CN113162939A - 一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统 - Google Patents

一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统 Download PDF

Info

Publication number
CN113162939A
CN113162939A CN202110453557.0A CN202110453557A CN113162939A CN 113162939 A CN113162939 A CN 113162939A CN 202110453557 A CN202110453557 A CN 202110453557A CN 113162939 A CN113162939 A CN 113162939A
Authority
CN
China
Prior art keywords
flow
flow table
node
tree
element group
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202110453557.0A
Other languages
English (en)
Inventor
吴金娥
段倩倩
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Shanghai University of Engineering Science
Original Assignee
Shanghai University of Engineering Science
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Shanghai University of Engineering Science filed Critical Shanghai University of Engineering Science
Priority to CN202110453557.0A priority Critical patent/CN113162939A/zh
Publication of CN113162939A publication Critical patent/CN113162939A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/1458Denial of Service

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明涉及一种基于改进k近邻算法的SDN下的DDoS攻击检测防御系统,包括:网络控制层:用于收集流表数据,并根据异常检测结果启动警报;特征统计层:用于获取流表数据并进行特征处理,提取七元组样本特征序列;异常检测层:基于改进k近邻算法对样本特征序列进行建模分析,判断是否异常,与现有技术相比,本发明具有有效快速的识别出DDoS攻击等优点。

Description

一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统
技术领域
本发明涉及网络安全领域,尤其是涉及一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统。
背景技术
随着大数据、云计算、移动互联网以及物联网的发展,给人们带来了极大的便利,同时对计算机网络架构也提出了更高的要求。传统网络将控制平面与数据转发耦合在一起,致使设备配置繁杂、使用灵活度低、扩展性差,难以满足科学技术发展的需求。软件定义网络(Software Defined Network,SDN)的提出解决了当前网络技术发展的困境。
SDN是由美国斯坦福大学clean slate研究组提出的一种新型网络架构,该种网络结构分离了网络设备控制层与数据转发层。SDN架构通常包括三层:应用层、控制层和转发层。在控制层中,通过控制器监控着整个网络,以此部署各种网络协议并分发转发规则。SDN具有可编程性和开放性,实现了网络流量的灵活控制,简化了网络设备的配置过程。但SDN与传统网络一样会遭到分布式拒绝服务(Distributed Denial of Service,DDoS)攻击。
DDoS攻击是威胁互联网安全的重大因素之一,其通过消耗资源来阻断服务,给用户造成不可估量的损失,对企业用户而言更是如此。DDoS攻击是以DoS攻击为基础的,DoS攻击是针对网络协议本身的不足进行攻击,或通过发送大量请求从而耗尽目标资源,致使其无法为用户提供服务的行为。DDoS攻击通过伪造大量源IP地址,致使交换机无法找到相应匹配项转而将数据包转发给控制器,使其不断进行处理,直至资源耗尽。而新抵达的正常数据包由于控制器已无多余资源而无法送达,最终导致控制器宕机,SDN架构瘫痪。
针对SDN环境下DDoS攻击的检测与防御问题,近年来学者们做了不少研究。主要分为基于信息熵的统计分析方法与基于模型训练的深度学习方法,基于信息熵的统计分析方法主要通过计算源IP地址与目的IP地址之间的信息熵来判别异常,该种方法由于利用的信息较少,因此会导致一定的漏检和误检;而基于模型训练的深度学习方法通过比较待检测数据与训练模型的吻合程度判别异常,该方法消耗的时间资源和存储资源较大。
发明内容
本发明的目的就是为了克服上述现有技术存在的缺陷而提供一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,可有效快速的识别出DDoS攻击。
本发明的目的可以通过以下技术方案来实现:
一种基于改进k近邻算法的SDN下的DDoS攻击检测防御系统,包括:
网络控制层:用于收集流表数据,并根据异常检测结果启动警报;
特征统计层:用于获取流表数据并进行特征处理,提取七元组样本特征序列;
异常检测层:基于改进k近邻算法对样本特征序列进行建模分析,判断是否异常。
进一步地,所述的网络控制层包括控制器和警报模块,所述的控制器用于收集流表数据,并以时间间隔T响应特征统计层发送的流表获取请求,所述的警报模块在异常检测层的异常检测结果为异常时启动;
所述的特征统计层包括数据接收模块和特征提取模块,所述的数据接收模块以时间间隔T向控制器发送流表获取请求,所述的特征提取模块用于提取描述流的七元组样本特征序列;
所述的异常检测层包括异常检测模块,所述的异常检测模块用于对进行特征提取后的七元组样本特征序列进行建模分析,判别是否异常。
进一步地,所述的异常检测层判断是否异常具体包括以下步骤:
S1:建立分类训练模块,利用分类训练模块将等比的正常流量和DDoS攻击流量进行训练后得到等比的七元组样本点;
S2:运用KD树算法将分类训练模块产生的七元组样本点构建KD树结构;
S3:利用BBF算法在KD树结构中搜索特征统计层中实时生成的七元组样本特征序列的k个最近邻;
S4:根据步骤S33中搜索得到的k个最近邻中正常流量和DDoS攻击流量的数量差别,判断占比多的流量种类为该七元组样本特征序列的类别。
更进一步地,步骤S2中,构建KD树具体包括以下步骤:
S21:计算七元组样本点在各自七个维度上的方差,选择方差最大的维度的中位数作为KD树的根节点;
S22:比较其他七元组样本点与根节点在方差最大维度上的值的大小,将小于该值的七元组样本点划分为根节点的左子树,否则划分为根节点的右子树;
