基于机器学习的软件定义网络恶意载荷识别
网络与互联网体系结构
2021-01-05 v1
摘要
深度包检测(DPI)在软件定义网络(SDN)中已被广泛研究,因为复杂攻击可能难以处理地在数据包中注入恶意载荷。现有的基于专有模式或基于端口的第三方 DPI 工具在处理大量数据流量时可能存在效率限制。本文提出一种基于 SDN 范式的新型支持 OpenFlow 的深度包检测(OFDPI)方法,以提供自适应且高效的数据包检测。首先,OFDPI 通过 OpenFlow 协议检查每个新流的 IP 地址,在流粒度上实现早期检测。然后,OFDPI 在包粒度上进行深度包检测:(i)对于未加密数据包,OFDPI 提取可访问载荷的特征,包括基于词频-逆文档频率(TF-IDF)的三元文法频率以及语言特征。这些特征被拼接为稀疏矩阵表示,随后用于训练逻辑回归的二分类器,而非与特定模式组合进行匹配。为平衡检测精度与 SDN 控制器的性能瓶颈,OFDPI 引入了基于线性预测的自适应包采样窗口;以及(ii)对于加密数据包,OFDPI 提取显著包特征,然后训练决策树二分类器,而非解密加密流量以削弱用户隐私。OFDPI 的原型在 Ryu SDN 控制器和 Mininet 平台上实现。所提方案的性能和开销通过真实世界数据集实验进行评估。数值结果表明,OFDPI 能以可接受的开销显著改善检测精度。
引用
@article{arxiv.2101.00847,
title = {Machine Learning based Malicious Payload Identification in Software-Defined Networking},
author = {Qiumei Cheng and Chunming WU and Haifeng Zhou and Dezhang Kong and Dong Zhang and Junchi Xing and Wei Ruan},
journal= {arXiv preprint arXiv:2101.00847},
year = {2021}
}