国内刊号:31-1289/TP
国际刊号:1000-3428
发布日期:
作者:郭雷, 荆山, 魏亮, 赵川
单位:1. 济南大学信息科学与工程学院, 山东 济南 2500222. 江苏省未来网络创新研究院, 江苏 南京 2111113. 泉城实验室, 山东 济南 250103
关键词:软件定义网络,Crossfire攻击,虚拟节点,僵尸网络检测,检测防御
基金:国家自然科学基金(62172258); 国家自然科学基金(61702218); 国家自然科学基金(61672262); 山东省自然科学基金(ZR2021LZH007); 山东省重点研发计划(2021CXGC010103); 泰山学者青年专家工程项目(tsqn202211280)
区别于常规的分布式拒绝服务攻击, 利用僵尸网络发动的Crossfire攻击具有低速率不可区分的特性, 这导致常规入侵检测系统难以防御此类攻击。针对该问题, 设计一种检测防御Crossfire攻击的方法。该方法基于软件定义网络(SDN), 首先利用网络瓶颈选择算法筛选出易受攻击的网络瓶颈节点与链路, 在此基础上部署虚拟节点预防Crossfire攻击, 虚拟节点应答可疑探测流, 扰乱攻击者的攻击视图从而隐藏物理拓扑的网络瓶颈, 并基于随机森林和双阈值自编码器检测僵尸网络, 最后通过慢开始防御策略和局部快速重路由方法达到防御Crossfire攻击的目的。实验在SDN环境下进行, 虚拟节点的部署能够使得瓶颈节点指标明显降低, 构建的僵尸网络检测模型在精度、召回率、F1值等方面相较于传统随机森林分类模型提高近5个百分点, 防御方法能够在10 s内达到缓解Crossfire攻击的效果。实验结果表明, 相对其他方法, 所提方法能有效检测并缓解此类攻击, 且在此过程中基本不会影响到合法流量在物理拓扑中的正常转发。
来源:2024年第10期
《计算机工程》期刊编辑部