邬贺铨:未æ¥äº’è”网将承担起安全责任
æ–‡ç« æ¥æºï¼šæœ¬ç«™åŽŸåˆ›
å‘布时间:2015-02-05
æµè§ˆæ¬¡æ•°ï¼š1124
ä¸å›½äº’è”网å会ç†äº‹é•¿ã€ä¸å›½ä¸‹ä¸€ä»£äº’è”网专家组组长邬贺铨在2014ä¸å›½æœªæ¥ç½‘络å‘展与创新论å›æš¨å…¨çƒSDN开放网络高峰会议演讲时指出,安全问题是未æ¥ç½‘络的å‘å±•åŠ¨åŠ›ã€‚ä¼ ç»Ÿçš„äº’è”网是ä¸ç®¡å®‰å…¨çš„ï¼Œå› ä¸ºå®ƒå°±æ˜¯ä¸ªé€šé“,安全是交给终端处ç†ã€‚未æ¥çš„互è”网,希望能够承担起安全的责任。通常安全è¿è¡Œçš„å‰æ是IP地å€å’Œç‰©ç†åœ°å€ä¹‹é—´æœ‰å®‰å…¨çš„绑定关系,但在网络钓鱼å‘生的时候,IP地å€å’Œä¸»æœºå°±ä¸å¯¹åº”了,黑客å¯ä»¥ä½¿ç”¨çœŸå®žé“¶è¡Œçš„IP地å€æŠŠä½ 引到å¦å¤–一个虚å‡çš„银行网站里去。对æ¤ï¼Œä¸å›½æ出的原地å€å°è¯æ–¹æ¡ˆå¯ä»¥è¯†åˆ«ä¸»æœºä¸Žåœ°å€çš„å…³è”,在邮件接收的时候,也能比对端æœåŠ¡å™¨çš„IP地å€ï¼Œé€šè¿‡æ•°æ®æ¥æºçš„差异å¯ä»¥åˆ¤æ–邮件æœåŠ¡å™¨çš„真实性。
邬贺铨指出,现在互è”网大多数的控制功能都是åŽæœŸåŠ 上去,而ä¸æ˜¯åœ¨ç½‘络设计之åˆç»Ÿä¸€è€ƒè™‘的。这些é€æ¥æ·»åŠ 上去的控制,相互之间缺ä¹å调,很难有效æœé›†ç½‘络的状æ€ï¼Œå‘现并定ä½ç½‘络的异常。SDN(å³è½¯ä»¶å®šä¹‰ç½‘络)希望通过一ç§é€»è¾‘上集ä¸çš„网络管ç†å’ŒæŽ§åˆ¶æ¥æ”¹å˜ã€‚ä¼ ç»Ÿçš„äº’è”网是分散的,æ¯ä¸ªè·¯ç”±å™¨ä¸Šé¢éƒ½æœ‰å®ƒçš„控制平é¢ã€‚SDN通过资æºæŽ§åˆ¶æŽ¥å£å®žçŽ°äº†æŽ§åˆ¶ï¼Œå¹¶æŠŠç‰©ç†ä¼ é€èµ„æºç‹¬ç«‹å‡ºæ¥ï¼Œå˜æˆä¸€ä¸ªç½‘络æ“ä½œç³»ç»Ÿï¼Œè¿™æ ·åº•å±‚ç½‘ç»œè·¯ç”±å™¨æˆä¸ºçº¯ç²¹çš„转å‘功能。SDN既能解决一些安全问题,也会引入一些新的安全挑战。SDN在安全方é¢çš„优点是通过对安全影å“的隔离,能识别对安全æ•æ„Ÿçš„业务并以安全的方å¼æ¥åˆ†å¼€ï¼Œæ¯”如说专用å议和安全å议,这些处ç†èƒ½å¤Ÿè‡ªåŠ¨è¿›è¡Œã€‚而SDNçš„æ¼æ´žåœ¨äºŽå®ƒå¯èƒ½ä¾µçŠ¯éšç§ï¼Œå› 为有å¯èƒ½é€šè¿‡è½¯ä»¶å¯¹ç¡¬ä»¶åŠŸèƒ½çš„修改,就有å¯èƒ½äº§ç”Ÿè¯¯é…置。
