《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 基于SDN構架的DoS/DDoS攻擊檢測與防御體系
基于SDN構架的DoS/DDoS攻擊檢測與防御體系
2015年電子技術應用第12期
張世軒,劉 靜, 賴英旭, 何 運,楊 盼
北京工業大學 計算機學院,北京100124
摘要: 針對DoS/DDoS的攻擊檢測算法大多應用于攻擊的目的端,只能實現檢測效果、并不能緩解攻擊的問題,提出利用SDN架構的集中控制等特點,在攻擊的源頭實現流量實時監控,使用源IP防偽、接入層異常檢測、鏈路流量異常檢測形成多重防御體系,盡可能早地發現攻擊,逐漸過濾異常流量,實現網絡層DDoS攻擊在源端的檢測和防御。提出防御體系概念,便于應用更先進的檢測算法完善防御體系。
中圖分類號: TP393
文獻標識碼: A
DOI:10.16157/j.issn.0258-7998.2015.12.030

中文引用格式: 張世軒,劉靜, 賴英旭,等. 基于SDN構架的DoS/DDoS攻擊檢測與防御體系[J].電子技術應用,2015,41(12):113-115,119.
英文引用格式: Zhang Shixuan,Liu Jing,Lai Yingxu,et al. DoS/DDoS attack detection and defense system based on SDN architectures[J].Application of Electronic Technique,2015,41(12):113-115,119.
DoS/DDoS attack detection and defense system based on SDN architectures
Zhang Shixuan,Liu Jing,Lai Yingxu,He Yun,Yang Pan
College of Computer,Beijing University of Technology,Beijing 100124,China
Abstract: Most of current DoS/DDoS attack detection algorithms apply to the destination of attack, which only perform detection rather than mitigation. In this paper, we proposed a multi-level defense system which performs real-time traffic monitoring at the source of attack leveraging centralized control of SDN architecture. Combining methods of antiIP spoofing, access layertraffic detection and link traffic detection, our system achieves early detection of attack, filters anomaly traffic gradually, thus detects and mitigates network layer DDoS attack at the source. Furthermore, we proposed the defense architecture concept, which helps to improve our defense system with more advanced algorithms in future.
Key words : software defined network;distributed denial of service;traffic anomaly detection;defense system

    

0 引言

    軟件定義網絡(Software Defined Networking,SDN)[1]是一種控制平面和數據平面解耦的、可實現網絡編程的創新網絡體系架構。目前已有很多企業進行了SDN實踐。但SDN 帶來了網絡架構方面革新的同時,也為安全防護體系帶來了挑戰,例如拒絕服務攻擊、非法接入訪問等。本文就SDN構架下DoS/DDoS攻擊檢測給出一組解決辦法,綜合運用信息安全中異常檢測和誤用檢測兩種思想,提出一種基于SDN的防御體系

1 相關工作

    肖佩瑤等[2]提出基于路由的檢測算法,但當隨機流發出時,控制器為每個流做出轉發路徑分析,下發流表項,影響了控制器的性能。

    劉勇等[3]通過對攻擊發生時網絡流量變化特性進行分析,提出基于流量波動的檢測算法。但在傳統網絡構架下,分散而封閉的控制平面并不能實時阻斷異常流量。

    左青云等[4]對文獻[5]進行了改進,在主成分分析法(Principal Components Analysis,PCA)分析時加入了異常流量特征熵,大幅降低了誤報率。但目前沒有控制器提供IP對的查詢API,所以要大量查詢流表項,在檢驗算法中進行統計。IP數量非常多時,算法用時將不可容忍。

    本文針對上述文獻的不足提出了改進辦法,在探索源地址驗證方面,通過控制器與OpenFlow交換機的信息交互實現了源地址驗證,總體設計更加簡單。通過將DoS/DDoS檢測算法與SDN技術相結合應用于網絡接入層,增加了添加流表項功能,可實時地對異常端口進行轉發限制。PCA是分析異常流量的一種重要方法,本文提出其針對鏈路流量異常的檢測判斷,算法用時大幅下降。

2 體系架構設計

    面對形式越來越多的DoS/DDoS攻擊,以往僅通過單一方法檢測攻擊的方式已經無法達到良好的檢測效果,本文綜合多項檢測方法并形成防御體系,其架構如圖1所示。偽造源IP地址是最常用的手段,所以第一道防線為源IP防偽,IP防偽模塊通過接收到的數據報文為每個交換機端口設置動態的IP綁定,防止偽造IP包攻擊。若傀儡機發送大量使用真實源IP的數據包,會被第二道防線——接入層異常檢測所過濾,信息查詢模塊通過OpenFlow協議獲取到交換機統計信息,接入層檢測通過API獲取到端口流量信息進行算法檢驗。若異常則通過靜態流表插入模塊對交換機特定端口施行轉發限制。只有攻擊流量以趨近于正常的速度發送數據包會通過檢測。在第三道防線——鏈路流量異常檢測中,用API獲取到的整個網絡信息進行算法檢驗,做出異常判斷。

wl6-t1.gif

3 DoS/DDoS攻擊檢測與防御方法

3.1 源IP防偽

3.1.1 設計思想

    在DDoS攻擊中按攻擊源地址分為真實源地址和偽造源地址,偽造源地址會使得多種放大攻擊成為可能,并使攻擊定位變得困難。在SDN構架下控制器對每臺交換機統一管理,可以利用此優勢,動態實現接口與IP的綁定。

3.1.2 設計描述

    獲取IP地址的途徑有兩種:使用DHCP服務或配置靜態IP。首先在控制器啟動時向交換機各端口插入將數據發往控制器的流表項,以保證對其監控,然后分別處理兩種獲取IP的方式。

    (1)DHCP:客戶端通過DHCP ACK獲取到IP地址記為S,刪除發往控制器的流表項,同時下發交換機目標端口僅允許S源地址通過的流表項。

    (2)靜態IP:控制器中設置了兩個域,一個為端口控制域,存儲已經被管控的端口;另一個是交換機連接域,存儲交換機相連接的端口,不對這部分端口進行綁定。當數據包從某一接入端口發送到控制器進行解析時,分析源地址S,刪除發往控制器流表項,并下發此端口僅允許S源地址通過的流表項。

    當客戶端發送DHCP Release或交換機端口失去連接時,刪除上述防偽流表項。重新插入此端口發往控制器的流表項,恢復到初始狀態。

3.2 接入層網絡異常流量檢測

3.2.1 設計思想

    DoS/DDoS攻擊時的流量特征是在一段時間內突然增大,且趨于平穩。因此采用差分方差變化率為測量在接入層檢測異常流量。利用控制器提供的API下發異常端口的限制流表項,做到異常流量的防御。

3.2.2 差分方差優勢與計算

    流量波動性是衡量攻擊的一個重要的指標,概率論中方差描述了數據整體的波動性,而所需要的是數據相對的、局部的波動情況,所以差分方差能更好地反映流量的波動情況。由于算法是動態檢測的,所以各個統計量均依靠前一周期的計算結果。假設在t時刻,原始流量為C(t),流量的整體均值wl6-gs1-s1.gif如式(1)所示:

wl6-gs1-4.gif

3.2.3 攻擊判斷與流表下發

    根據隸屬函數u(t)的值,做出是否執行算法的判斷。若u(t)=0,則認為攻擊未發生,若u(t)=1,則認為發生攻擊,以上兩種情況不執行算法。當0<u(t)<1時,執行算法判定攻擊。定義常量c為閾值,代表能容忍的流量上限,變量s代表具有攻擊特征的流量可以連續出現的周期數,變量a代表具有攻擊特征的流量已經持續的周期數。當u(t)持續大于0時,每次執行算法都會使a增1,用當前周期與上一周期的差分方差比較,決定此周期攻擊強度A(t)。若A(t)≥A(t-1)與a≥s同時發生,則判定發生攻擊,通過控制器提供的API下發流表項,阻斷攻擊流量;否則,暫不確定攻擊是否發生,進入下一次循環判斷。

3.3 鏈路異常流量檢測

3.3.1 設計思想

    如果傀儡機采用接近正常的發包速率,就會讓接入層檢測模塊陷入沉默,但攻擊流量會在到達目標鏈路前逐漸匯集,因此采用了通過流量矩陣來統計網絡流量的方法。使用主成分分析法對數據進行處理,并且計算動態閾值,判斷是否存在異常。相比于IP流量對,物理鏈路相對穩定,數據統計簡單,不會出現大量誤報,且執行速度大幅增加。

3.3.2 主成分分析法異常檢測

    流量矩陣:每個OpenFlow交換機之間的鏈路流量稱為SS對。流量矩陣X為t×p維的矩陣,常量t是樣本數量,變量p為SS對數量,Xij表示第i個樣本、第j個SS對的流量大小。

    對于t×p維流量矩陣X應用主成分分析方法計算特征值與特征向量,使前k個主成分特征值和達到所有主成分特征值和的85%,前k個主成分特征向量構成正常子空間s,剩余的p-k個主成分特征向量則構成異常子空間s′。將流量矩陣X向這兩個子空間進行投影。正常子空間s中的k個特征向量組成的矩陣記為P,矩陣各列的平均值組成向量記為x。設x在正常子空間的投影為模型流量x′,在異常子空間的投影為殘差流量x″,如式(5)所示:

wl6-gs5-8.gif

    采用滑動窗口機制更新流量矩陣,正常時模型流量與殘差流量大致不變,當出現異常時,殘差流量會發生巨大的變化,殘差流量變化值如式(9)所示:

    wl6-gs9.gif

4 實驗及結果分析

4.1 實驗環境說明

    實驗使用mininet[7]進行模擬,floodlight控制器進行網絡信息的獲取與流表項的下發,利用hping測試軟件進行模擬攻擊實驗。圖2為實驗拓撲圖,實驗測試時長1 000 s,具體測試詳見表1攻擊說明。

wl6-t2.gif

wl6-b1.gif

4.2 測試結果說明

4.2.1 源IP防偽測試結果

    源IP防偽屬于功能檢驗,防偽率100%,圖3為統計結果。在測試實驗的200 s和800 s注入了偽造源IP的攻擊流量,攻擊結果被實時體現出來。

wl6-t3.gif

4.2.2 接入層異常檢測測試結果

    接入層檢測當收到不失一般性的流量攻擊時,會觸發報警下發流表,結果如圖4所示。圖4(a)為該接入端口接收到的數據包數,圖4(b)為此端口實際轉發的數據包數。在流量正常時,接收即轉發,所以圖4(a)與圖4(b)無差別。在第300 s與500 s時注入攻擊流量,發生報警時,對端口進行限制,圖4(b)中轉發流量大幅下降,表明對攻擊行為做出了防御動作,將異常流量封鎖在網絡外。

wl6-t4.gif

4.2.3 鏈路流量異常檢測的測試結果

    趨近正常速率發送數據包的主機會被接入層檢測漏檢,此時鏈路層流量檢測就會起到作用,如圖5所示,為保證不過分消耗控制器資源,每10 s執行一次算法。在400 s和650 s注入了DDoS攻擊流量,流量殘差值的變化突然增大超過依靠上一個檢測周期計算出的閾值,發生報警。但攻擊流量會造成流量矩陣的混亂,可能會發生可預知的誤報,總誤報率約5%。

wl6-t5.gif

5 總結

    針對各式各樣的DDoS攻擊應該采用多種防御手段,本文利用SDN的優勢獲取網絡狀態,通過源IP地址的動態綁定,基于差分方差的接入層異常檢測,基于多元統計分析的鏈路流量異常檢測,構建了一個DoS/DDoS防御體系,并通過實驗進行了驗證。實驗表明,此體系不僅能對各類DoS/DDoS攻擊迅速做出響應,并且可以將攻擊流量封鎖在源頭。未來研究者可以從本文的思路繼續探索,提出更加先進的檢測算法,完善此防御體系。

參考文獻

[1] 左青云,陳鳴,趙廣松,等.基于OpenFlow的SDN技術研究[J].軟件學報,2013(5):1078-1097.

[2] 肖佩瑤,畢軍.基于OpenFlow架構的域內源地址驗證方法[J].小型微型計算機系統,2013,34(9):1999-2003.

[3] 劉勇,香麗蕓.基于網絡異常流量判斷DoS/DDoS攻擊的檢測算法[J].吉林大學學報(信息科學版),2008(3):313-319.

[4] 左青云,陳鳴,王秀磊,等.一種基于SDN的在線流量異常檢測方法[J].西安電子科技大學學報,2015(1):155-160.

[5] LAKHINA A,CROVELLA M,DIOT C.Diagnosing network-wide traffic anomalies[C].Proceedings of the ACMSIGCOMM.New York:ACM,2004:219-230.

[6] JACKSON J E,MUDHOLKAR G S.Control procedures for residuals associated with principal component analysis[J].Technometrics,1979,21(3):341-349.

[7] HANDIGOL N,HELLER B,JEYAKUMAR V,et al.Reproducible network experiments using container-based emulation[C].Proceedings of the 8th International Conference on Emerging Networking Experiments and Technologies.New York:ACM,2012:253-264

此內容為AET網站原創,未經授權禁止轉載。
欧美激情办公室aⅴ_国产欧美综合一区二区三区_欧美午夜精品久久久久免费视_福利视频欧美一区二区三区

          国产一区二区高清不卡| 国产精品mm| 99在线|亚洲一区二区| 欧美激情麻豆| 欧美激情亚洲| 欧美日韩成人| 在线精品亚洲| 国产欧美一区二区三区另类精品| 欧美在线高清| 一区精品在线| 欧美精品尤物在线| 狠狠色狠狠色综合日日tαg| 一区二区三区欧美在线| 亚洲视频导航| 久久精品中文字幕一区二区三区| 久久婷婷亚洲| 韩国欧美一区| 欧美91大片| 激情久久久久久久| 国产情侣久久| 久久最新视频| 影音欧美亚洲| 麻豆久久久9性大片| 久久一日本道色综合久久| 欧美日韩系列| 一区二区欧美日韩| 可以看av的网站久久看| 韩国亚洲精品| 亚洲女同在线| 亚洲性人人天天夜夜摸| 国产亚洲一区在线播放| 久久久精品午夜少妇| 国色天香一区二区| 老司机一区二区三区| 欧美影院一区| 99热免费精品| 欧美精品97| 99精品视频网| 欧美日韩一区在线播放| 一区二区不卡在线视频 午夜欧美不卡'| 西西人体一区二区| 欧美jjzz| 亚洲高清网站| 国产精品美女久久久| 欧美精品aa| 国产一区二区三区成人欧美日韩在线观看 | 免费日韩视频| 久久久亚洲一区| 亚洲精品裸体| 欧美三级特黄| 久久综合久久久| 国产精品一区二区三区四区五区 | 国产一区二区在线观看免费播放| 亚洲精品美女91| 欧美欧美全黄| 亚洲精品一二| 极品少妇一区二区三区| 欧美精品九九| 欧美国产免费| 久久国产日韩欧美| 亚洲欧美日韩专区| 国产九区一区在线| 99爱精品视频| 亚洲精品黄色| 亚洲美女色禁图| 亚洲精品国产精品国自产观看| 欧美视频二区| 欧美性天天影院| 欧美日本不卡| 一级日韩一区在线观看| 欧美一区亚洲二区| 亚洲影院免费| 免费一级欧美片在线播放| 日韩视频在线播放| 国产视频精品网| 国产亚洲午夜| 久久国产免费| 久久精品人人| 欧美日韩系列| 欧美日韩1区| 亚洲高清久久| 欧美大片专区| 国产一区二区三区四区三区四| 欧美日韩一区在线播放| 亚洲视频一区| 亚洲精品裸体| 亚洲一区二区三区色| 久久精品人人| 国产在线精品二区| av成人黄色| 久久精品综合一区| 