Luận án phát hiện giảm thiểu tấn công DDoS phân tán trong mạng SDN - Đặng Văn Tuyên, Trường ĐH Bách khoa Hà Nội

Nghiên cứu giải pháp phát hiện và giảm thiểu tấn công từ chối dịch vụ phân tán sử dụng công nghệ SDN, đề xuất mô hình bảo vệ mạng hiệu quả.

Tác giả

Luan An

Thể loại

Luận án tiến sĩ

Năm xuất bản

Số trang

139

Thời gian đọc

21 phút

Lượt xem

1

Lượt tải

0

Phí lưu trữ

40 Point

Tổng quan nhanh

Chủ đề:
Tổng quan về tấn công DDoS và kiến trúc mạng SDN
Số trang:
139 trang
Trường:
Đại học Bách khoa Hà Nội
Chuyên ngành:
Kỹ thuật Viễn thông
Tác giả:
Năm:

Tóm tắt nội dung luận án

I.Tổng quan về tấn công DDoS và kiến trúc mạng SDN

Tấn công từ chối dịch vụ phân tán (DDoS) vẫn là mối đe dọa nghiêm trọng với mọi hệ thống mạng. Các cuộc tấn công DDoS có thể làm tê liệt dịch vụ, gây thiệt hại lớn. Mạng định nghĩa bằng phần mềm (SDN) mang đến kiến trúc linh hoạt, tập trung hóa. Kiến trúc SDN có tiềm năng lớn trong việc phát triển các giải pháp bảo mật mạng SDN hiệu quả. Tuy nhiên, bản thân SDN cũng đối mặt với những thách thức riêng khi đối phó với DDoS. Việc hiểu rõ bản chất DDoS và cơ chế hoạt động SDN là nền tảng. Từ đó, xây dựng các phương pháp phòng chống DDoS trong SDN hiệu quả. Tài liệu này khám phá sâu về các giải pháp phát hiện DDoS SDN và giảm thiểu DDoS SDN.

1.1. Tấn công từ chối dịch vụ phân tán DDoS

Tấn công từ chối dịch vụ phân tán (DDoS) là nỗ lực làm quá tải tài nguyên mạng. Mục tiêu chính là khiến dịch vụ không thể truy cập được. Kẻ tấn công sử dụng nhiều nguồn (botnet) để gửi lưu lượng lớn. Loại hình tấn công này gây khó khăn trong việc phân biệt lưu lượng hợp lệ và độc hại. Các dạng tấn công phổ biến bao gồm SYN Flood, UDP Flood, và tấn công lớp ứng dụng. Phòng chống DDoS đòi hỏi khả năng nhận diện và phản ứng nhanh chóng.

1.2. Nền tảng mạng định nghĩa bằng phần mềm SDN

Mạng định nghĩa bằng phần mềm (SDN) tách biệt mặt phẳng điều khiển và mặt phẳng dữ liệu. Bộ điều khiển tập trung quản lý toàn bộ mạng. Điều này mang lại sự linh hoạt, khả năng cấu hình động. SDN cải thiện khả năng quan sát và kiểm soát lưu lượng mạng. Kiến trúc SDN cho phép phát triển ứng dụng tùy chỉnh cho các mục đích khác nhau. Nó đặc biệt hữu ích cho bảo mật mạng SDN, cung cấp cái nhìn tổng thể về trạng thái mạng.

1.3. Thách thức DDoS trong môi trường mạng SDN

Mặc dù SDN có lợi thế về khả năng điều khiển tập trung, nó vẫn đối mặt với thách thức từ DDoS. Bản thân bộ điều khiển SDN có thể trở thành mục tiêu tấn công. Việc xử lý lượng lớn lưu lượng độc hại có thể làm quá tải bộ điều khiển. Thiếu các cơ chế phát hiện DDoS SDN hiệu quả sẽ làm giảm lợi thế của kiến trúc này. Cần có giải pháp phòng chống DDoS trong SDN đặc thù. Các giải pháp này phải khai thác được tính linh hoạt của SDN để đối phó hiệu quả.

II.Giải pháp phát hiện DDoS SDN dựa trên dữ liệu

Phát hiện DDoS SDN là bước đầu tiên và quan trọng nhất. Tài liệu này trình bày các giải pháp khai thác khả năng thu thập dữ liệu tập trung của SDN. Các phương pháp dựa trên phân tích lưu lượng SDN giúp nhận diện bất thường. Chúng sử dụng các chỉ số thống kê và mô hình dự đoán. Bộ điều khiển SDN đóng vai trò trung tâm trong quá trình này. Khả năng giám sát toàn diện mạng từ bộ điều khiển là lợi thế lớn. Điều này cho phép phát hiện sớm các dấu hiệu tấn công từ chối dịch vụ phân tán SDN.

2.1. Thu thập và phân tích dữ liệu lưu lượng SDN

SDN cung cấp khả năng thu thập dữ liệu lưu lượng chi tiết từ các bộ chuyển mạch. Bộ điều khiển có thể yêu cầu thông tin thống kê về gói tin và luồng. Dữ liệu này bao gồm số lượng gói tin, byte, thời gian sống của luồng. Việc phân tích lưu lượng SDN giúp xác định các mẫu bất thường. Đây là chỉ dấu của các cuộc tấn công DDoS. Quá trình thu thập dữ liệu diễn ra liên tục, cung cấp cái nhìn tức thời về tình trạng mạng.

2.2. Ứng dụng mô hình thống kê phát hiện DDoS

Giải pháp đề xuất sử dụng mô hình dự đoán làm trơn hàm mũ. Mô hình này phân tích các tham số thống kê lưu lượng. Các chỉ số như tốc độ gói tin, tỷ lệ gói SYN/ACK được theo dõi. Khi các chỉ số này vượt ngưỡng dự đoán, hệ thống sẽ cảnh báo tấn công. Phương pháp này giúp phát hiện DDoS SDN dựa trên sự thay đổi đột biến của lưu lượng. Nó cho phép nhận diện các cuộc tấn công DDoS mà không cần chữ ký cụ thể.

2.3. Vai trò bộ điều khiển trong nhận diện tấn công

Bộ điều khiển SDN là trung tâm xử lý thông tin. Nó tổng hợp dữ liệu từ các bộ chuyển mạch. Sau đó, nó thực hiện các thuật toán phát hiện DDoS. Khi phát hiện tấn công, bộ điều khiển sẽ kích hoạt các biện pháp giảm thiểu. Vai trò này giúp bảo mật mạng SDN hiệu quả hơn. Nó đảm bảo phản ứng thống nhất trên toàn mạng. Bộ điều khiển đóng vai trò thiết yếu trong việc phòng chống DDoS trong SDN.

III.Các chiến lược giảm thiểu DDoS trong mạng SDN

Sau khi phát hiện DDoS SDN, việc giảm thiểu là bước tiếp theo. Tài liệu này giới thiệu nhiều chiến lược giảm thiểu DDoS trong mạng SDN. Các kỹ thuật này tận dụng khả năng điều khiển luồng linh hoạt của SDN. Chúng bao gồm việc cách ly lưu lượng độc hại, lọc gói tin. Đặc biệt, giải pháp tập trung vào việc phòng chống các cuộc tấn công SYN Flood. Đây là một trong những loại tấn công từ chối dịch vụ phân tán SDN phổ biến. Mục tiêu là bảo vệ các máy chủ hợp lệ khỏi sự quá tải.

3.1. Kỹ thuật lọc và chuyển hướng lưu lượng nghi ngờ

SDN cho phép bộ điều khiển cấu hình động các luật luồng (flow rules). Khi phát hiện tấn công, bộ điều khiển có thể tạo luật lọc. Các luật này chặn hoặc chuyển hướng lưu lượng độc hại. Lưu lượng tấn công sẽ bị chuyển đến honeypot hoặc thiết bị làm sạch. Biện pháp này giúp bảo vệ tài nguyên mạng chính. Nó đảm bảo các gói tin hợp lệ vẫn được xử lý bình thường. Đây là một cách hiệu quả để giảm thiểu DDoS SDN.

3.2. Cơ chế ủy nhiệm gói tin SYN giảm thiểu tấn công

Tấn công SYN Flood khai thác quá trình bắt tay ba bước của TCP. Giải pháp đề xuất cơ chế ủy nhiệm gói tin SYN (SSP - SYN Proxy). Bộ điều khiển SDN sẽ đóng vai trò như một proxy cho các yêu cầu kết nối SYN. Nó xác minh tính hợp lệ của client trước khi chuyển tiếp yêu cầu đến máy chủ. Điều này ngăn chặn các gói SYN giả mạo làm quá tải máy chủ. Cơ chế này đặc biệt hiệu quả trong việc phòng chống DDoS trong SDN loại SYN Flood.

3.3. Phòng chống DDoS trong SDN qua quản lý luồng

Quản lý luồng là cốt lõi của SDN. Bộ điều khiển có thể thiết lập các chính sách dựa trên luồng. Ví dụ, giới hạn băng thông cho các luồng nghi ngờ. Hoặc ưu tiên các luồng lưu lượng hợp lệ. Khả năng kiểm soát chi tiết này giúp giảm thiểu tác động của tấn công. Nó tối ưu hóa việc sử dụng tài nguyên mạng. Việc này góp phần tăng cường bảo mật mạng SDN tổng thể.

IV.Kiến trúc SDN mở rộng tăng cường bảo mật mạng

Để đối phó hiệu quả hơn với các cuộc tấn công từ chối dịch vụ phân tán SDN phức tạp, cần có những cải tiến. Kiến trúc SDN truyền thống có thể chưa đủ mạnh mẽ. Tài liệu này đề xuất một kiến trúc SDN mở rộng. Kiến trúc này bổ sung thêm các thành phần chuyên biệt. Mục tiêu là tăng cường khả năng phân tích và xử lý lưu lượng. Điều này giúp nâng cao đáng kể năng lực phòng chống DDoS trong SDN. Kiến trúc mở rộng này hướng tới việc xây dựng một mạng định nghĩa bằng phần mềm an ninh toàn diện hơn.

4.1. Hạn chế SDN truyền thống và nhu cầu mở rộng

Kiến trúc SDN cơ bản có thể gặp hạn chế về tài nguyên xử lý. Bộ điều khiển có thể bị quá tải khi phải xử lý đồng thời quá nhiều tác vụ. Đặc biệt trong các tình huống tấn công DDoS quy mô lớn. Việc thiếu các module chuyên biệt cho phân tích sâu là một điểm yếu. Điều này đòi hỏi phải có sự bổ sung để đạt được hiệu quả bảo mật mạng SDN cao nhất. Cần một kiến trúc SDN và DDoS được thiết kế tối ưu.

4.2. Bổ sung bộ phân tích xử lý lưu lượng chuyên biệt

Giải pháp đề xuất bổ sung một bộ phân tích và xử lý lưu lượng (SD). Thành phần này nằm ngoài bộ điều khiển chính. Nó chuyên trách việc kiểm tra sâu gói tin và phân tích hành vi. SD giúp giảm tải cho bộ điều khiển. Đồng thời, nó cung cấp khả năng phát hiện DDoS SDN tinh vi hơn. Đây là một bước tiến quan trọng trong việc tăng cường khả năng phòng chống DDoS trong SDN.

4.3. Tối ưu hóa điều khiển chuyển tiếp bảo vệ hệ thống

Trong kiến trúc mở rộng, bộ điều khiển sẽ phối hợp với SD. Bộ điều khiển chuyển tiếp các luồng lưu lượng nghi ngờ đến SD để phân tích. Sau đó, SD gửi lại kết quả cho bộ điều khiển để thực hiện các hành động phòng thủ. Điều này tạo ra một chu trình phản hồi nhanh. Nó tối ưu hóa việc điều khiển chuyển tiếp gói tin. Nó giúp bảo vệ mạng hiệu quả khỏi các cuộc tấn công. Đây là một giải pháp giảm thiểu DDoS SDN chủ động.

V.Kỹ thuật đánh dấu gói tin truy vết nguồn DDoS SDN

Một khía cạnh quan trọng của việc đối phó với DDoS là khả năng truy vết nguồn tấn công. Việc này giúp xác định và vô hiệu hóa các nguồn gây hại. Tài liệu này nghiên cứu kỹ thuật đánh dấu gói tin. Đặc biệt, đề xuất một giải pháp mới mang tên PLA DFM. Giải pháp này được thiết kế để hoạt động hiệu quả trong kiến trúc SDN. Nó tăng cường bảo mật mạng SDN bằng cách cung cấp thông tin về kẻ tấn công. Khả năng truy vết nguồn là yếu tố then chốt để phòng chống DDoS trong SDN một cách toàn diện.

5.1. Khái niệm và lợi ích của đánh dấu gói tin

Đánh dấu gói tin (Packet Marking) là kỹ thuật thêm thông tin vào tiêu đề gói tin. Thông tin này mã hóa đường đi của gói tin qua mạng. Khi tấn công DDoS xảy ra, các gói tin được đánh dấu sẽ giúp truy ngược về nguồn. Lợi ích chính là khả năng xác định các máy chủ bị lợi dụng trong botnet. Việc này hỗ trợ các biện pháp pháp lý và kỹ thuật để vô hiệu hóa nguồn tấn công. Nó là công cụ mạnh mẽ trong cuộc chiến chống lại tấn công từ chối dịch vụ phân tán SDN.

