用于下一代网络中自适应与鲁棒DDoS攻击检测的认知图智能
摘要
本文提出GraphGAN,一种基于图的生成对抗网络,用于下一代网络中的自适应DDoS攻击检测,解决了类别不平衡问题,并在基准数据集上取得了优越的性能。
arXiv:2608.17352v1 公告类型:新
摘要:分布式拒绝服务(DDoS)攻击威胁网络可用性,需要一种认知检测过程,该过程感知流量、推断意图,并在严重类别不平衡和非平稳条件下支持自适应响应。本文提出一种基于图的生成对抗网络(GraphGAN),作为此任务的认知检测引擎。GraphGAN捕获流量之间的关系结构,同时通过对抗性生成合成样本来解决不平衡问题。序列流量通过滑动窗口转换为$k$-最近邻图,以保留流量之间的特征相似性和时间依赖性。生成器学习DDoS攻击的分布以合成为真实的少数样本,而基于图卷积网络(GCN)的判别器区分真实和合成图数据。一个单独的GCN分类器在平衡数据集上训练,执行最终的检测决策。在四个基准数据集上的评估表明,GraphGAN在准确率、精确度和召回率方面优于现有方法,特别是在数据稀缺的场景中。通过整合时间图构建、对抗性增强和GCN分类,GraphGAN有效地建模协调攻击行为并减轻类别不平衡,为数据受限环境中的入侵检测提供了一个鲁棒且拓扑感知的解决方案。
查看缓存全文
缓存时间: 2026/08/19 10:00
# 面向下一代网络中自适应与鲁棒DDoS攻击检测的认知图智能 来源: https://arxiv.org/html/2608.17352 Yeahia Sarker, Md Jafrin Hossain, Most. Humayra Khanom Rime, Nirwan Ansari 致谢: M. A. Hossain, Y. Sarker 和 M. H. K. Rime 任职于美国中田纳西州立大学,M. J. Hossain 任职于德国 C2C Tech,N. Ansari 任职于美国新泽西理工学院。通讯作者: Mohammad Arif Hossain (电子邮件: [email protected]). ###### 摘要 分布式拒绝服务(DDoS)攻击威胁着网络可用性,这需要一个能够感知流量、推断意图,并在严重类别不平衡与非平稳条件下支持自适应响应的认知检测过程。本文提出了一种基于图的生成对抗网络(GraphGAN),将其作为该任务的认知检测引擎。GraphGAN 捕获了流量流之间的关系结构,同时通过对抗性生成合成样本来解决不平衡问题。序列化的流量流通过滑动窗口被转换为 k-近邻图,以保留流量间的特征相似性和时间依赖性。生成器学习 DDoS 攻击的分布以合成逼真的少数类样本,而基于图卷积网络(GCN)的判别器则用于区分真实与合成的图数据。一个独立的 GCN 分类器,在平衡的数据集上训练,执行最终的检测决策。在四个基准数据集上的评估表明,GraphGAN 在准确性、精确率和召回率方面均优于最先进的方法,尤其是在数据稀缺的场景中。通过整合时序图构建、对抗性增强和 GCN 分类,GraphGAN 有效地建模了协同攻击行为并缓解了类别不平衡问题,为数据受限环境下的入侵检测提供了鲁棒且拓扑感知的解决方案。 ###### 关键词: 认知网络,DDoS 韧性,图神经网络,生成对抗网络,类别不平衡,网络入侵检测系统。 ## I 引言 分布式拒绝服务(DDoS)攻击已成为现代网络安全中最持久且破坏性最强的威胁之一,每年造成数十亿美元的损失,并扰乱全球关键基础设施[38 (https://arxiv.org/html/2608.17352#bib.bib6)]。与定向入侵不同,DDoS 攻击利用被入侵主机的分布式特性来压垮服务,使得实时缓解极具挑战性。这些攻击的规模和复杂性持续升级:Mirai 等僵尸网络已展示出将数百万受入侵的物联网设备组织成协调式洪泛攻击的能力[2 (https://arxiv.org/html/2608.17352#bib.bib30), 23 (https://arxiv.org/html/2608.17352#bib.bib11)],而现代多向量攻击结合了流量型、协议型和应用层技术以规避单点防御[41 (https://arxiv.org/html/2608.17352#bib.bib31)]。这些发展突显了静态、基于规则的保护机制的不足,并激发了对智能、自适应检测框架的需求。 传统的网络入侵检测系统(NIDS)主要依赖基于签名的规则和统计异常检测,两者都难以适应快速演变的攻击向量[19 (https://arxiv.org/html/2608.17352#bib.bib25)]。基于签名的系统需要事先了解攻击模式,且本质上是被动的,限制了其检测零日或变形攻击变种的能力。统计异常检测器虽然更通用,但通常存在高误报率和有限的建模能力,难以处理高维流量数据中复杂的非线性关系[15 (https://arxiv.org/html/2608.17352#bib.bib10), 16 (https://arxiv.org/html/2608.17352#bib.bib9)]。与此同时,流量量和复杂性的指数级增长使得传统的基于流的分析变得不足,因为独立处理流无法捕捉现代网络通信的互联和协调特性[26 (https://arxiv.org/html/2608.17352#bib.bib14), 24 (https://arxiv.org/html/2608.17352#bib.bib8), 18 (https://arxiv.org/html/2608.17352#bib.bib5)]。随着云计算、物联网生态系统和高速 5G/6G 网络的普及,网络防御越来越依赖于认知型、学习驱动的检测,这种检测能够观察流量、推理威胁,并支持跨异构环境的自适应缓解[33 (https://arxiv.org/html/2608.17352#bib.bib1)]。在这种情况下,入侵检测器作为感知-推理-行动过程的学习核心,比作为独立的分类器更有价值。 深度学习在自动化特征提取方面显示出前景[32 (https://arxiv.org/html/2608.17352#bib.bib13)];然而,大多数方法将流量流视为独立的特征向量,丢弃了认知检测器可以利用的关系结构。此外,严重的类别不平衡(良性流量远多于攻击实例)降低了模型对少数类入侵的敏感度,仍然是一个持续的挑战[34 (https://arxiv.org/html/2608.17352#bib.bib7)]。因此,同时解决结构建模和分布不平衡问题,是实现自适应、鲁棒检测的前提,这也促使了我们在此开发的框架。 ### I-A 动机 DDoS 攻击日益增长的复杂性以及传统检测方法的局限性,催生了能够捕捉现代网络数据结构和分布特性的新方法。我们在此强调基于图的对抗框架的三个关键动机。 **网络流量中的非欧几里得结构**:网络通信天然地通过时间序列、源-目的地交互和特征相似性呈现出图结构关系,这些通常被传统方法所忽视[4 (https://arxiv.org/html/2608.17352#bib.bib24)]。将流视为独立样本会丢弃识别协同和分布式攻击所必需的关系信息。图神经网络(GNN)最近在通过建模此类依赖性方面展示了网络安全的强大潜力[44 (https://arxiv.org/html/2608.17352#bib.bib33)];然而,它们与对抗性增强的整合在很大程度上尚未被探索。我们的 k-近邻(k-NN)图构建方法通过形成时序子图来捕获流量间的相互依赖性,这些子图在每个时间窗口内通过特征相似性连接流量,同时保留了特征空间的邻近性和时间局部性。 **现实世界的类别不平衡**:网络数据集高度不平衡,良性流量压倒性地多于攻击实例,这显著降低了模型对少数类入侵的敏感度[30 (https://arxiv.org/html/2608.17352#bib.bib22)]。传统的基于插值的过采样技术,如 SMOTE,无法捕捉高维流量数据中固有的非线性和拓扑依赖性[8 (https://arxiv.org/html/2608.17352#bib.bib18)]。尽管最近基于 GAN 的增强方法改进了合成攻击的生成[43 (https://arxiv.org/html/2608.17352#bib.bib32)],但它们基于向量化表示操作,生成的是缺乏图结构上下文的孤立样本。为解决此限制,我们的对抗框架采用了一个针对基于图的判别器训练的生成器,以合成保留统计分布和网络节点间关系保真度的真实少数类样本,从而增强鲁棒性和检测性能。 **拓扑感知的对抗训练**:许多生成模型合成孤立的样本,没有融入关系上下文,导致生成的数据可能在统计上合理但在拓扑上不一致[3 (https://arxiv.org/html/2608.17352#bib.bib34)]。即使是先进的生成架构,如 Wasserstein GAN[3 (https://arxiv.org/html/2608.17352#bib.bib34)] 和 VAE-GAN 混合体[36 (https://arxiv.org/html/2608.17352#bib.bib35)],也生成忽略流间依赖性的逐点样本。我们的框架将图神经网络(GNN)与对抗训练相结合,确保合成的 DDoS 样本既能反映内在的流量特征,又能体现与邻近流量的现实关系,从而生成现有生成方法无法实现的拓扑一致的增强数据。 ### I-B 文献综述 DDoS 攻击已从流量型洪泛演变为多向量攻击活动,暴露了传统检测方法的局限性,这些方法将流视为独立个体并忽略关系结构[44 (https://arxiv.org/html/2608.17352#bib.bib33)]。虽然机器学习改进了基于规则的系统,但大多数方法依赖于向量化的流量表示,从而遗漏了分布式攻击的关键拓扑模式。再加上良性流量占主导导致的严重类别不平衡,这一差距降低了检测准确性和对少数类的敏感性。 **基于特征学习的 DDoS 检测**。Chouhan 等人[9 (https://arxiv.org/html/2608.17352#bib.bib29)]提出了一种非线性核支持向量机,用于软件定义网络(SDN)中的 DDoS 攻击分类。这种轻量级模型可以检测实时攻击,但需要手动特征提取。一种基于 LSTM 自编码器的方法[12 (https://arxiv.org/html/2608.17352#bib.bib28)]通过处理无关特征和非代表性 SDN 数据集,减少了特征开销和误报,但它仍然忽略了固有的类别不平衡问题。为了捕捉时间信息,Rajan 和 Aravindhar[31 (https://arxiv.org/html/2608.17352#bib.bib27)]引入了一种 CNN-LSTM 混合模型。在集成学习方面,He 等人[14 (https://arxiv.org/html/2608.17352#bib.bib39)]提出了一种特征加权随机森林用于应用层 DDoS 防御,实现了高检测率,但仍局限于手工特征空间。Yang 等人[40 (https://arxiv.org/html/2608.17352#bib.bib43)]将注意力机制与 BiGRU 和 Inception-CNN 结合用于工业物联网入侵检测,使用混合采样来解决类别不平衡;然而,该模型仍然独立处理流量流,没有结构上下文。联邦学习也成为了一个有前景的方向:Li 等人[21 (https://arxiv.org/html/2608.17352#bib.bib38)]提出了一种基于迭代模型平均(IMA)的门控循环单元(GRU)协议,用于雾/边缘层,在工业物联网网络中进行协作和隐私保护的 DDoS 缓解。尽管取得了这些进展,上述方法仍未能捕捉网络流量内的关系相互依赖性。 **基于图的 DDoS 攻击分类**。图网络通过将数据集转换为节点-边结构来建模数据关系,已显示出显著的性能提升[29 (https://arxiv.org/html/2608.17352#bib.bib4)]。Zhong 等人[44 (https://arxiv.org/html/2608.17352#bib.bib33)]的一份综合调查系统地分类了基于 GNN 的 IDS 方法,涵盖图构建策略和部署范式,并指出可扩展性和对抗鲁棒性是开放性挑战。Li 等人[22 (https://arxiv.org/html/2608.17352#bib.bib26)]提出了一种原始图网络,以利用数据包属性、时间间隔和设备特征之间的关系。一种时空 GCN[7 (https://arxiv.org/html/2608.17352#bib.bib23)]通过融入时间信息改进了基于 SDN 的 DDoS 检测,但类别不平衡问题仍未解决。Bakar 等人[4 (https://arxiv.org/html/2608.17352#bib.bib24)]提出了一种类似的方法,结合多个图网络从非欧几里得空间提取特征。Lo 等人[25 (https://arxiv.org/html/2608.17352#bib.bib44)]引入了 E-GraphSAGE,这是 GraphSAGE 的一种边特征感知扩展,将流表示为具有丰富特征向量的图边,从而能够从主机和流属性中进行联合学习,用于物联网入侵检测。Wang 等人[37 (https://arxiv.org/html/2608.17352#bib.bib37)]提出了 BS-GAT,一种图注意力网络,构建行为相似度图,并将边权重纳入注意力机制,在边缘计算环境中实现了超过 99% 的准确率。