基于近似非确定自动机的 FPGA 深度包检测
形式语言与自动机理论
2019-04-25 v1 网络与互联网体系结构
摘要
通过正则表达式(RE)匹配进行深度包检测是网络入侵检测系统(IDSes)的关键任务,其保护互联网连接免受攻击与可疑网络流量的威胁。以单盒方案监控高速计算机网络(100 Gbps 及更快)要求传统上基于有限自动机(FAs)的 RE 匹配在硬件中加速。本文描述了一种能够处理超过 100 Gbps 网络流量的 RE 匹配新型 FPGA 架构。其核心思想是通过利用近似非确定有限自动机(NFAs)来减少所需的 FPGA 资源。这些 NFAs 被编译为一种多阶段架构,从具有高通量但最低精度的阶段开始,到具有低吞吐量但最高精度的阶段结束。为获得精简的 NFAs,我们提出了考虑网络流量轮廓的新型近似化简技术。我们的实验表明,使用我们的方法,能够在前所未有的网络速度下对来自流行 IDS SNORT 的大规模 RE 集合执行匹配。
引用
@article{arxiv.1904.10786,
title = {Deep Packet Inspection in FPGAs via Approximate Nondeterministic Automata},
author = {Milan Češka and Vojtěch Havlena and Lukáš Holík and Jan Kořenek and Ondřej Lengál and Denis Matoušek and Jiří Matoušek and Jakub Semrič and Tomáš Vojnar},
journal= {arXiv preprint arXiv:1904.10786},
year = {2019}
}
备注
In Proceedings of FCCM'19