S23:对左子树和右子树分别依次按照步骤S21和步骤S22的方法进行递归划分,直至所有七元组样本点均被放置到KD树上,完成KD树的构建。
更进一步地,步骤S3具体包括:
S31:建立一个优先队列,首先将KD树的根节点加入优先队列;
S32:取优先队列中优先级最高的节点,比较该优先级最高的节点与目标点的距离,更新目标点的k近邻;
S33:比较优先级最高的节点与目标点在划分域上值的大小,若目标点的值小,则将优先级最高的节点的右节点按优先级高低插入优先队列,并继续搜索其左节点后计算与目标点的距离,更新目标点的k近邻;否则反之;
S34:重复执行步骤S33,直至搜索至当前搜索节点为叶节点;
S35:重复步骤S32和S33,递归搜索至优先队列为空;
S35:最终输出目标点的k个近邻,依据其k个近邻的正常流量与DDoS攻击流量的占比判别目标点是否异常。
更进一步地,步骤S35中,若判别结果为DDoS攻击流量占比多,则在网络控制层启用警报,同时网络控制层下发丢弃数据包的指令,直至设定检测周期内判别结果为正常流量占比多后,解封网络控制层下发的丢包指令。
进一步地,所述的七元组样本特征序列依次包括:流表项平均包数APF、流表项平均字节数ABF、流表项平均生存时间ADF、流表项速率RFE、源IP地址增速GSIP、端口增速GSP和交互流比率PPF。
更进一步地,所述的流表项平均包数APF记录的是单位时间内流表项的平均流包数,其表达式为:
Figure BDA0003039741710000031
其中,FNum表示时间间隔T内流的总数,PNumi表示第i条流中包含的数据包数量;
所述的流表项平均字节数ABF记录的是单位时间内流表项的平均字节数,其表达式为:
Figure BDA0003039741710000041
其中,BNumi表示第i条流中包含的字节数;
所述的流表项平均生存时间ADF记录的是单位时间内流生存的平均时长,其表达式为:
Figure BDA0003039741710000042
其中,STimei表示第i条流生存的时间;
所述的流表项速率RFE记录的是单位时间内流表项的增长速度,其表达式为:
Figure BDA0003039741710000043
其中,SFlow表示流表项的总数,T为特征统计层向网络控制层发送流表获取请求的时间间隔;
所述的源IP地址增速GSIP记录的是单位时间内源IP地址的增长速度,其表达式为:
Figure BDA0003039741710000044
其中,SSIP表示源IP地址的个数;
所述的端口增速GSP记录的是单位时间内端口的增长速度,其表达式为:
Figure BDA0003039741710000045
其中,SPorts表示端口的总数;
所述的交互流比率PPF记录的是单位时间内具有交互性的流包数占总流包数的比例,其表达式为:
Figure BDA0003039741710000046
其中,SPairfolw表示交互流对数,SPackets表示总流包数,所述的交互流指源地址与目的地址交叉相等且使用相同的协议。
更进一步地,步骤S3中计算与目标点的距离为詹森-香农散度,其计算式为:
Figure BDA0003039741710000047
Figure BDA0003039741710000051
其中,P和Q均表示七元组特征序列,j对应七元组相应的特征维数。
进一步优选地,所述的时间间隔T的取值为3s。
与现有技术相比,本发明具有以下优点:
本发明可有效及时的检测出DDoS攻击,相对于基于信息熵的统计分析方法,利用了更多的有效信息,提高了检测准确率;相比较基于模型训练的深度学习方法,减少了传统kNN算法搜索k个近邻的时间,提高了检测效率。
附图说明
图1为本发明系统结构和流程示意图;
图2为本发明异常检测模块的流程示意图;
图3为本发明构建KD树的流程示意图;
图4为本发明BBF算法搜索的流程示意图。
1、网络控制层,11、控制器,12、警报模块,2、特征统计层,21、数据接收模块,22、特征提取模块,3、异常检测层,31、异常检测模块。
具体实施方式
下面结合附图和具体实施例对本发明进行详细说明。显然,所描述的实施例是本发明的一部分实施例,而不是全部实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动的前提下所获得的所有其他实施例,都应属于本发明保护的范围。
实施例
如图1所示,本发明公开了一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,其特征在于,包括:
网络控制层1:用于收集流表数据,并根据异常检测结果启动警报;
特征统计层2:用于获取流表数据并进行特征处理,提取七元组样本特征序列;
异常检测层3:基于改进k近邻算法对样本特征序列进行建模分析,判断是否异常。
具体地:
网络控制层1包括控制器11和警报模块12,控制器11用于收集流表数据,并以时间间隔T响应特征统计层2发送的流表获取请求,警报模块12在异常检测层3的异常检测结果为异常时启动;
特征统计层2包括数据接收模块21和特征提取模块22,数据接收模块21以时间间隔T向控制器11发送流表获取请求,特征提取模块22用于提取描述流的七元组样本特征序列;
异常检测层3包括异常检测模块31,异常检测模块31用于对进行特征提取后的七元组样本特征序列进行建模分析,判别是否异常。
本实施例中,为避免时间间隔T过大导致漏检以及过小导致控制器过载的问题,设定时间间隔T为3s。
如图2所示,异常检测层3判断是否异常具体包括以下步骤:
S1:建立分类训练模块,利用分类训练模块将等比的正常流量和DDoS攻击流量进行训练后得到等比的七元组样本点;
S2:运用KD树算法将分类训练模块产生的七元组样本点构建KD树结构;
S3:利用BBF算法在KD树结构中搜索特征统计层(2)中实时生成的七元组样本特征序列的k个最近邻;
S4:根据步骤S33中搜索得到的k个最近邻中正常流量和DDoS攻击流量的数量差别,判断占比多的流量种类为该七元组样本特征序列的类别。
如图3所示,步骤S2中,构建KD树具体包括以下步骤:
S21:计算七元组样本点在各自七个维度上的方差,选择方差最大的维度的中位数作为KD树的根节点;
S22:比较其他七元组样本点与根节点在方差最大维度上的值的大小,将小于该值的七元组样本点划分为根节点的左子树,否则划分为根节点的右子树;
S23:对左子树和右子树分别依次按照步骤S21和步骤S22的方法进行递归划分,直至所有七元组样本点均被放置到KD树上,完成KD树的构建。
如图4所示,步骤S3具体包括:
S31:建立一个优先队列,首先将KD树的根节点加入优先队列;
S32:取优先队列中优先级最高的节点,比较该优先级最高的节点与目标点的距离,更新目标点的k近邻;
S33:比较优先级最高的节点与目标点在划分域上值的大小,若目标点的值小,则将优先级最高的节点的右节点按优先级高低插入优先队列,并继续搜索其左节点后计算与目标点的距离,更新目标点的k近邻;否则反之;
S34:重复执行步骤S33,直至搜索至当前搜索节点为叶节点;
S35:重复步骤S32和S33,递归搜索至优先队列为空;
S35:最终输出目标点的k个近邻,依据其k个近邻的正常流量与DDoS攻击流量的占比判别目标点是否异常。
在步骤S35中,若判别结果为DDoS攻击流量占比多,则在网络控制层1通过警报模块12启用警报,同时网络控制层1中的控制器11下发丢弃数据包的指令,直至设定检测周期内判别结果为正常流量占比多后,解封控制器11下发的丢包指令。
计算与目标点的距离具体使用詹森-香农散度,其计算式为:
Figure BDA0003039741710000071
其中,P和Q均表示七元组特征序列,j对应七元组相应的特征维数。
本实施例中,七元组样本特征序列依次包括:流表项平均包数APF、流表项平均字节数ABF、流表项平均生存时间ADF、流表项速率RFE、源IP地址增速GSIP、端口增速GSP和交互流比率PPF。
具体地:
流表项平均包数APF记录的是单位时间内流表项的平均流包数,其表达式为:
Figure BDA0003039741710000072
其中,FNum表示时间间隔T内流的总数,PNumi表示第i条流中包含的数据包数量;
流表项平均字节数ABF记录的是单位时间内流表项的平均字节数,其表达式为:
Figure BDA0003039741710000073
其中,BNumi表示第i条流中包含的字节数;
流表项平均生存时间ADF记录的是单位时间内流生存的平均时长,其表达式为:
Figure BDA0003039741710000081
其中,STimei表示第i条流生存的时间;
流表项速率RFE记录的是单位时间内流表项的增长速度,其表达式为:
Figure BDA0003039741710000082
其中,SFlow表示流表项的总数,T为数据接收模块21向控制器11发送流表获取请求的时间间隔;
源IP地址增速GSIP记录的是单位时间内源IP地址的增长速度,其表达式为:
Figure BDA0003039741710000083
其中,SSIP表示源IP地址的个数;
端口增速GSP记录的是单位时间内端口的增长速度,其表达式为:
Figure BDA0003039741710000084
其中,SPorts表示端口的总数;
交互流比率PPF记录的是单位时间内具有交互性的流包数占总流包数的比例,其表达式为:
Figure BDA0003039741710000085
其中,SPairfolw表示交互流对数,SPackets表示总流包数,交互流指源地址与目的地址交叉相等且使用相同的协议。
本发明系统的具体工作过程具体包括以下步骤:
1)在网络控制层1中,控制器11负责流表数据的收集,并以T为单位时间间隔响应特征统计层2中数据接收模块21发送的流表获取请求;
2)在特征统计层2中,数据接收模块21以T为时间间隔向控制器11发送流表获取请求;特征提取模块22对流表数据进行特征处理,提取描述流的七元组样本特征序列;
3)在异常检测层3中,异常检测模块31对进行特征提取后的数据进行建模分析,判别是否异常;
4)若为异常数据,则启动网络控制层1中的警报模块12。
如图2所示,步骤3)的具体过程为:
31)首先需要建立分类训练模块,该模块的原始数据由等比的正常流量和DDoS攻击流量构成,原始数据通过该模块进行训练,得到等比的七元组样本点;
32)运用KD树算法将分类训练模块产生的样本点构建成KD树结构,为搜索待测样本点的k近邻做好准备;
33)利用BBF算法在KD树结构中搜索实时生成的待测七元组样本特征序列的k个最近邻,根据该七元组的k个近邻中正常流量和DDoS攻击流量的数量差别,判断占比多的流量种类则为该组数据的类别。
如图3所示,步骤32)构建KD树的具体步骤如下:
321)计算分类训练模块产生的七元组样本点在各自七个维度上的方差,选择方差最大的维度h的中位数作为KD树的根节点KD_root;
322)比较其他七元组样本点与KD_root在维度h上值的大小,将小于该值的七元组划分为KD_root的左子树Left_tree,否则划分为右子树Right_tree;
323)对Left_tree和Right_tree依次按照上述步骤1进行递归划分,直至所有七元组样本点均被放置到KD树上,至此KD树构建完成。
如图4所示,步骤33)利用BBF算法搜索待测七元组的k个最近邻的具体步骤如下:
331)建立一个优先队列Priority_list,首先将KD_root加入优先队列;
332)取Priority_list中优先级最高的节点Top_node,比较该点与目标点Target_node的距离,更新Target_node的k近邻;
333)比较Top_node与Target_node在划分域上值的大小,若Target_node的值小,则将Top_node的Right_node按优先级高低插入优先队列,继续搜索其Left_node,并计算其与Target_node的距离,更新Target_node的k近邻;否则反之;
334)重复步骤333)搜索至当前搜索节点为叶节点,则重复步骤332)和333)递归搜索至优先队列为空;
335)最终输出Target_node的k个近邻,依据其k个近邻正常流量与DDoS攻击流量的占比判别Target_node是否异常。
最后根据步骤Target_node是否为异常进行丢包指令的下发。若判别结果为DDoS攻击流量,则启用网络控制层1的警报模块12,同时控制器11下发丢弃数据包指令;直至设定检测周期内的流量判别为正常流量则解封控制器11丢包指令。
以上所述,仅为本发明的具体实施方式,但本发明的保护范围并不局限于此,任何熟悉本技术领域的工作人员在本发明揭露的技术范围内,可轻易想到各种等效的修改或替换,这些修改或替换都应涵盖在本发明的保护范围之内。因此,本发明的保护范围应以权利要求的保护范围为准。

Claims (10)

1.一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,其特征在于,包括:
网络控制层(1):用于收集流表数据,并根据异常检测结果启动警报;
特征统计层(2):用于获取流表数据并进行特征处理,提取七元组样本特征序列;
异常检测层(3):基于改进k近邻算法对样本特征序列进行建模分析,判断是否异常。
2.根据权利要求1所述的一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,其特征在于,所述的网络控制层(1)包括控制器(11)和警报模块(12),所述的控制器(11)用于收集流表数据,并以时间间隔T响应特征统计层(2)发送的流表获取请求,所述的警报模块(12)在异常检测层(3)的异常检测结果为异常时启动;
所述的特征统计层(2)包括数据接收模块(21)和特征提取模块(22),所述的数据接收模块(21)以时间间隔T向控制器(11)发送流表获取请求,所述的特征提取模块(22)用于提取描述流的七元组样本特征序列;
所述的异常检测层(3)包括异常检测模块(31),所述的异常检测模块(31)用于对进行特征提取后的七元组样本特征序列进行建模分析,判别是否异常。
3.根据权利要求1所述的一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,其特征在于,所述的异常检测层(3)判断是否异常具体包括以下步骤:
S1:建立分类训练模块,利用分类训练模块将等比的正常流量和DDoS攻击流量进行训练后得到等比的七元组样本点;
S2:运用KD树算法将分类训练模块产生的七元组样本点构建KD树结构;
S3:利用BBF算法在KD树结构中搜索特征统计层(2)中实时生成的七元组样本特征序列的k个最近邻;
S4:根据步骤S33中搜索得到的k个最近邻中正常流量和DDoS攻击流量的数量差别,判断占比多的流量种类为该七元组样本特征序列的类别。
4.根据权利要求3所述的一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,其特征在于,步骤S2中,构建KD树具体包括以下步骤:
S21:计算七元组样本点在各自七个维度上的方差,选择方差最大的维度的中位数作为KD树的根节点;
S22:比较其他七元组样本点与根节点在方差最大维度上的值的大小,将小于该值的七元组样本点划分为根节点的左子树,否则划分为根节点的右子树;
S23:对左子树和右子树分别依次按照步骤S21和步骤S22的方法进行递归划分,直至所有七元组样本点均被放置到KD树上,完成KD树的构建。
5.根据权利要求3所述的一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,其特征在于,步骤S3具体包括:
S31:建立一个优先队列,首先将KD树的根节点加入优先队列;
S32:取优先队列中优先级最高的节点,比较该优先级最高的节点与目标点的距离,更新目标点的k近邻;
S33:比较优先级最高的节点与目标点在划分域上值的大小,若目标点的值小,则将优先级最高的节点的右节点按优先级高低插入优先队列,并继续搜索其左节点后计算与目标点的距离,更新目标点的k近邻;否则反之;
S34:重复执行步骤S33,直至搜索至当前搜索节点为叶节点;
S35:重复步骤S32和S33,递归搜索至优先队列为空;
S35:最终输出目标点的k个近邻,依据其k个近邻的正常流量与DDoS攻击流量的占比判别目标点是否异常。
6.根据权利要求5所述的一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,其特征在于,步骤S35中,若判别结果为DDoS攻击流量占比多,则在网络控制层(1)启用警报,同时网络控制层(1)下发丢弃数据包的指令,直至设定检测周期内判别结果为正常流量占比多后,解封网络控制层(1)下发的丢包指令。
7.根据权利要求1所述的一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,其特征在于,所述的七元组样本特征序列依次包括:流表项平均包数APF、流表项平均字节数ABF、流表项平均生存时间ADF、流表项速率RFE、源IP地址增速GSIP、端口增速GSP和交互流比率PPF。
8.根据权利要求7所述的一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,其特征在于,所述的流表项平均包数APF记录的是单位时间内流表项的平均流包数,其表达式为:
Figure FDA0003039741700000031
其中,FNum表示时间间隔T内流的总数,PNumi表示第i条流中包含的数据包数量;
所述的流表项平均字节数ABF记录的是单位时间内流表项的平均字节数,其表达式为:
Figure FDA0003039741700000032
其中,BNumi表示第i条流中包含的字节数;
所述的流表项平均生存时间ADF记录的是单位时间内流生存的平均时长,其表达式为:
Figure FDA0003039741700000033
其中,STimei表示第i条流生存的时间;
所述的流表项速率RFE记录的是单位时间内流表项的增长速度,其表达式为:
Figure FDA0003039741700000034
其中,SFlow表示流表项的总数,T为特征统计层(2)向网络控制层(1)发送流表获取请求的时间间隔;
所述的源IP地址增速GSIP记录的是单位时间内源IP地址的增长速度,其表达式为:
Figure FDA0003039741700000035
其中,SSIP表示源IP地址的个数;
所述的端口增速GSP记录的是单位时间内端口的增长速度,其表达式为:
Figure FDA0003039741700000036
其中,SPorts表示端口的总数;
所述的交互流比率PPF记录的是单位时间内具有交互性的流包数占总流包数的比例,其表达式为:
Figure FDA0003039741700000041
其中,SPairfolw表示交互流对数,SPackets表示总流包数,所述的交互流指源地址与目的地址交叉相等且使用相同的协议。
9.根据权利要求5所述的一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,其特征在于,步骤S3中计算与目标点的距离为詹森-香农散度,其计算式为:
Figure FDA0003039741700000042
Figure FDA0003039741700000043
其中,P和Q均表示七元组特征序列,j对应七元组相应的特征维数。
10.根据权利要求2或8所述的一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统,其特征在于,所述的时间间隔T的取值为3s。
CN202110453557.0A 2021-04-26 2021-04-26 一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统 Pending CN113162939A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110453557.0A CN113162939A (zh) 2021-04-26 2021-04-26 一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202110453557.0A CN113162939A (zh) 2021-04-26 2021-04-26 一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统

