中文

基于检索增强生成与大语言模型的 SDN 环境下地毯式 DDoS 攻击智能检测与缓解

密码学与安全 2026-05-27 v1 人工智能 网络与互联网体系结构

摘要

软件定义网络 (SDN) 提供了灵活可编程的网络管理能力;然而,其集中式控制架构仍高度易受分布式拒绝服务 (DDoS) 攻击威胁,尤其是地毯式 DDoS 攻击,这类攻击将恶意流量分布在多个目标上,以规避常规检测机制。在本文中,提出一种基于检索增强生成 (RAG) 的框架,用于 SDN 环境下地毯式 DDoS 攻击的实时检测与缓解。该框架组合了接口级流量特征表示、语义嵌入生成、基于 FAISS 的相似性检索以及大语言模型 (LLM) 驱动的上下文推理,以无需常规监督模型训练或再训练的方式对流量行为进行分类。为评估所提框架的有效性,在多种地毯式 DDoS 攻击场景下进行了大量实验,考察了两种流量表示策略,即基于结构化 JSON 的表示和自然语言-based 表示 (NLR),并使用多种最新 LLM。实验结果表明,所提框架实现了高度准确且稳定的攻击检测性能,同时,该框架配置使用 Gemma-4-31B-IT 模型时检测结果整体最佳。此外,实时实验确认了该框架快速检测和缓解地毯式 DDoS 攻击的能力,同时保持 SDN 网络运行的稳定性。所得结果凸显了将 RAG 机制与 LLM 集成用于智能和自适应 SDN 安全分析的有效性。

关键词

引用

@article{arxiv.2605.26307,
  title  = {Intelligent Detection and Mitigation of Carpet-Bombing DDoS Attacks in SDN Using Retrieval-Augmented Generation and Large Language Models},
  author = {Mohammed N. Swileh and Shengli Zhang and Kai Lei},
  journal= {arXiv preprint arXiv:2605.26307},
  year   = {2026}
}