跳到主要内容

6. 安全考量 (Security Considerations)

6. 安全考量 (Security Considerations)​

网络虚拟化叠加网络 (overlay) 面临若干安全挑战. Geneve 本身并不提供安全性, 例如加密或认证, 而是依赖底层网络 (underlay network) 或额外安全机制进行保护.

6.1. 数据机密性 (Data Confidentiality)​

Geneve 数据包以明文携带租户数据. 如果底层网络不可信, 能访问底层网络的攻击者就可以检查这些流量. 为提供机密性, Geneve 可以通过 IPsec 或 DTLS 传输, 或由租户对内部数据包进行加密.

6.2. 数据完整性 (Data Integrity)​

如果没有完整性保护, 攻击者可能修改 Geneve 头部或内部负载. UDP 校验和只能有限防护意外损坏, 不能防止恶意修改. 如果需要完整性, 应使用安全传输协议, 例如 IPsec 或 DTLS.

6.3. 认证 (Authentication)​

隧道端点应相互认证, 以防止未授权设备向叠加网络注入流量. 这通常由控制平面处理, 或通过使用安全传输协议实现.

6.4. 重放保护 (Replay Protection)​

攻击者可能捕获有效的 Geneve 数据包并在之后重放. 标准 Geneve 不包含用于防止重放的序列号或时间戳. 因此, 必须依赖上层协议 (例如 TCP) 或安全传输协议提供重放保护.

6.5. 流量分析 (Traffic Analysis)​

即使使用加密, 攻击者仍可分析流量模式, 例如流量大小和时间特征, 从而推断信息. 如果未由 IPsec 加密, Geneve 头部中的 VNI 和选项仍然可见, 可能泄露元数据.

6.6. 安全协议协商 (Secure Protocol Negotiation)​

端点之间对 Geneve 能力和选项的协商必须是安全的, 以防止降级攻击. 这是控制平面的职责.

6.7. 内部流量验证 (Inner Traffic Verification)​

解封装端点必须验证内部数据包对给定 VNI 来说是有效且被允许的. 该端点实际上充当租户网络的防火墙.

6.8. 选项安全 (Option Security)​

选项可能携带敏感信息. 端点必须确保只处理来自可信来源的选项, 并以安全方式处理其中包含的信息.