
FLNET2023は、侵入検知システム、特にフェデレーテッドラーニング(連合学習)アプリケーション向けの最先端のベンチマークデータセットです。COREエミュレータを用いて生成され、現実的なネットワークトポロジーと多様なトラフィックおよび攻撃タイプを具現化しています。FLNET2023は、フェデレーテッドラーニングに基づくネットワーク侵入検知における堅牢な研究を促進することを目的としています。
Common Open Research Emulator CORE は、1台以上のマシン上でネットワークをエミュレートするためのツールです。これらのエミュレートされたネットワークを実際のネットワークに接続できます。COREは、軽量仮想マシンのトポロジーを描画するためのGUIと、ネットワークエミュレーションをスクリプト化するためのPythonモジュールで構成されています。
このデータセットは、The Internet Topology Zooから取得したGEANT-2012ネットワークトポロジーに基づいて生成されました。この実世界のトポロジーは、インターネットサービスプロバイダ(ISP)に見られるような大規模ネットワークインフラストラクチャを表しており、特定の場所や機能を提供する主要ルーターをそれぞれ表す40のノードで構成されています。このトポロジーはCommon Open Research Emulator(CORE)内で複製され、戦略的に選択された10個のルーターノード({D1, D2, D3, ..., D10}とラベル付け)からネットワークトラフィックデータが収集されました(下図参照)。これらのノードはネットワークのさまざまな部分をカバーしており、多様で現実的なデータセットを提供するために選択されました。

FLNET2023は、正常および悪意のあるネットワークトラフィックの両方を幅広く含み、ネットワーク相互作用の現実的なビューを提供します。このデータセットは、HTTP、TCP、UDP、ICMPなどのいくつかの一般的なネットワークプロトコルにわたっています。
| 攻撃 | 期間 | PPS | サイズ |
|---|---|---|---|
| Normal-D1 | 278.38 min | 6.23 pk/s | 257 MB |
| Normal-D2 | 278.85 min | 5.41 pk/s | 222 MB |
| Normal-D3 | 304.44 min | 10.68 pk/s | 46.4 MB |
| Normal-D4 | 295.77 min | 2.17 pk/s | 305 MB |
| Normal-D5 | 262.38 min | 8.06 pk/s | 225 MB |
| Normal-D6 | 284.33 min | 12.16 pk/s | 388 MB |
| Normal-D7 | 294.77 min | 19.02 pk/s | 665 MB |
| Normal-D8 | 294.77 min | 13.43 pk/s | 507 MB |
| Normal-D9 | 286.45 min | 8.08 pk/s | 464 MB |
| Normal-D10 | 313.83 min | 23.71 pk/s | 1.23 GB |
| DoS-hulk-D2 | 11.38 min | 576 pk/s | 8.2 GB |
| DoS-hulk-D4 | 10.36 min | 622 pk/s | 8.4 GB |
| DoS-hulk-D6 | 10 min | 674 pk/s | 8.5 GB |
| DoS-hulk-D7 | 10 min | 375 pk/s | 4.6 GB |
| DoS-hulk-D8 | 8.73 min | 376 pk/s | 4.6 GB |
| DoS-slowhttp-D1 | 4.02 min | 43 pk/s | 23.4 MB |
| DoS-slowhttp-D2 | 4.37 min | 21 pk/s | 8.8 MB |
| DoS-slowhttp-D3 | 8.02 min | 49 pk/s | 48.7 MB |
| DoS-slowhttp-D4 | 8.02 min | 40.5 pk/s | 44.1 MB |
| DoS-slowhttp-D8 | 4.42 min | 28 pk/s | 10.0 MB |
| DoS-slowhttp-D9 | 4.02 min | 31 pk/s | 19.7 MB |
| DoS-slowhttp-D10 | 4.27 min | 44 pk/s | 19.7 MB |
| DDoS-bot-D1 | 5 min | 292 pk/s | 16.4 GB |
| DDoS-stomp-D5 | 5 min | 1298 pk/s | 41.2 GB |
| DDoS-dyn-D9 | 10 min | 538 pk/s | 25.2 GB |
| DDoS-tcp-D10 | 5 min | 3102 pk/s | 76.6 GB |
| Web-sql-injection-D3 | 25.2 sec | 8 pk/s | 4.7 MB |
| Web-sql-injection-D4 | 22.2 sec | 10 pk/s | 4.7 MB |
| Web-command-injection-D1 | 2.00 min | 2 pk/s | 1.4 MB |
| Web-xss-D2 | 45 sec | 34 pk/s | 3.0 MB |
| Web-xss-D4 | 4.98 sec | 305 pk/s | 6.1 MB |
| Infiltration-mitm-D1 | 25.47 min | 1.53 pk/s | 33.3 MB |
| Infiltration-mitm-D2 | 52.35 min | 1.53 pk/s | 22.3 MB |
| Infiltration-mitm-D3 | 24.93 min | 1.53 pk/s | 31.3 MB |
| Infiltration-mitm-D4 | 24.08 min | 1.53 pk/s | 10.9 MB |
| Infiltration-mitm-D5 | 52.47 min | 1.53 pk/s | 78.8 MB |
| Infiltration-mitm-D7 | 31.98 min | 2.48 pk/s | 79.9 MB |
| Infiltration-mitm-D9 | 51.78 min | 1.53 pk/s | 80.9 MB |
| Infiltration-mitm-D10 | 22.95 min | 1.53 pk/s | 35.3 MB |
FLNET2023の各インスタンスは綿密にラベル付けされており、それが表すネットワークフローに関する貴重な情報を提供します。ラベルは、特定のインスタンスが正常か悪意があるかを示すだけでなく、該当する場合は関与する攻撃の種類に関する具体的な詳細も提供します。これらのラベルは、侵入検知モデルのトレーニングとテストのタスクを大幅に簡素化します。
FLNET2023データセットは、実際のネットワークシナリオで一般的に見られる4種類のDDoS攻撃(DDoS-dyn、DDoS-stomp、DDoS-bot、DDoS-tcp)を顕著に特徴としています。ネットワーク環境内の脅威がDDoSだけではないことを認識し、当データセットにはDoS-slowhttpやInfiltration-mitmなどの他のさまざまな攻撃タイプが含まれています。また、コマンドインジェクション、XSS、SQLインジェクションなどのWebベースの攻撃も含んでいます。これらの多様な攻撃タイプを含めることで、データセットの現実性が向上し、実際のネットワーク脅威環境との整合性が確保されます。
FLNET2023データセットは、各ネットワークフローに関する包括的な詳細を提供する広範な特徴セットを提供します。これらの特徴には、送信元および宛先IPアドレス、ポート番号、パケット長、タイムスタンプなどが含まれます。特徴はCICFLOWMeterツールを使用して抽出されます。さらに、独自の特徴抽出ツールを使用したい場合に備えて、PCAPファイルも提供されています。
FLNET2023には、各インスタンスに関する豊富なメタデータが含まれており、追加のコンテキストを提供し、データ解釈を支援します。メタデータにはルーターとそのIPアドレスに関する詳細が含まれており、これはデータセットの包括的な理解と、侵入検知モデルの効果的な開発および評価にとって重要な情報です。
データセットは、さまざまな種類のネットワーク攻撃と正常トラフィックに基づいてフォルダに分割されています。各攻撃タイプは、正常トラフィックとともに、それに応じて命名された専用のフォルダを持っています:DDoS、DoS、Infiltration、Normal、Web、TEST。
これらの各フォルダ内には、CSV と PCAP の2つのサブフォルダがあります。
CSVフォルダ:このフォルダには、各クライアントから収集されたデータがCSV形式で含まれています。各ファイルは、Dataset-<クライアント番号>-<トラフィックタイプ>.csv という命名規則に従って命名されています。例:
Dataset-10-TCP.csv:このファイルには、クライアント10のTCPトラフィックデータが含まれています。Dataset-1-BOT.csv:このファイルには、クライアント1のBOTトラフィックデータが含まれています。攻撃タイプが1つしかない一部のフォルダでは、データセットはトラフィックタイプを指定せずに Dataset-<クライアント番号>.csv という命名規則で命名されています。例:
/Infiltration/CSV/Dataset-1.csv:このファイルには、クライアント1のInfiltration攻撃データが含まれています。PCAPフォルダ:このフォルダには、各クライアントに対応するパケットキャプチャ(PCAP)ファイルが含まれており、CSVファイルと同様の方法で命名されています。例:
Dataset-10-TCP.pcap:このファイルには、クライアント10のTCPトラフィックのパケットキャプチャデータが含まれています。Dataset-1-BOT.pcap:このファイルには、クライアント1のBOTトラフィックのパケットキャプチャデータが含まれています。FLNET2023データセットのデータポイントは、ネットワークトポロジー内のいくつかのユニークなノードから収集され、ネットワークアクティビティのバランスの取れた視点を提供します。これらの収集ポイントには、さまざまなサーバーノードやルーターノードが含まれており、それぞれがデータセットの多様性と深みに貢献しています。収集ポイントは、幅広いネットワーク相互作用を反映するデータセットを生成する意図で選択されました。データ収集ポイントのIPアドレスを以下の表に示します。
| ノード | インターフェース | IPv4 |
|---|---|---|
| D1 | eth0 | 10.0.48.2/24 |
| eth1 | 10.0.49.1/24 | |
| eth2 | 10.0.50.1/24 | |
| eth3 | 10.0.51.1/24 | |
| eth4 | 10.0.52.1/24 | |
| D2 | eth0 | 10.0.29.1/24 |
| eth1 | 10.0.30.2/24 | |
| eth2 | 10.0.56.2/24 | |
| D3 | eth0 | 10.0.22.2/24 |
| eth1 | 10.0.23.1/24 | |
| eth2 | 10.0.38.1/24 | |
| eth3 | 10.0.40.2/24 | |
| eth4 | 10.0.45.2/24 | |
| eth5 | 10.0.47.2/24 | |
| eth6 | 10.0.43.1/24 | |
| D4 | eth0 | 10.0.1.2/24 |
| eth1 | 10.0.2.2/24 | |
| eth2 | 10.0.5.2/24 | |
| eth3 | 10.0.21.1/24 | |
| eth4 | 10.0.24.2/24 | |
| eth5 | 10.0.25.1/24 | |
| D5 | eth0 | 10.0.26.2/24 |
| eth1 | 10.0.27.1/24 | |
| eth2 | 10.0.34.2/24 | |
| eth3 | 10.0.35.1/24 | |
| D6 | eth0 | 10.0.6.2/24 |
| eth1 | 10.0.7.1/24 | |
| eth2 | 10.0.8.2/24 | |
| eth3 | 10.0.35.2/24 | |
| eth4 | 10.0.54.2/24 | |
| D7 | eth0 | 10.0.53.2/24 |
| eth1 | 10.0.54.1/24 | |
| eth2 | 10.0.55.1/24 | |
| eth3 | 10.0.56.1/24 | |
| eth4 | 10.0.57.2/24 | |
| D8 | eth0 | 10.0.8.2/24 |
| eth1 | 10.0.9.1/24 | |
| eth2 | 10.0.55.2/24 | |
| eth3 | 10.0.60.2/24 | |
| D9 | eth0 | 10.0.9.2/24 |
| eth1 | 10.0.10.1/24 | |
| eth2 | 10.0.11.1/24 | |
| eth3 | 10.0.13.2/24 | |
| eth4 | 10.0.16.2/24 | |
| D10 | eth0 | 10.0.31.2/24 |
| eth1 | 10.0.32.1/24 | |
| eth2 | 10.0.33.1/24 | |
| eth3 | 10.0.34.1/24 | |
| eth4 | 10.0.36.1/24 | |
| eth5 | 10.0.38.2/24 | |
| eth6 | 10.0.39.1/24 | |
| eth7 | 10.0.29.2/24 | |
| eth8 | 10.0.49.2/24 | |
| eth9 | 10.0.53.1/24 |
データ収集ポイントに加えて、FLNET2023は多数の他のルーターノードを組み込んでおり、ネットワークトポロジーの現実性と複雑さを高めています。これらのルーターノードは、ネットワークトラフィックを誘導し、実際のネットワーク輻輳やルーティングシナリオをシミュレートする上で極めて重要な役割を果たします。トポロジーにそれらを含めることで、より本物のネットワーク環境を描写し、侵入検知に追加の課題をもたらします。他のルーターノードのIPアドレスを以下の表に示します。