Skip to main content
QUICK REVIEW

[논문 리뷰] Deep Packet: A Novel Approach For Encrypted Traffic Classification Using Deep Learning

Mohammad Nader Lotfollahi, Ramin Shirali Hossein Zade|arXiv (Cornell University)|2017. 09. 08.
Internet Traffic Analysis and Secure E-voting인용 수 115
한 줄 요약

Deep Packet은 암호화된 트래픽에서 애플리케이션 식별과 트래픽 특성화를 모두 수행하기 위해 CNN과 스택형 자동인코더를 활용하여 ISCX VPN-nonVPN 데이터셋에서 최첨단 성능을 달성합니다.

ABSTRACT

Internet traffic classification has become more important with rapid growth of current Internet network and online applications. There have been numerous studies on this topic which have led to many different approaches. Most of these approaches use predefined features extracted by an expert in order to classify network traffic. In contrast, in this study, we propose a \\emph{deep learning} based approach which integrates both feature extraction and classification phases into one system. Our proposed scheme, called "Deep Packet," can handle both \\emph{traffic characterization} in which the network traffic is categorized into major classes (\\eg, FTP and P2P) and application identification in which end-user applications (\\eg, BitTorrent and Skype) identification is desired. Contrary to most of the current methods, Deep Packet can identify encrypted traffic and also distinguishes between VPN and non-VPN network traffic. After an initial pre-processing phase on data, packets are fed into Deep Packet framework that embeds stacked autoencoder and convolution neural network in order to classify network traffic. Deep packet with CNN as its classification model achieved recall of $0.98$ in application identification task and $0.94$ in traffic categorization task. To the best of our knowledge, Deep Packet outperforms all of the proposed classification methods on UNB ISCX VPN-nonVPN dataset.

연구 동기 및 목표

  • 수동 특징 추출 없이 암호화된 네트워크 트래픽을 분류하는 과제를 다룬다.
  • 애플리케이션 식별과 트래픽 특성화를 모두 처리하는 통합 딥러닝 프레임워크를 개발한다.
  • VPN 대 VPN이 아닌 트래픽을 구분하고 최종 사용자의 애플리케이션을 식별하는 능력을 입증한다.
  • ISCX VPN-nonVPN 데이터셋에서 성능을 평가하고 기존 방법과 비교한다.

제안 방법

  • Ethernet 헤더를 제거하고 페이로드를 고정 1500바이트 입력으로 정규화하며 IP 주소를 마스킹하는 방식으로 패킷 데이터를 전처리한다.
  • 특징 추출용 1차원 CNN과 비지도 특징 학습을 위한 스택형 자동인코더(SAE)를 활용하고 그 뒤 소프트맥스 분류를 적용하는 두 가지 딥러닝 아키텍처를 사용한다.
  • 그리디 계층별 사전 학습과 미세 조정을 통해 SAE를 학습시키고, 과적합 방지를 위해 드롭아웃과 배치 정규화를 적용한다.
  • 두 개의 컨볼루션 층, 풀링, 드롭아웃이 있는 3계층 완전 연결 네트워크를 갖춘 CNN을 학습시키고 그 뒤 소프트맥스 분류를 적용한다.
  • 재현율, 정밀도, F1-점수를 사용하여 평가하고 CNN 하이퍼파라미터에 대한 그리드 탐색을 수행하여 정확도와 모델 복잡성의 균형을 맞춘다.

실험 결과

연구 질문

  • RQ1수동 특징 추출 없이 패킷 수준 데이터로 트래픽 분류를 위해 딥러닝이 판별 가능한 특징을 자동으로 추출할 수 있는가?
  • RQ2Deep Packet이 VPN 및 비 VPN 시나리오를 포함한 암호화된 트래픽에 대해 애플리케이션 식별과 트래픽 특성화를 함께 수행할 수 있는가?
  • RQ3ISCX VPN-nonVPN 데이터셋에서 암호화된 트래픽 분류의 정확도 측면에서 CNN과 SAE는 어떻게 비교되는가?
  • RQ4프로토콜 은폐 및 암호화 하에서 P2P 및 기타 도전적인 애플리케이션을 모델이 효과적으로 구분하는가?

주요 결과

  • CNN은 ISCX VPN-nonVPN 데이터셋에서 애플리케이션 식별에 대해 가중 평균 F1 0.98, 트래픽 특성화에 대해 0.93의 성능을 달성했다.
  • SAE는 애플리케이션 식별에 대해 가중 평균 F1 0.95, 트래픽 특성화에 대해 0.92의 성능을 달성했다.
  • 애플리케이션 식별 작업에서 Netflix, Torrent, YouTube 등 여러 클래스에서 거의 완벽한 성능을 달성했다.
  • 트래픽 특성화 작업에서도 대부분의 클래스가 높은 재현율과 정밀도를 보였고, CNN이 SAE와 동등하거나 우수한 경우가 많았다.
  • 본 연구는 같은 데이터셋에서 두 작업 모두에서 Deep Packet이 이전 방법들을 능가한다고 보고하며, 수동으로 설계된 흐름 특징보다 패킷 수준의 딥러닝의 이점을 강조한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.