基于SDN/NFV的网络动态防御机制研究

来源 :浙江大学 | 被引量 : 0次 | 上传用户:justdoitterry
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
现阶段,计算机网络中的攻击朝着更加复杂化和智能化的方向发展,给网络基础设施以及应用的安全性带来更为严重的威胁。例如,攻击者常常使用分布式的集群发送隐秘的流量对网络主机进行恶意探测,或者对链路进行拥塞;再如,攻击者产生规模动态变化的流量影响防御系统的性能;亦或者将流量的内容进行加密处理以规避防御系统的检测。传统的网络防御系统经常利用相对固定的策略与资源来处理上述问题,因此令攻击者在其攻击活动中占据着有绝对优势的主动地位。为了打破这一不利局面,亟需构建具有灵活部署、弹性拓展、智能对抗等特点的动态网络防御机制。
  现今学术界和工业界蓬勃发展的软件定义网络(Software-Defined Networking, SDN)和网络功能虚拟化(Network Function Virtualization, NFV)技术给网络安全功能的创新带来了新的机会,有望进一步提升网络的安全性。具体地,利用SDN技术提供的集中监测与控制能力,可以在网络中直接实现多种安全功能,以及将流量定向到具有更多特定安全功能的NFV中间件中。而NFV技术带来了中间件的灵活部署与弹性拓展能力,可以令安全功能根据网络流量的种类与规模进行动态适配。
  在上述背景下,本文的主旨为利用SDN和NFV技术进一步提升计算机网络的安全性。主要拟解决的问题为,基于SDN和NFV技术对复杂化、智能化攻击下的流量进行检测与防御。为了解决上述问题,本文对以下四项基于SDN和NFV的动态防御机制进行了研究:
  1.针对高级网络恶意探测攻击下的流量,提出了一种基于SDN的,使用欺骗防御思想与其进行对抗的方案。该方案的主要思路是将网络中的弱点主机在攻击者扫描时对其进行隐藏,并将攻击者诱导至蜜罐主机。在实现上,该方案基于SDN提供的全网监测能力对攻击者行为进行建模;以及主机虚拟地址变换能力针对性地改变弱点主机和蜜罐主机的地址。实验结果表明,该方案相较于现有的方案对高级网络恶意探测具有更好的防御能力。
  2.针对低速链路洪水攻击下的流量,提出了一种基于SDN的,利用卷积神经网络的检测和防御方案。该方案的主要思路是对拥塞链路上的相关主机行为进行建模并分类正常和恶意主机。在实现上,基于SDN提供的全局视图实时地监控网络中的拥塞行为,并基于收集到的主机历史行为信息构建特征灰度图,进而使用卷积神经网络进行分类。实验结果表明,该方案有较高的准确率并对合法主机造成较小的服务质量影响。
  3.针对突发的、不可预测的动态攻击流量,提出了一种基于SDN和NFV中间件的高效弹性拓展方案。该方案基于排队理论,在保证系统入侵防御性能的同时,使用最少的资源完成动态流量的检测;此外,该方案设计了一个流量到中间件的分配方案,可以确保在分配过程中,中间件之间的检测状态共享次数最少并且实现中间件的流量负载平衡。通过实验证明了该方案能令中间件高效适配动态攻击流量,以及对合法流量的吞吐量造成较小的影响。
  4.针对数量日趋增多且难以检测的加密攻击流量,提出了一种无监督的异常流量检测方案,该方案可以作为一个通用的NFV中间件来使用。其特点为不依赖于标签化数据、适应于流量分布的变化、以及实现实时检测。其具体的思想是先通过长短记忆神经网络自编码器(LSTM-Autoencoder)对流量的原数据进行时序特征提取,然后基于深度字典学习表示流量的正常模式,当某条新流量与正常流量模式的差异度较大时,则判定其为异常。实验结果表明了其在真实网络环境的设置下,实现了较高的准确率与稳定性。
  本文依托于国家重点研发计划“深度安全机理研究”、国家重点研发计划“网络空间拟态防御技术机制研究”、国家863项目课题“支持资源弹性调度的软件定义网络(SDN)关键技术研究”等项目进行展开。本文对以上四项内容进行研究并取得了一些初步成果,为构建网络动态防御机制的研究提供了新的方法与参考。
其他文献
知识图谱是一种简单有效的存储知识的方式,近年来许多开放域和垂直域的大型知识图谱被构建起来并得到了广泛的应用。知识表示和推理是人工智能研究中的重要课题,随着大数据时代的到来和计算能力的提升,原本符号化的知识表示和推理在逐渐向向量空间迁移,可以通过将知识元素映射到低维的向量空间中并基于向量空间的计算完成推理,这种基于向量空间计算的推理称为可微的推理,本文围绕可微的知识图谱推理及其应用展开研究。  可微
学位
行为识别的目的在于确定序列行为数据中任意时刻的行为模式,在智能感知、医疗健康、生物神经解码和人机交互等领域具有广泛应用价值。随着传感器及物联网等技术的发展、普及,行为数据体量越来越大、类别逐渐丰富、分布特性日益复杂,在有限成本内获得的人工标注数据相对于数据整体而言则越来越稀少、单一,因而基于经典监督学习的行为识别模型越来越容易过拟合。同时,随着传感技术的快速迭代更新和行为个体及应用需求的不断改变,
学位
使用有限元分析进行产品优化设计常常是一个多次迭代的过程,而且每一次迭代一般都需要重新进行十分耗时的有限元网格划分,以支持再分析,从而大大降低了产品再分析和优化设计的效率。为了显著提高产品优化设计和变动设计过程中再分析的效率,一种有效的解决方案是通过局部网格编辑而不是进行网格重生成,实现所需要的网格变动。然而,由于现有的少量六面体网格编辑方法仅能对六面体网格进行简单编辑,实现小幅变动,并且难以保证编
随着移动互联网通讯带宽增加和智能手机移动处理能力的增强,视频的创作与传播变得越来越方便,越来越多的视频被用户创作产生。为了有效利用海量视频资源,对其蕴含的丰富语义进行理解且检索是一个很有意义的研究内容。  传统的视频理解模型往往从预先定义的类别标签出发,基于属于该类别标签视频中的内容要素训练模板,进而完成语义识别任务。这种方式存在一定程度的局限性。对于预先定义类别标签中没有覆盖到的内容要素,该方法
建筑物外立面的语法解析与语义重建是计算机视觉中重要的问题之一。在地图重建、计算机辅助设计、电影与游戏的大规模城市生成中,这项技术有着重要的应用。高效而准确的建筑物解析系统可以节省大量的手工劳动力,实现高效的城市解析,进而通过语义重建系统,可以快速灵活地重建、生成大规模的三维城市模型。建筑物外立面的解析仍然是一个具有挑战性的难题,这是由建筑物外立面较为复杂的纹理结构、光照变化和遮挡等其他因素造成的。
随着硬件设备的发展,网络服务的普及以及社交媒体的兴起,每天都有海量视频数据被源源不断地生产出来,如何从这些视频中提取有价值的信息成为一个亟待解决的问题。作为一种新兴技术手段,视频问答能够基于问题针对性地提供视频中包含的各类物体和动作等诸多相关信息,其不仅可以提升信息提取的效率,而且拥有广泛的应用场景。视频问答主要涉及到文本信息理解,视频信息理解以及两者之间的交互,其中文本信息理解的算法发展较为成熟
学位
作为计算机视觉的基础核心研究问题之一,目标跟踪算法旨在对连续视频序列中的给定物体目标进行自动化跟踪并标注其对应的位置状态。在无人车驾驶、视频监控、视频编辑、机器人视觉等领域中,目标跟踪算法都扮演着至关重要的角色。一直以来,研究者们从不同角度出发提出了各种算法用以解决一系列问题,其中包括环境复杂问题、光照变化问题、遮挡问题以及物体变形问题等等。近年来,通过协滤波器、深度学习特征提取和孪生网络等技术的
随着信息网络技术的不断进步,近年来人们已经能够在丰富的场景中见到各式各样的物联网产品,比如工业物联网和家居物联网产品等。据国际知名科技咨询机构Gartner预测,到2025年,全球物联网设备的连接数将达到416亿。不同的物联网设备因其不同的通信需求,使用了不同的无线协议。此时,不同的无线协议将同时运行,这被称为无线跨协议的场景。这些同时运行的无线协议,如果运行的载波频率一致,且未被进行合理的协同时
网络是一种常见的用于描述实体关系的数据形式,许多真实数据都可以用网络的形式表示,例如社交网络,生物信息网络,电力网络等。分析和挖掘网络数据可以帮助理解实体之间的潜在关系和规律,并在人类生活和生产环境中发挥积极作用。传统的网络数据通常以邻接矩阵的形式表示,随着数据量的增大,真实的邻接矩阵往往是高维稀疏的。这对下游应用场景将带来计算复杂度高以及难以端到端融合的困难。为了解决这个问题,网络表示学习在最近
在计算机图形学领域中用计算机辅助生成艺术风格图像是一个重要研究方向,具体研究内容包括艺术风格绘制(即非真实感绘制),图像风格化,基于草图的艺术风格图像生成,交互图像美化等以及风格迁移等。本文在计算机辅助生成艺术风格图像研究中做了进一步的探索,主要包括以下三方面的工作:  1.提出一种计算机模拟和生成流沙风格画的方法。该方法把生成流沙画风格的过程分为以下步骤,即流沙画初始化区域的生成,用户输入草图辅