CN113301041A - 一种基于分段熵和时间特征的V2Ray流量识别方法 - Google Patents

一种基于分段熵和时间特征的V2Ray流量识别方法 Download PDF

Info

Publication number
CN113301041A
CN113301041A CN202110560775.4A CN202110560775A CN113301041A CN 113301041 A CN113301041 A CN 113301041A CN 202110560775 A CN202110560775 A CN 202110560775A CN 113301041 A CN113301041 A CN 113301041A
Authority
CN
China
Prior art keywords
v2ray
traffic
flow
entropy
session
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN202110560775.4A
Other languages
English (en)
Other versions
CN113301041B (zh
Inventor
程光
张家康
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Southeast University
Original Assignee
Southeast University
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Southeast University filed Critical Southeast University
Priority to CN202110560775.4A priority Critical patent/CN113301041B/zh
Publication of CN113301041A publication Critical patent/CN113301041A/zh
Application granted granted Critical
Publication of CN113301041B publication Critical patent/CN113301041B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06NCOMPUTING ARRANGEMENTS BASED ON SPECIFIC COMPUTATIONAL MODELS
    • G06N20/00Machine learning

Landscapes

  • Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Evolutionary Computation (AREA)
  • Artificial Intelligence (AREA)
  • Computer Vision & Pattern Recognition (AREA)
  • Computer Hardware Design (AREA)
  • Medical Informatics (AREA)
  • Data Mining & Analysis (AREA)
  • Signal Processing (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Mathematical Physics (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明提出了一种基于分段熵和时间特征的V2Ray流量识别方法,该方法以网络流量会话中的部分报文序列的信息熵、会话交互的时间差以及其他时间特征作为流量特征,并使用随机森林算法,识别出网络流量中V2Ray的流量。该方法的具体步骤包括模型训练和模型使用两个场景。模型训练时,在可控的网络环境中采集流量;基于指纹识别方法,判断是否使用TLS协议,将网络流量分类为TLS流量和非TLS流量;以流量会话为基本单位,提取部分报文序列的分段熵、会话交互的时间差以及其他时间特征;根据提取的特征,训练随机森林算法分类模型,进而得到V2Ray流量识别预测模型。本发明可用于对网络中V2Ray流量的检测和识别,为流量识别、维护网络安全提供保障。

