JP7806902B2 - DDoS検知装置および方法 - Google Patents

DDoS検知装置および方法

Info

Publication number
JP7806902B2
JP7806902B2 JP2024533399A JP2024533399A JP7806902B2 JP 7806902 B2 JP7806902 B2 JP 7806902B2 JP 2024533399 A JP2024533399 A JP 2024533399A JP 2024533399 A JP2024533399 A JP 2024533399A JP 7806902 B2 JP7806902 B2 JP 7806902B2
Authority
JP
Japan
Prior art keywords
flow
flows
statistical information
past
ddos
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2024533399A
Other languages
English (en)
Other versions
JPWO2024013884A1 (ja
Inventor
周平 吉田
寛之 鵜澤
彩希 八田
宥光 飯沼
奈美子 池田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
NTT Inc
NTT Inc USA
Original Assignee
Nippon Telegraph and Telephone Corp
NTT Inc USA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp, NTT Inc USA filed Critical Nippon Telegraph and Telephone Corp
Publication of JPWO2024013884A1 publication Critical patent/JPWO2024013884A1/ja
Application granted granted Critical
Publication of JP7806902B2 publication Critical patent/JP7806902B2/ja
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00—Arrangements for monitoring or testing data switching networks
    • H04L43/02—Capturing of monitoring data
    • H04L43/026—Capturing of monitoring data using flow identification
    • H—ELECTRICITY
    • H04—ELECTRIC COMMUNICATION TECHNIQUE
    • H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00—Arrangements for monitoring or testing data switching networks
    • H04L43/16—Threshold monitoring

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Description

本発明は、複数の端末から攻撃対象のウェブサイトやサーバに対して大量のトラフィックを送信するDDoS攻撃を検知するDDoS検知装置および方法に関するものである。
DDoS(Distributed Denial of Service)攻撃とは、複数の端末から攻撃対象のウェブサイトやサーバに対して大量のトラフィックを送信することでサービスを不能にするサイバー攻撃の手法である。DDoS検知の方法の1つとして、送信元アドレスのばらつき度合いを監視し、急激にばらつき度合いが増加した際にDDoSが発生したと判定する方法がある(非特許文献1参照)。非特許文献1に開示された方法による送信元アドレスのばらつき度合いH(エントロピー)の算出式を以下に示す。
式(1)において、iは1つの送信元IP(Internet Protocol)アドレスを意味し、Fiは送信元IPアドレスiの頻度、Faは頻度の総数である。非特許文献1に開示された方法は、トラフィック量の増加のみでDDoS攻撃かどうかを判定する方法に比べて誤検知が少ないと言われている。
しかしながら、式(1)から分かるとおり、送信元IPアドレスのばらつき度合いHを算出するためには、送信元IPアドレスiの頻度Fi(フロー毎のパケット数)と頻度の総数Fa(総パケット数)をカウントする必要がある。一般的にDDoSトラフィックには、数万~数十万フローが含まれる。このため、数万~数十万の送信元IPアドレス毎にパケット数をカウントして、送信元IPアドレスのばらつき度合いHを算出しようとすると、必要なメモリ容量が増大するという課題があった。
本田 秀一他,"エントロピーに基づく不正アクセスIPパケットの特徴抽出",熊本県産学官技術交流会講演論文集,第22回(平成19年度),No.42,2008年,<https://dl.ndl.go.jp/view/download/digidepo_9592220_po_341-1029.pdf?contentNo=42&alternativeNo=>
本発明は、上記課題を解決するためになされたもので、メモリ容量を抑えつつ、誤検知の少ないDDoS攻撃検知を実現することができるDDoS検知装置および方法を提供することを目的とする。
本発明のDDoS検知装置は、ネットワークから受信したパケットが属するフローを識別し、フローテーブルに登録されたフロー毎に統計情報を取得するように構成された統計情報取得部と、前記統計情報取得部によって取得された統計情報に基づいてDDoS攻撃が発生しているか否かを判定するように構成されたDDoS検知部と、所定の周期毎の各サンプリング区間において、受信したパケットが属するフローの中の新規のフローを、前記統計情報を収集すべきフローとして選択して前記フローテーブルに登録するように構成されたフロー選択部とを備え、前記統計情報取得部は、前記フローテーブルと、ネットワークからパケットを受信するように構成されたパケット受信部と、前記パケット受信部によって受信されたパケットが属するフローを識別するように構成されたフロー識別部と、前記フロー識別部による識別結果に基づいて、前記フローテーブルに登録されたフロー毎に統計情報を取得するように構成された統計情報収集部とを備え、前記DDoS検知部は、前記統計情報取得部によって取得された統計情報に基づいて一定時間毎にフローのばらつき度合いを算出するように構成されたばらつき算出部と、前記ばらつき算出部によって算出されたばらつき度合いが閾値を超えた場合にDDoS攻撃が発生したと判定するように構成されたDDoS判定部とを備え、前記フロー選択部は、各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない新規のフローを、前記統計情報を収集すべきフローとして選択するように構成されたフロー決定部と、前記フローテーブルに登録されているフローを、前記フロー決定部によって新たに選択されたフローに更新するように構成されたテーブル更新部とを備え、前記フロー決定部は、各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない所定個数の異なるフローを、前記統計情報を収集すべきフローとして優先的に選択し、過去に選択していないフローが前記所定個数未満の場合には、過去に選択していないフローと過去に選択したフローとの合計数が前記所定個数になるようにフローを選択し、受信したパケットが属するフローの中に過去に選択していないフローが無い場合には、過去に選択したフローの数が前記所定個数になるようにフローを選択することを特徴とするものである。
本発明によれば、各サンプリング区間において受信したパケットが属するフローの中の新規のフローを優先的に選択してフローテーブルに登録することにより、フローテーブルを構成するメモリの容量を抑えつつ、膨大な数のフローが含まれるDDoS攻撃の検知が可能となる。
図1は、本発明の原理を説明する図である。 図2は、本発明の実施例に係るDDoS検知装置の構成を示すブロック図である。 図3は、本発明の実施例に係るDDoS検知装置の動作を説明するフローチャートである。 図4は、本発明の実施例に係るDDoS検知装置の動作を説明するフローチャートである。 図5は、本発明の実施例に係るDDoS検知装置を実現するコンピュータの構成例を示すブロック図である。
[発明の原理]
本発明では、図1に示すように一定周期毎のサンプリング区間100のそれぞれにおいて、入力トラフィックのフローをサンプリングし、サンプリングしたフローの中に含まれる新規のフローを、統計情報を収集すべきフローとしてフローテーブルに登録する。例えば過去に選択していない1万のフローをフローテーブルに登録する。図1のt1,t2,t3,t4・・・・は、フローテーブルを更新したタイミングを示している。
そして、フローテーブルに登録したフローの統計情報(パケット数)を取得し、統計情報を基にフローのばらつき度合い(送信元アドレスのばらつき度合い)を算出し、DDoS攻撃が発生しているか否かを判定する。こうして、新規のフローを優先的に選択して、フローテーブルの登録・更新をサンプリング区間の度に行うことにより、フローテーブルの登録可能数を超える数のフローが含まれるDDoS攻撃が発生している場合であっても、これらフローの大凡の統計情報を取得することができる。その結果、本発明では、フローテーブルを構成するメモリの容量を抑えつつ、膨大な数のフローが含まれるDDoS攻撃の検知が可能となる。
[実施例]
以下、本発明の実施例について図面を参照して説明する。図2は本実施例に係るDDoS検知装置の構成を示すブロック図である。DDoS検知装置は、ネットワーク4から受信したパケットが属するフローを識別し、フローテーブルに登録されたフロー毎に統計情報を取得する統計情報取得部1と、統計情報に基づいてDDoS攻撃が発生しているか否かを判定するDDoS検知部2と、所定の周期毎の各サンプリング区間において、受信したパケットが属するフローの中の新規のフローを、統計情報を収集すべきフローとして優先的に選択してフローテーブルに登録するフロー選択部3とを備えている。
統計情報取得部1は、パケット受信部10と、ヘッダ解析部11と、フロー識別部12と、統計情報収集部13と、統計情報保持部14と、フローテーブル15とから構成される。DDoS検知部2は、ばらつき算出部20と、DDoS判定部21とから構成される。フロー選択部3は、キャプチャ部30と、フロー決定部31と、テーブル更新部32と、記憶部33とから構成される。
図3、図4は本実施例のDDoS検知装置の動作を説明するフローチャートである。統計情報取得部1のパケット受信部10は、ネットワーク4からパケットを受信する(図3ステップS101)。
ヘッダ解析部11は、パケット受信部10によって受信されたパケットのヘッダをフィールド(MAC(Media Access Control)アドレスやIPアドレスなど)毎に解析する(図3ステップS102)。
フロー識別部12は、ヘッダ解析部11によって解析されたヘッダのフィールド情報に基づいて、パケット受信部10によって受信されたパケットが属するフローを識別する(図3ステップS103)。ここで、フローとは、送信元アドレスや宛先アドレスなどの、ヘッダのフィールド情報の組み合わせで定義されるパケットのグループのことを言う。
本実施例では、送信元IPアドレスが同じパケットを同じフローのパケットとみなす。また、本実施例では、統計情報としてパケット数を収集する。統計情報収集部13は、統計情報を収集すべきフローが登録されたフローテーブル15とフロー識別部12による識別結果とに基づいて、統計情報を収集すべきフロー毎にパケット数をカウントする(図3ステップS104)。フローテーブル15には、統計情報を収集すべきフローを示すフローID(送信元IPアドレス)が登録されている。フローテーブル15への登録方法については後述する。
後述のように、DDoS検知部2で全パケット数の値が必要になるため、統計情報収集部13は、フロー毎のパケット数とは別に、統計情報を収集すべきフローの全パケット数をカウントしてもよい。また、DDoS検知部2は、フロー毎のパケット数カウント値を合算して全パケット数を求めるようにしてもよい。なお、統計情報収集部13は、フローテーブル15にフローが登録されていない時点では、パケット数をカウントしない。
統計情報保持部14は、統計情報収集部13によって収集された統計情報を保持する(図3ステップS105)。統計情報保持部14は、統計情報収集部13がカウントしたフロー毎のパケット数を、フローID(送信元IPアドレス)と対応付けて保持する。上記のように統計情報を収集すべきフローの全パケット数を統計情報収集部13がカウントする場合には、この全パケット数を別途保持するようにしてもよい。パケット受信部10がネットワーク4からパケットを受信する度に、ステップS101~S105の処理が行われるので、フロー毎のパケット数が時系列に統計情報保持部14に格納されることになる。
次に、DDoS検知部2のばらつき算出部20は、一定時間が経過したと判定したときに(図3ステップS106においてYES)、統計情報保持部14に保持されているフロー毎の一定時間あたりのパケット数をFi、統計情報を収集すべきフローの一定時間あたりの全パケット数をFaとして、式(1)によりフローのばらつき度合いH(送信元IPアドレスのばらつき度合い)を算出する(図3ステップS107)。上記のとおり、iは1つの送信元IPアドレスを意味する。フローテーブル15に登録されたフローの総数が式(1)のnとなる。ばらつき算出部20は、統計情報保持部14に全パケット数が保持されていない場合、統計情報保持部14に保持されているフロー毎のパケット数を合算して全パケット数を計算すればよい。
DDoS判定部21は、ばらつき算出部20によって算出されたばらつき度合いと所定の閾値とを比較し、ばらつき度合いが閾値を超過した場合には(図3ステップS108においてYES)、DDoS攻撃が発生したと判定する(図3ステップS109)。また、DDoS判定部21は、ばらつき度合いが閾値以下の場合には(ステップS108においてNO)、DDoS攻撃が発生していないと判定する(図3ステップS110)。DDoS判定部21は、判定結果を外部に送信する(図3ステップS111)。
判定終了後、ばらつき算出部20は、統計情報保持部14に保持されているパケット数を0にリセットすると共に、一定時間を計測するタイマのカウント値を0にリセットする(図3ステップS112)。
こうして、本実施例では、一定時間が経過する度に、DDoS攻撃が発生しているか否かを判定する。
一方、フロー選択部3のキャプチャ部30は、所定の周期毎に訪れるサンプリング区間になったときに(図4ステップS200においてYES)、フロー識別部12によって識別されたフローを示すフローID(送信元IPアドレス)を保存する(図4ステップS201)。サンプリング区間においては、例えばフローを100個受信する度に1フローを保存するという規則に従ってフローを間引いてもよいし、インターバルの時間が経過する度に1フローを保存するという規則に従ってフローを間引いてもよい。本発明においては、サンプリング方法は特定の方法に限定されるものではない。また、サンプリングせずに全てのフローを保存してもよい。
フロー決定部31は、フローテーブル15へのフローの登録が未だ行われていない初回のフロー決定の場合(図4ステップS202においてYES)、サンプリング区間中にキャプチャ部30によって保存されたフローの中に含まれるN個(Nは自然数で例えば1万)の異なるフローをフローテーブル15に登録する対象として選択する(図4ステップS203)。Nはフローテーブル15に登録可能なフローの個数である。
フローの選択方法は、例えばパケット数が多い順にN個といった方法が考えられるが、この方法に限定されるものではなく、N個の任意のフローを選択できる方法であればよい。また、選択するフローは必ずしもN個である必要は無く、N個以下であればよい。
フロー決定部31は、選択したフローを示すフローIDを記憶部33に記録する(図4ステップS204)。
テーブル更新部32は、フロー決定部31によって選択されたフローを示すフローIDをフローテーブル15に登録する(図4ステップS205)。
フローテーブル15へのフローの登録が既に行われている2回目以降のフロー決定の場合(ステップS202においてNO)、フロー決定部31は、サンプリング区間中にキャプチャ部30によって新たに保存されたフローの中の過去に選択していないN個の異なるフローをフローテーブル15に登録する対象として優先的に選択する(図4ステップS206)。上記のとおり、フロー決定部31が過去に選択したフローのIDは記憶部33に記録されている。
また、フロー決定部31は、キャプチャ部30によって新たに保存されたフローの中の過去に選択していない異なるフローの数がM個(M<N)の場合、過去に選択していないM個の異なるフローを優先的に選択し、さらに過去に選択したL個(L=N-M)の異なるフローを選択する。これにより、N(=M+L)個のフローをフローテーブル15に登録する対象として選択することができる。L個のフローの選択方法は、例えばパケット数が多い順にL個といった方法が考えられるが、この方法に限定されるものではなく、L個の任意のフローを選択できる方法であればよい。
また、フロー決定部31は、キャプチャ部30によって新たに保存されたフローの中に過去に選択していないフローが無い場合、過去に選択したN個の異なるフローを選択する。N個のフローの選択方法は、例えばパケット数が多い順にN個といった方法が考えられるが、この方法に限定されるものではなく、N個の任意のフローを選択できる方法であればよい。
フロー決定部31は、選択したフローを示すフローIDを記憶部33に追加記録する(図4ステップS207)。
テーブル更新部32は、フローテーブル15に登録されているフローIDを、フロー決定部31によって新たに選択されたフローを示すフローIDに更新する(図4ステップS208)。こうして、一定周期のサンプリング区間毎にフローテーブル15が更新される。
以上の構成により、本実施例では、フローテーブル15を構成するメモリの容量を抑えつつ、膨大な数のフローが含まれるDDoS攻撃の検知が可能となる。
本実施例で説明したDDoS検知装置は、CPU(Central Processing Unit)、記憶装置及びインターフェースを備えたコンピュータと、これらのハードウェア資源を制御するプログラムによって実現することができる。このコンピュータの構成例を図5に示す。
コンピュータは、CPU200と、記憶装置201と、インターフェース装置(I/F)202とを備えている。I/F102には、ネットワーク4と接続するための通信回路等が接続されている。このようなコンピュータにおいて、本発明のDDoS検知方法を実現させるためのプログラムは記憶装置201に格納される。CPU200は、記憶装置201に格納されたプログラムに従って本実施例で説明した処理を実行する。また、DDoS検知装置の少なくとも一部をハードウェアで実現してもよい。
上記の実施例の一部又は全部は、以下の付記のようにも記載されうるが、以下には限られない。
(付記1)本発明のDDoS検知装置は、ネットワークから受信したパケットが属するフローを識別し、フローテーブルに登録されたフロー毎に統計情報を取得するように構成された統計情報取得部と、前記統計情報取得部によって取得された統計情報に基づいてDDoS攻撃が発生しているか否かを判定するように構成されたDDoS検知部と、所定の周期毎の各サンプリング区間において、受信したパケットが属するフローの中の新規のフローを、前記統計情報を収集すべきフローとして選択して前記フローテーブルに登録するように構成されたフロー選択部とを備える。
(付記2)付記1記載のDDoS検知装置において、前記統計情報取得部は、前記フローテーブルと、ネットワークからパケットを受信するように構成されたパケット受信部と、前記パケット受信部によって受信されたパケットが属するフローを識別するように構成されたフロー識別部と、前記フロー識別部による識別結果に基づいて、前記フローテーブルに登録されたフロー毎に統計情報を取得するように構成された統計情報収集部とを備え、前記DDoS検知部は、前記統計情報取得部によって取得された統計情報に基づいて一定時間毎にフローのばらつき度合いを算出するように構成されたばらつき算出部と、前記ばらつき算出部によって算出されたばらつき度合いが閾値を超えた場合にDDoS攻撃が発生したと判定するように構成されたDDoS判定部とを備え、前記フロー選択部は、各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない新規のフローを、前記統計情報を収集すべきフローとして選択するように構成されたフロー決定部と、前記フローテーブルに登録されているフローを、前記フロー決定部によって新たに選択されたフローに更新するように構成されたテーブル更新部とを備える。
(付記3)付記2記載のDDoS検知装置において、前記ばらつき算出部は、前記フロー毎の統計情報と、前記フロー毎の統計情報の合計である全統計情報とに基づいて、パケットの送信元アドレスのばらつき度合いをフローのばらつき度合いとして算出する。
(付記4)付記2記載のDDoS検知装置において、前記フロー決定部は、各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない所定個数の異なるフローを、前記統計情報を収集すべきフローとして優先的に選択し、過去に選択していないフローが前記所定個数未満の場合には、過去に選択していないフローと過去に選択したフローとの合計数が前記所定個数になるようにフローを選択し、受信したパケットが属するフローの中に過去に選択していないフローが無い場合には、過去に選択したフローの数が前記所定個数になるようにフローを選択する。
(付記5)本発明は、CPUと記憶装置とを備えたコンピュータによってDDoS攻撃を検知するDDoS検知方法において、ネットワークから受信したパケットが属するフローを識別し、フローテーブルに登録されたフロー毎に統計情報を取得する第1のステップと、前記第1のステップで取得した統計情報に基づいてDDoS攻撃が発生しているか否かを判定する第2のステップと、所定の周期毎の各サンプリング区間において、受信したパケットが属するフローの中の新規のフローを、前記統計情報を収集すべきフローとして選択して前記フローテーブルに登録する第3のステップとを、前記記憶装置に格納されたプログラムに従って前記CPUに実行させる。
(付記6)付記5記載のDDoS検知方法において、前記第1のステップは、ネットワークからパケットを受信する第4のステップと、前記第4のステップで受信したパケットが属するフローを識別する第5のステップと、前記第5のステップによる識別結果に基づいて、前記フローテーブルに登録されたフロー毎に統計情報を取得する第6のステップとを含み、前記第2のステップは、前記第1のステップで取得した統計情報に基づいて一定時間毎にフローのばらつき度合いを算出する第7のステップと、前記第7のステップで算出したばらつき度合いが閾値を超えた場合にDDoS攻撃が発生したと判定する第8のステップとを含み、前記第3のステップは、各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない新規のフローを、前記統計情報を収集すべきフローとして選択する第9のステップと、前記フローテーブルに登録されているフローを、前記第9のステップで新たに選択したフローに更新する第10のステップとを含む。
(付記7)付記6記載のDDoS検知方法において、前記第7のステップは、前記フロー毎の統計情報と、前記フロー毎の統計情報の合計である全統計情報とに基づいて、パケットの送信元アドレスのばらつき度合いをフローのばらつき度合いとして算出するステップを含む。
(付記8)付記6記載のDDoS検知方法において、前記第9のステップは、各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない所定個数の異なるフローを、前記統計情報を収集すべきフローとして優先的に選択し、過去に選択していないフローが前記所定個数未満の場合には、過去に選択していないフローと過去に選択したフローとの合計数が前記所定個数になるようにフローを選択し、受信したパケットが属するフローの中に過去に選択していないフローが無い場合には、過去に選択したフローの数が前記所定個数になるようにフローを選択するステップを含む。
本発明は、サイバー攻撃を検知する技術に適用することができる。
1…統計情報取得部、2…DDoS検知部、3…フロー選択部、4…ネットワーク、10…パケット受信部、11…ヘッダ解析部、12…フロー識別部、13…統計情報収集部、14…統計情報保持部、15…フローテーブル、20…ばらつき算出部、21…DDoS判定部、30…キャプチャ部、31…フロー決定部、32…テーブル更新部、33…記憶部。

Claims (4)

  1. ネットワークから受信したパケットが属するフローを識別し、フローテーブルに登録されたフロー毎に統計情報を取得するように構成された統計情報取得部と、
    前記統計情報取得部によって取得された統計情報に基づいてDDoS攻撃が発生しているか否かを判定するように構成されたDDoS検知部と、
    所定の周期毎の各サンプリング区間において、受信したパケットが属するフローの中の新規のフローを、前記統計情報を収集すべきフローとして選択して前記フローテーブルに登録するように構成されたフロー選択部とを備え、
    前記統計情報取得部は、
    前記フローテーブルと、
    ネットワークからパケットを受信するように構成されたパケット受信部と、
    前記パケット受信部によって受信されたパケットが属するフローを識別するように構成されたフロー識別部と、
    前記フロー識別部による識別結果に基づいて、前記フローテーブルに登録されたフロー毎に統計情報を取得するように構成された統計情報収集部とを備え、
    前記DDoS検知部は、
    前記統計情報取得部によって取得された統計情報に基づいて一定時間毎にフローのばらつき度合いを算出するように構成されたばらつき算出部と、
    前記ばらつき算出部によって算出されたばらつき度合いが閾値を超えた場合にDDoS攻撃が発生したと判定するように構成されたDDoS判定部とを備え、
    前記フロー選択部は、
    各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない新規のフローを、前記統計情報を収集すべきフローとして選択するように構成されたフロー決定部と、
    前記フローテーブルに登録されているフローを、前記フロー決定部によって新たに選択されたフローに更新するように構成されたテーブル更新部とを備え、
    前記フロー決定部は、各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない所定個数の異なるフローを、前記統計情報を収集すべきフローとして優先的に選択し、過去に選択していないフローが前記所定個数未満の場合には、過去に選択していないフローと過去に選択したフローとの合計数が前記所定個数になるようにフローを選択し、受信したパケットが属するフローの中に過去に選択していないフローが無い場合には、過去に選択したフローの数が前記所定個数になるようにフローを選択することを特徴とするDDoS検知装置。
  2. 請求項1記載のDDoS検知装置において、
    前記ばらつき算出部は、前記フロー毎の統計情報と、前記フロー毎の統計情報の合計である全統計情報とに基づいて、パケットの送信元アドレスのばらつき度合いをフローのばらつき度合いとして算出することを特徴とするDDoS検知装置。
  3. CPUと記憶装置とを備えたコンピュータによってDDoS攻撃を検知するDDoS検知方法において、
    ネットワークから受信したパケットが属するフローを識別し、フローテーブルに登録されたフロー毎に統計情報を取得する第1のステップと、
    前記第1のステップで取得した統計情報に基づいてDDoS攻撃が発生しているか否かを判定する第2のステップと、
    所定の周期毎の各サンプリング区間において、受信したパケットが属するフローの中の新規のフローを、前記統計情報を収集すべきフローとして選択して前記フローテーブルに登録する第3のステップとを、前記記憶装置に格納されたプログラムに従って前記CPUに実行させ、
    前記第1のステップは、
    ネットワークからパケットを受信する第4のステップと、
    前記第4のステップで受信したパケットが属するフローを識別する第5のステップと、
    前記第5のステップによる識別結果に基づいて、前記フローテーブルに登録されたフロー毎に統計情報を取得する第6のステップとを含み、
    前記第2のステップは、
    前記第1のステップで取得した統計情報に基づいて一定時間毎にフローのばらつき度合いを算出する第7のステップと、
    前記第7のステップで算出したばらつき度合いが閾値を超えた場合にDDoS攻撃が発生したと判定する第8のステップとを含み、
    前記第3のステップは、
    各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない新規のフローを、前記統計情報を収集すべきフローとして選択する第9のステップと、
    前記フローテーブルに登録されているフローを、前記第9のステップで新たに選択したフローに更新する第10のステップとを含み、
    前記第9のステップは、各サンプリング区間において、受信したパケットが属するフローの中の過去に選択していない所定個数の異なるフローを、前記統計情報を収集すべきフローとして優先的に選択し、過去に選択していないフローが前記所定個数未満の場合には、過去に選択していないフローと過去に選択したフローとの合計数が前記所定個数になるようにフローを選択し、受信したパケットが属するフローの中に過去に選択していないフローが無い場合には、過去に選択したフローの数が前記所定個数になるようにフローを選択するステップを含むことを特徴とするDDoS検知方法。
  4. 請求項3記載のDDoS検知方法において、
    前記第7のステップは、前記フロー毎の統計情報と、前記フロー毎の統計情報の合計である全統計情報とに基づいて、パケットの送信元アドレスのばらつき度合いをフローのばらつき度合いとして算出するステップを含むことを特徴とするDDoS検知方法。
JP2024533399A 2022-07-13 2022-07-13 DDoS検知装置および方法 Active JP7806902B2 (ja)

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/JP2022/027568 WO2024013884A1 (ja) 2022-07-13 2022-07-13 DDoS検知装置および方法

Publications (2)

Publication Number Publication Date
JPWO2024013884A1 JPWO2024013884A1 (ja) 2024-01-18
JP7806902B2 true JP7806902B2 (ja) 2026-01-27

Family

ID=89536181

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2024533399A Active JP7806902B2 (ja) 2022-07-13 2022-07-13 DDoS検知装置および方法

Country Status (2)

Country Link
JP (1) JP7806902B2 (ja)
WO (1) WO2024013884A1 (ja)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2026028385A1 (ja) * 2024-08-01 2026-02-05 Ntt株式会社 トラフィック監視装置、およびトラフィック監視システム

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2007142926A (ja) 2005-11-21 2007-06-07 Nippon Telegr & Teleph Corp <Ntt> タイムアウト処理方法とシステムおよびプログラム

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109981691B (zh) * 2019-04-30 2022-06-21 山东工商学院 一种面向SDN控制器的实时DDoS攻击检测系统与方法

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2007142926A (ja) 2005-11-21 2007-06-07 Nippon Telegr & Teleph Corp <Ntt> タイムアウト処理方法とシステムおよびプログラム

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
Xiang YOU, Yaokai Feng, Kouichi Sakurai,Packet_In message based DDoS attack detection in SDN network using OpenFlow,2017 Fifth International Symposium on Computing and Networking (CANDAR),2017年11月19日,p.522-528

Also Published As

Publication number Publication date
WO2024013884A1 (ja) 2024-01-18
JPWO2024013884A1 (ja) 2024-01-18

Similar Documents

Publication Publication Date Title
JP4512196B2 (ja) 異常トラヒックの検出方法およびパケット中継装置
CN113206860B (zh) 一种基于机器学习和特征选择的DRDoS攻击检测方法
CN106657001B (zh) 一种基于Netflow及DNS日志的僵尸网络检测方法
US8990936B2 (en) Method and device for detecting flood attacks
JP5947838B2 (ja) 攻撃検出装置、攻撃検出方法、および攻撃検出プログラム
CN109495521B (zh) 一种异常流量检测方法及装置
EP1684463A1 (en) Monitoring system, method of sampling datagrams, and apparatus therefor
CN111200605B (zh) 一种基于Handle系统的恶意标识防御方法及系统
KR20140027616A (ko) 웹 트랜잭션 밀집도 기반 에이치티티피 봇넷 탐지 장치 및 방법
CN114268571B (zh) 一种测试方法、设备和系统
WO2018120915A1 (zh) 一种DDoS攻击检测方法及设备
JP5286018B2 (ja) 情報処理装置、プログラム、および記録媒体
EP2530873B1 (en) Method and apparatus for streaming netflow data analysis
CN105282152A (zh) 一种异常流量检测的方法
CN110266726B (zh) 一种识别ddos攻击数据流的方法及装置
JP5532241B2 (ja) 高パケットレートフロー検出装置及び高パケットレートフロー検出方法
WO2024013884A1 (ja) DDoS検知装置および方法
CN109246157A (zh) 一种http慢速请求dos攻击的关联检测方法
JP5180247B2 (ja) パケットサンプリング装置と方法およびプログラム
JP2009049592A (ja) Ipフロー計測回路およびipフロー計測方法
CN118118234A (zh) 匿名网络流量的关联度分布测定方法、关联方法及装置
KR101901738B1 (ko) 네트워크 침입 탐지에 대한 실시간 증적 자료 수집 장치 및 방법
CN103345605A (zh) 一种恶意代码感染主机规模估计系统和方法
JP2014010725A (ja) クエリ発生周期の安定度を利用した端末情報推定装置、dnsサーバ、プログラム及び方法
JP4028532B2 (ja) 通信ネットワークトラヒック分析装置、システム、および分析方法

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20241223

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20250610

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20250722

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20250930

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20251127

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20251216

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20251229

R150 Certificate of patent or registration of utility model

Ref document number: 7806902

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150