CN111092849A - 基于流量的分布式拒绝服务的检测方法及装置 - Google Patents

基于流量的分布式拒绝服务的检测方法及装置 Download PDF

Info

Publication number
CN111092849A
CN111092849A CN201811245531.1A CN201811245531A CN111092849A CN 111092849 A CN111092849 A CN 111092849A CN 201811245531 A CN201811245531 A CN 201811245531A CN 111092849 A CN111092849 A CN 111092849A
Authority
CN
China
Prior art keywords
time
flow
value
moment
flow value
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201811245531.1A
Other languages
English (en)
Other versions
CN111092849B (zh
Inventor
徐迪
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
China Mobile Communications Group Co Ltd
China Mobile Hangzhou Information Technology Co Ltd
Original Assignee
China Mobile Communications Group Co Ltd
China Mobile Hangzhou Information Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by China Mobile Communications Group Co Ltd, China Mobile Hangzhou Information Technology Co Ltd filed Critical China Mobile Communications Group Co Ltd
Priority to CN201811245531.1A priority Critical patent/CN111092849B/zh
Publication of CN111092849A publication Critical patent/CN111092849A/zh
Application granted granted Critical
Publication of CN111092849B publication Critical patent/CN111092849B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/1458Denial of Service

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Measuring Volume Flow (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本申请公开了一种基于流量的分布式拒绝服务的检测方法及装置。该方法通过第一时间段内各时刻的真实流量值和相应的预测流量值,确定流量值误差系数;基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值;并获取当前时刻的异常累加和或初始时刻到当前时刻的时间段内的异常累加和,通过比较获取的异常累加和与异常累加和阈值,判断当前时刻的真实流量值是否存在异常。可见,该方法通过获取当前时刻之前一段时间内的真实流量值与流量阈值的差值累加和流量值的异常累加和来判断当前时刻的真实流量值是否异常,从而降低了误报率。

Description

基于流量的分布式拒绝服务的检测方法及装置
技术领域
本申请涉及网络入侵检测领域,尤其涉及一种基于流量的分布式拒绝服务的检测方法及装置。
背景技术
网络入侵检测是企业、园区网重要的安全防护措施。基于入侵检测系统,可以有效地识别网络攻击,从而保护企业、园区网内安全。然而,近些年来,有效的网络入侵检测己越来越困难,主要原因在于网络带宽不断增长,实时检测大量的数据存在性能瓶颈。
目前,为了解决对大量数据的检测,传统采取Netflow的分布式拒绝服务(Distributed Denial of Service,DDOS)攻击检测方法来识别网络是否收到攻击。其中,DDOS通过大量消耗受害服务节点的各种资源(如带宽、CPU及主存储器),使其对其它节点的正常服务请求无法响应或延迟响应。Netflow是一种流量统计协议,其工作原理是:利用标准的交换模式处理数据流的第一个IP包数据,生成NetFlow缓存,随后同样的数据基于缓存信息在同一个数据流中进行传输,不再匹配相关的访问控制等策略,NetFlow缓存同时包含了随后数据流的统计信息。该检测方法为根据平时流量大小、网络环境,人为设置该网络的静态流量值阈值,若当前时刻的流量超过设置的静态流量值阈值,则进行告警。
然而,对于静态流量值阈值的设置,若设置过高,则不能检测出一些相对小范围的DDOS攻击;若设置过低,则会引起大量DDOS攻击误报,降低了检测的准确性。
发明内容
本申请实施例提供一种基于流量的分布式拒绝服务的检测方法及装置,以提高检测的准确性。
第一方面,提供了一种基于流量的分布式拒绝服务的检测方法,该方法包括:
基于第一时间段内各时刻的真实流量值和各时刻的预测流量值,确定流量值误差系数,第一时间段为当前时刻之前的时间段;
基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值;
当当前时刻为初始时刻时,获取当前时刻的异常累加和,当前时刻的异常累加和为当前时刻的真实流量值与当前时刻的流量阈值的差值;
当当前时刻不为初始时刻时,获取初始时刻到当前时刻的时间段内的异常累加和,时间段内的异常累加和为时间段内每个时刻的真实流量值与相应流量阈值的差值的和;
将获取的异常累加和与异常累加和阈值进行比较;若当前时刻的异常累加和大于异常累加和阈值,则确定当前时刻的真实流量值存在异常,异常累加和阈值是由流量值误差系数和第一预设常数确定的。
可见,该方法通过获取当前时刻之前一段时间内的真实流量值与流量阈值的差值累加和流量值的异常累加和来判断当前时刻的真实流量值当前网络是否被攻击,从而降低了误报率。
在一个可选的实现中,确定流量值误差系数之前,该方法还包括:
对第一时间段内第一时刻的真实流量值和第一时刻的预测流量值,采用预设的加权平均算法,得到第二时刻的预测流量值,其中,在第一时刻为初始时刻时,初始时刻的预测流量值与初始时刻的真实流量值相等,第一时刻为第二时刻的前一时刻;
第二时刻的预测流量值采用如下表达式得到:
Figure BDA0001840436590000021
其中,
Figure BDA0001840436590000022
为第二时刻的预测流量值,xt0-1为第一时刻的真实流量值,
Figure BDA0001840436590000023
为第一时刻的预测流量值,α为第二预设常数,且0<α<1。
上述实施方式可以依据每一时刻的真实流量值,获取相应时刻的预测流量值。
在一个可选的实现中,基于各时刻的真实流量值和各时刻的预测流量值,确定流量值误差系数,包括:
在第一时间段内且经第二时间段后,按照时间的先后顺序,从第二时间段的终止时刻起,以预设数量个时刻为步长,依次计算每个第二时间段内各时刻的预设误差的标准差,各时刻的预设误差为各时刻中每个时刻的真实流量值和相应时刻的预测流量值的差值,第二时间段小于第一时间段;
将至少一个预测误差的标准差的中位数确定为流量值误差系数。
上述实施方式获取的流量值误差系数用于表示整个网络的真实流量值与预测流量值的误差幅度,可作为后续检测的标准参数。
在一个可选的实现中,基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值,包括:
将流量值误差系数与第三预设常数的乘积和当前时刻的预测流量值采用求和运算,得到当前时刻的流量阈值;
当前时刻的流量阈值采用如下表达式得到:
Figure BDA0001840436590000031
其中,Thflow,t当前时刻的流量阈值,
Figure BDA0001840436590000032
为当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为流量值误差系数。
上述实施方式能够获取各个时刻对应的流量阈值,进一步提高了检测的准确性。
在一个可选的实现中,基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值,包括:
从当前时刻的预设最小误差阈值和流量值误差系数与第三预设常数的乘积中选取最大值;
将选取的最大值与当前时刻的预测流量值采用求和运算,得到当前时刻的流量阈值;
当前时刻的流量阈值采用如下表达式得到:
Figure BDA0001840436590000041
其中,Thflow,t当前时刻的流量阈值,
Figure BDA0001840436590000042
为当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为流量值误差系数,max(,)为取最大值运算,Mmin为预设最小误差阈值,且Mmin为大于零的常数。
在一个可选的实现中,在当前时刻为初始时刻时,当前时刻的异常累加和采用如下表达式得到:
St=max((xt-Thflow,t),0)
在当前时刻不为初始时刻时,初始时刻到当前时刻的时间段内的异常累加和采用如下表达式得到:
St=max(St-1+(xt-Thflow,t),0)
其中,St为初始时刻到当前时刻的时间段内的异常累加和,St-1为初始时刻到当前时刻的前一时刻的异常累加和,xt为当前时刻的真实流量值,max(,)为取最大值运算,Thflow,t为异常累加和阈值。
该方式为一种当前时刻的异常累加和的表达方式。
在一个可选的实现中,确定当前时刻的真实流量值存在异常之后,该方法还包括:
查找当前时刻之前的时刻中,存在正常真实流量值,且与当前时刻最近的时刻;
将查找到的时刻的预测流量值确定为当前时刻的下一时刻的预测流量值,并返回执行基于当前时刻的预测流量值和流量值误差系数,采用预设求和算法,得到当前时刻的流量阈值的步骤。
当前时刻的真实流量值存在异常时,通过查找存在正常真实流量值,且与当前时刻最近的时刻,可以进一步提高了检测的准确性。
在一个可选的实现中,异常累加和阈值采用如下表达式得到:
Thsum=csume
其中,Thsum为异常累加和阈值,σe为流量值误差系数,csum为第一预设常数,且csum>0。
第二方面,提供了一种检测装置,该装置包括:确定单元、获取单元和比较单元;
确定单元,用于基于第一时间段内各时刻的真实流量值和各时刻的预测流量值,确定流量值误差系数,第一时间段为当前时刻之前的时间段;
获取单元,用于基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值;
当当前时刻为初始时刻时,获取当前时刻的异常累加和,当前时刻的异常累加和为当前时刻的真实流量值与当前时刻的流量阈值的差值;当当前时刻不为初始时刻时,获取初始时刻到当前时刻的时间段内的异常累加和,时间段内的异常累加和为时间段内每个时刻的真实流量值与相应流量阈值的差值的和;
比较单元,用于将获取的异常累加和与异常累加和阈值进行比较;
确定单元,还用于若获取的异常累加和大于异常累加和阈值,则确定当前时刻的真实流量值存在异常,异常累加和阈值是由流量值误差系数和第一预设常数确定的。
在一个可选的实现中,该装置还包括运算单元;
运算单元,用于对第一时间段内第一时刻的真实流量值和第一时刻的预测流量值,采用预设的加权平均算法,得到第二时刻的预测流量值,其中,在第一时刻为初始时刻时,初始时刻的预测流量值与初始时刻的真实流量值相等,第一时刻为第二时刻的前一时刻;
第二时刻的预测流量值采用如下表达式得到:
Figure BDA0001840436590000061
其中,
Figure BDA0001840436590000062
为第二时刻的预测流量值,xt0-1为第一时刻的真实流量值,
Figure BDA0001840436590000063
为第一时刻的预测流量值,α为第二预设常数,且0<α<1。
在一个可选的实现中,确定单元,具体用于在第一时间段内且经第二时间段后,按照时间的先后顺序,从第二时间段的终止时刻起,以预设数量个时刻为步长,依次计算每个第二时间段内各时刻的预设误差的标准差,各时刻的预设误差为各时刻中每个时刻的真实流量值和相应时刻的预测流量值的差值,第二时间段小于第一时间段;
将至少一个预测误差的标准差的中位数确定为流量值误差系数。
在一个可选的实现中,获取单元,具体用于将流量值误差系数与第三预设常数的乘积和当前时刻的预测流量值采用求和运算,得到当前时刻的流量阈值;
当前时刻的流量阈值采用如下表达式得到:
Figure BDA0001840436590000064
其中,Thflow,t当前时刻的流量阈值,
Figure BDA0001840436590000065
为当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为流量值误差系数。
在一个可选的实现中,该装置还包括选取单元;
选取单元,具体用于从当前时刻的预设最小误差阈值和流量值误差系数与第三预设常数的乘积中选取最大值;
获取单元,具体用于将选取的最大值与当前时刻的预测流量值采用求和运算,得到当前时刻的流量阈值;
当前时刻的流量阈值采用如下表达式得到:
Figure BDA0001840436590000066
其中,Thflow,t当前时刻的流量阈值,
Figure BDA0001840436590000071
为当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为流量值误差系数,max(,)为取最大值运算,Mmin为预设最小误差阈值,且Mmin为大于零的常数。
在一个可选的实现中,在当前时刻为初始时刻时,当前时刻的异常累加和采用如下表达式得到:
St=max((xt-Thflow,t),0)
在当前时刻不为初始时刻时,初始时刻到当前时刻的时间段内的异常累加和采用如下表达式得到:
St=max(St-1+(xt-Thflow,t),0)
其中,St为初始时刻到当前时刻的时间段内的异常累加和,St-1为初始时刻到当前时刻的前一时刻的异常累加和,xt为当前时刻的真实流量值,max(,)为取最大值运算,Thflow,t为异常累加和阈值。
在一个可选的实现中,该装置还包括查找单元;
查找单元,用于查找当前时刻之前的时刻中,存在正常真实流量值,且与当前时刻最近的时刻;
确定单元,用于将查找到的时刻的预测流量值确定为当前时刻的下一时刻的预测流量值,并返回执行基于当前时刻的预测流量值和流量值误差系数,采用预设求和算法,得到当前时刻的流量阈值的步骤。
在一个可选的实现中,异常累加和阈值采用如下表达式得到:
Thsum=csume
其中,Thsum为异常累加和阈值,σe为流量值误差系数,csum为第一预设常数,且csum>0。
第三方面,提供了一种电子设备,该电子设备包括处理器、通信接口、存储器和通信总线,其中,处理器,通信接口,存储器通过通信总线完成相互间的通信;
存储器,用于存放计算机程序;
处理器,用于执行存储器上所存放的程序时,实现上述第一方面中任一所述的方法步骤。
第四方面,提供了一种计算机可读存储介质,该计算机可读存储介质内存储有计算机程序,所述计算机程序被处理器执行时实现上述第一方面中任一所述的方法步骤。
该方法基于第一时间段内的各时刻的真实流量值和各时刻的预测流量值,确定流量值误差系数;基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值;之后当当前时刻为初始时刻时,获取当前时刻的异常累加和,当前时刻的异常累加和为当前时刻的真实流量值与当前时刻的流量阈值的差值;当当前时刻不为初始时刻时,获取初始时刻到当前时刻的时间段内的异常累加和,时间段内的异常累加和为时间段内每个时刻的真实流量值与相应流量阈值的差值的和,并将获取的异常累加和与异常累加和阈值进行比较;若获取的异常累加和大于异常累加和阈值,则确定当前时刻的真实流量值存在异常,异常累加和阈值是由流量值误差系数和第一预设常数确定的。可见,该方法通过获取当前时刻之前一段时间内的真实流量值与流量阈值的差值累加和流量值的异常累加和来判断当前时刻的真实流量值当前网络是否被攻击,从而降低了误报率。
附图说明
图1为本发明实施例提供的一种基于流量的分布式拒绝服务的检测方法的流程示意图;
图2为本发明实施例提供的一种时间轴的示意图;
图3为本发明实施例提供的一种检测装置的结构示意图;
图4为本发明实施例提供的一种电子设备的结构示意图。
具体实施方式
下面将结合本申请实施例中的附图,对本申请实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅是本申请一部分实施例,并不是全部的实施例。基于本申请实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本申请保护的范围。
本发明实施例提供的基于流量的分布式拒绝服务的检测方法可以应用在待检测网络中的具有流量统计协议Netflow的服务器或终端上。为了保证检测的精确性,服务器是具有较强计算能力的应用服务器或云服务器;终端可以是具有较强计算能力的用户设备(User Equipment,UE)、具有无线通信功能的手持设备、车载设备、可穿戴设备、计算设备或连接到无线调制解调器的其它处理设备、移动台(Mobile station,MS)等。
以下结合说明书附图对本申请的优选实施例进行说明,应当理解,此处所描述的优选实施例仅用于说明和解释本发明,并不用于限定本发明,并且在不冲突的情况下,本申请中的实施例及实施例中的特征可以相互组合。
下面以该检测方法用于在服务器为例,进行详细说明。
图1为本发明实施例提供的一种基于流量的分布式拒绝服务的检测方法的流程示意图。如图1所示,该方法可以包括:
步骤110、对第一时间段内第一时刻的真实流量值和第一时刻的预测流量值,采用预设的加权平均算法,得到第二时刻的预测流量值,第一时刻为第二时刻的前一时刻。
服务器基于Netflow可以得到每个时刻的真实流量值。每个时刻可以是指每秒、每分钟或每小时,本发明实施例在此不做限制。
在执行该步骤前,服务器首先对该网络的数据流量进行一段时间的流量学习,设流量学习的时间段为第一时间段Tstudy(如24小时),由此可以统计得到第一时间段Tstudy内各时刻的真实流量值。
设第一时刻为第一时间段Tstudy内的任意时刻,第二时刻为第一时刻的后一时刻。对第一时刻的真实流量值和第一时刻的预测流量值,采用预设的加权平均算法,得到第二时刻的预测流量值,具体为:
若第一时刻为初始时刻,则第一时刻的预测流量值与第一时刻的真实流量值相等,此时第二时刻的预测流量值与第一时刻的预测流量值相等,或第二时刻的预测流量值与第一时刻的真实流量值相等。
若第一时刻不为初始时刻,则第二时刻的预测流量值可以由第一时刻的真实流量值和第一时刻的预测流量值进行预设的加权平均运算得到。
可选地,第二时刻的预测流量值可以采用如下表达式得到:
Figure BDA0001840436590000101
其中,
Figure BDA0001840436590000102
为第二时刻的预测流量值,
Figure BDA0001840436590000103
为第一时刻的预测流量值,α为第二预设常数,且0<α<1。
步骤120、基于第一时间段内各时刻的真实流量值和各时刻的预测流量值,确定流量值误差系数。
流量值误差系数(或称“震荡系数”)用于表示整个网络的震荡幅度,或者说,用于表示整个网络的真实流量值与预测流量值的误差幅度。可以理解的是,网络在稳定时的流量值误差系数小于网络受到攻击(或称“不稳定”)时的流量值误差系数。
在第一时间段Tstudy内且经第二时间段Tvar的流量学习后,基于公式1可以获取到第二时间段Tvar内各个时刻的真实流量值与预测流量值。其中,第二时间段小于第一时间段,或者说,第一时间段包括至少一个第二时间段。
之后,按照时间的先后顺序,从第二时间段的终止时刻起,以预设数量个(如一个)时刻为步长,依次计算每个第二时间段内各时刻的预设误差。各时刻的预设误差为各时刻中每个时刻的真实流量值和相应时刻的预测流量值的差值。各时刻中当前时刻的预设误差可表示为:
Figure BDA0001840436590000104
其中,et为当前时刻的预设误差,xt为当前时刻的真实流量值,
Figure BDA0001840436590000111
为当前时刻的预测流量值。
基于每个第二时间段内各时刻的预设误差,采用预设标准差算法,得到每个第二时间段的预设误差的标准差σe,以获取至少一个预测误差的标准差。
若第二时间段的初始时刻与第一时间段的初始时刻相同,在经第二时间段的流量学习后,且该第二时间段的终止时刻为t时刻。服务器可获取t时刻前的第二时间段(或称“以t时刻为终止时刻的第二时间段”)中各时刻的预测误差,并对该各时刻的预测误差进行预设标准差运算,得到该t时刻对应的第二时间段的预测误差的标准差σe1
经流量学习时刻后移一个步长,即学习时刻后移至t+1时刻后,服务器可获取t+1时刻前的第二时间段中各时刻的预测误差,并对该各时刻的预测误差进行预设标准差运算,得到该t+1时刻对应的第二时间段的预测误差的标准差σe2
以此类推,直至得到第一时间段的终止时刻对应的第二时间段的预测误差的标准差σen,以获取至少一个预测误差的标准差。
可以理解的是,服务器一共可以学习到(Tstudy-Tvar)个时刻的预测误差的标准差。
例如,在图2所示的时间轴中,t0至t8为第一时间段Tstudy,t0至t3为第二时间段Tvar。在经第二时间段学习后,按照时间的先后顺序,从第二时间段的终止时刻t3起,以一个时刻为步长,可以得到t0至t3的第二时间段、t1至t4的第二时间段、t2至t5的第二时间段、……和t5至t8的第二时间段。
以t0至t3的第二时间段为例,t0至t3的第二时间段得到的信息可以如表1所示。
表1
Figure BDA0001840436590000112
Figure BDA0001840436590000121
由表1所示,服务器基于统计得到的t0、t1、t2和t3的真实流量值分别为x0、x1、x2、x3。t1、t2和t3的真实流量值采用公式1可以得到相应时刻的预测流量值分别为y1、y2、y3。由于t0为初始时刻,该时刻的真实流量值与预测流量值相同均为x0,即此时不需要采用公式1进行计算。
基于t0、t1、t2和t3的真实流量值和相应时刻的预测流量值,采用公式2可以得到相应时刻的预测误差分别为0、e1、e2、e3。
基于t0、t1、t2和t3的预测误差,采用预设标准差算法可以得到t0至t3的第二时间段的预测误差的标准差σe1
进一步的,为了最大程度的避免突发性流量变化的影响,使学习结果相对稳定,本发明实施例通过选取中位数,来获取最佳预测误差的标准差,具体的:
将获取的至少一个预测误差的标准差,按照标准差的大小进行升序或降序排列,选取排序后的至少一个预测误差的标准差的中位数作为流量值误差系数。其中,若预测误差的标准差的数量为奇数个时,选取最中间的预测误差的标准差作为中位数,即作为流量值误差系数;若预测误差的标准差的数量为偶数个时,选取最中间的两个标准差的平均数作为中位数,即作为流量值误差系数。
可以理解的是,对于同一个网络,由于网络的数据流量存在不同的周期,如工作日周期和休息日周期,不同的周期中网络流量可能存在较大差异,故在进行流量学习时,需要分别计算不同周期中每个周期的流量值误差系数。
步骤130、基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值。
服务器在经过第一时间段的流量学习后,对当前时刻进行DDOS检测,在检测过程中根据公式1可以得到当前时刻的真实流量值与当前时刻的预测流量值。
将当前时刻的预测流量值和流量值误差系数与第三预设常数的乘积进行采用求和运算,得到当前时刻的流量阈值;其中,流量值误差系数与第三预设常数的乘积可以表示当前时刻的最大流量误差阈值。第三预设常数为大于零的自然数,如可以为3。若第三预设常数为3,则流量值误差系数与第三预设常数的乘积为三倍标准差,表示为3σe
当前时刻的流量阈值可以采用如下表达式得到:
Figure BDA0001840436590000131
其中,Thflow,t当前时刻的流量阈值,
Figure BDA0001840436590000132
为当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为流量值误差系数。
可选地,在网络比较稳定时,流量值误差系数σe较小,这样得到的当前时刻的流量阈值较低,为了避免当前时刻的流量阈值过低,提高检测的精确性,需要预设最小误差阈值,以使当前时刻的流量阈值能够高于当前时刻的预测流量值。
从当前时刻的预设最小误差阈值和流量值误差系数与第三预设常数的乘积中选取最大值;
将选取的最大值与当前时刻的预测流量值采用求和运算,得到当前时刻的流量阈值;
当前时刻的流量阈值可以采用如下表达式得到:
Figure BDA0001840436590000133
其中,max(,)为取最大值运算,Mmin为预设最小误差阈值,且Mmin为大于零的常数。
可见,本发明上述实施例能够依据网络环境在每一时刻生成对应的流量阈值,提高了检测的准确性。
进一步的,在现有技术中,在当前时刻的真实流量值不大于当前时刻的流量阈值时,服务器确定当前时刻的流量无异常,确定此时网络一定未被攻击。但当前时刻的真实流量值大于当前时刻的流量阈值时,常会产生误报,导致检测的准确性不高。而本发明实施例为了提高检测的准确性,通过获取当前时刻之前一段时间内的真实流量值与流量阈值的差值累加和流量值的异常累加和,来判断当前网络是否被攻击,从而降低了误报率,具体步骤如下:
步骤140、获取当前时刻的异常累加和或初始时刻到当前时刻的时间段内的异常累加和。
当当前时刻为初始时刻时,获取当前时刻的异常累加和,该当前时刻的异常累加和为当前时刻的真实流量值与当前时刻的流量阈值的差值;
当当前时刻不为初始时刻时,获取初始时刻到当前时刻的时间段内的异常累加和,该时间段内的异常累加和为该时间段内每个时刻的真实流量值与相应时刻的流量阈值的差值的和。
例如,在当前时刻为初始时刻,如t时刻时,t时刻的异常累加和为t时刻的真实流量值与t时刻的流量阈值的差值。
在当前时刻为t+1时刻时,即t时刻的下一时刻,t+1时刻的异常累加和为t+1时刻的真实流量值与t+1时刻的流量阈值的差值和t时刻的异常累加和,即t+1时刻的真实流量值与t+1时刻的流量阈值的差值和t时刻的真实流量值与t时刻的流量阈值的差值的和。
在当前时刻为t+2时刻时,即t+1时刻的下一时刻,t+2时刻的异常累加和为t+2时刻的真实流量值与t+2时刻的流量阈值的差值和t+1时刻的异常累加和,即t+2时刻的真实流量值与t+2时刻的流量阈值的差值、t+1时刻的真实流量值与t+1时刻的流量阈值的差值,以及t时刻的真实流量值与t时刻的流量阈值的差值的和。
以此类推,在当前时刻为t+n时刻时,即t+(n-1)时刻的下一时刻,t+n时刻的异常累加和为t+n时刻的真实流量值与t+n时刻的流量阈值的差值和t+(n-1)时刻的异常累加和。
可选地,在当前时刻为初始时刻时,当前时刻的异常累加和采用如下表达式得到:
St=max((xt-Thflow,t),0) (公式5A)
在当前时刻不为初始时刻时,初始时刻到当前时刻的时间段内的异常累加和采用如下表达式得到:
St=max(St-1+(xt-Thflow,t),0) (公式5B)
其中,St为初始时刻到所述当前时刻的时间段内的异常累加和,St-1为初始时刻到当前时刻的前一时刻的异常累加和,xt为当前时刻的真实流量值,Thflow,t为异常累加和阈值,max(,)为取最大值运算,Thflow,t为异常累加和阈值。
步骤150、将获取的异常累加和与异常累加和阈值进行比较,若获取的异常累加和大于异常累加和阈值,则确定当前时刻的真实流量值存在异常。
将流量值误差系数与第一预设常数进行相乘,得到的乘积为异常累加和阈值。可见,当第一预设常数固定时,异常累加和阈值是一个与当前网络环境相关的定值。第一预设常数为大于零的自然数,如可以为6。
异常累加和阈值可以采用如下表达式得到:
Thsum=csume (公式6)
其中,Thsum为异常累加和阈值,σe为流量值误差系数,csum为第一预设常数,且csum>0。
若获取的异常累加和大于累加和阈值,则确定当前时刻的真实流量值存在异常,此时网络被攻击。
若获取的异常累加和不大于累加和阈值,则确定当前时刻的真实流量值不存在异常,此时网络未被攻击。
可选地,确定当前时刻的真实流量值存在异常之后,若要继续对当前时刻的下一时刻进行检测。
由于当前时刻的真实流量值存在异常,故查找当前时刻之前的时刻中,存在正常真实流量值,且与当前时刻最近的时刻,并将该时刻的预测流量值作为当前时刻的下一时刻的预测流量值,之后返回步骤130。
可以理解的是,对于同一个网络,由于网络的数据流量在不同时间段,络的数据流量可能存在差异,故为了使上述检测方法能够适应网络流量的变化,需要每隔预设时间段重新进行流量学习,计算不同预设时间段的流量值误差系数,以提高检测的准确性。
该方法基于第一时间段内的各时刻的真实流量值和各时刻的预测流量值,确定流量值误差系数;基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值;之后当当前时刻为初始时刻时,获取当前时刻的异常累加和,当前时刻的异常累加和为当前时刻的真实流量值与当前时刻的流量阈值的差值;当当前时刻不为初始时刻时,获取初始时刻到当前时刻的时间段内的异常累加和,时间段内的异常累加和为时间段内每个时刻的真实流量值与相应流量阈值的差值的和,并将获取的异常累加和与异常累加和阈值进行比较;若获取的异常累加和大于异常累加和阈值,则确定当前时刻的真实流量值存在异常,异常累加和阈值是由流量值误差系数和第一预设常数确定的。可见,该方法通过获取当前时刻之前一段时间内的真实流量值与流量阈值的差值累加和流量值的异常累加和来判断当前时刻的真实流量值当前网络是否被攻击,从而降低了误报率。
与上述方法对应的,本发明实施例还提供一种检测装置,如图3所示,该检测装置包括:确定单元310、获取单元320和比较单元330;
确定单元310,用于基于第一时间段内各时刻的真实流量值和各时刻的预测流量值,确定流量值误差系数,第一时间段为当前时刻之前的时间段;
获取单元320,用于在所述第一时间段后,基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值;
当当前时刻为初始时刻时,获取当前时刻的异常累加和,当前时刻的异常累加和为当前时刻的真实流量值与当前时刻的流量阈值的差值;当当前时刻不为初始时刻时,获取初始时刻到当前时刻的时间段内的异常累加和,时间段内的异常累加和为时间段内每个时刻的真实流量值与相应流量阈值的差值的和;
比较单元330,用于将获取的异常累加和与异常累加和阈值进行比较;
确定单元310,还用于若获取的异常累加和大于异常累加和阈值,则确定当前时刻的真实流量值存在异常,异常累加和阈值是由流量值误差系数和第一预设常数确定的。
在一个可选的实现中,该装置还包括运算单元340;
运算单元340,用于对第一时间段内第一时刻的真实流量值和第一时刻的预测流量值,采用预设的加权平均算法,得到第二时刻的预测流量值,其中,在第一时刻为初始时刻时,初始时刻的预测流量值与初始时刻的真实流量值相等,第一时刻为第二时刻的前一时刻;
第二时刻的预测流量值采用如下表达式得到:
Figure BDA0001840436590000171
其中,
Figure BDA0001840436590000172
为第二时刻的预测流量值,xt0-1为第一时刻的真实流量值,
Figure BDA0001840436590000173
为第一时刻的预测流量值,α为第二预设常数,且0<α<1。
在一个可选的实现中,确定单元310,具体用于在第一时间段内且经第二时间段后,按照时间的先后顺序,从第二时间段的终止时刻起,以预设数量个时刻为步长,依次计算每个第二时间段内各时刻的预设误差的标准差,各时刻的预设误差为各时刻中每个时刻的真实流量值和相应时刻的预测流量值的差值,第二时间段小于第一时间段;
将至少一个预测误差的标准差的中位数确定为流量值误差系数。
在一个可选的实现中,获取单元320,具体用于将流量值误差系数与第三预设常数的乘积和当前时刻的预测流量值采用求和运算,得到当前时刻的流量阈值;
当前时刻的流量阈值采用如下表达式得到:
Figure BDA0001840436590000181
其中,Thflow,t当前时刻的流量阈值,
Figure BDA0001840436590000182
为当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为流量值误差系数。
在一个可选的实现中,该装置还包括选取单元350;
选取单元350,具体用于从当前时刻的预设最小误差阈值和流量值误差系数与第三预设常数的乘积中选取最大值;
获取单元320,具体用于将选取的最大值与当前时刻的预测流量值采用求和运算,得到当前时刻的流量阈值;
当前时刻的流量阈值采用如下表达式得到:
Figure BDA0001840436590000183
其中,Thflow,t当前时刻的流量阈值,
Figure BDA0001840436590000184
为当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为流量值误差系数,max(,)为取最大值运算,Mmin为预设最小误差阈值,且Mmin为大于零的常数。
在一个可选的实现中,在当前时刻为初始时刻时,当前时刻的异常累加和采用如下表达式得到:
St=max((xt-Thflow,t),0)
在当前时刻不为初始时刻时,初始时刻到当前时刻的时间段内的异常累加和采用如下表达式得到:
St=max(St-1+(xt-Thflow,t),0)
其中,St为初始时刻到当前时刻的时间段内的异常累加和,St-1为初始时刻到当前时刻的前一时刻的异常累加和,xt为当前时刻的真实流量值,max(,)为取最大值运算,Thflow,t为异常累加和阈值。
在一个可选的实现中,该装置还包括查找单元360;
查找单元360,用于查找当前时刻之前的时刻中,存在正常真实流量值,且与当前时刻最近的时刻;
确定单元310,用于将查找到的时刻的预测流量值确定为当前时刻的下一时刻的预测流量值,并返回执行基于当前时刻的预测流量值和流量值误差系数,采用预设求和算法,得到当前时刻的流量阈值的步骤。
在一个可选的实现中,异常累加和阈值采用如下表达式得到:
Thsum=csume
其中,Thsum为异常累加和阈值,σe为流量值误差系数,csum为第一预设常数,且csum>0。
本发明上述实施例提供的检测装置的各功能单元的功能,可以通过上述各方法步骤来实现,因此,本发明实施例提供的检测装置中的各个单元的具体工作过程和有益效果,在此不复赘述。
本发明实施例还提供了一种电子设备,如图4所示,包括处理器410、通信接口420、存储器430和通信总线440,其中,处理器410,通信接口420,存储器430通过通信总线440完成相互间的通信。
存储器430,用于存放计算机程序;
处理器410,用于执行存储器430上所存放的程序时,实现如下步骤:
基于第一时间段内各时刻的真实流量值和各时刻的预测流量值,确定流量值误差系数,第一时间段为当前时刻之前的时间段;
基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值;
当当前时刻为初始时刻时,获取当前时刻的异常累加和,当前时刻的异常累加和为当前时刻的真实流量值与当前时刻的流量阈值的差值;
当当前时刻不为初始时刻时,获取初始时刻到当前时刻的时间段内的异常累加和,时间段内的异常累加和为时间段内每个时刻的真实流量值与相应流量阈值的差值的和;
将获取的异常累加和与异常累加和阈值进行比较;若获取的异常累加和大于异常累加和阈值,则确定当前时刻的真实流量值存在异常,异常累加和阈值是由流量值误差系数和第一预设常数确定的。
在一个可选的实现中,确定流量值误差系数之前,对第一时间段内第一时刻的真实流量值和第一时刻的预测流量值,采用预设的加权平均算法,得到第二时刻的预测流量值,其中,在所述第一时刻为初始时刻时,初始时刻的预测流量值与初始时刻的真实流量值相等,第一时刻为所述第二时刻的前一时刻;
第二时刻的预测流量值采用如下表达式得到:
Figure BDA0001840436590000201
其中,
Figure BDA0001840436590000202
为所述第二时刻的预测流量值,xt0-1为第一时刻的真实流量值,
Figure BDA0001840436590000203
为第一时刻的预测流量值,α为第二预设常数,且0<α<1。
在一个可选的实现中,基于各时刻的真实流量值和各时刻的预测流量值,确定流量值误差系数,包括:
在第一时间段内且经第二时间段后,按照时间的先后顺序,从第二时间段的终止时刻起,以预设数量个时刻为步长,依次计算每个第二时间段内各时刻的预设误差的标准差,各时刻的预设误差为各时刻中每个时刻的真实流量值和相应时刻的预测流量值的差值,第二时间段小于第一时间段;
将至少一个预测误差的标准差的中位数确定为流量值误差系数。
在一个可选的实现中,基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值,包括:
将流量值误差系数与第三预设常数的乘积和当前时刻的预测流量值采用求和运算,得到当前时刻的流量阈值;
当前时刻的流量阈值采用如下表达式得到:
Figure BDA0001840436590000204
其中,Thflow,t当前时刻的流量阈值,
Figure BDA0001840436590000211
为当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为流量值误差系数。
在一个可选的实现中,基于当前时刻的预测流量值和流量值误差系数,获取当前时刻的流量阈值,包括:
从当前时刻的预设最小误差阈值和流量值误差系数与第三预设常数的乘积中选取最大值;
将选取的最大值与当前时刻的预测流量值采用求和运算,得到当前时刻的流量阈值;
当前时刻的流量阈值采用如下表达式得到:
Figure BDA0001840436590000212
其中,Thflow,t当前时刻的流量阈值,
Figure BDA0001840436590000213
为当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为流量值误差系数,max(,)为取最大值运算,Mmin为预设最小误差阈值,且Mmin为大于零的常数。
在一个可选的实现中,在当前时刻为初始时刻时,当前时刻的异常累加和采用如下表达式得到:
St=max((xt-Thflow,t),0)
在当前时刻不为初始时刻时,初始时刻到当前时刻的时间段内的异常累加和采用如下表达式得到:
St=max(St-1+(xt-Thflow,t),0)
其中,St为初始时刻到当前时刻的时间段内的异常累加和,St-1为初始时刻到的前一时刻的异常累加和,xt为当前时刻的真实流量值,max(,)为取最大值运算,Thflow,t为异常累加和阈值。
在一个可选的实现中,确定当前时刻的真实流量值存在异常之后,该方法还包括:
查找当前时刻之前的时刻中,存在正常真实流量值,且与当前时刻最近的时刻;
将查找到的时刻的预测流量值确定为当前时刻的下一时刻的预测流量值,并返回执行基于当前时刻的预测流量值和流量值误差系数,采用预设求和算法,得到当前时刻的流量阈值的步骤。
在一个可选的实现中,异常累加和阈值采用如下表达式得到:
Thsum=csume
其中,Thsum为异常累加和阈值,σe为流量值误差系数,csum为第一预设常数,且csum>0。
上述提到的通信总线可以是外设部件互连标准(Peripheral ComponentInterconnect,PCI)总线或扩展工业标准结构(Extended Industry StandardArchitecture,EISA)总线等。该通信总线可以分为地址总线、数据总线、控制总线等。为便于表示,图中仅用一条粗线表示,但并不表示仅有一根总线或一种类型的总线。
通信接口用于上述电子设备与其他设备之间的通信。
存储器可以包括随机存取存储器(Random Access Memory,RAM),也可以包括非易失性存储器(Non-Volatile Memory,NVM),例如至少一个磁盘存储器。可选的,存储器还可以是至少一个位于远离前述处理器的存储装置。
上述的处理器可以是通用处理器,包括中央处理器(Central Processing Unit,CPU)、网络处理器(Network Processor,NP)等;还可以是数字信号处理器(Digital SignalProcessing,DSP)、专用集成电路(Application Specific Integrated Circuit,ASIC)、现场可编程门阵列(Field-Programmable Gate Array,FPGA)或者其他可编程逻辑器件、分立门或者晶体管逻辑器件、分立硬件组件。
由于上述实施例中电子设备的各器件解决问题的实施方式以及有益效果可以参见图1所示的实施例中的各步骤来实现,因此,本发明实施例提供的电子设备的具体工作过程和有益效果,在此不复赘述。
在本发明提供的又一实施例中,还提供了一种计算机可读存储介质,该计算机可读存储介质中存储有指令,当其在计算机上运行时,使得计算机执行上述实施例中任一所述的检测方法。
在本发明提供的又一实施例中,还提供了一种包含指令的计算机程序产品,当其在计算机上运行时,使得计算机执行上述实施例中任一所述的检测方法。
本领域内的技术人员应明白,本申请实施例中的实施例可提供为方法、系统、或计算机程序产品。因此,本申请实施例中可采用完全硬件实施例、完全软件实施例、或结合软件和硬件方面的实施例的形式。而且,本申请实施例中可采用在一个或多个其中包含有计算机可用程序代码的计算机可用存储介质(包括但不限于磁盘存储器、CD-ROM、光学存储器等)上实施的计算机程序产品的形式。
本申请实施例中是参照根据本申请实施例中实施例的方法、设备(系统)、和计算机程序产品的流程图和/或方框图来描述的。应理解可由计算机程序指令实现流程图和/或方框图中的每一流程和/或方框、以及流程图和/或方框图中的流程和/或方框的结合。可提供这些计算机程序指令到通用计算机、专用计算机、嵌入式处理机或其他可编程数据处理设备的处理器以产生一个机器,使得通过计算机或其他可编程数据处理设备的处理器执行的指令产生用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的装置。
这些计算机程序指令也可存储在能引导计算机或其他可编程数据处理设备以特定方式工作的计算机可读存储器中,使得存储在该计算机可读存储器中的指令产生包括指令装置的制造品,该指令装置实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能。
这些计算机程序指令也可装载到计算机或其他可编程数据处理设备上,使得在计算机或其他可编程设备上执行一系列操作步骤以产生计算机实现的处理,从而在计算机或其他可编程设备上执行的指令提供用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的步骤。
尽管已描述了本申请实施例中的优选实施例,但本领域内的技术人员一旦得知了基本创造性概念,则可对这些实施例作出另外的变更和修改。所以,所附权利要求意欲解释为包括优选实施例以及落入本申请实施例中范围的所有变更和修改。
显然,本领域的技术人员可以对本申请实施例中实施例进行各种改动和变型而不脱离本申请实施例中实施例的精神和范围。这样,倘若本申请实施例中实施例的这些修改和变型属于本申请实施例中权利要求及其等同技术的范围之内,则本申请实施例中也意图包含这些改动和变型在内。

Claims (18)

1.一种基于流量的分布式拒绝服务的检测方法,其特征在于,所述方法包括:
基于第一时间段内各时刻的真实流量值和所述各时刻的预测流量值,确定流量值误差系数;
基于当前时刻的预测流量值和所述流量值误差系数,获取所述当前时刻的流量阈值,所述当前时刻为所述第一时间段之后的时刻;
当所述当前时刻为初始时刻时,获取所述当前时刻的异常累加和,所述当前时刻的异常累加和为所述当前时刻的真实流量值与所述当前时刻的流量阈值的差值;
当所述当前时刻不为初始时刻时,获取所述初始时刻到所述当前时刻的时间段内的异常累加和,所述时间段内的异常累加和为所述时间段内每个时刻的真实流量值与相应时刻的流量阈值的差值的和;
将获取的异常累加和与异常累加和阈值进行比较;若所述获取的异常累加和大于所述异常累加和阈值,则确定所述当前时刻的真实流量值存在异常,所述异常累加和阈值是由所述流量值误差系数和第一预设常数确定的。
2.如权利要求1所述的方法,其特征在于,确定流量值误差系数之前,所述方法还包括:
对第一时间段内第一时刻的真实流量值和所述第一时刻的预测流量值,采用预设的加权平均算法,得到第二时刻的预测流量值,其中,在所述第一时刻为初始时刻时,所述初始时刻的预测流量值与所述初始时刻的真实流量值相等,所述第一时刻为所述第二时刻的前一时刻;
所述第二时刻的预测流量值采用如下表达式得到:
Figure FDA0001840436580000011
其中,
Figure FDA0001840436580000012
为所述第二时刻的预测流量值,xt0-1为所述第一时刻的真实流量值,
Figure FDA0001840436580000021
为所述第一时刻的预测流量值,α为第二预设常数,且0<α<1。
3.如权利要求1所述的方法,其特征在于,基于各时刻的真实流量值和所述各时刻的预测流量值,确定流量值误差系数,包括:
在所述第一时间段内且经第二时间段后,按照时间的先后顺序,从所述第二时间段的终止时刻起,以预设数量个时刻为步长,依次计算每个第二时间段内各时刻的预设误差的标准差,所述各时刻的预设误差为所述各时刻中每个时刻的真实流量值和相应时刻的预测流量值的差值,所述第二时间段小于所述第一时间段;
将至少一个预测误差的标准差的中位数确定为所述流量值误差系数。
4.如权利要求1所述的方法,其特征在于,基于所述当前时刻的预测流量值和所述流量值误差系数,获取所述当前时刻的流量阈值,包括:
将所述流量值误差系数与第三预设常数的乘积和所述当前时刻的预测流量值采用求和运算,得到所述当前时刻的流量阈值;
所述当前时刻的流量阈值采用如下表达式得到:
Figure FDA0001840436580000022
其中,Thflow,t所述当前时刻的流量阈值,
Figure FDA0001840436580000023
为所述当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为所述流量值误差系数。
5.如权利要求1所述的方法,其特征在于,基于所述当前时刻的预测流量值和所述流量值误差系数,获取所述当前时刻的流量阈值,包括:
从所述当前时刻的预设最小误差阈值和所述流量值误差系数与第三预设常数的乘积中选取最大值;
将选取的最大值与所述当前时刻的预测流量值采用求和运算,得到所述当前时刻的流量阈值;
所述当前时刻的流量阈值采用如下表达式得到:
Figure FDA0001840436580000031
其中,Thflow,t所述当前时刻的流量阈值,
Figure FDA0001840436580000032
为所述当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为所述流量值误差系数,max(,)为取最大值运算,Mmin为所述预设最小误差阈值,且Mmin为大于零的常数。
6.如权利要求1所述的方法,其特征在于,在所述当前时刻为初始时刻时,所述当前时刻的异常累加和采用如下表达式得到:
St=max((xt-Thflow,t),0)
在当前时刻不为初始时刻时,所述初始时刻到所述当前时刻的时间段内的异常累加和采用如下表达式得到:
St=max(St-1+(xt-Thflow,t),0)
其中,St为所述初始时刻到所述当前时刻的时间段内的异常累加和,St-1为所述初始时刻到所述当前时刻的前一时刻的异常累加和,xt为所述当前时刻的真实流量值,max(,)为取最大值运算,Thflow,t为所述异常累加和阈值。
7.如权利要求1所述的方法,其特征在于,确定所述当前时刻的真实流量值存在异常之后,所述方法还包括:
查找所述当前时刻之前的时刻中,存在正常真实流量值,且与所述当前时刻最近的时刻;
将查找到的所述时刻的预测流量值确定为所述当前时刻的下一时刻的预测流量值,并返回执行基于所述当前时刻的预测流量值和所述流量值误差系数,采用预设求和算法,得到所述当前时刻的流量阈值的步骤。
8.如权利要求6所述的方法,其特征在于,所述异常累加和阈值采用如下表达式得到:
Thsum=csume
其中,Thsum为所述异常累加和阈值,σe为所述流量值误差系数,csum为所述第一预设常数,且csum>0。
9.一种检测装置,其特征在于,所述装置包括:确定单元、获取单元和比较单元;
所述确定单元,用于基于第一时间段内各时刻的真实流量值和所述各时刻的预测流量值,确定流量值误差系数,所述第一时间段为当前时刻之前的时间段;
所述获取单元,用于在所述第一时间段后,基于当前时刻的预测流量值和所述流量值误差系数,获取所述当前时刻的流量阈值;
当所述当前时刻为初始时刻时,获取所述当前时刻的异常累加和,所述当前时刻的异常累加和为所述当前时刻的真实流量值与所述当前时刻的流量阈值的差值;当所述当前时刻不为初始时刻时,获取所述初始时刻到所述当前时刻的时间段内的异常累加和,所述时间段内的异常累加和为所述时间段内每个时刻的真实流量值与相应流量阈值的差值的和;
所述比较单元,用于将获取的异常累加和与异常累加和阈值进行比较;
所述确定单元,还用于若所述获取的异常累加和大于所述异常累加和阈值,则确定所述当前时刻的真实流量值存在异常,所述异常累加和阈值是由所述流量值误差系数和第一预设常数确定的。
10.如权利要求9所述的装置,其特征在于,所述装置还包括运算单元;
所述运算单元,用于对第一时间段内第一时刻的真实流量值和所述第一时刻的预测流量值,采用预设的加权平均算法,得到第二时刻的预测流量值,其中,在所述第一时刻为初始时刻时,所述初始时刻的预测流量值与所述初始时刻的真实流量值相等,所述第一时刻为所述第二时刻的前一时刻;
所述第二时刻的预测流量值采用如下表达式得到:
Figure FDA0001840436580000041
其中,
Figure FDA0001840436580000042
为所述第二时刻的预测流量值,xt0-1为所述第一时刻的真实流量值,
Figure FDA0001840436580000051
为所述第一时刻的预测流量值,α为第二预设常数,且0<α<1。
11.如权利要求9所述的装置,其特征在于,所述确定单元,具体用于在所述第一时间段内且经第二时间段后,按照时间的先后顺序,从所述第二时间段的终止时刻起,以预设数量个时刻为步长,依次计算每个第二时间段内各时刻的预设误差的标准差,所述各时刻的预设误差为所述各时刻中每个时刻的真实流量值和相应时刻的预测流量值的差值,所述第二时间段小于所述第一时间段;
将至少一个预测误差的标准差的中位数确定为所述流量值误差系数。
12.如权利要求9所述的装置,其特征在于,所述获取单元,具体用于将所述流量值误差系数与第三预设常数的乘积和所述当前时刻的预测流量值采用求和运算,得到所述当前时刻的流量阈值;
所述当前时刻的流量阈值采用如下表达式得到:
Figure FDA0001840436580000052
其中,Thflow,t所述当前时刻的流量阈值,
Figure FDA0001840436580000053
为所述当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为所述流量值误差系数。
13.如权利要求9所述的装置,其特征在于,所述装置还包括选取单元;
所述选取单元,具体用于从所述当前时刻的预设最小误差阈值和所述流量值误差系数与第三预设常数的乘积中选取最大值;
所述获取单元,具体用于将选取的最大值与所述当前时刻的预测流量值采用求和运算,得到所述当前时刻的流量阈值;
所述当前时刻的流量阈值采用如下表达式得到:
Figure FDA0001840436580000054
其中,Thflow,t所述当前时刻的流量阈值,
Figure FDA0001840436580000055
为所述当前时刻的预测流量值,cflow为第三预设常数,且cflow>0,σe为所述流量值误差系数,max(,)为取最大值运算,Mmin为所述预设最小误差阈值,且Mmin为大于零的常数。
14.如权利要求9所述的装置,其特征在于,在所述当前时刻为初始时刻时,所述当前时刻的异常累加和采用如下表达式得到:
St=max((xt-Thflow,t),0)
在当前时刻不为初始时刻时,所述初始时刻到所述当前时刻的时间段内的异常累加和采用如下表达式得到:
St=max(St-1+(xt-Thflow,t),0)
其中,St为所述初始时刻到所述当前时刻的时间段内的异常累加和,St-1为所述初始时刻到所述当前时刻的前一时刻的异常累加和,xt为所述当前时刻的真实流量值,max(,)为取最大值运算,Thflow,t为所述异常累加和阈值。
15.如权利要求9所述的装置,其特征在于,所述装置还包括查找单元;
所述查找单元,用于查找所述当前时刻之前的时刻中,存在正常真实流量值,且与所述当前时刻最近的时刻;
所述确定单元,用于将查找到的所述时刻的预测流量值确定为所述当前时刻的下一时刻的预测流量值,并返回执行基于所述当前时刻的预测流量值和所述流量值误差系数,采用预设求和算法,得到所述当前时刻的流量阈值的步骤。
16.如权利要求14所述的装置,其特征在于,所述异常累加和阈值采用如下表达式得到:
Thsum=csume
其中,Thsum为所述异常累加和阈值,σe为所述流量值误差系数,csum为所述第一预设常数,且csum>0。
17.一种电子设备,其特征在于,所述电子设备包括处理器、通信接口、存储器和通信总线,其中,处理器,通信接口,存储器通过通信总线完成相互间的通信;
存储器,用于存放计算机程序;
处理器,用于执行存储器上所存储的程序时,实现权利要求1-8任一所述的方法步骤。
18.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质内存储有计算机程序,所述计算机程序被处理器执行时实现权利要求1-8任一所述的方法步骤。
CN201811245531.1A 2018-10-24 2018-10-24 基于流量的分布式拒绝服务的检测方法及装置 Active CN111092849B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201811245531.1A CN111092849B (zh) 2018-10-24 2018-10-24 基于流量的分布式拒绝服务的检测方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201811245531.1A CN111092849B (zh) 2018-10-24 2018-10-24 基于流量的分布式拒绝服务的检测方法及装置

Publications (2)

Publication Number Publication Date
CN111092849A true CN111092849A (zh) 2020-05-01
CN111092849B CN111092849B (zh) 2022-01-25

Family

ID=70391715

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201811245531.1A Active CN111092849B (zh) 2018-10-24 2018-10-24 基于流量的分布式拒绝服务的检测方法及装置

Country Status (1)

Country Link
CN (1) CN111092849B (zh)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112019547A (zh) * 2020-08-28 2020-12-01 中移(杭州)信息技术有限公司 网络流量评估方法、攻击检测方法、服务器及存储介质
CN112364304A (zh) * 2020-11-20 2021-02-12 深圳前海微众银行股份有限公司 一种区块链的日蚀攻击检测方法及装置
CN114337916A (zh) * 2021-12-03 2022-04-12 广州杰赛科技股份有限公司 一种网络传输速率调整方法、装置、设备及存储介质

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20080270071A1 (en) * 2007-04-30 2008-10-30 Integrien Corporation Nonparametric method for determination of anomalous event states in complex systems exhibiting non-stationarity
CN105049291A (zh) * 2015-08-20 2015-11-11 广东睿江科技有限公司 一种检测网络流量异常的方法
CN105357228A (zh) * 2015-12-19 2016-02-24 中国人民解放军信息工程大学 一种基于动态阈值的突发流量检测方法
CN106302433A (zh) * 2016-08-11 2017-01-04 华侨大学 一种基于网络流量预测与熵的网络流水印检测方法及系统
CN106899608A (zh) * 2017-03-21 2017-06-27 杭州迪普科技股份有限公司 一种确定ddos攻击的攻击目的ip的方法及装置
US20170324757A1 (en) * 2016-05-04 2017-11-09 University Of North Carolina At Charlotte Multiple detector methods and systems for defeating low and slow application ddos attacks
CN108089962A (zh) * 2017-11-13 2018-05-29 北京奇艺世纪科技有限公司 一种异常检测方法、装置及电子设备

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20080270071A1 (en) * 2007-04-30 2008-10-30 Integrien Corporation Nonparametric method for determination of anomalous event states in complex systems exhibiting non-stationarity
CN105049291A (zh) * 2015-08-20 2015-11-11 广东睿江科技有限公司 一种检测网络流量异常的方法
CN105357228A (zh) * 2015-12-19 2016-02-24 中国人民解放军信息工程大学 一种基于动态阈值的突发流量检测方法
US20170324757A1 (en) * 2016-05-04 2017-11-09 University Of North Carolina At Charlotte Multiple detector methods and systems for defeating low and slow application ddos attacks
CN106302433A (zh) * 2016-08-11 2017-01-04 华侨大学 一种基于网络流量预测与熵的网络流水印检测方法及系统
CN106899608A (zh) * 2017-03-21 2017-06-27 杭州迪普科技股份有限公司 一种确定ddos攻击的攻击目的ip的方法及装置
CN108089962A (zh) * 2017-11-13 2018-05-29 北京奇艺世纪科技有限公司 一种异常检测方法、装置及电子设备

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
曹晓梅等: "基于流量预测的传感器网络拒绝服务攻击检测方案", 《计算机学报》 *

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112019547A (zh) * 2020-08-28 2020-12-01 中移(杭州)信息技术有限公司 网络流量评估方法、攻击检测方法、服务器及存储介质
CN112364304A (zh) * 2020-11-20 2021-02-12 深圳前海微众银行股份有限公司 一种区块链的日蚀攻击检测方法及装置
CN114337916A (zh) * 2021-12-03 2022-04-12 广州杰赛科技股份有限公司 一种网络传输速率调整方法、装置、设备及存储介质
CN114337916B (zh) * 2021-12-03 2023-06-27 广州杰赛科技股份有限公司 一种网络传输速率调整方法、装置、设备及存储介质

Also Published As

Publication number Publication date
CN111092849B (zh) 2022-01-25

Similar Documents

Publication Publication Date Title
CN108965347B (zh) 一种分布式拒绝服务攻击检测方法、装置及服务器
Chae et al. Feature selection for intrusion detection using NSL-KDD
CN111092849B (zh) 基于流量的分布式拒绝服务的检测方法及装置
CN109413071B (zh) 一种异常流量检测方法及装置
CN109617868B (zh) 一种ddos攻击的检测方法、装置及检测服务器
EP3284215A1 (en) System and method for sla violation monitoring via multi-level thresholds
US10341364B2 (en) Systems and methods for monitoring and mitigating network attacks
Osanaiye et al. Change-point cloud DDoS detection using packet inter-arrival time
US10523693B2 (en) System and method for real-time tuning of inference systems
CN107911231B (zh) 一种威胁数据的评估方法及装置
CN111641585B (zh) 一种DDoS攻击检测方法及设备
CN109951466B (zh) 端口流量监控方法、装置、电子设备及机器可读存储介质
CN109597800B (zh) 一种日志分发方法及装置
WO2015116047A1 (en) Predictive analytics utilizing real time events
CN112839017A (zh) 一种网络攻击检测方法及其装置、设备和存储介质
US10681059B2 (en) Relating to the monitoring of network security
CN111209998B (zh) 基于数据类型的机器学习模型的训练方法及装置
CN105939321B (zh) 一种dns攻击检测方法及装置
CN113127693B (zh) 一种流量数据包统计方法、装置、设备及存储介质
CN106912066B (zh) 一种关键绩效指标的计算方法及装置
CN106817364B (zh) 一种暴力破解的检测方法及装置
CN112560085B (zh) 业务预测模型的隐私保护方法及装置
Greis et al. Comparing prediction methods in anomaly detection: an industrial evaluation
CN106817268B (zh) 一种ddos攻击的检测方法及系统
Lavrova et al. Detection of cyber threats to network infrastructure of digital production based on the methods of Big Data and multifractal analysis of traffic

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant