TopoIntent 是一个编译安全意图到可执行、合规检查的网络拓扑的系统。它使用模式约束来生成拓扑,通过密集向量搜索从模板库中检索参考架构,并应用分阶段融合来对齐意图和模板。生成的拓扑被检查是否符合 CIS 控制 v8.1.2 的安全保障,而未解决的案例被标记为手动审查。结构上的缺口通过添加模式保存的编辑来修复。最终的拓扑被导出到 Mininet 脚本,使用内核级别的 iptables ACLs,使得可执行的可达性和允许/拒绝测试成为可能。 因为没有公开的基准来评估这个需求到拓扑的任务,我们构建了一个评估集从参考安全架构图中。检索集包含 22 个模板和 44 个合成意图,分布在五个场景中,而被保留的集包含 7 个模板和 14 个意图来自金融和政府场景,这些场景在检索中被排除。在被保留的集上,添加修复提高了拓扑可见的 CIS 满意度从 0.78 到 1.00,平均使用少于 1.5 轮,而一个反馈轮提高了 ACL 策略后的通过率从 0.78 到 0.88。 博主点评: TopoIntent 是一个创新的系统,它能够编译安全意图到可执行的网络拓扑,具有合规检查和修复功能。这种系统可以大大提高网络安全的效率和准确性,具有广泛的应用前景。