← أحدث الأبحاث
💻 computer science

Intelligent Detection and Mitigation of Carpet-Bombing DDoS Attacks in SDN Using Retrieval-Augmented Generation and Large Language Models

تقترح هذه الورقة إطار عمل للجيل المعزز بالاسترجاع (RAG) متكاملاً مع النماذج اللغوية الكبيرة (LLMs) لتحقيق كشف وتخفيف في الوقت الفعلي، وبدون تدريب، لهجمات حجب الخدمة من نوع "القصف السجادي" (Carpet-Bombing DDoS) في بيئات الشبكات المعرفة برمجياً (SDN)، مظهرةً أن تهيئة نموذج Gemma-4-31B-IT تحقق أعلى مستويات الدقة والاستقرار.

المؤلفون الأصليون: Mohammed N. Swileh, Shengli Zhang, Kai Lei

نُشر 2026-05-27
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Mohammed N. Swileh, Shengli Zhang, Kai Lei

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل مدينة ضخمة وعالية التقنية، حيث يتم التحكم في إشارات المرور ولوحات الطرق جميعها بواسطة "مدير مدينة" واحد فائق الذكاء (وهذا هو متحكم SDN). يمكن لهذا المدير تغيير قواعد المرور فوراً للحفاظ على سير العمل في المدينة بسلاسة. ومع ذلك، فإن هذا الإعداد يحتوي على نقطة ضعف: إذا قام شخص ما بإغراق المدينة بحركة مرور وهمية، فسيصبح "مدير المدينة" مثقلاً بالأعباء مما يؤدي إلى انهيار النظام بأكمله.

تقدم هذه الورقة البحثية حارساً ذكياً جديداً لـ "مدير المدينة" هذا لإيقاف نوع معين وخادع من الهجمات يسمى "هجوم القصف السجادِي" (Carpet-Bombing DDoS Attack).

إليك كيف تشرح الورقة المشكلة وحلها، باستخدام تشبيهات بسيطة:

المشكلة: "القصف السجادي"

عادةً ما يهاجم المخترقون عن طريق إرسال تسونامي من حركة المرور إلى مبنى واحد فقط (هجوم DDoS). ومن السهل رصد ذلك لأن ذلك المبنى الواحد سيصرخ طلباً للمساعدة.

لكن هجوم القصف السجادي مختلف. تخيل مجموعة من المخترقين يرسلون طروداً صغيرة تبدو غير ضارة إلى كل مبنى في المدينة في نفس الوقت.

  • إذا نظرت إلى مبنى واحد فقط، سيبدو الأمر طبيعياً؛ فهو يتلقى كمية عادية من البريد.
  • ولكن إذا نظرت إلى المدينة بأكملها، ستجد أن "مدير المدينة" يغرق في ملايين الطلبات الصغيرة، مما يؤدي إلى تباطؤ النظام وتوقفه.
  • ولأن حركة المرور موزعة، فإن حراس الأمن التقليديين (الذين يراقبون مبنى واحداً فقط في كل مرة) يفوتهم الهجوم تماماً.

الحل: نظام "أمين المكتبة الذكي" (RAG + LLM)

قام المؤلفون ببناء نظام أمني جديد لا يحتاج إلى أن "يُعلّم" بآلاف الأمثلة مثل طالب يدرس لاختبار؛ بدلاً من ذلك، يعمل مثل أمين مكتبة فائق الذكاء يستخدم تقنية خاصة تسمى التوليد المعزز بالاسترجاع (RAG).

إليك كيف يعمل النظام، خطوة بخطوة:

1. "تقرير حركة المرور" (استخراج الميزات)
كل 10 ثوانٍ، يسأل مدير المدينة كل زاوية شارع (واجهة الشبكة): "كم عدد السيارات التي مرت؟ وما حجمها؟" ثم يحول هذه الأرقام إلى تقرير.

2. "اللغتان" (تمثيل حركة المرور)
يمكن للنظام قراءة هذه التقارير بطريقتين:

  • الجدول الحسابي (JSON): قائمة منظمة وصارمة من الأرقام (مثلاً: "الحزم: 174، البايت: 12776").
  • القصة (اللغة الطبيعية): جملة تصف حركة المرور (مثلاً: "استقبل الشارع 174 سيارة بإجمالي 12,776 بايت...").
    اختبرت الورقة كلا الطريقتين لمعرفة أيهما يفهمها الذكاء الاصطناعي بشكل أفضل.

3. "كتاب الذاكرة" (الاسترجاع)
بدلاً من حفظ القواعد، يمتلك النظام مكتبة ضخمة من تقارير حركة المرور السابقة.

  • عندما يأتي تقرير جديد، لا يقوم النظام بالتخمين. بل يبحث فوراً في مكتبته عن أكثر 3 قصص مشابهة لـ "حركة المرور الجيدة" وأكثر 3 قصص مشابهة لـ "حركة المرور السيئة".
  • الأمر يشبه محققاً ينظر إلى مشتبه به جديد ويقول: "هذا الشخص يشبه كثيراً هؤلاء المجرمين الثلاثة الذين رأيتهم الأسبوع الماضي، ويختلف تماماً عن هؤلاء الأشخاص الثلاثة الأبرياء".

4. "المحقق الخارق" (النموذج اللغوي الكبير - LLM)
بعد ذلك، يقوم النظام بتسليم التقرير الجديد، بالإضافة إلى الأمثلة الـ 3 "الجيدة" والـ 3 "السيئة" التي وجدها في المكتبة، إلى نموذج لغوي كبير (LLM) — وهو عقل ذكاء اصطناعي فائق الذكاء (تحديداً، وجدوا أن نموذج Gemma-4-31B-IT هو الأفضل أداءً).

  • يقرأ الذكاء الاصطناعي السياق: "مهلاً، حركة المرور هذه تشبه تماماً الأمثلة 'السيئة' التي وجدتها للتو في المكتبة".
  • ويقرر فوراً: "هذا هجوم!" أو "هذا آمن".

5. "الحظر الفوري" (التخفيف)
إذا قال الذكاء الاصطناعي "هجوم"، يقوم مدير المدينة فوراً بوضع لوحة "الطريق مغلق" عند زاوية الشارع الدقيقة التي بدأ منها الهجوم. هذا يوقف الهجوم قبل أن ينتشر إلى بقية المدينة. وإذا توقفت حركة المرور لمدة 40 ثانية، يُفتح الطريق تلقائياً، تحسباً لأي إنذار خاطئ.

ماذا وجدوا؟

اختبر الباحثون هذا النظام في مدينة محاكية (باستخدام برنامج يسمى Mininet) مع مستويات مختلفة من شدة "القصف".

  • الدقة: كان النظام دقيقاً للغاية، حيث حقق نسبة نجاح بلغت 99.9% من الوقت. ولم يرتكب أي أخطاء تُذكر.
  • السرعة: استطاع تحليل حركة المرور واتخاذ القرار في حوالي ثانيتين، وهو أمر سريع بما يكفي لإيقاف الهجوم في الوقت الفعلي.
  • أفضل نموذج: بينما اختبروا العديد من عقول الذكاء الاصطنا المختلفة، كان نموذج Gemma-4-31B-IT هو "الطالب المتفوق"، حيث قدم أفضل أداء في كشف هجمات القصف السجادي الماكرة.
  • لا حاجة للتدريب: على عكس الأنظمة القديمة التي تحتاج إلى شهور من الدراسة لتعلم شكل الهجوم، يحتاج هذا النظام فقط إلى النظر في مكتبته من الأمثلة السابقة ليفهم الأمر فوراً.

الخلاصة

تظهر هذه الورقة أنه من خلال الجمع بين "محرك بحث" (للعثيد على حركة مرور مشابهة سابقة) و"ذكاء اصطناعي فائق الذكاء" (لفهم القصة)، يمكننا كشف الهجمات السيبرانية الماكرة والمتوزعة التي عادة ما تفلت من أنظمة الأمن التقليدية. هذا يحمي "مدير مدينة" الـ SDN من التعرض للإرهاق، ويضمن بقاء الشبكة مفتوحة وتعمل بسلاسة.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →