0 引 言
随着信息技术的发展,信息化网络已经成为社会生活和工作的核心组成部分,从基础设施到社交媒体,从商业交易到政府服务,网络应用无所不在。与此同时,网络攻击手段也日益多样化且变化迅速,不同类型的网络攻击通常伴随着大量异常流量。例如,分布式拒绝服务攻击(Distributed Denial of Service, DDoS)将导致网络流量剧增、中间人攻击(Man-In-The-Middle Attack, MITM)将导致网络流量被异常拦截和篡改、数据泄露和蠕虫传播等攻击方式表现为与正常传输模式显著偏离的异常数据流
[1]。因此,异常流量检测已成为识别和防范网络攻击的关键环节。
为应对日益复杂的网络攻击和流量模式的变化,国内外研究者提出了多种异常流量检测方法,主要分为基于统计分析的异常流量检测、基于机器学习的异常流量检测和基于深度学习的异常流量检测三类。基于统计分析的方法自20世纪90年代就应用于异常流量检测领域
[2-3],该类方法通过分析网络流量数据的统计特征,构建正常流量的分布模型,并基于统计学原理设定检测阈值,以判断当前流量数据是否异常。然而,随着网络环境的日益复杂化和动态性增强,基于统计分析的异常流量检测方法易受流量数据波动和噪声的影响,导致误报率较高,限制了其实际应用的有效性。2000年以后,基于机器学习的异常流量检测方法逐渐得到广泛应用
[4-6],该类方法通过从网络流量数据中提取特征信息并利用分类算法实现异常流量检测。与基于统计分析的异常流量检测方法相比具有更强的适应性和灵活性。然而,基于机器学习的异常流量检测方法高度依赖特征选择算法的设计和训练数据的质量,在复杂的网络环境中,如何高效选择最优特征以提高异常流量检测的准确性和泛化能力,仍然面临诸多挑战。
近年来,随着深度学习技术的迅速发展,基于深度学习的异常流量检测方法逐渐成为研究热点。深度学习通过构建多层神经网络模型,能够自动从大规模、复杂的网络流量数据中提取深层次的特征信息,减少对人工特征选择的依赖,显著提高了异常流量检测的精度和模型泛化能力。与基于统计分析和机器学习的异常流量检测方法相比,基于深度学习的异常流量检测方法在处理大规模非线性数据、检测复杂流量模式和应对未知网络攻击时,表现出较好的鲁棒性和适应性。本文总结分析了基于深度学习的异常流量检测方法的研究进展,探讨不同深度学习方法在异常流量检测中的应用前景,并分析了其面临的挑战和局限。
1 网络异常流量基本概念和检测流程
网络异常流量检测作为计算机网络和信息安全领域的重要研究方向,旨在通过监测和分析网络流量中的异常模式,及时发现潜在的恶意行为、网络攻击或系统故障。本节将详细阐述网络异常流量的基本概念和检测流程。
1.1 网络异常流量的基本概念
网络异常流量是指在计算机网络中与正常流量模式明显不符的流量数据,通常由网络攻击者、网络堵塞、系统故障或者网络配置错误引起
[7]。根据其表现形式,网络异常流量可分为恶意攻击流量、异常传输流量、异常连接流量以及由配置错误产生的流量
[8]。每种类型均具有特定的行为模式和特征,深入分析不同类型的流量是提高异常流量检测准确性的关键。
1) 恶意攻击流量:该类异常流量由外部攻击者或内部恶意用户发起,旨在破坏网络的正常运行、非法获取敏感数据或控制网络资源。恶意攻击流量的主要类型包括拒绝服务攻击(Denial of Service,DoS)、分布式拒绝服务攻击、网络蠕虫、僵尸网络、高级持续性威胁(Advanced Persistent Threat,APT)攻击和SQL注入等。
2) 异常传输流量:该类异常流量由网络拥塞、传输错误或数据包丢失等引起。与正常数据传输相比,异常传输流量通常表现为物理链路故障、传输路径不稳定、丢包、重复包等。
3) 异常连接流量:该类流量是指在网络通信中出现异常连接行为,与预期通信模式不符。通常包括连接模式、连接频率和持续时间等方面的异常变化。常见的异常连接流量类型有频繁的连接尝试、异常时段连接,以及异常源地址和目标地址连接。
