
FLNET2023 é um conjunto de dados projetado para detecção de intrusão em cenários de Aprendizado Federado. Ele é construído usando o emulador CORE, simulando uma rede realista com tráfego e ataques variados. Serve como benchmark para pesquisas em detecção de intrusão baseada em aprendizado federado.
FLNET2023 é um conjunto de dados de referência de última geração para sistemas de detecção de intrusão, especificamente para aplicações de Aprendizado Federado. Gerado usando o emulador CORE, ele incorpora uma topologia de rede realista e uma gama diversificada de tipos de tráfego e ataques. O FLNET2023 visa incentivar pesquisas robustas em detecção de intrusão em rede baseada em aprendizado federado.
Common Open Research Emulator CORE é uma ferramenta para emular redes em uma ou mais máquinas. Você pode conectar essas redes emuladas a redes reais. O CORE consiste em uma GUI para desenhar topologias de máquinas virtuais leves e módulos Python para scripting de emulação de rede.
O conjunto de dados foi gerado com base na topologia de rede GEANT-2012, obtida do The Internet Topology Zoo. Esta topologia do mundo real representa uma infraestrutura de rede de grande escala semelhante à de Provedores de Serviços de Internet (ISPs), com 40 nós, cada um representando roteadores primários que atendem a locais ou funções específicas. A topologia foi replicada dentro do Common Open Research Emulator (CORE), onde os dados de tráfego de rede foram coletados de dez nós de roteadores estrategicamente selecionados, rotulados como {D1, D2, D3, ..., D10}, como mostrado na figura abaixo. Esses nós cobrem diferentes partes da rede e foram escolhidos para fornecer um conjunto de dados diversificado e realista.

FLNET2023 inclui uma ampla mistura de tráfego de rede normal e malicioso, fornecendo uma visão realista das interações de rede. O conjunto de dados abrange vários tipos de protocolos de rede comuns, como HTTP, TCP, UDP e ICMP.
Cada instância no FLNET2023 é meticulosamente rotulada, oferecendo informações valiosas sobre o fluxo de rede que representa. Os rótulos não apenas designam se uma determinada instância é normal ou maliciosa, mas também fornecem detalhes específicos sobre o tipo de ataque envolvido, se houver. Esses rótulos simplificam significativamente a tarefa de treinar e testar modelos de detecção de intrusão.
O conjunto de dados FLNET2023 apresenta proeminentemente quatro tipos de ataques DDoS - DDoS-dyn, DDoS-stomp, DDoS-bot e DDoS-tcp - comumente observados em cenários de rede do mundo real. Reconhecendo que as ameaças em um ambiente de rede vão além do DDoS, nosso conjunto de dados inclui uma variedade de outros tipos de ataque, como DoS-slowhttp e Infiltration-mitm. Também abrange ataques baseados na web, incluindo Command Injection, XSS e SQL Injection. A inclusão desses diversos tipos de ataque aumenta o realismo do conjunto de dados e garante seu alinhamento com os cenários reais de ameaças de rede.
O conjunto de dados FLNET2023 fornece um conjunto extenso de recursos, oferecendo detalhes abrangentes sobre cada fluxo de rede. Esses recursos incluem endereços IP de origem e destino, números de porta, comprimentos de pacotes e carimbos de data/hora, entre outros. Os recursos são extraídos usando a ferramenta CICFLOWMeter. Além disso, fornecemos os arquivos PCAP caso você deseje usar sua própria ferramenta de extração de recursos.
FLNET2023 inclui metadados ricos sobre cada instância, que fornecem contexto adicional e auxiliam na interpretação dos dados. Os metadados incluem detalhes sobre os roteadores e seus endereços IP, informações cruciais para uma compreensão abrangente do conjunto de dados e para o desenvolvimento e avaliação eficazes de modelos de detecção de intrusão.
O conjunto de dados é dividido em pastas com base em diferentes tipos de ataques de rede e tráfego normal. Cada tipo de ataque, juntamente com o tráfego normal, possui sua própria pasta dedicada nomeada de acordo: DDoS, DoS, Infiltration, Normal, Web e TEST.
Dentro de cada uma dessas pastas, existem duas subpastas: CSV e PCAP.
Pasta CSV: Esta pasta contém os dados coletados para cada cliente no formato CSV. Cada arquivo é nomeado usando a convenção Dataset-<NúmeroDoCliente>-<TipoDeTráfego>.csv. Por exemplo:
Dataset-10-TCP.csv: Este arquivo contém os dados de tráfego TCP do cliente 10.Dataset-1-BOT.csv: Este arquivo contém os dados de tráfego BOT do cliente 1.Em algumas pastas onde há apenas um tipo de ataque, o conjunto de dados é nomeado usando a convenção Dataset-<NúmeroDoCliente>.csv sem especificar o tipo de tráfego. Por exemplo:
/Infiltration/CSV/Dataset-1.csv: Este arquivo contém os dados de ataque de infiltração do cliente 1.Pasta PCAP: Esta pasta contém os arquivos de captura de pacotes (PCAP) correspondentes para cada cliente, nomeados de forma semelhante aos arquivos CSV. Por exemplo:
Dataset-10-TCP.pcap: Este arquivo contém os dados de captura de pacotes para tráfego TCP do cliente 10.Dataset-1-BOT.pcap: Este arquivo contém os dados de captura de pacotes para tráfego BOT do cliente 1.Os pontos de dados no conjunto de dados FLNET2023 são coletados de vários nós exclusivos dentro da topologia de rede, fornecendo uma perspectiva abrangente da atividade da rede. Esses pontos de coleta incluem vários nós de servidor e nós de roteador, cada um contribuindo para a diversidade e profundidade do conjunto de dados. Os pontos de coleta foram selecionados com a intenção de gerar um conjunto de dados que reflita uma ampla gama de interações de rede. Os endereços IP dos pontos de coleta de dados são fornecidos na tabela abaixo.
Além dos pontos de coleta de dados, o FLNET2023 incorpora uma infinidade de outros nós roteadores, aumentando o realismo e a complexidade da topologia de rede. Esses nós roteadores desempenham papéis fundamentais na direção do tráfego de rede e na simulação de cenários reais de congestionamento e roteamento de rede. Sua inclusão na topologia ajuda a retratar um ambiente de rede mais autêntico e induz desafios adicionais para a detecção de intrusão. Os endereços IP dos outros nós roteadores são fornecidos na tabela abaixo.
Siga as etapas abaixo para usar efetivamente o conjunto de dados para treinar e testar seus modelos de aprendizado de máquina:
DDoS, DoS, Infiltration, Normal, Web, TEST).CSV dentro do tipo de tráfego selecionado.DDoS, navegue até DDoS/CSV/Dataset-10-TCP.csv.Normal/CSV/Dataset-10.csv.O conjunto de dados FLNET2023 consiste em fluxos de rede rotulados, incluindo payload completo de pacotes no formato pcap. Além disso, perfis associados, fluxos rotulados e arquivos CSV otimizados para aprendizado federado estão publicamente acessíveis para pesquisadores. Ele está disponível publicamente para pesquisadores para facilitar novos avanços no campo da detecção de intrusão. Se você pretende utilizar nosso conjunto de dados em seu trabalho, solicitamos gentilmente que cite nosso artigo associado.
| Ataque | Duração | PPS | Tamanho |
|---|
| Normal-D1 | 278.38 min | 6.23 pk/s | 257 MB |
| Normal-D2 | 278.85 min | 5.41 pk/s | 222 MB |
| Normal-D3 | 304.44 min | 10.68 pk/s | 46.4 MB |
| Normal-D4 | 295.77 min | 2.17 pk/s | 305 MB |
| Normal-D5 | 262.38 min | 8.06 pk/s | 225 MB |
| Normal-D6 | 284.33 min | 12.16 pk/s | 388 MB |
| Normal-D7 | 294.77 min | 19.02 pk/s | 665 MB |
| Normal-D8 | 294.77 min | 13.43 pk/s | 507 MB |
| Normal-D9 | 286.45 min | 8.08 pk/s | 464 MB |
| Normal-D10 | 313.83 min | 23.71 pk/s | 1.23 GB |
| DoS-hulk-D2 | 11.38 min | 576 pk/s | 8.2 GB |
| DoS-hulk-D4 | 10.36 min | 622 pk/s | 8.4 GB |
| DoS-hulk-D6 | 10 min | 674 pk/s | 8.5 GB |
| DoS-hulk-D7 | 10 min | 375 pk/s | 4.6 GB |
| DoS-hulk-D8 | 8.73 min | 376 pk/s | 4.6 GB |
| DoS-slowhttp-D1 | 4.02 min | 43 pk/s | 23.4 MB |
| DoS-slowhttp-D2 | 4.37 min | 21 pk/s | 8.8 MB |
| DoS-slowhttp-D3 | 8.02 min | 49 pk/s | 48.7 MB |
| DoS-slowhttp-D4 | 8.02 min | 40.5 pk/s | 44.1 MB |
| DoS-slowhttp-D8 | 4.42 min | 28 pk/s | 10.0 MB |
| DoS-slowhttp-D9 | 4.02 min | 31 pk/s | 19.7 MB |
| DoS-slowhttp-D10 | 4.27 min | 44 pk/s | 19.7 MB |
| DDoS-bot-D1 | 5 min | 292 pk/s | 16.4 GB |
| DDoS-stomp-D5 | 5 min | 1298 pk/s | 41.2 GB |
| DDoS-dyn-D9 | 10 min | 538 pk/s | 25.2 GB |
| DDoS-tcp-D10 | 5 min | 3102 pk/s | 76.6 GB |
| Web-sql-injection-D3 | 25.2 sec | 8 pk/s | 4.7 MB |
| Web-sql-injection-D4 | 22.2 sec | 10 pk/s | 4.7 MB |
| Web-command-injection-D1 | 2.00 min | 2 pk/s | 1.4 MB |
| Web-xss-D2 | 45 sec | 34 pk/s | 3.0 MB |
| Web-xss-D4 | 4.98 sec | 305 pk/s | 6.1 MB |
| Infiltration-mitm-D1 | 25.47 min | 1.53 pk/s | 33.3 MB |
| Infiltration-mitm-D2 | 52.35 min | 1.53 pk/s | 22.3 MB |
| Infiltration-mitm-D3 | 24.93 min | 1.53 pk/s | 31.3 MB |
| Infiltration-mitm-D4 | 24.08 min | 1.53 pk/s | 10.9 MB |
| Infiltration-mitm-D5 | 52.47 min | 1.53 pk/s | 78.8 MB |
| Infiltration-mitm-D7 | 31.98 min | 2.48 pk/s | 79.9 MB |
| Infiltration-mitm-D9 | 51.78 min | 1.53 pk/s | 80.9 MB |
| Infiltration-mitm-D10 | 22.95 min | 1.53 pk/s | 35.3 MB |
| Nó | Interface | IPv4 |
|---|
| D1 | eth0 | 10.0.48.2/24 |
| eth1 | 10.0.49.1/24 | |
| eth2 | 10.0.50.1/24 | |
| eth3 | 10.0.51.1/24 | |
| eth4 | 10.0.52.1/24 | |
| D2 | eth0 | 10.0.29.1/24 |
| eth1 | 10.0.30.2/24 | |
| eth2 | 10.0.56.2/24 | |
| D3 | eth0 | 10.0.22.2/24 |
| eth1 | 10.0.23.1/24 | |
| eth2 | 10.0.38.1/24 | |
| eth3 | 10.0.40.2/24 | |
| eth4 | 10.0.45.2/24 | |
| eth5 | 10.0.47.2/24 | |
| eth6 | 10.0.43.1/24 | |
| D4 | eth0 | 10.0.1.2/24 |
| eth1 | 10.0.2.2/24 | |
| eth2 | 10.0.5.2/24 | |
| eth3 | 10.0.21.1/24 | |
| eth4 | 10.0.24.2/24 | |
| eth5 | 10.0.25.1/24 | |
| D5 | eth0 | 10.0.26.2/24 |
| eth1 | 10.0.27.1/24 | |
| eth2 | 10.0.34.2/24 | |
| eth3 | 10.0.35.1/24 | |
| D6 | eth0 | 10.0.6.2/24 |
| eth1 | 10.0.7.1/24 | |
| eth2 | 10.0.8.2/24 | |
| eth3 | 10.0.35.2/24 | |
| eth4 | 10.0.54.2/24 | |
| D7 | eth0 | 10.0.53.2/24 |
| eth1 | 10.0.54.1/24 | |
| eth2 | 10.0.55.1/24 | |
| eth3 | 10.0.56.1/24 | |
| eth4 | 10.0.57.2/24 | |
| D8 | eth0 | 10.0.8.2/24 |
| eth1 | 10.0.9.1/24 | |
| eth2 | 10.0.55.2/24 | |
| eth3 | 10.0.60.2/24 | |
| D9 | eth0 | 10.0.9.2/24 |
| eth1 | 10.0.10.1/24 | |
| eth2 | 10.0.11.1/24 | |
| eth3 | 10.0.13.2/24 | |
| eth4 | 10.0.16.2/24 | |
| D10 | eth0 | 10.0.31.2/24 |
| eth1 | 10.0.32.1/24 | |
| eth2 | 10.0.33.1/24 | |
| eth3 | 10.0.34.1/24 | |
| eth4 | 10.0.36.1/24 | |
| eth5 | 10.0.38.2/24 | |
| eth6 | 10.0.39.1/24 | |
| eth7 | 10.0.29.2/24 | |
| eth8 | 10.0.49.2/24 | |
| eth9 | 10.0.53.1/24 |
| Nó | Interface | IPv4 |
|---|
| R1 | eth0 | 10.0.46.1/24 |
| R2 | eth0 | 10.0.45.1/24 |
| eth1 | 10.0.59.1/24 | |
| eth2 | 10.0.46.2/24 | |
| R3 | eth0 | 10.0.47.1/24 |
| eth1 | 10.0.59.2/24 | |
| R4 | eth0 | 10.0.58.2/24 |
| eth1 | 10.0.44.1/24 | |
| R5 | eth0 | 10.0.43.2/24 |
| eth1 | 10.0.58.1/24 | |
| R6 | eth0 | 10.0.42.2/24 |
| eth1 | 10.0.44.2/24 | |
| eth2 | 10.0.48.1/24 | |
| R7 | eth0 | 10.0.41.1/24 |
| eth1 | 10.0.42.1/24 | |
| R8 | eth0 | 10.0.39.2/24 |
| eth1 | 10.0.40.1/24 | |
| R9 | eth0 | 10.0.21.2/24 |
| eth1 | 10.0.22.1/24 | |
| R10 | eth0 | 10.0.23.2/24 |
| eth1 | 10.0.24.1/24 | |
| eth2 | 10.0.36.2/24 | |
| eth3 | 10.0.37.2/24 | |
| R11 | eth0 | 10.0.0.1/24 |
| eth1 | 10.0.37.1/24 | |
| R12 | eth0 | 10.0.0.2/24 |
| eth1 | 10.0.1.1/24 | |
| R13 | eth0 | 10.0.25.2/24 |
| eth1 | 10.0.32.2/24 | |
| R14 | eth0 | 10.0.28.1/24 |
| eth1 | 10.0.33.2/24 | |
| R15 | eth0 | 10.0.2.1/24 |
| eth1 | 10.0.3.1/24 | |
| eth2 | 10.0.27.2/24 | |
| eth3 | 10.0.28.2/24 | |
| R16 | eth0 | 10.0.4.2/24 |
| eth1 | 10.0.5.1/24 | |
| R17 | eth0 | 10.0.3.2/24 |
| eth1 | 10.0.4.1/24 | |
| eth2 | 10.0.6.1/24 | |
| eth3 | 10.0.26.1/24 | |
| R18 | eth0 | 10.0.7.2/24 |
| eth1 | 10.0.60.1/24 | |
| R19 | eth0 | 10.0.10.2/24 |
| R20 | eth0 | 10.0.11.2/24 |
| eth1 | 10.0.12.1/24 | |
| R21 | eth0 | 10.0.12.2/24 |
| eth1 | 10.0.13.1/24 | |
| eth2 | 10.0.14.1/24 | |
| eth3 | 10.0.15.1/24 | |
| R22 | eth0 | 10.0.14.2/24 |
| R23 | eth0 | 10.0.15.2/24 |
| eth1 | 10.0.16.1/24 | |
| eth2 | 10.0.17.1/24 | |
| eth3 | 10.0.18.1/24 | |
| eth4 | 10.0.29.2/24 | |
| R24 | eth0 | 10.0.17.2/24 |
| R25 | eth0 | 10.0.20.2/24 |
| eth1 | 10.0.57.1/24 | |
| R26 | eth0 | 10.0.18.2/24 |
| eth1 | 10.0.19.1/24 | |
| eth2 | 10.0.20.1/24 | |
| R27 | eth0 | 10.0.19.2/24 |
| R28 | eth0 | 10.0.30.1/24 |
| eth1 | 10.0.31.1/24 | |
| eth2 | 10.0.50.2/24 | |
| R29 | eth0 | 10.0.52.2/24 |
| R30 | eth0 | 10.0.51.2/24 |
TEST.TEST, vá para a pasta CSV e selecione os arquivos CSV de teste.TEST/CSV/slowHTTP.csv contém os dados de teste Slow HTTP.