论文部分内容阅读
日益复杂的网络环境及App-DDoS攻击的多样隐蔽性,使得当前针对App-DDoS攻击的检测算法主要面临三方面问题:1) Net-DDoS攻击检测特征失效于App-DDoS攻击的检测,形成服务器前端检测盲区;2)当前检测算法大多仅针对Web服务器,算法的检测局限性大、扩展性差;3)针对Web服务器的攻击方式隐蔽多样,检测算法尚不能实现透明检测。针对上述问题,本文依托国家863计划项目“面向三网融合的统一安全管控网络”课题,对存在问题进行了深入分析和研究,依据App-DDoS攻击的攻击特点及异常表现,提出三种异常检测算法并设计了两级检测系统App-TDS,有效消除了服务器前端的检测盲区,增强了算法的扩展性,提高了算法的检测透明度。本文的具体研究工作如下:1.针对当前检测算法所面临的服务器前端检测盲区的问题,提出基于流量分析及卡尔曼滤波的检测算法。算法通过流量分析提取全新有效异常特征,在对进行波形平滑的基础上,利用卡尔曼滤波的一步预测和最优估计最终实现攻击定位。仿真结果表明:当误报率为10%时,算法对各类App-DDoS攻击的检测率可达到80%以上,消除了服务器前端的检测盲区。2.针对当前检测算法大多仅考虑Web服务器,算法的检测局限性大、扩展性差的问题,提出部署于服务器端,基于访问标记及分割支持向量描述的检测算法。算法以访问标记为基础,通过特征提取策略获得有效异常属性,进而采用SVDD分类机制、d-SVDD二次分类机制实现攻击检测。仿真结果表明:该检测算法具备良好的检测、扩展性能,当误报率为10%时,算法对各类App-DDoS攻击的检测率可达到95%以上。3.针对当前检测算法对Web服务器的各式攻击不能实现透明检测的问题,提出部署于服务器端,基于最大频繁序列模式挖掘的检测模型ADA_MFSP。模型在对训练Web访问序列数据库WASD、检测WASD进行最大频繁序列模式挖掘的基础上,通过动态规划算法获得序列比对平均异常度,联合浏览时间平均异常度及请求循环平均异常度最终实现攻击检测。仿真结果表明:ADA-MFSP模型可实现对Web服务器各式攻击的透明检测,具备良好的检测灵敏度。4.针对三网融合统一安全管控网络的研发需求,兼顾系统的实现复杂度,设计了App-DDoS攻击的两级检测系统App-TDS的实现方案。方案详细描述了系统各个模块的实现结构,并搭建CC攻击环境和ddnsf攻击环境对系统性能进行了测试。测试结果表明:对于CC攻击,当异常流比例在0.4~0.8之间时,App-TDS的检测性能达到最佳,检测率可达到95%以上;对于ddnsf攻击,当异常流比例小于0.7时,App-TDS的检测性能最佳,检测率可达到95%以上。