
FLNET2023 هي مجموعة بيانات مصممة لكشف التسلل في سيناريوهات التعلم الموحد. تم بناؤها باستخدام محاكي CORE، الذي يحاكي شبكة واقعية مع حركة مرور وهجمات متنوعة. تعمل كمعيار مرجعي للبحث في كشف التسلل القائم على التعلم الموحد.
FLNET2023 هي مجموعة بيانات معيارية حديثة لأنظمة كشف الاختراق، مُخصصة تحديداً لتطبيقات التعلم الموحد. تم توليدها باستخدام محاكي CORE، وتجسد طوبولوجيا شبكة واقعية ومجموعة متنوعة من أنواع حركة المرور والهجمات. تهدف FLNET2023 إلى تشجيع الأبحاث القوية في مجال كشف الاختراق الشبكي القائم على التعلم الموحد.
محاكي الأبحاث المفتوحة المشتركة CORE هو أداة لمحاكاة الشبكات على جهاز واحد أو أكثر. يمكنك ربط هذه الشبكات المُحاكاة بالشبكات الحية. يتكون CORE من واجهة مستخدم رسومية لرسم طوبولوجيات الأجهزة الافتراضية خفيفة الوزن، ووحدات Python لبرمجة محاكاة الشبكة.
تم توليد مجموعة البيانات بناءً على طوبولوجيا الشبكة GEANT-2012، التي تم الحصول عليها من حديقة طوبولوجيا الإنترنت. تمثل هذه الطوبولوجيا الواقعية بنية تحتية شبكية واسعة النطاق مشابهة لتلك الموجودة في مزودي خدمات الإنترنت (ISP)، مع 40 عقدة تمثل كل منها موجهات رئيسية تخدم مواقع أو وظائف محددة. تم نسخ الطوبولوجيا داخل محاكي الأبحاث المفتوحة المشتركة (CORE)، حيث تم جمع بيانات حركة مرور الشبكة من عشر عقد موجهات مختارة استراتيجياً، مسماة بـ {D1, D2, D3, ..., D10}، كما يمكنك رؤيتها في الشكل أدناه. تغطي هذه العقد أجزاء مختلفة من الشبكة وتم اختيارها لتوفير مجموعة بيانات متنوعة وواقعية.

يتضمن FLNET2023 مزيجاً واسعاً من حركة مرور الشبكة العادية والخبيثة، مما يوفر نظرة واقعية للتفاعلات الشبكية. تغطي مجموعة البيانات عدة أنواع من البروتوكولات الشبكية الشائعة، مثل HTTP وTCP وUDP وICMP.
كل مثيل في FLNET2023 مُصنَّف بدقة، مما يوفر معلومات قيمة حول تدفق الشبكة الذي يمثله. لا تحدد التصنيفات فقط ما إذا كان مثيل معين عاديًا أم خبيثًا، بل توفر أيضًا تفاصيل محددة حول نوع الهجوم المعني، إن وجد. تعمل هذه التصنيفات على تبسيط مهمة تدريب واختبار نماذج كشف الاختراق بشكل كبير.
تتميز مجموعة بيانات FLNET2023 بشكل بارز بأربعة أنواع من هجمات رفض الخدمة الموزعة (DDoS) - DDoS-dyn وDDoS-stomp وDDoS-bot وDDoS-tcp - التي يتم ملاحظتها بشكل شائع في سيناريوهات الشبكة الواقعية. إدراكًا منا أن التهديدات داخل بيئة الشبكة تمتد إلى ما هو أبعد من DDoS، تتضمن مجموعتنا أنواعًا أخرى متنوعة من الهجمات مثل DoS-slowhttp وInfiltration-mitm. كما تشمل الهجمات القائمة على الويب، بما في ذلك حقن الأوامر (Command Injection) والبرمجة النصية عبر المواقع (XSS) وحقن SQL (SQL Injection). يعزز تضمين هذه الأنواع المتنوعة من الهجمات واقعية مجموعة البيانات ويضمن توافقها مع مشهد التهديدات الشبكية الفعلي.
