知识卡片
策略与转发解耦的防火墙实现
内容
把学习型交换机改造成防火墙,只需在原算法里插入一步:收到包后先用源MAC查一张允许/拒绝规则表,不允许就丢弃,允许才继续走原有学习转发逻辑,交换机硬件和流表机制不变。这说明SDN里安全策略、QoS等网络功能本质上都是”在决策环节插入一次条件判断”,可以任意叠加组合,无需为每种功能单独开发专用硬件。发散:转发决策命中后会被缓存为一条带超时的流表规则,超时后又要重新走一次控制器决策,这正是[[反应式与主动式流控制的权衡]]里”首包延迟”的具体体现。
参考来源
《软件定义网络:基于OpenFlow的SDN技术揭秘》第5章《5.2 网络应用2——简单的防火墙》