欧美一区二区三区久久精品| 国产日韩一区二区三区在线播放 | 欧美成人综合一区| 久久狠狠久久综合桃花| 久久资源av| 一区二区视频欧美| 国产欧美69| 欧美一区三区二区在线观看| 欧美日韩中文| 99精品热6080yy久久| 久久99伊人| 激情久久综合| 久久成人国产| 久久在线精品| 午夜一级在线看亚洲| 欧美搞黄网站| av成人激情| 一区精品久久| 久久久久久穴| 亚洲欧美久久久| 亚洲特级毛片| 99av国产精品欲麻豆| 狠狠爱www人成狠狠爱综合网| 国产日韩欧美一区在线| 亚洲国产精品一区二区第一页| 国产一区二区三区黄| 亚洲国产精品视频一区| 久久激情综合| 在线亚洲成人| 亚洲精品自在在线观看| 你懂的亚洲视频| 免费在线亚洲欧美| 99精品国产在热久久下载| 欧美日韩国产色综合一二三四| 久久永久免费| 性色一区二区三区| 美日韩免费视频| 国内精品久久久久久久影视麻豆| 韩日在线一区| 亚洲国产精品日韩| 欧美人成在线| 合欧美一区二区三区| 狂野欧美一区| 国产精品a级| 欧美 日韩 国产一区二区在线视频| 欧美日韩国产综合视频在线| 欧美在线免费一级片| 久久99伊人| 亚洲欧美亚洲| 久久人人97超碰人人澡爱香蕉| 久久性天堂网| 亚洲欧美综合国产精品一区| av成人国产| 美女久久一区| 午夜日韩视频| 亚洲精品欧美精品| 国产日韩一区欧美| 久久综合婷婷| 国精品一区二区| 国产一区二区三区免费不卡| 国产精品久久久久久久免费软件 | 久久国产精品免费一区| 国产美女一区| 欧美a级一区| 国产自产在线视频一区| 91久久综合| 国产精品亚洲综合| 黄色亚洲在线| 国产欧美日韩综合一区在线观看 | 亚洲综合好骚| 欧美日本久久| 在线日韩中文| 国产女主播一区二区| 欧美一区二区三区四区在线观看地址| 快she精品国产999| 午夜精品区一区二区三| 亚洲国产日本| 性娇小13――14欧美| 精品69视频一区二区三区Q| 国产一级久久| 亚洲经典自拍| 久久一区亚洲| 美女91精品| 激情久久五月| 久久国产手机看片| 欧美日韩精品免费观看视一区二区| 影音先锋一区| 激情一区二区| 国产美女诱惑一区二区| 极品少妇一区二区三区| 欧美一区二视频在线免费观看| 亚洲人体偷拍| 在线视频日韩| 亚洲精品一级| 欧美一区不卡| 亚洲伊人观看| 亚洲视频免费| 国产字幕视频一区二区| 99亚洲视频| 亚洲国产专区| 欧美视频久久| 欧美一区二区| 国产伦精品一区二区三区照片91| 性色一区二区| 免费久久99精品国产自在现线| 国内精品美女在线观看| 欧美成人一品| 久久高清一区| 欧美一区二区三区四区在线观看地址| 亚洲精品视频一区二区三区| 亚洲精品在线观看免费| 亚洲一二区在线| 影音先锋亚洲精品| 午夜精品久久99蜜桃的功能介绍| 久久riav二区三区| 亚洲综合国产| 亚洲精品欧美精品| 亚洲人www| 精品二区视频| aa级大片欧美三级| 亚洲第一区色| 国产一级精品aaaaa看| 亚洲理伦在线| 最近看过的日韩成人| 伊人精品在线| 影音先锋亚洲电影| 雨宫琴音一区二区在线| 国产一区激情| 欧美日韩综合| 精品不卡在线| 亚洲婷婷在线| 亚洲每日在线| 国产日韩在线一区二区三区| 夜夜精品视频| 国产精品区二区三区日本| 国产精品亚洲综合色区韩国| 欧美日韩在线精品| 久久久久久久久久久一区| 国产视频久久| 国产精品jizz在线观看美国| 麻豆精品91| 久久综合给合久久狠狠色| 女同性一区二区三区人了人一| 欧美福利一区| 在线播放一区| 一本色道久久综合亚洲精品婷婷 | 国产精品乱看| 亚洲中字黄色| 欧美国产先锋| 亚洲人体大胆视频| 噜噜噜噜噜久久久久久91 | 久久综合中文| 免费日韩一区二区| 久久综合狠狠综合久久综青草| 亚洲另类自拍| 久久精品二区| 欧美午夜a级限制福利片| 亚洲精品一级| 老司机精品视频网站| 在线成人黄色| 久久久久网站| 亚洲国产精品123| 国产精品人人爽人人做我的可爱| 欧美不卡视频| 欧美在线三区| 一区二区三区精品国产| 久久综合九色99| 99视频一区| 国模 一区 二区 三区| 亚洲一区影院| 1024日韩| 欧美激情亚洲| 亚洲欧美日本视频在线观看| 欧美日韩在线高清| 国产精品手机在线| 黄色亚洲在线| 欧美在线1区| 91久久精品www人人做人人爽| 美女精品在线| 一区二区91| 在线精品福利| 欧美另类一区| 欧美一区视频| 麻豆成人在线| 国产农村妇女精品一区二区| 影音先锋久久资源网| 久久一区激情| 欧美 日韩 国产一区二区在线视频| 影院欧美亚洲| 韩国一区二区三区美女美女秀| 久久国产主播| 欧美专区18| 亚洲一区视频| 国产九九精品| 国产亚洲欧美一区二区三区| 在线播放一区| 亚洲二区视频| 午夜久久福利| 欧美日韩另类丝袜其他| 欧美激情视频一区二区三区在线播放| 亚洲综合视频一区| 国产精品美女久久久| 国产精品毛片| 香蕉久久久久久久av网站| 国产精品美女黄网| 国产日韩精品久久| 中文一区在线| 日韩午夜一区| 国产欧美日韩亚洲一区二区三区| 精品999网站| 亚洲国产婷婷香蕉久久久久久99| 国产精品xvideos88| 欧美久久在线| 国语自产精品视频在线看8查询8| 欧美涩涩网站| 亚洲国产日韩美| 日韩一区二区免费看| 99热免费精品| 亚洲欧美成人| 久久人人九九| 国产精品a级| 伊人久久大香线蕉av超碰演员| 亚洲精品1区2区| 亚洲欧美日韩国产| 欧美黄色一级视频| 激情欧美国产欧美| 妖精视频成人观看www| 国产精品一区视频网站| 久久久精品网| 亚洲大片在线| 母乳一区在线观看| 国产精品对白刺激久久久| 亚洲精品视频一区二区三区| 国产精品久久久久久久久久直播| 久久国产高清| 激情综合视频| 久久久夜夜夜| 亚洲乱码视频| 欧美激情无毛| 国产女优一区| 亚洲视频高清| 免费不卡亚洲欧美| 亚洲欧洲一区二区在线观看| 久久亚洲高清| 国产一区二区高清| 亚洲视屏一区| 久久久亚洲人| 99精品国产一区二区青青牛奶| 久久亚洲午夜电影| 99精品视频免费全部在线| 欧美在线播放一区| 亚洲一区国产| 欧美高清视频一区| 精品成人国产| 国产精品亚洲欧美| 在线观看一区欧美| 久久久久久夜| 亚洲精选在线| 欧美一区激情| 亚洲国产导航| 欧美va天堂| 国产九区一区在线| 伊人狠狠色j香婷婷综合| 欧美专区18| 国产精品mm| 在线日韩中文| 久热综合在线亚洲精品| 亚洲美女一区| 久久一区中文字幕| 国产精品主播| 一区二区久久| 欧美一区三区二区在线观看| 国产一区91| 激情91久久| 欧美日韩在线一二三| 久久av在线| 性色一区二区三区| 亚洲欧美国产不卡| 国产精品制服诱惑| 国产欧美69| 国产一级精品aaaaa看| 国产精品一二| 性欧美精品高清| 久久高清一区| 亚洲午夜一级| 在线观看不卡| 亚洲精品一二| 亚洲一区二区三区免费观看| 国产日产高清欧美一区二区三区| 亚洲精品欧洲| 国产三级精品在线不卡| 国产一区二区高清不卡| 欧美资源在线| 欧美一区免费| 欧美日本韩国在线| 亚洲网站在线| 亚洲伦伦在线| 免费在线成人| 久久三级视频| 激情一区二区三区| 一本色道久久| 免费在线亚洲| 欧美精品一卡| 亚洲国产二区| 美女亚洲精品| 好吊日精品视频| 国产精品免费在线| 欧美精品一区在线发布| 99av国产精品欲麻豆|