
FLNET2023 est un jeu de données conçu pour la détection d'intrusions dans des scénarios d'apprentissage fédéré. Il est construit à l'aide de l'émulateur CORE, simulant un réseau réaliste avec un trafic et des attaques variés. Il sert de référence pour la recherche en détection d'intrusions basée sur l'apprentissage fédéré.
FLNET2023 est un ensemble de données de référence de pointe pour les systèmes de détection d'intrusions, spécialement conçu pour les applications d'apprentissage fédéré. Généré à l'aide de l'émulateur CORE, il incarne une topologie réseau réaliste et une gamme diversifiée de types de trafic et d'attaques. FLNET2023 vise à encourager une recherche robuste en matière de détection d'intrusions réseau basée sur l'apprentissage fédéré.
Common Open Research Emulator CORE est un outil permettant d'émuler des réseaux sur une ou plusieurs machines. Vous pouvez connecter ces réseaux émulés à des réseaux réels. CORE se compose d'une interface graphique pour dessiner des topologies de machines virtuelles légères et de modules Python pour scripter l'émulation réseau.
L'ensemble de données a été généré sur la base de la topologie réseau GEANT-2012, obtenue à partir de The Internet Topology Zoo. Cette topologie réelle représente une infrastructure réseau à grande échelle similaire à celles des fournisseurs d'accès Internet (FAI), avec 40 nœuds représentant chacun des routeurs principaux desservant des emplacements ou fonctions spécifiques. La topologie a été reproduite dans Common Open Research Emulator (CORE), où les données de trafic réseau ont été collectées à partir de dix nœuds de routeurs stratégiquement sélectionnés, étiquetés {D1, D2, D3, ..., D10}, comme vous pouvez le voir dans la figure ci-dessous. Ces nœuds couvrent différentes parties du réseau et ont été choisis pour fournir un ensemble de données diversifié et réaliste.

FLNET2023 comprend un large éventail de trafic réseau à la fois normal et malveillant, offrant une vue réaliste des interactions réseau. L'ensemble de données couvre plusieurs types de protocoles réseau courants, comme HTTP, TCP, UDP et ICMP.
| Attaque | Durée | PPS | Taille |
|---|---|---|---|
| Normal-D1 | 278,38 min | 6,23 pk/s | 257 Mo |
| Normal-D2 | 278,85 min | 5,41 pk/s | 222 Mo |
| Normal-D3 | 304,44 min | 10,68 pk/s | 46,4 Mo |
| Normal-D4 | 295,77 min | 2,17 pk/s | 305 Mo |
| Normal-D5 | 262,38 min | 8,06 pk/s | 225 Mo |
| Normal-D6 | 284,33 min | 12,16 pk/s | 388 Mo |
| Normal-D7 | 294,77 min | 19,02 pk/s | 665 Mo |
| Normal-D8 | 294,77 min | 13,43 pk/s | 507 Mo |
| Normal-D9 | 286,45 min | 8,08 pk/s | 464 Mo |
| Normal-D10 | 313,83 min | 23,71 pk/s | 1,23 Go |
| DoS-hulk-D2 | 11,38 min | 576 pk/s | 8,2 Go |
| DoS-hulk-D4 | 10,36 min | 622 pk/s | 8,4 Go |
| DoS-hulk-D6 | 10 min | 674 pk/s | 8,5 Go |
| DoS-hulk-D7 | 10 min | 375 pk/s | 4,6 Go |
| DoS-hulk-D8 | 8,73 min | 376 pk/s | 4,6 Go |
| DoS-slowhttp-D1 | 4,02 min | 43 pk/s | 23,4 Mo |
| DoS-slowhttp-D2 | 4,37 min | 21 pk/s | 8,8 Mo |
| DoS-slowhttp-D3 | 8,02 min | 49 pk/s | 48,7 Mo |
| DoS-slowhttp-D4 | 8,02 min | 40,5 pk/s | 44,1 Mo |
| DoS-slowhttp-D8 | 4,42 min | 28 pk/s | 10,0 Mo |
| DoS-slowhttp-D9 | 4,02 min | 31 pk/s | 19,7 Mo |
| DoS-slowhttp-D10 | 4,27 min | 44 pk/s | 19,7 Mo |
| DDoS-bot-D1 | 5 min | 292 pk/s | 16,4 Go |
| DDoS-stomp-D5 | 5 min | 1298 pk/s | 41,2 Go |
| DDoS-dyn-D9 | 10 min | 538 pk/s | 25,2 Go |
| DDoS-tcp-D10 | 5 min | 3102 pk/s | 76,6 Go |
| Web-sql-injection-D3 | 25,2 s | 8 pk/s | 4,7 Mo |
| Web-sql-injection-D4 | 22,2 s | 10 pk/s | 4,7 Mo |
| Web-command-injection-D1 | 2,00 min | 2 pk/s | 1,4 Mo |
| Web-xss-D2 | 45 s | 34 pk/s | 3,0 Mo |
| Web-xss-D4 | 4,98 s | 305 pk/s | 6,1 Mo |
| Infiltration-mitm-D1 | 25,47 min | 1,53 pk/s | 33,3 Mo |
| Infiltration-mitm-D2 | 52,35 min | 1,53 pk/s | 22,3 Mo |
| Infiltration-mitm-D3 | 24,93 min | 1,53 pk/s | 31,3 Mo |
| Infiltration-mitm-D4 | 24,08 min | 1,53 pk/s | 10,9 Mo |
| Infiltration-mitm-D5 | 52,47 min | 1,53 pk/s | 78,8 Mo |
| Infiltration-mitm-D7 | 31,98 min | 2,48 pk/s | 79,9 Mo |
| Infiltration-mitm-D9 | 51,78 min | 1,53 pk/s | 80,9 Mo |
| Infiltration-mitm-D10 | 22,95 min | 1,53 pk/s | 35,3 Mo |
Chaque instance dans FLNET2023 est méticuleusement étiquetée, offrant des informations précieuses sur le flux réseau qu'elle représente. Les étiquettes ne désignent pas seulement si une instance donnée est normale ou malveillante, mais fournissent également des détails spécifiques sur le type d'attaque impliqué, le cas échéant. Ces étiquettes simplifient considérablement la tâche d'entraînement et de test des modèles de détection d'intrusions.
L'ensemble de données FLNET2023 présente principalement quatre types d'attaques DDoS - DDoS-dyn, DDoS-stomp, DDoS-bot et DDoS-tcp - couramment observées dans des scénarios réseau réels. Reconnaissant que les menaces dans un environnement réseau ne se limitent pas aux DDoS, notre ensemble de données inclut une variété d'autres types d'attaques tels que DoS-slowhttp et Infiltration-mitm. Il englobe également des attaques basées sur le Web, notamment l'injection de commandes, XSS et l'injection SQL. L'inclusion de ces divers types d'attaques améliore le réalisme de l'ensemble de données et garantit son alignement avec les paysages réels de menaces réseau.
L'ensemble de données FLNET2023 fournit un ensemble étendu de caractéristiques, offrant des détails complets sur chaque flux réseau. Ces caractéristiques incluent les adresses IP source et destination, les numéros de port, les longueurs de paquets et les horodatages, entre autres. Les caractéristiques sont extraites à l'aide de l'outil CICFLOWMeter. De plus, nous avons fourni les fichiers PCAP si vous souhaitez utiliser votre propre outil d'extraction de caractéristiques.
FLNET2023 comprend des métadonnées riches sur chaque instance, qui fournissent un contexte supplémentaire et aident à l'interprétation des données. Les métadonnées comprennent des détails sur les routeurs et leurs adresses IP, informations cruciales pour une compréhension complète de l'ensemble de données et pour le développement et l'évaluation efficaces de modèles de détection d'intrusions.
L'ensemble de données est divisé en dossiers basés sur différents types d'attaques réseau et de trafic normal. Chaque type d'attaque, ainsi que le trafic normal, possède son propre dossier dédié nommé en conséquence : DDoS, DoS, Infiltration, Normal, Web et TEST.
Dans chacun de ces dossiers, il y a deux sous-dossiers : CSV et PCAP.