Description

一种基于分段熵和时间特征的V2Ray流量识别方法
技术领域
本发明涉及一种基于分段熵和时间特征的V2Ray流量识别方法,属于网络管理技术领域。
背景技术
互联网在近几十年来以令人难以想象的速度发展和扩大,各种类型的网络服务如雨后春笋般涌现。但是由于TCP/IP协议在其设计初期过分强调其开放性和便利性,却没有认真仔细考虑到它的安全性问题,因此协议中存在有诸多的安全漏洞。而随着互联网规模的飞速扩张,各种安全性问题也层出不穷,网络信息安全也自然受到越来越多的关注。如今网络信息安全更是成为了国家安全的重要组成部分,可以说没有网络信息安全就没有国家安全。
网络流量识别作为网络监管的一个重要组成部分,对保障网络信息安全具有重要的意义。但是,随着加密流量的日益普及,这无疑也对网络流量识别带来了巨大的挑战。
虚拟专用网络技术(Virtual Private Network,VPN)使用了隧道技术、加解密技术、身份认证和访问控制等技术,已成为用户最受欢迎的远程访问通信方法之一。近年来逐渐流行的V2Ray,它的抗干扰性更强,且对流量进行混淆加密。基于V2Ray原创的加密传输协议VMess,V2Ray通过不同的传入和传出协议组合,灵活转换通讯格式,使得V2Ray的流量更加难以被识别检测。
虽然V2Ray为用户带来操作便利、隐秘安全、成本低廉的服务,但是V2Ray也混淆隐藏了流量的特征,通用的流量检测方法很难有效检测V2Ray流量,这对监测网络流量、识别和阻止流量中的威胁带来了极大的影响和挑战。因此,V2Ray流量的识别对于保障网络信息安全具有重要意义。
当前,学术界对于VPN的识别和检测已经提出了很多研究方法,但是针对V2Ray流量的识别和检测的准确性并不高,且这些问题均有各自的局限性。
(1)基于网络端口映射方法
基于网络端口映射方法通过将网络流量中端口号与规定使用该端口号的相应网络协议相映射,如:80端口号则映射到HTTP协议。但是互联网数字分配机构(The InternetAssigned Numbers Authority,IANA)并没有为所有应用都定义通信端口号,这也就导致了网络协议和端口号并不总是一一对应。而且网络协议在通信时使用的端口号也并不是固定的。因此,该方法的识别准确率较低。
(2)深度包检测方法
深度包检测方法通过对交互过程中握手协议字段之类的关键特征进行识别分析,以区分加密流量。但是,由于V2Ray软件对流量的加密混淆,DPI经常无法对有效负载进行分析。
(3)基于信息熵方法
基于信息熵方法通过对V2Ray加密报文序列高熵、低熵区域进行划分,并以此作为流量特征。但是该方法对于基于TLS的V2Ray流量的识别准确率较低。
(4)基于深度学习方法
基于深度学习方法将流量数据包输入深度学习模型中进行识别,但是该方法的可解释性较差,且深度学习的训练时间较长。
发明内容
为解决上述问题,本发明提出了一种基于分段熵和时间特征的V2Ray流量识别方法,该方法能够识别和检测出网络中的V2Ray流量。该方法的具体步骤包括模型训练和模型使用两个场景。模型训练时,在可控的网络环境中采集流量;基于指纹识别方法,判断是否使用TLS协议,将网络流量分类为TLS流量和非TLS流量;以流量会话为基本单位,提取部分报文序列的分段熵、会话交互的时间差以及其他时间特征;根据提取的特征,训练随机森林算法分类模型,进而得到V2Ray流量识别预测模型。模型使用时,首先采集真实网络流量;并将网络流量分类为TLS流量和非TLS流量;接着提取网络流量特征;最后使用V2Ray流量识别预测模型对真实网络流量进行识别和分类,实现对V2Ray流量的检测。本发明可用于对网络中V2Ray流量的检测和识别,为流量识别、维护网络安全提供保障。
为实现本发明的目的,本方案具体技术步骤如下:一种基于分段熵和时间特征的V2Ray流量识别方法,所述方法包括以下步骤:
步骤(1)在可控网络环境中通过数据采集设备采集流量作为训练数据;
步骤(2)计算N-截断熵以及置信区间;
步骤(3)以流量会话为基本单位,提取会话中部分报文序列的分段熵、会话交互的时间差等时间特征;
