基于SDN的应用可以按需定制部署安全功能,快速开通安全服务;应用可以动态控制业务流能否通过网络,确保应用安全策略实时生效。

安全服务发展趋势

随着互联网的蓬勃发展,企业面临越来越多的安全威胁。针对大量的中小企业没有安全专业人员,缺少安全专业知识的普遍情况,运营商、安全服务提供商纷纷推出了安全服务(Managed security services)。根据分析报告预测:随着安全服务市场快速发展,到2020年有望达到299亿美元,平均年增长率达到15.8%。

尽管有着巨大的发展空间,安全服务也面临着诸多挑战:对企业而言,新的业务和应用层出不穷,企业希望为这些业务和应用进行实时的安全防护;对运营商和安全服务提供商来说,网络中有来自不同厂家的安全设备,这些设备的安全能力参差不齐,有着不同的配置接口,并且使用各自不同的管理平台,缺乏统一的管理和配置接口及应用,给业务运营人员带来了很大的不便;另外,随着云计算的普及,网络安全的边界变得模糊,公有云或私有云中的虚拟机也可能会发生迁移,运营商和安全服务提供商希望能根据网络中的资源情况,在网络中最合适的位置或设备上提供灵活的业务部署,满足不同业务的不同安全需求。

华为公司通过研究SDN和NFV技术在网络安全方面的应用,提出了应用定义安全的解决方案,利用SDN技术对网络设备、安全设备的集中管控,使得运营商和安全服务提供商能根据客户需求灵活的在网络中部署安全功能,实时的进行安全策略的配置和更新,为应用提供了端到端的安全保证。

应用定义安全的解决方案

应用定义安全(Application Defined Security)解决方案的核心理念是:(1)应用可以按需定制部署安全功能,快速开通安全服务;(2)应用可以动态控制业务流能否通过网络,确保应用安全策略实时生效。

在应用定义安全解决方案中,Orchestrator组件接收来自安全资源池中安全单元的功能和性能注册;并解析应用的安全业务需求,选择并调用最佳的安全单元组合进行业务编排。安全业务引擎(SSE)组件通过将安全能力与安全设备解耦,将安全控制面与数据面分离,实现了开放统一的安全业务策略接口和安全能力接口,将安全业务策略转换为安全能力规则后配置到具体的安全单元,并能实时监测安全单元的状态、收集其上报统计信息等。

图1 应用定义安全解决方案架构

应用定义安全解决方案使得用户不仅可以在靠近应用终端的位置部署合适的安全能力单元(如路由器的ACL能力,IPS功能等),而且实时动态控制业务流是否通过网络,什么时间通过网络等。

应用定义安全解决方案的价值

对运营商和安全服务提供商的价值:

应用定义安全解决方案对运营商和安全服务提供商的价值可归纳在业务部署、运维、成本这三个方面。在业务部署方面,运营商和安全服务提供商加速引入新业务并创收、按需自动化部署安全业务及快速提升服务能力;在运维方面,他们利用SDN集中管控,端到端的安全业务管理与控制,降低OPEX;在成本方面,他们按需部署虚拟化安全功能,降低CAPEX。

对企业用户的价值:

企业用户将企业网络安全业务托管给运营商或安全服务提供商,由他们来定制提供端到端的安全业务能力,保证企业应用的实时安全防御,使得企业用户可以聚焦核心业务。

相关的标准进展

业界各个标准组织也在积极制定相关的安全标准:IETF在2015年成立了DDoS Open Threat Singaling(DOTS)和Interface to Network Security Functions(I2NSF)工作组,分别定义DDoS***防御的信令接口与协议和SDN控制器的安全服务南/北向接口;开放网络基金会(Open Networking Foundation:ONF)设置了安全组,致力于SDN安全的标准化规范制定。

华为公司也积极的参与到了标准的制定过程中并在其中发挥了重要角色,联合Telefonica、BT、Orange和China mobile等运营商以及Fortinet等设备商在IETF推动成立了I2NSF工作组,将应用定义安全解决方案中的安全服务SDN南北向接口信息模型及DDoS***防御的信令接口和承载协议,分别贡献到IETF I2NSF和DOTS工作组草案中,有力的支持了标准的进展。

本文转载自:http://developer.huawei.com/ict/cn/site-sdn/article/09

转载于:https://blog.51cto.com/12797595/1914542

基于SDN的应用定义安全方案相关推荐

  1. 干货:一种基于SDN的服务器负载均衡方案

    网络已经成为许多商业的支撑脊柱,世界网络中每天都有新的设备加入,致使网络规模巨大化.众多的网络设备不仅意味着需要投入更多的资源,且使网络结构越加复杂化,管理难度增大且易错.为了避免网络管理错误的发生, ...

