软件定义网络饱和攻击缓解技术研究

来源 :北京邮电大学 | 被引量 : 0次 | 上传用户:Fishfag
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
在软件定义网络(Software-Defined Networking,SDN)中,流量的转发与路径选择相对独立,其中数据平面依据流表进行数据转发,控制平面为不能匹配流表项的数据流计算转发路径。SDN中的饱和攻击一般通过制造大量不匹配流表项的数据包,消耗控制器的CPU与内存等资源,降低网络服务质量。本文针对软件定义网络中的饱和攻击造成的控制器过载问题,研究了现有饱和攻击的检测与缓解技术,提出了一种基于差别限速的饱和攻击缓解方案,减少控制器对攻击流量的响应,降低其对服务质量的影响,确保攻击发生时网络正常运行。本文的主要研究内容与贡献如下:(1)提出基于两阶段分类的饱和攻击检测算法。算法针对闪拥(Flash Crowd)与攻击流量难以区分的问题,首先通过one class SVM判断端口流量是否表现出攻击特征,识别攻击流量,然后观测端口的请求数据包数量变化,利用泰勒级数判断是否有突发大流量。结合两阶段的检测结果将端口流量分为四类:正常流量、Flash Crowd、可疑流量与攻击流量。其中攻击流量包被丢弃,其余三类结果将反馈给缓解模块用于下一步计算。上述算法通过过滤攻击流量,避免控制器忙于处理攻击报文而导致网络服务低效,确保网络稳定运行。(2)针对饱和攻击造成的控制器过载以及高时延问题,提出基于差别限速的饱和攻击缓解方案。每个交换机端口将被绑定不同的限速值,并根据上一步攻击检测算法的结果实时调整,其中Flash Crowd增加限速值,可疑流量降低限速值,而攻击流量被过滤丢弃,正常流量包继续转发。Packet-in请求速率根据端口的限速值实时调整,超过限速的请求数据包将被存入缓存队列排队等待处理。缓解方案通过差别限速保证正常流量顺利通过,同时降低可疑流量Packet-in请求速率,从而减少攻击对网络服务质量的影响。(3)设计并实现了 SDN饱和攻击缓解系统。系统基于本文提出的两阶段检测算法以及端口差别限速实现,实现了流量特征采集、流量实时分类以及流量限速功能,并进行了实验测试,实验表明在攻击发生时本文提出的缓解方案对比OpenFlow场景下默认方案,控制器CPU使用率平均降低了149%,丢包率降至0,数据包时延平均增加了2ms,系统整体负载平均增加10%。
其他文献
<正>师幼互动是师幼之间发生的各种形式、性质和程度的相互作用和影响,是一种双向的人际情感交流,是教师和幼儿各自人际互动系统中的一种特殊形式。[1]师幼互动质量体现在情感支持、教育支持和班级管理3个方面,对幼儿的认知发展、社会性发展、学习品质和成就水平等多方面产生着重要影响,已成为评估学前教育过程性质量的核心指标。如何提升师幼互动质量是教育改革持续探索的重要话题,在影响师幼互动质量的诸多因素中,幼儿
期刊
随着高质量发展的不断推进,基础设施中传统以人工为主的管理模式和运维技术已无法满足公众日益增加的多样化运维需求,以大数据、物联网、区块链等为代表的智能技术为应对此挑战提供了新机遇。面对基础设施智能化运维的新趋势,不仅需要智能技术的深度融合嵌入,还离不开管理智能化的同步耦合。但目前运维管理智能化耦合的实现并不理想,相应的理论研究仍然比较匮乏。其中有两方面的原因:一方面,基于宏观技术应用视角,智能技术所
学位
突发公共卫生事件会对普通群众日常生产生活带来重大影响,在遇到突发公共卫生事件后,应第一时间落实应急管理措施,各部门要加强协作与配合,及时控制和消除其带来的危害,保证应急管理达到高效性要求。本文分析突发公共卫生事件应急管理的特点,并结合突发公共卫生事件应急管理问题,提出加强突发公共卫生事件应急管理的有效策略。
期刊
国境口岸突发公共卫生事件的应急管理被认为是国家公共卫生安全的第一道防线。21世纪以来,国内外疫情此起彼伏,我国作为全球第一贸易大国,与世界各国人员、货物往来频繁,国境口岸公共卫生形势更加严峻。2018年之后海关正式成为国境口岸卫生检疫工作的主管部门,肩负着防止传染病跨境传播、保障国门安全的重要职责[1]。探索如何提高国境口岸突发公共卫生事件应急管理能力,有效防范传染病跨境传播的研究是全世界关注的重
学位
目的:通过观察患者治疗前后的中医证候评分(中医证候单项评分及总评分)、窦卵泡数、血清性激素水平(促卵泡刺激素(FSH)、促黄体生成素(LH)、雌二醇(E2)、以及月经情况(周期、经量、经色、经质)的数据结果,评估补肾疏肝汤联合芬吗通治疗肾虚肝郁证早发性卵巢功能不全(Premature Ovarian Insufficiency,POI)的临床疗效。资料与方法:将符合纳入标准的肾虚肝郁证POI患者按
学位
在当今社会,信息和通讯技术发展迅猛。人们在享受互联网服务带来的便利时,并没有意识到他们自己的隐私信息正在面临威胁。随着加密技术的逐渐成熟和普及,越来越多的恶意攻击也采用加密技术来躲避传统的流量检测系统的审查。因此对加密流量的准确识别已成为国际社会中的研究热点。针对这一问题,本文提出一种加密流量识别方法,主要贡献如下:(1)针对原始流量存在干扰信息等问题,本文提出了一种原始流量预处理的操作流程,首先
学位
网络攻击效果评估在网络防护中,能够主动发现网络的薄弱环节,这对网络安全具有重要意义,因而近几年来受到广泛关注和研究。目前常用的评估模型中,客观的评估算法忽略了评估与实际情况和先验知识之间的依赖关系。而主观的评估算法,如层次分析法和模糊层次分析法存在主观的语言信息到数值信息转换过程中的缺失问题,并且计算过程复杂。因此,本文研究的模型期望优化模糊层次分析法,保留模糊层次分析法基于实际和先验知识的优点,
学位
学位
随着现代网络技术的飞速发展,各式各样的网络应用层出不穷,新式网络服务的出现带来了大量的未知协议,这些未知协议使得当前网络环境日益复杂,出现网络安全问题的频率也越来越高。未知协议规范不公开且类型繁多,现有的网络协议分析方法和工具都是在了解协议所有信息的条件下进行分析和识别,无法适用未知协议。因此,如何准确且高效地识别未知协议类型和消息类型对维护网络安全和实施网络监控具有非常重要的意义。协议逆向工程因
学位
学位