Классификация зашифрованного сетевого трафика с использованием глубоких и параллельных моделей «сеть в сети»

Encrypted Network Traffic Classification Using Deep and Parallel Network-in-Network Models
Zhiyong Bu, Bin Zhou, Pengyu Cheng, Kecheng Zhang, Zhen-Hua Ling
2020-01-01

F1-мерадатасет ISCX VPN-nonVPNклассификация зашифрованного сетевого трафикамодели Network-in-Networkпараллельная стратегия принятия решений
Классификация сетевого трафика направлена на распознавание различных типов приложений или трафика путем анализа полученных пакетов данных. В статье представлена нейросетевая модель с глубокими и параллельными структурами «сеть в сети» (NIN) для классификации зашифрованного сетевого трафика. В отличие от стандартных сверточных нейронных сетей (CNN), NIN использует микросеть после каждого сверточного слоя для улучшения локального моделирования. Кроме того, перед финальной классификацией в NIN применяется глобальное усредняющее объединение вместо традиционных полносвязных слоев, что значительно уменьшает число параметров модели. В предлагаемом методе глубокие модели NIN с несколькими сверточными слоями на основе многослойных перцептронов (MLP) строятся для отображения векторов пакетов фиксированной длины на метки приложений или типов трафика. Кроме того, разработана стратегия параллельного принятия решений на основе двух подсетей, отдельно обрабатывающих заголовки и тела пакетов, поскольку они могут содержать различные признаки, полезные для классификации. Результаты экспериментов на наборе данных зашифрованного трафика «ISCX VPN-nonVPN» показывают, что модели NIN обеспечивают лучший компромисс между точностью классификации и сложностью модели по сравнению с традиционными CNN. Стратегия параллельного принятия решений позволяет дополнительно повысить точность классификации зашифрованного сетевого трафика по сравнению с одной моделью NIN. В итоге на тестовой выборке получены значения F1-меры 0,983 и 0,985 для характеристики трафика и идентификации приложений соответственно.
1
Глубокая модель Network-in-Network (NIN) классифицирует зашифрованный сетевой трафик, отображая векторы пакетов фиксированной длины на метки приложений или типов трафика.
2
Параллельная архитектура отдельно обрабатывает заголовки и тела пакетов, используя различающиеся признаки классификации и повышая точность по сравнению с одиночной моделью NIN.
3
Микросети NIN после сверточных слоев улучшают локальное моделирование, а глобальное усредняющее объединение значительно уменьшает число параметров по сравнению с полносвязными слоями.
4
На наборе данных ISCX VPN-nonVPN модели NIN обеспечивают лучший баланс между точностью классификации и сложностью модели, чем обычные CNN.
5
Предложенный подход достигает на тестовой выборке F1-меры 0,983 для характеристики трафика и 0,985 для идентификации приложений.

зашифрованный сетевой трафик, представленный в виде векторов пакетов фиксированной длины с раздельными заголовками и телами пакетов

эффективность классификации приложений и типов трафика, включая компромисс между точностью и сложностью модели, а также вклад раздельной обработки заголовков и тел пакетов

Publication Details
Publication Date
2020-01-01
Journal
Publisher
ISSN
Access Type
Author Information
Authors
Zhiyong Bu
Bin Zhou
Pengyu Cheng
Kecheng Zhang
Zhen-Hua Ling
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%