网络异常流量检测研究

摘要:异常流量检测是目前IDS入侵检测系统)研究的一个重要分支,实时异常检测的前提是能够实时,对大规模高速网络流量进行异常检测首先要面临高速流量载荷问题,由于测度、分析和存储等计算机资源的限制,无法实现全网络现流量的实时检测,因此,抽样测度技术成为高速网络流量测度的研究重点。

关键词:网络 异常流量 检测

一、异常流量监测基础知识

异常流量有许多可能的来源,包括新的应用系统与业务上线、计算机病毒、黑客入侵、网络蠕虫、拒绝网络服务、使用非法软件、网络设备故障、非法占用网络带宽等。网络流量异常的检测方法可以归结为以下四类:统计异常检测法、基于机器学习的异常检测方法、基于数据挖掘的异常检测法和基于神经网络的异常检测法等。用于异常检测的5种统计模型有:①操作模型。该模型假设异常可通过测量结果和指标相比较得到,指标可以根据经验或一段时间的统计平均得到。②方差。计算参数的方差,设定其置信区间,当测量值超出了置信区间的范围时表明可能存在异常。③多元模型。操作模型的扩展,通过同时分析多个参数实现检测。④马尔可夫过程模型。将每种类型事件定义为系统状态,用状态转移矩阵来表示状态的变化。若对应于发生事件的状态转移矩阵概率较小,则该事件可能是异常事件。⑤时间序列模型。将测度按时间排序,如一新事件在该时间发生的概率较低,则该事件可能是异常事件。

二、系统介绍分析与设计

本系统运行在子网连接主干网的出口处,以旁路的方式接入边界的交换设备中。从交换设备中流过的数据包,经由软件捕获,处理,分析和判断,可以对以异常流量方式出现的攻击行为告警。本系统需要检测的基本的攻击行为如下:(1)ICMP攻击(2)TCP攻击,包括但不限于SYN Flood、RST Flood(3)IP NULL攻击(4)IP Fragmentation攻击(5)IP Private Address Space攻击(6)UDP Flood攻击(7)扫描攻击不同于以特征、规则和策略为基础的入侵检测系统(Intrusion Detection Systems),本研究着眼于建立正常情况下网络流量的模型,通过该模型,流量异常检测系统可以实时地发现所观测到的流量与正常流量模型之间的偏差。当偏差达到一定程度引发流量分配的变化时,产生系统告警(ALERT),并由网络中的其他设备来完成对攻击行为的阻断。系统的核心技术包括网络正常流量模型的获取、及对所观察流量的汇聚和分析。由于当前网络以IPv4为主体,网络通讯中的智能分布在主机上,而不是集中于网络交换设备,而在TCP/IP协议中和主机操作系统中存在大量的漏洞,况且网络的使用者的误用(misuse)也时有发生,这就使得网络正常流量模型的建立存在很大的难度。为达到保障子网的正常运行的最终目的,在本系统中,采用下列方式来建立多层次的网络流量模型:

(1)会话正常行为模型。根据IP报文的五元组(源地址、源端口、目的地址、目的端口和协议),TCP和UDP报文可以构成流(flow)或伪流(pseudo-flow)。两个五元组中源和目的相反的流可以构成一个会话。由于ICMP的特殊性,对于ICMP的报文,分别进行处理:ICMP(query)消息构成***会话,而ICMP错误(error)消息则根据报文中包含的IP报头映射到由IP报头所制定的会话中去。每一类协议(TCP/UDP/ICMP)的正常行为由一个有限状态及刻画。在这个状态机中,如果一个事件的到来导致了错误状态的出现,那么和状态机关联的计数器对错误累加。协议状态机是一种相对严格的行为模型,累加的错误计数本身并不一定代表发现了攻击行为。

(2)流量规则特征模型。在正常的网络流量中,存在着稳定的规则特征。比如一个IP收到和发出的含SYN标志位和含FIN标志位的报文的比值、一个IP的出度和入度的比值以及一个IP的平均会话错误数等。这些网络不变量是检验在一定时间区间内,一个IP是否行为异常的标准之一。这个模型要求对会话表中的会话摘要(一个含有会话特征的向量)进行汇聚,在会话正常行为模型基础上增加攻击行为判断的准确程度。

(3)网络流量关联模型。把一些流量特征(如字节数、报文数、会话错误数等)在一定时间区间内的累加值记录下来,可以看作时间序列。通过对序列的分析,可以找到长期的均值、方差、周期、趋势等特征。当攻击行为发生时,观察到的一些流量特征会偏离其长期特征。这种特征偏离的相关性就提供了判断是否攻击已发生的一个依据。

