DDoS的全局检测方法

DDoS的全局检测方法

论文摘要

DDoS攻击有近10年的历史,它以占用网络带宽,消耗主机资源从而使合法用户不能得到正常服务而闻名。许多知名的网站曾经遭受过它的攻击,据统计全球13个根服务器都曾经多次遭受它的攻击。但是目前对于DDoS的检测仍然没有非常好的办法。在受害者网络中有利于检测却不利于攻击的防御和数据包过滤;攻击者网络有利于过滤和防御,但是检测比较困难。目前认为分布式防御机制是一种较好的DDoS防御方法,但现有的方法主要是针对局部网络或者是单条链路,检测精度不高,对后期的防御作用较小。本文针对目前分布式防御机制存在的问题,研究DDoS的全局检测方法和技术,取得了如下研究成果和进展。与传统的检测方式不同,我们将流量矩阵作为检测对象,研究利用攻击流之间在时间域的相关特性进行检测。由于攻击流和正常背景流本身都存在较强的相关特性,因此不能直接分析流量矩阵的相关性来检测攻击。我们首先利用PCA变换将高维的流量矩阵分解为正常空间和异常空间,去除背景流量的相关性,然后分析异常空间的相关性从而检测攻击。仿真实验证明该方法能有效检测DDoS攻击。时间域检测要求有比较大的攻击流,同时研究表明DDoS异常流量信号的频率域特征与正常流量有较大区别,因此我们将流量信号检测域从时域转换到频域。异常流量与背景流量在不同频带的能量是不相同,异常流量的能量在总能量中所占比例越高,异常检测就越容易。基于频域的检测将异常空间变换到瞬频域,通过计算瞬时频率的相关特性检测攻击。在获得了异常空间数据后,首先用希尔波特变换计算异常空间的解析信号,通过滑动时窗由解析信号计算瞬时频率。仿真表明该方法对于噪声信号检测效果明显,同时对于规则信号也具有比较好的检测效果。好的检测方法还需要好的防御机制相配合。针对本文的全局检测方法,提出了一种新的分布式全局防御体系,该体系构建在本地和全局双层检测基础之上。本地节点采集链路流数据,在进行本地检测的同时向中心节点传输链路数据和路由信息,用于中心节点实施全局检测。一旦本地节点检测到可疑流量,即通知中心节点发起全局检测。为使攻击检测能实时可靠运行,还对中心节点进行必要的备份保护。这样本文检测防御机制加上已有的过滤以及追踪机制形成DDoS攻击检测系统。

论文目录

  • 摘要
  • Abstract
  • 第一章 绪论
  • 1.1 研究目的和意义
  • 1.1.1 网络安全现状
  • 1.1.2 DDOS攻击案例
  • 1.1.3 研究目的和意义
  • 1.2 DDOS攻击
  • 1.2.1 DDOS发展简史
  • 1.2.2 产生DDOS攻击原因
  • 1.2.3 DDOS攻击类型
  • 1.2.4 攻击强度
  • 1.3 传统DDOS攻击检测方法
  • 1.3.1 队列模型法
  • 1.3.2 客户响应分析法
  • 1.3.3 基于ISP的检测算法
  • 1.3.4 子空间法
  • 1.4 传统检测方法缺陷
  • 1.5 本文主要工作和贡献
  • 1.6 文章组织结构
  • 第二章 DDoS攻击的全局检测
  • 2.1 流量矩阵
  • 2.1.1 全局检测方法
  • 2.1.2 流量矩阵采集
  • 2.1.3 流量矩阵特征
  • 2.1.4 流量矩阵分析
  • 2.2 PCA分解流量矩阵
  • 2.2.1 PCA变换
  • 2.2.2 零均值变换
  • 2.2.3 流量矩阵分解
  • 2.3 DDOS攻击流相关性分析
  • 2.3.1 DDOS相关性分析
  • 2.3.2 随机向量相关系数计算
  • 2.3.3 基于相关性的攻击检测
  • 2.3.4 滑动时窗
  • 2.4 检测门限设置
  • 2.4.1 正态分布
  • 2.4.2 门限设置
  • 2.5 仿真结果
  • 2.5.1 攻击检测流程
  • 2.5.2 攻击流注入
  • 2.5.3 仿真结果
  • 第三章 DDoS全局时频分析方法
  • 3.1 网络流量谱分析
  • 3.1.1 随机信号的功率谱估计
  • 3.1.2 自相关函数与功率谱
  • 3.1.3 功率谱估计方法
  • 3.1.4 OD流谱估计
  • 3.2 希尔伯特变换
  • 3.3 基于瞬时频率攻击检测
  • 3.3.1 瞬时频率定义
  • 3.3.2 瞬时频率估计方法
  • 3.3.3 攻击检测流程
  • 3.3.4 瞬时频率计算窗口
  • 3.4 警告门限
  • 3.5 仿真
  • 第四章 信息收集
  • 4.1 DDOS检测机制
  • 4.1.1 直接测量
  • 4.1.2 基于链路的测量
  • 4.2 DDOS防御及追踪
  • 4.2.1 DDOS攻击过滤
  • 4.2.2 DDOS追踪
  • 第五章 总结
  • 5.1 结论
  • 5.2 方法扩展
  • 参考文献
  • 个人简历
  • 相关论文文献

    标签:;  ;  ;  ;  

    DDoS的全局检测方法
    下载Doc文档

    猜你喜欢