基于网络流的流量异常检测研究

来源 :山东师范大学 | 被引量 : 0次 | 上传用户:majixiong0
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着网络的迅速发展和互联网应用的普及,网络已成为人们日常工作生活中不可缺少的信息承载工具。网络技术的迅猛发展使人们对网络技术日益依赖的同时,也使得网络安全问题突显出来。形形色色的网络攻击、病毒扩散等异常流量层出不穷,传统的入侵检测系统已不能适应大规模的网络环境。相对来说,基于网络流的分析可以大大降低需要处理的负荷,具有更高的性价比,能够在更高的层次上实现对流量异常的检测。因此,基于网络流的流量异常检测具有重要的研究价值和现实意义。此外,网络流量异常检测不仅要检测出流量是否出现异常,而且还应检测出导致流量出现异常的源头,即找出网络流量中的异常流,对异常主机进行准确定位。本文正是基于上述问题进行相关研究,主要研究工作如下:第一,本文综述了网络流的产生、发展和采集方法,并对三种常用的流采集方法进行了分析比较,对基于NetFlow的网络流采集方法做了深入的研究,阐述了选择NetFlow的原因和优势。第二,本文通过对常见异常流量特征的分析,提出了一种基于聚类的异常流检测算法。算法是在变色龙算法的基础上设计的,它能够在没有先验知识的前提下,根据流特征的相似性发现异常流。首先将网络流数据集构造成一个K-最近邻居图,再通过图的划分算法将数据对象划分成大量相对较小的子簇,然后根据互连性和相似性反复地合并子簇来找到真正的结果聚类,最后过滤掉相似度较低的正常流聚类,从而得到异常网络流。第三,本文提出了一种新的异常检测机制。首先根据前后时刻的多特征相似度是否低于标准阈值来判断流量是否异常,若检测出异常,则激活异常流检测算法进行更细粒度的异常检测,并根据检测结果对标准相似度阈值进行更新。异常流的检测不仅能够对标准阈值进行更新,提高异常检测的准确率,而且能够定位产生异常的目标主机,提供给网络管理员更多的信息。第四,本文设计并部分实现了基于网络流的异常检测系统模型。模型由流数据采集模块、流信息统计模块、异常检测模块和报警信息呈现模块组成。流数据采集模块对采集来的流信息先进行单流检测,对异常特征较为明显的单个流进行过滤,随后将采集的流信息存入数据库;流信息统计模块将采集的流信息按一定的规则进行聚合,将得到的数据存入数据库,并通过信息呈现模块显示用户感兴趣的统计信息;异常检测模块由流量异常检测子模块和异常流检测子模块组成,将新的异常检测机制应用于本系统,不仅能发现流量异常,而且能检测出异常流,定位异常主机。最后,我们对异常检测系统特别是异常流检测模块进行了测试。通过对DARPA 1998数据集的测试表明,异常流算法能够在没有先验知识的前提下,对异常流量有较高的检测准确率。通过模拟实验,我们发现原型系统能够有效地发现网络流量异常,并能检测出异常流,验证了该模型的有效性,具有一定的实用价值。
其他文献
随着Internet的普及,软件开发逐渐趋向国际化、大型化和复杂化,基于大型数据库的银行业务系统更是如此,其功能点多,应用复杂,性能要求高,所以如何保证产品的高质量成了人们关
近年来,视觉监控系统在很多行业都得到了广泛的应用,生活中有小区和超市等的安全监控,银行系统中有柜台监控,交通方面有违章监控等等。视觉监控系统主要是使用计算机来协助人们分
学位
批注作为学习、鉴赏、批评的重要形式一直广泛存在于文学、教育、政务管理等领域。随着互联网和网络技术的迅速发展,文档的电子化和网络化趋势明显,因此迫切需要让传统的批注
随着网络技术的飞速发展,网络媒体已经成为人们获取各种信息的主要场所,每天承载着大量的新闻报道,人们日常关心的各种话题都能够在各种网站上找到。一般情况下,热门话题的报
学位
目前,图像融合技术在军事、医学、商业、交通、环境等诸多领域都得到了广泛的应用。本文对几种常见的传统图像融合方法进行了系统地研究,提出了基于改进的小波变换进行图像融合的方法。通过对典型相关分析(CCA)和多重典型相关分析(MCCA)理论的深入分析,探讨了将CCA和MCCA用于遥感图像像素级融合的基本策略和方法。论文的主要研究和创新性工作包括如下几个方面:(1)采用基于熵理论的Forstner算子及S
随着城市现代化进程的加速发展及人们对交通需求的日益扩大,城市交通问题日益突出。由于公共交通相对于其他交通方式具有无可比拟的优势,大力发展公共交通,实现数字化、智能化城
学位
无线传感器网络是20世纪90年代发端的一项新兴技术,它综合传感器、嵌入式计算、通信、计算机等技术,通过无线通信实现自组织,分布式自治网络系统,已成为国内外IT领域的研究热