6. 安全考量 (Security Considerations)
6. 安全考量 (Security Considerations)
网络虚拟化叠加网络 (overlay) 面临若干安全挑战. Geneve 本身并不提供安全性, 例如加密或认证, 而是依赖底层网络 (underlay network) 或额外安全机制进行保护.
6.1. 数据机密性 (Data Confidentiality)
Geneve 数据包以明文携带租户数据. 如果底层网络不可信, 能访问底层网络的攻击者就可以检查这些流量. 为提供机密性, Geneve 可以通过 IPsec 或 DTLS 传输, 或由租户对内部数据包进行加密.
6.2. 数据完整性 (Data Integrity)
如果没有完整性保护, 攻击者可能修改 Geneve 头部或内部负载. UDP 校验和只能有限防护意外损坏, 不能防止恶意修改. 如果需要完整性, 应使用安全传输协议, 例如 IPsec 或 DTLS.
6.3. 认证 (Authentication)
隧道端点应相互认证, 以防止未授权设备向叠加网络注入流量. 这通常由控制平面处理, 或通过使用安全传输协议实现.
6.4. 重放保护 (Replay Protection)
攻击者可能捕获有效的 Geneve 数据包并在之后重放. 标准 Geneve 不包含用于防止重放的序列号或时间戳. 因此, 必须依赖上层协议 (例如 TCP) 或安全传输协议提供重放保护.
6.5. 流量分析 (Traffic Analysis)
即使使用加密, 攻击者仍可分析流量模式, 例如流量大小和时间特征, 从而推断信息. 如果未由 IPsec 加密, Geneve 头部中的 VNI 和选项仍然可见, 可能泄露元数据.
6.6. 安全协议协商 (Secure Protocol Negotiation)
端点之间对 Geneve 能力和选项的协商必须是安全的, 以防止降级攻击. 这是控制平面的职责.
6.7. 内部流量验证 (Inner Traffic Verification)
解封装端点必须验证内部数据包对给定 VNI 来说是有效且被允许的. 该端点实际上充当租户网络的防火墙.
6.8. 选项安全 (Option Security)
选项可能携带敏感信息. 端点必须确保只处理来自可信来源的选项, 并以安全方式处理其中包含的信息.