Publications (1)

Publication Number Publication Date
CN113162939A true CN113162939A (zh) 2021-07-23

Family

ID=76870881

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202110453557.0A Pending CN113162939A (zh) 2021-04-26 2021-04-26 一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统

Country Status (1)

Country Link
CN (1) CN113162939A (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114285651A (zh) * 2021-12-27 2022-04-05 电子科技大学 一种工控环境下的DDoS攻击检测方法
CN114785617A (zh) * 2022-06-15 2022-07-22 北京金汇创企业管理有限公司 一种5g网络应用层异常检测方法及系统

Non-Patent Citations (5)

* Cited by examiner, † Cited by third party
Title
吴金娥等: "基于反向k近邻过滤异常的群数据异常检测", 《上海交通大学学报》 *
吴金娥等: "基于改进KD树的k近邻算法在欺诈检测中的应用", 《智能计算机与应用》 *
戴优根等: "一种SDN 架构下基于随机森林的DDoS攻击检测方法", 《 网络安全技术与应用 》 *
王灵矫等: "SDN 环境下基于支持向量机的DDoS 攻击检测研究", 《云南大学学报(自然科学版)》 *
肖甫等: "SDN环境下基于KNN的DDOS攻击检测方法", 《南京邮电大学学报(自然科学版)》 *

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114285651A (zh) * 2021-12-27 2022-04-05 电子科技大学 一种工控环境下的DDoS攻击检测方法
CN114785617A (zh) * 2022-06-15 2022-07-22 北京金汇创企业管理有限公司 一种5g网络应用层异常检测方法及系统
CN114785617B (zh) * 2022-06-15 2022-11-15 北京金汇创企业管理有限公司 一种5g网络应用层异常检测方法及系统

Similar Documents

Publication Publication Date Title
CN111935170B (zh) 一种网络异常流量检测方法、装置及设备
CN110011999B (zh) 基于深度学习的IPv6网络DDoS攻击检测系统及方法
CN108040074B (zh) 一种基于大数据的实时网络异常行为检测系统及方法
Loukas et al. Likelihood ratios and recurrent random neural networks in detection of denial of service attacks
CN108282497B (zh) 针对SDN控制平面的DDoS攻击检测方法
CN111614627B (zh) 一种面向sdn的跨平面协作ddos检测与防御方法与系统
US8762298B1 (en) Machine learning based botnet detection using real-time connectivity graph based traffic features
CN101282340B (zh) 网络攻击处理方法及处理装置
CN102811162B (zh) 用于有效率的网络流数据分析的方法和装置
CN111490975A (zh) 一种基于软件定义网络的分布式拒绝服务DDoS攻击溯源系统和方法
CN108696543B (zh) 基于深度森林的分布式反射拒绝服务攻击检测、防御方法
CN107370752B (zh) 一种高效的远控木马检测方法
CN101729389A (zh) 基于流量预测和可信网络地址学习的流量控制装置和方法
CN113162939A (zh) 一种基于改进k近邻算法的SDN下DDoS攻击的检测防御系统
CN110011983B (zh) 一种基于流表特征的拒绝服务攻击检测方法
CN109150859B (zh) 一种基于网络流量流向相似性的僵尸网络检测方法
CN113660209B (zh) 一种基于sketch与联邦学习的DDoS攻击检测系统及应用
CN111600876B (zh) 一种基于mfopa算法的慢速拒绝服务攻击检测方法
CN112995202A (zh) 一种基于SDN的DDoS攻击检测方法
CN111294342A (zh) 一种软件定义网络中DDos攻击的检测方法及系统
CN110768946A (zh) 一种基于布隆过滤器的工控网络入侵检测系统及方法
Tang et al. SFTO-Guard: Real-time detection and mitigation system for slow-rate flow table overflow attacks
TWI704782B (zh) 骨幹網路異常流量偵測方法和系統
CN116527307A (zh) 一种基于社区发现的僵尸网络检测算法
CN113298125B (zh) 基于特征选择的物联网设备流量异常检测方法、装置及存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication

Application publication date: 20210723

RJ01 Rejection of invention patent application after publication