شبکه های نرم افزاری-Defined (SDN) اساساً تغییر داده است که چگونه معماری شبکه طراحی شده، مستقر و مدیریت شده است. با تجزیه و تحلیل هواپیما کنترل از هواپیمای داده، SDN کنترل متمرکز و قابل برنامه ریزی بر ترافیک شبکه را قادر می سازد، ارائه چابکی بی سابقه و اتوماسیون، این تغییر همچنین یک مجموعه جدید از چالش های امنیتی را معرفی می کند.

درک SDN و چالش های امنیتی آن

شبکه های سنتی به کنترل توزیع شده متکی هستند، جایی که هر سوئیچ یا روتر تصمیم های انتقال مستقل می گیرد. SDN این اطلاعات را به یک کنترل کننده متمرکز می کند، که با سوئیچ ها از طریق پروتکل هایی مانند OpenFlow ارتباط برقرار می کند، در حالی که این تمرکز مدیریت را ساده می کند و پیکربندی پویا را فعال می کند، همچنین یک نقطه واحد از شکست ایجاد می کند و سطح حمله را گسترش می دهد.

  • ] [تحریم کنترل کننده: [ [FLT 1 ] یک مهاجم دسترسی به کنترل کننده می تواند کل شبکه را دستکاری کند.
  • تزریق قانون جریان مجاز: گره های Malicious ممکن است قوانین جریان جعلی را برای منحرف کردن، رها کردن یا ترافیک ردیابی تزریق کنند.
  • حمله های هوایی: سوئیچ ها می توانند سیل زده یا به اشتباه پیکربندی شوند، که منجر به انکار خدمات می شود.
  • , ; {FLT:1 } ابزار امنیتی سنتی اغلب برای بازرسی ترافیک رمزگذاری شده یا تشخیص ناهنجاری در سیاست های SDN پویا تلاش می کنند.

این چالش ها خواستار یک رویکرد امنیتی چند لایه ای هستند. DNS به عنوان یک سرویس شبکه جهانی و عمیقا جاسازی شده می تواند لایه ای سبک و قدرتمند از دفاع را ارائه دهد.

نقش DNS در امنیت SDN

DNS کتاب تلفن اینترنت است، ترجمه نام دامنه قابل خواندن انسان به آدرس های IP. در SDN، ترافیک DNS به یک منبع غنی از تلهومتر و کنترل تبدیل می شود.در اینجا چگونگی افزایش امنیت در سه حوزه بحرانی است.

۱- نام امن با DNSSEC

DNS Security Extensions (DNSSEC) اضافه کردن امضاهای رمزنگاری به پرونده های DNS، اطمینان از اینکه پاسخ ها معتبر هستند و با پرواز اواسط پرواز دستکاری نشده اند، DNSSEC ضروری است زیرا کنترل کنندگان SDN اغلب به DNS برای حل نقاط انتهایی سرویس (به عنوان مثال، APIها، microservices) بدون DNSSEC، یک مهاجم می تواند حافظه DNS را از کنترل کننده آسیب پذیر محافظت کند و با اطمینان از سیستم های کنترل کننده سطح آسیب پذیر جلوگیری کند.

به عنوان مثال، بنیاد شبکه های باز DNSSEC را به عنوان یک معیار امنیتی پایه برای کنترل کننده های SDN توصیه می کند. استقرار یک حل کننده DNSSEC-validating در داخل ساختار SDN تضمین می کند که هر جستجوی DNS مورد استفاده برای اجرای سیاست از منبع تأیید شده است.

۲- تشخیص تهدید از طریق تجزیه و تحلیل ترافیک DNS

ترافیک DNS اغلب اولین شاخص سازش است. بسیاری از خانواده های بدافزار از DNS برای ارتباطات فرمان و کنترل (C2)، نفوذ داده ها یا الگوریتم های نسل دامنه (DGAs) در یک معماری SDN استفاده می کنند، کنترل کننده متمرکز می تواند تمام DNS پرس و جو را با تجزیه و تحلیل الگوهای جستجو، کنترل کننده تشخیص دهد:

  • [[۱] [۱۰]: [[۱۰] [۱۰] [۱] [۱]] [۳] [۳] [۳] [۳] [۳] [۳]] [۳] [۴] [۳] [۴]] [۴] [۴] [۳] [۴] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۳] [۶] [۳] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴]] [۴]]]]]] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴] [۴]]] [۴] [۴
  • دامنه های : نام دامنه های تصادفی که توسط بدافزار تولید می شوند.
  • تونلینگ داده: پرس و جو DNS بزرگ یا TXT رکوردهای استفاده شده برای استخراج داده ها.
  • ] حملات مجدد: به سرعت در حال تغییر پاسخ های DNS برای دور زدن سیاست های مشابه.

