APP下载

基于Filter-ary-Sketch数据结构的骨干网异常检测研究

2011-08-10郑黎明邹鹏韩伟红李爱平贾焰

通信学报 2011年12期
关键词:检测方法

郑黎明,邹鹏,韩伟红,李爱平,贾焰

(1. 国防科学技术大学 计算机学院,湖南 长沙 410073;2. 装备指挥技术学院,北京 100029)

1 引言

随着互联网技术的不断发展以及各类网络应用爆炸式增长,计算机网络已经成为影响我国政治、经济、军事、文化的一个重要因素。但与此同时网络安全问题却日趋严峻,流量异常和网络攻击变得日益频繁,如DDoS、蠕虫爆发、大规模端口扫描等。为了尽早发现大规模网络安全事件,需要在骨干网上进行异常检测并对恶意流量进行阻断,这样才能把恶意流量造成的危害降到最低。但是已有的网络异常检测系统存在诸多问题,不能满足高速骨干网上异常检测的要求,总得来说有以下几点。

1) 已有入侵检测系统通常是面向主机或者面向局域网的,不能适应大规模高速网络环境,但是在蠕虫快速传播的早期对其进行检测,或者遭受DDoS攻击时尽可能靠近源地址检测又尤为重要。现有骨干网的实时海量流量数据使得已有的各类异常检测系统很难适应,以10Gbit/s的骨干网为例,报文以每秒百万的速率到达,假设每个报文40byte,报文达到的时间间隔仅为32ns。

2) 已有入侵检测工具如Snort、Bro等都采用特征匹配的方法,需要对每个数据分组的内容和特征样本进行匹配,随着网络中恶意代码数量的增加,特征库越来越大,异常检测性能随着特征样本数量的增加急剧下降,同时它还无法检测未知特征攻击。

3) 为了应对挑战,研究者提出了多种流量异常检测方法,如基于统计、机器学习和数据挖掘的方法等。……

登录APP查看全文

猜你喜欢

检测方法
学习方法
小波变换在PCB缺陷检测中的应用
用对方法才能瘦
四大方法 教你不再“坐以待病”!
赚钱方法
捕鱼