从拓扑到行为语义:基于 LLM 理解 BGP 语言以增强 BGP 安全性
网络与互联网体系结构
2025-11-19 v1
摘要
基于信任的边界网关协议 (BGP) 易受干扰,如前缀劫持和配置错误,威胁路由稳定性。传统检测依赖手动检查,规模受限。机器/深度学习 (M/DL) 方法实现了自动化检测,但精度有限、可泛化性差、再训练成本高。因为现有方法关注拓扑结构,而非自治系统 (AS) 的综合语义特征,常误解功能相似但拓扑距离远的 AS。为此,我们提出 BGPShield,一个基于 LLM 嵌入的异常检测框架,捕获每个 AS 的行为轮廓和路由策略依据,超越拓扑特征,如运营规模和全球角色。我们提出分段聚合方案将 AS 描述转化为 LLM 表示,同时不损失信息;并设计轻量级对比缩减网络将其压缩为语义一致版本。使用这些表示,我们的 AR-DTW 算法对齐并累积语义距离以揭示行为不一致性。在 16 个真实数据集上评估,BGPShield 以 5% 以下的假发现率检测 100% 的已验证异常。值得注意的是,使用的 LLM 在评估事件前即发布,验证了其泛化性。此外,BGPShield 能在 1 秒内为未见过的 AS 构建表示,显著优于 BEAM(平均耗时 65 小时)。
引用
@article{arxiv.2511.14467,
title = {From Topology to Behavioral Semantics: Enhancing BGP Security by Understanding BGP's Language with LLMs},
author = {Heng Zhao and Ruoyu Wang and Tianhang Zheng and Qi Li and Bo Lv and Yuyi Wang and Wenliang Du},
journal= {arXiv preprint arXiv:2511.14467},
year = {2025}
}
备注
18 pages, 10 figures