产学研创新服务平台(开云优惠体育网页版入口)
专利申请类型:发明专利;专利名称:一种融合多尺度局部和全局信息的电网DDoS检测方法
专利类型:发明专利
专利申请号:CN202411121677.0
专利申请(专利权)人:国网四川省电力公司宜宾供电公司
权利人地址:四川省宜宾市叙州区南岸长江大道中段17号
专利发明(设计)人:发明人:钟泽波,胡晓松,高啸,谢光彬,王秋平,江漫,吴成龙,刘慧,许正阳,施寻,张鹏,刘佩林,唐小梅,李思岑
专利摘要:本发明公开了一种融合多尺度局部和全局信息的电网DDoS检测方法,包括以下步骤:获取输入流量的特征,通过嵌入层将其转换为流量输入序列;将流量输入序列和Embedding向量输入DDoS?MSCT模型,得到CLS令牌;根据CLS令牌得到输入流量的分类结果。本发明通过局部特征提取模块和全局特征提取模块结合,从而全面捕捉DDoS攻击的特征模式和规律。局部特征提取模块是由多个不同大小的并行卷积核组成的卷积层组成,通过对不同尺度的输入数据进行卷积和池化操作,这种多尺度表示能力使多尺度卷积能够更好地捕获来自DDoS攻击的复杂特征,提高电网DDoS攻击的检测性能。
主权利要求:
1.一种融合多尺度局部和全局信息的电网DDoS检测方法,其特征在于,包括以下步骤:S1、获取输入流量的特征,通过嵌入层将其转换为流量输入序列;
S2、将流量输入序列和Embedding向量输入DDoS?MSCT模型,得到CLS令牌;
S3、根据CLS令牌得到输入流量的分类结果;
所述S2中,DDoS?MSCT模型包括依次连接的若干模型块,每个模型块包括相互连接的局部特征提取模块和全局特征提取模块,局部特征提取模块的输入端作为模型块的输入端,全局特征提取模块的输出端作为模型块的输出端;
其中,局部特征提取模块对特征层进行下采样和增加维度,用于学习不同感受野的局部特征信息,全局特征提取模块用于学习全局特征信息;
所述S2中,得到CLS令牌的方法具体为:
通过若干模型块对流量输入序列和Embedding向量进行连续的特征提。玫紺LS令牌,其中,每个模型块进行特征提取的方法具体为:通过局部特征提取模块提取输入信息的局部特征,得到局部特征表示,通过全局特征提取模块提取局部特征表示的全局特征,得到全局特征表示,全局特征表示作为下一个模型块的输入信息;
所述局部特征提取模块包括依次连接的第一时序卷积、第二时序卷积、四分支卷积路径、逐点卷积层和一维最大池化层;
其中,所述四分支卷积路径包括第一分支卷积子路径、第二分支卷积子路径、第三分支卷积子路径和扩张卷积子路径;
第一 第三分支卷积子路径的结构相同,均包括相互连接的深度一维卷积和第一一维~卷积层,所述深度一维卷积还与第二时序卷积连接,所述第一一维卷积层还与逐点卷积层连接;
所述扩张卷积子路径包括相互连接的扩展一维卷积和第二一维卷积层,所述扩展一维卷积还与第二时序卷积连接,所述第二一维卷积层还与逐点卷积层连接;
所述通过局部特征提取模块提取输入信息的局部特征,得到局部特征表示的方法具体为:SA1、将输入信息依次通过第一时序卷积和第二时序卷积进行处理,得到第一特征图;
SA2、将第一特征图分别输入第一分支卷积子路径、第二分支卷积子路径、第三分支卷积子路径和扩张卷积子路径,提取不同感受野的数据信息,得到第二 第五特征图;
~
SA3、通过逐点卷积层将第二 第五特征图进行合并,得到第六特征图,将第六特征图与~输入信息进行拼接,得到第七特征图;
SA4、将第七特征图输入一维最大池化层,得到局部特征表示;
所述S3具体为:
将CLS令牌依次输入Transformer编码器和线性层,得到输入流量的分类结果,分类结果为正常或异常。
2.根据权利要求1所述的融合多尺度局部和全局信息的电网DDoS检测方法,其特征在于,所述S1包括以下分步骤:S11、获取输入流量的特征,将其压缩为序列形式;
S12、通过嵌入层的一维卷积将序列形式的输入流量的特征投影到任意维度,得到流量输入序列。
3.根据权利要求1所述的融合多尺度局部和全局信息的电网DDoS检测方法,其特征在于,所述全局特征提取模块具体为encoder模块,其包括相互连接的多头自注意力和前馈网络。 说明书 : 一种融合多尺度局部和全局信息的电网DDoS检测方法技术领域[0001] 本发明属于人工智能的网络安全技术领域,具体涉及一种融合多尺度局部和全局信息的电网DDoS检测方法。背景技术[0002] 随着互联网的不断扩展,网络安全问题不断升级。云计算、大数据和人工智能的出现给网络安全带来了巨大的障碍。DDoS(分布式拒绝服务)攻击已成为通信网络中的一个突出的网络威胁,在过去几年中其流行率迅速上升。DDoS攻击作为一种常见的网络攻击方式,具有发起成本低、溯源难度高等特点。尽管如此,这些攻击可能会给目标实体带来严重后果,造成重大损失,这些攻击的压倒性性质使受害者无法以正常能力提供服务。因此,及时检测这些攻击是主要的防御机制。防火墙、入侵检测系统等传统的安全解决方案依赖于手动设置的阈值,无法对各种攻击场景进行有效响应,并且容易出现误报。为了应对这些挑战,研究人员和安全专家正在积极探索新的方法和技术,以提高识别DDoS攻击中恶意流量的精度。[0003] 机器学习以其从原始数据中提取模式的能力而闻名,已在不同的研究领域得到广泛的应用。近年来,越来越多的学者开始研究基于机器学习算法的DDoS入侵检测系统。ImanSharafaldin等人分别采用四种广泛使用的机器学习算法(ID3、RF、朴素贝叶斯、逻辑回归)来构建模型。首先,他们使用CICFlowMeter从数据集中提取了80个流量特征,并使用RF测试特征效果,最高准确率达到了78%,在当时取得了很好的实验结果;然而,机器学习方法广泛受到特征工程的影响,甚至特征工程方法的准确性对机器学习模型的准确性具有决定性影响。深度学习是当代人工智能在各行各业兴起的主要原因。其强大的泛化能力使其在其他机器学习技术中脱颖而出,因为它可以在大量数据中自动找到有用的特征,而无需手动处理。采用深度学习方法的优势在于能够学习高级抽象特征,而不是专注于低级详细特征。这一特性使得深度学习在处理大型数据集时能够提供卓越的性能。因此,越来越多的研究人员在DDoS攻击检测系统的开发中采用深度学习技术。[0004] 2020年,MahmoudSaidElsayed等人提出了DDoSNet模型。作者用自动编码器代替PCA来检测线性PCA无法检测到的细微异常,可以有效提高异常检测的准确性。对于CIC?DDoS2019数据集的处理,删除了多个具有socket功能的特征,保留了77个有效特征和1个标签特征,并删除了包含缺失值和异常值的样本。模型评估表明,在准确率、精确率、召回率、F1分数等方面均取得了较高的提升,准确率达到99%;2021年,MarcosV.O.Assis等人提出了一种基于GRU的深度学习方法来检测DDoS和入侵攻击。作者利用原始数据集的83个特征,得到了四个属性(准确率、精确率、召回率和F1分数)的平均评估效果为99.94%。对于正常流量的识别,GRU获得了99.6%的特异性度(speciality);HaominWang等人提出了一种混合神经网络DDosTC结构,它将Transformer的计算效率和可扩展性与卷积神经网络CNN的预测能力结合起来,用于识别软件定义网络(SDN)环境中的DDoS事件。作者选择了76个相关特征,并删除了任何数据丢失或无效的实例。随后,随机选择不同比例的训练集(80%、70%、60%)和相应比例的测试集(20%、30%、40%)进行实验。结果表明,DDosTC比传统深度学习算法模型和传统混合模型取得了更好的性能,分别达到了99.82%、99.78%和99.70%的准确率,各项指标较其他单一模型都有不同程度的提高;2022年,DevrimAkgun等人提出了一种基于类似Inception块的深度学习模型。