4) 配置错误流量:该类异常流量源自网络设备、服务器或应用程序等配置错误,导致网络服务的中断和性能下降。常见的配置错误流量包括路由错误和访问控制列表错误。
1.2 网络异常流量的检测流程
网络异常流量检测流程如
图1所示,该检测流程由数据预处理、特征选择、异常流量检测和性能评估与优化四部分组成。
1) 数据预处理:该阶段的主要目的是确保输入数据的质量和一致性,为检测模型提供可靠的数据基础。首先,从流量数据中删除重复记录以及包含NaN和Infinity值的无效数据,减少异常值对异常流量检测模型训练的影响。其次,针对流量数据中的非数值类型变量,采用one-hot编码将其转化为适合模型输入的离散数值形式。最后,由于流量数据的特征值之间通常存在较大差异,需要对各特征进行标准化和归一化处理,减少特征之间的量纲差异,确保模型训练时不会因特征值不均衡导致偏差。
表1对九种常用网络异常流量数据集进行介绍,并给出了它们的特点。
2) 特征选择:在异常流量检测中,特征选择是提升检测模型性能、降低计算复杂度和增强泛化能力的关键步骤。由于网络流量数据通常具有大量冗余特征,直接使用原始特征进行模型训练将引入噪声,导致误报率增高。通过特征选择,能够有效去除流量数据的冗余特征,保留关键特征,提高异常流量检测模型的训练效率。同时,在处理大规模流量数据集和实时检测场景中,特征选择能够减少检测模型过拟合的风险,增强其泛化能力,使其在不同网络环境下保持稳定的检测性能。
3) 网络异常流量检测:在网络异常流量(以下简称异常流量)检测阶段,将检测模型应用于实际流量数据中,实现批处理或实时处理,以满足在线或离线检测需求。基于深度学习的异常流量检测方法在处理复杂模式识别和高维数据分析中的效果较好,如卷积神经网络(Convolutional Neural Network,CNN)、双向长短期记忆网络(Bi-directional Long Short-Term Memory Network,BiLSTM)、自编码器(Autoencoder,AE)、生成对抗网络(Generative Adversarial Network,GAN)和图神经网络(Graph Neural Network,GNN)等深度学习模型已广泛应用于异常流量检测研究中。这些模型通过对流量数据深入特征提取和分析,能够有效实现异常流量检测。
4) 性能评估与优化:为了评估异常流量检测方法的有效性和鲁棒性,通常采用准确率(accuracy)、精确率(precision)、召回率(recall)和F1分数作为关键评估指标,以分析异常流量检测方法的有效性和可靠性,并基于评估结果,进一步调整模型参数或设计更高效的检测方法,以提升检测性能。
2 几种基于深度学习的异常流量检测方法
基于深度学习的异常流量检测方法具有较强的数据学习能力和特征提取能力,能够自动从大规模网络流量数据中提取深层次的关键特征,并且能够适应网络环境的动态变化,有效提高对复杂攻击模式的检测能力。
自2012年起,CNN因其在提取数据空间特征方面的性能较好,逐渐应用于异常流量检测。该类方法通过卷积操作,能够有效提取网络流量中的局部空间特征,适用于处理大规模静态流量数据
[18]。然而,随着流量数据逐渐呈现出更为复杂的时间序列特征,仅依赖空间特征难以有效应对网络流量数据中随时间变化的动态特征和复杂的时序依赖关系。2016年,国内外研究者开始采用BiLSTM处理流量数据的时间依赖关系,BiLSTM能够充分提取流量数据的时序特征,显著提升了对动态网络攻击的检测能力
[19]。同时,随着无监督学习技术的发展,AE和GAN逐渐应用于异常流量检测
[20-21],这两类方法在处理高维流量数据和无标签数据场景时检测效果较好。2018年,随着网络环境中拓扑结构日益复杂,基于GNN的异常流量检测逐渐增多,GNN通过分析网络中的图结构和节点间的关系,能够有效检测包含多个设备和节点之间复杂交互的异常流量
[22]。近年来,随着自然语言处理技术的发展,国内外研究者将流量数据视为文本序列进行处理,并利用Transformer等模型在语义特征提取和上下文分析方面的优势,进一步提高了对复杂网络攻击的检测精度。
本节将系统综述基于CNN、BiLSTM、AE、GAN、GNN和自然语言处理(Natural Language Processing, NLP)技术在异常流量检测中的应用,并分析各类基于深度学习的异常流量检测方法在特征提取、检测精度和泛化能力方面的优势与不足。
2.1 基于CNN的异常流量检测方法
基于CNN的异常流量检测过程:首先,将网络流量数据转化为图像格式,并通过多层卷积操作提取图像数据的局部特征。然后,通过池化层对特征图进行下采样,保留关键特征信息,同时减少特征图的维度。最后,利用全连接层将特征转化为一维向量,并将其输入到Softmax分类器进行分类。基于CNN的异常流量检测框架如
图2所示。
针对现有异常流量检测方法存在特征依赖性和误报率较高的问题,Shapira等
[23]提出一种加密流量分类的方法,通过数据包大小和到达时间构建特征图,并使用CNN提取流量数据的空间特征。该方法利用数据包到达时间和包大小等信息,避免了对数据包有效载荷的依赖,从而解决了隐私泄露问题。然而,当大量数据包同时到达时,构建特征图的过程中会出现信息丢失,影响检测效果。在此基础上,Wei等
[24]提出一种双分支特征提取网络,分别使用CNN和循环神经网络(Recurrent Neural Network, RNN)提取数据的空间特征和时间特征。该方法无须人工提取流量特征,有效提高了流量异常检测效率。
超文本传输协议(Hyper Text Transfer Protocol, HTTP)类型的流量数据通常包含文本类和统计类信息,然而,现有的HTTP恶意流量检测方法未能有效结合流量数据的多维特征,导致无法全面捕捉HTTP恶意流量的复杂模式。为解决这一问题,Li等
[25]提出一种基于裁剪机制和统计关联的HTTP恶意流量检测方法。该方法首先通过自适应字段划分,将流量数据转化为20×200的矩阵数据,并对其进行归一化处理,形成文本信息。然后,分别使用CNN和多层感知机处理流量数据的文本信息。虽然该方法对HTTP恶意流量检测效果较好,但将流量数据转换为文本信息的过程较为复杂。此外,由于流量数据的维度较高,以及CNN的池化操作导致文本信息丢失等问题,该检测方法仍存在一定的局限性。与李佳等
[25]方法相比,Long等
[26]通过结合浅卷积神经网络和深度去卷积神经网络,提取更丰富的语义特征,有效解决了池化操作导致关键信息丢失的问题,但其采用的最大信息相关特征选择算法在去除流量数据冗余特征方面的效果不佳。
基于CNN的异常流量检测方法总结如
表2所示。由
表2可知,基于CNN的异常流量检测方法通过多层卷积和池化操作,使检测模型能够从不同层次提取流量数据的空间特征。然而,为了实现较好的检测性能,需要进一步优化卷积层的数量、大小、步长以及池化层大小。
2.2 基于BiLSTM的异常流量检测方法
基于BiLSTM的异常流量检测过程:首先,将流量数据作为时间序列输入BiLSTM。然后,采用多个BiLSTM单元捕捉流量数据中的双向时间依赖关系,充分提取流量数据中长短期的序列特征,并将提取的特征融合为更具全局表示的时序特征向量。最后,通过全连接层对时序特征进行非线性转换,进一步提升特征表达的区分性,并通过Softmax分类器进行分类,实现异常流量检测。
网络流量数据通常包含时间和空间依赖性,并且在高维数据场景下,冗余特征增加了计算成本。为解决上述问题,Yu等
[27]提出一种基于主成分分析(Principal Component Analysis,PCA)和Hotelling's T²的特征降维方法,并结合BiLSTM实现异常流量检测。该方法通过PCA降维减少冗余特征,利用BiLSTM提取流量数据的时序特征。实验结果表明,在CIC-IDS2017数据集上的准确率、精确率和
