中文

以恒应变:基于大语言模型指令微调的非独立同分布网络流量分类

密码学与安全 2025-06-02 v1 人工智能 网络与互联网体系结构

摘要

加密流量分类是网络安全中极具挑战性的任务,因为需要从内容无关的流量数据中提取鲁棒特征。现有方法面临关键问题:(i) 分布漂移,由于依赖封闭世界假设,限制了其对真实世界变化模式的适应性;(ii) 对标注数据的依赖限制了其在数据稀缺或不可用情况下的适用性。大语言模型(LLMs)在广泛任务中展现出提供通用解决方案的巨大潜力,并在多个专业领域取得了显著成功。然而,它们在流量分析中的有效性仍然受到适应流量领域独特需求方面挑战的制约。在本文中,我们引入了一种名为基于大语言模型的加密流量分布外指令微调(ETooL)的新型流量表示模型,该模型通过自监督指令微调范式将LLMs与流量结构知识相结合。该框架在文本信息与流量交互之间建立了联系。ETooL在有监督和零样本流量分类任务中均展现出更稳健的分类性能和更优越的泛化能力。值得注意的是,它在F1分数上取得了显著提升:APP53(独立同分布)达到93.19%(提升6.62%)和92.11%(提升4.19%),APP53(分布外)达到74.88%(提升18.17%)和72.13%(提升15.15%),ISCX-Botnet(分布外)达到95.03%(提升9.16%)和81.95%(提升12.08%)。此外,我们构建了NETD,一个旨在支持动态分布偏移的流量数据集,并用其验证了ETooL在不同分布条件下的有效性。我们还评估了通过ETooL的指令微调方法所实现的效率提升。

关键词

引用

@article{arxiv.2505.20866,
  title  = {Respond to Change with Constancy: Instruction-tuning with LLM for Non-I.I.D. Network Traffic Classification},
  author = {Xinjie Lin and Gang Xiong and Gaopeng Gou and Wenqi Dong and Jing Yu and Zhen Li and Wei Xia},
  journal= {arXiv preprint arXiv:2505.20866},
  year   = {2025}
}

备注

IEEE Transactions on Information Forensics and Security (TIFS) camera ready, 15 pages, 6 figures, 7 tables