[go: up one dir, main page]

CN104935600B - 一种基于深度学习的移动自组织网络入侵检测方法与设备 - Google Patents

一种基于深度学习的移动自组织网络入侵检测方法与设备 Download PDF

Info

Publication number
CN104935600B
CN104935600B CN201510344393.2A CN201510344393A CN104935600B CN 104935600 B CN104935600 B CN 104935600B CN 201510344393 A CN201510344393 A CN 201510344393A CN 104935600 B CN104935600 B CN 104935600B
Authority
CN
China
Prior art keywords
network
node
data packet
module
invasion
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201510344393.2A
Other languages
English (en)
Other versions
CN104935600A (zh
Inventor
吴巍
黄炜
张林杰
贾哲
庄杰
李强
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
CETC 54 Research Institute
Original Assignee
CETC 54 Research Institute
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by CETC 54 Research Institute filed Critical CETC 54 Research Institute
Priority to CN201510344393.2A priority Critical patent/CN104935600B/zh
Publication of CN104935600A publication Critical patent/CN104935600A/zh
Application granted granted Critical
Publication of CN104935600B publication Critical patent/CN104935600B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/12Detection or prevention of fraud

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

本发明公开了一种基于深度学习的移动自组织网络入侵检测方法与设备,涉及无线网络安全领域。本发明的设备包括数据采集模块、数据融合模块、预处理模块、存储模块、入侵检测模块和响应告警模块,将捕获到的无线数据包进行融合和去冗余后,提取网络行为特征并存储;深度学习网络行为特征后建立表达网络行为的深度神经网络模型;将待检测的网络数据输入深度神经网络模型,完成对入侵的判断和识别后响应告警。本发明方法将检测为异常的网络行为特征向量进行存储并用来训练深度神经网络,当这些入侵类型再次发生时,就能被检测识别。本发明在保证模型训练和检测效率的前提下,提高检测准确率,进一步提高移动自组织网络的安全性。

Description

一种基于深度学习的移动自组织网络入侵检测方法与设备
技术领域
本发明涉及移动自组织网络领域和深度学习领域,尤其自组织网络中的入侵检测方法与设备。
背景技术
移动自组织(Ad hoc)网络与固定有线网络的差别,导致入侵检测系统(IntrusionDetection System,IDS)在Adhoc网络中面临不同的问题。Adhoc网络采用开放式的无线信道,无固定路由器,使其更容易遭受入侵。Ad hoc网络无固定基础设施,导致IDS不能很好的统计数据,采集的网络特征局限于特定的无线通信范围。因此,迫切需要解决入侵检测技术在移动自组织网络中的面临的问题,进而可以增强网络的安全防护体系。
深度学习在大数据、多维特征的机器学习问题上表现出了很好的性能。ad hoc网络中存在的入侵多种多样,需要收集大量数据、统计多维特征来分析ad hoc网络行为,进行入侵检测。将深度学习应用于ad hoc网络入侵检测中,能发挥深度神经网络在机器学习、特征提取上的优势,为ad hoc网络入侵检测这一复杂的行为模式识别问题提供一个有效途径。
在公告号为CN101610516A、发明名称为“自组织网络中的入侵检测方法与设备”的专利文件中公开了一种基于信息增益将网络特征分类,采用支持向量机从分组中筛选最优特征子集,判断网络是否被入侵的入侵检测方法。但是该方法只能检测到网络中是否存在入侵,不能识别出入侵类型,只是一种异常检测技术;该方法使用的是一种浅层神经网络学习模型,不具有深度学习的优势;另外,该方法没有涉及无线监测及数据包捕获。
在申请号为201310682813.9、发明名称为“一种基于神经网络的无线传感器网络入侵检测算法”公开了一种无线传感器网络入侵检测模型,包括误用检测、异常检测和决策模块,选取了BP神经网络、广义回归神经网络、基于遗传算法优化的BP神经网络进行MATLAB仿真实验。该发明没有使用深度神经网络,而且只进行了MATLAB仿真,不能说明算法在真实网络环境中的有效性,没有捕获无线自组织网络数据包,没有涉及网络特征提取,不能直接应用于自组织网络中的入侵检测。
发明内容
本发明要解决的技术问题是,针对目前ad hoc网络面临着非常复杂的安全威胁,针对ad hoc网络的入侵检测技术仍然缺少成熟的研究成果,不能很好地满足ad hoc网络的安全需求,提出一种移动自组织网络中的入侵检测方法,能够在保证模型训练和检测效率的前提下,提高检测准确率。
为解决上述技术问题,本发明采用如下技术方案:
一种基于深度学习的移动自组织网络入侵检测方法,包括以下步骤:
①从正常的移动自组织网络中捕获无线数据包,经过数据预处理,得到网络正常行为特征数据集,并将其拆分为网络正常行为特征的训练集和测试集;在移动自组织网络中加入多种已知的入侵节点,从加入入侵节点的移动自组织网络中捕获无线数据包,经过数据预处理,得到网络入侵行为特征数据集,并将其拆分为网络入侵行为特征的训练集和测试集;所述的无线数据包包括路由请求包、路由应答包、路由错误包和业务数据包;
所述网络正常行为特征数据集和网络入侵行为特征数据集中的特征均包括:
(1)RREQ Sent:节点发送的路由请求消息包总数;
(2)RREQ Received:节点接收的路由请求消息包总数;
(3)RREP Sent:节点发送的路由应答消息包总数;
(4)RREP Received:节点接收的路由应答消息包总数;
(5)RERR Sent:节点发送的路由错误消息包总数;
(6)RERR Received:节点接收的路由错误消息包总数;
(7)Data Sent:节点发送的业务数据包总数;
(8)Data Received:节点接收的业务数据包总数;
(9)Route Drop:节点丢弃的路由包总数;
(10)Route Transmit:节点转发的路由包总数;
(11)Data Drop:节点丢弃的业务数据包总数;
(12)Data Transmit:节点转发的业务数据包总数;
(13)Packet size:数据包平均大小;
(14)Active Node:活跃节点个数;
②使用网络正常行为特征训练集训练深度神经网络异常检测模型,得到对网络正常行为的表达;使用网络入侵行为特征训练集训练深度神经网络误用检测模型,得到对网络入侵行为的表达;
③使用网络正常行为特征测试集测试深度神经网络异常检测模型,根据测试结果进一步调整模型参数;使用网络入侵行为特征测试集测试深度神经网络误用检测模型,根据测试结果进一步调整模型参数;
④入侵检测时,多个无线监测节点实时从移动自组织网络中捕获无线数据包,经过数据预处理得到网络行为特征向量,将网络行为特征向量输入调整参数后的深度神经网络异常检测模型进行识别,将判断为异常的网络行为特征向量输入调整参数后的深度神经网络误用检测模型进行识别,对入侵类型的识别结果进行判断;
⑤如果识别结果符合已知入侵类型,则告警显示该类入侵;如果识别结果不符合已知入侵类型,则将异常的网络行为特征向量作为新网络入侵特征向量进行存储,当深度神经网络能识别存储的新网络入侵特征向量之后,使用聚类算法对其进行类划分,将聚类后的新网络入侵特征向量作为网络入侵行为特征训练集训练深度神经网络误用检测模型,当这些入侵类型再次发生时,就能被检测识别;
完成基于深度学习的移动自组织网络入侵检测方法。
其中,所述的数据预处理具体包括以下步骤:
(101)计算捕获到的各无线数据包的大小,然后分别进行帧解析并提取出代表无线数据包类型的字段;
(102)判断出各无线数据包的类型并对各无线数据包进行分类;
(103)提取每类无线数据包的网络行为特征向量。
其中,所述的网络行为特征向量是由多个表征网络性能的元素组成的一个向量,具体包括:路由请求消息的发送接收频率、路由应答消息的发送接收频率和数据包投递率。
其中,所述的使用网络正常行为特征训练集训练深度神经网络异常检测模型具体包括以下步骤:
(201)初始化深度神经网络的模型参数;所述的深度神经网络的模型参数包括学习率、深度和每一层的神经元个数;
(202)将网络正常行为特征训练集输入深度神经网络模型,深度神经网络模型自动调整神经元之间的连接权重,得到对训练数据的抽象表达。
其中,所述的深度神经网络异常检测模型和深度神经网络误用检测模型采用的数学模型均为深度神经网络模型;所述的深度神经网络是采用深度学习算法的数学模型,具体为:深度信念网络或卷积神经网络。
其中,所述的步骤③具体包括以下步骤:
(301)将网络正常行为特征测试集和网络入侵行为特征测试集输入调整参数后的深度神经网络异常检测模型,深度神经网络异常检测模型识别测试集中的每一个特征向量是正常还是异常的,统计出检测正确率、漏报率和误报率;
(302)将(301)中识别结果为异常的特征向量输入调整参数后的深度神经网络误用检测模型,对入侵类型进行识别,统计出识别正确率;
(303)如果统计结果没有达到预设目标要求,调整深度神经网络异常检测模型和误用检测模型的参数,重新训练深度神经网络异常检测模型和误用检测模型的参数,直到达到预设目标要求。
一种基于深度学习的移动自组织网络入侵检测设备,包括:数据采集模块、数据融合模块、预处理模块、存储模块、入侵检测模块和响应告警模块;
所述数据采集模块,根据要检测的移动自组织网络大小,在移动自组织网络中布置多个无线监测节点,用于实时捕获移动自组织网络中的无线数据包并将无线数据包无线传输至数据融合模块;所述的无线数据包包括路由请求包、路由应答包、路由错误包和业务数据包;
所述数据融合模块用于将接收到的多个无线监测点捕获的无线数据包进行融合,去掉冗余信息后经线缆发送或无线传输至预处理模块;
所述预处理模块用于对融合后的数据进行帧解析处理,提取、统计网络行为特征,得到网络行为特征向量,并将网络行为特征向量发送至存储模块;
所述网络行为特征包括:
(1)RREQ Sent:节点发送的路由请求消息包总数;
(2)RREQ Received:节点接收的路由请求消息包总数;
(3)RREP Sent:节点发送的路由应答消息包总数;
(4)RREP Received:节点接收的路由应答消息包总数;
(5)RERR Sent:节点发送的路由错误消息包总数;
(6)RERR Received:节点接收的路由错误消息包总数;
(7)Data Sent:节点发送的业务数据包总数;
(8)Data Received:节点接收的业务数据包总数;
(9)Route Drop:节点丢弃的路由包总数;
(10)Route Transmit:节点转发的路由包总数;
(11)Data Drop:节点丢弃的业务数据包总数;
(12)Data Transmit:节点转发的业务数据包总数;
(13)Packet size:数据包平均大小;
(14)Active Node:活跃节点个数;
所述存储模块包括一般存储区和新入侵特征存储区,用于将经过预处理后得到的网络行为特征向量存储在一般存储区,并将网络行为特征向量发送给入侵检测模块;
所述入侵检测模块,用于实时检测网络入侵,将入侵信息通知响应告警模块并将新入侵网络行为特征存储在新入侵特征存储区;
如果检测到网络入侵并识别出入侵类型,则将入侵信息通知响应告警模块;如果检测到网络入侵但没有识别出入侵类型,判断网络中存在未知入侵类型,通知响应告警模块,将对应的新入侵网络行为特征存储在新入侵特征存储区,所述的入侵信息包括入侵类型和入侵发生时间;
所述响应告警模块用于在接收到入侵检测模块的通知后发出告警信息;所述的告警信息包括入侵类型和入侵发生时间;
所述新入侵特征存储区用于在新入侵网络行为特征的存储量达到入侵检测模块能识别后,使用聚类算法对其进行类划分,并将聚类后的新入侵网络行为特征发送至入侵检测模块。
其中,所述入侵检测模块包括异常检测单元和误用检测单元,
所述异常检测单元,用于基于网络正常行为特征训练深度神经网络,得到对网络正常行为的表达,并实时检测网络入侵;所述的网络正常行为特征向量是从正常的移动自组织网络中采集的无线数据包经预处理模块预处理后得到的;
所述误用检测单元,用于基于网络入侵行为特征训练深度神经网络,得到对网络入侵行为的表达,并识别入侵类型然后将入侵信息通知响应告警模块;所述的网络入侵行为特征是从加入已知入侵节点的移动自组织网络中采集的无线数据包经预处理模块预处理后得到的。
