LDoS攻击检测:基于ACK序号步长与排列熵方法

0 下载量 95 浏览量 更新于2024-09-04 收藏 1.16MB PDF 举报
"基于ACK序号步长的LDoS攻击检测方法是针对低速率拒绝服务(LDoS)攻击的一种新型检测策略。LDoS攻击由于其低速率和高隐蔽性,对大数据中心和云计算平台的安全构成了严重威胁。本文作者通过深入研究LDoS攻击期间的网络流量变化,发现数据接收端向发送端反馈的ACK(Acknowledgment)数据分组的序号步长在攻击期间表现出明显的波动特性。" 在TCP/IP协议栈中,ACK序号是TCP协议用来确认接收到的数据包的序列号,它确保了数据的有序传输。在正常情况下,ACK序号的步长通常是恒定的,即连续的ACK包对应的数据段之间有一个固定的增量。然而,在LDoS攻击中,由于网络受到干扰,导致ACK序号的步长出现异常波动。 为了有效地检测这种异常,作者提出了一种基于排列熵的方法。排列熵是一种衡量序列随机性和复杂性的度量,对于时间序列的微小变化非常敏感。该方法首先采集发送端接收到的ACK数据分组,然后对这些ACK包的序号进行采样,计算出每个ACK序号相对于前一个ACK的步长。接下来,应用排列熵算法分析步长序列,检测步长的不规则变化,以此作为识别LDoS攻击的标志。 实验在实际网络环境下进行,构建了测试平台,验证了这种方法的检测性能。结果显示,该方法能够有效地检测出LDoS攻击,并且具有较好的检测效果。这种方法的引入,不仅丰富了LDoS攻击的检测手段,还提高了检测的准确性和实时性,对于提升网络安全防御能力具有重要意义。 关键词涵盖了LDoS攻击的基本概念、ACK序号步长的特殊性、排列熵算法的应用以及检测技术的核心要点。该研究为网络安全领域提供了一个新的视角,特别是在应对难以察觉的低速率攻击时,展示了统计分析和先进算法在网络安全防御中的潜力。 中图分类号为TP302,表明这属于计算机科学和技术领域的研究成果,具体是关于通信网络和信息安全的部分。文献标识码A则表明这是一篇原创性的学术论文。文章的doi(数字对象唯一标识符)为10.11959/j.issn.1000−436x.2018126,可供后续引用和跟踪研究。

练习一 观察TCP协议的连接和释放过程 通过本练习加深理解TCP协议连接和释放过程中的标志位变化,本练习将主机A和B作为一组,主机C和D作为一组,主机E和F作为一组。 现仅以主机A和B为例。 实验步骤: 1、主机B启动协议分析器,并启动TCP连接工具(运行桌面的TCP&IP协议实验平台,选择实验7,TCP协议,在窗口下面有TCP工具),作为服务器打开一个端口; 2、主机A启动TCP连接工具。在“服务器IP地址和端口”中填入服务器主机B的地址及端口,点击“连接”按钮进行连接; 3、察看主机B捕获的三次握手的报文(会话分析), 填写下表: 字段名称 报文1(SYN) 报文2(SYN+ACK) 报文3(ACK) 序号(Sequence Number) 1048249992 977098698 1048249993 确认序号(Ack Number) 0 1048249993 977098699 ACK 0 1 1 SYN 1 1 0 4、主机 A 在数据区键入自己的学号及姓名,作为数据发送; 5、刷新主机B捕获的数据, 填写下表: 字段名称 报文4(数据) 报文5(确认) 序号(Sequence Number) 1048249993 977098699 确认序号(Ack Number) 977098699 1048250011 ACK 1 1 6、主机A断开与服务器的TCP连接(点击关闭); 7、刷新主机B捕获的数据(会话分析), 填写下表: 字段名称 报文6(FIN) 报文7(ACK) 报文8(FIN) 报文9(ACK) 序号(Sequence Number) 2031110833 3399570641 3399570641 2031110834 确认序号(Ack Number) 3399570641 2031110834 2031110834 3399570642 ACK 1 1 1 1 FIN 1 0 1 0 ①粘贴如下会话报文(三次握手,数据传输,会话拆除) 三次握手: 数据传输: 会话拆除: ②分析报文1、报文3、报文4、报文6、报文9的序号之间的关系。

2023-06-01 上传