AMON:用于多千兆比特流的在线监测、统计分析与取证的开放源码架构
网络与互联网体系结构
2016-08-02 v2 概率论
统计理论
统计理论
摘要
Internet 作为互联网络的全球系统,承载着海量的信息资源与服务。关键要求包括良好的服务质量以及保护基础设施免受恶意活动(例如分布式拒绝服务——DDoS——攻击)的侵害。网络监测对于网络工程、容量规划以及威胁的预防/缓解至关重要。我们开发了一种开源架构 AMON(All-packet MONitor),用于多千兆比特网络流的在线监测与分析。它利用了高性能数据包监测器 PF RING,并且易于部署在商用硬件上。AMON 检查所有数据包,通过快速哈希将流量划分为子流,并计算某些实时数据产品。由此产生的数据结构提供了路由时间尺度下网络流量的强度与连接结构视图。所提出的集成框架包含用于识别 heavy-hitters 的模块,以及用于在 DDoS 等高影响事件发生时进行可视化和统计检测的模块。这使得运营商能够快速可视化并诊断攻击,并限制耗时的离线事后分析。我们在真实攻击事件的背景下演示了我们的系统,并针对 SOTA 替代方案进行了验证。AMON 已被部署,目前正在 Merit Network 处理 10Gbps+ 的实时 Internet 流量。它是可扩展的,允许添加进一步的统计与过滤模块以用于实时取证。
引用
@article{arxiv.1509.00268,
title = {AMON: An Open Source Architecture for Online Monitoring, Statistical Analysis and Forensics of Multi-gigabit Streams},
author = {Michael Kallitsis and Stilian Stoev and Shrijita Bhattacharya and George Michailidis},
journal= {arXiv preprint arXiv:1509.00268},
year = {2016}
}