SDN环境下的DDoS攻击检测技术与防护机制研究

来源 :西南交通大学 | 被引量 : 0次 | 上传用户:q3821713
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
软件定义网络(Software Defined Networking,简称SDN)是一种新型的网络体系架构,利用分层的思想解耦了传统网络中的控制和转发,从而实现对网络的集中控制。控制-转发分离是SDN的主要特性之一,而攻击者可以利用这一特性向SDN发动攻击,造成网络瘫痪。分布式拒绝服务攻击(Distributed Denial of Service,简称DDoS)具有破坏性强和攻击面广的特点,是SDN面临的主要威胁之一。随着SDN体系架构在云数据中心的广泛应用,如何保障SDN的安全也是重中之重。本文针对SDN的特性和DDoS攻击特点,主要从DDoS攻击的检测、溯源以及缓解三个方面出发,进行了以下分析和研究:(1)分析DDoS攻击特点并在现有相关流表项特征提取方法的基础上,利用SDN中OpenFlow交换机流表项提取了8个特征构成特征向量以此更好地区分正常流量和攻击流量。与传统机器学习方法用于DDoS攻击检测不同,深度学习中的循环神经网络(RNN)不仅可以利用当前序列特征,还可以利用历史序列的特征信息。因此循环神经网络可以充分利用DDoS攻击流量的历史信息,从而做出更准确的分类检测。综合分析现有循环神经网络的压缩方法,提出了一种改进的长短记忆网络(LSTM,RNN的一种)压缩模型,并基于改进压缩LSTM搭建了深度学习模型,利用数据集对模型进行训练并持久化。利用持久化模型设计了SDN环境下的DDoS攻击检测方法:主要包含流表收集、流表特征提取、分类检测以及模型再训练四个部分。(2)结合SDN特性,对传统网络中的包标记(PPM)溯源算法进行了改进设计。改进溯源算法利用IP数据包头部较少使用的三个字段共25bits作为标记空间,算法分为标记过程和路径重构过程,并把标记过程应用到OpenFlow交换机的Actions中。该算法的标记过程与传统网络中PPM溯源的标记过程不同之处是无需构造网络拓扑,因此更为简洁,同时利用动态概率来标记数据包以此加快溯源速度。该算法的路径重构过程会结合控制器掌握全网拓扑的特性,利用标记信息完成攻击路径树的重构。(3)分析传统网络中DDoS攻击缓解方法的不足之处,结合SDN特性设计了DDoS攻击缓解方法以及介绍该缓解方法的工作流程。通过Mininet仿真平台搭建模拟SDN环境,验证了攻击检测方法、攻击溯源方法以及攻击缓解方法的可行性,为实际应用场景中如何保障SDN安全提供一种解决思路。
其他文献
针对矿用传感器与直流供电系统电源电压等级不一致、电源类型不相符的问题,提出了一种新型宽范围直流输入的本安型电源模块设计方案。该电源模块基于Buck和隔离反激拓扑设计,
在现行教育制度与社会大背景的影响下,重智轻德已经成为了一种普遍的社会现象,在家庭与学校的教育中对公众道德教育方面也存在不足,导致公众道德缺失。公益广告作为一种弥补
随着我国经济的发展,在进行建筑施工的过程中绿色施工已经备受人们的重视,在进行建筑绿色施工的过程中,如何在施工的过程中保证施工的节能型以及降低对环境的污染已经成为了
<正>本文就初中英语课堂如何围绕课堂教学的过程和方法,运用科学化的教学语言,提高学生的英语学习兴趣和优化教学过程作出简要探析,以求取得理想的教学效果。教学过程的实质
<正>某国企主管张小姐在整形医院注射了肉毒素,经过了将近一个星期的表情僵硬期,原本额头和眼角的皱纹就消失了。但某外企高管陈
期刊
分析了在瓦斯抽放管道设备ia等级电源串联限流电路中设计熔断器的必要性,提出了一种熔断器再保护电路设计方案,详细介绍了再保护电路的特点与设计注意事项。
破产法素有"经济宪法"之称,其中个人破产制度在世界许多国家已被确立。我国的破产法自颁布实施以来都被学术界称之为"半部破产法",其原因就是我国现行破产法律制度都是围绕企
本文利用1980~2010年巴中地区历史观测资料,研究出巴中大雾年际变化及月变化特征,综合利用地面资料以及NECP 1°×1°再分析资料,对发生在巴中地区的大雾典型个例进行诊断分析
<正>文言文是我国传统文化的瑰宝,它是学生了解祖国传统文化的窗口,也是大多数初中生接触传统文化的开始,它在新教材的篇目中占了相当大的比重。文言文教学是培养学生语文素
为了满足IEC和国标对避雷器阀片大电流冲击耐受性能指标的要求,通过对环氧树脂配方及工艺的调整,研制了新型环氧包封材料,使环氧树脂与氧化锌瓷体的热膨胀系数更加匹配,大幅