Duan 等人[11 (https://arxiv.org/html/2608.17352#bib.bib17)]在半监督环境中提出了一种图模型以缓解 DDoS 检测中的数据稀缺性。尽管这种方法提高了检测性能,但在处理类别不平衡方面仍然存在困难。 **用于 DDoS 检测的对抗训练**。深度生成模型的最新进展展示了对抗训练在 DDoS 检测中的潜力[27 (https://arxiv.org/html/2608.17352#bib.bib15)]。Shieh 等人[35 (https://arxiv.org/html/2608.17352#bib.bib16)]提出了一种双判别器策略,用于检测 SDN 中的对抗性 DDoS 流量。引入了一种 GAN 模型[27 (https://arxiv.org/html/2608.17352#bib.bib15)],为高度不平衡的数据集生成合成数据,通过将 DDoS 检测重新定义为监督学习任务来提高分类准确性。Zhao 等人[43 (https://arxiv.org/html/2608.17352#bib.bib32)]采用条件 GAN 对罕见攻击类别进行过采样,通过标签一致的合成生成防止在严重倾斜的数据集中遗漏类别。Arafah 等人[3 (https://arxiv.org/html/2608.17352#bib.bib34)]将去噪自编码器与 Wasserstein GAN 结合,利用 WGAN 的 Lipschitz 约束训练来合成更稳定和逼真的少数类流量。Tian 等人[36 (https://arxiv.org/html/2608.17352#bib.bib35)]扩展了这一思路,将变分自编码器与辅助分类器 WGAN-GP 整合,从而提高了生成入侵样本的保真度和类别条件多样性。尽管取得了这些进展,这些生成方法中没有一个在图结构数据上操作,生成的合成样本是孤立的,缺乏拓扑上下文。 **学习驱动的认知网络防御**。另一条平行的研究路线将学习嵌入网络控制平面,使防御能够在线适应而非通过静态规则。协作和去中心化学习已在 5G+ 核心和边缘环境中得到探索[16 (https://arxiv.org/html/2608.17352#bib.bib9)],元学习和资源感知学习已应用于物联网网络中的卸载和控制[17 (https://arxiv.org/html/2608.17352#bib.bib12)]。联邦设计将检测推送到雾/边缘层,实现隐私保护的网络内缓解[17 (https://arxiv.org/html/2608.17352#bib.bib12)],而流级检测器已部署在 SDN 控制器上,以闭合感知与行动之间的循环[12 (https://arxiv.org/html/2608.17352#bib.bib28)]。这些工作将入侵检测构建为认知网络流水线的一个阶段,但它们大多在向量化的流量上操作,没有利用协同攻击的关系拓扑。GraphGAN 正是针对这一差距:它提供了一个拓扑感知的认知引擎,其输出可以驱动边缘/SDN 缓解决策,将结构建模与认知通信网络所需的自适应控制结合起来。 ### I-C 贡献 为应对这些挑战,我们提出了一种基于图的生成对抗网络(GraphGAN),这是一个新颖的框架,将结构感知建模与生成式增强统一起来,用于智能 DDoS 检测。与以往的工作不同,我们的方法将流量视为本质上具有关系性的,并利用
相似文章
泛化动态图异常检测的在线测试时自适应方法
本文提出OTTA-DGAD,一种用于动态图异常检测的在线测试时自适应方法,它使用动态原型和记忆缓冲区来处理未见过的目标域,无需重新训练。
AGE:图检索增强生成中的自适应掩码图嵌入方法
介绍了自适应掩码图嵌入(AGE),这是一种基于Transformer的自监督学习方法,通过专注于预测非关键节点,解决了GraphRAG任务中LLM的图表示与文本表示之间的潜在特征不对齐问题。
DDGAD:基于扩散的图异常检测中的轨迹动力学
提出DDGAD,一种基于扩散的图异常检测框架,利用轨迹动力学区分正常节点与异常节点,通过可靠性感知的一致性机制和三种互补的异常信号缓解污染传播。
通过图神经网络提升云网络安全异常检测
介绍了一项工业案例研究,使用图神经网络对AWS CloudTrail日志进行自监督学习,用于云网络安全异常检测,将警报量从传统方法生成的数千条减少到大约每小时1条。
对抗图神经网络基准:迈向实用且公平的评价
本文提出了一个全面的基准,用于评估图神经网络中的对抗攻击与防御,强调了需要标准化和公平的实验协议。