DDoS攻击流及其源端网络自适应检测算法的研究

来源 :西安电子科技大学 | 被引量 : 0次 | 上传用户:weilai2010
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
以匀速DDoS攻击流的源端网络自适应检测算法研究为核心,重点讨论了与源端网络DDoS对抗有关的五个问题,即(ⅰ)DDoS攻防技术;(ⅱ)对TCP DDoS攻击流的行为建模;(ⅲ)针对匀速DDoS攻击流的源端网络自适应检测算法的设计;(ⅳ)不同发送方式下DDoS攻击流的破坏性;(ⅴ)源端网络中不同发送方式下DDoS攻击流的可检测性。首先,系统地分析了DDoS攻击的分类、组织形式、典型的攻击方法以及其他攻击过程中涉及到的关键问题,提出“源端网络将成为未来DDoS攻防对抗的焦点”,并以集中式防御结构中的末端网络防御、中间网络防御和源端网络防御为主线,对当前的DDoS防御技术进行了分析。其次,提出了一种新的攻击流发送方式——组群式脉冲发送,并以FCFS和SFQ这两种典型的调度方式为例,对匀速发送、迸发式脉冲发送和组群式脉冲发送下DDoS攻击流的攻击性能进行了讨论,重点研究了目标网络中调度方式的选择与配置对不同发送方式下DDoS攻击流破坏性的影响。仿真试验结果表明,在三种攻击流发送方式下,组群式脉冲攻击流不仅具有较强的破坏性,而且可以通过灵活的攻击配置来对抗目标网络调度方式对攻击流的抑制作用。第三,建立了描述TCP DDoS攻击流破坏行为的数学模型。在攻击源数目和攻击源发送速率相同的情况下,利用该模型可以对匀速攻击流、迸发式脉冲攻击流和组群式脉冲攻击流三者之间的行为差异做出如下解释。(ⅰ)匀速攻击流和组群式脉冲攻击流对网络资源的占用均与时间无关,但二者相比,组群式脉冲攻击流的链路带宽占用率和资源占用函数值均低于匀速攻击流。(ⅱ)对于进发式脉冲攻击流而言,其链路带宽占用率、资源占用函数和网络资源占用增益函数均与时间有关,但其突发期间对网络资源的占用与匀速攻击流的情况接近。第四,分析了当前国内外有关源端网络DDoS攻击流检测方法研究的发展现状和最新成果,重点关注了三类检测方法,即基于攻击特征匹配的攻击流检测、基于网络流量自相似性的攻击流检测和基于双向报文比的攻击流检测。提出了基于双向报文比统一构建源端网络TCP/UDP DDoS攻击流检测统计量的方法,并建立了相应的数学模型。第五,提出了一种基于正态分布假设的自适应EWMA算法——A-EWMA算法,并就虚警概率、攻击期间的漏警概率、检测概率和检测时延等检测指标对其检测性能进行了理论分析。与传统的EWMA算法相比,A-EWMA算法具有以下三个典型特征。(ⅰ)根据对检测统计量序列统计特性的在线估计进行异常检测。(ⅱ)根据检测结果自动调整检测门限,增强了算法对网络流量状况的自适应性。(ⅲ)采用连续累计检测法降低突发网络异常对检测性能的干扰。针对SYN洪流攻击和UDP洪流攻击的仿真试验结果表明,(ⅰ)在遵循相同的有效检测确认标准的前提下,无论是针对SYN洪流攻击还是针对UDP洪流攻击,采用A-EWMA算法进行检测的结果均优于采用固定门限方法进行检测的结果;(ⅱ)与现有文献中针对同类攻击的检测结果相比,A-EWMA算法在检测性能方面也占有较大的优势;(ⅲ)采用A-EWMA算法对SYN洪流攻击的检测结果优于其对UDP洪流攻击的检测结果,但相对于固定门限检测而言,A-EWMA算法针对SYN洪流攻击和UDP洪流攻击的检测结果间的差异要更小一些。第六,提出了一种非参量自适应CUSUM算法——A-CUSUM算法。该算法基于切比雪夫不等式解决了传统CUSUM算法中检测门限无法自适应设置的问题,并增加了在告警后实施异常终止监控的功能。同时,对该算法的虚警概率、异常发生期间的漏警概率、攻击起始/终止检测时延等检测性能指标进行了理论推导,给出了相应的表达式。比较了A-CUSUM算法与A-EWMA算法针对SYN洪流攻击和UDP洪流攻击的仿真试验结果,并建议利用A-CUSUM算法和A-EWMA算法对网络流量实施并行检测,以进一步提高防御系统对微弱DDoS攻击流的检测能力。最后,以一种独立于具体检测算法的方式考察并比较了匀速攻击流、进发式脉冲攻击流和组群式脉冲攻击流在源端网络中的可检测性。仿真结果表明,在三种攻击流发送方式下,组群式脉冲攻击流具有较低的可检测性。
其他文献
平遥段村堡寨式聚落以悠久的历史和庞大的规模成为平遥地区堡寨式聚落的典范,极具传统堡寨式聚落的一般特征,尤其是其防御体系的建构,“软硬兼施”,层级分明,体系完整。根据
信息安全的内涵在不断地延伸,从最初的信息保密性发展到信息的完整性、可用性、可控性和不可否认性,进而又发展为攻击、防范、检测、管理、评估等多方面的基础理论和实施技术。
乡村“微腐败”主要指乡村基层干部利用自己微小的权力以谋取微利、损害基层群众利益、散播不良风气的腐败行为。乡村“微腐败”的特点主要表现为轻微性、易发多发性、群体性
目的:提高儿科教学效果,改革传统教学模式.方法:选择内蒙古民族大学2014级临床医学专业本科生80名,随机分为实验组和对照组,每组40名,实验组采用PBL教学法,对照组采用传统教
通过比较体系和一般复杂巨系统概念之间的差异,提出了一个用来刻划和分析战场C4ISR领域体系的成熟度生长模型,指出一体化是体系生长过程达到的一种较高级的状态。结合美军的
近年来,香港传统的围网渔业生产面临着渔民转移、渔业资源衰退和资金不足等诸多问题。为了解决以上问题,本文通过问卷调查和实地调研相结合的方法获取香港渔船基本情况和生产
分析了由模型到仿真程序的问题的基本原因,指出了模型校核的必要性.阐述和分析了模型校核中的稳定性问题、系统状态不连贯问题和代数环问题.针对一个二阶线性连续系统模型的
脏躁病一词源于东汉张仲景所著《金匮要略》,因原文对其陈述仅涉及症状与方药,故后世医家对脏躁的病因病机及"脏躁"之名的争议颇多。笔者在总结前人经验的基础上试从"脏躁"病
为满足用电客户需求,以优质服务和良好的客户感知吸引和留住客户,依托支付宝等第三方线上电费代收平台策划活动场景,开展提升非现金交费比例的营销推广,探索和研究非现金交费
我国的城市化水平逐渐完善,城市的形象意识逐渐提高,城市之间的竞争已经不单指经济实力的层面的竞争,城市之间综合实力的竞争也日益加剧。由此,越来越多的城市开始借助媒介,