
FLNET2023 es un conjunto de datos diseñado para la detección de intrusiones en escenarios de Aprendizaje Federado. Está construido utilizando el emulador CORE, simulando una red realista con tráfico y ataques variados. Sirve como referencia para la investigación en detección de intrusiones basada en aprendizaje federado.
FLNET2023 es un conjunto de datos de referencia de última generación para sistemas de detección de intrusiones, específicamente para aplicaciones de aprendizaje federado. Generado utilizando el emulador CORE, representa una topología de red realista y una amplia gama de tipos de tráfico y ataques. FLNET2023 tiene como objetivo fomentar una investigación sólida en la detección de intrusiones en redes basada en aprendizaje federado.
Common Open Research Emulator CORE es una herramienta para emular redes en una o más máquinas. Puede conectar estas redes emuladas a redes en vivo. CORE consiste en una interfaz gráfica para dibujar topologías de máquinas virtuales ligeras y módulos Python para scripting de emulación de redes.
El conjunto de datos se generó basándose en la topología de red GEANT-2012, obtenida de The Internet Topology Zoo. Esta topología del mundo real representa una infraestructura de red a gran escala similar a la de los proveedores de servicios de Internet (ISP), con 40 nodos, cada uno representando routers principales que sirven a ubicaciones o funciones específicas. La topología se replicó dentro del Common Open Research Emulator (CORE), donde se recopilaron datos de tráfico de red de diez nodos router seleccionados estratégicamente, etiquetados como {D1, D2, D3, ..., D10}, como se muestra en la figura siguiente. Estos nodos cubren diferentes partes de la red y fueron elegidos para proporcionar un conjunto de datos diverso y realista.

FLNET2023 incluye una mezcla amplia de tráfico de red tanto normal como malicioso, proporcionando una visión realista de las interacciones de red. El conjunto de datos abarca varios tipos de protocolos de red comunes, como HTTP, TCP, UDP e ICMP.
Cada instancia en FLNET2023 está meticulosamente etiquetada, proporcionando información valiosa sobre el flujo de red que representa. Las etiquetas no solo designan si una instancia dada es normal o maliciosa, sino que también proporcionan detalles específicos sobre el tipo de ataque involucrado, si lo hay. Estas etiquetas simplifican significativamente la tarea de entrenar y probar modelos de detección de intrusiones.
El conjunto de datos FLNET2023 presenta prominentemente cuatro tipos de ataques DDoS - DDoS-dyn, DDoS-stomp, DDoS-bot y DDoS-tcp - comúnmente observados en escenarios de red del mundo real. Reconociendo que las amenazas en un entorno de red van más allá de DDoS, nuestro conjunto de datos incluye una variedad de otros tipos de ataque como DoS-slowhttp e Infiltration-mitm. También abarca ataques basados en web, incluyendo Command Injection, XSS y SQL Injection. La inclusión de estos diversos tipos de ataque mejora el realismo del conjunto de datos y asegura su alineación con los panoramas reales de amenazas de red.
El conjunto de datos FLNET2023 proporciona un conjunto extenso de características, ofreciendo detalles completos sobre cada flujo de red. Estas características incluyen direcciones IP de origen y destino, números de puerto, longitudes de paquetes y marcas de tiempo, entre otras. Las características se extraen utilizando la herramienta CICFLOWMeter. Además, hemos proporcionado los archivos PCAP si desea utilizar su propia herramienta extractora de características.
FLNET2023 incluye metadatos enriquecidos sobre cada instancia, que proporcionan contexto adicional y ayudan en la interpretación de los datos. Los metadatos incluyen detalles sobre los routers y sus direcciones IP, información crucial para una comprensión completa del conjunto de datos y para el desarrollo y evaluación efectivos de modelos de detección de intrusiones.
El conjunto de datos está dividido en carpetas basadas en diferentes tipos de ataques de red y tráfico normal. Cada tipo de ataque, junto con el tráfico normal, tiene su propia carpeta dedicada con el nombre correspondiente: DDoS, DoS, Infiltration, Normal, Web y TEST.
Dentro de cada una de estas carpetas, hay dos subcarpetas: CSV y PCAP.
Carpeta CSV: Esta carpeta contiene los datos recopilados para cada cliente en formato CSV. Cada archivo se nombra usando la convención Dataset-<NúmeroCliente>-<TipoTráfico>.csv. Por ejemplo:
Dataset-10-TCP.csv: Este archivo contiene los datos de tráfico TCP para el cliente 10.Dataset-1-BOT.csv: Este archivo contiene los datos de tráfico BOT para el cliente 1.En algunas carpetas donde solo hay un tipo de ataque, el conjunto de datos se nombra usando la convención Dataset-<NúmeroCliente>.csv sin especificar el tipo de tráfico. Por ejemplo:
/Infiltration/CSV/Dataset-1.csv: Este archivo contiene los datos del ataque de infiltración para el cliente 1.Carpeta PCAP: Esta carpeta contiene los archivos de captura de paquetes (PCAP) correspondientes para cada cliente, nombrados de manera similar a los archivos CSV. Por ejemplo:
Dataset-10-TCP.pcap: Este archivo contiene los datos de captura de paquetes para el tráfico TCP del cliente 10.Dataset-1-BOT.pcap: Este archivo contiene los datos de captura de paquetes para el tráfico BOT del cliente 1.Los puntos de datos en el conjunto de datos FLNET2023 se recopilan de varios nodos únicos dentro de la topología de red, proporcionando una perspectiva completa de la actividad de la red. Estos puntos de recolección incluyen varios nodos servidor y nodos router, cada uno contribuyendo a la diversidad y profundidad del conjunto de datos. Los puntos de recolección fueron seleccionados con la intención de generar un conjunto de datos que refleje una amplia gama de interacciones de red. Las direcciones IP de los puntos de recolección de datos se indican en la siguiente tabla.
Además de los puntos de recolección de datos, FLNET2023 incorpora una multitud de otros nodos router, mejorando el realismo y la complejidad de la topología de red. Estos nodos router juegan roles fundamentales en la dirección del tráfico de red y en la simulación de escenarios reales de congestión de red y enrutamiento. Su inclusión en la topología ayuda a retratar un entorno de red más auténtico e induce desafíos adicionales para la detección de intrusiones. Las direcciones IP de los otros nodos router se indican en la siguiente tabla.
Siga los pasos a continuación para usar eficazmente el conjunto de datos para entrenar y probar sus modelos de aprendizaje automático:
DDoS, DoS, Infiltration, Normal, Web, TEST).CSV dentro del tipo de tráfico seleccionado.DDoS, navegue a DDoS/CSV/Dataset-10-TCP.csv.Normal/CSV/Dataset-10.csv.El conjunto de datos FLNET2023 consiste en flujos de red etiquetados que incluyen la carga útil completa de paquetes en formato pcap. Además, los perfiles asociados, los flujos etiquetados y los archivos CSV optimizados para aprendizaje federado son de acceso público para investigadores. Está disponible públicamente para que los investigadores faciliten nuevos avances en el campo de la detección de intrusiones. Si tiene la intención de utilizar nuestro conjunto de datos en su trabajo, le solicitamos amablemente que cite nuestro artículo asociado.
| Ataque | Duración | PPS | Tamaño |
|---|
| Normal-D1 | 278.38 min | 6.23 pk/s | 257 MB |
| Normal-D2 | 278.85 min | 5.41 pk/s | 222 MB |
| Normal-D3 | 304.44 min | 10.68 pk/s | 46.4 MB |
| Normal-D4 | 295.77 min | 2.17 pk/s | 305 MB |
| Normal-D5 | 262.38 min | 8.06 pk/s | 225 MB |
| Normal-D6 | 284.33 min | 12.16 pk/s | 388 MB |
| Normal-D7 | 294.77 min | 19.02 pk/s | 665 MB |
| Normal-D8 | 294.77 min | 13.43 pk/s | 507 MB |
| Normal-D9 | 286.45 min | 8.08 pk/s | 464 MB |
| Normal-D10 | 313.83 min | 23.71 pk/s | 1.23 GB |
| DoS-hulk-D2 | 11.38 min | 576 pk/s | 8.2 GB |
| DoS-hulk-D4 | 10.36 min | 622 pk/s | 8.4 GB |
| DoS-hulk-D6 | 10 min | 674 pk/s | 8.5 GB |
| DoS-hulk-D7 | 10 min | 375 pk/s | 4.6 GB |
| DoS-hulk-D8 | 8.73 min | 376 pk/s | 4.6 GB |
| DoS-slowhttp-D1 | 4.02 min | 43 pk/s | 23.4 MB |
| DoS-slowhttp-D2 | 4.37 min | 21 pk/s | 8.8 MB |
| DoS-slowhttp-D3 | 8.02 min | 49 pk/s | 48.7 MB |
| DoS-slowhttp-D4 | 8.02 min | 40.5 pk/s | 44.1 MB |
| DoS-slowhttp-D8 | 4.42 min | 28 pk/s | 10.0 MB |
| DoS-slowhttp-D9 | 4.02 min | 31 pk/s | 19.7 MB |
| DoS-slowhttp-D10 | 4.27 min | 44 pk/s | 19.7 MB |
| DDoS-bot-D1 | 5 min | 292 pk/s | 16.4 GB |
| DDoS-stomp-D5 | 5 min | 1298 pk/s | 41.2 GB |
| DDoS-dyn-D9 | 10 min | 538 pk/s | 25.2 GB |
| DDoS-tcp-D10 | 5 min | 3102 pk/s | 76.6 GB |
| Web-sql-injection-D3 | 25.2 sec | 8 pk/s | 4.7 MB |
| Web-sql-injection-D4 | 22.2 sec | 10 pk/s | 4.7 MB |
| Web-command-injection-D1 | 2.00 min | 2 pk/s | 1.4 MB |
| Web-xss-D2 | 45 sec | 34 pk/s | 3.0 MB |
| Web-xss-D4 | 4.98 sec | 305 pk/s | 6.1 MB |
| Infiltration-mitm-D1 | 25.47 min | 1.53 pk/s | 33.3 MB |
| Infiltration-mitm-D2 | 52.35 min | 1.53 pk/s | 22.3 MB |
| Infiltration-mitm-D3 | 24.93 min | 1.53 pk/s | 31.3 MB |
| Infiltration-mitm-D4 | 24.08 min | 1.53 pk/s | 10.9 MB |
| Infiltration-mitm-D5 | 52.47 min | 1.53 pk/s | 78.8 MB |
| Infiltration-mitm-D7 | 31.98 min | 2.48 pk/s | 79.9 MB |
| Infiltration-mitm-D9 | 51.78 min | 1.53 pk/s | 80.9 MB |
| Infiltration-mitm-D10 | 22.95 min | 1.53 pk/s | 35.3 MB |
| Nodo | Interfaz | IPv4 |
|---|
| D1 | eth0 | 10.0.48.2/24 |
| eth1 | 10.0.49.1/24 | |
| eth2 | 10.0.50.1/24 | |
| eth3 | 10.0.51.1/24 | |
| eth4 | 10.0.52.1/24 | |
| D2 | eth0 | 10.0.29.1/24 |
| eth1 | 10.0.30.2/24 | |
| eth2 | 10.0.56.2/24 | |
| D3 | eth0 | 10.0.22.2/24 |
| eth1 | 10.0.23.1/24 | |
| eth2 | 10.0.38.1/24 | |
| eth3 | 10.0.40.2/24 | |
| eth4 | 10.0.45.2/24 | |
| eth5 | 10.0.47.2/24 | |
| eth6 | 10.0.43.1/24 | |
| D4 | eth0 | 10.0.1.2/24 |
| eth1 | 10.0.2.2/24 | |
| eth2 | 10.0.5.2/24 | |
| eth3 | 10.0.21.1/24 | |
| eth4 | 10.0.24.2/24 | |
| eth5 | 10.0.25.1/24 | |
| D5 | eth0 | 10.0.26.2/24 |
| eth1 | 10.0.27.1/24 | |
| eth2 | 10.0.34.2/24 | |
| eth3 | 10.0.35.1/24 | |
| D6 | eth0 | 10.0.6.2/24 |
| eth1 | 10.0.7.1/24 | |
| eth2 | 10.0.8.2/24 | |
| eth3 | 10.0.35.2/24 | |
| eth4 | 10.0.54.2/24 | |
| D7 | eth0 | 10.0.53.2/24 |
| eth1 | 10.0.54.1/24 | |
| eth2 | 10.0.55.1/24 | |
| eth3 | 10.0.56.1/24 | |
| eth4 | 10.0.57.2/24 | |
| D8 | eth0 | 10.0.8.2/24 |
| eth1 | 10.0.9.1/24 | |
| eth2 | 10.0.55.2/24 | |
| eth3 | 10.0.60.2/24 | |
| D9 | eth0 | 10.0.9.2/24 |
| eth1 | 10.0.10.1/24 | |
| eth2 | 10.0.11.1/24 | |
| eth3 | 10.0.13.2/24 | |
| eth4 | 10.0.16.2/24 | |
| D10 | eth0 | 10.0.31.2/24 |
| eth1 | 10.0.32.1/24 | |
| eth2 | 10.0.33.1/24 | |
| eth3 | 10.0.34.1/24 | |
| eth4 | 10.0.36.1/24 | |
| eth5 | 10.0.38.2/24 | |
| eth6 | 10.0.39.1/24 | |
| eth7 | 10.0.29.2/24 | |
| eth8 | 10.0.49.2/24 | |
| eth9 | 10.0.53.1/24 |
| Nodo | Interfaz | IPv4 |
|---|
| R1 | eth0 | 10.0.46.1/24 |
| R2 | eth0 | 10.0.45.1/24 |
| eth1 | 10.0.59.1/24 | |
| eth2 | 10.0.46.2/24 | |
| R3 | eth0 | 10.0.47.1/24 |
| eth1 | 10.0.59.2/24 | |
| R4 | eth0 | 10.0.58.2/24 |
| eth1 | 10.0.44.1/24 | |
| R5 | eth0 | 10.0.43.2/24 |
| eth1 | 10.0.58.1/24 | |
| R6 | eth0 | 10.0.42.2/24 |
| eth1 | 10.0.44.2/24 | |
| eth2 | 10.0.48.1/24 | |
| R7 | eth0 | 10.0.41.1/24 |
| eth1 | 10.0.42.1/24 | |
| R8 | eth0 | 10.0.39.2/24 |
| eth1 | 10.0.40.1/24 | |
| R9 | eth0 | 10.0.21.2/24 |
| eth1 | 10.0.22.1/24 | |
| R10 | eth0 | 10.0.23.2/24 |
| eth1 | 10.0.24.1/24 | |
| eth2 | 10.0.36.2/24 | |
| eth3 | 10.0.37.2/24 | |
| R11 | eth0 | 10.0.0.1/24 |
| eth1 | 10.0.37.1/24 | |
| R12 | eth0 | 10.0.0.2/24 |
| eth1 | 10.0.1.1/24 | |
| R13 | eth0 | 10.0.25.2/24 |
| eth1 | 10.0.32.2/24 | |
| R14 | eth0 | 10.0.28.1/24 |
| eth1 | 10.0.33.2/24 | |
| R15 | eth0 | 10.0.2.1/24 |
| eth1 | 10.0.3.1/24 | |
| eth2 | 10.0.27.2/24 | |
| eth3 | 10.0.28.2/24 | |
| R16 | eth0 | 10.0.4.2/24 |
| eth1 | 10.0.5.1/24 | |
| R17 | eth0 | 10.0.3.2/24 |
| eth1 | 10.0.4.1/24 | |
| eth2 | 10.0.6.1/24 | |
| eth3 | 10.0.26.1/24 | |
| R18 | eth0 | 10.0.7.2/24 |
| eth1 | 10.0.60.1/24 | |
| R19 | eth0 | 10.0.10.2/24 |
| R20 | eth0 | 10.0.11.2/24 |
| eth1 | 10.0.12.1/24 | |
| R21 | eth0 | 10.0.12.2/24 |
| eth1 | 10.0.13.1/24 | |
| eth2 | 10.0.14.1/24 | |
| eth3 | 10.0.15.1/24 | |
| R22 | eth0 | 10.0.14.2/24 |
| R23 | eth0 | 10.0.15.2/24 |
| eth1 | 10.0.16.1/24 | |
| eth2 | 10.0.17.1/24 | |
| eth3 | 10.0.18.1/24 | |
| eth4 | 10.0.29.2/24 | |
| R24 | eth0 | 10.0.17.2/24 |
| R25 | eth0 | 10.0.20.2/24 |
| eth1 | 10.0.57.1/24 | |
| R26 | eth0 | 10.0.18.2/24 |
| eth1 | 10.0.19.1/24 | |
| eth2 | 10.0.20.1/24 | |
| R27 | eth0 | 10.0.19.2/24 |
| R28 | eth0 | 10.0.30.1/24 |
| eth1 | 10.0.31.1/24 | |
| eth2 | 10.0.50.2/24 | |
| R29 | eth0 | 10.0.52.2/24 |
| R30 | eth0 | 10.0.51.2/24 |
TEST.TEST, vaya a la carpeta CSV y seleccione los archivos CSV de prueba.TEST/CSV/slowHTTP.csv contiene los datos de prueba de SlowHTTP.