在数据预处理阶段,作者首先去除了决策过程中意义有限的特征,将原来的88个特征减少到67个。其次,所有类别都是随机选择的,每个异常只保留56025个正常流量的样本流量类别(WebDDoS类别除外,只有439个样本),并且对原始大规模数据集进行了很大程度的压缩,创建了672793个样本的数据集。作者介绍了一种特征选择算法,该算法利用信息增益评估从CIC?DDoS2019数据集中识别和提取基本特征。该算法旨在捕获原始数据中有价值的信息,同时最大限度地减少不相关特征的影响。在67个特征中,仅保留最后40个重要特征。对新数据集进行去重,去除40个要素数据集上的重复样本,得到包含660621个样本的数据集。利用新开发的数据集进行实验,所提出的模型在检测异常流量方面表现出高达99.99%的准确率。根据本研究的评估,这一性能超越了其他深度学习模型,包括DNN、CNN和LSTM。在回顾各种机器学习和深度学习算法后,发现深度学习算法通常会产生优异的结果。然而值得注意的是,检测性能受到不同数据预处理策略和所采用的模型架构的显著影响。尽管CNN在各种入侵检测任务中都很有效,但基本的CNN网络在处理网络流量数据时仍存在一些局限性。由于CNN主要关注局部信息,它可能无法捕获不同尺度的全局上下文信息和远程依赖关系。此外,使用固定大小的卷积核虽然提高了效率,但限制了模型的感知范围,并可能导致信息丢失或:。发明内容[0005] 针对现有技术中的上述不足,本发明提供的一种融合多尺度局部和全局信息的电网DDoS检测方法解决了目前的网络模型结构缺乏局部和全局结构相结合的方式进行检测的问题。[0006] 为了达到上述发明目的,本发明采用的技术方案为:一种融合多尺度局部和全局信息的电网DDoS检测方法,包括以下步骤:[0007] S1、获取输入流量的特征,通过嵌入层将其转换为流量输入序列;[0008] S2、将流量输入序列和Embedding向量输入DDoS?MSCT模型,得到CLS令牌;[0009] S3、根据CLS令牌得到输入流量的分类结果。[0010] 进一步地:所述S1包括以下分步骤:[0011] S11、获取输入流量的特征,将其压缩为序列形式;[0012] S12、通过嵌入层的一维卷积将序列形式的输入流量的特征投影到任意维度,得到流量输入序列。[0013] 进一步地:所述S2中,DDoS?MSCT模型包括依次连接的若干模型块,每个模型块包括相互连接的局部特征提取模块和全局特征提取模块,局部特征提取模块的输入端作为模型块的输入端,全局特征提取模块的输出端作为模型块的输出端;[0014] 其中,局部特征提取模块用于下采样和增加特征维度,学习不同感受野的特征信息,全局特征提取模块用于学习全局特征信息。[0015] 进一步地:所述S2中,得到CLS令牌的方法具体为:[0016] 通过若干模型块对流量输入序列和Embedding向量进行连续的特征提。玫紺LS令牌,其中,每个模型块进行特征提取的方法具体为:[0017] 通过局部特征提取模块提取输入信息的局部特征,得到局部特征表示,通过全局特征提取模块提取局部特征表示的全局特征,得到全局特征表示,全局特征表示作为下一个模型块的输入信息。[0018] 进一步地:所述局部特征提取模块包括依次连接的第一时序卷积、第二时序卷积、四分支卷积路径、逐点卷积层和一维最大池化层;[0019] 其中,所述四分支卷积路径包括第一分支卷积子路径、第二分支卷积子路径、第三分支卷积子路径和扩张卷积子路径;[0020] 第一 第三分支卷积子路径的结构相同,均包括相互连接的深度一维卷积和第一~一维卷积层,所述深度一维卷积还与第二时序卷积连接,所述第一一维卷积层还与逐点卷积层连接;[0021] 所述扩张卷积子路径包括相互连接的扩展一维卷积和第二一维卷积层,所述扩展一维卷积还与第二时序卷积连接,所述第二一维卷积层还与逐点卷积层连接。[0022] 进一步地:所述通过局部特征提取模块提取输入信息的局部特征,得到局部特征表示的方法具体为:[0023] SA1、将输入信息依次通过第一时序卷积和第二时序卷积进行处理,得到第一特征图;[0024] SA2、将第一特征图分别输入第一分支卷积子路径、第二分支卷积子路径、第三分支卷积子路径和扩张卷积子路径,提取不同感受野的数据信息,得到第二 第五特征图;~[0025] SA3、通过逐点卷积层将第二 第五特征图进行合并,得到第六特征图,将第六特征~图与输入信息进行拼接,得到第七特征图;[0026] SA4、将第七特征图输入一维最大池化层,得到局部特征表示。[0027] 进一步地:所述全局特征提取模块具体为encoder模块,其包括相互连接的多头自注意力和前馈网络。[0028] 进一步地:所述S3具体为:[0029] 将CLS令牌依次输入Transformer编码器和线性层,得到输入流量的分类结果,分类结果为正常或异常。[0030] 本发明的有益效果为:[0031] (1)本发明提供了一种融合多尺度局部和全局信息的电网DDoS检测方法,设计了用于检测网络中DDoS攻击的DDoS?MSCT模型,通过集成多尺度卷积神经网络和Transformer,充分利用特征提取和序列建模的优势,有效捕获DDoS攻击的局部和全局模式。本发明通过局部特征提取模块和全局特征提取模块结合,从而全面捕捉DDoS攻击的特征模式和规律。局部特征提取模块是由多个不同大小的并行卷积核组成的卷积层组成,通过对不同尺度的输入数据进行卷积和池化操作,用于捕获不同尺度的特征信息,这种多尺度表示能力使多尺度卷积能够更好地捕获来自DDoS攻击的复杂特征。全局特征提取模块利用Transformer在全局尺度的远距离建模优势,将Transformer引入网络安全领域,利用其强大的序列建模能力对网络流量数据进行分类。Transformer可以捕获输入数据中的远程依赖关系,并有效利用全局上下文信息,从而提高DDoS攻击检测的效率。与之前的方法相比,本发明提高了电网DDoS攻击的检测性能。[0032] (2)本发明的目的在于基于深度学习的异常流量检测出发,充分考虑真实网络环境的网络流量特点,提出一种将多尺度卷积与Transformer相结合的DDoS?MSCT模型,通过结合多尺度特征提取和全局建模技术可以提高模型的准确性和鲁棒性,从而提高真实网络环境中异常流量检测的可靠性和有效性,解决目前的网络模型结构缺乏局部和全局结构相结合的方式进行检测的问题。附图说明[0033] 图1为本发明的一种融合多尺度局部和全局信息的电网DDoS检测方法流程图。[0034] 图2为本发明的DDoS?MSCT模型网络结构图。[0035] 图3为局部特征提取模块网络结构图。[0036] 图4为全局特征提取模块网络结构图。[0037] 图5为获取输入流量的分类结果的示意图。具体实施方式[0038] 下面对本发明的具体实施方式进行描述,以便于本技术领域的技术人员理解本发明,但应该清楚,本发明不限于具体实施方式的范围,对本技术领域的普通技术人员来讲,只要各种变化在所附的权利要求限定和确定的本发明的精神和范围内,这些变化是显而易见的,一切利用本发明构思的发明创造均在保护之列。[0039] 如图1所示,在本发明的一个实施例中,一种融合多尺度局部和全局信息的电网DDoS检测方法,包括以下步骤:[0040] S1、获取输入流量的特征,通过嵌入层将其转换为流量输入序列;[0041] S2、将流量输入序列和Embedding向量输入DDoS?MSCT模型,得到CLS令牌;[0042] S3、根据CLS令牌得到输入流量的分类结果。[0043] 所述S1包括以下分步骤:[0044] S11、获取输入流量的特征,将其压缩为序列形式;[0045] S12、通过嵌入层的一维卷积将序列形式的输入流量的特征投影到任意维度,得到流量输入序列。[0046] 在本实施例中,输入流量是77维特征,为了将输入流量的特征转换为序列形式,本发明通过一维卷积将输入序列投影到任意维度。[0047] 所述S2中,DDoS?MSCT模型包括依次连接的若干模型块,每个模型块包括相互连接的局部特征提取模块和全局特征提取模块,局部特征提取模块的输入端作为模型块的输入端,全局特征提取模块的输出端作为模型块的输出端;[0048] 其中,局部特征提取模块用于下采样和增加特征维度,学习不同感受野的特征信息,全局特征提取模块用于学习全局特征信息。[0049] 如图2所示,在本实施例中,DDoS?MSCT模型由L个模型块构成,L为预设的模型块总数,每个模型块由局部特征提取模块(LFEM)和全局特征提取模块(GFEM)组成,可以受益于多尺度卷积神经网络和Transformer的优点。[0050] 所述S2中,得到CLS令牌的方法具体为:[0051] 通过若干模型块对流量输入序列和Embedding向量进行连续的特征提。玫紺LS令牌,其中,每个模型块进行特征提取的方法具体为:[0052] 通过局部特征提取模块提取输入信息的局部特征,得到局部特征表示,通过全局特征提取模块提取局部特征表示的全局特征,得到全局特征表示,全局特征表示作为下一个模型块的输入信息。[0053] 在本实施例中,最后一个模型块的全局特征提取模块输出最终的CLS令牌,用于输出输入流量的分类结果。[0054] 如图3所示,在本实施例中,所述局部特征提取模块包括依次连接的第一时序卷积、第二时序卷积、四分支卷积路径、逐点卷积层和一维最大池化层;[0055] 其中,所述四分支卷积路径包括第一分支卷积子路径、第二分支卷积子路径、第三分支卷积子路径和扩张卷积子路径;[0056] 第一 第三分支卷积子路径的结构相同,均包括相互连接的深度一维卷积和第一~一维卷积层,所述深度一维卷积还与第二时序卷积连接,所述第一一维卷积层还与逐点卷积层连接;[0057] 所述扩张卷积子路径包括相互连接的扩展一维卷积和第二一维卷积层,所述扩展一维卷积还与第二时序卷积连接,所述第二一维卷积层还与逐点卷积层连接。[0058] 在本实施例中,第一时序卷积和第二时序卷积的卷积核大小为1×3,依次应用对输入信息的连续卷积有助于更好地编码序列信息。为了处理不同感受野的数据信息,第一~第三分支卷积子路径的卷积核分别选择1×3、1×5和1×7,并添加扩张卷积子路径,此外,本发明使用深度一维卷积代替普通卷积来提取特征,深度一维卷积为每个分支卷积子路径专门使用一个卷积核,确保只有一个卷积核对单个通道进行卷积。因此,生成的特征图中的通道数与输入通道的数量精确对齐。然而,这导致对相同空间位置的不同通道的特征信息的利用不理想。为了解决这个限制,采用逐点卷积层来保留特征图的空间维度,同时改变特征融合的通道数,逐点卷积的实现方式与传统卷积方法相对应。[0059] 扩张卷积子路径在标准卷积核中注入空洞,形成扩展一维卷积,以增加模型的感受野,而无需增加卷积核的大小或增加层数。[0060] 所述通过局部特征提取模块提取输入信息的局部特征,得到局部特征表示的方法具体为:[0061] SA1、将输入信息依次通过第一时序卷积和第二时序卷积进行处理,得到第一特征图;[0062] SA2、将第一特征图分别输入第一分支卷积子路径、第二分支卷积子路径、第三分支卷积子路径和扩张卷积子路径,提取不同感受野的数据信息,得到第二 第五特征图;~[0063] SA3、通过逐点卷积层将第二 第五特征图进行合并,得到第六特征图,将第六特征~图与输入信息进行拼接,得到第七特征图;[0064] SA4、将第七特征图输入一维最大池化层,得到局部特征表示。[0065] 在本实施例中,局部特征提取模块并行连接第一 第三分支卷积子路径和扩张卷~积子路径,以更好地提取模型的局部特征信息,从而提高其准确性和泛化能力。为了避免过拟合,加快收敛速度,采用了Dropout机制和BatchNormalization(BN)机制。Dropout机制通过随机丢弃一些单元或连接来引入正则化。BN机制通过减少内部协变量偏移,迫使前一层输出的特征图分布回到标准正态分布。最后,输入序列经过局部特征提取模块的一维最大池化层,序列长度减少到原来的一半,通道数增加一倍。经过多次局部特征提取模块,DDoS?MSCT模型可以提取不同尺度和维度的特征表示,从而提高模型的泛化能力和准确性。[0066] 如图4所示,在本实施例中,所述全局特征提取模块具体为encoder模块,其包括相互连接的多头自注意力和前馈网络。[0067] 在本实施例中,全局特征提取模块采用Transformer中的encoder模块进行全局特征提。詈笠桓瞿P涂榈娜痔卣魈崛∧?橛糜谑涑鯟LS令牌,本发明通过设计一个可学习的Embedding向量来表示CLS令牌,在输入全局特征提取模块前随机初始化,并在所有的模型块对流量输入序列进行连续的特征提取的过程中不断更新,该向量有效地编码了流量输入序列的语义特征,可以用来对流量输入序列进行分类。[0068] 如图5所示,在本实施例中,所述S3具体为:将CLS令牌依次输入Transformer编码器和线性层,得到输入流量的分类结果,分类结果为正常或异常。[0069] 本发明的有益效果为:本发明提供了一种融合多尺度局部和全局信息的电网DDoS检测方法,设计了用于检测网络中DDoS攻击的DDoS?MSCT模型,通过集成多尺度卷积神经网络和Transformer,充分利用特征提取和序列建模的优势,有效捕获DDoS攻击的局部和全局模式。本发明通过局部特征提取模块和全局特征提取模块结合,从而全面捕捉DDoS攻击的特征模式和规律。局部特征提取模块是由多个不同大小的并行卷积核组成的卷积层组成,通过对不同尺度的输入数据进行卷积和池化操作,用于捕获不同尺度的特征信息,这种多尺度表示能力使多尺度卷积能够更好地捕获来自DDoS攻击的复杂特征。全局特征提取模块利用Transformer在全局尺度的远距离建模优势,将Transformer引入网络安全领域,利用其强大的序列建模能力对网络流量数据进行分类。Transformer可以捕获输入数据中的远程依赖关系,并有效利用全局上下文信息,从而提高DDoS攻击检测的效率。与之前的方法相比,本发明提高了电网DDoS攻击的检测性能。[0070] 本发明的目的在于基于深度学习的异常流量检测出发,充分考虑真实网络环境的网络流量特点,提出一种将多尺度卷积与Transformer相结合的DDoS?MSCT模型,通过结合多尺度特征提取和全局建模技术可以提高模型的准确性和鲁棒性,从而提高真实网络环境中异常流量检测的可靠性和有效性,解决目前的网络模型结构缺乏局部和全局结构相结合的方式进行检测的问题。[0071] 在本发明的描述中,需要理解的是,术语“中心”、“厚度”、“上”、“下”、“水平”、“顶”、“底”、“内”、“外”、“径向”等指示的方位或位置关系为基于附图所示的方位或位置关系,仅是为了便于描述本发明和简化描述,而不是指示或暗示所指的设备或元件必须具有特定的方位、以特定的方位构造和操作,因此不能理解为对本发明的限制。此外,术语“第一”、“第二”、“第三”仅用于描述目的,而不能理解为指示或暗示相对重要性或隐含指明的技术特征的数量。因此,限定由“第一”、“第二”、“第三”的特征可以明示或隐含地包括一个或者更多个该特征。
专利地区:四川
专利申请日期:2024-08-15
专利公开日期:2024-10-15
专利公告号:CN118659921B