中文

面向边缘网关的实时物联网入侵推理:集成 IDS 与 LLM

密码学与安全 2025-11-25 v1

摘要

随着连接物联网设备数量的持续增长,保护这些系统免受网络威胁的挑战日益严峻,尤其是在计算和能源资源有限的环境中。本文提出一种面向边缘的入侵检测系统(IDS)框架,将轻量级机器学习(ML)基于 IDS 模型与预训练的大语言模型(LLM)集成,以提高检测准确性、语义可解释性和操作效率。该系统在低功耗边缘网关上评估了六种 ML 基于 IDS 模型:决策树(DT)、K 近邻(KNN)、随机森林(RF)、卷积神经网络(CNN)、长短期记忆(LSTM)以及混合 CNN-LSTM 模型,在实际网络攻击下实现最高达 98% 的准确率。对于异常检测,系统通过低带宽 API 调用将紧凑且安全的遥测快照(例如 CPU 使用率、内存使用率、延迟和能耗)传输给包括 GPT-4-turbo、DeepSeek V2 和 LLaMA 3.5 在内的 LLM。这些模型使用零样本、少样本和链式思考推理,生成人类可读的威胁分析和可操作的缓解建议。针对 DoS、DDoS、暴力破解和端口扫描等多种攻击进行评估,显示该系统在保持低延迟(<1.5 秒)、最小带宽使用(<1.2 kB/提示)和能源效率(<75 J)的同时增强了可解释性,证明了其在边缘网关 IDS 解决方案中的实用性和可扩展性。

关键词

引用

@article{arxiv.2511.18230,
  title  = {Think Fast: Real-Time IoT Intrusion Reasoning Using IDS and LLMs at the Edge Gateway},
  author = {Saeid Jamshidi and Amin Nikanjam and Negar Shahabi and Kawser Wazed Nafi and Foutse Khomh and Samira Keivanpour and Rolando Herrero},
  journal= {arXiv preprint arXiv:2511.18230},
  year   = {2025}
}