一种SDN 架构下基于随机森林的DDoS 攻击检测方法
2021-04-24
(四川大学网络空间安全学院 四川 610041)
SDN(Software-Defined Networking,软件定义网络)是一种旨在使网络更加灵活和易于管理的新型网络架构,它将控制平面与数据平面进行解耦,控制平面负责全局控制与指令的下发,数据平面负责数据转发与指令的执行,整个架构呈现出数控分离的特点。一个典型的SDN 架构通常可以分为数据平面、控制平面和应用平面,数据平面由作为转发设备的网络交换机组成;控制平面包含一个或多个SDN控制器,在逻辑上集中管理网络中的转发设备;最上层的应用平面则由各种SDN 应用组成[1]。
DDoS(Distributed Denial of Service,分布式拒绝服务)是一种依靠分布式的攻击源发起的、规模庞大的拒绝服务攻击。其基本原理为:攻击者通过攻击手段入侵分布在不同位置的主机,并在其上安装控制程序,使其成为傀儡机。发动攻击时,攻击者下发攻击指令,指挥傀儡机向被攻击的目标发送大量数据包,造成目标系统或网络在一段时间内无法响应正常服务。DDoS 广泛存在于传统网络中,是目前最常见也是危害最大的网络攻击手段之一[2]。随着SDN的出现,DDoS攻击也开始活跃在这一新型网络架构下,并成为SDN 主要安全威胁。
1 相关工作
目前针对SDN 架构下DDoS 攻击的检测已有一些现成的解决方案,肖甫等[3]提出了一种 SDN 架构下基于 K-近邻算法(KNearestNeighbor,KNN)的DDoS 攻击检测方法,通过提取SDN 交换机中流表特征五元组,使用KNN 算法进行分类检测,取得了较高的检出率和较低的误警率,但忽略了流表项增速的变化。王晓瑞等[4]提出一种基于BP 神经网络的DDoS 攻击检测方法,通过实验证明其具有较高的检测准确率,但BP 神经网络的权值参数进行了随机初始化,容易陷入局部最优。……
