Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
FML-Network — FLNET2023 — это набор данных, предназначенный для обнаружения вторжений в сценариях федеративного обучения. Он построен с использованием эмулятора CORE, моделирующего реалистичную сеть с разнообразным трафиком и атаками. Он служит эталоном для исследований в области обнаружения вторжений на основе федеративного обучения. | Kitploit
FLNET2023 — это набор данных, предназначенный для обнаружения вторжений в сценариях федеративного обучения. Он построен с использованием эмулятора CORE, моделирующего реалистичную сеть с разнообразным трафиком и атаками. Он служит эталоном для исследований в области обнаружения вторжений на основе федеративного обучения.
Поделиться
FLNET2023: Реалистичный набор данных для обнаружения сетевых вторжений при федеративном обучении
FLNET2023 — это современный эталонный набор данных для систем обнаружения вторжений, специально предназначенный для приложений федеративного обучения. Сгенерированный с помощью эмулятора CORE, он отражает реалистичную сетевую топологию и разнообразие типов трафика и атак. FLNET2023 направлен на стимулирование надежных исследований в области обнаружения сетевых вторжений на основе федеративного обучения.
Эмулятор CORE
Common Open Research Emulator CORE — это инструмент для эмуляции сетей на одной или нескольких машинах. Вы можете подключать эти эмулированные сети к реальным сетям. CORE состоит из графического интерфейса для рисования топологий легковесных виртуальных машин и модулей Python для написания сценариев сетевой эмуляции.
Сетевая топология
Набор данных был сгенерирован на основе сетевой топологии GEANT-2012, полученной из The Internet Topology Zoo. Эта реальная топология представляет собой крупномасштабную сетевую инфраструктуру, аналогичную используемой интернет-провайдерами (ISP), с 40 узлами, каждый из которых представляет основной маршрутизатор, обслуживающий определенные местоположения или функции. Топология была воспроизведена в эмуляторе Common Open Research Emulator (CORE), где данные сетевого трафика были собраны с десяти стратегически выбранных узлов-маршрутизаторов, обозначенных как {D1, D2, D3, ..., D10}, как показано на рисунке ниже. Эти узлы охватывают различные части сети и были выбраны для обеспечения разнообразного и реалистичного набора данных.
Сетевые атаки и симуляция
FLNET2023 включает широкий спектр как нормального, так и вредоносного сетевого трафика, обеспечивая реалистичное представление сетевых взаимодействий. Набор данных охватывает несколько типов распространенных сетевых протоколов, таких как HTTP, TCP, UDP и ICMP.
Атака
Продолжительность
PPS
Размер
Normal-D1
278.38 мин
6.23 pk/s
257 МБ
Normal-D2
278.85 мин
5.41 pk/s
222 МБ
Normal-D3
304.44 мин
10.68 pk/s
46.4 МБ
Normal-D4
295.77 мин
2.17 pk/s
305 МБ
Normal-D5
262.38 мин
8.06 pk/s
225 МБ
Normal-D6
284.33 мин
12.16 pk/s
388 МБ
Normal-D7
294.77 мин
19.02 pk/s
665 МБ
Normal-D8
294.77 мин
13.43 pk/s
507 МБ
Normal-D9
286.45 мин
8.08 pk/s
464 МБ
Normal-D10
313.83 мин
23.71 pk/s
1.23 ГБ
DoS-hulk-D2
11.38 мин
576 pk/s
8.2 ГБ
DoS-hulk-D4
10.36 мин
622 pk/s
8.4 ГБ
DoS-hulk-D6
10 мин
674 pk/s
8.5 ГБ
DoS-hulk-D7
10 мин
375 pk/s
4.6 ГБ
DoS-hulk-D8
8.73 мин
376 pk/s
4.6 ГБ
DoS-slowhttp-D1
4.02 мин
Размеченный набор данных
Каждый экземпляр в FLNET2023 тщательно размечен, предоставляя ценную информацию о сетевом потоке, который он представляет. Метки не только указывают, является ли данный экземпляр нормальным или вредоносным, но также предоставляют подробную информацию о типе атаки, если таковая имеется. Эти метки значительно упрощают задачу обучения и тестирования моделей обнаружения вторжений.
Разнообразие атак
Набор данных FLNET2023 содержит четыре типа DDoS-атак — DDoS-dyn, DDoS-stomp, DDoS-bot и DDoS-tcp — часто встречающихся в реальных сетевых сценариях. Признавая, что угрозы в сетевой среде не ограничиваются DDoS, наш набор данных включает множество других типов атак, таких как DoS-slowhttp и Infiltration-mitm. Он также охватывает веб-атаки, включая внедрение команд, XSS и SQL-инъекции. Включение этих разнообразных типов атак повышает реалистичность набора данных и обеспечивает его соответствие реальным угрозам в сети.
Набор признаков
Набор данных FLNET2023 предоставляет обширный набор признаков, предлагая всесторонние сведения о каждом сетевом потоке. Эти признаки включают IP-адреса источника и назначения, номера портов, длины пакетов, временные метки и другие. Признаки извлекаются с помощью инструмента CICFLOWMeter. Кроме того, мы предоставили файлы PCAP, если вы хотите использовать собственный инструмент извлечения признаков.
Метаданные
FLNET2023 включает богатые метаданные о каждом экземпляре, которые предоставляют дополнительный контекст и помогают в интерпретации данных. Метаданные содержат сведения о маршрутизаторах и их IP-адресах, что является важной информацией для полного понимания набора данных и эффективной разработки и оценки моделей обнаружения вторжений.
Организация набора данных
Набор данных разделен на папки в соответствии с различными типами сетевых атак и нормальным трафиком. Каждый тип атаки, а также нормальный трафик, имеет свою собственную папку с соответствующим названием: DDoS, DoS, Infiltration, Normal, Web и TEST.
Внутри каждой из этих папок есть две подпапки: CSV и PCAP.
Папка CSV: Эта папка содержит данные, собранные для каждого клиента в формате CSV. Каждый файл назван в соответствии с соглашением Dataset-<НомерКлиента>-<ТипТрафика>.csv. Например:
Dataset-10-TCP.csv: Этот файл содержит данные TCP-трафика для клиента 10.
Dataset-1-BOT.csv: Этот файл содержит данные BOT-трафика для клиента 1.
В некоторых папках, где есть только один тип атаки, набор данных называется в соответствии с соглашением Dataset-<НомерКлиента>.csv без указания типа трафика. Например:
/Infiltration/CSV/Dataset-1.csv: Этот файл содержит данные атаки типа Infiltration для клиента 1.
Папка PCAP: Эта папка содержит соответствующие файлы захвата пакетов (PCAP) для каждого клиента, названные аналогично файлам CSV. Например:
Dataset-10-TCP.pcap: Этот файл содержит данные захвата пакетов для TCP-трафика клиента 10.
Dataset-1-BOT.pcap: Этот файл содержит данные захвата пакетов для BOT-трафика клиента 1.
Точки сбора данных
Точки данных в наборе данных FLNET2023 собираются с нескольких уникальных узлов в сетевой топологии, обеспечивая всесторонний взгляд на сетевую активность. Эти точки сбора включают различные узлы-серверы и узлы-маршрутизаторы, каждый из которых вносит вклад в разнообразие и глубину набора данных. Точки сбора были выбраны с целью создания набора данных, отражающего широкий спектр сетевых взаимодействий. IP-адреса точек сбора данных приведены в таблице ниже.
Узел
Интерфейс
IPv4
D1
eth0
10.0.48.2/24
eth1
10.0.49.1/24
eth2
10.0.50.1/24
eth3
10.0.51.1/24
eth4
10.0.52.1/24
D2
eth0
10.0.29.1/24
eth1
10.0.30.2/24
eth2
10.0.56.2/24
D3
eth0
10.0.22.2/24
eth1
10.0.23.1/24
eth2
10.0.38.1/24
eth3
10.0.40.2/24
eth4
10.0.45.2/24
eth5
10.0.47.2/24
eth6
10.0.43.1/24
D4
eth0
10.0.1.2/24
eth1
10.0.2.2/24
eth2
10.0.5.2/24
eth3
10.0.21.1/24
eth4
10.0.24.2/24
eth5
10.0.25.1/24
D5
eth0
10.0.26.2/24
eth1
10.0.27.1/24
eth2
10.0.34.2/24
eth3
10.0.35.1/24
D6
eth0
10.0.6.2/24
eth1
10.0.7.1/24
eth2
10.0.8.2/24
eth3
10.0.35.2/24
eth4
10.0.54.2/24
D7
eth0
10.0.53.2/24
eth1
10.0.54.1/24
eth2
10.0.55.1/24
eth3
10.0.56.1/24
eth4
10.0.57.2/24
D8
eth0
10.0.8.2/24
Другие узлы-маршрутизаторы
В дополнение к точкам сбора данных, FLNET2023 включает множество других узлов-маршрутизаторов, что повышает реалистичность и сложность сетевой топологии. Эти узлы-маршрутизаторы играют ключевую роль в направлении сетевого трафика и моделировании реальных сценариев перегрузки сети и маршрутизации. Их включение в топологию помогает создать более аутентичную сетевую среду и создает дополнительные проблемы для обнаружения вторжений. IP-адреса других узлов-маршрутизаторов приведены в таблице ниже.
Узел
Интерфейс
IPv4
R1
eth0
10.0.46.1/24
R2
eth0
10.0.45.1/24
eth1
10.0.59.1/24
eth2
10.0.46.2/24
R3
eth0
10.0.47.1/24
eth1
10.0.59.2/24
R4
eth0
10.0.58.2/24
eth1
10.0.44.1/24
R5
eth0
10.0.43.2/24
eth1
10.0.58.1/24
R6
eth0
10.0.42.2/24
eth1
10.0.44.2/24
eth2
10.0.48.1/24
R7
eth0
10.0.41.1/24
eth1
10.0.42.1/24
R8
eth0
10.0.39.2/24
eth1
10.0.40.1/24
R9
eth0
10.0.21.2/24
eth1
10.0.22.1/24
R10
eth0
10.0.23.2/24
eth1
10.0.24.1/24
eth2
10.0.36.2/24
eth3
10.0.37.2/24
R11
eth0
10.0.0.1/24
eth1
10.0.37.1/24
R12
eth0
10.0.0.2/24
eth1
10.0.1.1/24
R13
eth0
10.0.25.2/24
eth1
10.0.32.2/24
R14
eth0
10.0.28.1/24
eth1
10.0.33.2/24
R15
eth0
10.0.2.1/24
eth1
10.0.3.1/24
eth2
10.0.27.2/24
eth3
10.0.28.2/24
R16
Как использовать набор данных
Следуйте инструкциям ниже, чтобы эффективно использовать набор данных для обучения и тестирования ваших моделей машинного обучения:
Загрузите набор данных: Загрузите набор данных по ссылке, указанной выше.
Навигация по папкам: Выберите папку, соответствующую интересующему вас типу трафика или атаки (например, DDoS, DoS, Infiltration, Normal, Web, TEST).
Подготовка обучающих данных:
Перейдите в папку CSV внутри выбранного типа трафика.
Выберите соответствующие CSV-файлы для клиентов, которых вы хотите включить в обучающий набор.
Например, чтобы включить данные TCP-трафика для клиента 10 в папке DDoS, перейдите в DDoS/CSV/Dataset-10-TCP.csv.
Чтобы включить нормальный трафик, перейдите в Normal/CSV/Dataset-10.csv.
Загрузите CSV-файлы в предпочитаемый инструмент анализа данных (например, Python с использованием pandas).
При необходимости объедините данные от нескольких клиентов. Например, вы можете объединить локальные данные для клиентов 1–10.
Обучение модели:
Обучите вашу модель машинного обучения, используя обучающий набор.
В конфигурации федеративного обучения локальные модели обучаются на данных каждого клиента, а затем модели агрегируются для формирования глобальной модели.
Тестирование глобальной модели:
Мы предоставили тестовые данные для каждой метки.
Объедините эти данные, чтобы сформировать тестовый набор для глобальной модели.
Перейдите в папку TEST.
Внутри TEST перейдите в папку CSV и выберите тестовые CSV-файлы.
Например, TEST/CSV/slowHTTP.csv содержит тестовые данные Slow HTTP.
Загрузите тестовые CSV-файлы в ваш инструмент анализа данных.
Оцените глобальную модель, используя объединенный тестовый набор.
Лицензия
Набор данных FLNET2023 состоит из размеченных сетевых потоков, включая полные полезные нагрузки пакетов в формате pcap. Кроме того, соответствующие профили, размеченные потоки и CSV-файлы, оптимизированные для федеративного обучения, находятся в открытом доступе для исследователей. Он общедоступен для исследователей, чтобы способствовать дальнейшему прогрессу в области обнаружения вторжений. Если вы планируете использовать наш набор данных в своей работе, мы любезно просим вас процитировать нашу соответствующую статью.