基于暗网的早期检测技术在专用网络中的应用
更新时间:2023-05-04 16:51:01 阅读量: 实用文档 文档下载
- 基于暗通道先验的去雾算法推荐度:
- 相关推荐
龙源期刊网 6ca46606fe4733687f21aa00
基于暗网的早期检测技术在专用网络中的应用
作者:侯奉含, 白小翀
来源:《现代电子技术》2011年第01期
摘要:为了早期检测网络蠕虫,设计实现了一个基于暗网的可视化蠕虫早期检测系统,
并在某专用网络中进行了对比实验。结果显示,该系统在专用网络中比传统入侵检测系统能更早发现蠕虫等网络攻击,且时间提前量十分可观,说明基于暗网的早期检测技术在专用网络中有良好的应用前景。
关键词:暗网;蠕虫;早期检测;专用网络;可视化
中图分类号:TN915-34文献标识码:A
文章编号:1004-373X(2011)01-0110-02
Application of Darknet-based Previous Detection Technique in Private Network
HOU Feng-han1, BAI Xiao-chong2
(1. Department of Computer Engineering, Henan Polytechnic Institute, Nanyang 473009, China;
2. Uint 95865 of PLA, Beijing 102218, China)
Abstract: A visualization detection system based on the darknet was designed to detect network worms earlier. A contrast experiment was performed in a private network. The results show that the darknet-based system can detect the network attack launched by network worms much earlier than traditional IDS in private networks. It indicates that the darknet-based detection technique has a good application prospect in private networks.
Keywords: darknet; network worm; early detection; private network; visualization
暗网检测技术通过分析流向网络中未用IP地址段的数据来检测蠕虫、黑客扫描、DoS攻击等网络攻击行为,具有很高的准确性。银行、铁路、军队等同国际互联网隔离的专用网络中存在大量未用IP地址段,应用暗网检测技术具有先天优势[1-2]。本文实现了一个基于暗网的可视化蠕虫检测系统[3],并应用于专用网络。
1 暗网的概念和相关研究
网络中的未用IP地址段被称作暗网(darknet)、黑洞网络(black hole)[1-2,4-5]等,其中不应该有合法流量,而蠕虫、黑客、DoS攻击和错误配置等会产生流向暗网的流量,因此从中可
龙源期刊网 6ca46606fe4733687f21aa00
以发现攻击。在暗网研究方面,主要有Network Telescope项目组[4]和Internet Motion Sensor项目组[5]等。文献[4-9]介绍了不同的暗网检测系统并进行分析,但这些研究都是在因特网中进行的且大部分采用仿真方法。
2 可视化检测系统
2.1 主要思想
系统采用了一种可视化检测方法[3]。首先提取IP数据包中的三个首部字段:源IP地
址(用Is表示),目的IP地址(用Id来表示),目的端口号(用Pd来表示)。建立分别以这三个值为特征维度的三维直角坐标系,然后将每一个IP数据包按照三个首部字段在该三维坐标系中描绘一个点,如图1所示。从图中可以发现一些明显、有规律的图形。这些特征图形表示端口扫描(portscan)、主机扫描(hostscan)和拒绝服务(DoS)等各种攻击。根据这个特点将网络攻击从全部数据流中区分出来,进而在三维坐标系中将其表现出来,达到直观的可视化效果。
图1 数据包按三个首部字段显示
2.2 系统简介
系统主界面由4个界面组成,如图2所示[3]。攻击坐标图在三维坐标系和3个二维截面坐标系中实时显示当前攻击。攻击记录查询界面根据用户输入的查询条件以表格形式显示历史记录信息。攻击记录统计界面则根据用户输入的查询条件和设置用柱图、饼图、折线图三种形式显示历史记录报表。记录坐标图则根据用户输入的查询条件在三维坐标系和3个二维截面坐标系中显示历史攻击记录图形。系统还具有根据包内容过滤的规则设置、阈值设置和数据包离线分析功能,方便用户操作。
3 实际网络实验
3.1 实验环境
该专用网络技术架构同因特网一样,但整个网络与因特网完全隔离。网管中心能够将全部核心路由器的网络流量通过镜像方式汇聚导入该网管中心配置的入侵检测系统。实验时将暗网流量导入可视化检测系统。实验在不同时间进行了三次,之后对网管中心的入侵检测系统和本系统的检测结果进行了比对。
3.2 实验结果
实验结果如表1所示(出于隐私需要,隐藏IP地址的部分字段)。可以看出,除了1条记录外,其他记录都表明本系统能够比中心现用的入侵检测系统更早地检测出攻击。最早的早了58个多小时,大约3天。对于大规模传播的蠕虫来说,这么早的检测具有重要意义。
正在阅读:
基于暗网的早期检测技术在专用网络中的应用05-04
四川省邛崃市高埂中学2013-2014学年高一下学期收心考试数学试题08-21
专业工程、劳务分包采购管理办法12-09
2020下半年江苏省无锡市新吴区联通公司招聘试题及解析08-21
温州灯盏糕作文1000字07-04
酒店供货协议书范本12-12
《远期收购承诺函》03-02
初中数学竞赛辅导讲义及习题解答 含答案 共30讲 改好278页01-26
广东省珠海市普通高中2017_2018学年高一化学1月月考试题0205-05
《远期收购承诺函》12-17
- 教学能力大赛决赛获奖-教学实施报告-(完整图文版)
- 互联网+数据中心行业分析报告
- 2017上海杨浦区高三一模数学试题及答案
- 招商部差旅接待管理制度(4-25)
- 学生游玩安全注意事项
- 学生信息管理系统(文档模板供参考)
- 叉车门架有限元分析及系统设计
- 2014帮助残疾人志愿者服务情况记录
- 叶绿体中色素的提取和分离实验
- 中国食物成分表2020年最新权威完整改进版
- 推动国土资源领域生态文明建设
- 给水管道冲洗和消毒记录
- 计算机软件专业自我评价
- 高中数学必修1-5知识点归纳
- 2018-2022年中国第五代移动通信技术(5G)产业深度分析及发展前景研究报告发展趋势(目录)
- 生产车间巡查制度
- 2018版中国光热发电行业深度研究报告目录
- (通用)2019年中考数学总复习 第一章 第四节 数的开方与二次根式课件
- 2017_2018学年高中语文第二单元第4课说数课件粤教版
- 上市新药Lumateperone(卢美哌隆)合成检索总结报告
- 检测技术
- 早期
- 基于
- 专用
- 应用
- 网络
- 2011年政法干警招录培养体制改革试点教育入学考试民法学考试大纲
- 专题10名句名篇默写一劝学人们常说活到老学到老荀子
- 幼儿园防冲撞应急预案优选稿
- 湖南省长沙市长郡中学2016届高三下学期第六次月考英语试题
- 陶瓷制作中的化学问题
- (职业规划)职业生涯规划与实战案例
- 交强险的若干问题探讨
- 2018年南京航空航天大学材料科学与技术学院626有机化学之有机化学考研仿真模拟五套题
- 2016工行校招笔试真题解析-妈妈我去“宇宙行”考了个试
- 2014年郑州中学生田径比赛暨
- 牛津深圳版七年级英语下册-Unit3-Our-animal-friends-习题
- 电信话务员年度工作总结范文2篇
- 单核细胞趋化蛋白1和高敏C反应蛋白在2型糖尿病肾病患者中的变化及其临床意义
- 2018-2025年中国律师事务所行业市场前景规划及发展战略研究报告
- 离婚前如何避免对方转移财产--【绿狗法律攻略】
- 精选资料-2019届中考物理第四章透镜及其应用习题
- 阿里云云安全助理工程师ACA复习资料(完结)
- 华泰证券--江淮汽车(600418)中报点评:二季度环比同比皆增长
- 制药厂施工组织设计方案
- 2011-2012综合督导评价书面意见整改措施 2