面向SDN控制器的DDoS攻击检测与防御技术研究

来源 :哈尔滨工程大学 | 被引量 : 0次 | 上传用户:jayguo123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
软件定义网络(Software Defined Network,SDN)是一种把控制层和数据层相分离的新型网络管理架构。控制层上的控制器集中管理数据层的网络设备,数据层中的网络设备仅仅根据控制层下发的指令转发数据包。控制层在整个网络的管理上担当着重要的角色。SDN控制层是网络的管理者,但它也可能成为单一的故障点。当网络设备无法连接上SDN控制器时,将造成控制器管理下的整个网络崩溃。一种能使SDN控制器无法被连接的攻击方式就是DDoS攻击。因此,保护SDN控制器的安全尤为重要。所以,本文针对SDN控制器的DDoS攻击检测与防御技术开展课题研究,旨在提出一种有效的检测方法和防御方法。首先,本文深入研究了SDN的特性以及针对SDN控制器进行DDoS攻击的方式,并根据已有的SDN控制器DDoS攻击检测方法的不足之处,提出了一种基于改进信息熵的SDN控制器DDoS攻击检测方法。该检测方法通过分析时间窗口内交换机提交给控制器的Packet-in数据包的流量分布,根据泊松分布公式计算出每个时间窗口的流量概率,再根据信息熵公式计算出时间窗口内的信息熵值,最终与阈值对比检测是否有对SDN控制器的DDoS攻击。对比实验验证表明,该检测方法在三种不同的SDN控制器的DDoS攻击策略下都有比较高的检测率。为了能有效的过滤掉攻击流量,并且确保SDN控制器能够正常工作,本文结合SDN控制器的处理能力,提出了一种基于动态阈值和源IP信誉的SDN控制器DDoS攻击防御方法。该方法首先统计每个时间窗口边缘交换机提交给控制器的数据包数,通过指数平滑方法对网络历史流量建模,确定各个边缘交换机的最佳平滑参数。然后实时动态选定每个时间窗口内各边缘交换机的阈值。当边缘交换机提交的数据包数超过阈值时,采用IP信誉评估算法确定每个请求报文的源IP信誉值,信誉值高的请求报文予以提交。对比实验验证表明,当发生SDN控制器的DDoS攻击时,该防御方法能有效过滤掉攻击流量,保障控制器的服务质量。
其他文献
随着计算机技术与通信技术日新月异的发展,无线局域网在个人和商业计算机领域日益流行起来。随着用户的要求不断提高,无线局域网向更高频率、更宽带宽的方向发展。IEEE802.11
本文所研究的针对IP地址流量计费的方法是基于路由器的计费,因为路由器在转发数据包的过程中,记录下了所有流经该路由器的源IP地址、目标IP地址和字节流量等信息,通过读取路由
证据理论作为一种推理常用的信息融合方法,对解决信息融合中不确定性问题具有显著的优势。随着证据理论在信息融合领域中的广泛应用,证据冲突、证据相关以及传统意义下证据理
随着计算技术和国际互联网的飞速发展,包括图像在内的各种多媒体数据的数量正以惊人的速度增长。人们很容易在互联网杂乱无序的信息海洋中迷失方向,如何从中尽快地发现有用的
图像分割是数字图像处理与机器视觉的基本问题之一,是图像分析中的重要环节,在整个研究中起着承前启后的作用,它既是对所有图像预处理效果的一个检验,也是后续进行图像分析与解译
本文首先介绍设计并实现数字小键盘拼音输入法需要重点解决的问题,例如拼音重码、拼音切分、汉字内码转换等.然后重点研究输入法评测系统中重要的组成部分——汉字文本自动注
集成电路技术在近10多年来飞速发展。集成电路的集成规模越来越大,已经可以把一个完整的电子系统集成到一个芯片上,即集成电路已经进入了片上系统(SoC)时代。SoC设计的核心技
WCDMA是第三代移动通信系统的主流技术之一,能够提供统一的全球范围内覆盖和使用的系统,支持从话音到分组数据到多媒体业务,能够根据需要提供带宽。HLR即归属位置寄存器(Home
基于免疫系统及危险模式理论的基础上,本文讨论了数据挖掘理论的框架体系,借鉴生命免疫科学中危险模式的免疫模型理论,围绕基于危险模式的免疫算法、关联规则挖掘和数据聚类分析
随着信息技术,特别是因特网的高速发展,计算机病毒的传播速度和影响范围都在不断增加,计算机病毒对计算机安全构成的威胁也日益突出。然而,传统的病毒检测方法,已经不能对抗