利用深度学习防御SDN中的包注入攻击
密码学与安全
2023-01-23 v1
摘要
软件定义网络(SDN)的(逻辑)集中式架构使其成为包注入攻击的易攻目标。在此类攻击中,攻击者将恶意数据包注入SDN网络,以影响SDN控制器的服务与性能,并超出SDN交换机的容量。已有研究表明,此类攻击最终会实时中止网络功能,导致网络瘫痪。针对非SDN网络中类似DoS攻击的检测与防御已有大量工作,但SDN抵御包注入攻击的检测与防护技术仍处起步阶段。此外,许多已提出的方案被证明可通过简单修改攻击数据包或改变攻击轮廓而轻易绕过。本文中,我们开发了新颖的图卷积神经网络模型与算法,通过从网络数据中学习将网络节点/用户分组为安全类别。我们从两个简单类别开始——参与可疑包注入攻击的节点与未参与的节点。基于这些类别,我们在SDN网络中使用分布式Ryu控制器将网络划分为具有不同安全策略的独立网段。在仿真SDN上的实验表明,我们的检测方案优于替代方法,对各种(新旧)注入攻击的检测准确率 above 99%。更重要的是,我们的缓解方案在实时隔离受损/可疑节点的同时,维持了未受损节点的持续功能。所有代码与数据均已公开以保证结果可复现。
引用
@article{arxiv.2301.08428,
title = {Defending SDN against packet injection attacks using deep learning},
author = {Anh Tuan Phu and Bo Li and Faheem Ullah and Tanvir Ul Huque and Ranesh Naha and Ali Babar and Hung Nguyen},
journal= {arXiv preprint arXiv:2301.08428},
year = {2023}
}
备注
15 Pages, 15 Figures