网络流量数据处理与异常检测关键技术研究

来源 :战略支援部队信息工程大学 | 被引量 : 1次 | 上传用户:julia_203
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着信息网络在社会生产、生活中的持续深化,网络攻击造成的危害也急剧扩大。网络流量异常检测作为一种有效的网络攻击发现手段,能够从流量数据中识别出可疑流量,是当前网络空间安全领域的研究热点。而网络流量数据处理能够减少待检测数据数量、浓缩数据蕴含的信息量,从而提高网络流量异常检测的检测效率、精度。因此,本文针对网络流量数据处理与异常检测关键技术展开研究,主要工作如下:1、针对网络流量数据处理与异常检测采集流量数据的需求,基于NDIS(Network Driver Interface Specification)中间层驱动(Intermediate Driver)对流量数据采集方法进行设计与实现。首先对比分析了Windows系统一些典型的网络流量数据采集方法的优缺点,根据NDIS中间层驱动采集数据包效率高、不可旁路的特点,选择NDIS中间层驱动作为流量数据采集器;然后对传统的NDIS中间层驱动以及新型NDIS过滤驱动进行实现,并针对收发数据包不同过程,分别选用相应的处理服务对数据包进行采集、解析;最后对采集流量数据后提交数据过程进行设计,根据提交数据过程的特点对流量数据进行区分处理,解决数据提交、采集构成环路通信的问题,并设计使用第三方公开服务器和消息中间件两种方式解决提交数据过程中通信协调问题,以便后续对流量数据的处理与检测。2、为进一步提高聚合位向量(Aggregated Bit Vector,ABV)算法分类数据包的速度,该文提出一种面向连接的改进ABV(Improved Aggregated Bit Vector,IABV)算法。该算法利用同一连接包分类查找规则相对一致的特点,建立哈希表-规则库两级优化查找结构,首先通过哈希表查找包分类规则,若未命中继续从规则库中查找。利用连接时效性特点设计哈希表冲突处理机制,根据表项最近命中时间判断是否进行覆写更新,避免规则累积导致查找时间增加;然后对ABV算法各维度进行等分处理,为各等分区间建立数组索引,从而快速缩小向量查找范围,加快查找规则库速度;最后,将规则中前缀转化为范围降低辅助查找结构复杂度,以减少内存空间占用量并加快规则查找速度。实验结果表明,将规则中前缀转化为范围后能够有效提升算法性能,相同条件下IABV算法相比ABV算法时间性能有显著提高。3、为快速、准确地选取高质量的网络流量异常检测特征集,提出了一种混合器模式特征选择算法。首先为识别特征集中的冗余特征以减少特征数量降低计算量,提出一种冗余特征删除机制,将特征之间互信息与特征熵的比值定义为特征冗余度,删除特征集中冗余度超过阈值的特征;然后为准确度量每个特征对网络流量异常检测的影响,提出一种特征重要性评估机制,根据某个特征从特征集中删除前后特征集异常检测性能的变化度量该特征重要程度;最后根据特征重要程度对特征排序,选取异常检测准确率最高的前k个特征作为特征选择结果。实验结果表明所提特征选择算法能够在较短时间内选择出具有较好异常检测性能和较少特征数量的特征集。4、为提高细粒度网络流量异常检测准确率,提出一种基于特征选择的串并行相结合的网络流量异常检测方法。该方法提出异常流量粗粒度检测、异常流量类型细粒度检测两级结构,针对每类流量的特点分别选择最优特征集进行异常检测,以提高检测准确率。首先使用一个二分类器对网络流量进行粗粒度检测,以快速区分正常和异常流量;然后采用多个二分类器并行检测与单个多分类器检测相结合的方式识别异常流量所属类型,避免串行检测方式错误累积效应,在提高检测准确率的同时缩短检测时间;最后使用NSL-KDD数据集验证所提方法,结果表明该方法可以有效提高对各类流量的检测精准率、召回率。