F1分数分别为98.71%、95.97%和90.22%,具有较好的检测效果。然而,该方法仅依赖于单一维度的特征提取,未能充分提取流量数据的空间特征,在应对复杂的网络攻击场景时存在局限性。为解决上述问题,Lin等
[28]提出一种多层次特征融合的检测方法,该方法采用BiLSTM和CNN分别提取流量数据的空间、时序和字节特征,并对多维特征进行融合。此外,Lin等
[28]还提出一种自适应平衡训练方法和注意力损失函数,以提升检测模型的稳定性、加快训练速度并降低误报率。与Yu等
[27]方法相比,该方法能够融合多维特征,显著提高了检测模型的稳定性和效率。
针对传统RNN处理时间序列数据时存在信息丢失和计算复杂度高的问题,Liu等
[29]提出一种利用双向门控单元(Bidirectional Gating Recurrent Unit, BiGRU)和注意力机制的HTTPS流量检测方法。该方法利用BiGRU提取会话中字节序列的前向和后向特征,并通过注意力机制为不同特征分配权重。然而,该方法对超参数的敏感性较高,导致超参数设置复杂且需要大量的实验确定最佳参数。在此基础上,Ma等
[30]将BiGRU和ResNet结合,采用不饱和激活函数减少梯度消失和过拟合问题,与基于BiGRU的异常流量检测方法相比,该方法具有更低的损失率和更短的训练时间,同时不需要复杂的参数设置。然而,该方法并未结合语义特征和统计特征对异常流量进行更深入的分析,并且需进一步提升对单个网络攻击的分类精度。在此基础上,Lopes等
[31]提出一种基于时间卷积的异常流量检测方法,通过改进时序数据的处理方式,有效提取时间序列数据的语义特征,提高了检测的准确性和效率。
工业控制系统的网络流量具有稳定的周期性和时序特征,然而,现有的大多异常流量检测方法并未充分考虑工业控制流量的时间序列特征和周期变化。为了提高工业控制系统中异常流量检测的准确率,Yang等
[32]提出一种基于改进的灰狼优化算法(Improved Gray Wolf Optimizer, IGWO)和门控单位(Gate Recurrent Unit, GRU)结合的工业异常流量检测方法。该方法使用GRU提取流量数据的时序特征,有效捕捉流量中的时间依赖性和周期变化,并通过IGWO优化网络参数设置,提升了检测模型的自适应能力。实验结果表明,在SWaT数据集上表现出较高的准确率和较低的误报率。然而,检测模型的性能依赖于IGWO的参数设置,需要通过多次实验进行参数优化。
基于BiLSTM的异常流量检测方法总结如
表3所示。由
表3可知,基于BiLSTM的异常流量检测方法能够有效利用流量数据在时间维度上的依赖性,与基于机器学习的异常流量检测方法相比,BiLSTM能够在新数据到来时动态更新状态,无须重新训练整个检测模型。然而,在处理较长序列时可能存在梯度消失或爆炸的问题,需进一步优化网络结构与训练方法,以提升异常流量的检测性能。
2.3 基于AE的异常流量检测方法
基于AE的异常流量检测过程:首先,使用编码器将流量数据映射为低维向量。然后,通过解码器对低维向量重构。最后,通过计算重构样本与原始输入样本之间的重构误差,判断是否存在异常。如果重构误差超过预设阈值,则该流量被判定为异常。
为解决工业控制网络中流量数据特征提取困难的问题,Wang等
[33]在AE的基础上引入Kullback-Leibler散度(Kullback-Leibler Divergence,KLD),并将其与均方误差(Mean Squared Error,MSE)结合。该方法在数据降维过程中更好地保留了原始流量数据的分布特征,增强了检测模型在处理高维数据下的特征提取能力和数据重构能力。实验结果表明,该方法在提高分类器性能和异常流量检测准确率方面具有较好的效果。
基于AE的异常流量检测方法在提取动态异常流量的时变特征方面存在不足。为解决这一问题,Jia等
[34]将稀疏自编码器(Sparse Autoencoder,SAE)应用于异常流量检测,并提出一种基于SAE和动态图结合的异常流量检测方法。该方法首先在连续时间间隔内将网络流量建模为动态二分图,并对每个时间增量的二分图进行单模投影,生成邻接矩阵。然后,采用SAE重构邻接矩阵,计算重构矩阵与原始矩阵之间的均方误差,并基于在线学习算法评估模型误差分布,从而实现异常流量检测。然而,由于实际网络流量分布随时间和网络环境不断变化,该检测方法在不同场景的适应性需要进一步验证。在此基础上,Lotfollahi等
[35]将SAE和CNN结合,用于加密网络流量的分类。但由于不同类型加密流量样本数量存在不平衡问题,导致分类器在少数类样本上的检测性能下降。为解决这一问题,Dong等
[36]提出一种基于条件变分自编码器(Conditional Variational Auto Encoder,CAVE)的异常流量检测方法。该方法通过CAVE在数据编码和解码过程中加入条件变量,使检测模型在生成样本时考虑类别信息,从而增强对少数类样本的识别能力。
基于AE的异常流量检测方法总结如
表4所示。由
表4可知,基于AE的异常流量检测方法能够在无标签数据的情况下,通过学习输入数据的低维表示以提取流量数据的关键特征,对未知攻击具有较好的检测效果。同时,基于AE异常流量检测方法具有较好的扩展性,能够与其他深度学习方法相结合。然而,在处理噪声较大的流量数据时,该方法可能提取到噪声或非关键特征,导致误报率增高,表现出较低的稳定性。
2.4 基于GAN的异常流量检测方法
基于GAN的异常流量检测过程:将真实的网络流量样本作为训练数据,用于指导生成器和判别器训练。随着模型训练的逐步深入,生成器生成的流量样本与真实样本之间差异逐渐减小。在处理异常流量时,由于其与正常流量本质上的差异性,导致生成器生成的样本质量下降,从而使判别器在区分异常样本与真实样本时产生较大的误差。通过观察判别器在处理生成样本时的误差变化,实现异常流量检测。
在实际网络环境中,正常流量占据大多数,恶意流量相对较少,检测模型在处理数据不平衡时容易对正常流量产生过拟合,从而降低了对异常流量的敏感度。为解决这一问题,Zhao等
[37]通过Vanilla GAN、Wasserstein GAN和Conditional Tabular GAN增加数据集中的异常流量样本数量,并采用随机森林(Random Forest, RF)对合成数据和真实数据进行分类。Luo等
[38]进一步提出一种基于重组生成对抗网络(Recombination Generative Adversarial Network, RGAN)的入侵检测方法,以解决网络流量数据不平衡的问题。该方法通过两阶段对抗学习优化生成器和判别器,增强对少数类攻击样本的识别能力。在第一阶段,该方法结合自注意力机制和GAN生成少数类攻击样本,同时采用GRU和CNN提取流量数据特征。在第二阶段,通过引入重构损失以减少误报率,进一步提高对少数类样本的检测能力。该方法在CSE-CIC-IDS2018数据集上具有较好的检测效果。Cao等
[39]针对恶意流量数据集的类不平衡导致深度学习的分类准确率低,泛化能力弱等问题,提出一种基于GAN的小样本增强方法。该方法将网络会话的特征映射到低维特征空间,使其能够反映原始流量会话的多样性,并使用GAN生成小样本数据。然而,生成样本的质量依赖于原始数据集,如果训练数据集中的恶意样本不足或未能充分覆盖各类攻击情况,生成的攻击样本不具多样化和代表性,影响检测性能。
为了解决电力物联网背景下流量数据不平衡的问题,Hou等
[40]提出一种基于GAN的样本增强方法。该方法采用RPMSProp梯度优化算法对GAN的训练过程优化,并通过方差分析和相关性分析方法构建恶意流量特征集,以解决特征选择中过度依赖专家经验的问题。最后,使用CatBoost分类器进行分类。该方法在CIC-IDS2017数据集上取得了较好的实验结果,但在其他数据集上的适用性和检测性能需要进一步验证。Wang等
[41]提出一种面向工业物联网环境的异常流量检测方法。该方法结合GAN和AE对异常流量进行检测。为了提高自编码器的鲁棒性,采用GAN解决自编码器易受噪声影响的问题。同时,在自编码器中引入存储增强结构,提高异常流量的重构误差。实验结果表明,该方法在工业物联网环境中具有较好的检测效果,但在实际应用中仍需手动设置异常检测阈值。
基于GAN的异常流量检测方法总结如
表5所示。由
表5可知,基于GAN的异常流量检测方法具有自动提取特征、生成异常样本以增加数据多样性和动态适应性等优势。然而,GAN模型在训练过程中存在训练不稳定和标签标记错误等问题,导致生成的异常样本无法准确反映实际网络中的异常行为。
2.5 基于GNN的异常流量检测方法
基于GNN的异常流量检测过程:首先,将网络流量数据转化为图结构,图中的节点和边表示网络实体(主机、路由器等)间的交互关系。在图构建阶段,根据网络实体之间的交互关系构建节点与边的关系。然后,将构建的图结构和节点特征输入GNN,通过信息传递和特征聚合更新节点的特征表示,并结合上下文信息进行特征融合,实现异常流量检测。基于GNN的异常流量检测框架如
图3所示。
在基于深度学习的异常流量检测方法中,获取大规模高质量流量数据是一项耗时且繁重的任务。为解决这一问题,Gao等
[42]提出一种基于GNN的异常流量检测方法,用于检测物联网环境中的安全漏洞。该方法将流量特征及其值作为节点,构建属性图,并使用改进的GNN聚合图中不同类型的节点和边,以分析网络流量特征与拓扑结构的内在关系。该方法在较少流量数据的情况下,实现较好的分类效果。然而,随着物联网节点数量的增加,图结构的规模和复杂性也随之增加,从而导致计算资源和时间的开销增加。
现有的攻击通常结合加密技术和分布式攻击手段,增加了攻击的复杂性。为实现对复杂攻击的有效检测,需要全面描述恶意流量的交互模式和交互模式与攻击之间的关系。针对这一问题,Ren等
[43]提出一种基于流量交互属性图的异常流量检测方法。该方法通过构造属性图分析网络流量的交互模式,并采用图卷积神经网络(Graph Convolutional Network, GCN)和GRU分别提取属性图的空间和时间特征,从而实现对正常流量和加密恶意流量的分类。但对于数据较少的加密恶意流量,该方法的检测性能还需进一步提升。与Ren等
[43]方法相比,Hong等
[44]采用一种多视角的加密流量特征提取方法。该方法通过多层GNN生成加密流量的特征向量,进一步分析流量样本之间的相似性。然后,将特征向量输入多层感知机进行分类。尽管该方法在检测效果上优于GCN,但GNN对噪声数据和扰动较为敏感,影响了其在复杂网络环境中的鲁棒性。
基于GNN的异常流量检测方法通常依赖大量流量数据,导致检测时间较长。为提升检测效率,Hu等
[45]提出Graph2vec和RF结合的网络入侵检测方法。该方法通过每个双向网络流的初始交互数据包构建流图,并采用Graph2vec对流图进行向量化。然后,利用RF分类器对图向量进行分类。该方法在减少样本需求的同时大幅缩短了检测时间。在此基础上,Yang等
[46]提出一种超图循环神经网络(Hypergraph Recurrent Neural Network, HRNN)的异常流量检测方法。该方法将网络流量数据表示为超图结构,通过K近邻算法(K-Nearest Neighbor, KNN)生成超边,学习流量实体间的高阶关联关系,并结合超图卷积和RNN提取空间和时间特征。最后,输出全局嵌入表示以实现异常流量检测。与基于GNN的异常流量检测方法相比,HRNN能够更好地表示实体之间的复杂关系,有助于提取网络流量中隐含的高阶特征。
基于GNN的异常流量检测方法总结如
表6所示。由
表6可知,基于GNN的异常流量检测方法能够有效利用网络拓扑结构中的节点(主机、服务器等)和边(连接状态、数据通信等)之间的关系,通过提取节点中的局部和全局特征,进一步判断节点是否存在异常行为。然而,在处理复杂或密集连接的图结构时,GNN面临较大的计算负担。此外,GNN的检测效果依赖于图结构的质量和完整性,在网络流量数据较少或图信息缺失的情况下,其检测效果将会显著下降。
2.6 基于NLP的异常流量检测方法
基于NLP的异常流量检测过程:首先,将网络流量数据视为文本序列,其中每个流量数据表示为文本序列中的一个词。然后,使用Transformer等模型捕捉不同文本序列之间的关联信息。Transformer模型的注意力机制能够自适应地关注序列中的位置特征,动态调整不同位置特征的重要性,从而能够有效提取网络流量数据的时序和结构化信息。最后,将提取的特征向量输入分类器进行分类。基于Transformer的异常流量检测框架如
图4所示。与其他深度学习检测方法相比,基于NLP的异常流量检测方法通过注意力机制动态选择和组合特征,能够更好地全面分析流量数据中的语义信息和上下文关系,解决了基于CNN、BiLSTM和GNN的异常流量方法在提取流量数据长期依赖和复杂语义特征时的局限。
为解决网络应用协议不断复杂化、新型协议时特征提取效果较差的问题,Li等
[47]提出字节段神经网络(Byte Segment Neural Network, BSNN),该网络针对数据报文不同部分在流量分类中具有不同的重要性,将其解析为多个字节段,并采用RNN对其进行特征编码,再使用注意力机制对编码后的字节段进行处理,从而提取流量数据的关键特征信息。该方法有效利用数据报文的结构特性,能够无须先验知识处理面向连接和无连接的协议,并支持多协议的分类任务。然而,BSNN在处理高维数据时计算复杂度较高。针对该问题,Xiao等
[48]提出一种扩展字节段神经网络(Extended Byte Segment Neural Network,EBSNN)的异常流量检测方法,通过优化字节段划分策略降低计算复杂度并提高特征提取效率。该方法将数据包划分为头部字段和有效载荷字段,然后采用RNN编码器分别提取头部字段和有效载荷字段的特征信息,最后通过Softmax函数进行分类。实验结果表明,EBSNN在处理复杂应用程序的检测效果较好,但在边缘设备或资源受限环境中的可扩展性和检测效率仍需进一步提升。
由于加密协议对部分字段的隐藏和随机化处理,导致信息不完整、特征粒度单一,进而无法充分提取加密流量交互行为的语义信息。为解决上述问题,谷勇浩等
[49]提出一种基于多粒度表征学习的加密恶意流量检测方法。该方法综合字段级和包级两个粒度的信息,对加密会话进行字段级和包级处理,加密会话首先通过字段级提取全局语义信息,再通过包级分析数据包间的时序关系。通过对字段级和包级的综合分析,该方法能够有效地提取加密流量的特征信息,从而提高恶意流量的检测精度。但其在应对不同加密协议时的泛化性需进一步验证。Chen等
[50]提出一种基于双向时序卷积网络(Bidirectional Temporal Convolutional Network, BiTCN)的异常流量检测方法。该方法在BiTCN中引入ELU(Exponential Linear Unit)激活函数,深入提取网络流量数据的时序特征,并利用扩展卷积(Dilated Convolution)和残差连接(Residual Connections)扩大检测模型的感受野,使其能够捕捉更广泛的上下文信息。通过双向时序特征分析,BiTCN能够有效提取流量数据的时序特征,从而提高异常流量检测的准确性。
基于NLP的异常流量检测方法总结如
表7所示。由
表7可知,基于NLP的异常流量检测方法通过解析网络日志中的文本数据,充分提取流量数据中的上下文信息。该类方法能够通过持续学习更新的网络日志数据,适应动态变化的网络环境,提高检测模型的准确性和鲁棒性。然而,基于NLP的检测性能依赖于输入数据的质量。如果网络日志数据不完整或存在错误,其检测效果将会明显下降。
以上6类基于深度学习的异常流量检测方法优缺点如
表8所示。此外,深度学习方法能够有效处理文本、图像和序列数据,拓宽了异常流量检测的应用范围。
3 挑战与未来研究方向
3.1 挑战
随着流量数据的迅速增长和攻击手段的复杂化,基于深度学习的异常流量检测仍面临以下三个挑战:
1) 数据量的迅速增加:网络流量数据呈指数级增长,基于深度学习的异常流量检测方法在处理大规模数据时常面临性能瓶颈问题。因此,需要进一步设计轻量级的网络结构(如MobileNet、SqueezeNet等)或结合分布式计算框架(如MapReduce、Spark),提高检测模型的数据处理能力。
2) 实时性和低延迟需求:网络异常流量检测通常需要在实时环境中进行,这要求基于深度学习的异常流量检测方法能够在毫秒级内做出响应,以防止潜在攻击的扩散。因此,需要进一步通过模型优化、参数剪枝、蒸馏技术和边缘计算等方法,提高深度学习模型的实时性检测能力,以更好地适应高吞吐量和低延迟的网络环境。
3) 攻击手段的复杂化:虽然基于深度学习的检测方法在特征提取方面效果较好,但攻击者逐渐采用对抗生成网络和对抗样本等方法规避检测。因此,基于深度学习的异常流量检测方法需要具备更强的鲁棒性,并结合对抗训练和多模态学习等深度学习方法,以更好地检测对抗性攻击。
3.2 未来研究方向
在深度学习技术不断进步和网络攻击手段持续演变的背景下,基于深度学习的异常流量检测已经成为网络安全领域的研究热点。在未来研究工作中,应更多地关注以下四个方面:
1) 轻量化深度学习模型和边缘计算融合:为应对大规模网络流量数据和实时检测的双重挑战,未来需要进一步研究如何将轻量级深度学习模型(如TinyML、MobileNet等)和边缘计算架构结合
[51]。在边缘计算环境下,将部分数据处理和模型推理任务分布到靠近数据源的边缘设备上,减少对中心服务器的依赖,提高异常流量检测实时性和可扩展性。
2) 对抗性攻击的防御与鲁棒性增强:随着对抗性攻击的频繁发生,需要进一步增强基于深度学习的异常流量检测方法的鲁棒性。首先,通过引入对抗训练策略,在模型训练过程中加入对抗样本,使模型能够模拟各种对抗性样本的攻击场景,增强深度学习检测方法对隐蔽攻击的检测能力。然后,结合多模态学习方法,综合分析不同类型的流量数据源,通过提取流量报文的多维信息,如数据报头信息、负载内容、时间序列特征等,构建更加全面的特征表示,从而提高检测模型对未知攻击的检测能力。
3) 加强隐私保护:随着网络流量数据中个人信息逐渐增加,基于深度学习的异常流量检测需要进一步研究如何将隐私保护机制引入检测系统,以确保异常流量检测系统能够有效识别潜在的安全威胁,同时防止攻击者通过逆向工程或模型推理获取用户敏感信息,从而最大程度地保护用户隐私。
4) 利用大语言模型辅助检测:近年来,大语言模型在自然语言处理领域取得了显著进展,其在语义分析和特征提取方面的高效性为网络异常流量检测提供了新的方向。网络流量数据不仅包含传统的传输协议,同时包含文本内容、HTTP请求和API调用等语义信息。未来研究可以考虑将大语言模型应用于网络流量的语义特征提取与分析
[52],通过深入分析流量数据的语义结构,识别偏离正常操作的行为或潜在的恶意调用,进一步提高对未知攻击的检测能力。
4 结 语
物联网、5G等新技术的迅速发展导致网络拓扑结构愈加复杂。同时,网络攻击手段逐步从传统的病毒和恶意软件演变为更加隐蔽和智能化的攻击形式。因此,精准高效的异常流量检测成为维护网络安全的重要任务。本文对网络异常流量的基本概念和检测流程进行了系统梳理,并详细分析了基于深度学习的异常流量检测方法的研究现状,探讨不同深度学习方法在异常流量检测精度、泛化能力和实时性方面的优势与不足。最后,针对当前基于深度学习的异常流量检测领域面临的主要挑战,提出未来研究方向,为后续研究提供参考。
国家自然科学基金(62201576)
国家自然科学基金(U1833107)
中央高校基本科研业务费资助(3122022050)
江苏省基础研究计划自然科学基金青年基金(BK20230558)
中国民航大学信息安全测评中心开放基金(ISECCA-202202)