三、大规模流量异常检测框架

异常检测通常需要描述正常网络行为,网络行为模型越准确,异常检测算法效果越好。在大规模流量异常检测中通常通过网络探针了解单个实体或结点的行为来推测整个网络行为,基于网络断层成像(network tomography)思想通过使用探针测量推断网络特征,这是检测非协作(noncooperative)网络异常和非直接管理控制网络异常的有效手段。对于单个管理域,基于实体研究可以向网络管理者提供有用信息,例如网络拓扑。在单个结点使用一些基本的网络设计和流量描述的方法,可以检测网络异常和性能瓶颈。然后触发网络管理系统的告警和恢复机制。为了对大规模网络的性能和行为有一个基本的了解,需要收集和处理大量网络信息。有时,全局网络性能信息不能直接获得,只有综合所获得的本地网络信息才能对全局网络行为有个大致的了解。因为不存在准确的正常网络操作的统计模型,使得难以描述异常网络模型的统计行为,也没有单个变量或参数能包括正常网络功能的各个方面。需要从多个统计特征完全不同的矩阵中合成信息的问题。为解决该问题,有人提出利用操作矩阵关联单个参数信息。但导致算法的计算复杂度较高,为了满足异常检测的实时性要求,本文关联本地和全局数据检测网络异常。尽管本章利用行为模型对IP Forwarding异常进行检测,但该方法并不仅限于检测本地异常。通过关联多条网络链路的时间序列数据,也可以检测类似于空间的网络异常。因此,该方法可以扩展到其他类型的大规模网络数据和其他大规模网络异常。

参考文献:

[1]司伟红.浅析网络攻击常用方法.科技广场,2006,7:36-38.

[2]卿斯汉等.入侵检测技术研究综述.通信学报,2004,25(7):20-25.

[3]戴英侠、连一峰、王航.系统安全与入侵检测.北京:清华大学出版社,2002:24-26.

网络异常流量检测研究

转载请注明出处学文网 » 网络异常流量检测研究

学习

警惕:脑功能减退的10种表现

阅读(20)

本文为您介绍警惕:脑功能减退的10种表现,内容包括脑功能减退,脑垂体前叶功能减退。穆老先生原来脾气极好,周围邻居都叫他“好好先生”。最近却变得很古怪。家人担心他是脑功能减退,也就是俗称的老年痴呆。遂去社区医院咨询,医生告诉要注意

学习

心理学积极性

阅读(26)

本文为您介绍心理学积极性,内容包括积极性心理学基础训练,心理学中如何激发积极性的解释。摘要:介绍积极心理学的背景和发展现状、理论领域和应用领域的相关研究,分析积极心理学与人本主义心理学的关系,指出积极心理学研究的积极意义和

学习

玩转徕卡老镜头

阅读(31)

本文为您介绍玩转徕卡老镜头,内容包括徕卡老镜头拆解,徕卡m卡口手动老镜头推荐。徕卡相机已诞生百年,百年以来徕卡相机种类繁多“型”态各异,用法不同,数量估计也有几百万台之多。除去相机机身外,徕卡还独自研发和生产配套镜头。早期徕卡有

学习

里科,完美的弃儿

阅读(20)

自从马可·潘塔尼(MarcoPantani)去世后,意大利车迷们似乎在有意无意地寻找着他的继任者。他们选择了里卡多·里科(RiccardoRicco),一个同样来自艾米利亚-罗马涅大区(Emilia-Romagna)的爬坡天才。里科绰号眼镜蛇,这与潘塔尼叛逆的海盗精神颇为相似

学习

智能决策技术原理及应用

阅读(31)

本文为您介绍智能决策技术原理及应用,内容包括智能决策技术,智能决策技术包括哪些内容。[摘要]随着经济的快速发展,能正确、快速地做出决策无疑是赢得市场获取最大经济效益的保证。决策支持系统可以看成是管理信息系统和运筹学相结合而发

学习

亲近历史 理解历史 感悟历史

阅读(26)

本文为您介绍亲近历史 理解历史 感悟历史,内容包括亲近历史感悟历史,走进历史感悟力量。【摘要】历史课程对于培养和提高学生的历史意识、文化素质和人文素养,教育学生怎样做人、做事、明事理,促进学生全面发展有重要作用。在教学过程中笔

学习

农村常见的螨病

阅读(17)

本文为您介绍农村常见的螨病,内容包括农业常见螨类有哪些,什么农作物容易长螨。螨系一种状似蜘蛛、形体微小、肉眼几乎难以看清的节肢动物,靠吃动物身上脱落的皮屑、植物死亡部分及霉菌等生存。螨除了能侵害粮食外,对人体的健康也有颇大的

学习

配电自动化与智能配电网

阅读(18)

本文为您介绍配电自动化与智能配电网,内容包括智能配电网与配电自动化,配电网和配电自动化系统目录。阐述了国内外配电自动化的基本状况,指出了配电自动化系统在各个自动化系统中的定位,同时给出了配电自动化系统的组成环节以及对应通信系

学习

过程化考核模式的探索与实践

阅读(23)

本文为您介绍过程化考核模式的探索与实践,内容包括工作岗位过程化考核什么意思,过程化考核是啥。课程考核作为教学过程中的一个重要环节,如何能被正确合理有效利用,一直以来是很多教育工作者探索实践的重要工作。通过对现有集中式考试模式

学习

小议中学生应如何做笔记

阅读(17)

本文为您介绍小议中学生应如何做笔记,内容包括小学生初中生如何做笔记,低年级小学生怎样做阅读笔记。做笔记能使知识精确,是积累知识、提高学习效率的有效途径。然而在学习过程中,有的学生不愿做笔记,有的学生不善于做笔记。读书学习能使人

学习

房产信息管理系统设计与实现

阅读(20)

本文为您介绍房产信息管理系统设计与实现,内容包括房地产管理系统论文,荆门市房产信息管理系统。1概述房产信息更新快,信息量大,基于网络的房产信息管理系统不但可以解决这些问题,还有利于整合和管理市场的房产资源,极大地方便房主与客户。

学习

海洋保护制度

阅读(26)

本文为您介绍海洋保护制度,内容包括保护海洋的宣传语,海洋一级保护动物。第一条为了有效保护和改善阳宗海水域及其周围环境的自然生态,科学开发利用水资源,促进当地社会经济持续发展,根据有关法律、法规,制定本条例。第二条在阳宗海保护范围

学习

不同鞍式支座包角和宽度下卧式容器筒体应力分布

阅读(26)

我国近年来的飞速发展使卧式压力容器得到了更多更广泛地应用。而鞍座作为卧式压力容器的一种支撑形式有其独特的优点。在鞍座附近,存在一定的局部应力集中。而鞍座的宽度和包角对鞍座附近的峰值应力有着重要的影响。对于鞍座附近的峰值应

学习

白介素

阅读(26)

本文为您介绍白介素,内容包括冠心病用药副作用表现,白塞病与冠心病的关系。作者单位:136000吉林省四平市爱龄奇医院内二科近年来病理学研究认为,急性冠脉综合征的冠心病事件不仅是由于动脉粥样硬化的进展,更重要的是斑块不稳定、破裂、血

学习

植物远缘杂交的胚发育的异常情况与策略

阅读(21)

本文为您介绍植物远缘杂交的胚发育的异常情况与策略,内容包括远缘杂交在植物育种的应用,植物远缘杂交的生殖隔离机制。植物远缘杂交是指生物分类学单位种以上的植物之间的杂交[1]。通过远缘杂交可以将野生种的抗病虫害、抗逆性,优质高产

学习

2012天象真的异常吗

阅读(26)

本文为您介绍2012天象真的异常吗,内容包括2012年天文有什么发现,2012年天文现象。2012年是让全球天好者兴奋不已的一年。早在去年底,就有人在网上发帖,说在2012这一年中,会出现不少罕见天象:“金星凌日”,七大流星雨,火星、土星、海王星、天王

学习

论异常采集数据在判断计量异常中的应用

阅读(20)

摘要:用电信息采集系统通过终端把用电现场有关的信息数据采集存储到主站,运行监管人员通过采集数据与档案阈定值的比对分析、各类数据综合分析的方法,及时发现异常采集数据,支撑现场计量异常缺陷的检查,减少电力经济损失,维护电力用电秩序。

学习

电压表测试保护出口压板异常电压分析

阅读(18)

本文为您介绍电压表测试保护出口压板异常电压分析,内容包括保护压板测电压的方法,电压表测电压误差分析。倒闸操作是发电厂或变电站常见的任务,用电压表测试该断路器保护出口压板两端有无异常电压是倒闸操作中的项目之一。为避免测试保护

学习

春季情绪易亢奋 容易出现十种异常心理现象

阅读(19)

本文为您介绍春季情绪易亢奋 容易出现十种异常心理现象,内容包括为什么春季容易情绪低落,情绪低落易生气的表现。【导读】心理疾病不是一朝一夕的事情,除了季节等外在因素的影响,还与个人心理素质、自我心理调节能力、过往精神病史等因素

学习

十种常见的异常心理现象

阅读(23)

本文为您介绍十种常见的异常心理现象,内容包括异常心理的10种最常见症状,十大常见心理现象。一个人精神正常并不意味着他没有一点问题,关键是这些“问题”的产生背景、持续时间、严重程度以及对个体和环境的不良影响如何。正常人也可能出

学习

一起PT断线导致异常报警的研究

阅读(20)

本文为您介绍一起PT断线导致异常报警的研究,内容包括pt断线现象及处理,线路断线会引起pt报警吗。摘要:PT二次电压回路的N600对变电站二次系统的正常运行起着重要作用,本文引用实例分析了一起PT二次电压回路断线故障对相应继电保护的影响,分

学习

关于电梯抱闸工作异常的保护探讨

阅读(34)

本文为您介绍关于电梯抱闸工作异常的保护探讨,内容包括电梯抱闸出现问题的后果,电梯抱闸检测开关故障怎么解决。【摘要】电梯是一种垂直运动,就像汽车停在陡峭的斜坡上,如果不加装刹车装置就会发生自溜的危险,电梯上把这种状况称为“溜梯”