
FLNET2023 هي مجموعة بيانات مصممة لكشف التسلل في سيناريوهات التعلم الموحد. تم بناؤها باستخدام محاكي CORE، الذي يحاكي شبكة واقعية مع حركة مرور وهجمات متنوعة. تعمل كمعيار مرجعي للبحث في كشف التسلل القائم على التعلم الموحد.
FLNET2023 هي مجموعة بيانات معيارية حديثة لأنظمة كشف الاختراق، مُخصصة تحديداً لتطبيقات التعلم الموحد. تم توليدها باستخدام محاكي CORE، وتجسد طوبولوجيا شبكة واقعية ومجموعة متنوعة من أنواع حركة المرور والهجمات. تهدف FLNET2023 إلى تشجيع الأبحاث القوية في مجال كشف الاختراق الشبكي القائم على التعلم الموحد.
محاكي الأبحاث المفتوحة المشتركة CORE هو أداة لمحاكاة الشبكات على جهاز واحد أو أكثر. يمكنك ربط هذه الشبكات المُحاكاة بالشبكات الحية. يتكون CORE من واجهة مستخدم رسومية لرسم طوبولوجيات الأجهزة الافتراضية خفيفة الوزن، ووحدات Python لبرمجة محاكاة الشبكة.
تم توليد مجموعة البيانات بناءً على طوبولوجيا الشبكة GEANT-2012، التي تم الحصول عليها من حديقة طوبولوجيا الإنترنت. تمثل هذه الطوبولوجيا الواقعية بنية تحتية شبكية واسعة النطاق مشابهة لتلك الموجودة في مزودي خدمات الإنترنت (ISP)، مع 40 عقدة تمثل كل منها موجهات رئيسية تخدم مواقع أو وظائف محددة. تم نسخ الطوبولوجيا داخل محاكي الأبحاث المفتوحة المشتركة (CORE)، حيث تم جمع بيانات حركة مرور الشبكة من عشر عقد موجهات مختارة استراتيجياً، مسماة بـ {D1, D2, D3, ..., D10}، كما يمكنك رؤيتها في الشكل أدناه. تغطي هذه العقد أجزاء مختلفة من الشبكة وتم اختيارها لتوفير مجموعة بيانات متنوعة وواقعية.

يتضمن FLNET2023 مزيجاً واسعاً من حركة مرور الشبكة العادية والخبيثة، مما يوفر نظرة واقعية للتفاعلات الشبكية. تغطي مجموعة البيانات عدة أنواع من البروتوكولات الشبكية الشائعة، مثل HTTP وTCP وUDP وICMP.
| الهجوم | المدة | PPS | الحجم |
|---|---|---|---|
| Normal-D1 | 278.38 min | 6.23 pk/s | 257 MB |
| Normal-D2 | 278.85 min | 5.41 pk/s | 222 MB |
| Normal-D3 | 304.44 min | 10.68 pk/s | 46.4 MB |
| Normal-D4 | 295.77 min | 2.17 pk/s | 305 MB |
| Normal-D5 | 262.38 min | 8.06 pk/s | 225 MB |
| Normal-D6 | 284.33 min | 12.16 pk/s | 388 MB |
| Normal-D7 | 294.77 min | 19.02 pk/s | 665 MB |
| Normal-D8 | 294.77 min | 13.43 pk/s | 507 MB |
| Normal-D9 | 286.45 min | 8.08 pk/s | 464 MB |
| Normal-D10 | 313.83 min | 23.71 pk/s | 1.23 GB |
| DoS-hulk-D2 | 11.38 min | 576 pk/s | 8.2 GB |
| DoS-hulk-D4 | 10.36 min | 622 pk/s | 8.4 GB |
| DoS-hulk-D6 | 10 min | 674 pk/s | 8.5 GB |
| DoS-hulk-D7 | 10 min | 375 pk/s | 4.6 GB |
| DoS-hulk-D8 | 8.73 min | 376 pk/s | 4.6 GB |
| DoS-slowhttp-D1 | 4.02 min | 43 pk/s | 23.4 MB |
| DoS-slowhttp-D2 | 4.37 min | 21 pk/s | 8.8 MB |
| DoS-slowhttp-D3 | 8.02 min | 49 pk/s | 48.7 MB |
| DoS-slowhttp-D4 | 8.02 min | 40.5 pk/s | 44.1 MB |
| DoS-slowhttp-D8 | 4.42 min | 28 pk/s | 10.0 MB |
| DoS-slowhttp-D9 | 4.02 min | 31 pk/s | 19.7 MB |
| DoS-slowhttp-D10 | 4.27 min | 44 pk/s | 19.7 MB |
| DDoS-bot-D1 | 5 min | 292 pk/s | 16.4 GB |
| DDoS-stomp-D5 | 5 min | 1298 pk/s | 41.2 GB |
| DDoS-dyn-D9 | 10 min | 538 pk/s | 25.2 GB |
| DDoS-tcp-D10 | 5 min | 3102 pk/s | 76.6 GB |
| Web-sql-injection-D3 | 25.2 sec | 8 pk/s | 4.7 MB |
| Web-sql-injection-D4 | 22.2 sec | 10 pk/s | 4.7 MB |
| Web-command-injection-D1 | 2.00 min | 2 pk/s | 1.4 MB |
| Web-xss-D2 | 45 sec | 34 pk/s | 3.0 MB |
| Web-xss-D4 | 4.98 sec | 305 pk/s | 6.1 MB |
| Infiltration-mitm-D1 | 25.47 min | 1.53 pk/s | 33.3 MB |
| Infiltration-mitm-D2 | 52.35 min | 1.53 pk/s | 22.3 MB |
| Infiltration-mitm-D3 | 24.93 min | 1.53 pk/s | 31.3 MB |
| Infiltration-mitm-D4 | 24.08 min | 1.53 pk/s | 10.9 MB |
| Infiltration-mitm-D5 | 52.47 min | 1.53 pk/s | 78.8 MB |
| Infiltration-mitm-D7 | 31.98 min | 2.48 pk/s | 79.9 MB |
| Infiltration-mitm-D9 | 51.78 min | 1.53 pk/s | 80.9 MB |
| Infiltration-mitm-D10 | 22.95 min | 1.53 pk/s | 35.3 MB |
كل مثيل في FLNET2023 مُصنَّف بدقة، مما يوفر معلومات قيمة حول تدفق الشبكة الذي يمثله. لا تحدد التصنيفات فقط ما إذا كان مثيل معين عاديًا أم خبيثًا، بل توفر أيضًا تفاصيل محددة حول نوع الهجوم المعني، إن وجد. تعمل هذه التصنيفات على تبسيط مهمة تدريب واختبار نماذج كشف الاختراق بشكل كبير.
تتميز مجموعة بيانات FLNET2023 بشكل بارز بأربعة أنواع من هجمات رفض الخدمة الموزعة (DDoS) - DDoS-dyn وDDoS-stomp وDDoS-bot وDDoS-tcp - التي يتم ملاحظتها بشكل شائع في سيناريوهات الشبكة الواقعية. إدراكًا منا أن التهديدات داخل بيئة الشبكة تمتد إلى ما هو أبعد من DDoS، تتضمن مجموعتنا أنواعًا أخرى متنوعة من الهجمات مثل DoS-slowhttp وInfiltration-mitm. كما تشمل الهجمات القائمة على الويب، بما في ذلك حقن الأوامر (Command Injection) والبرمجة النصية عبر المواقع (XSS) وحقن SQL (SQL Injection). يعزز تضمين هذه الأنواع المتنوعة من الهجمات واقعية مجموعة البيانات ويضمن توافقها مع مشهد التهديدات الشبكية الفعلي.
توفر مجموعة بيانات FLNET2023 مجموعة واسعة من الميزات، حيث تقدم تفاصيل شاملة حول كل تدفق شبكة. تتضمن هذه الميزات عناوين IP المصدر والوجهة، وأرقام المنافذ، وأطوال الحزم، والطوابع الزمنية، وغيرها. يتم استخراج الميزات باستخدام أداة CICFLOWMeter. بالإضافة إلى ذلك، قمنا بتوفير ملفات PCAP إذا كنت ترغب في استخدام أداة استخراج الميزات الخاصة بك.
يتضمن FLNET2023 بيانات وصفية غنية حول كل مثيل، والتي توفر سياقًا إضافيًا وتساعد في تفسير البيانات. تتضمن البيانات الوصفية تفاصيل حول الموجهات وعناوين IP الخاصة بها، وهي معلومات ضرورية لفهم شامل لمجموعة البيانات وللتطوير والتقييم الفعالين لنماذج كشف الاختراق.
يتم تقسيم مجموعة البيانات إلى مجلدات بناءً على أنواع مختلفة من هجمات الشبكة وحركة المرور العادية. لكل نوع هجوم، إلى جانب حركة المرور العادية، مجلده الخاص المُسمى وفقًا لذلك: DDoS وDoS وInfiltration وNormal وWeb وTEST.
داخل كل مجلد من هذه المجلدات، يوجد مجلدان فرعيان: CSV وPCAP.
مجلد CSV: يحتوي هذا المجلد على البيانات التي تم جمعها لكل عميل بتنسيق CSV. يتم تسمية كل ملف باستخدام الاصطلاح Dataset-<ClientNumber>-<TrafficType>.csv. على سبيل المثال:
Dataset-10-TCP.csv: يحتوي هذا الملف على بيانات حركة مرور TCP للعميل 10.Dataset-1-BOT.csv: يحتوي هذا الملف على بيانات حركة مرور BOT للعميل 1.في بعض المجلدات التي يوجد فيها نوع هجوم واحد فقط، يتم تسمية مجموعة البيانات باستخدام الاصطلاح Dataset-<ClientNumber>.csv دون تحديد نوع حركة المرور. على سبيل المثال:
/Infiltration/CSV/Dataset-1.csv: يحتوي هذا الملف على بيانات هجوم الاختراق للعميل 1.مجلد PCAP: يحتوي هذا المجلد على ملفات التقاط الحزمة (PCAP) المقابلة لكل عميل، مُسماة بطريقة مشابهة لملفات CSV. على سبيل المثال:
Dataset-10-TCP.pcap: يحتوي هذا الملف على بيانات التقاط الحزمة لحركة مرور TCP للعميل 10.Dataset-1-BOT.pcap: يحتوي هذا الملف على بيانات التقاط الحزمة لحركة مرور BOT للعميل 1.يتم جمع نقاط البيانات في مجموعة بيانات FLNET2023 من عدة عقد فريدة داخل طوبولوجيا الشبكة، مما يوفر منظورًا متكاملًا لنشاط الشبكة. تشمل نقاط الجمع هذه عقد خوادم وعقد موجهات متنوعة، يساهم كل منها في تنوع وعمق مجموعة البيانات. تم اختيار نقاط الجمع بهدف إنشاء مجموعة بيانات تعكس مجموعة واسعة من التفاعلات الشبكية. فيما يلي عناوين IP لنقاط جمع البيانات في الجدول أدناه.