
FLNET2023 es un conjunto de datos diseñado para la detección de intrusiones en escenarios de Aprendizaje Federado. Está construido utilizando el emulador CORE, simulando una red realista con tráfico y ataques variados. Sirve como referencia para la investigación en detección de intrusiones basada en aprendizaje federado.
FLNET2023 es un conjunto de datos de referencia de última generación para sistemas de detección de intrusiones, específicamente para aplicaciones de aprendizaje federado. Generado utilizando el emulador CORE, representa una topología de red realista y una amplia gama de tipos de tráfico y ataques. FLNET2023 tiene como objetivo fomentar una investigación sólida en la detección de intrusiones en redes basada en aprendizaje federado.
Common Open Research Emulator CORE es una herramienta para emular redes en una o más máquinas. Puede conectar estas redes emuladas a redes en vivo. CORE consiste en una interfaz gráfica para dibujar topologías de máquinas virtuales ligeras y módulos Python para scripting de emulación de redes.
El conjunto de datos se generó basándose en la topología de red GEANT-2012, obtenida de The Internet Topology Zoo. Esta topología del mundo real representa una infraestructura de red a gran escala similar a la de los proveedores de servicios de Internet (ISP), con 40 nodos, cada uno representando routers principales que sirven a ubicaciones o funciones específicas. La topología se replicó dentro del Common Open Research Emulator (CORE), donde se recopilaron datos de tráfico de red de diez nodos router seleccionados estratégicamente, etiquetados como {D1, D2, D3, ..., D10}, como se muestra en la figura siguiente. Estos nodos cubren diferentes partes de la red y fueron elegidos para proporcionar un conjunto de datos diverso y realista.

FLNET2023 incluye una mezcla amplia de tráfico de red tanto normal como malicioso, proporcionando una visión realista de las interacciones de red. El conjunto de datos abarca varios tipos de protocolos de red comunes, como HTTP, TCP, UDP e ICMP.
| Ataque | Duración | PPS | Tamaño |
|---|---|---|---|
| Normal-D1 | 278.38 min | 6.23 pk/s | 257 MB |
| Normal-D2 | 278.85 min | 5.41 pk/s | 222 MB |
| Normal-D3 | 304.44 min | 10.68 pk/s | 46.4 MB |
| Normal-D4 | 295.77 min | 2.17 pk/s | 305 MB |
| Normal-D5 | 262.38 min | 8.06 pk/s | 225 MB |
| Normal-D6 | 284.33 min | 12.16 pk/s | 388 MB |
| Normal-D7 | 294.77 min | 19.02 pk/s | 665 MB |
| Normal-D8 | 294.77 min | 13.43 pk/s | 507 MB |
| Normal-D9 | 286.45 min | 8.08 pk/s | 464 MB |
| Normal-D10 | 313.83 min | 23.71 pk/s | 1.23 GB |
| DoS-hulk-D2 | 11.38 min | 576 pk/s | 8.2 GB |
| DoS-hulk-D4 | 10.36 min | 622 pk/s | 8.4 GB |
| DoS-hulk-D6 | 10 min | 674 pk/s | 8.5 GB |
| DoS-hulk-D7 | 10 min | 375 pk/s | 4.6 GB |
| DoS-hulk-D8 | 8.73 min | 376 pk/s | 4.6 GB |
| DoS-slowhttp-D1 | 4.02 min | 43 pk/s | 23.4 MB |
| DoS-slowhttp-D2 | 4.37 min | 21 pk/s | 8.8 MB |
| DoS-slowhttp-D3 | 8.02 min | 49 pk/s | 48.7 MB |
| DoS-slowhttp-D4 | 8.02 min | 40.5 pk/s | 44.1 MB |
| DoS-slowhttp-D8 | 4.42 min | 28 pk/s | 10.0 MB |
| DoS-slowhttp-D9 | 4.02 min | 31 pk/s | 19.7 MB |
| DoS-slowhttp-D10 | 4.27 min | 44 pk/s | 19.7 MB |
| DDoS-bot-D1 | 5 min | 292 pk/s | 16.4 GB |
| DDoS-stomp-D5 | 5 min | 1298 pk/s | 41.2 GB |
| DDoS-dyn-D9 | 10 min | 538 pk/s | 25.2 GB |
| DDoS-tcp-D10 | 5 min | 3102 pk/s | 76.6 GB |
| Web-sql-injection-D3 | 25.2 sec | 8 pk/s | 4.7 MB |
| Web-sql-injection-D4 | 22.2 sec | 10 pk/s | 4.7 MB |
| Web-command-injection-D1 | 2.00 min | 2 pk/s | 1.4 MB |
| Web-xss-D2 | 45 sec | 34 pk/s | 3.0 MB |
| Web-xss-D4 | 4.98 sec | 305 pk/s | 6.1 MB |
| Infiltration-mitm-D1 | 25.47 min | 1.53 pk/s | 33.3 MB |
| Infiltration-mitm-D2 | 52.35 min | 1.53 pk/s | 22.3 MB |
| Infiltration-mitm-D3 | 24.93 min | 1.53 pk/s | 31.3 MB |
| Infiltration-mitm-D4 | 24.08 min | 1.53 pk/s | 10.9 MB |
| Infiltration-mitm-D5 | 52.47 min | 1.53 pk/s | 78.8 MB |
| Infiltration-mitm-D7 | 31.98 min | 2.48 pk/s | 79.9 MB |
| Infiltration-mitm-D9 | 51.78 min | 1.53 pk/s | 80.9 MB |
| Infiltration-mitm-D10 | 22.95 min | 1.53 pk/s | 35.3 MB |
Cada instancia en FLNET2023 está meticulosamente etiquetada, proporcionando información valiosa sobre el flujo de red que representa. Las etiquetas no solo designan si una instancia dada es normal o maliciosa, sino que también proporcionan detalles específicos sobre el tipo de ataque involucrado, si lo hay. Estas etiquetas simplifican significativamente la tarea de entrenar y probar modelos de detección de intrusiones.
El conjunto de datos FLNET2023 presenta prominentemente cuatro tipos de ataques DDoS - DDoS-dyn, DDoS-stomp, DDoS-bot y DDoS-tcp - comúnmente observados en escenarios de red del mundo real. Reconociendo que las amenazas en un entorno de red van más allá de DDoS, nuestro conjunto de datos incluye una variedad de otros tipos de ataque como DoS-slowhttp e Infiltration-mitm. También abarca ataques basados en web, incluyendo Command Injection, XSS y SQL Injection. La inclusión de estos diversos tipos de ataque mejora el realismo del conjunto de datos y asegura su alineación con los panoramas reales de amenazas de red.
El conjunto de datos FLNET2023 proporciona un conjunto extenso de características, ofreciendo detalles completos sobre cada flujo de red. Estas características incluyen direcciones IP de origen y destino, números de puerto, longitudes de paquetes y marcas de tiempo, entre otras. Las características se extraen utilizando la herramienta CICFLOWMeter. Además, hemos proporcionado los archivos PCAP si desea utilizar su propia herramienta extractora de características.
FLNET2023 incluye metadatos enriquecidos sobre cada instancia, que proporcionan contexto adicional y ayudan en la interpretación de los datos. Los metadatos incluyen detalles sobre los routers y sus direcciones IP, información crucial para una comprensión completa del conjunto de datos y para el desarrollo y evaluación efectivos de modelos de detección de intrusiones.
El conjunto de datos está dividido en carpetas basadas en diferentes tipos de ataques de red y tráfico normal. Cada tipo de ataque, junto con el tráfico normal, tiene su propia carpeta dedicada con el nombre correspondiente: DDoS, DoS, Infiltration, Normal, Web y TEST.
Dentro de cada una de estas carpetas, hay dos subcarpetas: CSV y PCAP.