面向信息物理融合系统的DDoS攻击和自适应防御方法研究

来源 :西南大学 | 被引量 : 0次 | 上传用户:mx520ht
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着物联网、软件定义网络和云计算的广泛创新,信息物理融合系统(Cyber-Physical System,CPS)不断发展并被广泛采用,从而促进日常生活和经济发展。现代社会严重依赖各种CPS,如智能电网和交通系统,因此一旦关键服务出现计划之外的关闭,会导致经济损失甚至人员伤亡等严重的后果。同时,分布式拒绝服务(Distributed Denial of Service,DDoS)攻击由于其容易执行和对目标系统造成的破坏,正在成为CPS的主要威胁。DDoS攻击包括不同的种类,本文针对其中的容量攻击和低速率攻击分别展开研究。对于容量攻击,由于攻击方法不断更新,以往的防御方法已经体现出局限性。例如,以往基于机器学习的检测方法只能检测数据集中出现的已知攻击类型,而基于统计学的检测方法通常使用预定义的阈值,但阈值的设定容易受到主观因素影响,并且最佳阈值会随着网络环境动态变化。同时,以往的工作提出的缓解方法还存在缓解特征数量较少且无法自适应选择、引入额外的缓解设备提高部署成本等问题。此外,由于CPS中存在大量低安全性的Io T设备,它们容易被攻击者攻破,从而从系统内部对其他设备发起攻击。因此,如何应对该攻击场景也是一个需要解决的问题。为了提高对已知和未知容量攻击的防御能力,本文首先提出了一种自适应容量攻击缓解方法:ADAM。该方法利用了软件定义网络(Software-Defined Networking,SDN)可编程性和集中控制的优点,基于信息熵和异常检测机制,能够在不提前定义攻击特征的前提下防御容量攻击,且不引入额外的设备,降低了部署成本。同时,ADAM采用以攻击者为中心的防御策略,能够将网络中的SDN交换机转变为检测器和动态过滤器,在检测到DDoS攻击的交换机上应用过滤规则,避免攻击流量在网络中泛滥,保护网络性能和服务质量。通过这种方式,不管攻击者从CPS外部发起攻击,还是操控Io T设备从内部发起攻击,本方法都能够有效防御。CPS系统通常会结合云计算技术来实现协同、集成和资源共享等需求。然而除了容量攻击,低速率攻击能以更隐蔽的方式攻击云服务器与底层网络之间的瓶颈链路,从而降低服务质量,影响CPS中的物理设备。对于低速率攻击,以往的工作主要注重于攻击检测,但是针对低速率攻击的缓解方法仍然存在一些安全隐患。例如基于流量速率序列相似度的防御方法在面对相似度降低时可能失效,基于网络统计信息特征的防御方法在攻击随机性增加后可能失效。为了验证这些隐患,本文针对现有缓解方法的原理进行探究,提出了一种利用假动作伪装的低速率DDoS攻击策略:F-LDDoS。本文在该策略中提出了“佯攻区间”的概念,使得该攻击策略比常规低速率DDoS攻击更加有效且更加隐蔽。本文主要分为以下五个部分:第一部分为绪论,阐述了选题动机,分析和回顾了研究现状。该部分首先将DDoS攻击类型分为了容量攻击和低速率攻击,进而对这两类攻击的研究现状进行分析,总结出了他们存在的不足之处和安全隐患。第二部分介绍了本文涉及的相关技术。首先介绍了信息物理融合系统的定义和一些具体应用,交代了本工作的背景。随后介绍了SDN架构和OpenFlow协议的定义和工作原理,为后续介绍技术细节做铺垫。最后介绍了两种DDoS攻击:容量攻击和低速率攻击,分析了它们的不同点和各自的特征。第三部分首先介绍了CPS场景下容量攻击的威胁模型,随后提出了一种自适应容量攻击缓解方法:ADAM。该方法利用了SDN网络架构的优势,能够直接部署在SDN控制器上,无需引入额外设备,降低了部署和推广成本。并且,该方法结合了信息熵和无监督异常检测机制,能够在不提前定义攻击特征的前提下自适应地防御DDoS攻击,能够同时应对已知和未知攻击。仿真实验结果表明ADAM能够应对高强度的容量攻击,并且具有较高的准确性和较强的适应性。第四部分针对现有低速率攻击防御方法存在的安全隐患,提出了一种利用假动作伪装的低速率攻击策略:F-LDDoS。该策略提出了“佯攻区间”的概念,僵尸机在佯攻区间内随机发送流量,从而降低了单个攻击流和汇总之后攻击流的相似度,并且将自己伪装成正常用户。实验结果表明,通过这种方法,F-LDDoS实现了比常规低速率DDoS攻击更好的攻击效果和更强的隐蔽性,这证实了现有方法存在安全隐患。第五部分为结语,先对本文的两个工作进行总结,并且对未来工作进行展望,提出了将DDoS防御和保护SDN架构本身的方法相结合的研究方向。此外,针对F-LDDoS攻击的防御方法,以及该攻击策略面对现有防御方法的攻击效果也是值得进一步探究的问题。
其他文献
学位
随着国家法治社会的推进以及法律法规的日益健全,公众采取相应的法律措施来维权,已成为维护自身权利与解决生活问题的一种重要手段,由此带来了海量的法律文本数据。然而,如何利用人工智能技术来获取法律文本数据中有价值的部分,并提高司法判决的效率和公平公正,是智慧司法的主要研究领域之一。法律判决预测(Legal Judgment Prediction,LJP)作为智慧司法的一部分,具有很高的研究价值。法律案件
学位
进入新时代意味着面临新的挑战,初中阶段作为学生人格发展的重要时期,数学教育不能停留在教知识学知识,还应注重学生品德发展,因此,使学科教育发挥育人作用,在初中数学教学中践行课程思政理念,是新时代教育工作者的责任。在文献研究的基础上,本研究结合马克思主义关于人的全面发展理论和课程文化发展理论划分了课程思政的结构维度,即国家、社会、个人和数学价值观四个维度,并将这四个维度中思政元素渗透初中数学教学之中,
学位
网络继续教育作为高校继续教育的重要教学组织形式,是促进高等教育服务大众、构建服务全民终身学习教育体系的重要途径,能够为新时期推进教育高质量发展提供助力。教学内容作为网络继续教育的核心要素与关键载体,具有丰富的情感性与生命性,深入研究网络继续教育教学内容的情感化设计,充分考虑网络继续教育教学内容选择、内容组织与内容呈现等环节中引发情感的要素并加以合理设计,有利于发挥教学内容调动学生情感方面的积极作用
学位
学位
跨期选择(intertemporal choice)是指个体对发生在现在以及未来时间点上的成本与收益进行权衡与取舍,从而做出的选择(Loewenstein,1988)。例如,面对今天获得100元钱还是一周后获得150元钱时,你将如何选择?面对现在快乐消费还是为未来进行储蓄时,你将怎样选择?面对今天美餐一顿还是为了未来的身体健康而努力锻炼时,你将怎样选择呢?这都是我们在日常生活中常面临的跨期选择(何
学位
随着集成电路技术的发展,诞生了峰值运算能力达每秒数百亿甚至千亿次的高性能数字信号处理器(Digital Signal Processor,DSP),这对高性能计算领域起到了极大的推动作用。然而,随着处理器计算性能的不断提升,传统千兆以太网接口的通信速率已然无法满足处理器对外部数据的需求,从而造成数据通信瓶颈,制约DSP芯片的处理效率。因此,针对高性能DSP芯片的万兆以太网接口设计与实现迫在眉睫。本
学位
随着信息科技进入大数据时代,飞速发展的物联网、人工智能等新兴科技,急需拥有更快读写速度、更高存储密度、更低功耗和更长数据保存时间的新一代信息存储器件。在各类新型非易失性存储器中,结构简单且与当前主流CMOS制备工艺兼容的电阻随机存储器(RRAM)脱颖而出。而随着折叠屏手机,曲面电视以及可穿戴电子产品的陆续问世,新型柔性RRAM器件成为了新的研究热点。传统全柔性有机RRAM器件具有很好的柔韧性,但器
学位
刻板印象威胁是指由于人们对某一群体的特征或属性持有消极的刻板印象,导致所属内群体成员担心自身的行为表现会证实这一消极刻板印象,同时担心他人可能会用这种消极刻板印象来看待和评判自己,从而产生的一种心理上的威胁感和压力感。以往关于刻板印象威胁的大量研究发现,刻板印象激活后,不仅会对受威胁个体的行为表现产生负面影响,而且会增加受威胁个体对刻板印象领域的不认同和心理脱离,破坏对刻板印象相关领域的兴趣和归属
学位
随着物联网(Internet of Things,Io T)的飞速发展,全球数据流量呈爆炸式增长。数据在规模方面的显著特点是体量庞大和海量增长,对系统的可靠存储能力提出了严峻的挑战。与此同时,边缘物联网设备数量庞大,这些设备上存在着大量的空闲存储空间及闲置带宽,若能将这部分资源充分利用起来,那么就可以构建起一个更加廉价、高效、安全的泛在存储系统。与传统数据中心式的分布式存储系统相比,泛在存储系统具
学位