
FLNET2023 è un dataset progettato per il rilevamento di intrusioni in scenari di Federated Learning. È costruito utilizzando l'emulatore CORE, simulando una rete realistica con traffico e attacchi vari. Serve come benchmark per la ricerca nel rilevamento delle intrusioni basato sul Federated Learning.
FLNET2023 è un dataset di riferimento all'avanguardia per i sistemi di rilevamento delle intrusioni, specificamente per applicazioni di apprendimento federato. Generato utilizzando l'emulatore CORE, incarna una topologia di rete realistica e una vasta gamma di tipi di traffico e attacchi. FLNET2023 mira a incoraggiare una ricerca solida nel rilevamento delle intrusioni di rete basato sull'apprendimento federato.
Common Open Research Emulator CORE è uno strumento per emulare reti su una o più macchine. È possibile connettere queste reti emulate a reti reali. CORE è composto da un'interfaccia grafica per disegnare topologie di macchine virtuali leggere e moduli Python per script di emulazione di rete.
Il dataset è stato generato basandosi sulla topologia di rete GEANT-2012, ottenuta da The Internet Topology Zoo. Questa topologia del mondo reale rappresenta un'infrastruttura di rete su larga scala simile a quelle dei fornitori di servizi Internet (ISP), con 40 nodi ciascuno rappresentante router primari che servono specifiche località o funzioni. La topologia è stata replicata all'interno del Common Open Research Emulator (CORE), dove i dati del traffico di rete sono stati raccolti da dieci nodi router strategicamente selezionati, etichettati come {D1, D2, D3, ..., D10}, come si vede nella figura sottostante. Questi nodi coprono diverse parti della rete e sono stati scelti per fornire un set di dati diversificato e realistico.

FLNET2023 include una vasta miscela di traffico di rete normale e dannoso, fornendo una visione realistica delle interazioni di rete. Il dataset copre diversi tipi di protocolli di rete comuni, come HTTP, TCP, UDP e ICMP.
| Attacco | Durata | PPS | Dimensione |
|---|---|---|---|
| Normal-D1 | 278.38 min | 6.23 pk/s | 257 MB |
| Normal-D2 | 278.85 min | 5.41 pk/s | 222 MB |
| Normal-D3 | 304.44 min | 10.68 pk/s | 46.4 MB |
| Normal-D4 | 295.77 min | 2.17 pk/s | 305 MB |
| Normal-D5 | 262.38 min | 8.06 pk/s | 225 MB |
| Normal-D6 | 284.33 min | 12.16 pk/s | 388 MB |
| Normal-D7 | 294.77 min | 19.02 pk/s | 665 MB |
| Normal-D8 | 294.77 min | 13.43 pk/s | 507 MB |
| Normal-D9 | 286.45 min | 8.08 pk/s | 464 MB |
| Normal-D10 | 313.83 min | 23.71 pk/s | 1.23 GB |
| DoS-hulk-D2 | 11.38 min | 576 pk/s | 8.2 GB |
| DoS-hulk-D4 | 10.36 min | 622 pk/s | 8.4 GB |
| DoS-hulk-D6 | 10 min | 674 pk/s | 8.5 GB |
| DoS-hulk-D7 | 10 min | 375 pk/s | 4.6 GB |
| DoS-hulk-D8 | 8.73 min | 376 pk/s | 4.6 GB |
| DoS-slowhttp-D1 | 4.02 min | 43 pk/s | 23.4 MB |
| DoS-slowhttp-D2 | 4.37 min | 21 pk/s | 8.8 MB |
| DoS-slowhttp-D3 | 8.02 min | 49 pk/s | 48.7 MB |
| DoS-slowhttp-D4 | 8.02 min | 40.5 pk/s | 44.1 MB |
| DoS-slowhttp-D8 | 4.42 min | 28 pk/s | 10.0 MB |
| DoS-slowhttp-D9 | 4.02 min | 31 pk/s | 19.7 MB |
| DoS-slowhttp-D10 | 4.27 min | 44 pk/s | 19.7 MB |
| DDoS-bot-D1 | 5 min | 292 pk/s | 16.4 GB |
| DDoS-stomp-D5 | 5 min | 1298 pk/s | 41.2 GB |
| DDoS-dyn-D9 | 10 min | 538 pk/s | 25.2 GB |
| DDoS-tcp-D10 | 5 min | 3102 pk/s | 76.6 GB |
| Web-sql-injection-D3 | 25.2 sec | 8 pk/s | 4.7 MB |
| Web-sql-injection-D4 | 22.2 sec | 10 pk/s | 4.7 MB |
| Web-command-injection-D1 | 2.00 min | 2 pk/s | 1.4 MB |
| Web-xss-D2 | 45 sec | 34 pk/s | 3.0 MB |
| Web-xss-D4 | 4.98 sec | 305 pk/s | 6.1 MB |
| Infiltration-mitm-D1 | 25.47 min | 1.53 pk/s | 33.3 MB |
| Infiltration-mitm-D2 | 52.35 min | 1.53 pk/s | 22.3 MB |
| Infiltration-mitm-D3 | 24.93 min | 1.53 pk/s | 31.3 MB |
| Infiltration-mitm-D4 | 24.08 min | 1.53 pk/s | 10.9 MB |
| Infiltration-mitm-D5 | 52.47 min | 1.53 pk/s | 78.8 MB |
| Infiltration-mitm-D7 | 31.98 min | 2.48 pk/s | 79.9 MB |
| Infiltration-mitm-D9 | 51.78 min | 1.53 pk/s | 80.9 MB |
| Infiltration-mitm-D10 | 22.95 min | 1.53 pk/s | 35.3 MB |
Ogni istanza in FLNET2023 è meticolosamente etichettata, offrendo informazioni preziose sul flusso di rete che rappresenta. Le etichette non solo indicano se una data istanza è normale o dannosa, ma forniscono anche dettagli specifici sul tipo di attacco coinvolto, se presente. Queste etichette semplificano notevolmente il compito di addestrare e testare i modelli di rilevamento delle intrusioni.
Il dataset FLNET2023 presenta in modo prominente quattro tipi di attacchi DDoS - DDoS-dyn, DDoS-stomp, DDoS-bot e DDoS-tcp - comunemente osservati in scenari di rete reali. Riconoscendo che le minacce in un ambiente di rete vanno oltre il DDoS, il nostro dataset include una varietà di altri tipi di attacco come DoS-slowhttp e Infiltration-mitm. Include anche attacchi basati sul web, tra cui Command Injection, XSS e SQL Injection. L'inclusione di questi diversi tipi di attacco migliora il realismo del dataset e garantisce il suo allineamento con i reali scenari di minaccia di rete.
Il dataset FLNET2023 fornisce un ampio set di caratteristiche, offrendo dettagli completi su ogni flusso di rete. Queste caratteristiche includono indirizzi IP di origine e destinazione, numeri di porta, lunghezze dei pacchetti e timestamp, tra gli altri. Le caratteristiche vengono estratte utilizzando lo strumento CICFLOWMeter. Inoltre, abbiamo fornito i file PCAP nel caso si desideri utilizzare il proprio strumento di estrazione delle caratteristiche.
FLNET2023 include ricchi metadati su ogni istanza, che forniscono ulteriore contesto e aiutano nell'interpretazione dei dati. I metadati includono dettagli sui router e i loro indirizzi IP, informazioni cruciali per una comprensione completa del dataset e per lo sviluppo e la valutazione efficaci dei modelli di rilevamento delle intrusioni.
Il dataset è diviso in cartelle basate su diversi tipi di attacchi di rete e traffico normale. Ogni tipo di attacco, insieme al traffico normale, ha una cartella dedicata denominata di conseguenza: DDoS, DoS, Infiltration, Normal, Web e TEST.
All'interno di ciascuna di queste cartelle, ci sono due sottocartelle: CSV e PCAP.
Cartella CSV: Questa cartella contiene i dati raccolti per ogni cliente in formato CSV. Ogni file è denominato utilizzando la convenzione Dataset-<ClientNumber>-<TrafficType>.csv. Ad esempio:
Dataset-10-TCP.csv: Questo file contiene i dati del traffico TCP per il cliente 10.Dataset-1-BOT.csv: Questo file contiene i dati del traffico BOT per il cliente 1.In alcune cartelle dove c'è un solo tipo di attacco, il dataset è denominato usando la convenzione Dataset-<ClientNumber>.csv senza specificare il tipo di traffico. Ad esempio:
/Infiltration/CSV/Dataset-1.csv: Questo file contiene i dati dell'attacco di infiltrazione per il cliente 1.Cartella PCAP: Questa cartella contiene i corrispondenti file di cattura dei pacchetti (PCAP) per ogni cliente, denominati in modo simile ai file CSV. Ad esempio:
Dataset-10-TCP.pcap: Questo file contiene i dati di cattura dei pacchetti per il traffico TCP del cliente 10.Dataset-1-BOT.pcap: Questo file contiene i dati di cattura dei pacchetti per il traffico BOT del cliente 1.