JP7806902B2 - DDoS検知装置および方法 - Google Patents
DDoS検知装置および方法Info
- Publication number
- JP7806902B2 JP7806902B2 JP2024533399A JP2024533399A JP7806902B2 JP 7806902 B2 JP7806902 B2 JP 7806902B2 JP 2024533399 A JP2024533399 A JP 2024533399A JP 2024533399 A JP2024533399 A JP 2024533399A JP 7806902 B2 JP7806902 B2 JP 7806902B2
- Authority
- JP
- Japan
- Prior art keywords
- flow
- flows
- statistical information
- past
- ddos
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L43/00—Arrangements for monitoring or testing data switching networks
- H04L43/02—Capturing of monitoring data
- H04L43/026—Capturing of monitoring data using flow identification
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L43/00—Arrangements for monitoring or testing data switching networks
- H04L43/16—Threshold monitoring
Landscapes
- Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Description
本発明では、図1に示すように一定周期毎のサンプリング区間100のそれぞれにおいて、入力トラフィックのフローをサンプリングし、サンプリングしたフローの中に含まれる新規のフローを、統計情報を収集すべきフローとしてフローテーブルに登録する。例えば過去に選択していない1万のフローをフローテーブルに登録する。図1のt1,t2,t3,t4・・・・は、フローテーブルを更新したタイミングを示している。
以下、本発明の実施例について図面を参照して説明する。図2は本実施例に係るDDoS検知装置の構成を示すブロック図である。DDoS検知装置は、ネットワーク4から受信したパケットが属するフローを識別し、フローテーブルに登録されたフロー毎に統計情報を取得する統計情報取得部1と、統計情報に基づいてDDoS攻撃が発生しているか否かを判定するDDoS検知部2と、所定の周期毎の各サンプリング区間において、受信したパケットが属するフローの中の新規のフローを、統計情報を収集すべきフローとして優先的に選択してフローテーブルに登録するフロー選択部3とを備えている。
ヘッダ解析部11は、パケット受信部10によって受信されたパケットのヘッダをフィールド(MAC(Media Access Control)アドレスやIPアドレスなど)毎に解析する(図3ステップS102)。
こうして、本実施例では、一定時間が経過する度に、DDoS攻撃が発生しているか否かを判定する。
テーブル更新部32は、フロー決定部31によって選択されたフローを示すフローIDをフローテーブル15に登録する(図4ステップS205)。
テーブル更新部32は、フローテーブル15に登録されているフローIDを、フロー決定部31によって新たに選択されたフローを示すフローIDに更新する(図4ステップS208)。こうして、一定周期のサンプリング区間毎にフローテーブル15が更新される。
Claims (4)
- ネットワークから受信したパケットが属するフローを識別し、フローテーブルに登録されたフロー毎に統計情報を取得するように構成された統計情報取得部と、
前記統計情報取得部によって取得された統計情報に基づいてDDoS攻撃が発生しているか否かを判定するように構成されたDDoS検知部と、
所定の周期毎の各サンプリング区間において、受信したパケットが属するフローの中の新規のフローを、前記統計情報を収集すべきフローとして選択して前記フローテーブルに登録するように構成されたフロー選択部とを備え、
前記統計情報取得部は、
前記フローテーブルと、
ネットワークからパケットを受信するように構成されたパケット受信部と、
前記パケット受信部によって受信されたパケットが属するフローを識別するように構成されたフロー識別部と、
前記フロー識別部による識別結果に基づいて、前記フローテーブルに登録されたフロー毎に統計情報を取得するように構成された統計情報収集部とを備え、
前記DDoS検知部は、
前記統計情報取得部によって取得された統計情報に基づいて一定時間毎にフローのばらつき度合いを算出するように構成されたばらつき算出部と、
前記ばらつき算出部によって算出されたばらつき度合いが閾値を超えた場合にDDoS攻撃が発生したと判定するように構成されたDDoS判定部とを備え、
前記フロー選択部は、
各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない新規のフローを、前記統計情報を収集すべきフローとして選択するように構成されたフロー決定部と、
前記フローテーブルに登録されているフローを、前記フロー決定部によって新たに選択されたフローに更新するように構成されたテーブル更新部とを備え、
前記フロー決定部は、各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない所定個数の異なるフローを、前記統計情報を収集すべきフローとして優先的に選択し、過去に選択していないフローが前記所定個数未満の場合には、過去に選択していないフローと過去に選択したフローとの合計数が前記所定個数になるようにフローを選択し、受信したパケットが属するフローの中に過去に選択していないフローが無い場合には、過去に選択したフローの数が前記所定個数になるようにフローを選択することを特徴とするDDoS検知装置。 - 請求項1記載のDDoS検知装置において、
