT管理人员面临的挑战是,面对各种各样的 SDN技术,如何做出正确选择以帮助企业在短期内获得可衡量的优势,并确保其选择的技术可以发展为下一代网络架构.在本文中,我们将探讨IT管理人员在部署SDN和网络虚拟化时需主要考虑的因素.498)this.w idth=498;' onmousewheel = 'javascript:return big(this)'

《新一代SDN——VMware NSX 网络原理与实践》——第2章 NSX网络虚拟化概览 2.1VMware NSX网络虚拟化解决方案简介

第2章 NSX网络虚拟化概览 网络虚拟化技术诞生后,有不少厂商都推出了所谓的网络虚拟化解决方案.这些厂商实现"网络虚拟化"的方式各异,有些是自己研发的项目,有些是通过收购,有些是利用开源项目进行再开发.而VMware NSX网络虚拟化平台的基本架构到底是怎样的,它与别的厂家有哪些不同?这些问题会在本章进行探讨. 2.1 VMware NSX网络虚拟化解决方案简介 尽管VMware NSX网络虚拟化平台是通过收购Nicira而获得的,但是在收购一年多时间之后,NSX才正式发布.在这一年多

SDN(软件定义网络)在中国的发展

SDN(http://www.aliyun.com/zixun/aggregation/13868.html">软件定义网络)的目的是将网络控制与物理网络拓扑分离,从而摆脱硬件对网络架构的限制.这样的话,企业就可以通过软件对网络架构修改,获得企业对网络的需求,达到底层交换机和理由器等硬件无需替换,为企业节省成本. 如今,SDN(软件定义网络)已经越来越火,4月在美国举行的开放网络峰会,Juniper收购SDN创业企业Contrail Systems,多家SDN创业公司备受关注. 而在中国,