利用 DRAM 内活动流工作集表扩展异常检测规模
网络与互联网体系结构
2019-02-13 v1
摘要
在泽字节时代,由于流量体积与流数量的双重增长,逐流测量变得更具挑战性。同时,异常(例如 DDoS 攻击、拥塞、链路故障等)检测的迅捷性变得至关重要。为实现快速而准确的异常检测,以线速从海量数据包涌入中管理准确的活动流工作集(WSAF)是一项关键挑战。WSAF 通常位于极快但昂贵的内存中,如 TCAM 或 SRAM,因此可存储的表项数量相当有限。为应对 WSAF 的可扩展性问题,我们提出使用带规模的 In-DRAM WSAF,并在 WSAF 前放置称为 FlowRegulator 的紧凑数据结构,以在不牺牲测量精度的前提下大幅削减涌入 WSAF 的数据量,从而弥补 DRAM 的慢访问时间。我们在大规模真实世界实验中原型化并评估了我们的系统(连接至我校主网关路由器的监控端口达 113 小时,捕获了 1.223 亿条流)。作为一项关键应用,FlowRegulator 以 99.8% 的准确率检测出了 heavy hitters(重度流量源)。
引用
@article{arxiv.1902.04143,
title = {Scaling Up Anomaly Detection Using In-DRAM Working Set of Active Flows Table},
author = {Rhongho Jang and Seongkwang Moon and Youngtae Noh and Aziz Mohaisen and DaeHun Nyang},
journal= {arXiv preprint arXiv:1902.04143},
year = {2019}
}
备注
Accepted as a poster for ISOC NDSS 2019