中文

Peregrine:面向太比特网络的基于机器学习的恶意流量检测

网络与互联网体系结构 2024-03-28 v1

摘要

利用机器学习 (ML) 的恶意流量检测器,即结合深度学习技术的检测器,在多种攻击中展现出令人印象深刻的检测能力。然而,当部署在处理太比特速度流量的网络中时,其有效性会受到损害。在实践中,这些系统需要大量的流量采样,以调和高速的数据平面数据包速率与相对较慢的 ML 检测处理速度。由于采样显著降低了流量可观测性,它从根本上破坏了其检测能力。我们提出了 Peregrine,一种用于太比特网络的基于 ML 的恶意流量检测器。核心思想是将检测过程部分运行在网络数据平面中。具体而言,我们将检测器的 ML 特征计算卸载到商用交换机上。Peregrine 交换机以 Tbps 线速处理每个数据包的多种特征——比最快的检测器高出三个数量级——以馈送控制平面中基于 ML 的组件。我们的卸载方法具有明显的优势。虽然在实践中当前系统采样原始流量,但在 Peregrine 中采样发生在特征计算之后。这一基本特征使得能够对所有流量计算特征,从而显著增强检测性能。Peregrine 检测器不仅对太比特网络有效,而且具有高能效和成本效益。此外,通过将计算密集型组件转移到交换机上,它节省了宝贵的 CPU 周期并提高了检测吞吐量。

关键词

引用

@article{arxiv.2403.18788,
  title  = {Peregrine: ML-based Malicious Traffic Detection for Terabit Networks},
  author = {João Romeiras Amado and Francisco Pereira and David Pissarra and Salvatore Signorello and Miguel Correia and Fernando M. V. Ramos},
  journal= {arXiv preprint arXiv:2403.18788},
  year   = {2024}
}