基于网络自相似性的DDoS攻击检测

基于网络自相似性的DDoS攻击检测摘要:虽然目前在危害Internet的安全中,分布式拒绝服务即DDOS已经成为重要的隐患之一,但是由于对DDOS攻击进行防范、检测和反击的研究工作还没有取得实质性的重大突破,因此,目前还没有一种有效的方法来准确及时的预测DDOS攻击的发生。本文提出一种根据网络业务自相似性,通过实时建模和动态分析检测拒绝服务攻击发生前后网络流量自相似性参数Hurst的变化来检测DDoS攻击。通过仿真试验,该方法能够快速准确的检测出DDoS攻击的发生。Abstract:AlthoughtheharmfulnessofInternetsecurity,distributeddenialofserviceDDOShasbecomeoneoftheimportantpotentialdanger,butbecauseoftheworkofprevention,detectionandresponsetoDDOSattackshavenotachievedamajorbreakthrough,thereisnotanefficientwaytopredictDDOSattacksaccuratelyandtimely.Thispaperpresentsaselfsimilaritybasedonnetworktraffic,byreal-timemodelinganddynamicanalysistodetectdenialofserviceattacksoccurredbeforeandaftertheselfsimilarnetworktrafficchangesofparametersofHursttodetectDDoSattacks.Throughthesimulationtest,themethodcanquicklyandaccuratelydetecttheoccurrenceofDDoSattack.关键词:自相似;DDoS;HurstKeywords:self-similiarity;DDoS;Hurst中图分类号:TP393文献标识码:A文章编号:1006-4311(2014)21-0232-020引言目前,在计算机网络安全方面,DDOS的攻击最为突出,现有的DDoS入侵检测主要以模式匹配,流量限制,手工分析为主。模式匹配对入侵只能进行有限的防御,网络攻击手段发展变化后就无能为力了,流量检测方法比较单一,准确率低。手工检测工作量大,速度慢,误报率较高。本文提出了一种基于网络自相似性的检测方法。该方法根据文献[2]的相关理论,通过分析DDoS攻击前后网络自相似性Hurst参数的统计特性的变化来检测DDoS。1分布式拒绝服务攻击(DDOS)1.1分布式拒绝服务攻击(DDOS)攻击方法由于分布式拒绝服务攻击能够联合或控制网络上能够发动DOS攻击的若干主机同时制造成千上万的数据分组流入想要攻击的目标,因此,会导致流向目标的服务请求极其拥塞而造成目标的系统瘫痪。在客户端,攻击者操纵攻击过程,每个主控端主机能够控制多个代理端,并且每个主控端和代理端都是一台被入侵并运行某种特定程序的系统主机,每个代理端会向被攻击目标主机发送拒绝服务的攻击数据包。目前,虽然业内普遍认为Internet基本架构难以避免的缺陷之一就是DDOS,但是目前还没有一种有效的方法来准确预测DDOS攻击的发生。1.2拒绝服务攻击(DDoS)数据类型分类根据DDoS攻击的数据流特征,分为以下四种类型,如图1所示:第一,恒速率攻击。从图1(a)看出,从攻击开始到结束一直保持恒定的最大攻击速率,记为D1。第二,间歇式攻击。如图1(b)看出,0和最大值的持续时间都是100s,记作D2。第三,数率渐增的攻击。如图1(c)看出,在300s内,攻击速率从0到最大值并持续到攻击结束,记作D3。第四,如图1(d)看出,作为第二三种攻击的组合最为复杂,300s内,攻击速率从0增大到最大值并保持20s。接下来10s逐渐降低到0,持续0值40s后攻击重新开始,记作D4。2网络流量自相似性设X(t)是随机过程,R(t)是该随机过程的相关函数。如果■R(t)=∞则称X(t)是长相关过程,对于离散函数,如果■R(t)=∞,则称X(t)是长相关过程;相反,如果■R(t)3基于网络自相似性的DDOS攻击检测根据文献[2]有以下推论:当一个数据流具有长相关性时,无论加入它的数据量本身是否具有长相关,汇聚后仍具有长相关性。但是,聚合数据流的Hurst系数、均值、方差等都会发生改变。另外,文献[3]指出,网络的正常流量除了具有长相关外,还能够用自相似模型进行描述。当DDOS发生攻击时,虽然大量与其汇聚的流量仍旧呈现长相关,但是其参数却可能发生较大变化。我们认为,正常网络业务中的某一特定节点,各个数据之间并没有时间和分组特性方面的相关性,但是根据DDOS攻击原理由于同一时间段向攻击目标发送大量的请求从而造成了临近分组段之间存在某种特定的相关性,而就是这种...

1、当您付费下载文档后,您只拥有了使用权限,并不意味着购买了版权,文档只能用于自身使用,不得用于其他商业用途(如 [转卖]进行直接盈利或[编辑后售卖]进行间接盈利)。
2、本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供参考,付费前请自行鉴别。
3、如文档内容存在侵犯商业秘密、侵犯著作权等,请点击“举报”。

常见问题具体如下:

1、问:已经付过费的文档可以多次下载吗?

      答:可以。登陆您已经付过费的账号,付过费的文档可以免费进行多次下载。

2、问:已经付过费的文档不知下载到什么地方去了?

     答:电脑端-浏览器下载列表里可以找到;手机端-文件管理或下载里可以找到。

            如以上两种方式都没有找到,请提供您的交易单号或截图及接收文档的邮箱等有效信息,发送到客服邮箱,客服经核实后,会将您已经付过费的文档即时发到您邮箱。

注:微信交易号是以“420000”开头的28位数字;

       支付宝交易号是以“2024XXXX”交易日期开头的28位数字。

客服邮箱:

biganzikefu@outlook.com

所有的文档都被视为“模板”,用于写作参考,下载前须认真查看,确认无误后再购买;

文档大部份都是可以预览的,笔杆子文库无法对文档的真实性、完整性、准确性以及专业性等问题提供审核和保证,请慎重购买;

文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为依据;

如果您还有什么不清楚的或需要我们协助,可以联系客服邮箱:

biganzikefu@outlook.com

常见问题具体如下:

1、问:已经付过费的文档可以多次下载吗?

      答:可以。登陆您已经付过费的账号,付过费的文档可以免费进行多次下载。

2、问:已经付过费的文档不知下载到什么地方去了?

     答:电脑端-浏览器下载列表里可以找到;手机端-文件管理或下载里可以找到。

            如以上两种方式都没有找到,请提供您的交易单号或截图及接收文档的邮箱等有效信息,发送到客服邮箱,客服经核实后,会将您已经付过费的文档即时发到您邮箱。

注:微信交易号是以“420000”开头的28位数字;

       支付宝交易号是以“2024XXXX”交易日期开头的28位数字。

文秘专家
机构认证
内容提供者

1

确认删除?