步骤(4)对提取的特征构建数据集,进行随机森林算法分类模型的训练,训练后的模型即为V2Ray流量识别预测模型;
步骤(5)在真实网络环境中通过数据采集设备采集真实流量,并提取流量特征;
步骤(6)利用步骤(4)中训练好的V2Ray流量识别预测模型对步骤(5)中提取出来的特征进行分类,从而实现对V2Ray流量的识别和检测。
进一步的,所述步骤(1)具体包含如下子步骤:
(1.1)在客户端分别以V2Ray和非V2Ray访问多种类型的网站和应用;
(1.2)在客户端上使用tcpdump或wireshark进行流量的采集;
(1.3)过滤掉所有非TCP流量。
表1:多种流量类型和内容
流量类型 流量内容
网页浏览 Firefox,Chrome
邮件发送 SMPTS,POP3S
通信聊天 QQ,微信
文件传输 FTPS,SFTP
视频直播 Bilibili,优酷,爱奇艺
进一步的,所述步骤(2)具体包含如下子步骤:
(2.1)对于均匀分布U,N-截断熵的计算公式如公式(1)所示;
Figure BDA0003078886680000031
其中,m=256,N=32,M={i|i∈[0,256)},ni为i出现的次数。
(2.2)模拟100000次长度为32字节的0-255之间伪随机数生成序列,并计算序列的信息熵,信息熵的计算公式如公式(2)所示;
Figure BDA0003078886680000032
其中,m=256,N=32,i∈[0,256),pi为i出现的概率,ni为i出现的次数。
(2.3)根据蒙特卡洛算法,模拟100000次的伪随机序列的信息熵H的取值符合正态分布,计算标准差σ,则3倍置信区间为:[HN(U)-3σ,min{HN(U)+3σ,5}]。
进一步的,所述步骤(3)具体包含如下子步骤:
(3.1)使用指纹识别方法区分TLS会话和非TLS会话。TLS1.2和TLS1.3的握手过程分别如图1和图2所示。由图中可见,TLS1.2中主要有ClientHello、ServerHello、Certificate、Server Key Exchange、ServerHelloDone、Client Key Exchange、ChangeCipher Spec、EncryptedHandshakeMessage和ApplicationData共9种报文,每种报文相应的报文结构如表2、表3和表4所示。TLS中主要有ClientHello、ServerHello、Change CipherSpec和ApplicationData共4种报文,每种报文相应的报文结构分别如表5、表6所示。由于TLS握手协议是通过明文传输的,所以,可以通过解析捕获的PCAP文件获取数据包的头部信息,与上面几种不同类型消息的报文结构进行比对,从而可以识别出当前数据包是否为TLS握手协议的特定消息类型;
(3.2)根据公式(2),提取会话部分报文序列分段信息熵,并计算分段信息熵与步骤(2)中计算出的置信区间左边界的差值,将该差值作为会话特征;
(3.3)提取会话交互的时间差,见图4和图5所示;
(3.4)提取会话其他时间特征。
表2:TLS1.2的报文格式
Figure BDA0003078886680000041
表3:TLS1.2的Change Cipher Spec报文格式
Figure BDA0003078886680000042
表4:TLS1.2的EncryptedHandshakeMessage、ApplicationData报文格式
Figure BDA0003078886680000043
表5:TLS1.3的报文格式
Figure BDA0003078886680000044
表6:TLS1.3的Change Cipher Spec报文格式
Figure BDA0003078886680000045
进一步的,所述步骤(3.3)具体包含如下子步骤:
(3.3.1)计算握手平均响应时间:对于非TLS会话,则计算从发送SYN包到接收SYN-ACK包的时间;对于TLS会话,则计算从发送SYN包开始到TLS握手完成结束的平均响应时间;
(3.3.2)计算通信平均响应时间:计算会话中通信阶段(除去握手阶段)的平均响应时间;
(3.3.3)计算通信平均响应时间和握手平均响应时间的差值,并将该差值作为会话的特征。
进一步的,所述步骤(3.4)提取的会话其他时间特征如表7所示:
表7 会话其他时间特征及含义
Figure BDA0003078886680000046
Figure BDA0003078886680000051
进一步的,所述步骤(4)中机器学习分类识别模型采用随机森林算法(RandomForest,RF),通过调节随机森林算法的参数:n_estimators(子树的数量)、max_depth(树的最大生长深度),降低损失函数,经过若干轮学习后得到V2Ray流量识别预测模型。
进一步的,所述步骤(5)中具体包括如下子步骤:
(5.1)抓取如表1所示的多种类型的V2Ray和非V2Ray流量;
(5.2)抓取混合类型的V2Ray和非V2Ray流量;
(5.3)按照步骤(3)提取流量特征,构造流量特征集。
进一步的,所述步骤(6)中,将步骤(5)中提取的流量特征集输入到步骤(4)中训练完成的V2Ray流量识别预测模型,实现对V2Ray流量的识别和检测。
与现有技术相比,本发明具有如下优点和有益效果:
(1)本发明提出了一种基于分段熵和时间特征的V2Ray流量识别方法,可以高效准确地识别和检测出网络中的V2Ray流量,维护网络安全;
(2)本发明只提取网络会话流量中部分数据包序列的分段熵、会话交互时间差等时间特征,降低了V2Ray流量识别和检测的性能要求;
(3)本发明提出的基于分段熵和时间特征的V2Ray流量识别方法,可以应用于TLS流量和非TLS流量的V2Ray流量识别,具有良好的普适性,具有较好的应用前景。
附图说明
图1为基于分段熵和时间特征的V2Ray流量识别方法的框架图;
图2为TLS1.2的握手流程图;
图3为TLS1.3的握手流程图;
图4为非TLS会话响应时间流程示意图;
图5为TLS会话响应时间流程示意图;
图6为会话分段熵图;
图7为非TLS会话响应时间图;
图8为TLS会话响应时间图;
图9为TLS与非TLS的V2Ray会话流量识别准确率图。
具体实施方式
以下将结合具体实施例对本发明提供的技术方案进行详细说明,应理解下述具体实施方式仅用于说明本发明而不用于限制本发明的范围。
实施例1:本发明提供的一种面向高速网络的流量丢包状态实时感知方法,其结构框架如图1所示,包括如下步骤:
(1)在可控网络环境中通过数据采集设备采集流量作为训练数据;
本步骤具体过程如下:
(1.1)在客户端分别以V2Ray和非V2Ray访问多种类型的网站和应用;
(1.2)在客户端上使用tcpdump或wireshark进行流量的采集;
(1.3)过滤掉所有非TCP流量。
表1:多种流量类型和内容
流量类型 流量内容
网页浏览 Firefox,Chrome
邮件发送 SMPTS,POP3S
通信聊天 QQ,微信
文件传输 FTPS,SFTP
视频直播 Bilibili,优酷,爱奇艺
(2)计算N-截断熵以及置信区间;
本步骤具体过程如下:
(2.1)对于均匀分布U,N-截断熵的计算公式如公式(1)所示;
Figure BDA0003078886680000061
其中,m=256,N=32,M={i|i∈[0,256)},ni为i出现的次数。计算结果为:HN(U)=4.87816;
(2.2)模拟100000次长度为32字节的0-255之间伪随机数生成序列,并计算序列的信息熵,信息熵的计算公式如公式(2)所示;
Figure BDA0003078886680000062
其中,m=256,N=32,i∈[0,256),pi为i出现的概率,ni为i出现的次数。
(2.3)根据蒙特卡洛算法,模拟100000次的伪随机序列的信息熵H的取值符合正态分布,计算标准差σ,则3倍置信区间为:[HN(U)-3σ,HN(U)+3σ]。计算结果为:σ=0.08092,3倍置信区间为:[4.6354,5]
(3)以流量会话为基本单位,提取会话中部分报文序列的分段熵、会话交互的时间差等时间特征;
本步骤具体过程如下:
(3.1)使用指纹识别方法区分TLS会话和非TLS会话。TLS1.2和TLS1.3的握手过程分别如图1和图2所示。由图中可见,TLS1.2中主要有ClientHello、ServerHello、Certificate、Server Key Exchange、ServerHelloDone、Client Key Exchange、ChangeCipher Spec、EncryptedHandshakeMessage和ApplicationData共9种报文,每种报文相应的报文结构如表2、表3和表4所示。TLS中主要有ClientHello、ServerHello、Change CipherSpec和ApplicationData共4种报文,每种报文相应的报文结构分别如表5、表6所示。由于TLS握手协议是通过明文传输的,所以,可以通过解析捕获的PCAP文件获取数据包的头部信息,与上面几种不同类型消息的报文结构进行比对,从而可以识别出当前数据包是否为TLS握手协议的特定消息类型;
表2:TLS1.2的报文格式
Figure BDA0003078886680000071
表3:TLS1.2的Change Cipher Spec报文格式
Figure BDA0003078886680000072
表4:TLS1.2的EncryptedHandshakeMessage、ApplicationData报文格式
Figure BDA0003078886680000073
表5:TLS1.3的报文格式
Figure BDA0003078886680000074
表6:TLS1.3的Change Cipher Spec报文格式
Figure BDA0003078886680000081
(3.2)提取会话部分报文序列分段信息熵,并计算分段信息熵与步骤(2)中计算出的置信区间左边界的差值,将该差值作为会话特征,如图6所示;
(3.3)提取会话交互的时间差,如图7、图8所示;
本步骤具体过程如下:
(3.3.1)计算握手平均响应时间:对于非TLS会话,则计算从发送SYN包到接收SYN-ACK包的时间;对于TLS会话,则计算从发送SYN包开始到TLS握手完成结束的平均响应时间;
(3.3.2)计算通信平均响应时间:计算会话中通信阶段(除去握手阶段)的平均响应时间;
(3.3.3)计算通信平均响应时间和握手平均响应时间的差值,并将该差值作为会话的特征。
(3.4)提取会话其他时间特征如表7所示。
表7 会话其他时间特征及含义
特征 含义
MeanFIAT 上行流分组到达时间间隔均值
MinFIAT 上行流分组到达时间间隔最小值
MeanBIAT 下行流分组到达时间间隔均值
MinBIAT 下行流分组到达时间间隔最小值
BytesPSec 会话平均每秒传输的字节数
(4)根据步骤(3)中提取的特征构建特征数据集,机器学习分类识别模型采用随机森林算法(RandomForest,RF),通过调节随机森林算法的参数:n_estimators(子树的数量)、max_depth(树的最大生长深度),降低损失函数,经过若干轮学习后得到V2Ray流量识别预测模型。
(5)在真实网络环境中通过数据采集设备采集真实流量,并提取流量特征;
本步骤具体过程如下:
(5.1)抓取如表1所示的多种类型的V2Ray和非V2Ray流量;
(5.2)抓取混合类型的V2Ray和非V2Ray流量;
(5.3)按照步骤(3)所述提取流量特征,构造流量特征集。
(6)将步骤(5)中提取的流量特征集输入到步骤(4)中训练完成的V2Ray流量识别预测模型,实现对V2Ray流量的识别和检测,检测识别的准确率如图9所示。
本发明方案所公开的技术手段不仅限于上述实施方式所公开的技术手段,还包括由以上技术特征任意组合所组成的技术方案。应当指出,对于本技术领域的普通技术人员来说,在不脱离本发明原理的前提下,还可以做出若干改进和润饰,这些改进和润饰也视为本发明的保护范围。

Claims (9)

1.一种基于分段熵和时间特征的V2Ray流量识别方法,其特征在于,通过提取流量数据包中有效载荷的信息熵、会话交互时间差等时间特征,并使用随机森林算法对V2Ray流量进行检测和识别;包括如下步骤:
步骤(1)在可控网络环境中通过数据采集设备采集流量作为训练数据;
步骤(2)计算N-截断熵以及置信区间;
步骤(3)以流量会话为基本单位,提取会话中部分报文序列的分段熵、会话交互的时间差等时间特征;
步骤(4)对提取的特征构建数据集,进行随机森林算法分类模型的训练,训练后的模型即为V2Ray流量识别预测模型;
步骤(5)在真实网络环境中通过数据采集设备采集真实流量,并提取流量特征;
步骤(6)利用步骤(4)中训练好的V2Ray流量识别预测模型对步骤(5)中提取出来的特征进行分类,从而实现对V2Ray流量的识别和检测。
2.根据权利要求1所述的一种基于分段熵和时间特征的V2Ray流量识别方法,其特征在于,所述步骤(1)具体包含如下子步骤:
(1.1)在客户端分别以V2Ray和非V2Ray访问多种类型的网站和应用;
(1.2)在客户端上使用tcpdump或wireshark进行流量的采集;
(1.3)过滤掉所有非TCP流量;
表1:多种流量类型和内容
流量类型 流量内容 网页浏览 Firefox,Chrome 邮件发送 SMPTS,POP3S 通信聊天 QQ,微信 文件传输 FTPS,SFTP 视频直播 Bilibili,优酷,爱奇艺
3.根据权利要求1所述的一种基于分段熵和时间特征的V2Ray流量识别方法,其特征在于,所述步骤(2)具体包含如下子步骤:
(2.1)对于均匀分布U,N-截断熵的计算公式如公式(1)所示;
Figure FDA0003078886670000011
其中,m=256,N=32,M={i|i∈[0,256)},ni为i出现的次数;
(2.2)模拟100000次长度为32字节的0-255之间伪随机数生成序列,并计算序列的信息熵,信息熵的计算公式如公式(2)所示;
Figure FDA0003078886670000021
其中,m=256,N=32,i∈[0,256),pi为i出现的概率,ni为i出现的次数;
(2.3)根据蒙特卡洛算法,模拟100000次的伪随机序列的信息熵H的取值符合正态分布,计算标准差σ,则3倍置信区间为:[HN(U)-3σ,min{HN(U)+3σ,5}]。
4.根据权利要求1所述的一种基于分段熵和时间特征的V2Ray流量识别方法,其特征在于,所述步骤(3)具体包含如下子步骤:
(3.1)使用指纹识别方法区分TLS会话和非TLS会话,TLS1.2中主要有ClientHello、ServerHello、Certificate、Server Key Exchange、ServerHelloDone、Client KeyExchange、Change Cipher Spec、EncryptedHandshakeMessage和ApplicationData共9种报文,每种报文相应的报文结构如表2、表3和表4所示,TLS中主要有ClientHello、ServerHello、Change Cipher Spec和ApplicationData共4种报文,每种报文相应的报文结构分别如表5、表6所示,由于TLS握手协议是通过明文传输的,通过解析捕获的pcap文件获取数据包的头部信息,与上面几种不同类型消息的报文结构进行比对,从而识别出当前数据包是否为TLS握手协议的特定消息类型;
(3.2)提取会话部分报文序列分段信息熵,并计算分段信息熵与步骤(2)中计算出的置信区间左边界的差值,将该差值作为会话特征;
(3.3)提取会话交互的时间差;
(3.4)提取会话其他时间特征;
表2:TLS1.2的报文格式
Figure FDA0003078886670000022
表3:TLS1.2的Change Cipher Spec报文格式
Figure FDA0003078886670000023
表4:TLS1.2的EncryptedHandshakeMessage、ApplicationData报文格式
Figure FDA0003078886670000031
表5:TLS1.3的报文格式
Figure FDA0003078886670000032
表6:TLS1.3的Change Cipher Spec报文格式
Figure FDA0003078886670000033
5.根据权利要求4所述的一种基于分段熵和时间特征的V2Ray流量识别方法,其特征在于,所述步骤(3.3)具体包含如下子步骤:
(3.3.1)计算握手平均响应时间:对于非TLS会话,则计算从发送SYN包到接收SYN-ACK包的时间;对于TLS会话,则计算从发送SYN包开始到TLS握手完成结束的平均响应时间;
(3.3.2)计算通信平均响应时间:计算会话中通信阶段(除去握手阶段)的平均响应时间;
(3.3.3)计算通信平均响应时间和握手平均响应时间的差值,并将该差值作为会话的特征。
6.根据权利要求4所述的一种基于分段熵和时间特征的V2Ray流量识别方法,其特征在于,所述步骤(3.4)提取的会话其他时间特征如表7所示:
表7会话其他时间特征及含义
特征 含义 MeanFIAT 上行流分组到达时间间隔均值 MinFIAT 上行流分组到达时间间隔最小值 MeanBIAT 下行流分组到达时间间隔均值 MinBIAT 下行流分组到达时间间隔最小值 BytesPSec 会话平均每秒传输的字节数
7.根据权利要求1所述的一种基于分段熵和时间特征的V2Ray流量识别方法,其特征在于,所述步骤(4)中,根据步骤(3)中提取的网络流量特征构建特征数据集,机器学习分类识别模型采用随机森林算法(RandomForest,RF),通过调节随机森林算法的参数:n_estimators(子树的数量)、max_depth(树的最大生长深度),降低损失函数,经过若干轮学习后得到V2Ray流量识别预测模型。
8.根据权利要求2所述的一种基于分段熵和时间特征的V2Ray流量识别方法,其特征在于,所述步骤(5)中具体包括如下子步骤:
(5.1)抓取如表1所示的多种类型的V2Ray和非V2Ray流量;
(5.2)抓取混合类型的V2Ray和非V2Ray流量;
(5.3)按照权利要求1所述步骤(3)提取流量特征,构造流量特征集。
9.根据权利要求1所述的一种基于分段熵和时间特征的V2Ray流量识别方法,其特征在于,所述步骤(6)中,将步骤(5)中提取的流量特征集输入到步骤(4)中训练完成的V2Ray流量识别预测模型,实现对V2Ray流量的识别和检测。
CN202110560775.4A 2021-05-21 2021-05-21 一种基于分段熵和时间特征的V2Ray流量识别方法 Active CN113301041B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110560775.4A CN113301041B (zh) 2021-05-21 2021-05-21 一种基于分段熵和时间特征的V2Ray流量识别方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202110560775.4A CN113301041B (zh) 2021-05-21 2021-05-21 一种基于分段熵和时间特征的V2Ray流量识别方法

