中文

在可编程数据平面中引入包级分析以推进网络入侵检测

密码学与安全 2024-01-05 v4 网络与互联网体系结构

摘要

可编程数据平面对应用于网络数据包的低层处理步骤提供精确控制,可作为入侵检测领域中分析恶意流的宝贵工具。尽管在物理资源与能力上有限制,它们允许高效提取详细流量信息,随后可被负责识别安全威胁的机器学习(ML)算法所利用。针对资源约束,现有文献方案依赖于通过在数据平面收集统计流量特征来压缩网络数据。虽然该压缩节省了交换机内存资源并最小化数据平面与控制平面间控制信道的负担,但也导致网络入侵检测系统(NIDS)可用信息丢失,限制了对数据包载荷、类别特征以及网络通信语义理解(如流量内数据包行为)的访问。本文提出P4DDLe,一个利用基于P4的可编程数据平面灵活性进行包级特征提取与预处理的框架。P4DDLe借助可编程数据平面从网络流量提取原始包特征(含类别特征),并以保留流量语义的方式组织它们。为最小化内存与控制信道开销,P4DDLe选择性地处理与过滤包级数据,从而仅收集NIDS所需特征。使用近期分布式拒绝服务(DDoS)攻击数据的实验评估表明,所提方法在收集紧凑且高质量的网络流表示以确保精确DDoS攻击检测上非常高效。

关键词

引用

@article{arxiv.2307.05936,
  title  = {Introducing Packet-Level Analysis in Programmable Data Planes to Advance Network Intrusion Detection},
  author = {Roberto Doriguzzi-Corin and Luis Augusto Dias Knob and Luca Mendozzi and Domenico Siracusa and Marco Savi},
  journal= {arXiv preprint arXiv:2307.05936},
  year   = {2024}
}