ĐẠI HỌC QUỐC GIA TP. HỒ CHÍ MINH TRƯỜNG ĐẠI HỌC BÁCH KHOA -------------------------- NGUYỄN PHẠM ANH KHOA Đề tài: HIỆN THỰC HỆ THỐNG PHÁT HIỆN TẤN CÔNG TRONG MẠNG INTERNET DỰA VÀO CÁC BẤT THƯỜNG LÊN FPGA Chuyên ngành: Khoa học máy tính LUẬN VĂN THẠC SĨ TP Hồ Chí Minh, tháng 12 năm 2011 CÔNG TRÌNH ĐƯỢC HOÀN THÀNH TẠI TRƯỜNG ĐẠI HỌC BÁCH KHOA ĐẠI HỌC QUỐC GIA TP. HỒ CHÍ MINH Cán bộ hướng dẫn khoa học: TS. Trần Ngọc Thịnh.
Đinh Đức Anh Vũ. Cán bộ chấm nhận xét 1: TS. Huỳnh Hữu Thuận. Cán bộ chấm nhận xét 2: TS.
Luận văn thạc sĩ được bảo vệ tại trường Đại học Bách Khoa, ĐHQG TP. HCM ngày 06 tháng 01 năm 2012. Thành phần Hội đồng đánh giá luận văn thạc sĩ gồm: 1. Chủ tịch hội đồng: TS.
Thư ký hội đồng: TS. Trần Mạnh Hà 3. Ủy viên phản biện 1: TS. Huỳnh Hữu Thuận 4.
Ủy viên phản biện 2: TS. Ủy viên hội đồng: TS. Trần Ngọc Thịnh Chủ tịch hội đồng đánh giá LV Bộ môn quản lý chuyên ngành TRƯỜNG ĐẠI HỌC BÁCH KHOA CỘNG HOÀ XÃ HỘI CHỦ NGHĨA VIỆT NAM KHOA KH & KT MÁY TÍNH Độc Lập - Tự Do - Hạnh Phúc TP. HCM, ngày 06 tháng 01 năm 2012 NHIỆM VỤ LUẬN VĂN THẠC SĨ Họ tên học viên: Nguyễn Phạm Anh Khoa Phái: Nam Ngày, tháng, năm sinh: 25/11/1983 Nơi sinh: Đồng Nai Chuyên ngành: Khoa học Máy tính MSHV: 09070447 I- TÊN ĐỀ TÀI: HIỆN THỰC HỆ THỐNG PHÁT HIỆN TẤN CÔNG TRONG MẠNG INTERNET DỰA VÀO CÁC BẤT THƯỜNG LÊN FPGA II- NHIỆM VỤ VÀ NỘI DUNG: Đề xuất mô hình và hiện thực phần lõi của việc phát hiện tấn công trong mạng internet dựa trên các bất thường lên FPGA.
Mục tiêu là có khả năng phát hiện đúng các loại tấn công với tỉ lệ >90% và tỉ lệ phát ra những cảnh báo sai < 1. III- NGÀY GIAO NHIỆM VỤ: 14/02/2011 IV- NGÀY HOÀN THÀNH NHIỆM VỤ: 02/12/2011 V- CÁN BỘ HƯỚNG DẪN: TS. Trần Ngọc Thịnh TS. Đinh Đức Anh Vũ CÁN BỘ HƯỚNG DẪN CHỦ NHIỆM BỘ MÔN KHOA QL CHUYÊN NGÀNH (Họ tên và chữ ký) QUẢN LÝ CHUYÊN NGÀNH (Họ tên và chữ ký) (Họ tên và chữ ký) LỜI CAM ĐOAN Tôi cam đoan rằng, ngoại trừ các kết quả tham khảo từ các công trình khác như đã ghi rõ trong luận văn, các công việc trình bày trong luận văn này là do chính tôi thực hiện và chưa có phần nội dung nào của luận văn này được nộp để lấy một bằng cấp ở trường này hoặc trường khác.
Thành phố Hồ Chí Minh, tháng 12 năm 2011 Nguyễn Phạm Anh Khoa Nguyễn Phạm Anh Khoa i Lời cám ơn Đầu tiên, tôi xin gửi lời cảm ơn chân thành đến TS. Trần Ngọc Thịnh và TS. Đinh Đức Anh Vũ đã cung cấp tài liệu cũng như tận tình hướng dẫn, hỗ trợ tôi trong suốt quá trình nghiên cứu để hoàn thành luận văn tốt nghiệp. Các thầy là động lực lớn nhất giúp tôi có thể hoàn thành đề tài này.
Bên cạnh đó, tôi cũng xin cảm ơn sự giúp đỡ nhiệt tình của các bạn đồng nghiệp ở phòng thí nghiệm máy tính tại tòa nhà C5 đã luôn tạo điều kiện tốt nhất để tôi có thể kiểm thử đề tài trên các board mạch thực tế. Cuối cùng, xin cảm ơn đến gia đình và bạn bè, những người đã luôn ủng hộ và giúp đỡ tôi trong cuộc sống để tôi có thể hoàn thành tốt luận văn. Thành phố Hồ Chí Minh, tháng 12 năm 2011 Nguyễn Phạm Anh Khoa ii Tóm tắt luận văn thạc sĩ Luận văn sẽ trình bày các kiến thức về kiến trúc FPGA và hệ thống phát hiện tấn công trong mạng internet nhưng đi sâu vào các phương pháp dựa vào những dấu hiệu bất thường của mạng. Bên cạnh đó thì luận văn cũng đề xuất 1 cách thức để có thể hiện thực hiệu quả việc dò tìm tấn công dựa trên các bất thường của mạng lên board NetFPGA của Xilinx là hình thành 1 nhóm các cây quyết định.
Cụ thể là xây dựng 5 cây quyết định với ngõ nhập là 41 thuộc tính của từng kết nối mạng và dùng phương thức bầu cử để đưa ra quyết định cuối cùng. Tập dữ liệu được sử dụng để test và so sánh kết quả là KDD 99. Nguyễn Phạm Anh Khoa iii Mục lục nội dung --- --- LỜI CAM ĐOAN. ii Tóm tắt luận văn thạc sĩ.
iii Mục lục nội dung. iv Mục lục hình. vi Mục lục bảng. GIỚI THIỆU ĐỀ TÀI .2 Giới thiệu đề tài .3 Tính cấp thiết của đề tài .4 Mục tiêu và giới hạn của đề tài .5 Tính khả thi của đề tài.
NHỮNG CÔNG TRÌNH LIÊN QUAN .1 Hệ thống phát hiện tấn công bằng phương pháp rút trích những thành phần cơ bản trên FPGA .2 Kết hợp các phương pháp phân loại trong hệ thống phát hiện tấn công .3 Hệ thống phát hiện các bất thường trong mạng internet sử dụng giải thuật của lí thuyết thông tin, K-NN và KMC .4 Một cách tiếp cận mới cho hệ thống phát hiện tấn công bằng cách sử dụng mạng Neural và phương pháp phân cụm mờ .1 Kiến trúc tổng quát của một hệ thống phát hiện tấn công trong mạng internet .2 Các phương pháp được dùng trong hệ thống phát hiện tấn công dựa trên sự bất thường của mạng máy tính .3 Rút trích những thông tin đặc trưng trong mạng internet .4 Công nghệ Field Programmable Gate-Array và board NetFPGA. HIỆN THỰC HỆ THỐNG .1 Tập dữ liệu KDD 99 (Knowledge Discovery and Data mining). 26 Nguyễn Phạm Anh Khoa iv 4.2 Công cụ hỗ trợ xây dựng và kiểm thử các phương pháp trong datamining 29 4.3 Qui trình phát triển và hiện thực hệ thống .4 Xây dựng mô hình .5 Hiện thực mô hình lên board NetFPGA .6 Kết quả thực nghiệm .2 Những đóng góp của đề tài.3 Hướng phát triển. TÀI LIỆU THAM KHẢO.
49 Nguyễn Phạm Anh Khoa v Mục lục hình ---o0o--- Hình 1 - Nhiệm vụ của đề tài. 4 Hình 2 - Hệ thống phát hiện tấn công bằng phương pháp PCA. 1 Hình 3 - Hệ thống phát hiện tấn công bằng cách kết hợp nhiều giải thuật. 3 Hình 4 - Mô hình của hệ thống FC-ANN.
5 Hình 5 - Kiến trúc tổng quát của một hệ thống phát hiện tấn công. 8 Hình 6 - Các bước chính trong một hệ thống phát hiện tấn công dựa vào sự bất thường trong mạng internet. 9 Hình 7 - Cấu trúc tổng quát của một chip FPGA[13]. 24 Hình 8 - Board NetFPGA [16].
24 Hình 9 - Kiến trúc bên trong của board NetFPGA [16]. 25 Hình 10 - Giao diện của phần mềm WEKA với tính năng Explorer. 29 Hình 11 - Qui trình phát triển và hiện thực hệ thống lên board NetFPGA. 30 Hình 12 - Mô hình hệ thống phát hiện tấn công.
37 Hình 13 - Hiện thực hệ thống lên board NetFPGA. 39 Hình 14 - Phần giao tiếp của module J48_Classifier_Top. 40 Hình 15 - Cấu trúc chi tiết của module J48_Classifier_Top. 41 Hình 16 - Bộ tổng hợp kết quả từ các cây phân loại.
42 Hình 17 - Kết quả mô phỏng trên ISE với 1000 kết nối đầu tiên. 44 Hình 18 - Kết quả phân loại và tỉ lệ phát ra cảnh báo sai của phương pháp PCA. 45 Nguyễn Phạm Anh Khoa vi Mục lục bảng ---o0o--- Bảng 1 - Những thuộc tính cơ bản của 1 kết nối. 17 Bảng 2 - Những thuộc tính nội dung của 1 kết nối.
18 Bảng 3 - Những thuộc tính lưu lượng theo thời gian. 20 Bảng 4 - Những thuộc tính lưu lượng theo máy. 22 Bảng 5 - Các loại tấn công trong tập dữ liệu KDD99. 28 Bảng 6 - So sánh giữa các giải thuật trong phương pháp học máy [17].
34 Bảng 7- So sánh tỉ lệ phát hiện tấn công của các giải thuật học máy. 35 Bảng 8 - So sánh độ chính xác giữa nhóm các cây quyết định. 36 Bảng 9 - Cấu trúc các cây quyết định của mô hình được sinh ra. 37 Bảng 10 - So sánh kết quả phân loại giữa hệ thống và người chiến thắng KDD99[19].
45 Nguyễn Phạm Anh Khoa vii Phần 1. Giới Thiệu Đề Tài Phần 1. GIỚI THIỆU ĐỀ TÀI 1.1 Tổng quan - Cùng với sự lớn mạnh của mạng internet và các dịch vụ đi kèm với nó trong thời gian gần đây thì những vấn đề về an toàn trong mạng internet cũng ngày càng được quan tâm nhiều hơn. Firewall với tính năng như một bộ lọc các gói dữ liệu ở mức cơ bản thì không đủ đáp ứng yêu cầu ngày càng cao của mạng internet.
Vấn đề này đã làm phát sinh ra các thiết bị hay ứng dụng có tính năng dò tìm và phát hiện các tấn công trong một mạng internet. Những hệ thống này hoạt động dựa trên 2 cơ chế cơ bản đó là : phân tích những gói dữ liệu trong mạng và dựa vào so trùng các mẫu dữ liệu để tìm kiếm các loại tấn công đã được biết trước đó hay phát hiện các bất thường để phát ra cảnh báo cho người quản trị mạng. Mỗi cách tiếp cận đều có những ưu điểm và nhược điểm riêng của nó. Như cách so trùng mẫu dữ liệu ( hay gọi là signature- based ) thì có khả năng phát hiện được các tấn công đã được lưu trong cơ sở dữ liệu ở mức cao và ít có những cảnh báo giả nhưng nó lại không có khả năng phát hiện được những loại tấn công mới nên đòi hỏi phải cập nhật cơ sở dữ liệu liên tục và thường xuyên.
Trong khi phương pháp dựa vào những bất thường trong mạng internet thì có thể phát hiện ra các loại tấn công mới nhưng bù lại thì khả năng phát hiện chính xác các loại tấn công thì không cao và thường phát ra những tín hiệu cảnh báo giả. - Dù dùng phương pháp nào thì để phát hiện các loại tấn công luôn đòi hỏi một khối lượng tính toán rất lớn và với sự phát triển về tốc độ của mạng internet ngày nay thì các phần mềm gần như không thể đáp ứng được với yêu cầu về thời gian thực. Do Nguyễn Phạm Anh Khoa 1 Phần 1. Giới Thiệu Đề Tài đó người ta có khuynh hướng dùng các mạch phần cứng để xử lí và FPGA như một giải pháp hiệu quả cho vấn đề này.
Ngoài ra với khả năng tái cấu hình thì FPGA còn có thuận lợi hơn trong việc bảo trì, cập nhật hay nâng cấp hệ thống.