کنترل کننده های SDN می توانند با تغذیه های هوش تهدید یا مدل های یادگیری ماشین برای طبقه بندی DNS پرس و جو در زمان واقعی ادغام شوند، هنگامی که یک تهدید شناسایی شود، کنترل کننده می تواند جریان های حرکتی را به طور پویا رها کند، ترافیک را به یک Honeypot هدایت کند یا قوانین فایروال را به روز کند – همه بدون دخالت انسانی.

کنترل دسترسی و اجرای سیاست از طریق DNS

DNS همچنین می تواند به عنوان یک نقطه اجرای سیاست عمل کند.با اجرای فیلترینگ DNS در لبه SDN، سازمان ها می توانند دسترسی به دامنه های بدخواهانه یا نامناسب شناخته شده را قبل از ایجاد هر اتصال مسدود کنند.این به ویژه برای شبکه های مهمان، بخش های IoT یا ترافیک کاربر از راه دور مفید است.

علاوه بر این، کنترل کننده های SDN می توانند از پاسخ های DNS برای اعمال سیاست های آگاه از زمینه استفاده کنند.به عنوان مثال، اگر یک کاربر یک دسته دامنه با ریسک بالا را جستجو کند (به عنوان مثال، به اشتراک گذاری فایل، محتوای بزرگسال)، کنترل کننده می تواند پهنای باند را مختل کند، کاربر را به یک صفحه هشدار هدایت کند یا بازرسی عمیق بسته را انجام دهد.

پیاده سازی اقدامات امنیتی DNS در SDN

برای به حداکثر رساندن مزایای امنیتی DNS در SDN، سازمان ها باید یک استراتژی پیاده سازی لایه ای را اتخاذ کنند که در زیر بهترین شیوه ها ارائه شده با عمق فنی است.

نصب یک DNSSEC-Validating Recursive Resolver

هر دامنه SDN باید یک تنظیم کننده DNS اختصاصی برای اعتبار DNSSEC داشته باشد.این حل کننده می تواند یک ابزار هدف ساخته شده (به عنوان مثال، Cloudflare را برای تأیید DNS 1.1.1.1 یا یک پیاده سازی منبع باز مانند Unbound قرار دهد.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د.د. باید در داخل تعمیر و به حداقل رساندن پاسخ هایک.

یکپارچه سازی DNS Filtering با کنترل کننده SDN

از یک راه حل فیلتر DNS استفاده کنید که از ادغام API در زمان واقعی با کنترل کننده SDN پشتیبانی می کند.برای مثال، Cisco چتر یک API را ارائه می دهد که می تواند لیست های بلوک را به طور مستقیم به سوئیچ های SDN از طریق کنترل کننده فشار دهد.

نظارت بر ترافیک DNS برای Anomalies

امکان استفاده از تلهومتر جریان در سوئیچ های SDN برای ثبت نام DNS و پاسخ ها.استفاده از یک پلت فرم تجزیه و تحلیل شبکه (به عنوان مثال Elasticsearch + Kibana) برای تجسم حجم پرس و جو، NXDOMAIN نرخ و اندازه پاسخ.

  • افزایش ناگهانی در حجم جستجوی DNS (potential DDoS)
  • • Queries to New ثبت دامنه (NRDs) که اغلب مخرب هستند.
  • پاسخ های DNS با مقادیر TTL کمتر از 60 ثانیه (معمولا برای بوت نت های سریع-flux)

سیاست های دینامیک Enforce بر اساس DNS Field

هنگامی که کنترل کننده SDN یک پاسخ DNS دریافت می کند، می تواند تغییرات سیاستی را ایجاد کند، به عنوان مثال، اگر یک کاربر دامنه ای را که برای میزبانی صفحات فیشینگ شناخته می شود، کنترل کننده می تواند بلافاصله یک قاعده جریان ایجاد کند تا تمام ترافیک بعدی را از IP کاربر به IP حل شده مسدود کند. این "سیگارشی مبتنی بر میکرو" حمله را بدون ایجاد یک قانون دستی کاهش می دهد.

استفاده از پرونده های واقعی

استفاده از پرونده 1: مسدود کردن ترافیک C2 در یک پردیس SDN

یک دانشگاه که یک شبکه پردیس SDN را به کار می برد، از نظارت DNS برای تشخیص کرمی استفاده می کرد که سعی داشت با یک سرور C2 از طریق DNS TXT تماس بگیرد.کنترل کننده SDN با یک خوراک تهدید یکپارچه، دامنه DGA را شناسایی کرد و به طور پویا یک قانون لیست سیاه را در سوئیچ دسترسی اعمال کرد و کل پاسخ را در کمتر از 200 میلی ثانیه به کار گرفت.

استفاده از کیس 2: تجهیزات IoT در یک کارخانه هوشمند

در یک محیط صنعتی IoT با استفاده از SDN، فیلتر DNS برای محدود کردن دستگاه های IoT برای برقراری ارتباط با نقاط انتهایی ابری تایید شده اعمال شد، زمانی که یک سنسور IoT تلاش کرد به یک دامنه ناشناخته برسد، کنترل کننده جریان را کاهش داد و به تیم امنیتی هشدار داد، این امر مانع از یک حادثه بالقوه نفوذ داده ها بدون مختل کردن ترافیک قانونی شد.

ادغام با SDN Controllers

کنترل کننده های مدرن SDN API های REST یا اتصال پایتون را ارائه می دهند که اجازه می دهد سرویس های خارجی برای خواندن DNS logs و فشار جریان تغییرات جریان را بخوانند.برای مثال، کنترلر OpenDaylight دارای ماژول "DNS Audioer Service" است که می تواند به طور مشابه، OnOS یک برنامه "مدیریتی" را ارائه دهد.

توسعه دهندگان می توانند برنامه های امنیتی سفارشی را بسازند که:

  • Parse DNS از پیام های بسته بندی سوئیچ
  • پایگاه های داده های تهدید خارجی (به عنوان مثال، Spamhaus
  • قوانین جریان را برای مسدود کردن، هدایت یا ترافیک محدود نرخ نصب کنید.

آینده DNS در امنیت SDN

از آنجایی که SDN به سمت شبکه های مبتنی بر قصد و عملیات مستقل تکامل می یابد، DNS حتی بیشتر متمرکز خواهد شد. فن آوری های نوظهور مانند DNS رمزگذاری شده (DNS بر HTTPS، DNS بیش از TLS) کاهش دید برای نظارت سنتی، اما کنترل کنندگان SDN می توانند به عنوان حل کننده قابل اعتماد قرار گیرند، و در نتیجه به دست آوردن دید کامل به پرسش های رمزگذاری شده، علاوه، مدل های یادگیری ماشین که DNS تجزیه و تحلیل دقیق تر می شود، کاهش تهدید دقیق تر.

ترکیب قابلیت برنامه SDN و ubiquity DNS یک synergy قدرتمند ایجاد می کند.با ایجاد امنیت DNS در ساختار SDN، سازمان ها می توانند به یک حالت امنیتی پویا، پاسخگو و مقیاس پذیر که با تهدیدات جدید در زمان واقعی سازگار است، دست یابند.

نتیجه گیری

DNS بسیار بیشتر از یک سرویس نامگذاری ساده است.در شبکه های نرم افزاری-Defined، به عنوان یک سنسور امنیتی حیاتی، یک نقطه اجرای سیاست و یک منبع قابل اعتماد از هوش شبکه است که با اجرای DNSSEC، نظارت بر ترافیک DNS، یکپارچه سازی فیلترینگ با کنترل کننده های SDN، و استفاده از سیاست های پویا، سازمان ها می توانند امنیت استقرار SDN خود را به طور قابل توجهی افزایش دهند، همانطور که شبکه ها همچنان به توسعه یک استراتژی قوی دفاع از DNS ادامه می دهند.