5、针对海量流量数据难以实时处理与检测的问题,引入Storm分布式处理平台对网络流量数据处理与异常检测原型系统进行设计与实现。该系统主要可以分为网络流量数据采集、特征提取以及异常检测三个模块。首先基于NDIS中间层驱动采集数据并利用包分类算法快速过滤数据包;其次通过一台公开服务器的协调将待检测流量数据提交至Storm平台上的流量特征提取任务拓扑,提取各流量特征构建特征向量;然后异常检测模块加载离线训练的检测模型以及特征选择算法选取的特征集,对特征向量进行异常检测;最后通过实验验证了原型系统的有效性。
其他文献
以二维MXene材料、金属氧化物为载体的负载钯金催化剂在石油化工、环境、能源等领域有广泛应用。载体不仅赋予负载型金属催化剂基本的机械性质,而且可以通过调控金属活性组分
研究碳纤维在我国的发展历程,认为原丝是制约我国碳纤维发展的主要原因之一,而原丝质量的优劣在很大程度上取决于纺丝过程与物质扩散相关的工艺环节。恒神公司经过多年发展,
目的:本文探究汉黄芩素在非小细胞肺癌A549细胞EMT中的作用和分子机制,旨在找到治疗非小细胞肺癌EMT潜在的miRNA标志物和治疗靶点,为中药活性成分临床应用提供依据。方法:(1)
随着经济全球化趋势的不断推进,中国入境游客逐年递增。导游口译扮演的角色越来越重要提高因而导游口译质量迫在眉睫。释意理论打破了口译界公认的理解、转换两步走的翻译方法。该理论新颖精辟对口译活动具有很强的指导意义。2018年,笔者参加由国家商务部主办,湖南大学承办的“2018年文化考察”旅游口译实践,期间担任汉英口译。笔者在口译过程中基本传达出讲话人意图,实现有效沟通,使听众对首都北京有了更加深刻全面地
采用增材制造技术制备记忆合金结构件,实现形状记忆合金和增材制造技术的有机融合,已成为智能材料制造领域研究的一个重点主题。然而,增材制造过程中极易产生元素烧损、晶粒
【目的】以整体骨炎评分(GOSS评分)量表作为评估慢性鼻窦炎伴鼻息肉患者鼻窦骨炎严重程度的指标,探讨临床常见因素与鼻窦骨炎的关系。【方法】收集2017年1月至2017年12月就诊福建省立医院耳鼻喉头颈外科,诊断为慢性鼻窦炎伴鼻息肉患者的临床资料,并进行回顾性分析,相关临床资料包括:性别、年龄、病程、临床症状、手术史、高血压病史、糖尿病病史、哮喘病史、吸烟史、鼻息肉标本嗜酸性粒细胞浸润程度、外周血嗜
正如我们所知,收入不平等与健康不平等之间往往紧密联系。为解决我国城乡居民健康不平等的问题,政府一直大力增加公共医疗服务供给以及提升医疗保障能力。我国在医疗卫生服务
20世纪60年代,奈达提出了著名的功能对等理论,对中西翻译产生了深远影响。该理论认为,在翻译过程中,当意义与形式不能兼顾时,应舍弃形式,改变原文形式再现原文语义。功能对等包括词汇对等、句法对等、篇章对等和文体对等。虽然该理论主要应用于笔译领域,但其所提出的传达信息、语言顺畅、关注接受者反映等原则对口译活动有很大的指导意义。2018年9月,笔者为来自美国的Brent提供主要涉及岳麓书院、湖南省博物馆
随着全球化的发展,口译的重要性越来越突出。本文基于意义论以及翻译是一种交际两种观点的融合,将关联理论作为理论基础对笔者的交替口译实践进行分析论述。笔者于2018年8月参加“2018年发展中国家民营企业管理与发展研修班”并担任项目助理以及部分口译工作。此项目是由中华人民共和国商务部主办、湖南外贸职业学院承办、湖南现代物流职业技术学院协办的中国外援项目,由来自19个国家的69名学员参与。参与学员大多来
近年来,许多网络被提出来并且作为大规模并行分布式系统的拓扑结构.由于在网络投入使用时会发生链路故障和节点故障,因此考虑具有故障元件的网络是很重要的.Park和Ihm提出了