Luận Văn Thạc Sĩ: Hệ Thống Phát Hiện Xâm Nhập Dựa Trên Bất Thường Cho Mạng SDN

Luận văn thạc sĩ phân tích máy tính a high performance anomalybased intrusion detection system for sdn networks, đánh giá thực trạng, chỉ ra hạn chế, đề xuất giải pháp khả thi cho

Người đăng

Ẩn danh
167
3
0

Phí lưu trữ

45 Point

Tóm tắt

I. Giới thiệu

Hệ thống phát hiện xâm nhập dựa trên bất thường hiệu suất cao cho mạng SDN là một nghiên cứu quan trọng trong lĩnh vực an ninh mạng. Nghiên cứu này tập trung vào việc phát triển các phương pháp phát hiện xâm nhập hiệu quả hơn trong môi trường mạng SDN, nơi mà việc quản lý và bảo mật trở nên phức tạp hơn do tính linh hoạt và khả năng mở rộng của nó. Hệ thống phát hiện xâm nhập (IDS) được xây dựng dựa trên các thuật toán học máy nhằm phát hiện các hành vi bất thường trong lưu lượng mạng. Các phương pháp này không chỉ giúp phát hiện các cuộc tấn công mà còn cải thiện khả năng phản ứng nhanh chóng trước các mối đe dọa mới. Theo các nghiên cứu trước đây, việc áp dụng công nghệ SDN có thể giúp cải thiện hiệu suất và tính bảo mật của mạng, nhưng vẫn còn nhiều thách thức cần được giải quyết. Việc phát hiện các hành vi bất thường trong lưu lượng mạng là một trong những thách thức lớn nhất mà các nhà nghiên cứu đang đối mặt.

II. Các phương pháp phát hiện xâm nhập dựa trên bất thường

Trong nghiên cứu này, các phương pháp phát hiện xâm nhập dựa trên bất thường được phân tích và đánh giá. Phân tích bất thường cho phép hệ thống phát hiện các hành vi không bình thường trong lưu lượng mạng, từ đó đưa ra cảnh báo về các cuộc tấn công có thể xảy ra. Các kỹ thuật học máy như mạng nơ-ron và cây quyết định được áp dụng để cải thiện độ chính xác của hệ thống. Một trong những ưu điểm của phương pháp này là khả năng tự động hóa quá trình phát hiện, giúp giảm thiểu thời gian phản ứng. Hệ thống được thiết kế để hoạt động hiệu quả trên nền tảng NetFPGA, cho phép xử lý lưu lượng mạng với tốc độ cao. Nghiên cứu này cũng chỉ ra rằng việc tích hợp các công nghệ mới như AI vào hệ thống phát hiện xâm nhập có thể mang lại những cải tiến đáng kể về hiệu suất và độ chính xác.

III. Kiến trúc hệ thống

Kiến trúc của hệ thống phát hiện xâm nhập dựa trên bất thường được thiết kế để tối ưu hóa hiệu suất và khả năng bảo mật. Hệ thống bao gồm các thành phần chính như bộ điều khiển, thiết bị chuyển mạch và các mô-đun phát hiện xâm nhập. Bảo mật hệ thống là yếu tố quan trọng trong việc thiết kế kiến trúc này. Các thiết bị chuyển mạch sử dụng giao thức OpenFlow để quản lý lưu lượng mạng, trong khi đó các mô-đun phát hiện xâm nhập được tích hợp để phân tích và phát hiện các hành vi bất thường. Hệ thống cũng cho phép quản lý và giám sát mạng một cách tự động, giúp giảm thiểu rủi ro từ các cuộc tấn công. Kết quả thử nghiệm cho thấy hệ thống có khả năng phát hiện các cuộc tấn công SYN Flood với tốc độ lên đến 28 triệu gói mỗi giây, cho thấy tính hiệu quả cao của giải pháp này.

IV. Đánh giá hiệu suất và ứng dụng thực tiễn

Đánh giá hiệu suất của hệ thống phát hiện xâm nhập cho thấy khả năng hoạt động vượt trội so với các phương pháp truyền thống. Hệ thống không chỉ đạt được độ chính xác cao trong việc phát hiện các cuộc tấn công mà còn có khả năng xử lý lưu lượng lớn mà không làm giảm hiệu suất. Giá trị thực tiễn của nghiên cứu này rất lớn, đặc biệt trong bối cảnh các mối đe dọa mạng ngày càng gia tăng. Hệ thống phát hiện xâm nhập dựa trên bất thường có thể được áp dụng rộng rãi trong các tổ chức, doanh nghiệp để bảo vệ hệ thống mạng khỏi các cuộc tấn công. Việc tích hợp công nghệ mới và cải tiến quy trình phát hiện sẽ giúp nâng cao an ninh mạng và đảm bảo an toàn thông tin cho các tổ chức trong thời đại số.

09/01/2025

Trích đoạn nội dung tài liệu

VIET NAM NATIONAL UNIVERSITY - HO CHI MINH CITY HO CHI MINH CITY UNIVERSITY OF TECHNOLOGY NGO DUC MINH A HIGH PERFORMANCE ANOMALY-BASED INTRUSION DETECTION SYSTEM FOR SDN NETWORKS MAJOR: COMPUTER SCIENCE MAJOR ID: 60.01 MASTER THESIS HO CHI MINH City, December 2019 VIET NAM NATIONAL UNIVERSITY - HO CHI MINH CITY HO CHI MINH CITY UNIVERSITY OF TECHNOLOGY NGO DUC MINH A HIGH PERFORMANCE ANOMALY-BASED INTRUSION DETECTION SYSTEM FOR SDN NETWORKS MAJOR: COMPUTER SCIENCE MAJOR ID: 60.01 MASTER THESIS HO CHI MINH City, December 2019 CÔNG TRÌNH ĐƯỢC HOÀN THÀNH TẠI TRƯỜNG ĐẠI HỌC BÁCH KHOA - ĐHQG - HCM Cán bộ hướng dẫn khoa học : (Ghi rõ họ, tên, học hàm, học vị và chữ ký) Cán bộ chấm nhận xét 1 : (Ghi rõ họ, tên, học hàm, học vị và chữ ký) Cán bộ chấm nhận xét 2 : (Ghi rõ họ, tên, học hàm, học vị và chữ ký) Luận văn thạc sĩ được bảo vệ tại Trường Đại học Bách Khoa, ĐHQG Tp. Thành phần Hội đồng đánh giá luận văn thạc sĩ gồm: (Ghi rõ họ, tên, học hàm, học vị của Hội đồng chấm bảo vệ luận văn thạc sĩ) 1. Xác nhận của Chủ tịch Hội đồng đánh giá LV và Trưởng Khoa quản lý chuyên ngành sau khi luận văn đã được sửa chữa (nếu có). CHỦ TỊCH HỘI ĐỒNG TRƯỞNG KHOA KH&KTMT ĐẠI HỌC QUỐC GIA TP.HCM CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM TRƯỜNG ĐẠI HỌC BÁCH KHOA Độc lập - Tự do - Hạnh phúc NHIỆM VỤ LUẬN VĂN THẠC SĨ Họ tên học viên: NGÔ ĐỨC MINH MSHV: 1770024 Ngày, tháng, năm sinh: 05/06/1994 Nơi sinh: Đồng Nai Ngành: Khoa học máy tính Mã số: 60.

TÊN ĐỀ TÀI: HỆ THỐNG PHÁT HIỆN XÂM NHẬP MẠNG DỰA TRÊN SỰ BẤT THƯỜNG HIỆU NĂNG CAO CHO MẠNG SDN. NHIỆM VỤ VÀ NỘI DUNG: • Nghiên cứu và hiện thực các giải thuật phát hiện/phòng chống tấn công mạng. Trong đó, có nghiên cứu các kĩ thuật phát hiện dựa trên bất thường sử dụng kĩ thuật học máy trên phần cứng NetFPGA. • Xây dựng kiến trúc hệ thống bộ chuyển mạch OpenFlow trên nền tảng NetFPGA với khả năng tích hợp khối bảo mật.

Đo đạc và đánh giá tốc độ chuyển mạch của hệ thống mới. • Tích hợp khối phát hiện tấn công dựa trên bất thường vào bộ chuyển mạch OpenFlow trên nền tảng NetFPGA. • Module hóa và cải tiến tài nguyên hệ thống trên phần cứng NetFPGA. Thử nghiệm, đánh giá kết quả so với các công trình liên quan III.

NGÀY GIAO NHIỆM VỤ: 13/08/2018 IV. NGÀY HOÀN THÀNH NHIỆM VỤ: 30/12/2019 V. CÁN BỘ HƯỚNG DẪN: PGS. TRẦN NGỌC THỊNH.

CÁN BỘ HƯỚNG DẪN TRƯỞNG KHOA KH&KTMT (Họ tên và chữ ký) (Họ tên và chữ ký) ACKNOWLEDGMENTS Firstly, I would like to express my sincere gratitude to my advisor, Associate Professor Tran Ngoc Thinh for his warmly supports, taking the time from the beginning of my work to orient the research, and during step by step of the dissertation process. Besides my advisor, I would like to thank to my teachers at Faculty of Computer Science & Engineering, Ho Chi Minh City University of Technology in providing a lot of knowledge for me during my master course. Especially, my sincere thanks also goes to Doctor Cuong Pham-Quoc who has guided me and improved my skill a lot while writing papers and reports To Computer Engineering labmates, I would like to thank Mr. Ho Quang Chi Bao, Mr.

Tran Nguyen Vo, Mrs. Tran Thi Thuy Chau, Mr. Le Tan Long, Tran Minh Anh Tuan, Dang Ngo Nhat Truong, Nguyen Gia Phuc and the many other individuals for the sleepless nights we were working together before deadlines, and for all the fun we have had in the last three years. Last but importantly, I am grateful to the God for the good health and well being that were necessary to complete this dissertation.

I would like to say thank you so much to my family. I could not go far on my way without their supports and encouragements. Ho Chi Minh City, December 01st , 2019 Ngo Duc Minh i ABSTRACT Internet has become a global information system that can be accessed publicly by linked computers from all over the world. Along with the development of Internet of Things (IoTs) the number of entities in Internet can reach 20-100 billion in 2020 [1].

Thus, an alternative approach for traditional network architecture to adapt comprehensive demands is necessary, urgency. Software-Defined Networking (SDN) [2] has been investigated by many organizations because of its advantages compared to the traditional approaches. Computer networks are configured and operated manually in traditional networks, while SDN provides centralization control, simple hardware devices, and high virtualization. SDN decouples network control from forwarding functions, so that network control becomes programmable.

In SDN, network control contains controllers configured by network administrators through software interfaces. Besides, the developing of Artificial Intelligence (AI), which can train a machine to imitate intelligent human behaviors has become a prominent topic. AI has achieved several successes in practical applications such as decision making, speech recognition, and also object classification. Besides, real-time applications usually require heavy computational tasks; thus, processing on general-purpose processors is not efficiency in performance.

Meanwhile, hardware accelerators such as Graphics Processing Units (GPUs) and Field-Programmable Gate Arrays (FPGAs) have been employed to improve the throughput of AI algorithms in these applications. This work aims to enhance security for SDN by pre-processing and protecting network packets at the data plane using multiple approaches. This work introduces an efficient high-throughput and low-latency SYN flood defender architecture, carefully designed with a pipeline model. A mathematical model is also added with the architecture for estimating SYN flood protection throughput and latency.

Our ii ABSTRACT iii experiments with NetFPGA-10G platforms show that the core can protect servers against SYN flood attacks by up to 28+ millions of packets per second. In addition, the thesis proposes an architecture for SDN-based secured forwarding devices (switches) by extending our previous architecture - HPOFS with multiple security functions, including lightweight DDoS mechanisms, signature-based, and anomaly-based IDS. We implement our architecture on a heterogeneous system, including host processors, GPU, and FPGA boards. To the best of our knowledge, this is the first forwarding device for SDN implemented on a heterogeneous system in the literature.

Our system not only is enhanced security but also provides a high-speed switching capacity based on the OpenFlow standard. The implemented design on GTX Geforce 1080 G1 for training phase is 14× faster when compared to CPU Intel Core i7 – 4770, 3,4GHz, 16GB of RAM on Ubuntu version 14. The switching function along with three lightweight DDoS detection/prevention mechanisms have processing speed at 39.48 Gbps on NetFPGA-10G board (Xilinx xc5vtx240t FPGA device). Especially, our neural network models on NetFPGA-10G board outperform CPU in processing performance by reaching throughputs at 4.

Moreover, the neural network model achieves 99.01% precision with only 0.02% false-positive rate using the created dataset. ABSTRACT iv Tóm Tắt Luận Văn Thạc Sĩ Internet đã trở thành hệ thống thông tin toàn cầu và có thể truy cập mọi lúc mọi nơi bởi các máy tính trên toàn thế giới. Cùng với đó là sự phát triển của internet vạn vật (Internet of things), số lượng kết nối có thể đạt 20-100 tỉ vào năm 2020 [1]. Vì thế, một giải pháp thay thế cho kiến trúc mạng truyền thống là rất cần thiết.

Software-defined Networking (SDN) [2] được xem là một giải pháp thay thế cho mạng truyền thống và đã được nghiên cứu bởi nhiều tổ chức trên thế giới với nhiều ưu thế so với mạng truyền thống. Mạng máy tính truyền thống thông thường được cấu hình và vận hành bằng tay, người quản trị phải đến từng thiết bị phần cứng để cấu hình chúng trong khi mạng SDN cung cấp khả năng quản lý tập trung. Trong mạng SDN, những bộ điều khiển được vận hành bởi người quản trị mạng thông qua những phần mềm. Thêm vào đó, sự phát triển của trí tuệ nhân tạo (Artificial Intelligence - AI) có thể huấn luyện máy tính để bắt chước hành vi con người đã trở thành một chủ đề hứa hẹn.

AI đã đạt được nhiều thành công trong các bài toán thực tế như là đưa ra quyết định, nhận dạng giọng nói, và cả phân loại thực thể. Bên cạnh đó, các ứng dụng yêu cầu đáp ứng thời gian thực thường yêu cầu tính toán phức tạp, dẫn đến việc sử dụng các bộ xử lý chung không còn hiệu quả về mặt hiệu suất. Trong khi đó, phần cứng tăng tốc như GPU và FPGA đã và đang được nghiên cứu sử dụng để cải tiến hiệu suất cho những ứng dụng sử dụng các giải thuật trí tuệ nhân tạo.Luận văn thạc sỹ này với mục tiêu là giảm thiểu tính toán cho đường điều khiển bằng cách tiền xử lý và bảo vệ mạng sớm hơn ở đường dữ liệu sử dụng các hướng tiếp cận khác nhau, đặc biệt là hướng phát hiện tấn công dựa trên bất thường. Công trình này giới thiệu một kiến trúc hiệu năng cao cho phòng chống tấn công SYN Flood, được thiết kế kỹ càng theo cơ chế xử lý đường ống.

Một mô hình toán học cũng được đề xuất để đo đạc và đánh giá khả năng chống chịu của khối SYN Flood về khía cạnh hiệu suất và độ trễ. Kết quả thực nghiệm trên nền tảng NetFPGA-10G cho thấy khối bảo mật này có thể bảo vệ các máy chủ khỏi tấn công SYN Flood ở tốc độ lên đến 28+ triệu gói tin trên một giây. Thêm vào đó, luận văn đề xuất bảo mật cho các thiết bị chuyển tiếp dữ liệu theo kiến trúc mạng SDN bằng việc mở rộng công trình trước đó - có tên là HPOFS bằng cách xây dựng các bộ máy bảo mật bao gồm các khối ABSTRACT v chống tấn công DDoS, phát hiện tấn công dựa trên chữ ký, và phát hiện tấn công dựa trên dấu hiệu bất thường. Tác giả hiện thực kiến trúc đề xuất trên các nền tảng phần cứng hỗn hợp bao gồm các bộ xử lý chủ, board mạch GPU và FPGA.

Đây có thể xem là hệ thống đầu tiên có tích hợp các khối bảo mật khác nhau trên phần cứng chuyển mạch theo kiến trúc mạng SDN. Hệ thống này không những được bảo mật chặt chẽ mà còn có thể chuyển mạch gói tin, quản lý tập trung theo giao thức OpenFlow. Hệ thống huấn luyện các mô hình mạng neural sử dụng GPU GTX Geforce 1080 G1 cho tốc độ nhanh hơn 14 lần so với CPU Intel Core i7 – 4770, 3,4GHz, 16GB RAM trên hệ điều hành Ubuntu phiên bản 14. Chức năng chuyển mạch cùng với các khối chống tấn công DDoS có thể xử lý ở tốc độ tối đa 39.48 Gbps trên board mạch NetFPGA-10G (Xilinx xc5vtx240t FPGA device).

Đặc biệt, các mô hình học máy trên board mạch này hiệu suất hơn hẳn CPU khi tốc độ xử lý đạt 4. Hơn nữa, mô hình học máy tốt nhất cho 99.01% độ chính xác với 0.02% tỉ lệ cảnh báo sai khi sử dụng tập dữ liệu được thu thập trong môi trường phòng thí nghiệm Kỹ thuật máy tính Đại Học Bách Khoa Tp. vi Statement of Originality I certify that the results of this work is the product of my own work and colleagues at the Faculty of Computer Science and Engineering (CSE), Ho Chi Minh City University of Technology (HCMUT), Vietnam National University - Ho Chi Minh City (VNU HCM).

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Bài luận văn thạc sĩ mang tiêu đề Luận Văn Thạc Sĩ: Hệ Thống Phát Hiện Xâm Nhập Dựa Trên Bất Thường Cho Mạng SDN của tác giả Ngô Đức Minh, dưới sự hướng dẫn của PGS. Trần Ngọc Thịnh, được thực hiện tại Trường Đại Học Quốc Gia TP. Hồ Chí Minh vào năm 2019. Bài viết tập trung vào việc phát triển một hệ thống phát hiện xâm nhập (IDS) dựa trên các phương pháp phân tích bất thường, nhằm cải thiện hiệu suất và bảo mật cho mạng SDN. Hệ thống này không chỉ giúp phát hiện các hành vi xâm nhập mà còn tối ưu hóa khả năng phản ứng nhanh chóng trước các mối đe dọa, từ đó nâng cao độ tin cậy của mạng.

Để mở rộng thêm kiến thức về lĩnh vực này, bạn có thể tham khảo các tài liệu liên quan như Triển khai ứng dụng mạng neural để phát hiện xâm nhập trái phép, nơi nghiên cứu ứng dụng mạng neural trong việc phát hiện các cuộc tấn công mạng. Ngoài ra, bài viết Ứng Dụng Active Learning trong Lựa Chọn Dữ Liệu Gán Nhãn cho Bài Toán Nhận Diện Giọng Nói cũng có thể cung cấp cho bạn những kiến thức bổ ích về việc áp dụng các phương pháp học máy trong các lĩnh vực khác nhau. Cuối cùng, bạn có thể tìm hiểu thêm về Nghiên cứu thuật toán mã hóa deoxysii có xác thực trong luận văn thạc sĩ, một nghiên cứu liên quan đến bảo mật thông tin trong mạng, góp phần vào việc bảo vệ dữ liệu trong hệ thống mạng. Những tài liệu này sẽ giúp bạn có cái nhìn sâu sắc hơn về các công nghệ và phương pháp trong lĩnh vực an ninh mạng và khoa học máy tính.