题名 一种基于拟态安全防御的DNS框架设计
被引量:43
1
作者
王禛鹏
扈红超
程国振
机构
国家数字交换系统工程技术研究中心(NDSC)
出处
《电子学报》
EI
CAS
CSCD
北大核心
2017年第11期2705-2714,共10页
基金
国家自然科学基金青年基金(No.61309020
No.61602509)
+2 种基金
国家自然科学基金创新群体项目(No.61521003)
国家重点研发计划项目(网络空间拟态防御技术机制研究)(No.2016YFB0800100
No.2016YFB0800101)
文摘
目前针对DNS服务器的恶意攻击频发,如DNS缓存投毒攻击,而DNS安全拓展协议(DNSSEC)在大规模部署时仍面临许多难题.本文提出一种简单易部署的,具有入侵容忍能力的主动防御架构——拟态DNS(Mimic DNS,M-DNS)——保证DNS安全.该架构由选调器和包含多个异构DNS服务器的服务器池组成.首先选调器动态选取若干服务器并行处理请求,然后对各服务器的处理结果采用投票机制决定最终的有效响应.实验仿真表明,相比当前传统架构,M-DNS可以降低缓存投毒攻击成功率约10个数量级.
关键词
DNS
DNS缓存投毒攻击
拟态安全防御
动态异构冗余
Keywords
DNS
DNS cache poisoning attack
mimic security defense
dynamic heterogeneous redundancy
分类号
TP393
[自动化与计算机技术—计算机应用技术]
题名 拟态防御DHR模型若干问题探讨和性能评估
被引量:51
2
作者
扈红超
陈福才
王禛鹏
机构
国家数字交换系统工程技术研究中心
出处
《信息安全学报》
2016年第4期40-51,共12页
基金
中国博士后基金项目(No.44603)
国家自然科学基金项目(No.61309020)
+2 种基金
国家自然科学基金创新研究群体项目(No.61521003)
国家重点研发计划项目(Nos.2016YFB0800100
2016YFB0800101)资助
文摘
针对传统防御技术难以应对未知特征和未知缺陷的攻击,近年来,工业界和学术界尝试发展能够"改变游戏规则"的创新性防御技术。网络空间拟态防御(CMD:Cyberspace Mimic Defense)以动态异构冗余(DHR:Dynamical Heterogeneous Redundant)作为核心架构技术。针对信息系统保护的元功能,采用非相似余度设计方法构造多个功能等价的异构执行体;在系统运行期间,动态调度元功能的不同异构执行体在线运行,以阻断攻击者的攻击过程;同时,利用多模判决机制对多个异构执行体的输出结果进行判决,以检测是否发生攻击。本文针对DHR模型的若干问题进行了探讨,给出了一种理论分析方法,并进行了实验仿真,理论分析和仿真结果表明,DHR能够大幅提升攻击者攻击难度,增强信息系统的安全性。
关键词
动态异构余度
动态调度
异构性
冗余性
Keywords
Dynamical
heterogeneous and redundant
dynamical scheduling
heterogeneity
redundancy
分类号
TP393.08
[自动化与计算机技术—计算机应用技术]
题名 MNOS:拟态网络操作系统设计与实现
被引量:8
3
作者
王禛鹏
扈红超
程国振
机构
国家数字交换系统工程技术研究中心
出处
《计算机研究与发展》
EI
CSCD
北大核心
2017年第10期2321-2333,共13页
基金
国家自然科学基金项目(61309020,61602509)
国家自然科学基金创新群体项目(61521003)
+1 种基金
国家重点研发计划项目(2016YFB0800100,2016YFB0800101)
河南省科技攻关项目(172102210615,172102210441)~~
文摘
控制层的漏洞利用攻击,如恶意APP、流表篡改等是软件定义网络(software defined networking,SDN)面临的主要威胁之一,而传统基于漏洞修复技术的防御策略无法应对未知漏洞或后门.提出一种基于拟态防御思想的网络操作系统安全架构——拟态网络操作系统(mimic network operating system,MNOS)——保障SDN控制层安全.该架构采用异构冗余的网络操作系统(network operating system,NOS),并在传统的SDN数据层和控制层间增设了拟态层,实现动态调度功能.首先拟态层动态选取若干NOS作为激活态并行提供服务,然后根据各NOS的处理结果决定最终的有效响应返回底层交换机.实验评估表明:在增加有限的时延开销下,MNOS可以有效降低SDN控制层被成功攻击的概率,并具备良好的容错/容侵能力;在此基础上,提出的选调策略和判决机制,可以有效提升系统的异构度和判决的准确性,进一步提升安全性能.
关键词
软件定义网络
主动防御
拟态安全防御
动态异构冗余
网络操作系统
Keywords
software defined networking(SDN)
active defense
mimic security defense
dynamic heterogeneous redundancy
network operating system(NOS)
分类号
TP393
[自动化与计算机技术—计算机应用技术]
题名 软件定义网络下的拟态防御实现架构
被引量:5
4
作者
王禛鹏
扈红超
程国振
张传浩
机构
国家数字交换系统工程技术研究中心
铁道警察学院公安技术系
出处
《网络与信息安全学报》
2017年第10期52-61,共10页
基金
国家自然科学基金资助项目(No.61309020
No.61602509)
+4 种基金
国家自然科学基金创新群体基金资助项目(No.61521003)
国家重点研发计划基金资助项目(No.2016YFB0800100
No.2016YFB0800101)
河南省科技攻关基金资助项目(No.172102210615
No.172102210441)~~
文摘
针对传统防御技术难以应对未知漏洞和后门的问题,拟态安全防御(MSD,mimic security defense)通过构造动态异构冗余模型,提高系统的不确定性,增加攻击者的攻击难度和成本,提升网络安全性能。基于软件定义网络,提出了一种拟态防御的实现架构,首先,按照非相似余度准则构建异构冗余执行体,而后借助软件定义网络的集中管理控制实现动态选调和多模判决等功能。实验验证了架构的入侵容忍能力和可用性。
关键词
拟态安全防御
软件定义网络
主动防御
动态异构冗余
Keywords
mimic security defense, software defined networking, active defense, dynamic heterogeneous redundancy
分类号
TP393
[自动化与计算机技术—计算机应用技术]
题名 SDN中基于历史信息的负反馈调度算法
被引量:5
5
作者
吕迎迎
郭云飞
王禛鹏
程国振
王 亚文
机构
国家数字交换系统工程技术研究中心
出处
《网络与信息安全学报》
2018年第6期45-51,共7页
基金
国家自然科学基金创新研究群体基金资助项目(No.61521003)
国家自然科学基金资助项目(No.61602509)
+2 种基金
国家重点研发计划基金资助项目(No.2016YFB0800100
No.2016YFB0800101)
河南省科技攻关计划基金资助项目(No.172102210615)~~
文摘
在当前SDN架构中,控制器遭受着很多潜在的攻击,如恶意流规则等可能会引入虚假的流规则使主机混乱。基以此,提出一种基于历史信息的负反馈调度算法,利用假设检验对攻击者的行为进行判断,并将此作为调度的依据。仿真实验结果和分析表明,相比于传统调度方法,所提算法在一定程度上可以增加攻击者的时间成本,从而有效防御攻击者的探测攻击,而且控制器种类越多,系统越难被攻破。
关键词
动态异构冗余
负反馈
主动防御
Keywords
dynamic heterogeneous redundancy
negative feedback
active defense
分类号
TP393
[自动化与计算机技术—计算机应用技术]