Publications (2)

Publication Number Publication Date
CN113301041A true CN113301041A (zh) 2021-08-24
CN113301041B CN113301041B (zh) 2022-06-14

Family

ID=77323824

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202110560775.4A Active CN113301041B (zh) 2021-05-21 2021-05-21 一种基于分段熵和时间特征的V2Ray流量识别方法

Country Status (1)

Country Link
CN (1) CN113301041B (zh)

Cited By (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114024726A (zh) * 2021-10-26 2022-02-08 清华大学 在线检测网络流量的方法及系统
CN114124551A (zh) * 2021-11-29 2022-03-01 中国电子科技集团公司第三十研究所 一种WireGuard协议下基于多粒度特征提取的恶意加密流量识别的方法
CN114465787A (zh) * 2022-01-21 2022-05-10 中电积至(海南)信息技术有限公司 一种基于dpi的物联网加密流量监控方法
CN114679606A (zh) * 2022-04-02 2022-06-28 哈尔滨工业大学 一种基于Burst特征的视频流量识别方法、系统、电子设备及存储介质
CN115174198A (zh) * 2022-07-01 2022-10-11 东南大学 一种基于特征优化的开源代理软件流量识别方法
CN115396381A (zh) * 2022-07-27 2022-11-25 中国科学院信息工程研究所 一种基于响应时间特征的加密音视频流量识别方法及系统
CN116915504A (zh) * 2023-09-11 2023-10-20 中国电子科技集团公司第三十研究所 未知协议流量数据明密态的细粒度识别方法
CN117729054A (zh) * 2024-02-07 2024-03-19 北京马赫谷科技有限公司 一种基于全流量存储的vpn流量识别方法和系统
CN119675905A (zh) * 2024-11-15 2025-03-21 北京亚鸿世纪科技发展有限公司 一种基于多模型融合的vpn流量识别方法及系统

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109981485A (zh) * 2019-03-25 2019-07-05 北京理工大学 基于长短期记忆网络的V2ray流量识别方法

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109981485A (zh) * 2019-03-25 2019-07-05 北京理工大学 基于长短期记忆网络的V2ray流量识别方法

Non-Patent Citations (3)

* Cited by examiner, † Cited by third party
Title
吕英豪,陈嘉耕: ""一种新的轻量级安全代理协议"", 《信息安全学报》, 31 March 2021 (2021-03-31) *
唐舒烨 等: ""基于分段熵分布的VPN加密流量检测与识别方法"", 《网络空间安全》, vol. 11, no. 8, 31 August 2020 (2020-08-31) *
曾勇 等: ""加密流量中的恶意流量识别技术"", 《西安电子科技大学学报》, 31 March 2021 (2021-03-31) *