本发明相对于背景技术的优点在于:
通过采用所述的入侵检测方法和设备,由于采用深度学习技术构建深度神经网络入侵检测模型,能学习训练数据的深层属性,得到对网络正常行为或入侵行为的特征表达,所以能够在保证模型训练和检测效率的前提下,提高检测准确率。
附图说明
图1为本发明入侵检测方法流程图;
图2为本发明入侵检测设备方框图;
图3为本发明实施例中入侵检测的训练测试过程流程图;
图4为本发明实施例中入侵检测检测流程图。
图2中:1.入侵检测设备、2.数据采集模块(无线监测节点)、3.数据融合模块、4.预处理模块、5.存储模块、6.入侵检测模块、7.响应告警模块、8.移动自组织网络、9.网络节点。
具体实施方式
本发明实施例提供一种基于深度学习的移动自组织网络中的入侵检测方法与设备,能够在保证模型训练和检测效率的前提下,提高检测准确率。
下面结合附图对本发明实施例进行详细描述。
如图1所示,本发明的一种基于深度学习的移动自组织网络入侵检测方法包括以下步骤:
①数据包捕获及预处理:从正常的移动自组织网络中捕获大量数据包,经过帧解析,判断数据包大小,提取代表数据包类型的字段,判断数据包类型,统计单位时间内每一种类型的数据包的发送频率、接收频率、平均大小、持续时间等特征信息,得到网络正常行为特征数据集,并将其按照3:1的比例拆分为训练集和测试集;在移动自组织网络中分别加入多种已知的入侵节点,分别捕获大量数据,同上述过程,得到网络入侵行为特征数据集,并将其拆分为训练集和测试集;所述的无线数据包包括路由请求包、路由应答包、路由错误包和业务数据包;
②使用网络行为特征训练集训练深度神经网络检测模型:将网络正常行为特征训练集输入深度神经网络异常检测模型,模型自动调整神经元之间的连接权重,得到对网络正常行为的表达;将网络入侵特征训练集输入深度神经网络误用检测模型,模型自动调整神经元之间的连接权重,得到对网络入侵行为的表达;
训练过程具体为:
(201)初始化深度神经网络的模型参数;所述的深度神经网络的模型参数包括学习率、深度和每一层的神经元个数;
(202)将网络行为特征训练集输入深度神经网络模型,深度神经网络模型自动调整神经元之间的连接权重,得到对训练数据的抽象表达。
③使用网络行为特征测试集测试深度神经网络检测模型:将网络正常行为特征测试集输入深度神经网络异常检测模型,测试模型检测效果,进一步调整模型参数(层数、神经元个数、学习率等);将网络入侵行为特征测试集输入深度神经网络异常检测模型,测试模型检测效果,进一步调整模型参数(层数、神经元个数、学习率等);
测试过程具体为:
(301)将网络行为特征测试集和网络入侵行为特征测试集输入调整参数后的深度神经网络异常检测模型,深度神经网络异常检测模型识别测试集中的每一个特征向量是正常还是异常的,统计出检测正确率、漏报率和误报率;
(302)将(301)中识别结果为异常的特征向量输入调整参数后的深度神经网络误用检测模型,对入侵类型进行识别,统计出识别正确率;
(303)如果统计结果没有达到预设目标要求,调整深度神经网络异常检测模型和误用检测模型的参数,重新训练深度神经网络异常检测模型和误用检测模型的参数,直到达到预设目标要求。
实施例:本发明实施例移动自组织网络中入侵检测方法对深度神经网络入侵检测的训练测试流程如图3所示,入侵检测流程如图4所示。
例如,针对移动自组织网络路由层攻击,包括:序列号攻击、错误距离矢量攻击、黑洞攻击等,无线监测节点捕获无线数据包,经过数据融合、预处理,提取以下特征集合:
(1)RREQ Sent:节点发送的路由请求消息包总数;
(2)RREQ Received:节点接收的路由请求消息包总数;
(3)RREP Sent:节点发送的路由应答消息包总数;
(4)RREP Received:节点接收的路由应答消息包总数;
(5)RERR Sent:节点发送的路由错误消息包总数;
(6)RERR Received:节点接收的路由错误消息包总数;
(7)Data Sent:节点发送的业务数据包总数;
(8)Data Received:节点接收的业务数据包总数;
(9)Route Drop:节点丢弃的路由包总数;
(10)Route Transmit:节点转发的路由包总数;
(11)Data Drop:节点丢弃的业务数据包总数;
(12)Data Transmit:节点转发的业务数据包总数;
(13)Packet size:数据包平均大小;
(14)Active Node:活跃节点个数。
以上所有特征共同组成网络行为特征向量,作为深度神经网络的输入。
本发明实施例采用深度信念网络(Deep Belief Nets,DBN)对训练数据进行建模,DBN是一种比较成熟的深度神经网络模型,由两层受限玻尔兹曼机(Restricted BoltzmannMachine,RBM)加一层BP(BackPropagation)神经网络组成。对DBN采用逐层训练的方式,关键是无监督地训练RBM,根据RBM的结构,经过推导可得到公式(1)(2)(3)。公式(1)中,T表示样本容量,v表示网络特征向量,即RBM可见层的状态向量;公式(2)、公式(3)中,vi表示可见层第i个神经元的状态,ai表示可见层第i个神经元的偏置,hj表示隐藏层第j个神经元的状态,bj表示隐藏层第j个神经元的偏置;P(h|v,θ)为条件分布;θ为RBM的参数集{W,a,b};W为连接权重矩阵。
训练一个RBM实际上就是调整参数集θ,以拟合给定的训练样本,即,在该参数下由相应的RBM表示的概率分布尽可能地与训练数据相符合,数学表达上可以描述为最大化公式(1)描述的似然函数。
如果直接计算公式(1),过程将非常复杂,而本发明实施例采用计算效率更高的CD快速学习算法,主要步骤为:
(1)将RBM的参数集θ={W,a,b}初始化为较小值,将训练数据拆分为包含几十至上百个样本的小批量数据;
(2)令可视层v1等于第一个小批量样本batch 1;
(3)利用公式(2)求得h1=sigmoid(b'+v1·W');利用公式(3)得v2=sigmoid(a'+h1·W),再利用公式(2)求得h2=sigmoid(b'+v2·W');
(4)各个参数按照下面公式(4)进行更新;公式(4)中,W为连接权重矩阵、a为可见层偏置向量、b为隐藏层偏置向量、η为学习率;
(5)令v1分别等于其他小批量数据,重复步骤(3)和步骤(4),得到模型参数;
对两层RBM单独无监督训练完成后,对训练数据添加上标签,有监督地训练BP神经网络。
④入侵检测时,多个无线监测节点实时从移动自组织网络中捕获无线数据包,经过帧解析,判断数据包大小,提取代表数据包类型的字段,判断数据包类型,统计单位时间内每一种类型的数据包的发送频率、接收频率、平均大小、持续时间等特征信息,得到网络行为特征向量,将网络行为特征向量输入调整参数后的深度神经网络异常检测模型进行识别,将判断为异常的网络行为特征向量输入调整参数后的深度神经网络误用检测模型进行识别,对入侵类型的识别结果进行判断;
所述的网络行为特征向量是由多个表征网络性能的元素组成的一个向量,具体包括:路由请求消息的发送接收频率、路由应答消息的发送接收频率和数据包投递率。
⑤如果识别结果符合已知入侵类型,则告警显示该类入侵;如果识别结果不符合已知入侵类型,则将异常的网络行为特征向量作为新网络入侵特征向量进行存储,当深度神经网络能识别存储的新网络入侵特征向量之后,使用聚类算法对其进行类划分,将聚类后的新网络入侵特征向量作为网络入侵特征训练集训练深度神经网络误用检测模型,当这些入侵类型再次发生时,就能被检测识别;
实施例:经过训练后的DBN模型,以参数集的形式保存网络的正常或入侵行为特征,从而建立了移动自组织网络的正常或入侵行为识别模型,检测过程中与正常行为偏差较大网络特征就被判断为异常,与某种入侵行为匹配度较高的网络特征就被判断为这种入侵。检测到入侵后,设备向网络管理发出告警信息,然后更新检测日志文件,继续下一个检测。
完成基于深度学习的移动自组织网络入侵检测方法。
如图2所示,本发明的一种基于深度学习的移动自组织网络入侵检测设备包括:数据采集模块,数据融合模块,预处理模块,存储模块,入侵检测模块和响应告警模块。
①数据采集模块,在移动自组织网络中布置多个无线监测节点,监测网络流量,捕获无线数据包,将捕获的数据无线传输给数据融合模块,完成对数据的融合,去除冗余信息;
②数据融合模块,将多个监测点捕获的数据进行融合,去除冗余信息,保证信息的精确性;
③预处理模块,判断数据包大小,提取代表数据包类型的字段,判断数据包类型,统计单位时间内每一种类型的数据包的发送频率、接收频率、平均大小、持续时间等特征信息,得到网络行为特征向量;
④存储模块,包括一般存储区和新入侵特征存储区,将经过预处理后得到的网络行为特征向量存储在一般存储区,便于下一步分析;
⑤入侵检测模块,包括异常检测单元和误用检测单元,用于实时检测网络入侵,将入侵信息通知响应告警模块并将新入侵网络行为特征存储在新入侵特征存储区;
如果检测到网络入侵并识别出入侵类型,则将入侵信息通知响应告警模块;如果检测到网络入侵但没有识别出入侵类型,判断网络中存在未知入侵类型,通知响应告警模块,将对应的新入侵网络行为特征存储在新入侵特征存储区,所述的入侵信息包括入侵类型和入侵发生时间;
异常检测单元,用于基于网络正常行为特征训练深度神经网络,得到对网络正常行为的表达,并实时检测网络入侵;所述的网络正常行为特征向量是从正常的移动自组织网络中采集的无线数据包经预处理模块预处理后得到的;
误用检测单元,用于基于网络入侵行为特征训练深度神经网络,得到对网络入侵行为的表达,并识别入侵类型然后将入侵信息通知响应告警模块;所述的网络入侵行为特征是从加入已知入侵节点的移动自组织网络中采集的无线数据包经预处理模块预处理后得到的;
⑥响应告警模块,接收到入侵检测模块的通知后发出告警信息;所述的告警信息包括入侵类型和入侵发生时间;
⑦新入侵特征存储区,用于在新入侵网络行为特征的存储量达到入侵检测模块能识别后,使用聚类算法对其进行类划分,并将聚类后的新入侵网络行为特征发送至入侵检测模块。

Claims (8)

1.一种基于深度学习的移动自组织网络入侵检测方法,其特征在于,包括以下步骤:
①从正常的移动自组织网络中捕获无线数据包,经过数据预处理,得到网络正常行为特征数据集,并将其拆分为网络正常行为特征的训练集和测试集;在移动自组织网络中加入多种已知的入侵节点,从加入入侵节点的移动自组织网络中捕获无线数据包,经过数据预处理,得到网络入侵行为特征数据集,并将其拆分为网络入侵行为特征的训练集和测试集;所述的无线数据包包括路由请求包、路由应答包、路由错误包和业务数据包;
所述网络正常行为特征数据集和网络入侵行为特征数据集中的特征均包括:
(1)RREQ Sent:节点发送的路由请求消息包总数;
(2)RREQ Received:节点接收的路由请求消息包总数;
(3)RREP Sent:节点发送的路由应答消息包总数;
(4)RREP Received:节点接收的路由应答消息包总数;
(5)RERR Sent:节点发送的路由错误消息包总数;
(6)RERR Received:节点接收的路由错误消息包总数;
(7)Data Sent:节点发送的业务数据包总数;
(8)Data Received:节点接收的业务数据包总数;
(9)Route Drop:节点丢弃的路由包总数;
(10)Route Transmit:节点转发的路由包总数;
(11)Data Drop:节点丢弃的业务数据包总数;
(12)Data Transmit:节点转发的业务数据包总数;
(13)Packet size:数据包平均大小;
(14)Active Node:活跃节点个数;
②使用网络正常行为特征训练集训练深度神经网络异常检测模型,得到对网络正常行为的表达;使用网络入侵行为特征训练集训练深度神经网络误用检测模型,得到对网络入侵行为的表达;
③使用网络正常行为特征测试集测试深度神经网络异常检测模型,根据测试结果进一步调整模型参数;使用网络入侵行为特征测试集测试深度神经网络误用检测模型,根据测试结果进一步调整模型参数;
④入侵检测时,多个无线监测节点实时从移动自组织网络中捕获无线数据包,经过数据预处理得到网络行为特征向量,将网络行为特征向量输入调整参数后的深度神经网络异常检测模型进行识别,将判断为异常的网络行为特征向量输入调整参数后的深度神经网络误用检测模型进行识别,对入侵类型的识别结果进行判断;
⑤如果识别结果符合已知入侵类型,则告警显示该类入侵;如果识别结果不符合已知入侵类型,则将异常的网络行为特征向量作为新网络入侵特征向量进行存储,当深度神经网络能识别存储的新网络入侵特征向量之后,使用聚类算法对其进行类划分,将聚类后的新网络入侵特征向量作为网络入侵行为特征训练集训练深度神经网络误用检测模型,当这些入侵类型再次发生时,就能被检测识别;
完成基于深度学习的移动自组织网络入侵检测方法。
2.根据权利要求1所述的一种基于深度学习的移动自组织网络入侵检测方法,其特征在于:所述的数据预处理具体包括以下步骤:
(101)计算捕获到的各无线数据包的大小,然后分别进行帧解析并提取出代表无线数据包类型的字段;
(102)判断出各无线数据包的类型并对各无线数据包进行分类;
(103)提取每类无线数据包的网络行为特征向量。
3.根据权利要求1或2所述的一种基于深度学习的移动自组织网络入侵检测方法,其特征在于:所述的网络行为特征向量是由多个表征网络性能的元素组成的一个向量,具体包括:路由请求消息的发送接收频率、路由应答消息的发送接收频率和数据包投递率;
所述网络行为特征向量的获取方式为:对无线数据包进行帧解析,判断数据包大小,提取代表数据包类型的字段,判断数据包类型,统计单位时间内每一种类型的数据包的发送频率、接收频率、平均大小、持续时间,得到网络行为特征向量。
4.根据权利要求1所述的一种基于深度学习的移动自组织网络入侵检测方法,其特征在于:所述的使用网络正常行为特征训练集训练深度神经网络异常检测模型具体包括以下步骤:
(201)初始化深度神经网络的模型参数;所述的深度神经网络的模型参数包括学习率、深度和每一层的神经元个数;
(202)将网络正常行为特征训练集输入深度神经网络模型,深度神经网络模型自动调整神经元之间的连接权重,得到对训练数据的抽象表达。
5.根据权利要求1或4所述的一种基于深度学习的移动自组织网络入侵检测方法,其特征在于:所述的深度神经网络异常检测模型和深度神经网络误用检测模型采用的数学模型均为深度神经网络模型;所述的深度神经网络是采用深度学习算法的数学模型,具体为:深度信念网络或卷积神经网络。
6.根据权利要求1所述的一种基于深度学习的移动自组织网络入侵检测方法,其特征在于:所述的步骤③具体包括以下步骤:
(301)将网络正常行为特征测试集和网络入侵行为特征测试集输入调整参数后的深度神经网络异常检测模型,深度神经网络异常检测模型识别测试集中的每一个特征向量是正常还是异常的,统计出检测正确率、漏报率和误报率;
(302)将(301)中识别结果为异常的特征向量输入调整参数后的深度神经网络误用检测模型,对入侵类型进行识别,统计出识别正确率;
(303)如果统计结果没有达到预设目标要求,调整深度神经网络异常检测模型和误用检测模型的参数,重新训练深度神经网络异常检测模型和误用检测模型的参数,直到达到预设目标要求。
7.一种基于深度学习的移动自组织网络入侵检测设备,其特征在于包括:数据采集模块、数据融合模块、预处理模块、存储模块、入侵检测模块和响应告警模块;
所述数据采集模块,根据要检测的移动自组织网络大小,在移动自组织网络的覆盖范围中布置多个无线监测节点,用于实时捕获移动自组织网络中的无线数据包并将无线数据包无线传输至数据融合模块;所述的无线数据包包括路由请求包、路由应答包、路由错误包和业务数据包;
所述数据融合模块用于将接收到的多个无线监测节点捕获的无线数据包进行融合,去掉冗余信息后经线缆发送或无线传输至预处理模块;
所述预处理模块用于对融合后的数据进行帧解析处理,提取、统计网络行为特征,得到网络行为特征向量,并将网络行为特征向量发送至存储模块;
所述网络行为特征包括:
(1)RREQ Sent:节点发送的路由请求消息包总数;
(2)RREQ Received:节点接收的路由请求消息包总数;
(3)RREP Sent:节点发送的路由应答消息包总数;
(4)RREP Received:节点接收的路由应答消息包总数;
(5)RERR Sent:节点发送的路由错误消息包总数;
(6)RERR Received:节点接收的路由错误消息包总数;
(7)Data Sent:节点发送的业务数据包总数;
(8)Data Received:节点接收的业务数据包总数;
(9)Route Drop:节点丢弃的路由包总数;
(10)Route Transmit:节点转发的路由包总数;
(11)Data Drop:节点丢弃的业务数据包总数;
(12)Data Transmit:节点转发的业务数据包总数;
(13)Packet size:数据包平均大小;
(14)Active Node:活跃节点个数;
所述存储模块包括一般存储区和新入侵特征存储区,用于将经过预处理后得到的网络行为特征向量存储在一般存储区,并将网络行为特征向量发送给入侵检测模块;
所述入侵检测模块,用于实时检测网络入侵,将入侵信息通知响应告警模块并将新入侵网络行为特征存储在新入侵特征存储区;
如果检测到网络入侵并识别出入侵类型,则将入侵信息通知响应告警模块;如果检测到网络入侵但没有识别出入侵类型,判断网络中存在未知入侵类型,通知响应告警模块,将对应的新入侵网络行为特征存储在新入侵特征存储区,所述的入侵信息包括入侵类型和入侵发生时间;
所述响应告警模块用于在接收到入侵检测模块的通知后发出告警信息;所述的告警信息包括入侵类型和入侵发生时间;
所述新入侵特征存储区用于在新入侵网络行为特征的存储量达到入侵检测模块能识别后,使用聚类算法对其进行类划分,并将聚类后的新入侵网络行为特征发送至入侵检测模块。
8.根据权利要求7所述的一种基于深度学习的移动自组织网络入侵检测设备,其特征在于:所述入侵检测模块包括异常检测单元和误用检测单元,
所述异常检测单元,用于基于网络正常行为特征向量训练深度神经网络,得到对网络正常行为的表达,并实时检测网络入侵;所述的网络正常行为特征向量是从正常的移动自组织网络中采集的无线数据包经预处理模块预处理后得到的;
所述误用检测单元,用于基于网络入侵行为特征训练深度神经网络,得到对网络入侵行为的表达,并识别入侵类型然后将入侵信息通知响应告警模块;所述的网络入侵行为特征是从加入已知入侵节点的移动自组织网络中采集的无线数据包经预处理模块预处理后得到的。
CN201510344393.2A 2015-06-19 2015-06-19 一种基于深度学习的移动自组织网络入侵检测方法与设备 Active CN104935600B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201510344393.2A CN104935600B (zh) 2015-06-19 2015-06-19 一种基于深度学习的移动自组织网络入侵检测方法与设备

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201510344393.2A CN104935600B (zh) 2015-06-19 2015-06-19 一种基于深度学习的移动自组织网络入侵检测方法与设备

Publications (2)

Publication Number Publication Date
CN104935600A CN104935600A (zh) 2015-09-23
CN104935600B true CN104935600B (zh) 2019-03-22

Family

ID=54122572

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201510344393.2A Active CN104935600B (zh) 2015-06-19 2015-06-19 一种基于深度学习的移动自组织网络入侵检测方法与设备

Country Status (1)

Country Link
CN (1) CN104935600B (zh)

Families Citing this family (60)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105471854B (zh) * 2015-11-18 2019-06-28 国网智能电网研究院 一种基于多级策略的自适应边界异常检测方法
CN105959255A (zh) * 2016-01-08 2016-09-21 杭州迪普科技有限公司 入侵报文的分流方法及装置
CN105577685A (zh) * 2016-01-25 2016-05-11 浙江海洋学院 云计算环境中的自主分析入侵检测方法及系统
CN105933312A (zh) * 2016-04-21 2016-09-07 温州大学瓯江学院 一种基于bp神经网络的认知无线网络身份检测方法
CN105915555B (zh) * 2016-06-29 2020-02-18 北京奇虎科技有限公司 网络异常行为的检测方法及系统
CN106327324B (zh) * 2016-08-23 2019-08-16 同盾控股有限公司 一种网络行为特征的快速计算方法和系统
CN107889111A (zh) * 2016-09-30 2018-04-06 北京金山安全软件有限公司 基于深层类神经网络的骚扰电话识别方法和装置
CN106656981B (zh) * 2016-10-21 2020-04-28 东软集团股份有限公司 网络入侵检测方法和装置
WO2018080124A2 (ko) * 2016-10-24 2018-05-03 엘지전자 주식회사 딥 러닝 신경망 기반의 보안 시스템 및 그 제어 방법
CN106572493B (zh) 2016-10-28 2018-07-06 南京华苏科技有限公司 Lte网络中的异常值检测方法及系统
CN106453416A (zh) * 2016-12-01 2017-02-22 广东技术师范学院 一种基于深信度网络的分布式攻击入侵的检测方法
CN106603531A (zh) * 2016-12-15 2017-04-26 中国科学院沈阳自动化研究所 一种基于工业控制网络的入侵检测模型的自动建立方法及装置
CN107070913B (zh) * 2017-04-07 2020-04-28 杭州安恒信息技术股份有限公司 一种基于webshell攻击的检测和防护方法及系统
CN107222867A (zh) * 2017-06-22 2017-09-29 刘诗楠 无线信号检测的方法、装置及无线信号检测设备
CN107241358B (zh) * 2017-08-02 2020-04-07 重庆邮电大学 一种基于深度学习的智能家居入侵检测方法
CN107371175B (zh) * 2017-08-17 2020-02-18 东南大学 一种使用协作预测的自组织网络故障检测方法
CN108200008A (zh) * 2017-12-05 2018-06-22 阿里巴巴集团控股有限公司 异常数据访问的识别方法和装置
CN108011782B (zh) * 2017-12-06 2020-10-16 北京百度网讯科技有限公司 用于推送告警信息的方法和装置
CN107819790A (zh) * 2017-12-08 2018-03-20 中盈优创资讯科技有限公司 攻击报文的识别方法及装置
CN108156142A (zh) * 2017-12-14 2018-06-12 哈尔滨理工大学 基于数据挖掘的网络入侵检测方法
CN108055276B (zh) * 2017-12-25 2020-10-20 南京南邮信息产业技术研究院有限公司 面向大数据应用平台的入侵检测实时分析系统
CN109995601B (zh) * 2017-12-29 2020-12-01 中国移动通信集团上海有限公司 一种网络流量识别方法及装置
CN108377240B (zh) * 2018-02-07 2020-05-15 平安科技(深圳)有限公司 异常接口检测方法、装置、计算机设备和存储介质
CN108712404B (zh) * 2018-05-04 2020-11-06 重庆邮电大学 一种基于机器学习的物联网入侵检测方法
CN108684043B (zh) * 2018-05-15 2021-09-28 南京邮电大学 基于最小风险的深度神经网络的异常用户检测方法
CN108809948B (zh) * 2018-05-21 2020-07-10 中国科学院信息工程研究所 一种基于深度学习的异常网络连接检测方法
CN108924090B (zh) * 2018-06-04 2020-12-11 上海交通大学 一种基于卷积神经网络的shadowsocks流量检测方法
CN108809974A (zh) * 2018-06-07 2018-11-13 深圳先进技术研究院 一种网络异常识别检测方法及装置
CN109272118B (zh) * 2018-08-10 2020-03-06 北京达佳互联信息技术有限公司 数据训练方法、装置、设备及存储介质
CN109067773B (zh) * 2018-09-10 2020-10-27 成都信息工程大学 一种基于神经网络的车载can网络入侵检测方法及系统
CN109391624A (zh) * 2018-11-14 2019-02-26 国家电网有限公司 一种基于机器学习的终端接入数据异常检测方法及装置
CN109547254B (zh) * 2018-11-28 2022-03-15 湖北文理学院 一种入侵检测方法、装置、电子设备及存储介质
CN109639662A (zh) * 2018-12-06 2019-04-16 中国民航大学 基于深度学习的机载网络入侵检测方法
CN109753992B (zh) * 2018-12-10 2020-09-01 南京师范大学 基于条件生成对抗网络的无监督域适应图像分类方法
CN109391700B (zh) * 2018-12-12 2021-04-09 北京华清信安科技有限公司 基于深度流量感知的物联网安全云平台
CN109787958B (zh) * 2018-12-15 2021-05-25 深圳先进技术研究院 网络流量实时检测方法及检测终端、计算机可读存储介质
CN109474497A (zh) * 2018-12-19 2019-03-15 四川艾贝斯科技发展有限公司 一种可靠的网络维持终端深度学习算法
CN109698836B (zh) * 2019-02-01 2021-07-23 重庆邮电大学 一种基于深度学习的无线局域网入侵检测方法和系统
CN110086767A (zh) * 2019-03-11 2019-08-02 中国电子科技集团公司电子科学研究院 一种混合入侵检测系统及方法
CN109890027B (zh) * 2019-03-20 2022-04-15 上海连尚网络科技有限公司 用于确定目标无线接入点的安全风险信息的方法与设备
CN109960929B (zh) * 2019-03-20 2023-06-02 西北大学 一种基于回归模型的零样本入侵检测方法
CN110086776A (zh) * 2019-03-22 2019-08-02 国网河南省电力公司经济技术研究院 基于深度学习的智能变电站网络入侵检测系统及检测方法
CN110070857B (zh) * 2019-04-25 2021-11-23 北京梧桐车联科技有限责任公司 语音唤醒模型的模型参数调整方法及装置、语音设备
CN110213287B (zh) * 2019-06-12 2020-07-10 北京理工大学 一种基于集成机器学习算法的双模式入侵检测装置
CN110262467B (zh) * 2019-07-15 2021-06-18 北京工业大学 基于深度学习的工控系统入侵攻击及线索发现方法
CN110401955B (zh) * 2019-09-06 2023-03-24 江门职业技术学院 一种移动网络恶意节点检测方法及系统
CN110995459B (zh) * 2019-10-12 2021-12-14 平安科技(深圳)有限公司 异常对象识别方法、装置、介质及电子设备
CN111049828B (zh) * 2019-12-13 2021-05-07 国网浙江省电力有限公司信息通信分公司 网络攻击检测及响应方法及系统
CN111274216B (zh) * 2020-01-09 2023-05-23 腾讯科技(深圳)有限公司 无线局域网的识别方法、识别装置、存储介质及电子设备
CN111224998B (zh) * 2020-01-21 2020-12-25 福州大学 一种基于极限学习机的僵尸网络识别方法
CN111614659B (zh) * 2020-05-19 2022-09-23 杭州英视信息科技有限公司 未知网络流量的分布式检测方法
CN111817844B (zh) * 2020-07-20 2021-06-25 西安电子科技大学 一种应急场景下的双链路无线自组网及安全防御方法
CN114647525A (zh) * 2020-12-21 2022-06-21 中兴通讯股份有限公司 诊断方法、装置、终端及存储介质
CN112714446B (zh) * 2020-12-31 2023-05-02 中国电子科技集团公司第七研究所 一种基于边缘智能的协作入侵感知方法
CN113065127B (zh) * 2021-02-24 2022-09-20 山东英信计算机技术有限公司 一种数据库保护方法、系统及介质
CN114465769B (zh) * 2021-12-28 2024-03-15 尚承科技股份有限公司 学习网络行为特征的网络设备、处理系统与方法
CN114553468A (zh) * 2022-01-04 2022-05-27 国网浙江省电力有限公司金华供电公司 一种基于特征交叉与集成学习的三级网络入侵检测方法
CN115604018B (zh) * 2022-11-02 2023-05-05 广东网安科技有限公司 一种网络安全监控方法、系统、设备及存储介质
CN115650460B (zh) * 2022-12-14 2023-04-14 鹏凯环境科技股份有限公司 一种具有在线监控功能的污水处理装置及方法
CN117439820B (zh) * 2023-12-20 2024-03-19 国家电网有限公司客户服务中心 一种动态调整门限的网络入侵检测方法

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1477811A (zh) * 2003-07-11 2004-02-25 北京邮电大学 一种网络入侵行为和正常行为的形式化描述方法
CN1649311A (zh) * 2005-03-23 2005-08-03 北京首信科技有限公司 基于机器学习的用户行为异常检测系统和方法
CN101399672A (zh) * 2008-10-17 2009-04-01 章毅 一种多神经网络融合的入侵检测方法
CN101610516A (zh) * 2009-08-04 2009-12-23 华为技术有限公司 自组织网络中的入侵检测方法与设备
CN103023927A (zh) * 2013-01-10 2013-04-03 西南大学 一种稀疏表达下的基于非负矩阵分解的入侵检测方法及系统
CN103729678A (zh) * 2013-12-12 2014-04-16 中国科学院信息工程研究所 一种基于改进dbn模型的水军检测方法及系统

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7082117B2 (en) * 2002-08-12 2006-07-25 Harris Corporation Mobile ad-hoc network with intrusion detection features and related methods

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1477811A (zh) * 2003-07-11 2004-02-25 北京邮电大学 一种网络入侵行为和正常行为的形式化描述方法
CN1649311A (zh) * 2005-03-23 2005-08-03 北京首信科技有限公司 基于机器学习的用户行为异常检测系统和方法
CN101399672A (zh) * 2008-10-17 2009-04-01 章毅 一种多神经网络融合的入侵检测方法
CN101610516A (zh) * 2009-08-04 2009-12-23 华为技术有限公司 自组织网络中的入侵检测方法与设备
CN103023927A (zh) * 2013-01-10 2013-04-03 西南大学 一种稀疏表达下的基于非负矩阵分解的入侵检测方法及系统
CN103729678A (zh) * 2013-12-12 2014-04-16 中国科学院信息工程研究所 一种基于改进dbn模型的水军检测方法及系统

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
一种基于DBN的网络入侵检测算法;徐东辉等;《上海电力学院学报》;20131231;第29卷(第6期);正文第1.1-2.3节、第3节

Also Published As

Publication number Publication date
CN104935600A (zh) 2015-09-23

Similar Documents

Publication Publication Date Title
CN104935600B (zh) 一种基于深度学习的移动自组织网络入侵检测方法与设备
CN110210512B (zh) 一种自动化日志异常检测方法及系统
CN109768985A (zh) 一种基于流量可视化与机器学习算法的入侵检测方法
CN114201374B (zh) 基于混合机器学习的运维时序数据异常检测方法及系统
Fawzy et al. Outliers detection and classification in wireless sensor networks
CN105873105B (zh) 一种基于网络体验质量的移动通信网异常检测和定位方法
CN110428522A (zh) 一种智慧新城的智能安防系统
CN107872460A (zh) 一种基于随机森林的无线传感网dos攻击轻量级检测方法
CN109726735A (zh) 一种基于K-means聚类和随机森林算法的移动应用程序识别方法
CN105553998A (zh) 一种网络攻击异常检测方法
CN109600363A (zh) 一种物联网终端网络画像及异常网络访问行为检测方法
CN108809974A (zh) 一种网络异常识别检测方法及装置
CN109359098A (zh) 一种调度数据网行为监测系统及方法
CN106792883A (zh) 传感器网络异常数据检测方法与系统
CN113484693B (zh) 基于图神经网络的变电站二次回路故障定位方法及系统
Lima et al. Anomaly detection using baseline and k-means clustering
CN116319038B (zh) 一种电网数据流未知异常自动化检测方法
CN108449366A (zh) 基于人工智能的关键信息基础设施安全威胁情报分析系统
CN112532652A (zh) 一种基于多源数据的攻击行为画像装置及方法
CN117061249B (zh) 基于网络流量的入侵监控方法及系统
CN118134388A (zh) 一种基于物联网的农产品仓储管理方法及系统
CN118196993A (zh) 一种基于深度学习的光伏厂区的人员与烟火识别系统及装置
CN117633665A (zh) 一种网络数据监控方法及系统
CN118764308B (zh) 一种电力近场网络与边端设备威胁源行为识别检测方法
Tran Network anomaly detection

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant