#SDN閒談
今天來簡單跟大家科普聊聊所謂的 SDN(Software-Defined Networks) 軟體定義網路的簡單概念,到底其代表什麼,以及在什麼情況下我們需要去理或使用它
SDN 一詞的發展最早可以追朔到 2008 年由 Nick 教授所發表的論文,該論文中設計了一種嶄新的網路協定,稱為 Openflow, 期望透過 Openflow 這種協定來定義該如何傳輸封包,簡單的說就是「看到什麼樣的內容/標頭,就做什麼事情」。
SDN 的重大核心概念就是透過「軟體」去「定義」你的「網路行為」,系統中會有一個控制器,該控制器透過一種集中化的方式以上帝視角去窺視整個網路拓墣,並基於此架構下去進行網路封包傳輸的設計,譬如「我想要讓符合特定規則的封包可以通過,請幫我設定網路裝置A,B,C,D 來符合我需求」
發展了多個年頭後, Openflow 實際使用上遇到瓶頸,對於純軟體概念來說, OpenFlow 可以使用,但是要將這個精神給套用到硬體交換機上來達到又快速,又彈性的功能時就會遇到挑戰,因此後續又有新的技術誕生,P4(Programming Protocol-Independent Packet Processors),透過這套技術漂亮的解決過往 Openflow 太過制式化的問題。
SDN 的領域中,也有很多的相關開源專案,從常見的 OpenVswitch, ONOS, OpenDaylight 到 Stratum, SONIC 等都從不同面向來搭建出這樣的網路架構
但是,我自己認為 SDN 就是一個精神,你可以談廣義的 SDN,也可以談狹義的 SDN,有些人會認為 2008 以後所談的概念與技術才有資格稱為 SDN,也有人認為只要我能夠用軟體去控制這些封包傳輸,我就是 SDN,譬如我自己寫一套軟體去大量控管多節點的 iptables 來實現多節點的防火牆設計。
這種情況下,說是「軟體定義網路」也通,只是要如何解讀就是每個人信仰的不同罷了,其實沒有必要爭論誰才是正統,
SDN 就如同 DevOps, CI/CD 等概念一樣,都有一個參考的文化與概念,但是並沒有一定的實作方式,結果論來說就是,整個網路架構如何打造,對於開發者,對於維運者如何使用而已。
從我自己的角度出發,去看待這個產業反而最大的一個議題是,要同時找到會寫程式也有網路概念的人真的很難。
過往仰賴廠商解決方案的人,可能非常熟稔各自的操作模式,譬如各式各樣的 CLI 操作介面。
然而當這一切生態系被打破時,任何人都能夠透過撰寫程式來控管,用你習慣的程式語言來控制整個網路功能,譬如決定什麼樣的封包從哪個網孔出去,修改什麼樣標頭內容,又或是要如何解讀這些封包。要同時擁有寫程式以及網路概念就變得非常困難。
這邊的網路並不是單純大家熟悉的 TCP/IP 而已,實際上有非常多的概念與面向,譬如 Segment Routing, BGP/OSPF, VXLAN/GRE/GTP, VLAN/QINQ, MLAG/Bonding,甚至更複雜的 Broadband (OLT, ONU..), Mobile Core (LTE/5G)... 等
如果你對於 SDN 這個概念有興趣,非常推薦由 Open Networking Foundation (開放網路基金會) CTO 與他人一同撰寫的電子書,從系統化的角度帶你認識 SDN 的發展,從過去到未來
https://sdn.systemsapproach.org/index.html
硬體防火牆推薦 在 台灣物聯網實驗室 IOT Labs Facebook 的最讚貼文
主動抵禦網路威脅 Palo Alto Networks推出全球首款支援機器學習新世代防火牆
記者姚惠茹/台北報導
全球網路安全領導品牌Palo Alto Networks 宣布推出全球首款支援機器學習新世代的防火牆,直接將機器學習(ML)嵌入防火牆的核心,主動提供智能協助阻止威脅,保護物聯網設備安全,並可進一步建議企業端資安策略訂定,提供重新定義網路安全的標準。
Palo Alto Networks創始人兼首席技術官Nir Zuk 表示,13年前創建新世代防火牆時,已經徹底改變網路安全的世界,隨著企業網絡在混合雲、物聯網裝置及在家辦公的需求增加,而網路攻擊快速的自動演進,再次需要一種徹底的網路安全對策。
Palo Alto Networks台灣區總經理尤惠生表示,PAN-OS®10.0版本迎來全球首款機器學習新世代防火牆,它能在多個前端經由不斷學習和主動改進資安需求,使安全專業人員不僅能跟上,而且擁有多項業界首創。
尤惠生指出,像是以機器學習為基礎的在線式(Inline mode)惡意軟體和網路釣魚防禦措施
隨著攻擊者使用機器自動變形攻擊,特徵偵測在預防這些攻擊的價值上逐漸降低,以往網路安全產品僅使用機器學習模型進行頻外檢測,但Palo Alto Networks新世代機器學習防火牆使用在線機器學習模型來幫助防止以前未知的攻擊。
尤惠生說明,還有零延遲特徵偵測更新,當面臨威脅反應,Palo Alto Networks原本就領先業界,將反應時間從幾天縮短至幾分鐘, Palo Alto Networks現在更推出零延遲保護措施,將可減少99.5%的系統感染。
