中文

MAWIFlow 基准:面向网络入侵检测的现实流量评估

机器学习 2025-06-23 v1 人工智能

摘要

网络入侵检测的基准数据集通常依赖合成生成的流量,无法反映实际运行环境中遇到的统计波动和时间漂移。本文引入 MAWIFlow,一个源自 MAWILAB v1.1 数据集的基于流量的基准数据集,旨在为异常检测方法提供现实且可重复的评估。本文提出了一套可复现的预处理管道,将原始数据包捕获转换为符合 CICFlowMeter 格式的流表示,同时保留 MAWILAB 原始的异常标签。最终得到的数据集包含来自 2011、2016 和 2021 年的时序独立样本,数据来源于跨太平洋骨干网流量。为建立参考基线,本文比较了传统机器学习方法(包括决策树、随机森林、XGBoost 和逻辑回归)与基于 CNN-BiLSTM 架构的深度学习模型。实验结果表明,基于树的方法在时序静态数据上表现良好,但随着时间推移会出现显著性能下降;相比之下,CNN-BiLSTM 模型能保持更好的性能,从而显示出更好的泛化能力。这些发现凸显了合成基准和静态模型的局限性,动力学采用具有显式时序结构的现实数据集。所有数据集、管道代码以及模型实现均公开提供,以促进透明度和可重复性。

关键词

引用

@article{arxiv.2506.17041,
  title  = {MAWIFlow Benchmark: Realistic Flow-Based Evaluation for Network Intrusion Detection},
  author = {Joshua Schraven and Alexander Windmann and Oliver Niggemann},
  journal= {arXiv preprint arXiv:2506.17041},
  year   = {2025}
}

备注

11 pages, 3 figures