中文

CO-DEFEND:面向安全 DoH 威胁检测的连续去中心化联邦学习

机器学习 2026-01-16 v1

摘要

攻击者通过 DNS over HTTPS(DoH)隧道掩盖恶意活动,使其置于加密 DNS 通信中,构成网络安全的严重威胁,因为这使恶意行为者能够规避传统监控和入侵检测系统,同时躲避常规流量分析技术的检测。机器学习(ML)技术可用于检测 DoH 隧道;然而,其有效性依赖于包含良性和恶意流量的大型数据集。跨实体共享此类数据集面临隐私顾虑。在本工作中,我们提出了 CO-DEFEND(Continuous Decentralized Federated Learning for Secure DoH-Based Threat Detection),一个去中心化联邦学习(DFL)框架,使多个实体能够在保持数据隐私的同时协同训练分类机器学习模型,并增强对单点故障的抗性。该提议的 DFL 框架具有可扩展性和隐私保护性,基于允许多个实体使用由实体实时处理的 incoming DoH 流来训练其本地模型的联邦过程。此外,我们将四种经典机器学习算法(支持向量机 SVM、逻辑回归 LR、决策树 DT 和随机森林 RF)适用于联邦场景,比较其结果与更计算复杂的替代方案,如神经网络。我们使用数据集 CIRA-CIC-DoHBrw-2020 与现有机器学习方法进行比较,以演示其在检测恶意 DoH 隧道方面的有效性以及所带来的好处。

关键词

引用

@article{arxiv.2504.01882,
  title  = {CO-DEFEND: Continuous Decentralized Federated Learning for Secure DoH-Based Threat Detection},
  author = {Diego Cajaraville-Aboy and Marta Moure-Garrido and Carlos Beis-Penedo and Carlos Garcia-Rubio and Rebeca P. Díaz-Redondo and Celeste Campo and Ana Fernández-Vilas and Manuel Fernández-Veiga},
  journal= {arXiv preprint arXiv:2504.01882},
  year   = {2026}
}

备注

15 pages, 8 figures, 4 tables