[论文解读] A review on Deep Neural Network for Computer Network Traffic Classification
本文综述了基于深度神经网络(DNN)的计算机网络流量分类方法,用于将网络流量划分为正常和恶意类别,包括拒绝服务(DoS)、远程到本地(R2L)、用户到根(U2R)以及探测类攻击。在KDD Cup '99和USTC-TFC2016等标准数据集上,评估了多种DNN架构(如CNN、RNN及混合模型),最高准确率达到99.41%,表明DNN在检测已知和未知攻击方面具有高精度与低误报率,表现出显著有效性。
Focus on Deep Neural Network based malicious and normal computer Network Traffic classification. (such as attacks, phishing, any other illegal activity and normal traffic identification). In this paper, the main idea is to review, existed Neural Network based network traffic classification. Which indicates intrusion activity classification and detection. It is very important to classify network traffic to safeguard any system, connected to computer network. There are a variety of NN architecture for it, with different rate of accuracy. On this paper we will do relative compression among them. Index Terms-Computer Network, Network traffic, Packet, Intrusion, DOS (Denial-of-service), unauthorized access, IDS (Intrusion Detection System), IPS (Intrusion Prevention Systems), R2L (Remote to Local Attack), Probing, U2R (User to Root Attack), DNN (Deep Neural Network), CRNN (Convolutional Recurrent Neural Network), RPROP (Resilient propagation).
研究动机与目标
- 评估并比较用于分类正常与恶意网络流量的深度神经网络架构。
- 识别在检测已知攻击与零日攻击方面最有效的DNN模型,实现高准确率。
- 分析不同神经网络组件(如CNN、RNN及混合模型)在标准网络流量数据集上的性能表现。
- 评估训练技术(如RPROP)和数据预处理方法(如图像转换)对分类准确率的影响。
- 指出传统基于签名的入侵检测系统(IDS)的局限性,并倡导采用基于DNN的异常检测方法。
提出的方法
- 在真实或模拟的网络流量数据集(包括KDD Cup '99和USTC-TFC2016)上训练DNN模型,数据标签涵盖正常、DoS、R2L、U2R和探测类攻击。
- 采用多种DNN架构:含1至7个隐藏层的全连接网络、卷积神经网络(CNN)如LeNet-5、循环神经网络(RNN),以及混合CRNN模型。
- 将原始数据包信息预处理为28×28×1的灰度图像以适配CNN模型,归一化至[0,1]区间,并应用最大池化和Softmax层。
- 使用弹性反向传播(RPROP)进行反向传播,以加速训练并提升多个模型的收敛性能。
- 在隐藏层中应用Sigmoid和Tanh等激活函数,并采用独热编码(one-hot encoding)实现多分类(最多20个类别)。
- 使用标准评估指标(准确率、检测率、误报率)对模型进行评估,测试数据独立于训练集。
实验结果
研究问题
- RQ1不同DNN架构在分类正常与恶意网络流量方面表现如何?
- RQ2数据预处理技术(如图像转换)对DNN在网络流量分类中的性能有何影响?
- RQ3基于DNN的模型是否比传统基于签名的IDS更有效地检测未知或零日攻击?
- RQ4使用RPROP及其他优化技术如何影响训练速度与分类准确率?
- RQ5在标准网络流量基准数据集上,DNN模型可达到的准确率上限是多少?
主要发现
- 基于LeNet-5架构的CNN模型在USTC-TFC2016数据集上实现了99.41%的平均准确率,二分类器准确率高达100%。
- 在KDDCUP'99数据集上,隐藏层含50个神经元的全连接DNN实现了99.9%的平均分类准确率,其中正常流量准确率为99.8%,DoS和探测类攻击准确率为100%。
- 含3层反向传播的网络(隐藏层30个神经元)在12天用户日志数据集上实现了96%的检测准确率和93%的分类准确率。
- 采用RPROP训练的双隐藏层DNN(神经元数分别为70和12)对Neptune攻击的检测率达到99.7181%,对Satan攻击的检测率为90.2811%,误报率低至0.0591。
- 采用RPROP与Sigmoid/Tanh激活函数的模型相比标准反向传播,表现出更快的收敛速度和更高的准确率。
- 性能最优的模型(尤其是CNN和混合CRNN方法)在检测多态攻击及此前未见的攻击模式方面表现出强鲁棒性,具有高精度。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。