SDN和云的安全挑战--论可见性的重要作用

什么是SDN?为什么通讯可见性对安全至关重要?

软件定义网络(SDN)旨在将现代网络和数据中心变成可以根据不断变化的业务需求进行快速重新配置的高度敏捷的框架结构。尽管SDN对于公众来讲还比较陌生,但实际上几乎所有的组织都在制定这方面的计划,以适应这个号称可以通过对包括带宽分配在内的每个网络服务实现按需供应,将服务器虚拟化和云计算效率扩展到前所未有高度的最终架构的转变。

不过,许多的组织也认识到,高度移动的工作负载和自动配置的应用程序以及服务,意味着通讯能见度的损失,并且还在损失了性能优化功能的同时,削弱了安全性。然而,在谨慎中进步总是必要的,因为前所未有的效率和规模效应,云计算和向SDN的迁移一定是大势所趋。要实现尽可能的平滑迁移,并确保安全不被弱化,最重要的是要采取一些基本的步骤,其中设备对于网络通讯总体可持续的能见度是重中之重。

那么究竟什么是SDN?

SDN架构实现了将控制层和数据层的分离或分隔。由此产生的是一种可以查看控制框架并且提供单一逻辑抽象网络的高度可编程和可伸缩的架构。

在这种架构中,编排和提供的服务更容易通过一致而自动应用的预期配置进行管理。这种新型的网络架构使底层硬件基础设施的规模、灵活性以及可选择性都达到了前所未有的全新水平。除了显著节省了资产成本和运营成本,SDN架构还在几乎没有任何破坏和开销的情况下刺激了创新,适应了迅速变化的需要。

  开放网络基金会推出的SDN架构图

那么又该如何区分云安全和SDN安全呢?

在实际中,人们常常把云安全问题和SDN安全问题相提并论,那是因为云计算框架的关键支撑,即服务器和存储的虚拟化,与SDN使用了一些相同的概念。而事实上对于云来讲,有着与SDN完全不同的安全挑战,在此有必要做一下总结说明。

云安全问题

首先,非常重要的一点是,云经常会以虚拟化计算和存储为核心。在虚拟化设计中,虚拟化工作负载或虚拟机取代物理服务器,只须点点鼠标就可以进行服务器的分配、设置和操作。威睿公司(VMWare)的ESX、思杰公司(Citrix)的XEN和微软公司的Hyper
V都是支撑服务器虚拟化的虚拟机监控程序。云计算框架有三种不同的配置形态:私有云、公共云和混合云。

私有云全部是部署在组织内部及可控范围内的服务器和存储虚拟化。这意味着组织或公司对云框架拥有所有权,对其安全负责。这里的安全问题一般是一个虚拟机感染了恶意软件,而当该虚拟机在数据中心中进行移动、变更或重新分配时,造成共享相同主机的其他虚拟机被感染。

传统安全设备无法“看到”恶意软件在虚拟机之间的传播,因为虚拟机之间的通讯主要都是在虚拟网段进行的。在这种情况下,就要使地面网络上的安全设备实现虚拟化通讯的可视化,以及在建立访问控制时实现特定的或有目的的虚拟化。

公共云归提供云访问共享框架租赁服务的企业所有,如亚马逊AWS、微软Azure等。这里的安全问题一般是用户隔离方面的问题。因为众多组织的工作负载和资产都托管给了云服务提供商,任何疏忽造成的用户访问界限不清、用户访问权限交叉都会构成风险。

这里的安全控制主要就是针对两件事:对云服务提供商托管的工作负载进行访问控制,并要求供应商服务平面协议提供通讯能见度和托管资源的安全控制。

混合云或许是最常见的框架。大多数组织和企业有一些工作负载是以虚拟机的形式承载和实现的,同时,还会有一些工作负载会放在公共云上,这就形成了一种公共云和私有云同时存在的“混合云”框架结构。

混合云的安全机制当然也要遵守上述建议,不过也要密切关注市场选择,因为市场瞬息万变。目前混合云的可见性和安全控制框架还需要拼凑一些技术,但这么大的一个市场需求,必定会出现一些统一的和专业的供应商。有趣的是,在新兴领域还有一些采用叠加的技术。混合云的利益相关者需要对市场动向保持警惕,尤其是在向到SDN迁移的时候。

SDN安全问题

前面我们说过,SDN不仅仅是对服务器的虚拟化,而且对网络基础设施和管理的方方面面都进行了虚拟化。SDN所涉及到的安全问题除了网络基础设施,还扩展到了包括控制平面和数据平面在内的很多方面。