  2. 基于SDN网络的优化技术和QoS研究分析(二)

    编者按 随着网络技术的发展,越来越多的分布式应用和不同类型的网络技术被部署到网络上,基于传统IP的网络体系结构正面临越来越多的问题,传统的优势正逐渐成为制约网络技术发展的瓶颈. 由于篇幅较长,文章将分 ...

  3. 基于SDN的蜜网技术概述

    云计算和虚拟化技术的发展,使得蜜网系统从传统的硬件蜜网,发展成动态灵活的虚拟化蜜网成为了可能.SDN(Software Defined Networking)架构将网络的控制平面从数据平面中分离出来, ...

  4. 中国银联与上海银行基于SDN的下一代金融云网络联合研究与应用实践:从分层分区传统架构向云网架构转型...

    本文作者: 上海银行 马永祥等 中国银联 祖立军等 0.引言 中国银联与上海银行就金融云与SDN技术研究等达成合作,其中中国银联的电子商务与电子支付国家工程实验室与上海银行数据中心以下一代金融云数据中 ...

  5. 基于.NetCore3.1系列 —— 认证授权方案之授权揭秘 (下篇)

    一.前言 回顾:基于.NetCore3.1系列 -- 认证授权方案之授权揭秘 (上篇) 在上一篇中,主要讲解了授权在配置方面的源码,从添加授权配置开始,我们引入了需要的授权配置选项,而不同的授权要求构 ...

  6. Software-Defined Networking (SDN) Definition-软件定义网络

    目录 软件定义的网络(SDN)定义 SDN架构是 SDN革命开始了一切 ONF SDN项目 软件定义的网络(SDN)定义 https://www.opennetworking.org/sdn-defi ...

  7. 基于SDN的访问控制模块实现

    一.背景 1.访问控制 访问控制技术,指防止对任何资源进行未授权的访问,从而使计算机系统在合法的范围内使用.意指用户身份及其所归属的某项定义组来限制用户对某些信息项的访问,或限制对某些控制功能的使用的 ...

  8. 基于WEB 的实时事件通知方案

    基于WEB 的实时事件通知方案 基于 WEB 的实时事件通知方式大致有五种方案:HTTP拉取方式(pull),HTTP流,Long Polling,FlashXMLSocket方式,Java Appl ...

  9. win7配色方案_自制的基于rime的简体拼音输入方案,尽可能接近搜狗拼音

    简介 在linux端,很多拼音输入法有少许 bug 或卡顿,或功能不全,所以接触了 rime ,然而自带的朙月拼音和袖珍简化字拼音均不是很不是很理想,但是探索过程中发现很多很好的开源项目提供词库,而 ...

最新文章

  1. Struts2 框架搭建问题三
  2. Spring 定时器
  3. VTK:IO之ReadPolyData
  4. BUPT 2012复试机考 4T
  5. 自定义一个ImageSwitcher
  6. Yolov3目标检测实战【实现图像中随机出现手写数字的检测】
  7. 西门子tcpip通讯实例_西门子200SMART与视觉软件TCPIP通讯
  8. 【机器学习】CART决策树原理及python实现
  9. java字体推荐_最适合编程的10大字体推荐
  10. educoder考试可以切屏吗_线上考试真的好多人作弊吗?
  11. Codeforces Round #622 (Div. 2) C2. Skyscrapers (hard version)(单调栈)
  12. Java菱形的面积_用java打印菱形。
  13. 超详细讲解。QT+OpenGL画出不同纹理面立方体(部分面可反色)
  14. module not specified如何解决
  15. 速度收藏 | 100+大数据开源处理工具汇总
  16. hdu 4607 Park Visit(树上最长链)
  17. 地缘剧本杀 (九):抉择(原创小说连载,内含语音)
  18. python抓取股票竞价数据_【整理】用Python+beautifulsoup抓取股票数据
  19. 建模配置 | Revit建模到底需要什么配置
  20. 雅可比矩阵和行列式(Jacobian)

热门文章

  1. 解决新浪微盘下载没反应下载中断
  2. ElasticSearch—基本概念
  3. 系列(五)—MySql
  4. Git本地分支和远程分支关联
  5. WebCast《实战ASP.NET AJAX系列课程(2):使用客户端框架创建“纯粹”的Ajax应用程序》相关资源...
  6. Python 03 学习内容整理
  7. 数据库框架的log4j日志配置
  8. xenserver 脚本学习之/opt/xensource/bin/xapi-wait-init-complete
  9. (原创)机器学习之numpy库中常用的函数介绍(一)
  10. asp.net mvc 接入阿里大于 短信验证码发送