Skip to main content
QUICK REVIEW

[论文解读] A Survey of Distributed Denial of Service Attacks and Defenses

Rajat Tandon|arXiv (Cornell University)|Aug 4, 2020
Network Security and Intrusion Detection参考文献 15被引用 10
一句话总结

本综述对分布式拒绝服务(DDoS)攻击进行了全面分析,将其分类为带宽型和应用层类型,并回顾了基于熵的检测、机器学习以及软件定义网络(SDN)的缓解机制。文章强调了低速率DDoS攻击持续存在的挑战,并评估了多分形分析和流量相关性等新兴检测技术,以提高对隐蔽攻击的识别能力。

ABSTRACT

A distributed denial-of-service (DDoS) attack is an attack wherein multiple compromised computer systems flood the bandwidth and/or resources of a target, such as a server, website or other network resource, and cause a denial of service for users of the targeted resource. The flood of incoming messages, connection requests or malformed packets to the target system forces it to slow down or even crash and shut down, thereby denying service to legitimate users or systems. This paper presents a literature review of DDoS attacks and the common defense mechanisms available. It also presents a literature review of the defenses for low-rate DDoS attacks that have not been handled effectively hitherto.

研究动机与目标

  • 提供对DDoS攻击类型的全面文献综述,包括带宽型和应用层攻击。
  • 分析常用的防御机制,如流量熵、机器学习和基于SDN的解决方案。
  • 聚焦于低速率DDoS攻击,因其现有方法难以检测和缓解而具有挑战性。
  • 评估新兴检测技术(如多分形分析和流量相关性)在识别细微、低带宽攻击方面的有效性。
  • 识别当前防御措施的不足,并指出实现实时、可扩展DDoS缓解的有前景的研究方向。

提出的方法

  • 根据Arbor Networks的分类体系将DDoS攻击划分为带宽型和应用层攻击,并进一步细分为带宽耗尽和资源耗尽类型。
  • 通过广义熵度量(如E-LDAT)评估基于熵的检测方法,利用流量模式不规则性来区分攻击流量与合法流量。
  • 应用机器学习模型,特别是人工神经网络(ANN),基于区分攻击与合法流量的特征模式来检测DDoS攻击。
  • 采用多分形去趋势波动分析(MF-DFA)检测低速率DDoS攻击,通过分析网络流量脉冲中Holder指数和D值的变化。
  • 在SDN环境中利用流量相关系数和基于流量的参数(如流量速率、持续时间)通过FlowTrApp实现对各类攻击的实时检测。
  • 引入基于相关性的K近邻算法(CKNN)和r-polling方法,实现高效训练数据压缩,提升检测准确率与可扩展性。

实验结果

研究问题

  • RQ1带宽型和应用层DDoS攻击在攻击机制及其对网络资源的影响方面有何不同?
  • RQ2为何低速率DDoS攻击难以通过传统基于签名或阈值的检测方法识别?
  • RQ3多分形分析能否通过识别流量脉冲性与奇异性的变化,有效检测低速率DDoS攻击?
  • RQ4基于熵的度量(如E-LDAT)如何通过广义熵和IP回溯技术,提升对恒定速率、脉冲速率、速率递增及子组攻击等多种DDoS攻击模式的检测准确率?
  • RQ5基于SDN的解决方案(如FlowTrApp)在多大程度上能够实现实时检测与缓解高带宽和低带宽DDoS攻击?

主要发现

  • 2016年Dyn DDoS攻击峰值达到1.2 Tbps,2018年GitHub攻击峰值达1.35 Tbps,表明带宽型DDoS威胁的规模持续扩大。
  • 低速率DDoS攻击虽仅消耗极少带宽,但会耗尽服务器资源,由于其隐蔽性,传统防御机制难以检测。
  • 基于MF-DFA的检测方法通过计算Holder指数的D值,实现了对低速率DDoS攻击的可靠识别,检测阈值通过统计分析设定。
  • E-LDAT在四类攻击中(恒定速率、脉冲速率、速率递增、子组攻击)均表现出有效检测能力,结合广义熵与IP回溯技术。
  • 如ANN等机器学习模型通过学习攻击与合法流量模式之间的差异特征,实现了实时检测。
  • FlowTrApp利用SDN的全局可见性与sFlow分析,成功检测并缓解了多种流量特征(包括长时和短时流)下的攻击。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。