面向多接入边缘的安全即服务

1 引言

工业物联网(物联网)、自动驾驶和智能家居应用的出现是推动智能互联设备快速增长的主要因素,这些设备的数量预计将超过全球人口。这些设备在进入市场时带有硬件和软件漏洞,并在网络中未经适当配置和调试即投入使用,从而扩大了攻击面。我们正 witnessing 被攻陷的物联网设备形成僵尸网络,以协调大规模分布式拒绝服务(DDoS)攻击的普遍趋势。例如,Mirai僵尸网络对Dyn DNS的攻击就利用了60万台被攻陷的闭路电视摄像头和路由器,导致奈飞和Twitter服务中断[1]。

针对这些漏洞和新兴网络威胁的现有应对措施,通常是为具有固定处理能力的供应商专用专有中间盒设计的,这削弱了其满足峰值流量需求的弹性。这些措施通常部署在服务提供商或远程云中(例如,Netflix基于云的用户身份验证和授权以及基于云的DDoS缓解解决方案)。将这些服务置于固定的网络位置不可避免地会因路由绕行、路径延长和通信开销而引入较长延迟,并且需要对集中式服务绝对信任[2]。这种僵化设计使得这些安全服务难以应对不断演变的攻击向量,无法有效保障网络安全和用户隐私,尤其是在边缘设备激增以及硬件和软件漏洞日益增多的情况下。有观点认为,这些安全服务无法满足新一代应用程序的期望,这些应用程序动态运行在跨越多个服务器和数据中心的虚拟化环境中[3, 4]。

受这些观察结果的启发,本文概述了一种在多租户环境中实现和供应可信的以边缘为中心的安全服务的设计——多接入边缘计算(MEC)中的安全即服务(SECaaS)。图1展示了一个多利益相关方和多租户架构,该架构由位于终端用户互联网服务提供商(Eyeball ISPs)边缘的竞争性利益相关方(e.g.,谷歌和亚马逊)组成(边缘ISP为用户连接性),服务于多样化的租户(e.g.,智能房屋、工业物联网和数据发布者)。鉴于现有单体式安全措施在边缘部署中的僵化和低效,我们设想采用一种微服务架构来构建所提出的SECaaS框架,该框架可通过编排基础密码学微服务(e.g.,哈希和对称密码)以实现敏捷灵活的服务编排。

在设计SECaaS时,我们采用了一种以数据为中心的底层架构,通过将数据与位置解耦[6],天然支持边缘计算的分布式特性。这种以数据为中心的范式还通过向网络层提供应用程序的语义(使网络实体能够进行基于信息的流量处理),促进了网络内处理,并满足了我们的SECaaS框架对以数据为中心的安全需求,即重点保护数据本身而非通信通道。具体而言,我们采用命名数据网络(NDN)[7]架构——一种新兴的以信息为中心的网络(ICN)实现方案——来应对边缘计算的约束。

NDN使用唯一的内容命名、基于名称的路由以及内置安全解决方案,例如数据完整性、来源可信性,以及通过数字签名实现的生产者信任评估。我们认为,在基于边缘的SECaaS框架中采用NDN的原则,可通过普遍缓存减少下行带宽,从而为利益相关者、租户和服务提供商带来经济效益。

将安全措施迁移至边缘,更靠近攻击源,是应对不断演变的攻击面的一种有效解决方案。这种基于边缘的安全模型需要创新服务设计,以充分适应边缘计算的分布式特性,并采用以数据为中心的网络模型来促进网络内处理。我们认为,微服务架构与命名数据网络(NDN)这两种新兴技术的融合,有助于在多接入边缘基础设施上实现安全服务的开发、部署和编排。

在本文的其余部分,我们将在第2节回顾初步定义,并在第3节讨论TCP/IP对我们的SECaaS框架的局限性以及NDN的优势。第4节包含我们设想的在边缘部署安全服务的原则。随后,我们将 在第5节详细介绍以边缘为中心的SECaaS设计,并在第6节进行概念验证评估。在第7节中,我们给出结论以及未来工作的范围。

2 背景与相关工作

命名数据网络概述

与当前使用IP地址来标识托管数据的服务器的网络不同,新型的命名数据网络(NDN)架构[7]通过唯一的数据命名、数据缓存和基于名称的路由实现数据检索。每个NDN路由器都配备有内容存储(CS)、待定兴趣表(PIT)和转发信息库(FIB)。内容存储(CS)类似于IP路由器中的缓冲内存,用于临时缓存数据。转发信息库(FIB)的作用类似于IP路由器中的转发表,并通过路由算法进行填充。

PIT是NDN特有的结构,用于跟踪正在传输中的请求,并通过有状态转发平面实现请求聚合。

为了检索数据块,请求者通过包含数据名称发送一个请求(兴趣包)到网络。按名称请求数据名称允许中间路由器(中间盒)对请求的数据名称执行内容缓存查找。若内容缓存查找失败,路由器将执行待定兴趣表查找,以检查是否存在针对该请求数据的现有条目。若待定兴趣表查找成功,路由器将丢弃该请求,并将入站接口添加到现有的待定兴趣表条目中——即请求聚合。若待定兴趣表查找失败,路由器将创建一个新的待定兴趣表条目,并通过查询转发信息库,将请求向数据源方向转发。数据沿请求的反向路径返回给请求者——即有状态转发——无论该数据是由中间路由器还是由源节点提供。其他显著的命名数据网络特性包括策略层,支持多个数据包同时转发,以及其内置安全机制,包括数据完整性、来源可信性和生产者信任评估。

相关工作

命名数据网络边缘计算的最新研究主要集中在网络方面,包括任务卸载[8, 9]、资源发现[6],以及使用轻量级虚拟机进行动态代码执行[10]。最近的一些举措采用虚拟化技术,将命名数据网络的转发逻辑实现为一系列虚拟化功能或微服务[11, 12],以逐步部署命名数据网络孤岛[13],并构建基于虚拟化信息中心网络的无线网络来解决资源分配和缓存问题[14]。然而,这些方法未能充分利用命名数据网络在构建安全且具有弹性的移动边缘计算中的潜力。

在互联网协议(IP)领域,对安全服务的建模、评估与分析需求催生了支持和集成云中安全服务的概念模型[15]。这些工作推动了在多域环境中探索协作式安全服务链模型,其中管理域就服务持续时间和资源分配进行协商,以实现“尽力而为”的协作[16]。在工业领域,奈飞是将其单体应用迁移到基于亚马逊云的微服务架构的先驱之一[17]。然而,远程云的局限性促使人们将虚拟化的安全服务部署到边缘。鉴于以边缘为中心的安全即服务(SECaaS)尚处于初期阶段,仍需深入研究,以阐明该设计在互操作性、可扩展性和经济性等方面的不 同问题。

3 以主机为中心与以数据为中心的底层架构

在本节中,我们将以安全即服务的通信基板为背景,比较以主机为中心和以数据为中心的网络范式。

3.1 面向边缘中心型安全即服务的TCP/IP网络

在当今以主机为中心的TCP/IP网络中,服务提供商将安全服务部署在内部或远程云中(例如基于提供商的用户身份验证和授权以及基于云的DDoS缓解解决方案)。这些方法无法应对不断演变的攻击向量,而攻击向量正随着边缘设备(例如物联网、边缘计算和自动驾驶)的增加以及硬件和软件漏洞的增多而增长。在网络边缘部署安全服务可能是一种更有效的应对措施[2, 18],在此方案中,流量在进入核心网络之前即进行流量监控和过滤。

在TCP/IP网络边缘提供安全服务需要边缘服务器和内容提供商之间的交互实现端到端的综合服务——在边缘进行服务认证,并在提供商处进行数据访问。此类交互会引入通信开销和潜在的路径延长,尤其是当边缘服务器不在用户与提供商之间的路径上时。此外,移动用户在切换到其他域时需要发现可用的边缘服务器、建立新会话并恢复服务,这会因更高的功耗和延迟而降低用户的体验质量(QoE)。

3.2 面向边缘中心的安全即服务的命名数据网络

命名数据网络的内容命名、普遍缓存和内置安全消除了TCP/IP网络对端到端连接的需求,促进了从网络实体中可信地获取内容(提供商对所有内容进行签名)。通过网络缓存热门内容以及边缘基础设施提供安全服务,用户能够体验到低延迟的通信以及高服务/数据可用性(更高的用户体验质量)。内容缓存还减少了到核心网络的上行和下行流量,有助于降低带宽使用率和互联网服务提供商(ISP)的中转成本。

与TCP/IP网络相比,命名数据网络(NDN)的原生移动性支持简化了新边缘服务器的发现过程,以及移动用户在移动到新的边缘域时服务的重新建立(每个边缘域是互联网服务提供商(ISP)中利益相关方基础设施的一个实例)。此类优势在车载网络等高移动性场景中尤为显著,因为在这些场景中用户持续跨越不同的边缘域。NDN通过内容命名将应用语义融入网络层设计之中,有助于网络根据名称将用户的请求转发至相应的移动边缘计算服务器(MEC server),以执行服务。

此外,网络实体能够以高粒度进行动态转发决策,从而促进对流量流的优先处理。例如,路由器可以决定将请求单播或组播至边缘服务器或服务提供商。

4 安全服务

总体而言,大多数安全机制,从对称密码系统等密码学原语到入侵检测与防御系统等更复杂的系统,均可在移动边缘计算(MEC)中部署。然而,我们考虑的是那些满足以下条件的服务:(i)其边缘部署能够阻止恶意流量进入核心网络;(ii)服务于广泛的租户;以及(iii)不需要端到端加密或不侵犯租户隐私的服务。因此,我们选择了三种安全服务,即入侵检测与防御系统(IDPS)、访问控制执行(ACE)和通信匿名化(CA),因为它们在预防和缓解近期的分布式拒绝服务攻击方面具有关键作用。接下来,我们将在命名数据网络(NDN)边缘的背景下回顾这些安全服务。

入侵检测与防御系统(IDPS)

不断演变的网络攻击推动了下一代防火墙(NGFWs)和入侵检测与防御系统(IDPS)的发展,这些系统旨在持续监控网络并检查通过的流量,以检测和防范异常行为及已知攻击[19]。在命名数据网络(NDN)中,入侵检测与防御系统可用于检测和防止DDoS攻击、内容投毒攻击以及进行恶意和异常流量识别[20]。

现有的基于云的入侵检测与防御系统解决方案存在隐私泄露问题,由于将可疑流量传输至远程云而导致高通信开销,并且其部署位置位于场外[2, 21]。为解决这些局限性,应在网络边缘部署入侵检测与防御系统服务,使其更靠近攻击源,以处理低容量本地流量,而非在核心网络中汇聚的高容量流量。此类部署还可保护核心网络免受恶意流量侵害,并减少终端用户互联网服务提供商的上行链路带宽,从而降低传输成本。潜在的入侵检测与防御系统服务租户包括互联网服务提供商(ISP)、企业网络和内容提供商,这些主体均需要保护其网络。

访问控制执行(ACE)

在当今的互联网中,奈飞等主要的内容提供商采用基于云的访问控制,用户需向部署在远程云中的认证服务器进行身份验证,以获取服务。然而,这种访问控制委托会引入路径延长和额外延迟。对于传统应用程序而言,这对用户体验质量(QoE)造成的影响尚可接受,但增强现实/虚拟现实、自动驾驶和实时视频分析等新兴应用对延迟提出了更严格的要求。这一需求促使访问控制执行必须部署在数据、计算资源和用户附近——即网络边缘。将访问控制执行委托给移动边缘计算(MEC),不仅可以提高数据和服务可用性,还能降低通信延迟,从而提升用户的预期体验质量(QoE)。

此外,基于边缘的认证服务有助于在边缘侧阻止未授权流量进入核心网络,减轻DDoS攻击对核心网络造成的影响。

一种基于命名数据网络的访问控制执行机制,若要在边缘部署中可行,应能有效防止对数据的未授权访问,避免每次请求都与提供商进行交互,尽量减少在MEC服务器上的计算开销,并支持用户移动性。在现有的以数据为中心的访问控制执行框架中,最接近我们设想的是[22, 23]中提出的方法,其中认证和授权任务已被委托给可信边缘路由器。然而,仍需进一步探索,以设计一个完整的访问控制执行框架,将认证委托应用于不可信的MEC基础设施并实现安全可问责性。在MEC上部署此类认证服务,可为从奈飞、YouTube等多媒体提供商到企业和物联网网络的广泛租户提供服务。

通信匿名化(CA)

在当今的TCP/IP网络中,为了提供通信匿名性并绕过审查,用户将其流量安全地隧道传输至位于审查域之外的可信代理或匿名化网络(例如,Tor)。然而,由于路由与转发依赖IP地址,强大的过滤机构仍可将流量反向追踪至其来源——即用户可关联性——即使使用了强健的匿名化工具[24]。而NDN的状态化转发平面通过消除通信中对IP地址的需求,解决了TCP/IP的可关联性问题。因此,大多数以数据为中心的匿名化框架专注于采用基于代理的安全隧道技术来规避基于名称的流量过滤[25, 26]。

示意图0

对于真正不可关联且安全的基于边缘的证书颁发服务,匿名代理应部署在多个多接入边缘计算服务器上(最好属于不同的利益相关者)。优化代理部署有助于最小化通信开销并最大化用户隐私。在边缘部署匿名化服务可以服务于各类租户,例如需要私密通信的用户、关键信息物理系统基础设施以及保护其知识产权的企业。

5 以数据为中心的SECaaS架构:设计、部署与挑战

5.1 SECaaS架构概览

在我们设想的以数据为中心的SECaaS设计中(如图2所示),多个利益相关者(如谷歌、亚马逊和IBM)将其移动边缘计算基础设施部署在终端用户互联网服务提供商的边缘,以便向各类租户(如内容提供商、物联网网络和智能家庭)提供安全服务。在每个终端用户ISP内部,各利益相关者通过高带宽链接与(i)其云服务商相连,并与(ii)其他利益相关者相连。我们假设所有利益相关者的安全服务保持一致,以促进跨多个域和ISP移动的移动租户实现内部利益方服务切换以及利益相关者之间的协作。终端用户ISP和内容ISP(服务于内容提供商的ISP,例如阿卡麻伊和YouTube)通过中转ISP(例如,沃通和易网)相互连接。

对于服务注册,租户会从所有可用的利益相关者处获取包含服务描述、服务级别协议(SLA)和体验质量保障的服务目录。尽管服务具有一致性,但利益相关者的SLA、体验质量保障和服务费用等因素可能会影响租户的决策。在选定利益相关者后,租户的服务信息(例如容量、SLA和服务费用)将存储在该利益相关者的边缘和云基础设施中,以实现跨多个域的无缝降接的服务连接性。在多利益方协作的情况下,此类信息将与对等的利益方共享。

一旦确认租户的服务注册,该租户的终端用户互联网服务提供商应将租户的流量路由至相应的移动边缘计算基础设施。在我们的设计中,这是通过利用互联网服务提供商(ISP)以数据为中心的通信模型中的内容命名和基于名称的路由来实现的[7]——相较于现有的TCP/IP模型,这是NDN架构的主要优势之一。每项服务都包含一个轻量级的对应应用程序,该程序在租户侧运行。此类对应应用程序——类似于现有的客户端媒体播放器——有助于服务的使用,将服务信息(例如,利益相关方和服务ID)集成到租户的流量中。对于直接服务(即租户本身就是实际服务使用者的服务,如认证服务),租户的应用程序会显式修改其请求。例如,运行在租户主机上的亚马逊的证书颁发服务对应应用程序会将数据块的请求名称从“/YouTube/music/jazz/ch_1”转换为“/AWS/CA/fLwlhmlXYU/.”。该转换后的名称分别表示利益相关方、请求的服务以及加密的内容名称,以增强租户的匿名性,并将数据包转发至部署在AWS边缘计算平台上的证书颁发服务。

至于间接服务(即租户为其订阅者注册服务,例如奈飞为其订阅者的认证注册认证服务),租户可使用对应应用程序为其订阅者接入服务,或将此任务委托给移动边缘计算平台。

5.2 安全服务开发与部署

我们采用微服务架构来开发安全即服务(SECaaS)服务,这与网络功能虚拟化(NFV)的理念一致——将网络服务从专有硬件设备中解耦,以促进服务的部署、供应、放置和使用,同时显著降低运营支出(OPEX)和资本支出(CAPEX)。研究表明,在边缘部署虚拟化网络功能(VNFs)可通过边缘分析提高可扩展性,减少响应时间,并增强用户和数据隐私。

我们设想将安全虚拟化网络功能(VNF)实现为微服务集合具有两方面的优势。首先,大多数安全虚拟化网络功能共享类似的构建模块(即微服务),例如签名验证、(非)对称密码和加密哈希,这些模块可通过微服务链促进敏捷的服务开发。其次,对这些构建模块进行微服务化有助于在开发各类服务时提升资产可重用性,从而降低服务配置复杂性。

5.3 移动边缘计算的安全可问责性

尽管移动边缘计算具有诸多优势,但这种分布式生态系统包含了执行已部署应用程序计算任务的可信和部分可信实体,这意味着恶意、被入侵和可信实体共存[2]。因此产生了一个重大问题——在存在被入侵基础设施的情况下,如何信任卸载任务(服务)的结果或存储数据的完整性。这就需要一个可问责且可信的计算卸载框架,以确保移动边缘计算基础设施的可问责性。

我们设想一种边缘驱动的协作审计框架,其中移动边缘计算服务器自愿相互进行审计。审计服务器(即验证者)将一个具有已知正确结果的任务卸载到对等服务器(即证明者)。在接收到任务结果后,验证者验证其正确性,并在结果不正确时报告该证明者。该框架将配备一个声誉系统,根据移动边缘计算服务器的审计历史更新其声誉。这些声誉评分将用于调整审计过程的频率、对等体选择,并进一步防止向信誉不良实体进行服务卸载。

5.4 开放性挑战

信任关系。 租户与利益相关者之间的信任使得间接服务的租户能够信任利益相关者对其用户信息、访问模式和服务消费的处理。挑战在于,利益相关者如何确保此类信息被私密处理而不泄露给竞争对手;如何让利益相关者对其信息使用行为负责?另一个问题是,由于网络内处理和缓存,像奈飞这样的租户可能会失去对其用户偏好和服务使用情况的跟踪,此时利益相关者如何为其提供计费信息?

最优微服务链。 服务功能链可实现快速高效的服务开发。然而,在满足应用程序预期的吞吐量和延迟需求的同时,实现最优微服务链仍具挑战性。从安全角度来看,微服务之间的交互会因链式连接而扩大攻击面。因此,学术界面临的一个基本挑战是设计和实现安全API,以提供隔离且安全的边缘环境,支持微服务进程间通信。

算法与数据。 边缘计算和微服务技术使得新的数据与算法方法能够应用于电信网络的部署与运维。例如,我们如何设计网络机制,以确保数据驱动的网络解决方案(如基于学习的路由或传输)在满足带宽定价、延迟或弹性等性能约束的同时,符合机密性、完整性与可用性指标?

网络虚拟化与互操作性。 网络功能虚拟化和软件定义网络技术使得新型的网络监控与监控技术得以实现,能够预测并快速适应拥塞、节点故障以及安全威胁的检测或隔离等网络事件。将这些服务延伸到边缘面临挑战。我们如何在不泄露敏感信息的情况下,在不同域或提供商之间安全地拼接切片?由于确保安全BGP解决方案的安全性或推广采用较为困难,我们预测设计跨越不同联邦服务或基础设施提供商的跨提供商微服务解决方案将具有挑战性。

系统与性能。 边缘计算和微服务技术带来了重大机遇,但也为网络运营商带来了新的运营和安全挑战。这些新系统的规范和集成难题早已被预见,但尚未得到充分解决。随着技术和市场的发展,以及不同司法管辖区法规的演变,我们如何提供确定性性能、安全和可靠性?

6 评估

我们实现了六个基本安全微服务,使用Python加密库版本2.7,包括数字签名与验证(Ed25519)、对称加密与解密(GCM模式下的AES256)、非对称加密与解密(RSA4096)。最初,我们对这些微服务进行单元测试,以在两种环境下基准测试其性能:主机执行和在Docker容器内(版本18.09)。我们使用了一台服务器级设备(Intel Core‐i7,4.0 GHz处理器)、一台笔记本电脑(Intel Core‐i7,2.4 GHz处理器),两者均运行Ubuntu 19.04,以及一台运行Raspbian的树莓派3。如表1所示,大多数微服务在容器与裸金属环境下的性能相似,但AES微服务除外——在容器中运行的AES(无论是笔记本电脑还是服务器)相比裸金属执行性能较低。造成这种差异的一个可能原因是高级加密标准指令集(AES‐NI)为在Intel处理器上运行的AES操作提供的CPU加速。在树莓派3的实验中,一些容器化微服务的表现优于其裸金属执行。我们认为这是因为容器运行的是Ubuntu,相比树莓派裸金属运行的Raspbian更加优化。

示意图1

我们还实现了一个概念验证的匿名化服务,类似于[25],通过链式连接签名验证(SV)、对称解密(SD)和NDN的转发守护进程(NFD)微服务,以支持以数据为中心的通信(图3)。NFD微服务处理请求,并将其分发到SV和SD微服务。

为了评估我们应用程序的性能,我们实验了以下情况下的资源利用率:(i)合法用户使用有效签名匿名请求数据;以及(ii)恶意用户使用无效签名请求数据,以在边缘资源上发起DDoS攻击。

用户通过每秒发出八次请求来匿名请求数据。边缘服务器使用SV和SD微服务验证请求上的用户签名,并在签名有效时解密请求的名称。如果SV微服务验证失败,边缘服务器将丢弃请求,而不会将其传递给SD微服务。如图4(a)所示,当边缘服务器处理合法流量时,SV和SD微服务大约占用1%的CPU时间。然而,当应用程序处理恶意流量时(图4(b)),由于SV微服务丢弃了恶意流量,SD微服务不会占用CPU时间。该结果证明了我们的应用程序在服务器遭受攻击时保护边缘资源的能力。

示意图2

示意图3 合法用户和(b) 恶意用户。)

7 结论

当前安全措施在应对不断演变的攻击面时的薄弱性,促使人们设计高级安全服务。一种可行的解决方案是在网络边缘虚拟化并部署新型防御机制,以服务于多样化的租户。本文中,我们提出了一种SECaaS框架,用于在以数据为中心的终端用户互联网服务提供商边缘进行安全服务部署。我们设想通过利用微服务和服务链等虚拟化技术,实现敏捷且经济的服务开发与供应。未来,我们计划构建具备动态服务编排能力的入侵检测与防御系统及访问控制执行服务的原型。

8 致谢

本研究由NSF资助编号 #1800088; #1719342; #1345232; #1647084; #1836906 以及英特尔资助编号 #34627535 支持。本文中的任何观点、结论或建议均为作者个人观点,并不一定反映联邦政府及其他资助机构的观点。

Logo

码道开发者社区,聚焦华为云码道 CodeArts 代码智能体,沉淀 Agent、Skill、鸿蒙开发实战内容,供开发者查阅资料、交流技术、分享工程实践

更多推荐