CN106357673A - 一种多租户云计算系统DDoS攻击检测方法及系统 - Google Patents

一种多租户云计算系统DDoS攻击检测方法及系统 Download PDF

Info

Publication number
CN106357673A
CN106357673A CN201610912580.0A CN201610912580A CN106357673A CN 106357673 A CN106357673 A CN 106357673A CN 201610912580 A CN201610912580 A CN 201610912580A CN 106357673 A CN106357673 A CN 106357673A
Authority
CN
China
Prior art keywords
virtual machine
flow
attack
stream
suspicious
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201610912580.0A
Other languages
English (en)
Other versions
CN106357673B (zh
Inventor
王利明
王淼
徐震
马多贺
陈凯
董文婷
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Institute of Information Engineering of CAS
Original Assignee
Institute of Information Engineering of CAS
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Institute of Information Engineering of CAS filed Critical Institute of Information Engineering of CAS
Priority to CN201610912580.0A priority Critical patent/CN106357673B/zh
Publication of CN106357673A publication Critical patent/CN106357673A/zh
Application granted granted Critical
Publication of CN106357673B publication Critical patent/CN106357673B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/1466Active attacks involving interception, injection, modification, spoofing of data unit addresses, e.g. hijacking, packet injection or TCP sequence number attacks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/10Protocols in which an application is distributed across nodes in the network

Abstract

本发明公开了一种多租户云计算系统DDoS攻击检测方法及系统。本方法为:在多租户云计算系统的控制节点设置一个检测服务器,在每个计算节点建立一个检测代理;检测代理根据第i时间段采集的流量数据,统计该第i时间段每个虚拟机向不同目的IP地址分别发送的数据包数;检测代理根据统计数据计算各虚拟机的流量熵变化值,如果虚拟机i发给目的IP的流量熵变化值超过设定的流量熵变化阈值,则判定该数据流为可疑DDoS攻击流,并将其发给检测服务器;检测服务器根据数据目的IP地址和租户标识聚集目的地址以及聚集结果在总流量中的占比识别出潜在攻击流量;如果两潜在攻击流的相对熵小于设定阈值,则判定为DDoS攻击流。

Description

一种多租户云计算系统DDoS攻击检测方法及系统
技术领域
本发明属于云计算网络安全领域。具体来说,涉及到一种多租户云计算系统环境下的DDoS攻击检测方法及系统。
背景技术
云计算系统中通过划分租户实现资源的隔离,多租户云计算系统中的虚拟机在实例化阶段被分配给了不同的租户。通过这种方式既实现了租户间共享底层基础设施,又在最大程度上保证一个租户的数据不被其他租户访问。大规模云计算系统部署众多虚拟机,这些虚拟机成为DDoS攻击者的入侵目标。攻击者通过某种方法入侵云内一台虚拟机后,通过网络攻击等其他方法在其他虚拟机中注入攻击程序,这些虚拟机组建成攻击者的僵尸网络,在某一特定时间操纵这些虚拟机针对特定目标发动大流量DDoS攻击,对受害者产生不可预估的破坏。攻击者之所以挑选云内虚拟机组建僵尸网络是因为云系统网络结构和僵尸网络相似,而且云内虚拟机间的保护措施并不强健,在很小的范围内攻击者就可以发现一定数量的脆弱虚拟机。
目前,基于信息熵的DDoS攻击检测方法是一种有效检测手段。如专利申请号为:200810167441.5的发明专利申请,分布式拒绝服务检测方法及网络设备,通过计算单位时间内到达多个数据包的联合熵判断DDoS攻击是否发生。如专利申请号为:201410484936.6的发明专利申请公开了一种基于信息熵的DDoS攻击检测方法,其通过累积和算法对流经检测节点的数据流量检测其变化识别出受到攻击的目的IP地址。又如专利申请号为:201510227895.7的发明专利申请,公开了一种大流量环境下主机网络异常行为检测及分类方法,通过计算主机源/目的端口熵和最大占比识别异常网络行为。
在传统网络中,DDoS攻击检测聚焦于被害目标,当受害主机或网络在某些方面如带宽或性能出现异常,DDoS攻击被检测出来,进而定位攻击源。然而传统网络的DDoS攻击检测难点集中在攻击溯源问题,攻击主机遍布在网络各处,防御者无法获知攻击源网络状态,源地址欺骗技术加大了溯源难度。
发明内容
有鉴于此,本发明提出了一种多租户云计算系统DDoS攻击检测方法,并将该方法在云计算系统中实现。该方法采用易于维护和扩展的分布式检测架构,由检测代理和检测服务器共同实现DDoS检测功能。该方法通过度量可疑攻击流的相关性提高DDoS攻击检测准确率,降低误报率。
在云计算环境中,管理者能够掌握所有网络设备和网络拓扑结构,可以探知DDoS攻击网络,因此本发明对于云环境中的DDoS攻击检测,从攻击源入手最后确定受害者。
本发明的目的是提出一种多租户云计算系统DDoS攻击检测方法,其步骤包括:
1)在多租户云计算系统的控制节点建立一个检测服务器,所述检测服务器分配两个缓存空间,一个数据缓存空间,一个攻击信息缓存空间,启动定时机制,进入等待阶段;
2)在多租户云计算系统的每个计算节点建立一个检测代理,所述检测代理完成本地缓存队列初始化,并设置一个滑动窗口,向所述检测服务器发送一确认消息,比如Hello消息;
3)所述检测服务器在接收到所述检测代理发送的Hello消息后,进入监听阶段,向检测代理发送时间消息和流量采集配置参数;
4)所述检测代理接收时间消息和流量采集配置参数,完成时间同步启动定时机制,根据配置采集参数开始采集交换机上的流量;
5)所述检测代理分析处理采集的流量数据,分不同时间段统计每个虚拟机在连续时间间隔内向不同目的IP地址分别发送的数据包数,分配新的队列空间存储统计数据,追加在本地缓存队列队尾;其中,不同虚拟机的同一时间段的统计数据放在一个队列节点上;
6)所述检测代理根据滑动窗口内的统计数据计算虚拟机目的地址分布流量熵,所述检测代理根据流量熵变化阈值判断虚拟机是否产生可疑DDoS攻击流:
6-1)若虚拟机流量熵变化没有超过熵变阈值,则虚拟机没有产生可疑DDoS攻击流,时间滑动窗口根据如下规则进行移动:
6-1-1)若滑动窗口外缓存队列中有统计数据,则滑动窗口向缓存队列时间增序方向滑动一个时间单位,移出滑动窗口的数据从缓存队列删除,释放队列空间;否则,时间窗不移动;
6-2)若虚拟机流量熵变化超过熵变阈值,则所述检测代理判断造成流量熵大幅度变化的可疑DDoS攻击流,将时间窗内的可疑流统计数据发送给检测服务器,滑动窗口操作如步骤6-1-1)所述;虚拟机i发送给目的IP的虚拟机流量熵变化超过熵变阈值,则虚拟机i发送给该目的IP的数据流为可疑DDoS攻击流。
7)所述检测服务器接收可疑DDoS攻击流统计数据,存储到本地数据缓存空间中;
8)所述检测服务器判断可疑DDoS攻击流的目的地址是否为云内虚拟机地址,如果是云内虚拟机地址,则使用租户标识区分不同租户的虚拟机地址,将具有相同目的地址和租户标识的可疑DDoS攻击流聚合;如果不是云内虚拟机地址,则将具有相同目的地址的可疑DDoS攻击流聚合;如果聚集结果对应的可疑DDoS攻击流占总可疑DDoS攻击流的比例高于设定阈值,则该聚集结果对应的可疑DDoS攻击流判定为潜在攻击流;其中,总流量指的是所有的可疑流。根据如下规则判断潜在攻击流量是否DDoS攻击流:
8-1)如果两个潜在攻击流量的相对熵小于相对熵阈值,则两个可疑流是DDoS攻击流,将攻击流的相关信息存储到攻击信息缓存空间;
8-2)如果一个潜在攻击流量和其他所有潜在攻击流量的相对熵都大于相对熵阈值,则这个可疑流不是DDoS攻击流;
9)所述检测服务器上数据缓存中的某时间段的可疑流相对熵计算完成后,删除数据缓存中的可疑流数据,所述检测服务器产生DDoS攻击警告,生成包括攻击源虚拟机和攻击目标的攻击信息,将攻击信息上报给系统。
所述检测代理使用sflow技术采集虚拟交换机上的流量数据,使用网络设备信息区分虚拟机流量,将目的IP地址相同的数据包视为同一条流,并统计连续的时间间隔为t内一条流的数据包数量。
所述检测代理将每个虚拟机的流统计数据存储在本地时序增加的缓存队列上。
所述检测代理维护一个时间滑窗,时间滑窗内的每个窗格宽度为时间间隔t,时间窗在缓存队列上滑动。时间窗向时序增加方向滑动,滑出时间窗的缓存队列上的数据将被删除,队列空间被释放。
所述检测代理计算每一时间间隔t内虚拟机的流量的目的地址概率分布,根据概率分布计算计算间间隔t内虚拟机的流量熵。只有时间窗内的虚拟机流量熵将被计算。
所述检测代理根据流概率波动判断造成熵变超过阈值的一个或多个可疑流,将可疑流在时间窗内的统计数据发送给检测服务器,附加虚拟机和租户信息。
所述检测服务器判断本地数据缓存空间中是否存在两个以上的可疑流,并按如下规则操作:
a)如果数据缓存空间中在同一时间段内存在两个以上的可疑流,则计算每两个可疑流在相同时间段的时间分布概率,并计算两个分布的相对熵;
b)如果数据缓存空间中一个可疑流统计数据和其他可疑流没有相同时间段,则删除缓存空间中这个可疑流的统计数据。
所述检测服务器发现两条潜在攻击流a和b后,查看潜在攻击流是否在攻击信息缓存空间存在,按如下规则操作:
a)如果两个潜在攻击流a和b在攻击信息缓存空间都不存在,则创建一个新的集合,加入将攻击流a和b的攻击信息;
b)如果两个潜在攻击流a和b在攻击信息缓存空间a存在,b不存在,则将b加入a所在的集合。
所述检测服务器生成的攻击信息包括发送攻击流的虚拟机、租户标识、攻击流攻击时间和统计数据信息。
本发明还提出一种多租户云计算系统DDoS攻击检测系统,包括:检测代理和检测服务器。检测代理包括:流量采集和数据统计模块、缓存队列和时间窗维护模块、虚拟机流量熵计算模块和可疑流数据上报模块。检测服务器包括:缓存空间维护模块、可疑流相对熵计算模块和攻击信息生成模块。
所述流量采集和数据统计模块,用于检测代理采集虚拟机流量,并生成时间间隔t内的流统计数据;
所述缓存队列和时间窗维护模块,用于检测代理维护本地缓存队列,存储流统计数据,实现时间滑窗机制;
所述虚拟机流量熵计算模块,用于检测代理计算虚拟机流量在目的地址上的概率分布和虚拟机流量熵;
所述可疑流数据上报模块,用于检测代理发现可疑流后,将可疑流统计数据发送给检测服务器;
所述缓存空间维护模块,用于检测服务器存储可疑流统计数据和攻击流信息;
所述可疑流相对熵计算模块,用于检测服务器计算可疑流在时序上的概率分布和可疑流之间的相对熵;
所述攻击信息生成模块,用于检测服务器提取缓存空间的攻击流数据,生成攻击信息,并产生攻击警告。
本发明的有益效果
本发明整体采用分布式的检测架构,检测系统可以随云计算系统规模扩大横向灵活扩展;检测代理从源端入手检测发动潜在DDoS攻击流的可疑虚拟机,快速定位可疑攻击源;提取可疑流的统计数据,可疑流在时间维度上的分布体现了流量波动特征;检测服务器通过分析特征间的相似性识别同一DDoS攻击的恶意流量,进而识别攻击源虚拟机,确定受害目标。该方法通过监控云系统中所有虚拟机的网络行为,使用两种熵指标度量网络行为,能够在攻击规模形成之前检测出DDoS攻击,快速产生预警信息以便系统采取应急响应措施。
附图说明
图1为本发明一种多租户云计算系统DDoS攻击检测方法一实施例中检测系统组成以及功能分布示意图。
图2为本发明一种多租户云计算系统DDoS攻击检测方法一实施例中检测系统逻辑执行流程示意图。
具体实施方式
下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,可以理解的是,所描述的实施例仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
在该技术方案中,计算节点部署检测代理,控制节点部署检测服务器。检测代理计算虚拟机流量熵,通过度量熵变是否超过规定阈值判断是否发生潜在DDoS攻击,收集可疑攻击流统计数据发送给检测服务器。服务器通过度量可疑攻击流之间的相似性,区分DDoS攻击的攻击流,确定攻击源和攻击目标。
首先检测代理采样虚拟交换机上的虚拟机出流量,计算时间周期T内虚拟机流量的地址分布概率,并根据信息熵公式计算虚拟机流量熵,判断熵变量是否超过给定阈值,如果超过给定阈值,则造成熵变的主要流量是可疑攻击流,检测代理将可疑攻击流的统计数据发送给检测服务器。服务器接收可疑攻击流后,存储到本地数据缓存空间中,根据数据目的IP地址和租户标识聚集目的地址相同的可疑流,在总流量中占高比例的聚集结果被认为是潜在攻击流量。根据KL散度公式计算潜在攻击流量之间的相对熵,如果相对熵小于给定阈值,则潜在攻击流量为真实攻击流量,发送流量的虚拟机是攻击机;否则,为合法突发流量。
本发明的技术内容主要包括:检测潜在DDoS攻击可疑攻击流和识别DDoS攻击的真实攻击流。
本发明所述的检测潜在DDoS攻击可疑攻击流在检测代理上实现。检测代理运行在每个计算节点收集虚拟机流量统计数据并检测可疑攻击流。代理从虚拟交换机采样虚拟机发送的流量,为每个虚拟机组织流量特征统计数据,以目的IP地址为基准统计数据包数。代理通过采样数据附加的网络设备信息区分不同虚拟机流量,解决源地址欺骗问题。使用虚拟机流量熵算法将统计数据作为输入检测可疑攻击流,代理提取可疑流监控数据,附加虚拟机信息封装成UDP数据包并通过独立的网络发送给检测服务器,这些数据将被检测服务器进一步处理。
检测代理基于目的地址统计一个时间间隔内虚拟机发送的数据包数。虚拟机出流量的目的地址取值集合为A={a1,a2…am},相应的数据包统计数据为N={n1,n2…nm},虚拟机流量的目的地址概率分布为:
p ( a i ) = n i Σ j = 1 m n j - - - ( 1 )
虚拟机流量熵是目的地址概率分布的信息熵,计算公式为:
H ( A ) = - Σ i = 1 m p ( a i ) log 2 p ( a i ) - - - ( 2 )
虚拟机流量熵算法:
输入:N为用于计算的流数,δ1为检测阈值
输出:可疑流信息
(1)初始化采样周期T={t1,t2…tm},采样频率f,滑动时间窗W={w1,w2…wn};
(2)代理从虚拟交换机采样周期T内的虚拟机出流量,根据目的IP地址统计时间间隔ti的数据包;
(3)使用公式(1)计算虚拟机流量的地址概率分布,使用公式(2)计算时间周期T内的虚拟机流量熵;
(4)如果时间Ti到时间Ti+1的流量熵减少量超过阈值δ1,代理输出可疑攻击流信息,将可疑攻击流统计数据发送给检测服务器;
(5)返回步骤(2)。
本发明所述的识别DDoS攻击的真实攻击流在检测服务器上实现。检测服务器从分布式代理接收可疑流统计数据,使用一个综合检测算法识别真正的攻击流量以提高检测准确性。服务器维护两个存储空间,一个用于存储可疑流统计数据,超出时间范围的可疑流数据将被定期删除;另一个用于存储检测输出的攻击相关信息,检测到新的攻击后服务器产生告警信息生成日志,将攻击信息上报给系统。
对一个流,每个时间间隔ti内的数据包数为N={n1,n2…nm},m为时间间隔总数;其时序概率分布为:
p ( t i ) = n i Σ j = 1 m n j - - - ( 3 )
两个流的时序概率分布为P和Q,它们的相对熵计算公式为:
D ( P , Q ) = Σ i = 1 m ( p ( t i ) - q ( t i ) ) log 2 p ( t i ) q ( t i ) - - - ( 4 )
相对熵检测算法:
输入:可疑流统计数据,检测阈值δ2
输出:DDoS攻击告警信息
(1)初始化缓存空间S1用于存储可疑流信息,缓存空间S2用于存储攻击信息;
(2)服务器接收可疑流,将同一时间目的地址相同的流聚合,如果目的地址是云内虚拟机,聚合时使用租户标识信息进行区分;
(3)在总流量中占高比例的流量聚集是潜在攻击流,存储空间S1中相应的可疑流数据将被进一步计算;
(4)使用公式(3)计算潜在攻击流的时序概率分布,使用公式(4)计算两个潜在攻击流的相对熵;
(5)如果相对熵小于给定阈值δ2,两个流为攻击流,将攻击信息存储到缓存空间S2;如果一个流和其他可疑流的相对熵都大于给定阈值δ2,则为合法流量;
(6)将缓存空间S2的攻击信息告警给系统;
(7)返回步骤(2)。
如图1所示是本发明一种多租户云计算系统DDoS攻击检测方法一实施例中检测系统组成以及功能分布示意图。将检测代理部署在所有计算节点,检测代理通过监控虚拟机流量熵变化情况发现源端的可疑攻击流量;将检测服务器部署在控制节点,检测服务器通过计算可疑攻击流量的相对熵识别DDoS攻击的真正攻击流。
如图2所示是为本发明一种多租户云计算系统DDoS攻击检测方法一实施例中检测系统逻辑执行流程示意图。检测代理从虚拟交换机采样周期T内的虚拟机出流量,统计不同目的IP地址的数据包数,计算虚拟机流量地址概率分布和虚拟机流量熵,发现可疑攻击流量,提取可疑攻击流量统计数据发送给检测服务器。服务器接收可疑流量存储到缓存空间,计算可疑流量间的相对熵识别真正的DDoS攻击流量,生成攻击信息产生告警发送给系统。

Claims (10)

1.一种多租户云计算系统DDoS攻击检测方法,其步骤为:
1)在多租户云计算系统的控制节点设置一个检测服务器,并启动一定时机制;在多租户云计算系统的每个计算节点建立一个检测代理;
2)所述检测代理完成本地缓存队列初始化,并设置一个在该本地缓存队列上滑动的滑动窗口;然后向所述检测服务器发送一确认消息;
3)所述检测服务器在接收到所述确认消息后,向所述检测代理发送时间消息和流量采集配置参数;
4)所述检测代理根据接收的时间消息完成时间同步启动定时机制,根据流量采集配置参数采集交换机上的流量;
5)所述检测代理根据第i时间段采集的流量数据,统计该第i时间段每个虚拟机向不同目的IP地址分别发送的数据包数,并将统计数据追加在本地缓存队列队尾;
6)所述检测代理根据滑动窗口内的统计数据计算各虚拟机的流量熵变化值,如果虚拟机i发送给目的IP的虚拟机流量熵变化值超过设定的流量熵变化阈值,则判定该目的IP与虚拟机i之间的数据流为可疑DDoS攻击流,并将该可疑DDoS攻击流的统计数据发给所述检测服务器;
7)所述检测服务器判断可疑DDoS攻击流的目的地址是否为云内虚拟机地址,如果是云内虚拟机地址,则使用租户标识区分不同租户的虚拟机地址,将具有相同目的地址和租户标识的可疑DDoS攻击流聚合;如果不是云内虚拟机地址,则将具有相同目的地址的可疑DDoS攻击流聚合;如果聚集结果对应的可疑DDoS攻击流占总可疑DDoS攻击流的比例高于设定阈值,则该聚集结果对应的可疑DDoS攻击流判定为潜在攻击流;如果两潜在攻击流的相对熵小于设定的相对熵阈值,则该两潜在攻击流判定为DDoS攻击流。
2.如权利要求1所述的方法,其特征在于,所述步骤7)中,所述检测服务器将同一时间段内的目的地址为云内虚拟机且目的地址和租户标识相同的、或目的地址不是云内虚拟机且目的地址相同的可疑DDoS攻击流聚集,如果聚集结果对应的可疑DDoS攻击流占总可疑DDoS攻击流的比例高于设定阈值,则将聚集结果对应的可疑DDoS攻击流判定为潜在攻击流。
3.如权利要求1所述的方法,其特征在于,所述检测代理计算所述滑动窗口内的每一时间间隔t内虚拟机的流量的目的地址概率分布,根据概率分布计算计算时间间隔t内虚拟机的流量熵,得到虚拟机的流量熵变化值。
4.如权利要求3所述的方法,其特征在于,根据公式计算所述虚拟机的流量熵H(A);其中,虚拟机出流量的目的地址取值集合为A={a1,a2…am},相应的数据包统计数据为N={n1,n2…nm},p(ai)为目的地址ai概率分布,m为时间间隔总数。
5.如权利要求1所述的方法,其特征在于,根据公式计算两潜在攻击流的相对熵D(P,Q);其中,p(ti)为潜在攻击流P的时间间隔ti的时序概率分布,q(ti)为潜在攻击流Q的时间间隔ti的时序概率分布,m为时间间隔总数。
6.如权利要求1所述的方法,其特征在于,所述检测服务器分配两个缓存空间,一个数据缓存空间,一个攻击信息缓存空间;所述步骤7)中,所述检测服务器将判定出的DDoS攻击流放入该攻击信息缓存空间;所述检测服务器对于两潜在攻击流a、b,首先查看潜在攻击流a、b是否在该攻击信息缓存空间存在,如果两潜在攻击流a、b均不在攻击信息缓存空间,则将两潜在攻击流a、b的攻击信息加入到该攻击信息缓存空间中一新的集合中;如果攻击信息缓存空间存在潜在攻击流a,不存在潜在攻击流b,则将潜在攻击流b加入潜在攻击流a所在的集合。
7.如权利要求1或6所述的方法,其特征在于,所述检测服务器根据DDoS攻击流产生DDoS攻击警告,包括攻击源虚拟机和攻击信息;所述攻击信息包括发送攻击流的虚拟机、租户标识、攻击流攻击时间和统计数据信息。
8.一种多租户云计算系统DDoS攻击检测系统,其特征在于,在多租户云计算系统的控制节点设置一个检测服务器,并启动一定时机制;在多租户云计算系统的每个计算节点建立一个检测代理;其中,检测代理包括:流量采集和数据统计模块、虚拟机流量熵计算模块和可疑流数据上报模块;检测服务器向所述检测代理发送时间消息和流量采集配置参数;
所述流量采集和数据统计模块,用于采集虚拟机流量,并根据第i时间段采集的流量数据,统计该第i时间段每个虚拟机向不同目的IP地址分别发送的数据包数,生成统计数据;
所述虚拟机流量熵计算模块,用于根据统计数据计算虚拟机流量熵;
所述可疑流数据上报模块,用于根据滑动窗口内的统计数据计算各虚拟机的流量熵变化值,如果虚拟机i发送给目的IP的虚拟机流量熵变化值超过设定的流量熵变化阈值,则判定该目的IP与虚拟机i之间的数据流为可疑DDoS攻击流,并将该可疑DDoS攻击流的统计数据发给所述检测服务器;
所述检测服务器判断可疑DDoS攻击流的目的地址是否为云内虚拟机地址,如果是云内虚拟机地址,则使用租户标识区分不同租户的虚拟机地址,将具有相同目的地址和租户标识的可疑DDoS攻击流聚合;如果不是云内虚拟机地址,则将具有相同目的地址的可疑DDoS攻击流聚合;如果聚集结果对应的可疑DDoS攻击流占总可疑DDoS攻击流的比例高于设定阈值,则该聚集结果对应的可疑DDoS攻击流判定为潜在攻击流;如果两潜在攻击流的相对熵小于设定的相对熵阈值,则该两潜在攻击流判定为DDoS攻击流。
9.如权利要求8所述的系统,其特征在于,所述可疑流数据上报模块计算所述滑动窗口内的每一时间间隔t内虚拟机的流量的目的地址概率分布,根据概率分布计算计算时间间隔t内虚拟机的流量熵,得到虚拟机的流量熵变化值。
10.如权利要求9所述的系统,其特征在于,根据公式计算所述虚拟机的流量熵H(A);其中,虚拟机出流量的目的地址取值集合为A={a1,a2…am},相应的数据包统计数据为N={n1,n2…nm},p(ai)为目的地址ai概率分布,m为时间间隔总数。
CN201610912580.0A 2016-10-19 2016-10-19 一种多租户云计算系统DDoS攻击检测方法及系统 Active CN106357673B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201610912580.0A CN106357673B (zh) 2016-10-19 2016-10-19 一种多租户云计算系统DDoS攻击检测方法及系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201610912580.0A CN106357673B (zh) 2016-10-19 2016-10-19 一种多租户云计算系统DDoS攻击检测方法及系统

Publications (2)

Publication Number Publication Date
CN106357673A true CN106357673A (zh) 2017-01-25
CN106357673B CN106357673B (zh) 2019-06-21

Family

ID=57863584

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201610912580.0A Active CN106357673B (zh) 2016-10-19 2016-10-19 一种多租户云计算系统DDoS攻击检测方法及系统

Country Status (1)

Country Link
CN (1) CN106357673B (zh)

Cited By (19)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107104959A (zh) * 2017-04-20 2017-08-29 北京东方棱镜科技有限公司 云环境中异常行为检测方法与装置
CN108063764A (zh) * 2017-12-13 2018-05-22 北京搜狐新媒体信息技术有限公司 一种网络流量处理方法和装置
CN108173812A (zh) * 2017-12-07 2018-06-15 东软集团股份有限公司 防止网络攻击的方法、装置、存储介质和设备
CN108596045A (zh) * 2018-04-02 2018-09-28 四川大学 一种基于空中监控平台的群体异常行为检测方法
CN109327343A (zh) * 2018-11-27 2019-02-12 武汉烽火信息集成技术有限公司 用于openstack云环境的自动化巡检方法及系统
CN109347876A (zh) * 2018-11-29 2019-02-15 深圳市网心科技有限公司 一种安全防御方法及相关装置
CN109639648A (zh) * 2018-11-19 2019-04-16 中国科学院信息工程研究所 一种基于采集数据异常的采集策略生成方法及系统
CN109831450A (zh) * 2019-03-06 2019-05-31 国网甘肃省电力公司电力科学研究院 一种自适应的网络流量异常检测方法
CN110428254A (zh) * 2019-07-04 2019-11-08 杭州复杂美科技有限公司 去中心化存储下载方法及仲裁方法、设备和存储介质
CN110943974A (zh) * 2019-11-06 2020-03-31 国网上海市电力公司 一种DDoS异常检测方法及云平台主机
CN112165495A (zh) * 2020-10-13 2021-01-01 北京计算机技术及应用研究所 一种基于超融合架构防DDoS攻击方法、装置及超融合集群
CN112367311A (zh) * 2020-10-30 2021-02-12 中移(杭州)信息技术有限公司 DDoS攻击检测方法、装置、设备及存储介质
CN112688970A (zh) * 2021-03-18 2021-04-20 广东省新一代通信与网络创新研究院 一种基于可编程芯片的大流量DDoS攻击检测方法及系统
CN112788039A (zh) * 2021-01-15 2021-05-11 合肥浩瀚深度信息技术有限公司 一种DDoS攻击识别方法、装置及存储介质
CN113242266A (zh) * 2021-07-12 2021-08-10 深圳市永达电子信息股份有限公司 一种基于nfv的动态入侵检测方法和系统
CN113595995A (zh) * 2021-07-12 2021-11-02 中国联合网络通信集团有限公司 一种容器零信任安全防护方法及系统
CN114584345A (zh) * 2022-01-26 2022-06-03 北京邮电大学 轨道交通网络安全处理方法、装置及设备
CN114826741A (zh) * 2022-04-27 2022-07-29 新华三信息安全技术有限公司 一种攻击监测系统及攻击监测方法
CN114938308A (zh) * 2022-06-06 2022-08-23 赛尔新技术(北京)有限公司 基于地址熵自适应阈值检测IPv6网络攻击的方法及装置

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20100025796A (ko) * 2008-08-28 2010-03-10 주식회사 퓨쳐시스템 DDoS 공격 방어 장치 및 방법
CN103281293A (zh) * 2013-03-22 2013-09-04 南京江宁台湾农民创业园发展有限公司 一种基于多维分层相对熵的网络流量异常检测方法
CN104202336A (zh) * 2014-09-22 2014-12-10 浪潮电子信息产业股份有限公司 一种基于信息熵的DDoS攻击检测方法
CN104660464A (zh) * 2015-01-22 2015-05-27 贵州电网公司信息通信分公司 一种基于非广延熵的网络异常检测方法
CN105847283A (zh) * 2016-05-13 2016-08-10 深圳市傲天科技股份有限公司 一种基于信息熵方差分析的异常流量检测方法

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20100025796A (ko) * 2008-08-28 2010-03-10 주식회사 퓨쳐시스템 DDoS 공격 방어 장치 및 방법
CN103281293A (zh) * 2013-03-22 2013-09-04 南京江宁台湾农民创业园发展有限公司 一种基于多维分层相对熵的网络流量异常检测方法
CN104202336A (zh) * 2014-09-22 2014-12-10 浪潮电子信息产业股份有限公司 一种基于信息熵的DDoS攻击检测方法
CN104660464A (zh) * 2015-01-22 2015-05-27 贵州电网公司信息通信分公司 一种基于非广延熵的网络异常检测方法
CN105847283A (zh) * 2016-05-13 2016-08-10 深圳市傲天科技股份有限公司 一种基于信息熵方差分析的异常流量检测方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
李保珲等: "pTrace:一种面向可控云计算的DDoS攻击源控制技术", 《计算机研究与发展》 *

Cited By (28)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107104959A (zh) * 2017-04-20 2017-08-29 北京东方棱镜科技有限公司 云环境中异常行为检测方法与装置
CN108173812A (zh) * 2017-12-07 2018-06-15 东软集团股份有限公司 防止网络攻击的方法、装置、存储介质和设备
CN108173812B (zh) * 2017-12-07 2021-05-07 东软集团股份有限公司 防止网络攻击的方法、装置、存储介质和设备
CN108063764A (zh) * 2017-12-13 2018-05-22 北京搜狐新媒体信息技术有限公司 一种网络流量处理方法和装置
CN108063764B (zh) * 2017-12-13 2021-03-23 北京搜狐新媒体信息技术有限公司 一种网络流量处理方法和装置
CN108596045A (zh) * 2018-04-02 2018-09-28 四川大学 一种基于空中监控平台的群体异常行为检测方法
CN108596045B (zh) * 2018-04-02 2021-08-20 四川大学 一种基于空中监控平台的群体异常行为检测方法
CN109639648A (zh) * 2018-11-19 2019-04-16 中国科学院信息工程研究所 一种基于采集数据异常的采集策略生成方法及系统
CN109639648B (zh) * 2018-11-19 2020-07-07 中国科学院信息工程研究所 一种基于采集数据异常的采集策略生成方法及系统
CN109327343B (zh) * 2018-11-27 2022-03-18 武汉烽火信息集成技术有限公司 用于openstack云环境的自动化巡检方法及系统
CN109327343A (zh) * 2018-11-27 2019-02-12 武汉烽火信息集成技术有限公司 用于openstack云环境的自动化巡检方法及系统
CN109347876A (zh) * 2018-11-29 2019-02-15 深圳市网心科技有限公司 一种安全防御方法及相关装置
CN109831450A (zh) * 2019-03-06 2019-05-31 国网甘肃省电力公司电力科学研究院 一种自适应的网络流量异常检测方法
CN109831450B (zh) * 2019-03-06 2021-05-07 国网甘肃省电力公司电力科学研究院 一种自适应的网络流量异常检测方法
CN110428254B (zh) * 2019-07-04 2022-03-04 杭州复杂美科技有限公司 去中心化存储下载方法及仲裁方法、设备和存储介质
CN110428254A (zh) * 2019-07-04 2019-11-08 杭州复杂美科技有限公司 去中心化存储下载方法及仲裁方法、设备和存储介质
CN110943974A (zh) * 2019-11-06 2020-03-31 国网上海市电力公司 一种DDoS异常检测方法及云平台主机
CN112165495A (zh) * 2020-10-13 2021-01-01 北京计算机技术及应用研究所 一种基于超融合架构防DDoS攻击方法、装置及超融合集群
CN112165495B (zh) * 2020-10-13 2023-05-09 北京计算机技术及应用研究所 一种基于超融合架构防DDoS攻击方法、装置及超融合集群
CN112367311A (zh) * 2020-10-30 2021-02-12 中移(杭州)信息技术有限公司 DDoS攻击检测方法、装置、设备及存储介质
CN112788039A (zh) * 2021-01-15 2021-05-11 合肥浩瀚深度信息技术有限公司 一种DDoS攻击识别方法、装置及存储介质
CN112688970A (zh) * 2021-03-18 2021-04-20 广东省新一代通信与网络创新研究院 一种基于可编程芯片的大流量DDoS攻击检测方法及系统
CN113242266A (zh) * 2021-07-12 2021-08-10 深圳市永达电子信息股份有限公司 一种基于nfv的动态入侵检测方法和系统
CN113595995A (zh) * 2021-07-12 2021-11-02 中国联合网络通信集团有限公司 一种容器零信任安全防护方法及系统
CN114584345A (zh) * 2022-01-26 2022-06-03 北京邮电大学 轨道交通网络安全处理方法、装置及设备
CN114826741A (zh) * 2022-04-27 2022-07-29 新华三信息安全技术有限公司 一种攻击监测系统及攻击监测方法
CN114826741B (zh) * 2022-04-27 2024-02-09 新华三信息安全技术有限公司 一种攻击监测系统及攻击监测方法
CN114938308A (zh) * 2022-06-06 2022-08-23 赛尔新技术(北京)有限公司 基于地址熵自适应阈值检测IPv6网络攻击的方法及装置

Also Published As

Publication number Publication date
CN106357673B (zh) 2019-06-21

Similar Documents

Publication Publication Date Title
CN106357673A (zh) 一种多租户云计算系统DDoS攻击检测方法及系统
Zheng et al. Realtime DDoS defense using COTS SDN switches via adaptive correlation analysis
Zou et al. Monitoring and early warning for internet worms
CN100531219C (zh) 一种网络蠕虫检测方法及其系统
CN109005157A (zh) 一种软件定义网络中DDoS攻击检测与防御方法与系统
CN102801738B (zh) 基于概要矩阵的分布式拒绝服务攻击检测方法及系统
CN108632224B (zh) 一种apt攻击检测方法和装置
CN105847283A (zh) 一种基于信息熵方差分析的异常流量检测方法
CN103152222B (zh) 一种基于主机群特征检测速变攻击域名的方法
CN103281293A (zh) 一种基于多维分层相对熵的网络流量异常检测方法
CN101567884B (zh) 网络窃密木马检测方法
CN109766695A (zh) 一种基于融合决策的网络安全态势感知方法和系统
CN104202336A (zh) 一种基于信息熵的DDoS攻击检测方法
CN101741847A (zh) 一种ddos攻击检测方法
CN110225037B (zh) 一种DDoS攻击检测方法和装置
CN108063765A (zh) 适于解决网络安全的sdn系统
CN106685984A (zh) 一种基于数据包捕获技术的网络威胁分析系统及方法
CN102821081A (zh) 监测小流量ddos攻击的方法和系统
CN106357685A (zh) 一种防御分布式拒绝服务攻击的方法及装置
CN107566192B (zh) 一种异常流量处理方法及网管设备
CN101184094A (zh) 一种适于局域网环境的网络节点扫描检测方法和系统
Zheng et al. Safeguarding building automation networks: The-driven anomaly detector based on traffic analysis
CN104683346A (zh) 基于流量分析的p2p僵尸网络检测装置及方法
CN104092588B (zh) 一种基于SNMP与NetFlow结合的网络异常流量检测方法
CN106302450A (zh) 一种基于ddos攻击中恶意地址的检测方法及装置

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant