基于网络流量和控制理论对抗DDoS攻击的防御设计

来源 :华中师范大学 | 被引量 : 1次 | 上传用户:yin_guohan163
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
分布式拒绝服务(Distributed Denial of Service,DDoS)攻击严重地破坏了互联网(Internet)的可用性,即受害者服务器无法响应来自正常用户的服务请求。有效防御DDoS攻击是计算机安全领域的热点课题之一。目前DDoS攻击的防御技术不足之处在于忽略“DDoS攻击显著地导致网络流量出现极大的变化”这个明显的本质特征。网络流量对了解网络的动态行为,提高网络的性能要求,以及保障网络的安全有着重大的科学意义和应用价值。但是迄今为止,尚未能够建立一个有效描述遭受DDoS攻击下网络流量的数学模型。基于此,通过分析DDoS攻击流量对网络产生的变化特征建立相应模型,即引入新的方程来描述遭受DDoS攻击时引起网络流量本质性变化,提出了一种基于网络流量和控制理论的防御方案。本文采用控制理论为防御DDoS攻击的研究提供新的思路和可行的技术方案。面对互联网在DDoS攻击下缺乏防御能力的致命弱点,运用控制理论,设计一个基于控制理论的防御控制技术架构,采用控制手段对恶意流量进行有效遏制,以及通过灵活的防御机制配置对攻击流量起抑制作用,从而对抗DDoS攻击。以被攻击网络的控制防御算法研究为核心,重点讨论了与对抗DDoS攻击有关的三个问题,即对攻击流量的行为建模;针对攻击流量防御机制的设计;确保DDoS攻击下的网络良好性能。通过建立DDoS攻击下的网络模型和设计有效的网络管控阀,有效抵御DDoS攻击。同时证明了网络在DDoS攻击下也能获得良好的性能(如系统稳定性、队列收敛性)。通过分析攻击流量对网络系统造成的影响,以控制理论为指导,以提高遭受到DDoS攻击的网络性能为目的,对如何有效对抗DDoS攻击的关键性技术进行了深入研究,主要研究包括以下几个方面:1.针对目前没有一个实用的数学模型来描述网络在DDoS攻击下的动态行为,研究了在DDoS攻击下的新型耦合TCP/AQM网络模型。首先,建立在DDoS攻击行为下TCP/AQM网络系统的数学模型,并分析在DDoS攻击下的TCP/AQM网络系统动态特性。然后,应用时滞反馈控制理论在该新型网络模型中设计一种自调优反馈控制器,形成 TCP/AQM-CM(TCP/AQM with Control Mechanism)防御方案。最后,大量的 ns2 仿真结果表明,当网络参数和控制参数满足一定条件时,遭受DDoS攻击下的网络是稳定的,路由器的队列长度可以收敛到任意给定的目标值。这个结论在应用程序中是重要的和有前景的,一旦当DDoS流量与合法流量区分开来,就能够通过限制DDoS攻击流的速率来抑制DDoS攻击,从而提高正常流量的带宽使用效率。2.针对现有的AQM机制没有设计用来支持对抗DDoS攻击,研究了基于TCP/PCAQM网络对抗DDoS攻击的防御设计。首先,提出了一种基于控制理论的比例控制器主动队列管理(Proportional Controller Active Queue Management,PCAQM)方案。然后,结合TCP、PCAQM算法和DDoS攻击流,对TCP/PCAQM网络在DDoS攻击下的性能进行了广泛的分析。最后,ns2仿真结果表明,如果假设条件成立,则TCP/PCAQM网络系统在遭受DDoS攻击下仍旧是渐近稳定的,其队列长度可以收敛到期望的目标值,对于遭受DDoS攻击的网络而言这些良好的性能指标是非常重要。理论研究可直接应用于设计TCP/PCAQM网络的管控阀,以提高Internet在DDoS攻击下的网络性能。3.针对目前缺乏对恒速DDoS攻击建模方法和有效应对恒速DDoS攻击的防御方案,研究了基于Lévy过程的随机网络队列模型对抗恒速DDoS攻击的防御设计。首先,考虑一个受布朗运动和不连续泊松过程影响的随机队列,建立了一个新颖、准确的队列动态。在此基础上,应用随机控制理论分析恒速DDoS攻击下的队列动态性能,并设计了一种描述路由器上的队列动态行为以及用于稳定恒定速率DDoS攻击下瞬时队列长度的网络安全防御机制。具有自适应动态调节的抛物线控制器本质上有助于控制恶意流量,能够显著提高DDoS攻击下的网络性能。最后,ns2仿真结果表明了基于SDE-LJ(Stochastic Differential Equation with Lévy Jump)系统设计防御机制的有效性,与目前主动队列管理(AQM)方案形成了鲜明的对比。DDoS防御机制的首要目的是在遭受攻击期间减轻攻击带来的影响和保护资源不被非法占用,确保合法用户一如既往地得到正常的服务。最理想的状态是正常用户的服务质量不受丝毫干扰。为了模拟大规模DDoS攻击以及验证提出的防御方案的有效性和可行性,使用网络仿真器ns2搭建了网络拓扑结构,对在防御方案保护下的受攻击网络进行了大量的仿真测试。由于DDoS攻击的目的是破坏网络的可用性,因此评估防御机制的效果应该检测受害网络的性能。通过对被攻击网络的性能进行分析,ns2仿真结果表明防御方案具有显著的防御效果。
其他文献
控制国土空间开发强度,调整国土空间结构,实现绿色经济发展成为生态文明思想和高质量发展新理念指导下构建新发展格局的战略任务和重要路径。国土空间开发强度与绿色经济发展水平之间的互动影响及其相互关系成为当前深化改革,促进社会经济可持续发展的特点问题。如何更加深刻认识国土空间开发强度与绿色经济发展水平的内在作用规律,促进两者有效融合以应对新形势和新调整,具有重要意义。因此,本文基于已有研究,从耦合协调视角
学位
神经元是神经系统的基本结构和功能单位之一,计算神经学是利用非线性方法和计算机模拟在不同水平上对神经系统进行模拟和研究的学科,是当前神经生理学研究的国际前沿之一。神经元之间的协同作用不可避免地会受到神经元细胞周围的化学、生物和物理环境的影响。研究这些影响对神经元系统中不同类型信号的传播、检测以及能量编码问题具有十分重要的意义。本论文考虑不同刺激信号、噪声、电磁效应、耦合方式和网络结构等的作用下,分别
学位
近些年来,随着物联网、云计算等技术在无线传感器网络(Wireless Sensor Network,WSN)中广泛的应用,WSNs被认为是具有改变世界潜力的技术。然而WSNs的生存周期以及网络性能一直受到传感器节点能量限制的约束。为了解决传统WSNs能量约束的问题,能量获取无线传感器网络(Energy Harvesting Wireless SensorNetwork,EH-WSN)随着能量采集技
学位
在相对论重离子碰撞中,集体流是夸克胶子等离子体(QGP)形成的一个非常重要的证据。径向流和椭圆流是其中研究比较广泛的两类。其中椭圆流反映了多重数方位角分布的各向异性,并且提供了初始条件和系统性质的信息。我们知道,非对心碰撞中系统初始几何不对称不仅导致了多重数密度分布的各向异性,同样也导致了运动学径向扩展。而径向扩展和椭圆流的相互作用导致了低横动量区域的微分椭圆流呈现按质量排序的规律,即质量大的粒子
学位
为了支持高能物理实验的深入研究,欧洲核子中心(CERN)计划于2025年开展大型强子对撞机LHC向高亮度LHC的重大升级工作。高亮度LHC的预期目标包括延长运行寿命、质子束团对撞能量达到14 TeV、瞬时亮度提升至7.5 × 1034 cm-2s-1,且积分亮度增加10倍。LHC升级对CMS探测器提出了很多全新的要求,其中包括安装一种新型的最小电离粒子时间探测器。它由桶形和端盖两部分构成,将分别放
学位
机器学习(Machine learning,ML)已经被广泛用于研究各类复杂系统,包括经典相变、量子相变以及拓扑相变等多体问题。得益于不断更新的算法以及硬件算力的提升,在统计物理中,最先进的机器学习技术能够处理大数量级的数据集,其对于识别相变有很优秀的表现能力。ML方法能够识别物质的相,对于不同位型的数据进行聚类、分类、抽取临界值以及通过物理手段获得相关临界指数。本论文主要运用机器学习中的监督、无
学位
量子色动力学(QCD)是目前研究强相互作用物质的主要理论,它很好地描述了胶子和夸克的动力学。我们知道,QCD具有两个重要的特征:第一是渐进自由,即在短距离或高能量情况下夸克和胶子的相互作用较弱,可以看作自由粒子;第二是色禁闭,即随着距离增大或能量的减小,相互作用变强,夸克之间通过胶子被束缚在核子中,此时的自由度是色中性的强子。有了这些性质,理论预言QCD物质随着温度或密度的增大会经历一个相变,即从
学位
为了进一步研究希格斯玻色子,在高能量前沿寻找新的物理突破口,我国科学家在2012年9月提出了建造下一代环形正负电子对撞机(CEPC)并在后期将其改造成高能质子对撞机(SPPC)的计划。CEPC面临的其中一项研究难点是构建顶点探测器(最内层的径迹探测器),用于实现出色的位置分辨,快速的读出和低物质量。为了精确测量希格斯玻色子的性质,它的空间分辨率必须小于5 μm。然而由瑞士大型强子对撞机(LHC)上
学位
随着Higgs粒子的发现,大型强子对撞机(LHC)上的两大通用探测器ATLAS和CMS实现了其设计目标,为了更精确测量Higgs粒子属性和探索新物理,物理学家提出HL-LHC升级计划。该计划对瞬时亮度的要求高达5×1034cm-2s-1,同时堆积数也达每25ns对撞周期内产生140个堆积事例,强辐照和高堆积数对CMS探测器提出了更加严峻的挑战。CMS计划在LS3(2023-2025)期间进行Pha
学位
量子色动力学(Quantum Chromodynamics,QCD)是描述夸克和胶子(部分子)之间强相互作用的规范理论。在电动力学中当一个带电粒子做加速运动时,粒子将产生电磁辐射,即:辐射量子电动力学的传播子-光子。类比到高能碰撞中,当我们加速两个核发生碰撞,由于核内部具有色荷,色荷会辐射量子色动力学的传播子-胶子。因此在高能极限下(或者小x极限下),强子内部的部分子数目会迅速增加,而胶子合并过程
学位