尤惠生補充,以機器學習為基礎的集成性物聯網安全,因為新的物聯網設備正在迅速增加,卻常常在沒有資訊安全網的知識架構下,以及無安全保障的情況下加入網絡,新的Palo Alto Networks物聯網資安是由機器學習驅動,可提供完整設備的可見度,包括從未見過的設備,可指出明顯的異常和漏洞,並建議企業適當的資安政策,而這些都不需要額外的感應器或設備。
尤惠生分享,以機器學習為基礎的資安政策,尤其機器學習可以分析大量的遙測數據,進而推薦資安政策,透過PAN-OS 10.0 和物聯網的資安,企業用戶能夠查看並採用物聯網資安政策建議,以確保設備行為安,將節省時間,減少人為錯誤的機會並有助於保護物聯網設備的安全。
尤惠生強調,透過以上這四項業界首創導入單一系統,Palo Alto Networks PAN-OS 10.0可幫助企業及時防範高達95%的未知文件和網絡威脅,並自動提出資安策略建議,以節省時間並降低人為錯誤的機率,同時無須配置另外的感應器,即可提供即時的適當保護,並將能見度和安全性擴展到所有設備。
此外,PAN-OS 10.0還導入CN系列,這是一種用於機器學習新世代的防火牆的集成形式,擁有70多種創新的新功能,包括更容易的解密、高可用性集群、新的高性能硬體卡、威脅防禦和網域名稱系統(DNS)安全優化,新版預計將在7月中旬推出,並將提供給所有合法合約支援的現有客戶。
附圖:▲Palo Alto Networks台灣區總經理尤惠生。(圖/記者姚惠茹攝)
資料來源:https://www.ettoday.net/news/20200711/1758190.htm#ixzz6S3MRgWOS
硬體防火牆推薦 在 台灣物聯網實驗室 IOT Labs Facebook 的最讚貼文
主動抵禦網路威脅 Palo Alto Networks推出全球首款支援機器學習新世代防火牆
記者姚惠茹/台北報導
全球網路安全領導品牌Palo Alto Networks 宣布推出全球首款支援機器學習新世代的防火牆,直接將機器學習(ML)嵌入防火牆的核心,主動提供智能協助阻止威脅,保護物聯網設備安全,並可進一步建議企業端資安策略訂定,提供重新定義網路安全的標準。
Palo Alto Networks創始人兼首席技術官Nir Zuk 表示,13年前創建新世代防火牆時,已經徹底改變網路安全的世界,隨著企業網絡在混合雲、物聯網裝置及在家辦公的需求增加,而網路攻擊快速的自動演進,再次需要一種徹底的網路安全對策。
Palo Alto Networks台灣區總經理尤惠生表示,PAN-OS®10.0版本迎來全球首款機器學習新世代防火牆,它能在多個前端經由不斷學習和主動改進資安需求,使安全專業人員不僅能跟上,而且擁有多項業界首創。
尤惠生指出,像是以機器學習為基礎的在線式(Inline mode)惡意軟體和網路釣魚防禦措施
隨著攻擊者使用機器自動變形攻擊,特徵偵測在預防這些攻擊的價值上逐漸降低,以往網路安全產品僅使用機器學習模型進行頻外檢測,但Palo Alto Networks新世代機器學習防火牆使用在線機器學習模型來幫助防止以前未知的攻擊。
尤惠生說明,還有零延遲特徵偵測更新,當面臨威脅反應,Palo Alto Networks原本就領先業界,將反應時間從幾天縮短至幾分鐘, Palo Alto Networks現在更推出零延遲保護措施,將可減少99.5%的系統感染。
尤惠生補充,以機器學習為基礎的集成性物聯網安全,因為新的物聯網設備正在迅速增加,卻常常在沒有資訊安全網的知識架構下,以及無安全保障的情況下加入網絡,新的Palo Alto Networks物聯網資安是由機器學習驅動,可提供完整設備的可見度,包括從未見過的設備,可指出明顯的異常和漏洞,並建議企業適當的資安政策,而這些都不需要額外的感應器或設備。
尤惠生分享,以機器學習為基礎的資安政策,尤其機器學習可以分析大量的遙測數據,進而推薦資安政策,透過PAN-OS 10.0 和物聯網的資安,企業用戶能夠查看並採用物聯網資安政策建議,以確保設備行為安,將節省時間,減少人為錯誤的機會並有助於保護物聯網設備的安全。
尤惠生強調,透過以上這四項業界首創導入單一系統,Palo Alto Networks PAN-OS 10.0可幫助企業及時防範高達95%的未知文件和網絡威脅,並自動提出資安策略建議,以節省時間並降低人為錯誤的機率,同時無須配置另外的感應器,即可提供即時的適當保護,並將能見度和安全性擴展到所有設備。
此外,PAN-OS 10.0還導入CN系列,這是一種用於機器學習新世代的防火牆的集成形式,擁有70多種創新的新功能,包括更容易的解密、高可用性集群、新的高性能硬體卡、威脅防禦和網域名稱系統(DNS)安全優化,新版預計將在7月中旬推出,並將提供給所有合法合約支援的現有客戶。
附圖:▲Palo Alto Networks台灣區總經理尤惠生。(圖/記者姚惠茹攝)
資料來源:https://www.ettoday.net/news/20200711/1758190.htm…