举例来说,如果攻击者能够接管控制平面或SDN控制器,从本质上讲,他们将会拥有整个网络及其所有包含在内的基础设施的所有权,可以说是拥有了无限大的权限。感染了数据平面理论上能够以更快的速度进行传播,因为SDN比服务器虚拟化的部署更普遍。控制平面和数据平面之间的通讯困难和混乱也有可能为攻击者使用新方法攻破网络外围创造漏洞。

说到如何构建安全的SDN,早就有了详细的架构指南,部分原因是现有的供应商和开源组织有许多不同的方法来实现SDN。这里的关键是确保所有网络的可见性,包括传统网络、虚拟化网络和软件定义网络。理解这些网络类型之间的通讯流,将确保盲点得到纠正,瓶颈得以最迅速的方式解决。

这种“可见性”跨越所有网络和工作负载类型,以确保可见视图的普遍性和持续性。这就是为什么可见性所提供的不是一个点解决方案,而是一套可以和虚拟化相提并论的架构层。

可见性在SDN中的作用

网络的可见性是在地面网络中的一个基本元素,并且在高度动态的SDN架构中变得更加重要。然而,SDN失去网络可见性并不会阻碍公司的前进步伐。提供可见性构造的公司已经与标准社区和主要的SDN架构供应商走在了一起,以确保应用程序在SDN迁移过程中及迁移完成后的性能和安全得到维护。

加速SDN可见性构造

可见性构造实质上使网络(包括SDN)实现可见,作为一个普遍的层,将通信流的视图结合在物理和虚拟网络段。具体地讲,网络可见性提供通讯流的详细信息和在这些网络至关重要的数据包:

监控SDN网络本身的状态

监控SDN可用的应用程序

确保维护安全

  私有云或SDN环境安全交付平台的可见性架构实现

无论选择的SDN架构是建立在OpenFlow,还是建立在类似VMWare的NSX和思科ACI或是某个其他框架的网络虚拟化上,上面的关键需求依然存在。在SDN中,控制和转发层虽然实现了独立管理,但还需要功能的结合。由于网络延迟或供应商网络基础设施差异会引起的这些层之间的同步问题,会造成瓶颈和破坏。

当谈到SDN应用程序和服务,按需供应的好处是不可否认的。但这种动态配置会导致不可预测的通讯模式,使得通过将性能管理工具放置在网络中可预见的地方的传统方法很难解决。

SDN当中的通讯可见性需要常数化,并且要将工具集中,以便得到通所有的通讯流和数据包。类似的逻辑也同样适用于对安全的需求。而安全设备可以放在传统网络的重要网段,在SDN中是站不住脚的。对于所有内部SDN通讯的集中布置和总体访问,给安全和性能管理技术提供了最好的统计嵌入恶意软件和异常模式出现的机会。

本文转自d1net(转载)

时间: 2024-10-03 13:33:30

SDN和云的安全挑战--论可见性的重要作用的相关文章

SDN和云的安全挑战——论可见性的重要作用

本文讲的是SDN和云的安全挑战--论可见性的重要作用,什么是SDN?为什么通讯可见性对安全至关重要? 软件定义网络(SDN)旨在将现代网络和数据中心变成可以根据不断变化的业务需求进行快速重新配置的高度敏捷的框架结构.尽管SDN对于公众来讲还比较陌生,但实际上几乎所有的组织都在制定这方面的计划,以适应这个号称可以通过对包括带宽分配在内的每个网络服务实现按需供应,将服务器虚拟化和云计算效率扩展到前所未有高度的最终架构的转变. 不过,许多的组织也认识到,高度移动的工作负载和自动配置的应用程序以及服务,

圆桌论坛:运营商在SDN/NFV的机遇与挑战

2016年6月1-2日,"2016全球SDNFV技术大会"在北京盛大召开.作为连续举办三届的SDN/NFV技术与产业盛会,本届大会着眼于SDN /NFV的实践应用与部署,从SDN/NFV在运营商网络.企业网.云数据中心.测试解决方案等多个场景的应用出发,深入解析产业部署现状及面临的挑战与发展趋势. 圆桌论坛主题:运营商在SDN/NFV的机遇与挑战 大会进行到第一天最后一个环节,由中国通信学会常务理事赵慧玲主持,并由ONF执行主席Dan Pitt.中国移动研究院副院长杨志强.中国联通研究

《云数据管理:挑战与机遇》分布式数据管理

本节书摘来自华章出版社<云数据管理:挑战与机遇>一书中的第1章,第2节,作者迪卫艾肯特·阿格拉沃尔(Divyakant Agrawal) 苏迪皮托·达斯(Sudipto Das)阿姆鲁·埃尔·阿巴迪(Amr El Abbadi),更多章节内容可以访问"华章计算机"公众号查看. 分布式数据管理 云计算建立在过去几十年计算机科学领域,尤其是在分布式计算和分布式数据管理领域积累的重要概念.协议和模型的基础上.本章主要讨论分布式系统和数据管理的基本背景,其构成了云数据库系统的基础.

中国电信网络重构落地,以SDN+NFV+云开启智能化

中国电信杨杰董事长在2016年世界移动大会·上海(MWCS 2016)上发布中国电信转型升级新战略.与此同时,中国电信酝酿多年的网络重构也终于水落石出. 杨杰强调,面向未来,中国电信会深化开源技术应用,引入SDN/NFV/云等新技术,打造简洁.集约.敏捷.开放的新型网络,实现网络.IT融合开放:加强协同,培养人才,机制配套,走向开发运营一体化.面向用户,提供可视.随选.自服务的全新网络体验,提升用户价值:面向业务,提供快速部署.安全的网络能力,促进业务创新,形成新的增长点. 此前,中国电信中国电

《云数据管理:挑战与机遇》 简介

本节书摘来自华章出版社<云数据管理:挑战与机遇>一书中的第1章,第1节,作者迪卫艾肯特·阿格拉沃尔(Divyakant Agrawal) 苏迪皮托·达斯(Sudipto Das)阿姆鲁·埃尔·阿巴迪(Amr El Abbadi),更多章节内容可以访问"华章计算机"公众号查看. 简 介 当代技术的快速发展导致大规模数据中心(也称为云)中的用户应用.服务和数据的数量急剧增加.云计算已经使得计算基础设施商品化,就像日常生活中的许多其他实用工具一样,并且大大减少了创新型应用及其大规

SDN/NFV商用仍存挑战:诺基亚Nuage VSP助力网络变革

随着,SDN/NFV在电信运营商.数据中心等领域开始试商用,SDN/NFV将正走上发展的快车道. 据预测,服务提供商SDN/NFV的投资将在未来五年内以54%的年复合增长率增长,在2020年,运营商和服务提供商在SDN和NFV的投资将超过200亿美元.不过,SDN/NFV在迅猛发展的同时也面临着来自各方面的挑战 . 从标准到业务应用仍存挑战 对于SDN/NFV商用面临的挑战,诺基亚Nuage Networks解决方案架构专家Alastair Johnson表示,其主要来自标准.架构.运维.业务三

混合云网络面临挑战 SDN或成解决方案

虽然在云端运行IT服务的好处显而易见,但是在完全实现弹性云的承诺之前,仍旧有很多重要的挑战需要克服.这些挑战的性质不同,影响云网络.计算资源和存储,而且可能最关键的地方在于必须在混合云部署中解决问题. 在混合云设置中,服务的一部分运行在客户的设备中,还有一部分运行在服务提供商的云中.工作负载分割成具体的规格,企业通常基于性能.可用性.隐私性.成本和其他的考量因素,来确定服务元素在哪里运行.然而迄今为止,很多客户在混合云实施时感到犹豫,因为担心这个部署模型是否能够符合自己的需求. 为了突出这个亟待

SDN/NFV:现状,挑战和未来

电信运营商和通信服务提供商(CSP)一直期待网络功能虚拟化(NFV)和软件定义网络(SDN)能够带来的优势,以帮助他们进入快速部署新服务,实现高度的网络自动化和动态重新配置的领域,从而降低资本支出/运营成本,并且易于配置和管理. 业界为实现这一目标,纷纷推出了多种开源计划.欧洲电信标准协会(ETSI)推出了开源NFV管理和编排(MANO)架构,吸引了大量的一级CSP和厂商的加入.其中一些CSP已经进行了现场试验,甚至有些一级运营商已经在现网中通过SDN和NFV部分实现虚拟化,解决方案厂商还创建了

SDN为云以及集群带来众多优势

作为现代数据中心的核心架构,软件定义的架构SDN最近发展势头很好.SDN旨在向云以及集群提供更多的灵活性与控制力,同时能够降低成本.提升性能. 软件定义的网络定义清晰,正在引领软件定义的基础设施.网络交换控制软件被从交换机硬件中分离出来并在虚拟机实例上运行.使用商用芯片降低了交换机的成本,允许低价供应商进入更大规模的市场,而这仅仅是SDN的优势之一. SDN与网络功能虚拟化(NFV)共存,NFV实际上是SDN的一个用例,发展势头很好.SDN是面向管理端的虚拟网络,NFV是面向数据或交换节点端的虚