邬贺铨指出,应对网络安全已ç»ä»Žè¢«åŠ¨é˜²å¾¡è¿›å…¥åˆ°ä¸»åŠ¨é˜²å¾¡ã€‚现有互è”网å‡å®šç”¨æˆ·æ˜¯è‡ªå¾‹çš„,用户处在彼æ¤ä¿¡ä»»çš„å°è§„模å°é—çš„ç½‘ç»œçŽ¯å¢ƒï¼Œå› æ¤å¹¶æ²¡æœ‰ç±»ä¼¼ç›¸å…³çš„安全机制,也没有考虑在开放环境下æ“ä½œç³»ç»Ÿå’Œåº”ç”¨çš„å®‰å…¨ï¼Œå› æ¤å‡ºçŽ°äº†å¾ˆå¤šå®‰å…¨é—®é¢˜ã€‚æ‹’ç»æœåŠ¡æ”»å‡»å°±æ˜¯DDOS,éšç€å®½å¸¦åŒ–çš„å‘展,DDOSå½±å“范围越æ¥è¶Šå¤§ï¼Œå¯¹äºŽç‰©è”网而言将带æ¥é‡å¤§å±æœºã€‚现在æ倡的是主动防御,也就是说在攻击å¯èƒ½å¼€å§‹çš„所有阶段,都è¦ä¸»åŠ¨è¿½è¸ªå’ŒæŽ§åˆ¶ã€‚尽管防ç«å¢™å’Œæ€æ¯’软件å¯ä»¥é˜²å¾¡æœ¨é©¬ï¼Œä½†æ˜¯ä¸€ä¸ªæ–°çš„互è”网安全问题刚刚出现时安全厂商是ä¸å¯èƒ½é©¬ä¸ŠæŽ¨å‡ºäº§å“的,更何况å—到攻击的主机越多,对安全产å“的需求也就越高,安全产å“çš„ä»·æ ¼ä¹Ÿè¶Šé«˜ï¼Œå› æ¤å®‰å…¨äº§å“投å‘市场一定会略有滞åŽã€‚从这个æ„义上说,我们大é‡éƒ¨ç½²é˜²ç«å¢™ã€æ€æ¯’软件,并ä¸è§å¾—æ˜¯æ¯«æ— æ¼æ´žï¼Œè€Œä¸”网络越æ¥è¶Šå¤æ‚,管ç†æˆæœ¬ä¹Ÿå¾ˆé«˜ã€‚
下一代互è”网需è¦æœ‰è®¿é—®æŽ§åˆ¶ï¼ŒTCP最早的æ¡æ‰‹åè®®è¦é‡æ–°è®¾è®¡ï¼ŒSMTP也è¦é‡æ–°è®¾è®¡ï¼Œè¿˜æœ‰åŒ¿å转å‘也è¦é‡æ–°è®¾è®¡ã€‚IPv6是下一代网络很难回é¿çš„一个æ¥éª¤ï¼Œä¹Ÿæ˜¯ä¸€ä¸ªåº”对地å€ç©ºé—´ä¸è¶³çš„有效手段。但IPv6设计之åˆäº’è”网很多安全问题还未暴露,目å‰ä¹Ÿä¸å¦‚IPv4æˆç†Ÿï¼Œè¿˜æ˜¯æœ‰äº›ç¼ºé™·ï¼Œæ‰€ä»¥éœ€è¦åœ¨èŠ‚点设备里èžå…¥å®‰å…¨æŽ§åˆ¶çš„能力,比如,通过业务æµçš„特性æ¥åˆ¤åˆ«å®ƒæ˜¯å¦æ£å¸¸ï¼Œæ˜¯å¦æ˜¯åžƒåœ¾é‚®ä»¶ã€‚
æ¥æºï¼šä¸å›½ä¿¡æ¯äº§ä¸šç½‘—人民邮电报