SDN安全遭到质疑白盒交换机还能走多远?

每年8月安全专业人员都会期待黑帽大会和DEF CON安全会议上展现的研究结果。这些会议是了解最新攻击趋势、漏洞和漏洞利用的最佳场所,今年的黑帽大会上,软件定义网络成为安全研究人员的焦点。

Hellfire Security公司的Gregory Picket在黑帽大会中揭露了对开放网络安装环境(ONIE)的漏洞利用,ONIE是基于Linux,它用于在白盒交换机中启动基础操作系统以恢复更强大的网络操作系统。通过ONIE,交换机可以启动和恢复Big Switch Networks、Cumulus Networks等供应商的网络操作系统。

于此同时,Picket解释了如何利用ONIE的一些缺陷,包括缺乏身份验证和加密,至少有一个网络供应商已经知道这些缺陷功能。Big Switch公司首席技术官Rob Sherwood最近发布了博客文章,其中介绍了应对ONIE中缺陷问题的安全方法。Rob讨论了Big Switch硬件如何利用管理网络端口来通过ONIE加载其网络操作系统。

目前利用设备固件和预重启环境是流行的攻击方式,对于攻击者而言,在操作系统完全加载之前能够插入恶意代码是非常有吸引力的做法。操作系统级安全软件无法在预重启环境中运行,固件被软件的几乎所有其他部分认为是已知/良好的组件,在这个地方引入攻击媒介可以让攻击持续,继续整个系统重装或升级。

即使检测到攻击,企业不太可能会考虑更换硬件来完全移除攻击,而这在白盒环境更加可行,因为成本更低。

ONIE的安全问题源自于其需要加速发展以紧跟软件定义网络的步伐。ONIE是很好的软件,它允许白盒交换机自由地启动多个网络操作系统,它让企业可以简单地测试白盒环境,而不需要复杂的软件加载过程。ONIE让白盒交换机快速启动和运行,让专业人士专注于配置。

在白盒交换机开发周期中,添加关键功能来与商用网络交换机竞争,可以控制潜在安全问题。如果消费者愿意因为特定功能集而选择具有SDN网络操作系统的白盒交换机,开发团队会愿意花时间来编写这些功能。

对于ONIE安全问题的担忧并不会持续太久。根据Sherwood表示,现在已经在开始开发增强版的ONIE,其中将会为引导程序和操作系统软件引入校验和验证。这个新的安全版本肯定会增加身份验证和系统强化来防止Pickett展示的这种漏洞利用。

软件定义网络也会有安全挑战,让软件定义网络与众不同之处是软件的快速开发周期,以及缺乏特定专有硬件的支持。白盒交换机具有共同架构,这有助于快速软件开发,这意味着安全问题可以迅速修复,并在几个发布周期中最终得到缓解,这可能是几周,而不是几个月或者几年,

网络总是会有安全挑战,但SDN将帮助网络专业人员更快速地解决这些挑战。

作者:何妍 

来源:51CTO

时间: 2024-10-26 15:07:52

SDN安全遭到质疑白盒交换机还能走多远?的相关文章

聚划算的反腐 质疑淘宝公正还能走多远

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 资料显示:聚划算2011年全年团购交易总额破100亿元,市场份额超过50%,占据团购行业半壁江山,发展速度相当迅速.然而这一数字的背后却有着很多不可告人的秘密--腐败.以往经常有人爆料聚划算内部小二和淘宝商城卖家里应外合,通过聚划算谋取巨额财产.但是一直没有引起淘宝方面的重视,很多淘宝卖家无可奈何.然而就在近日传出淘宝内部大规模反腐,聚划算部

SDN和白盒交换机关系及未来漫谈

一.SDN和白盒的关系 经典SDN的定义是转控分离,通过SDN控制器来实现集中的网络智能控制,并通过北向API来提供快速的应用迭代开发.随着产业界的博弈,所有通过集中的软件来实现业务发放的系统也被称之为SDN.而白盒则是不折不扣的过去三十多年PC技术路线在网络产业的实现,通过标准化硬件的SAI接口,将网络设备的硬件和软件分离,客户可以从A厂商买硬件盒子,从B厂商买软件或自行裁剪开源软件系统安装在A厂商的盒子上,自己组装一个可运行的设备. 某种程度上来讲,经典的SDN也是一种白盒的实现方式,只不过

白盒交换机:实现网络可编程性的三种方式

哪怕是最苛刻的IT专业人员,有一个词也会很吸引他注意:节约成本.当市场中出现白盒交换机时--即一种预安装第三方网络操作系统的消费类交换机硬件,网络工程师一般首先听到或了解到的是这种新方法有可能节约成本. 但是,随着网络可编程性的概念变得越来越受到关注,节约成本已经不是白盒交换机中最受关注的方面了.除了节约金钱,它们还可以增加网络自动化.可编程性和灵活性,这些改进也有其实际价值. 根据波士顿Doyle Research首席分析师Lee Doyle的观点,包含软件和硬件在内的白盒交换机市场预计将在2

AT&T 现场测试白盒交换机

4/12/2017,AT&T日前宣布在今年3月28日成功完成基于开源多供应商的白盒交换机现场部署试验.试验在华盛顿特区和旧金山之间的线路进行,主要为AT&T的ECOMP平台提供远程监测服务. 提供白盒交换机的厂商包括了Barefoot网络,博通,Delta电子,Edgecore网络,英特尔和SanpRoute.举例来说,Delta的Agema AGC7648A交换机采用了博通的Qumran芯片和SnapRoute的网络操作系统.Edgecore的Wedge 100BF系统则利用了Baref

Google在中国还能走多远

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 前序:我记得我第一次上A5站长网的时间是08年4月15号,也是我第一次在A5网站写篇软文,当时文章题目<Google在中国还能走多远>.后经我查实转载这篇文章的不下100多知名网站.时隔一年多,速推网站长再次写下文章的续篇. Google在国际搜索引擎中可谓是首屈一指.这个我们不可否认,但是Google真正能了解中国国情吗?能了解

有了HTML5,Flash还能走多远?,互联网营销

     谈到Flash能走多远的问题时,我们不得不先聊聊作为Flash前辈的Applet.      所以要提它,是因为人类历史上第一个运行在浏览器之上的交互式应用,本来就是Java小程序,而非什么Flash. 早在1995年之初,当Gosling和Gage在WebRunner浏览器(即日后的HotJava浏览器)上展示3D分子模型之际,人们对Java的第一印象就是"这是种可以将静态网页变成动态的语言",而并非这是种"开发手机应用的语言"或者这是种"开发

百度英文上线后,谷歌中国还能走多远?

百度的股价坚挺,是否和百度日本有关?百度英文是我假象中的,如果百度英文上线,谷歌在中国还能走多远,还能保住英文市场这个根据地吗? 毋庸置疑,英文市场是目前互联网最大的市场. 值此谷歌中文上线7周年之际,Keso指出了中国企业缺乏全球的眼光.但是,当百度,这样一个在美国成功上市的中国企业,一旦国际化,谷歌会不会受到冲击呢?百度能不能在英文市场重演在中国打败谷歌的奇迹呢? 答案是肯定的,原因在于: 百度的研发效率要高于谷歌,效率高意味着成本低,百度英文进入国际市场,可以用更低的价格来销售广告,也许谷

百度不断K站 淘宝客到底还能走多远?

淘客很赚钱,那是"新"淘客时代淘宝客的代名词了,"后"淘客时代已经步履维艰(自百度K淘客站之后笔者称为后淘客时代),主要原因还是百度与淘宝 的竞争导致无辜者-淘客的悲哀,百度不断封杀淘客站,原先收录几十万页的站被百度K的只剩下首页,面对百度K站难道站长只能默默承受? 百度不断K 站淘客还能走多远?很多站长都是在做API调用站,百度的杀入点就是这个,大规模的API站都遭到封杀,可以说这类淘客站已经不能成就淘客赚钱的梦了,那 么淘客之路到底还能否继续下去?答案是肯定的,

草根站长未来之路还可以走多远?

越来越多的人加入站长行列,相继,也越来越多的人在站长这个行业倒下来.草根站长是否该擦亮眼睛,看看前方的路,在哪里,还可以走多远? 一.主观劣势 1.人力财力 大部分草根站长,曾经都有很大的理想.信念,于是涌现了大量的地方站.行业站.站长们辛辛苦苦将网站做出来了,花了大把的时间去采集内容,花了大把的时间去做排名,可是,做了几个月才发现,发展不下去了. 内容:全是采集的内容,没办法留住访客,跳出率几乎百分之百. 甚至有的朋友连采集,都不会操作.采集出来了吧,百度还是不给你收录. 排名:接触行业站.门