前記ばらつき算出部は、前記フロー毎の統計情報と、前記フロー毎の統計情報の合計である全統計情報とに基づいて、パケットの送信元アドレスのばらつき度合いをフローのばらつき度合いとして算出することを特徴とするDDoS検知装置。 - CPUと記憶装置とを備えたコンピュータによってDDoS攻撃を検知するDDoS検知方法において、
ネットワークから受信したパケットが属するフローを識別し、フローテーブルに登録されたフロー毎に統計情報を取得する第1のステップと、
前記第1のステップで取得した統計情報に基づいてDDoS攻撃が発生しているか否かを判定する第2のステップと、
所定の周期毎の各サンプリング区間において、受信したパケットが属するフローの中の新規のフローを、前記統計情報を収集すべきフローとして選択して前記フローテーブルに登録する第3のステップとを、前記記憶装置に格納されたプログラムに従って前記CPUに実行させ、
前記第1のステップは、
ネットワークからパケットを受信する第4のステップと、
前記第4のステップで受信したパケットが属するフローを識別する第5のステップと、
前記第5のステップによる識別結果に基づいて、前記フローテーブルに登録されたフロー毎に統計情報を取得する第6のステップとを含み、
前記第2のステップは、
前記第1のステップで取得した統計情報に基づいて一定時間毎にフローのばらつき度合いを算出する第7のステップと、
前記第7のステップで算出したばらつき度合いが閾値を超えた場合にDDoS攻撃が発生したと判定する第8のステップとを含み、
前記第3のステップは、
各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない新規のフローを、前記統計情報を収集すべきフローとして選択する第9のステップと、
前記フローテーブルに登録されているフローを、前記第9のステップで新たに選択したフローに更新する第10のステップとを含み、
前記第9のステップは、各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない所定個数の異なるフローを、前記統計情報を収集すべきフローとして優先的に選択し、過去に選択していないフローが前記所定個数未満の場合には、過去に選択していないフローと過去に選択したフローとの合計数が前記所定個数になるようにフローを選択し、受信したパケットが属するフローの中に過去に選択していないフローが無い場合には、過去に選択したフローの数が前記所定個数になるようにフローを選択するステップを含むことを特徴とするDDoS検知方法。 - 請求項3記載のDDoS検知方法において、
前記第7のステップは、前記フロー毎の統計情報と、前記フロー毎の統計情報の合計である全統計情報とに基づいて、パケットの送信元アドレスのばらつき度合いをフローのばらつき度合いとして算出するステップを含むことを特徴とするDDoS検知方法。
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| PCT/JP2022/027568 WO2024013884A1 (ja) | 2022-07-13 | 2022-07-13 | DDoS検知装置および方法 |
Publications (2)
| Publication Number | Publication Date |
|---|---|
| JPWO2024013884A1 JPWO2024013884A1 (ja) | 2024-01-18 |
| JP7806902B2 true JP7806902B2 (ja) | 2026-01-27 |
Family
ID=89536181
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| JP2024533399A Active JP7806902B2 (ja) | 2022-07-13 | 2022-07-13 | DDoS検知装置および方法 |
Country Status (2)
| Country | Link |
|---|---|
| JP (1) | JP7806902B2 (ja) |
| WO (1) | WO2024013884A1 (ja) |
Families Citing this family (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2026028385A1 (ja) * | 2024-08-01 | 2026-02-05 | Ntt株式会社 | トラフィック監視装置、およびトラフィック監視システム |
Citations (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2007142926A (ja) | 2005-11-21 | 2007-06-07 | Nippon Telegr & Teleph Corp <Ntt> | タイムアウト処理方法とシステムおよびプログラム |
Family Cites Families (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| CN109981691B (zh) * | 2019-04-30 | 2022-06-21 | 山东工商学院 | 一种面向SDN控制器的实时DDoS攻击检测系统与方法 |
-
2022
- 2022-07-13 JP JP2024533399A patent/JP7806902B2/ja active Active
- 2022-07-13 WO PCT/JP2022/027568 patent/WO2024013884A1/ja not_active Ceased
Patent Citations (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2007142926A (ja) | 2005-11-21 | 2007-06-07 | Nippon Telegr & Teleph Corp <Ntt> | タイムアウト処理方法とシステムおよびプログラム |
Non-Patent Citations (1)
| Title |
|---|
| Xiang YOU, Yaokai Feng, Kouichi Sakurai,Packet_In message based DDoS attack detection in SDN network using OpenFlow,2017 Fifth International Symposium on Computing and Networking (CANDAR),2017年11月19日,p.522-528 |
Also Published As
| Publication number | Publication date |
|---|---|
| WO2024013884A1 (ja) | 2024-01-18 |
| JPWO2024013884A1 (ja) | 2024-01-18 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| JP4512196B2 (ja) | 異常トラヒックの検出方法およびパケット中継装置 | |
| CN113206860B (zh) | 一种基于机器学习和特征选择的DRDoS攻击检测方法 | |
| CN106657001B (zh) | 一种基于Netflow及DNS日志的僵尸网络检测方法 | |
| US8990936B2 (en) | Method and device for detecting flood attacks | |
| JP5947838B2 (ja) | 攻撃検出装置、攻撃検出方法、および攻撃検出プログラム | |
| CN109495521B (zh) | 一种异常流量检测方法及装置 | |
| EP1684463A1 (en) | Monitoring system, method of sampling datagrams, and apparatus therefor | |
| CN111200605B (zh) | 一种基于Handle系统的恶意标识防御方法及系统 | |
| KR20140027616A (ko) | 웹 트랜잭션 밀집도 기반 에이치티티피 봇넷 탐지 장치 및 방법 | |
| CN114268571B (zh) | 一种测试方法、设备和系统 | |
| WO2018120915A1 (zh) | 一种DDoS攻击检测方法及设备 | |
| JP5286018B2 (ja) | 情報処理装置、プログラム、および記録媒体 | |
| EP2530873B1 (en) | Method and apparatus for streaming netflow data analysis | |
| CN105282152A (zh) | 一种异常流量检测的方法 | |
| CN110266726B (zh) | 一种识别ddos攻击数据流的方法及装置 | |
| JP5532241B2 (ja) | 高パケットレートフロー検出装置及び高パケットレートフロー検出方法 | |
| WO2024013884A1 (ja) | DDoS検知装置および方法 | |
| CN109246157A (zh) | 一种http慢速请求dos攻击的关联检测方法 | |
| JP5180247B2 (ja) | パケットサンプリング装置と方法およびプログラム | |
| JP2009049592A (ja) | Ipフロー計測回路およびipフロー計測方法 | |
| CN118118234A (zh) | 匿名网络流量的关联度分布测定方法、关联方法及装置 | |
| KR101901738B1 (ko) | 네트워크 침입 탐지에 대한 실시간 증적 자료 수집 장치 및 방법 | |
| CN103345605A (zh) | 一种恶意代码感染主机规模估计系统和方法 | |
| JP2014010725A (ja) | クエリ発生周期の安定度を利用した端末情報推定装置、dnsサーバ、プログラム及び方法 | |
| JP4028532B2 (ja) | 通信ネットワークトラヒック分析装置、システム、および分析方法 |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20241223 |
|
| A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20250610 |
|
| A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20250722 |
|
| A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20250930 |
|
| A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20251127 |
|
| TRDD | Decision of grant or rejection written | ||
| A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20251216 |
|
| A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20251229 |
|
| R150 | Certificate of patent or registration of utility model |
Ref document number: 7806902 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |