国内刊号:11-2560/TP
国际刊号:1000-9825
发布日期:
作者:邹志凯,张梦豪,李冠宇,杨任宇,沃天宇,胡春明,徐明伟
单位:邹志凯,北京航空航天大学 软件学院, 北京 100191;复杂关键软件环境全国重点实验室 (北京航空航天大学), 北京 10019111,张梦豪,北京航空航天大学 软件学院, 北京 100191;复杂关键软件环境全国重点实验室 (北京航空航天大学), 北京 100191;中关村实验室, 北京 10008102,李冠宇,华为技术有限公司, 北京 10009403,杨任宇,北京航空航天大学 软件学院, 北京 100191;复杂关键软件环境全国重点实验室 (北京航空航天大学), 北京 10019104,沃天宇,北京航空航天大学 软件学院, 北京 100191;复杂关键软件环境全国重点实验室 (北京航空航天大学), 北京 100191;中关村实验室, 北京 10008105,胡春明,北京航空航天大学 软件学院, 北京 100191;复杂关键软件环境全国重点实验室 (北京航空航天大学), 北京 100191;中关村实验室, 北京 10008106,徐明伟,中关村实验室, 北京 100081;清华大学 计算机系, 北京 10008407
关键词:网络安全;可编程交换机;预防;检测;响应
基金:国家重点研发计划(2022YFB4502003); 国家自然科学基金(62402025, 62402024); 中央高校基本科研业务费专项资金; 北京市自然科学基金(L241050)
随着云计算、移动互联网和人工智能等网络应用的快速发展, 网络攻击和威胁日益增多和复杂化, 这要求网络安全防御技术能够有效地防御网络攻击, 保障关键基础设施网络的安全. 传统基于专有中间件的防御技术能够通过专有硬件实现高性能, 然而这些防御措施成本高昂, 部署新的防御通常需要升级设备. 基于软件的防御技术非常灵活, 但是基于软件的数据包处理会导致较高的性能开销. 可编程交换机的出现则为网络安全防御带来了新的契机, 由于其在灵活性和性能上的显著优势, 基于可编程交换机的网络安全研究已经成为近期的研究热点之一. 首先回顾可编程交换机的起源和架构, 然后深入探讨其相关特性在网络安全防御中的应用和优势, 包括易于管理、低成本、高灵活性和高性能. 接着, 从网络安全防御的基本三元组即预防、检测和响应的角度出发, 系统阐述了利用可编程交换机进行网络安全防御的技术, 包括访问控制、网络扫描、网络混淆、深度数据包检查、DDoS检测与防御、智能数据平面等多个方面, 并且分析了这些技术的设计理念、实现机制和潜在局限性. 最后, 对基于可编程交换机的网络安全研究的未来发展方向进行了展望.
来源:2025年第11期
《软件学报》期刊编辑部