Cited By (16)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114024726B (zh) * 2021-10-26 2022-09-02 清华大学 在线检测网络流量的方法及系统
CN114024726A (zh) * 2021-10-26 2022-02-08 清华大学 在线检测网络流量的方法及系统
CN114124551B (zh) * 2021-11-29 2023-05-23 中国电子科技集团公司第三十研究所 一种WireGuard协议下基于多粒度特征提取的恶意加密流量识别的方法
CN114124551A (zh) * 2021-11-29 2022-03-01 中国电子科技集团公司第三十研究所 一种WireGuard协议下基于多粒度特征提取的恶意加密流量识别的方法
CN114465787B (zh) * 2022-01-21 2023-12-08 积至(海南)信息技术有限公司 一种基于dpi的物联网加密流量监控方法
CN114465787A (zh) * 2022-01-21 2022-05-10 中电积至(海南)信息技术有限公司 一种基于dpi的物联网加密流量监控方法
CN114679606B (zh) * 2022-04-02 2023-05-09 哈尔滨工业大学 一种基于Burst特征的视频流量识别方法、系统、电子设备及存储介质
CN114679606A (zh) * 2022-04-02 2022-06-28 哈尔滨工业大学 一种基于Burst特征的视频流量识别方法、系统、电子设备及存储介质
CN115174198A (zh) * 2022-07-01 2022-10-11 东南大学 一种基于特征优化的开源代理软件流量识别方法
CN115396381A (zh) * 2022-07-27 2022-11-25 中国科学院信息工程研究所 一种基于响应时间特征的加密音视频流量识别方法及系统
CN115396381B (zh) * 2022-07-27 2024-04-30 中国科学院信息工程研究所 一种基于响应时间特征的加密音视频流量识别方法及系统
CN116915504A (zh) * 2023-09-11 2023-10-20 中国电子科技集团公司第三十研究所 未知协议流量数据明密态的细粒度识别方法
CN116915504B (zh) * 2023-09-11 2023-11-21 中国电子科技集团公司第三十研究所 未知协议流量数据明密态的细粒度识别方法
CN117729054A (zh) * 2024-02-07 2024-03-19 北京马赫谷科技有限公司 一种基于全流量存储的vpn流量识别方法和系统
CN117729054B (zh) * 2024-02-07 2024-04-16 北京马赫谷科技有限公司 一种基于全流量存储的vpn流量识别方法和系统
CN119675905A (zh) * 2024-11-15 2025-03-21 北京亚鸿世纪科技发展有限公司 一种基于多模型融合的vpn流量识别方法及系统

Also Published As

Publication number Publication date
CN113301041B (zh) 2022-06-14

Similar Documents

Publication Publication Date Title
CN113301041B (zh) 一种基于分段熵和时间特征的V2Ray流量识别方法
CN114866486B (zh) 一种基于数据包的加密流量分类系统
CN115589314B (zh) 基于深度学习的加密恶意流量检测及攻击识别方法
CN113283498B (zh) 一种面向高速网络的vpn流量快速识别方法
CN107370752B (zh) 一种高效的远控木马检测方法
CN111464485A (zh) 一种加密代理流量检测方法和装置
Amoli et al. Unsupervised network intrusion detection systems for zero-day fast-spreading attacks and botnets
Guozi et al. DDoS attacks and flash event detection based on flow characteristics in SDN
CN103457909B (zh) 一种僵尸网络检测方法及装置
CN113949653B (zh) 一种基于深度学习的加密协议识别方法及系统
Amoli et al. A real time unsupervised NIDS for detecting unknown and encrypted network attacks in high speed network
CN110611640A (zh) 一种基于随机森林的dns协议隐蔽通道检测方法
CN115834097B (zh) 基于多视角的https恶意软件流量检测系统及方法
Zhao Network intrusion detection system model based on data mining
CN111031006A (zh) 一种基于网络流的智能电网通信异常检测方法
Zolotukhin et al. Data mining approach for detection of DDoS attacks utilizing SSL/TLS protocol
CN111200543A (zh) 一种基于主动服务探测引擎技术的加密协议识别方法
CN111182002A (zh) 基于http首个问答包聚类分析的僵尸网络检测装置
Stiawan et al. Introduction to GOOSE Data Communication Attack Traffic Pattern in IEC 61850
CN120880761A (zh) 一种面向高速网络的DRDoS攻击检测方法
CN112948813B (zh) 一种基于统计概率的密码分析系统及方法
Wang et al. Deep learning based on byte sample entropy for VPN encrypted traffic identification
Wu et al. Inferring adu combinations from encrypted quic stream
Lingkang et al. Detection of abnormal data flow at network boundary of renewable energy power system
Rocha et al. Detection of illicit network activities based on multivariate gaussian fitting of multi-scale traffic characteristics

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant