VIET NAM NATIONAL UNIVERSITY - HO CHI MINH CITY HO CHI MINH CITY UNIVERSITY OF TECHNOLOGY NGO DUC MINH A HIGH PERFORMANCE ANOMALY-BASED INTRUSION DETECTION SYSTEM FOR SDN NETWORKS MAJOR: COMPUTER SCIENCE MAJOR ID: 60.01 MASTER THESIS HO CHI MINH City, December 2019 VIET NAM NATIONAL UNIVERSITY - HO CHI MINH CITY HO CHI MINH CITY UNIVERSITY OF TECHNOLOGY NGO DUC MINH A HIGH PERFORMANCE ANOMALY-BASED INTRUSION DETECTION SYSTEM FOR SDN NETWORKS MAJOR: COMPUTER SCIENCE MAJOR ID: 60.01 MASTER THESIS HO CHI MINH City, December 2019 CÔNG TRÌNH ĐƯỢC HOÀN THÀNH TẠI TRƯỜNG ĐẠI HỌC BÁCH KHOA - ĐHQG - HCM Cán bộ hướng dẫn khoa học : (Ghi rõ họ, tên, học hàm, học vị và chữ ký) Cán bộ chấm nhận xét 1 : (Ghi rõ họ, tên, học hàm, học vị và chữ ký) Cán bộ chấm nhận xét 2 : (Ghi rõ họ, tên, học hàm, học vị và chữ ký) Luận văn thạc sĩ được bảo vệ tại Trường Đại học Bách Khoa, ĐHQG Tp. Thành phần Hội đồng đánh giá luận văn thạc sĩ gồm: (Ghi rõ họ, tên, học hàm, học vị của Hội đồng chấm bảo vệ luận văn thạc sĩ) 1. Xác nhận của Chủ tịch Hội đồng đánh giá LV và Trưởng Khoa quản lý chuyên ngành sau khi luận văn đã được sửa chữa (nếu có). CHỦ TỊCH HỘI ĐỒNG TRƯỞNG KHOA KH&KTMT ĐẠI HỌC QUỐC GIA TP.HCM CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM TRƯỜNG ĐẠI HỌC BÁCH KHOA Độc lập - Tự do - Hạnh phúc NHIỆM VỤ LUẬN VĂN THẠC SĨ Họ tên học viên: NGÔ ĐỨC MINH MSHV: 1770024 Ngày, tháng, năm sinh: 05/06/1994 Nơi sinh: Đồng Nai Ngành: Khoa học máy tính Mã số: 60.
TÊN ĐỀ TÀI: HỆ THỐNG PHÁT HIỆN XÂM NHẬP MẠNG DỰA TRÊN SỰ BẤT THƯỜNG HIỆU NĂNG CAO CHO MẠNG SDN. NHIỆM VỤ VÀ NỘI DUNG: • Nghiên cứu và hiện thực các giải thuật phát hiện/phòng chống tấn công mạng. Trong đó, có nghiên cứu các kĩ thuật phát hiện dựa trên bất thường sử dụng kĩ thuật học máy trên phần cứng NetFPGA. • Xây dựng kiến trúc hệ thống bộ chuyển mạch OpenFlow trên nền tảng NetFPGA với khả năng tích hợp khối bảo mật.
Đo đạc và đánh giá tốc độ chuyển mạch của hệ thống mới. • Tích hợp khối phát hiện tấn công dựa trên bất thường vào bộ chuyển mạch OpenFlow trên nền tảng NetFPGA. • Module hóa và cải tiến tài nguyên hệ thống trên phần cứng NetFPGA. Thử nghiệm, đánh giá kết quả so với các công trình liên quan III.
NGÀY GIAO NHIỆM VỤ: 13/08/2018 IV. NGÀY HOÀN THÀNH NHIỆM VỤ: 30/12/2019 V. CÁN BỘ HƯỚNG DẪN: PGS. TRẦN NGỌC THỊNH.
CÁN BỘ HƯỚNG DẪN TRƯỞNG KHOA KH&KTMT (Họ tên và chữ ký) (Họ tên và chữ ký) ACKNOWLEDGMENTS Firstly, I would like to express my sincere gratitude to my advisor, Associate Professor Tran Ngoc Thinh for his warmly supports, taking the time from the beginning of my work to orient the research, and during step by step of the dissertation process. Besides my advisor, I would like to thank to my teachers at Faculty of Computer Science & Engineering, Ho Chi Minh City University of Technology in providing a lot of knowledge for me during my master course. Especially, my sincere thanks also goes to Doctor Cuong Pham-Quoc who has guided me and improved my skill a lot while writing papers and reports To Computer Engineering labmates, I would like to thank Mr. Ho Quang Chi Bao, Mr.
Tran Nguyen Vo, Mrs. Tran Thi Thuy Chau, Mr. Le Tan Long, Tran Minh Anh Tuan, Dang Ngo Nhat Truong, Nguyen Gia Phuc and the many other individuals for the sleepless nights we were working together before deadlines, and for all the fun we have had in the last three years. Last but importantly, I am grateful to the God for the good health and well being that were necessary to complete this dissertation.
I would like to say thank you so much to my family. I could not go far on my way without their supports and encouragements. Ho Chi Minh City, December 01st , 2019 Ngo Duc Minh i ABSTRACT Internet has become a global information system that can be accessed publicly by linked computers from all over the world. Along with the development of Internet of Things (IoTs) the number of entities in Internet can reach 20-100 billion in 2020 [1].
Thus, an alternative approach for traditional network architecture to adapt comprehensive demands is necessary, urgency. Software-Defined Networking (SDN) [2] has been investigated by many organizations because of its advantages compared to the traditional approaches. Computer networks are configured and operated manually in traditional networks, while SDN provides centralization control, simple hardware devices, and high virtualization. SDN decouples network control from forwarding functions, so that network control becomes programmable.
In SDN, network control contains controllers configured by network administrators through software interfaces. Besides, the developing of Artificial Intelligence (AI), which can train a machine to imitate intelligent human behaviors has become a prominent topic. AI has achieved several successes in practical applications such as decision making, speech recognition, and also object classification. Besides, real-time applications usually require heavy computational tasks; thus, processing on general-purpose processors is not efficiency in performance.
Meanwhile, hardware accelerators such as Graphics Processing Units (GPUs) and Field-Programmable Gate Arrays (FPGAs) have been employed to improve the throughput of AI algorithms in these applications. This work aims to enhance security for SDN by pre-processing and protecting network packets at the data plane using multiple approaches. This work introduces an efficient high-throughput and low-latency SYN flood defender architecture, carefully designed with a pipeline model. A mathematical model is also added with the architecture for estimating SYN flood protection throughput and latency.
Our ii ABSTRACT iii experiments with NetFPGA-10G platforms show that the core can protect servers against SYN flood attacks by up to 28+ millions of packets per second. In addition, the thesis proposes an architecture for SDN-based secured forwarding devices (switches) by extending our previous architecture - HPOFS with multiple security functions, including lightweight DDoS mechanisms, signature-based, and anomaly-based IDS. We implement our architecture on a heterogeneous system, including host processors, GPU, and FPGA boards. To the best of our knowledge, this is the first forwarding device for SDN implemented on a heterogeneous system in the literature.
Our system not only is enhanced security but also provides a high-speed switching capacity based on the OpenFlow standard. The implemented design on GTX Geforce 1080 G1 for training phase is 14× faster when compared to CPU Intel Core i7 – 4770, 3,4GHz, 16GB of RAM on Ubuntu version 14. The switching function along with three lightweight DDoS detection/prevention mechanisms have processing speed at 39.48 Gbps on NetFPGA-10G board (Xilinx xc5vtx240t FPGA device). Especially, our neural network models on NetFPGA-10G board outperform CPU in processing performance by reaching throughputs at 4.
Moreover, the neural network model achieves 99.01% precision with only 0.02% false-positive rate using the created dataset. ABSTRACT iv Tóm Tắt Luận Văn Thạc Sĩ Internet đã trở thành hệ thống thông tin toàn cầu và có thể truy cập mọi lúc mọi nơi bởi các máy tính trên toàn thế giới. Cùng với đó là sự phát triển của internet vạn vật (Internet of things), số lượng kết nối có thể đạt 20-100 tỉ vào năm 2020 [1]. Vì thế, một giải pháp thay thế cho kiến trúc mạng truyền thống là rất cần thiết.
Software-defined Networking (SDN) [2] được xem là một giải pháp thay thế cho mạng truyền thống và đã được nghiên cứu bởi nhiều tổ chức trên thế giới với nhiều ưu thế so với mạng truyền thống. Mạng máy tính truyền thống thông thường được cấu hình và vận hành bằng tay, người quản trị phải đến từng thiết bị phần cứng để cấu hình chúng trong khi mạng SDN cung cấp khả năng quản lý tập trung. Trong mạng SDN, những bộ điều khiển được vận hành bởi người quản trị mạng thông qua những phần mềm. Thêm vào đó, sự phát triển của trí tuệ nhân tạo (Artificial Intelligence - AI) có thể huấn luyện máy tính để bắt chước hành vi con người đã trở thành một chủ đề hứa hẹn.
AI đã đạt được nhiều thành công trong các bài toán thực tế như là đưa ra quyết định, nhận dạng giọng nói, và cả phân loại thực thể. Bên cạnh đó, các ứng dụng yêu cầu đáp ứng thời gian thực thường yêu cầu tính toán phức tạp, dẫn đến việc sử dụng các bộ xử lý chung không còn hiệu quả về mặt hiệu suất. Trong khi đó, phần cứng tăng tốc như GPU và FPGA đã và đang được nghiên cứu sử dụng để cải tiến hiệu suất cho những ứng dụng sử dụng các giải thuật trí tuệ nhân tạo.Luận văn thạc sỹ này với mục tiêu là giảm thiểu tính toán cho đường điều khiển bằng cách tiền xử lý và bảo vệ mạng sớm hơn ở đường dữ liệu sử dụng các hướng tiếp cận khác nhau, đặc biệt là hướng phát hiện tấn công dựa trên bất thường. Công trình này giới thiệu một kiến trúc hiệu năng cao cho phòng chống tấn công SYN Flood, được thiết kế kỹ càng theo cơ chế xử lý đường ống.
Một mô hình toán học cũng được đề xuất để đo đạc và đánh giá khả năng chống chịu của khối SYN Flood về khía cạnh hiệu suất và độ trễ. Kết quả thực nghiệm trên nền tảng NetFPGA-10G cho thấy khối bảo mật này có thể bảo vệ các máy chủ khỏi tấn công SYN Flood ở tốc độ lên đến 28+ triệu gói tin trên một giây. Thêm vào đó, luận văn đề xuất bảo mật cho các thiết bị chuyển tiếp dữ liệu theo kiến trúc mạng SDN bằng việc mở rộng công trình trước đó - có tên là HPOFS bằng cách xây dựng các bộ máy bảo mật bao gồm các khối ABSTRACT v chống tấn công DDoS, phát hiện tấn công dựa trên chữ ký, và phát hiện tấn công dựa trên dấu hiệu bất thường. Tác giả hiện thực kiến trúc đề xuất trên các nền tảng phần cứng hỗn hợp bao gồm các bộ xử lý chủ, board mạch GPU và FPGA.
Đây có thể xem là hệ thống đầu tiên có tích hợp các khối bảo mật khác nhau trên phần cứng chuyển mạch theo kiến trúc mạng SDN. Hệ thống này không những được bảo mật chặt chẽ mà còn có thể chuyển mạch gói tin, quản lý tập trung theo giao thức OpenFlow. Hệ thống huấn luyện các mô hình mạng neural sử dụng GPU GTX Geforce 1080 G1 cho tốc độ nhanh hơn 14 lần so với CPU Intel Core i7 – 4770, 3,4GHz, 16GB RAM trên hệ điều hành Ubuntu phiên bản 14. Chức năng chuyển mạch cùng với các khối chống tấn công DDoS có thể xử lý ở tốc độ tối đa 39.48 Gbps trên board mạch NetFPGA-10G (Xilinx xc5vtx240t FPGA device).
Đặc biệt, các mô hình học máy trên board mạch này hiệu suất hơn hẳn CPU khi tốc độ xử lý đạt 4. Hơn nữa, mô hình học máy tốt nhất cho 99.01% độ chính xác với 0.02% tỉ lệ cảnh báo sai khi sử dụng tập dữ liệu được thu thập trong môi trường phòng thí nghiệm Kỹ thuật máy tính Đại Học Bách Khoa Tp. vi Statement of Originality I certify that the results of this work is the product of my own work and colleagues at the Faculty of Computer Science and Engineering (CSE), Ho Chi Minh City University of Technology (HCMUT), Vietnam National University - Ho Chi Minh City (VNU HCM).