5.2. Đề xuất cấu trúc PLA DFM trong kiến trúc SDN

Tài liệu đề xuất kỹ thuật đánh dấu gói tin PLA DFM (Probabilistic Link-based Attack DFM). Kỹ thuật này sử dụng xác suất để đánh dấu gói tin tại các bộ chuyển mạch SDN. Bộ điều khiển quản lý và phối hợp quá trình đánh dấu. Các thông tin đánh dấu được sử dụng để xây dựng lại đường đi của tấn công. Cấu trúc PLA DFM được tích hợp chặt chẽ vào mặt phẳng điều khiển và dữ liệu của SDN. Nó tận dụng tính tập trung của SDN để thực hiện việc đánh dấu hiệu quả.

5.3. So sánh hiệu quả truy vết với các phương pháp khác

Kỹ thuật PLA DFM được so sánh với các phương pháp truy vết nguồn DDoS truyền thống. Kết quả cho thấy PLA DFM có hiệu quả cao hơn trong mạng SDN. Nó giảm thiểu chi phí tính toán và yêu cầu tài nguyên. Đồng thời, nó vẫn đảm bảo độ chính xác cao trong việc xác định nguồn tấn công. Việc tích hợp với SDN mang lại khả năng triển khai linh hoạt. Điều này là một ưu điểm lớn trong việc phát triển các giải pháp bảo mật mạng SDN mạnh mẽ.

VI.Đánh giá hiệu năng phòng chống DDoS trong SDN

Mọi giải pháp bảo mật đều cần được đánh giá hiệu năng. Phần này trình bày quá trình đánh giá các giải pháp phát hiện DDoS SDN và giảm thiểu DDoS SDN. Việc đánh giá được thực hiện trong môi trường mô phỏng. Nó cung cấp cái nhìn khách quan về hiệu quả của các đề xuất. Kết quả này rất quan trọng để xác nhận tính khả thi. Đồng thời, nó giúp định hướng các nghiên cứu và phát triển tiếp theo. Mục tiêu là xây dựng một hệ thống phòng chống DDoS trong SDN mạnh mẽ, đáng tin cậy.

6.1. Phương pháp và môi trường mô phỏng thử nghiệm

Các giải pháp được triển khai trên môi trường mô phỏng Mininet. Đây là công cụ phổ biến để kiểm tra mạng SDN. Các kịch bản tấn công DDoS đa dạng được mô phỏng. Các tham số như tốc độ tấn công, số lượng máy tấn công được điều chỉnh. Việc này giúp đánh giá khả năng phát hiện DDoS SDN trong nhiều điều kiện. Nó cũng kiểm tra hiệu quả của các biện pháp giảm thiểu DDoS SDN trong thời gian thực.

6.2. Kết quả phát hiện và giảm thiểu tấn công DDoS

Kết quả thử nghiệm cho thấy các giải pháp có tỷ lệ phát hiện DDoS SDN cao. Các mô hình thống kê nhận diện chính xác lưu lượng bất thường. Cơ chế ủy nhiệm gói tin SYN đã giảm thiểu đáng kể tác động của SYN Flood. Khả năng lọc và chuyển hướng lưu lượng độc hại hoạt động hiệu quả. Các chỉ số về độ trễ, thông lượng và tỷ lệ gói tin bị mất được phân tích. Điều này chứng minh hiệu quả tổng thể của giải pháp trong việc bảo mật mạng SDN.

6.3. Đánh giá tiềm năng và hướng phát triển giải pháp

Giải pháp phát hiện DDoS SDN và giảm thiểu DDoS SDN cho thấy tiềm năng lớn. Chúng cung cấp khả năng bảo vệ chủ động và linh hoạt. Tuy nhiên, vẫn có những hướng phát triển tiềm năng. Việc tích hợp thêm học máy phát hiện DDoS hoặc trí tuệ nhân tạo phòng chống DDoS có thể tăng cường độ chính xác. Nghiên cứu sâu hơn về kiến trúc SDN và DDoS trong môi trường thực tế cũng cần thiết. Mục tiêu là liên tục cải thiện khả năng phòng chống DDoS trong SDN.

Mục lục chi tiết luận án

LỜI CAM ĐOAN
DANH MỤC CÁC CHỮ VIẾT TẮT
DANH MỤC HÌNH VẼ
DANH MỤC CÁC BẢNG BIỂU
MỞ ĐẦU
1. CHƯƠNG 1: TẤN CÔNG DDOS VÀ CÁC GIẢI PHÁP PHÒNG CHỐNG TRONG MẠNG SDN/OPENFLOW
1.1. Giới thiệu chương
1.2. Tổng quan về tấn công DDoS
1.3. Phân loại tấn công DDoS
1.4. Các giải pháp phòng chống DDoS dựa trên công nghệ mạng truyền thống
1.5. Yêu cầu và thách thức đối với giải pháp phát hiện và ngăn chặn, giảm thiểu tấn công DDoS
1.6. Kỹ thuật mạng cấu hình bởi phần mềm SDN
1.6.1. Giao thức OpenFlow
1.6.1.1. Cấu trúc và phạm vi chuẩn hóa của Openflow
1.6.1.2. Nhận dạng và quản lý lưu lượng trên bộ chuyển mạch Openflow
1.6.1.3. Các bản tin trao đổi giữa bộ điều khiển và bộ chuyển mạch Openflow
1.6.1.4. Quy trình xử lý gói tin trong Openflow
1.6.1.5. Quản lý các mục luồng trong bộ chuyển mạch Openflow
1.7. Các giải pháp phòng chống DDoS dựa trên kiến trúc và kỹ thuật SDN/Openflow
1.7.1. Kiến trúc và nguyên lý hoạt động chung
1.7.2. Các kỹ thuật phát hiện tấn công
1.7.3. Các kỹ thuật ngăn chặn, giảm thiểu tấn công
1.8. Tấn công DDoS tới các thành phần trong kiến trúc mạng SDN/Openflow và các giải pháp phòng chống
1.8.1. Tấn công DDoS tới các thành phần trong kiến trúc mạng SDN/Openflow
1.8.2. Kỹ thuật phát hiện và giảm thiểu tấn công
1.9. Kết luận chương
2. CHƯƠNG 2: ĐỀ XUẤT GIẢI PHÁP PHÒNG CHỐNG TẤN CÔNG DDOS DỰA TRÊN DỮ LIỆU THỐNG KÊ VÀ CƠ CHẾ XỬ LÝ GÓI TIN CỦA KỸ THUẬT SDN/OPENFLOW
2.1. Giới thiệu chương
2.2. Giải pháp phát hiện và giảm thiểu tấn công DDoS dựa trên mô hình dự đoán làm trơn hàm mũ tham số thống kê lưu lượng
2.2.1. Kiến trúc hệ thống và các trạng thái hoạt động
2.2.2. Lựa chọn tham số và chỉ số thống kê lưu lượng
2.2.3. Lựa chọn và xây dựng mô hình dự đoán chỉ số thống kê lưu lượng
2.2.4. Phát hiện và giảm thiểu tấn công
2.2.5. Phân tích và đánh giá hiệu năng của giải pháp
2.3. Giải pháp giảm thiểu tấn công SYN Flood dựa trên cơ chế ủy nhiệm gói tin SYN tại bộ điều khiển
2.3.1. Kiến trúc hệ thống đề xuất
2.3.2. Lựa chọn mô hình ủy nhiệm gói tin SYN
2.3.3. Hoạt động của hệ thống SSP
2.3.4. Phân tích và đánh giá hiệu năng của giải pháp
2.4. Giải pháp đánh dấu gói tin PLA DFM phục vụ truy vết nguồn tấn công
2.4.1. Khái niệm về đánh dấu gói tin và các kỹ thuật cơ bản
2.4.2. Đề xuất cấu trúc và hoạt động của PLA DFM trên kiến trúc mạng SDN/Openflow
2.4.3. So sánh và đánh giá hiệu năng của giải pháp
2.5. Kết luận chương
3. CHƯƠNG 3: ĐỀ XUẤT GIẢI PHÁP PHÒNG CHỐNG TẤN CÔNG DDOS DỰ TRÊN KỸ THUẬT SDN/OPENFLOW SỬ DỤNG THÊM BỘ PHÂN TÍCH VÀ XỬ LÝ LƯU LƯỢNG
3.1. Giới thiệu chương
3.2. Những hạn chế của kiến trúc và kỹ thuật SDN/Openflow trong phòng chống tấn công DDoS
3.3. Đề xuất kiến trúc mạng SDN/Openflow mở rộng trên cơ sở bổ sung bộ phân tích và xử lý lưu lượng SD
3.3.1. Kiến trúc tổng quát
3.3.2. Điều khiển chuyển tiếp lưu lượng tới SD và xử lý lưu lượng tại SD
3.4. Giải pháp phân loại và giảm thiểu tấn công DDoS dựa trên kiến trúc SDN/Openflow mở rộng và thuật toán logic mờ
3.4.1. Phân tích đặc tính lưu lượng tấn công DDoS để chọn tham số phân loại lưu lượng
3.4.2. Cấu trúc hệ thống
3.4.3. Xác định trạng thái của máy chủ
3.5. Chuyển tiếp gói tin giữa các thực thể trong hệ thống
3.6. Phân loại lưu lượng và giảm thiểu tấn công DDoS dựa trên thuật toán suy luận logic mờ FDDoM
3.7. Đánh giá hiệu năng của giải pháp
3.8. Phát hiện và giảm thiểu tấn công SYN Flood tới mạng SDN/Openflow sử dụng cơ chế ủy nhiệm gói tin SYN tại bộ phân tích và xử lý lưu lượng
3.8.1. Cấu trúc hệ thống
3.8.2. Hoạt động của hệ thống
3.8.3. Phân tích và đánh giá hiệu năng
3.9. Kết luận chương
DANH MỤC CÁC CÔNG TRÌNH ĐÃ CÔNG BỐ CỦA LUẬN ÁN
TÀI LIỆU THAM KHẢO
Xem trước tài liệu
Tải đầy đủ để xem toàn bộ nội dung
Luận án nghiên cứu giải pháp phát hiện và giảm thiểu tấn công từ chối dịch vụ phân tán sử dụng công nghệ sdn

Tải xuống file đầy đủ để xem toàn bộ nội dung

Tải đầy đủ (139 trang)

Trích đoạn nội dung luận án

Tải xuống để đọc toàn bộ

BỘ GIÁO DỤC VÀ ĐÀO TẠO TRƯỜNG ĐẠI HỌC BÁCH KHOA HÀ NỘI ĐẶNG VĂN TUYÊN NGHIÊN CỨU GIẢI PHÁP PHÁT HIỆN VÀ GIẢM THIỂU TẤN CÔNG TỪ CHỐI DỊCH VỤ PHÂN TÁN SỬ DỤNG CÔNG NGHỆ SDN LUẬN ÁN TIẾN SĨ KỸ THUẬT VIỄN THÔNG Hà Nội – 2019 Luận án tiến sĩ Kĩ thuật BỘ GIÁO DỤC VÀ ĐÀO TẠO TRƯỜNG ĐẠI HỌC BÁCH KHOA HÀ NỘI ĐẶNG VĂN TUYÊN NGHIÊN CỨU GIẢI PHÁP PHÁT HIỆN VÀ GIẢM THIỂU TẤN CÔNG TỪ CHỐI DỊCH VỤ PHÂN TÁN SỬ DỤNG CÔNG NGHỆ SDN Ngành: Kỹ thuật Viễn thông Mã số: 9520208 LUẬN ÁN TIẾN SĨ KỸ THUẬT VIỄN THÔNG NGƯỜI HƯỚNG DẪN KHOA HỌC: PGS. TRƯƠNG THU HƯƠNG PGS. NGUYỄN TÀI HƯNG Hà Nội – 2019 Luận án tiến sĩ Kĩ thuật i LỜI CAM ĐOAN Tôi xin cam đoan rằng các kết quả khoa học được trình bày trong luận án này là thành quả nghiên cứu của bản thân tôi trong suốt thời gian làm nghiên cứu sinh và chưa từng xuất hiện trong công bố của các tác giả khác. Các kết quả đạt được là chính xác và trung thực.

Hà Nội, ngày 15 tháng 5 năm 2019 Tác giả luận án Đặng Văn Tuyên Giáo viên hướng dẫn khoa học PGS. Trương Thu Hương PGS. Nguyễn Tài Hưng Luận án tiến sĩ Kĩ thuật ii LỜI CẢM ƠN Nghiên cứu sinh (NCS) xin gửi lời trân trọng cảm ơn đến Tập thể hướng dẫn khoa học: PGS. Trương Thu Hương và PGS.

Nguyễn Tài Hưng cùng các thầy cô giáo Bộ môn Kỹ thuật Thông tin, Viện Điện tử - Viễn thông, Trường Đại học Bách khoa Hà Nội đã tận tình hướng dẫn, tạo điều kiện cho NCS học tập, nghiên cứu và hoàn thành Luận án này. NCS cũng xin trân trọng cảm ơn Phòng Đào tạo, Trường Đại học Bách khoa Hà Nội đã tạo điều kiện giúp đỡ về mặt thủ tục; Trường Đại học Kỹ thuật – Hậu cần CAND, gia đình và đồng nghiệp tạo điều kiện về mặt thời gian cho NCS được nghiên cứu và hoàn thành Luận án. Trong quá trình thực hiện đề tài nghiên cứu, tuy bản thân đã có nhiều cố gắng nhưng do giới hạn về trình độ hiểu biết, kinh nghiệm thực tế, kinh nghiệm nghiên cứu khoa học nên Luận án không tránh khỏi những thiếu sót. NCS kính mong nhận được sự đóng góp ý kiến của các nhà khoa học, cán bộ nghiên cứu, của các thầy, cô giáo, bạn bè và đồng nghiệp để NCS hoàn thiện hơn cả về lý luận khoa học lẫn thực tiễn.

Xin trân trọng cảm ơn. Hà Nội ngày 15 tháng 05 năm 2019 NGHIÊN CỨU SINH Đặng Văn Tuyên Luận án tiến sĩ Kĩ thuật iii MỤC LỤC LỜI CAM ĐOAN. ii MỤC LỤC. iii DANH MỤC CÁC CHỮ VIẾT TẮT.

vii DANH MỤC HÌNH VẼ. x DANH MỤC CÁC BẢNG BIỂU. xiii MỞ ĐẦU. xiv CHƯƠNG 1: TẤN CÔNG DDOS VÀ CÁC GIẢI PHÁP PHÒNG CHỐNG TRONG MẠNG SDN/OPENFLOW.

Giới thiệu chương. Tổng quan về tấn công DDoS. Phân loại tấn công DDoS. Các giải pháp phòng chống DDoS dựa trên công nghệ mạng truyền thống.

Yêu cầu và thách thức đối với giải pháp phát hiện và ngăn chặn, giảm thiểu tấn công DDoS. Kỹ thuật mạng cấu hình bởi phần mềm SDN. Giao thức OpenFlow. Cấu trúc và phạm vi chuẩn hóa của Openflow.

Nhận dạng và quản lý lưu lượng trên bộ chuyển mạch Openflow. Các bản tin trao đổi giữa bộ điều khiển và bộ chuyển mạch Openflow. Quy trình xử lý gói tin trong Openflow. Quản lý các mục luồng trong bộ chuyển mạch Openflow.

17 Luận án tiến sĩ Kĩ thuật iv 1. Các giải pháp phòng chống DDoS dựa trên kiến trúc và kỹ thuật SDN/Openflow. Kiến trúc và nguyên lý hoạt động chung. Các kỹ thuật phát hiện tấn công.

Các kỹ thuật ngăn chặn, giảm thiểu tấn công. Tấn công DDoS tới các thành phần trong kiến trúc mạng SDN/Openflow và các giải pháp phòng chống. Tấn công DDoS tới các thành phần trong kiến trúc mạng SDN/Openflow. Kỹ thuật phát hiện và giảm thiểu tấn công.

Kết luận chương. 27 CHƯƠNG 2: ĐỀ XUẤT GIẢI PHÁP PHÒNG CHỐNG TẤN CÔNG DDOS DỰA TRÊN DỮ LIỆU THỐNG KÊ VÀ CƠ CHẾ XỬ LÝ GÓI TIN CỦA KỸ THUẬT SDN/OPENFLOW. Giới thiệu chương. Giải pháp phát hiện và giảm thiểu tấn công DDoS dựa trên mô hình dự đoán làm trơn hàm mũ tham số thống kê lưu lượng.

Kiến trúc hệ thống và các trạng thái hoạt động. Lựa chọn tham số và chỉ số thống kê lưu lượng. Lựa chọn và xây dựng mô hình dự đoán chỉ số thống kê lưu lượng. Phát hiện và giảm thiểu tấn công.

Phân tích và đánh giá hiệu năng của giải pháp. Giải pháp giảm thiểu tấn công SYN Flood dựa trên cơ chế ủy nhiệm gói tin SYN tại bộ điều khiển. Kiến trúc hệ thống đề xuất. Lựa chọn mô hình ủy nhiệm gói tin SYN.

Hoạt động của hệ thống SSP. Phân tích và đánh giá hiệu năng của giải pháp. 51 Luận án tiến sĩ Kĩ thuật v 2. Giải pháp đánh dấu gói tin PLA DFM phục vụ truy vết nguồn tấn công.

Khái niệm về đánh dấu gói tin và các kỹ thuật cơ bản. Đề xuất cấu trúc và hoạt động của PLA DFM trên kiến trúc mạng SDN/Openflow. So sánh và đánh giá hiệu năng của giải pháp. Kết luận chương.

70 CHƯƠNG 3 ĐỀ XUẤT GIẢI PHÁP PHÒNG CHỐNG TẤN CÔNG DDOS DỰA TRÊN KỸ THUẬT SDN/OPENFLOW SỬ DỤNG THÊM BỘ PHÂN TÍCH VÀ XỬ LÝ LƯU LƯỢNG. Giới thiệu chương. Những hạn chế của kiến trúc và kỹ thuật SDN/Openflow trong phòng chống tấn công DDoS. Đề xuất kiến trúc mạng SDN/Openflow mở rộng trên cơ sở bổ sung bộ phân tích và xử lý lưu lượng SD.

Kiến trúc tổng quát. Điều khiển chuyển tiếp lưu lượng tới SD và xử lý lưu lượng tại SD. Giải pháp phân loại và giảm thiểu tấn công DDoS dựa trên kiến trúc SDN/Openflow mở rộng và thuật toán logic mờ. Phân tích đặc tính lưu lượng tấn công DDoS để chọn tham số phân loại lưu lượng.

Cấu trúc hệ thống. Xác định trạng thái của máy chủ. 79 Luận án tiến sĩ Kĩ thuật vi 3. Chuyển tiếp gói tin giữa các thực thể trong hệ thống.

Phân loại lưu lượng và giảm thiểu tấn công DDoS dựa trên thuật toán suy luận logic mờ FDDoM. Đánh giá hiệu năng của giải pháp. Phát hiện và giảm thiểu tấn công SYN Flood tới mạng SDN/Openflow sử dụng cơ chế ủy nhiệm gói tin SYN tại bộ phân tích và xử lý lưu lượng. Cấu trúc hệ thống.

Hoạt động của hệ thống. Phân tích và đánh giá hiệu năng. Kết luận chương. 106 DANH MỤC CÁC CÔNG TRÌNH ĐÃ CÔNG BỐ CỦA LUẬN ÁN.

108 TÀI LIỆU THAM KHẢO .

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Trích dẫn luận án này

Đặng Văn Tuyên (2019). Giải pháp phát hiện giảm thiểu tấn công DDoS trong mạng SDN [Luận án tiến sĩ, Trường Đại học Bách khoa Hà Nội]. LuanAn.net. https://luanan.net/cong-nghe-thong-tin/an-toan-thong-tin/luan-an-phat-hien-giam-thieu-tan-cong-ddos-mang-sdn

Câu hỏi thường gặp

Luận án "Giải pháp phát hiện giảm thiểu tấn công DDoS trong mạng SDN" nghiên cứu về vấn đề gì?

Nghiên cứu giải pháp phát hiện và giảm thiểu tấn công từ chối dịch vụ phân tán sử dụng công nghệ SDN, đề xuất mô hình bảo vệ mạng hiệu quả.

Luận án "Giải pháp phát hiện giảm thiểu tấn công DDoS trong mạng SDN" được bảo vệ tại trường nào?

Luận án này được bảo vệ tại Trường Đại học Bách khoa Hà Nội. Năm bảo vệ: 2019.

Luận án "Giải pháp phát hiện giảm thiểu tấn công DDoS trong mạng SDN" thuộc chuyên ngành gì?

Luận án "Giải pháp phát hiện giảm thiểu tấn công DDoS trong mạng SDN" thuộc chuyên ngành Kỹ thuật Viễn thông. Danh mục: An Toàn Thông Tin.

Luận án "Giải pháp phát hiện giảm thiểu tấn công DDoS trong mạng SDN" có bao nhiêu trang?

Luận án "Giải pháp phát hiện giảm thiểu tấn công DDoS trong mạng SDN" có 139 trang. Bạn có thể xem trước một phần tài liệu ngay trên trang web trước khi tải về.

Cách tải luận án "Giải pháp phát hiện giảm thiểu tấn công DDoS trong mạng SDN" về máy như thế nào?

Để tải luận án về máy, bạn nhấn nút "Tải xuống ngay" trên trang này, sau đó hoàn tất thanh toán phí lưu trữ. File sẽ được tải xuống ngay sau khi thanh toán thành công. Hỗ trợ qua Zalo: 0559 297 239.

Luận án liên quan

Chia sẻ tài liệu: Facebook Twitter