
FLNET2023 — это набор данных, предназначенный для обнаружения вторжений в сценариях федеративного обучения. Он построен с использованием эмулятора CORE, моделирующего реалистичную сеть с разнообразным трафиком и атаками. Он служит эталоном для исследований в области обнаружения вторжений на основе федеративного обучения.
FLNET2023 — это современный эталонный набор данных для систем обнаружения вторжений, специально предназначенный для приложений федеративного обучения. Сгенерированный с помощью эмулятора CORE, он отражает реалистичную сетевую топологию и разнообразие типов трафика и атак. FLNET2023 направлен на стимулирование надежных исследований в области обнаружения сетевых вторжений на основе федеративного обучения.
Common Open Research Emulator CORE — это инструмент для эмуляции сетей на одной или нескольких машинах. Вы можете подключать эти эмулированные сети к реальным сетям. CORE состоит из графического интерфейса для рисования топологий легковесных виртуальных машин и модулей Python для написания сценариев сетевой эмуляции.
Набор данных был сгенерирован на основе сетевой топологии GEANT-2012, полученной из The Internet Topology Zoo. Эта реальная топология представляет собой крупномасштабную сетевую инфраструктуру, аналогичную используемой интернет-провайдерами (ISP), с 40 узлами, каждый из которых представляет основной маршрутизатор, обслуживающий определенные местоположения или функции. Топология была воспроизведена в эмуляторе Common Open Research Emulator (CORE), где данные сетевого трафика были собраны с десяти стратегически выбранных узлов-маршрутизаторов, обозначенных как {D1, D2, D3, ..., D10}, как показано на рисунке ниже. Эти узлы охватывают различные части сети и были выбраны для обеспечения разнообразного и реалистичного набора данных.

FLNET2023 включает широкий спектр как нормального, так и вредоносного сетевого трафика, обеспечивая реалистичное представление сетевых взаимодействий. Набор данных охватывает несколько типов распространенных сетевых протоколов, таких как HTTP, TCP, UDP и ICMP.
| Атака | Продолжительность | PPS | Размер |
|---|---|---|---|
| Normal-D1 | 278.38 мин | 6.23 pk/s | 257 МБ |
| Normal-D2 | 278.85 мин | 5.41 pk/s | 222 МБ |
| Normal-D3 | 304.44 мин | 10.68 pk/s | 46.4 МБ |
| Normal-D4 | 295.77 мин | 2.17 pk/s | 305 МБ |
| Normal-D5 | 262.38 мин | 8.06 pk/s | 225 МБ |
| Normal-D6 | 284.33 мин | 12.16 pk/s | 388 МБ |
| Normal-D7 | 294.77 мин | 19.02 pk/s | 665 МБ |
| Normal-D8 | 294.77 мин | 13.43 pk/s | 507 МБ |
| Normal-D9 | 286.45 мин | 8.08 pk/s | 464 МБ |
| Normal-D10 | 313.83 мин | 23.71 pk/s | 1.23 ГБ |
| DoS-hulk-D2 | 11.38 мин | 576 pk/s | 8.2 ГБ |
| DoS-hulk-D4 | 10.36 мин | 622 pk/s | 8.4 ГБ |
| DoS-hulk-D6 | 10 мин | 674 pk/s | 8.5 ГБ |
| DoS-hulk-D7 | 10 мин | 375 pk/s | 4.6 ГБ |
| DoS-hulk-D8 | 8.73 мин | 376 pk/s | 4.6 ГБ |
| DoS-slowhttp-D1 | 4.02 мин | 43 pk/s | 23.4 МБ |
| DoS-slowhttp-D2 | 4.37 мин | 21 pk/s | 8.8 МБ |
| DoS-slowhttp-D3 | 8.02 мин | 49 pk/s | 48.7 МБ |
| DoS-slowhttp-D4 | 8.02 мин | 40.5 pk/s | 44.1 МБ |
| DoS-slowhttp-D8 | 4.42 мин | 28 pk/s | 10.0 МБ |
| DoS-slowhttp-D9 | 4.02 мин | 31 pk/s | 19.7 МБ |
| DoS-slowhttp-D10 | 4.27 мин | 44 pk/s | 19.7 МБ |
| DDoS-bot-D1 | 5 мин | 292 pk/s | 16.4 ГБ |
| DDoS-stomp-D5 | 5 мин | 1298 pk/s | 41.2 ГБ |
| DDoS-dyn-D9 | 10 мин | 538 pk/s | 25.2 ГБ |
| DDoS-tcp-D10 | 5 мин | 3102 pk/s | 76.6 ГБ |
| Web-sql-injection-D3 | 25.2 сек | 8 pk/s | 4.7 МБ |
| Web-sql-injection-D4 | 22.2 сек | 10 pk/s | 4.7 МБ |
| Web-command-injection-D1 | 2.00 мин | 2 pk/s | 1.4 МБ |
| Web-xss-D2 | 45 сек | 34 pk/s | 3.0 МБ |
| Web-xss-D4 | 4.98 сек | 305 pk/s | 6.1 МБ |
| Infiltration-mitm-D1 | 25.47 мин | 1.53 pk/s | 33.3 МБ |
| Infiltration-mitm-D2 | 52.35 мин | 1.53 pk/s | 22.3 МБ |
| Infiltration-mitm-D3 | 24.93 мин | 1.53 pk/s | 31.3 МБ |
| Infiltration-mitm-D4 | 24.08 мин | 1.53 pk/s | 10.9 МБ |
| Infiltration-mitm-D5 | 52.47 мин | 1.53 pk/s | 78.8 МБ |
| Infiltration-mitm-D7 | 31.98 мин | 2.48 pk/s | 79.9 МБ |
| Infiltration-mitm-D9 | 51.78 мин | 1.53 pk/s | 80.9 МБ |
| Infiltration-mitm-D10 | 22.95 мин | 1.53 pk/s | 35.3 МБ |
Каждый экземпляр в FLNET2023 тщательно размечен, предоставляя ценную информацию о сетевом потоке, который он представляет. Метки не только указывают, является ли данный экземпляр нормальным или вредоносным, но также предоставляют подробную информацию о типе атаки, если таковая имеется. Эти метки значительно упрощают задачу обучения и тестирования моделей обнаружения вторжений.
Набор данных FLNET2023 содержит четыре типа DDoS-атак — DDoS-dyn, DDoS-stomp, DDoS-bot и DDoS-tcp — часто встречающихся в реальных сетевых сценариях. Признавая, что угрозы в сетевой среде не ограничиваются DDoS, наш набор данных включает множество других типов атак, таких как DoS-slowhttp и Infiltration-mitm. Он также охватывает веб-атаки, включая внедрение команд, XSS и SQL-инъекции. Включение этих разнообразных типов атак повышает реалистичность набора данных и обеспечивает его соответствие реальным угрозам в сети.
Набор данных FLNET2023 предоставляет обширный набор признаков, предлагая всесторонние сведения о каждом сетевом потоке. Эти признаки включают IP-адреса источника и назначения, номера портов, длины пакетов, временные метки и другие. Признаки извлекаются с помощью инструмента CICFLOWMeter. Кроме того, мы предоставили файлы PCAP, если вы хотите использовать собственный инструмент извлечения признаков.
FLNET2023 включает богатые метаданные о каждом экземпляре, которые предоставляют дополнительный контекст и помогают в интерпретации данных. Метаданные содержат сведения о маршрутизаторах и их IP-адресах, что является важной информацией для полного понимания набора данных и эффективной разработки и оценки моделей обнаружения вторжений.
Набор данных разделен на папки в соответствии с различными типами сетевых атак и нормальным трафиком. Каждый тип атаки, а также нормальный трафик, имеет свою собственную папку с соответствующим названием: DDoS, DoS, Infiltration, Normal, Web и TEST.
Внутри каждой из этих папок есть две подпапки: CSV и PCAP.
Папка CSV: Эта папка содержит данные, собранные для каждого клиента в формате CSV. Каждый файл назван в соответствии с соглашением Dataset-<НомерКлиента>-<ТипТрафика>.csv. Например:
Dataset-10-TCP.csv: Этот файл содержит данные TCP-трафика для клиента 10.Dataset-1-BOT.csv: Этот файл содержит данные BOT-трафика для клиента 1.В некоторых папках, где есть только один тип атаки, набор данных называется в соответствии с соглашением Dataset-<НомерКлиента>.csv без указания типа трафика. Например:
/Infiltration/CSV/Dataset-1.csv: Этот файл содержит данные атаки типа Infiltration для клиента 1.Папка PCAP: Эта папка содержит соответствующие файлы захвата пакетов (PCAP) для каждого клиента, названные аналогично файлам CSV. Например:
Dataset-10-TCP.pcap: Этот файл содержит данные захвата пакетов для TCP-трафика клиента 10.Dataset-1-BOT.pcap: Этот файл содержит данные захвата пакетов для BOT-трафика клиента 1.