توفر مجموعة بيانات FLNET2023 مجموعة واسعة من الميزات، حيث تقدم تفاصيل شاملة حول كل تدفق شبكة. تتضمن هذه الميزات عناوين IP المصدر والوجهة، وأرقام المنافذ، وأطوال الحزم، والطوابع الزمنية، وغيرها. يتم استخراج الميزات باستخدام أداة CICFLOWMeter. بالإضافة إلى ذلك، قمنا بتوفير ملفات PCAP إذا كنت ترغب في استخدام أداة استخراج الميزات الخاصة بك.
يتضمن FLNET2023 بيانات وصفية غنية حول كل مثيل، والتي توفر سياقًا إضافيًا وتساعد في تفسير البيانات. تتضمن البيانات الوصفية تفاصيل حول الموجهات وعناوين IP الخاصة بها، وهي معلومات ضرورية لفهم شامل لمجموعة البيانات وللتطوير والتقييم الفعالين لنماذج كشف الاختراق.
يتم تقسيم مجموعة البيانات إلى مجلدات بناءً على أنواع مختلفة من هجمات الشبكة وحركة المرور العادية. لكل نوع هجوم، إلى جانب حركة المرور العادية، مجلده الخاص المُسمى وفقًا لذلك: DDoS وDoS وInfiltration وNormal وWeb وTEST.
داخل كل مجلد من هذه المجلدات، يوجد مجلدان فرعيان: CSV وPCAP.
مجلد CSV: يحتوي هذا المجلد على البيانات التي تم جمعها لكل عميل بتنسيق CSV. يتم تسمية كل ملف باستخدام الاصطلاح Dataset-<ClientNumber>-<TrafficType>.csv. على سبيل المثال:
Dataset-10-TCP.csv: يحتوي هذا الملف على بيانات حركة مرور TCP للعميل 10.Dataset-1-BOT.csv: يحتوي هذا الملف على بيانات حركة مرور BOT للعميل 1.في بعض المجلدات التي يوجد فيها نوع هجوم واحد فقط، يتم تسمية مجموعة البيانات باستخدام الاصطلاح Dataset-<ClientNumber>.csv دون تحديد نوع حركة المرور. على سبيل المثال:
/Infiltration/CSV/Dataset-1.csv: يحتوي هذا الملف على بيانات هجوم الاختراق للعميل 1.مجلد PCAP: يحتوي هذا المجلد على ملفات التقاط الحزمة (PCAP) المقابلة لكل عميل، مُسماة بطريقة مشابهة لملفات CSV. على سبيل المثال:
Dataset-10-TCP.pcap: يحتوي هذا الملف على بيانات التقاط الحزمة لحركة مرور TCP للعميل 10.Dataset-1-BOT.pcap: يحتوي هذا الملف على بيانات التقاط الحزمة لحركة مرور BOT للعميل 1.يتم جمع نقاط البيانات في مجموعة بيانات FLNET2023 من عدة عقد فريدة داخل طوبولوجيا الشبكة، مما يوفر منظورًا متكاملًا لنشاط الشبكة. تشمل نقاط الجمع هذه عقد خوادم وعقد موجهات متنوعة، يساهم كل منها في تنوع وعمق مجموعة البيانات. تم اختيار نقاط الجمع بهدف إنشاء مجموعة بيانات تعكس مجموعة واسعة من التفاعلات الشبكية. فيما يلي عناوين IP لنقاط جمع البيانات في الجدول أدناه.
بالإضافة إلى نقاط جمع البيانات، يتضمن FLNET2023 العديد من عقد التوجيه الأخرى، مما يعزز واقعية وتعقيد طوبولوجيا الشبكة. تلعب عقد التوجيه هذه أدوارًا محورية في توجيه حركة مرور الشبكة ومحاكاة سيناريوهات الازدحام والتوجيه الشبكي الواقعية. يساعد تضمينها في الطوبولوجيا في تصوير بيئة شبكة أكثر أصالة ويحفز تحديات إضافية لكشف الاختراق. فيما يلي عناوين IP لعقد التوجيه الأخرى في الجدول أدناه.
اتبع الخطوات أدناه لاستخدام مجموعة البيانات بفعالية لتدريب واختبار نماذج التعلم الآلي الخاصة بك:
DDoS وDoS وInfiltration وNormal وWeb وTEST).CSV داخل نوع حركة المرور المحدد.DDoS، انتقل إلى DDoS/CSV/Dataset-10-TCP.csv.Normal/CSV/Dataset-10.csv.تتكون مجموعة بيانات FLNET2023 من تدفقات شبكة مصنفة تتضمن حمولة الحزمة الكاملة بتنسيق pcap. بالإضافة إلى ذلك، فإن الملامح المرتبطة والتدفقات المصنفة وملفات CSV المحسنة للتعلم الموحد متاحة للجمهور للباحثين. إنها متاحة للعامة للباحثين لتسهيل المزيد من التقدم في مجال كشف الاختراق. إذا كنت تنوي استخدام مجموعتنا في عملك، فإننا نطلب منك بلطف الاستشهاد بورقتنا المرتبطة.
| الهجوم | المدة | PPS | الحجم |
|---|
| Normal-D1 | 278.38 min | 6.23 pk/s | 257 MB |
| Normal-D2 | 278.85 min | 5.41 pk/s | 222 MB |
| Normal-D3 | 304.44 min | 10.68 pk/s | 46.4 MB |
| Normal-D4 | 295.77 min | 2.17 pk/s | 305 MB |
| Normal-D5 | 262.38 min | 8.06 pk/s | 225 MB |
| Normal-D6 | 284.33 min | 12.16 pk/s | 388 MB |
| Normal-D7 | 294.77 min | 19.02 pk/s | 665 MB |
| Normal-D8 | 294.77 min | 13.43 pk/s | 507 MB |
| Normal-D9 | 286.45 min | 8.08 pk/s | 464 MB |
| Normal-D10 | 313.83 min | 23.71 pk/s | 1.23 GB |
| DoS-hulk-D2 | 11.38 min | 576 pk/s | 8.2 GB |
| DoS-hulk-D4 | 10.36 min | 622 pk/s | 8.4 GB |
| DoS-hulk-D6 | 10 min | 674 pk/s | 8.5 GB |
| DoS-hulk-D7 | 10 min | 375 pk/s | 4.6 GB |
| DoS-hulk-D8 | 8.73 min | 376 pk/s | 4.6 GB |
| DoS-slowhttp-D1 | 4.02 min | 43 pk/s | 23.4 MB |
| DoS-slowhttp-D2 | 4.37 min | 21 pk/s | 8.8 MB |
| DoS-slowhttp-D3 | 8.02 min | 49 pk/s | 48.7 MB |
| DoS-slowhttp-D4 | 8.02 min | 40.5 pk/s | 44.1 MB |
| DoS-slowhttp-D8 | 4.42 min | 28 pk/s | 10.0 MB |
| DoS-slowhttp-D9 | 4.02 min | 31 pk/s | 19.7 MB |
| DoS-slowhttp-D10 | 4.27 min | 44 pk/s | 19.7 MB |
| DDoS-bot-D1 | 5 min | 292 pk/s | 16.4 GB |
| DDoS-stomp-D5 | 5 min | 1298 pk/s | 41.2 GB |
| DDoS-dyn-D9 | 10 min | 538 pk/s | 25.2 GB |
| DDoS-tcp-D10 | 5 min | 3102 pk/s | 76.6 GB |
| Web-sql-injection-D3 | 25.2 sec | 8 pk/s | 4.7 MB |
| Web-sql-injection-D4 | 22.2 sec | 10 pk/s | 4.7 MB |
| Web-command-injection-D1 | 2.00 min | 2 pk/s | 1.4 MB |
| Web-xss-D2 | 45 sec | 34 pk/s | 3.0 MB |
| Web-xss-D4 | 4.98 sec | 305 pk/s | 6.1 MB |
| Infiltration-mitm-D1 | 25.47 min | 1.53 pk/s | 33.3 MB |
| Infiltration-mitm-D2 | 52.35 min | 1.53 pk/s | 22.3 MB |
| Infiltration-mitm-D3 | 24.93 min | 1.53 pk/s | 31.3 MB |
| Infiltration-mitm-D4 | 24.08 min | 1.53 pk/s | 10.9 MB |
| Infiltration-mitm-D5 | 52.47 min | 1.53 pk/s | 78.8 MB |
| Infiltration-mitm-D7 | 31.98 min | 2.48 pk/s | 79.9 MB |
| Infiltration-mitm-D9 | 51.78 min | 1.53 pk/s | 80.9 MB |
| Infiltration-mitm-D10 | 22.95 min | 1.53 pk/s | 35.3 MB |
| العقدة | الواجهة | IPv4 |
|---|
| D1 | eth0 | 10.0.48.2/24 |
| eth1 | 10.0.49.1/24 | |
| eth2 | 10.0.50.1/24 | |
| eth3 | 10.0.51.1/24 | |
| eth4 | 10.0.52.1/24 | |
| D2 | eth0 | 10.0.29.1/24 |
| eth1 | 10.0.30.2/24 | |
| eth2 | 10.0.56.2/24 | |
| D3 | eth0 | 10.0.22.2/24 |
| eth1 | 10.0.23.1/24 | |
| eth2 | 10.0.38.1/24 | |
| eth3 | 10.0.40.2/24 | |
| eth4 | 10.0.45.2/24 | |
| eth5 | 10.0.47.2/24 | |
| eth6 | 10.0.43.1/24 | |
| D4 | eth0 | 10.0.1.2/24 |
| eth1 | 10.0.2.2/24 | |
| eth2 | 10.0.5.2/24 | |
| eth3 | 10.0.21.1/24 | |
| eth4 | 10.0.24.2/24 | |
| eth5 | 10.0.25.1/24 | |
| D5 | eth0 | 10.0.26.2/24 |
| eth1 | 10.0.27.1/24 | |
| eth2 | 10.0.34.2/24 | |
| eth3 | 10.0.35.1/24 | |
| D6 | eth0 | 10.0.6.2/24 |
| eth1 | 10.0.7.1/24 | |
| eth2 | 10.0.8.2/24 | |
| eth3 | 10.0.35.2/24 | |
| eth4 | 10.0.54.2/24 | |
| D7 | eth0 | 10.0.53.2/24 |
| eth1 | 10.0.54.1/24 | |
| eth2 | 10.0.55.1/24 | |
| eth3 | 10.0.56.1/24 | |
| eth4 | 10.0.57.2/24 | |
| D8 | eth0 | 10.0.8.2/24 |
| eth1 | 10.0.9.1/24 | |
| eth2 | 10.0.55.2/24 | |
| eth3 | 10.0.60.2/24 | |
| D9 | eth0 | 10.0.9.2/24 |
| eth1 | 10.0.10.1/24 | |
| eth2 | 10.0.11.1/24 | |
| eth3 | 10.0.13.2/24 | |
| eth4 | 10.0.16.2/24 | |
| D10 | eth0 | 10.0.31.2/24 |
| eth1 | 10.0.32.1/24 | |
| eth2 | 10.0.33.1/24 | |
| eth3 | 10.0.34.1/24 | |
| eth4 | 10.0.36.1/24 | |
| eth5 | 10.0.38.2/24 | |
| eth6 | 10.0.39.1/24 | |
| eth7 | 10.0.29.2/24 | |
| eth8 | 10.0.49.2/24 | |
| eth9 | 10.0.53.1/24 |
| العقدة | الواجهة | IPv4 |
|---|
| R1 | eth0 | 10.0.46.1/24 |
| R2 | eth0 | 10.0.45.1/24 |
| eth1 | 10.0.59.1/24 | |
| eth2 | 10.0.46.2/24 | |
| R3 | eth0 | 10.0.47.1/24 |
| eth1 | 10.0.59.2/24 | |
| R4 | eth0 | 10.0.58.2/24 |
| eth1 | 10.0.44.1/24 | |
| R5 | eth0 | 10.0.43.2/24 |
| eth1 | 10.0.58.1/24 | |
| R6 | eth0 | 10.0.42.2/24 |
| eth1 | 10.0.44.2/24 | |
| eth2 | 10.0.48.1/24 | |
| R7 | eth0 | 10.0.41.1/24 |
| eth1 | 10.0.42.1/24 | |
| R8 | eth0 | 10.0.39.2/24 |
| eth1 | 10.0.40.1/24 | |
| R9 | eth0 | 10.0.21.2/24 |
| eth1 | 10.0.22.1/24 | |
| R10 | eth0 | 10.0.23.2/24 |
| eth1 | 10.0.24.1/24 | |
| eth2 | 10.0.36.2/24 | |
| eth3 | 10.0.37.2/24 | |
| R11 | eth0 | 10.0.0.1/24 |
| eth1 | 10.0.37.1/24 | |
| R12 | eth0 | 10.0.0.2/24 |
| eth1 | 10.0.1.1/24 | |
| R13 | eth0 | 10.0.25.2/24 |
| eth1 | 10.0.32.2/24 | |
| R14 | eth0 | 10.0.28.1/24 |
| eth1 | 10.0.33.2/24 | |
| R15 | eth0 | 10.0.2.1/24 |
| eth1 | 10.0.3.1/24 | |
| eth2 | 10.0.27.2/24 | |
| eth3 | 10.0.28.2/24 | |
| R16 | eth0 | 10.0.4.2/24 |
| eth1 | 10.0.5.1/24 | |
| R17 | eth0 | 10.0.3.2/24 |
| eth1 | 10.0.4.1/24 | |
| eth2 | 10.0.6.1/24 | |
| eth3 | 10.0.26.1/24 | |
| R18 | eth0 | 10.0.7.2/24 |
| eth1 | 10.0.60.1/24 | |
| R19 | eth0 | 10.0.10.2/24 |
| R20 | eth0 | 10.0.11.2/24 |
| eth1 | 10.0.12.1/24 | |
| R21 | eth0 | 10.0.12.2/24 |
| eth1 | 10.0.13.1/24 | |
| eth2 | 10.0.14.1/24 | |
| eth3 | 10.0.15.1/24 | |
| R22 | eth0 | 10.0.14.2/24 |
| R23 | eth0 | 10.0.15.2/24 |
| eth1 | 10.0.16.1/24 | |
| eth2 | 10.0.17.1/24 | |
| eth3 | 10.0.18.1/24 | |
| eth4 | 10.0.29.2/24 | |
| R24 | eth0 | 10.0.17.2/24 |
| R25 | eth0 | 10.0.20.2/24 |
| eth1 | 10.0.57.1/24 | |
| R26 | eth0 | 10.0.18.2/24 |
| eth1 | 10.0.19.1/24 | |
| eth2 | 10.0.20.1/24 | |
| R27 | eth0 | 10.0.19.2/24 |
| R28 | eth0 | 10.0.30.1/24 |
| eth1 | 10.0.31.1/24 | |
| eth2 | 10.0.50.2/24 | |
| R29 | eth0 | 10.0.52.2/24 |
| R30 | eth0 | 10.0.51.2/24 |
TEST.TEST، اذهب إلى مجلد CSV واختر ملفات CSV الخاصة بالاختبار.TEST/CSV/slowHTTP.csv يحتوي على بيانات اختبار Slow HTTP.