← 最新论文
💻 computer science

Intelligent Detection and Mitigation of Carpet-Bombing DDoS Attacks in SDN Using Retrieval-Augmented Generation and Large Language Models

本文提出了一种与大型语言模型(LLMs)集成的检索增强生成(RAG)框架,用于在软件定义网络(SDN)环境中实现实时、无需训练的“地毯式轰炸”DDoS 攻击检测与缓解,并证明 Gemma-4-31B-IT 模型配置具有最高的准确性和稳定性。

原作者: Mohammed N. Swileh, Shengli Zhang, Kai Lei

发布于 2026-05-27
📖 1 分钟阅读☕ 轻松阅读

原作者: Mohammed N. Swileh, Shengli Zhang, Kai Lei

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一座庞大、高科技的城市,其中的交通信号灯和道路标志均由一位超级智能的“城市管理员”(即SDN 控制器)统一控制。这位管理员可以瞬间调整交通规则,以确保城市顺畅运行。然而,这种架构存在一个弱点:如果有人用虚假流量淹没这座城市,城市管理员就会不堪重负,导致整个系统崩溃。

本文介绍了一种专为该城市管理员设计的全新智能安全卫士,旨在抵御一种特定且隐蔽的攻击——"地毯式轰炸 DDoS 攻击"。

以下是论文如何运用通俗类比来解释问题及其解决方案:

问题:“地毯式炸弹”

通常,黑客通过向单一建筑发送海量流量发起攻击(即"DDoS 攻击”)。由于那座建筑会发出求救信号,因此很容易被发现。

地毯式轰炸攻击则不同。想象一群黑客同时向城市中的每一座建筑发送看似无害的小包裹。

  • 如果你只查看单座建筑,它似乎一切正常;它只是收到了正常数量的邮件。
  • 但如果你审视整座城市,城市管理员正被数百万个微小请求淹没,导致系统运行停滞。
  • 由于流量是分散的,传统的安保人员(他们一次只监视一座建筑)完全会漏掉这次攻击。

解决方案:“智能图书管理员”系统(RAG + LLM)

作者构建了一套新的安全系统,它不需要像备考学生那样通过成千上万个示例进行“训练”。相反,它像一位超级智能图书管理员,利用一种名为检索增强生成(RAG)的特殊技术。

以下是该系统的逐步工作原理:

1. “交通报告”(特征提取)
每 10 秒,城市管理员会询问每个街角(网络接口):“有多少车辆经过?它们有多大?”它将这些数字转化为一份报告。

2. “两种语言”(流量表示)
该系统能以两种方式解读这些报告:

  • 电子表格(JSON) 一份严格、有条理的数字列表(例如:“数据包:174,字节:12776")。
  • 故事(自然语言) 描述交通状况的句子(例如:“街道收到了总计 12,776 字节的 174 辆车……")。
    论文测试了这两种方式,以观察 AI 更能理解哪一种。

3. “记忆之书”(检索)
该系统并非死记硬背规则,而是拥有一个包含过往交通报告的巨大图书馆。

  • 当新报告到来时,系统不会猜测。它会立即搜索其图书馆,找出 3 个最相似的“良性流量”故事和 3 个最相似的“恶意流量”故事。
  • 这就像侦探面对新嫌疑人时说:“这个人看起来很像我上周见过的三个已知罪犯,而与这三个无辜者截然不同。”

4. “超级侦探”(LLM)
随后,系统将新报告连同 3 个“良性”示例和 3 个“恶意”示例交给一个大语言模型(LLM)——一个超级智能的 AI 大脑(具体来说,他们发现Gemma-4-31B-IT模型效果最佳)。

  • AI 阅读上下文:“嘿,这个新流量看起来完全像我刚才在图书馆找到的那些‘恶意’示例。”
  • 它立即做出判断:“这是攻击!”或“这是安全的。”

5. “即时封锁”(缓解)
如果 AI 判定为“攻击”,城市管理员会立即在恶意流量开始的那个确切街角竖起“道路封闭”标志。这会在攻击蔓延至城市其他部分之前将其阻断。如果交通在 40 秒内停止,道路会自动重新开放,以防万一这是误报。

他们发现了什么?

研究人员在模拟城市(使用名为 Mininet 的软件)中测试了该系统,并设置了不同强度的“轰炸”级别。

  • 准确性: 该系统极其准确,99.9% 的情况下都能做出正确判断。它几乎没犯什么错误。
  • 速度: 它能在约2 秒内分析流量并做出决策,足以实时阻止攻击。
  • 最佳模型: 虽然他们测试了许多不同的 AI 大脑,但Gemma-4-31B-IT模型是“优等生”,在识别这些隐蔽的地毯式轰炸攻击方面表现最佳。
  • 无需训练: 与需要数月学习攻击特征的传统系统不同,该系统只需查阅其过往示例的图书馆,即可立即做出判断。

结论

本文表明,通过结合“搜索引擎”(用于查找相似的过往流量)与“超级智能 AI"(用于理解故事),我们可以捕捉到那些通常能绕过传统安全措施的隐蔽、分散的网络攻击。这防止了 SDN“城市管理员”不堪重负,确保网络保持畅通并平稳运行。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →