[发明专利]一种基于免疫的动态实时网络异常检测方法有效
申请号: | 201210088917.2 | 申请日: | 2012-03-29 |
公开(公告)号: | CN102638466A | 公开(公告)日: | 2012-08-15 |
发明(设计)人: | 彭凌西;谢冬青;刘浩怀;熊伟 | 申请(专利权)人: | 广州大学 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/26 |
代理公司: | 广州市天河庐阳专利事务所 44244 | 代理人: | 胡济元 |
地址: | 510006 广东*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 基于 免疫 动态 实时 网络 异常 检测 方法 | ||
1.一种基于人工免疫原理的动态实时网络异常检测方法,其特征是通过检测模式进行动态描述,即通过记忆细胞的动态产生及消亡、动态学习、动态自组织,结合抗体细胞动态克隆和淘汰机制,实现检测模式随真实网络环境同步演化,进一步通过免疫种痘及疫苗分发,以进行协同处理,从而提高网络异常检测的准确性和及时性,具体地,本方法由待检抗原数据提呈汇总、记忆细胞动态演化、抗体细胞动态克隆与淘汰及网络异常检测四个步骤组成,其中记忆细胞动态演化包括以下八个子步骤:
(1)初始化记忆细胞集合的步骤,即初始时刻的抗体细胞集可为空,也可已收集或随机产生的表征网络异常的数据组成;
(2)记忆细胞与待检抗原匹配的步骤:读入待检抗原,依次计算每个记忆细胞与待检抗原匹配函数值,如果匹配函数值小于给定正常数,则记忆细胞匹配数增加1,年龄置0;
(3)记忆细胞与待检抗原不匹配的步骤:记忆细胞集合中的记忆细胞如果不与待检抗原匹配,则记忆细胞年龄增加1;
(4)待检抗原加入记忆细胞集的步骤:如果记忆细胞集中没有记忆细胞与待检抗原匹配,且协同刺激指示异常,则将待检抗原加入记忆细胞集;
(5)抗体细胞加入记忆细胞集的步骤:如果某抗体细胞或待检抗原之间的匹配函数值小于任一记忆细胞与待检抗原的匹配函数值,且协同刺激指示为异常,则将该抗体细胞加入记忆细胞集合;
(6)免疫种痘与疫苗分发的步骤:如果某记忆细胞的匹配数大于给定的某个正整数γ,则将该记忆细胞作为疫苗分发到其他机器,另外将其它机器分发过来的疫苗加入到记忆细胞集合中;
(7)记忆细胞死亡的步骤:如果某记忆细胞的生命周期大于正整数β,则死亡,即从记忆细胞集中删除该记忆细胞;
(8)记忆细胞合并的步骤:即如果记忆细胞集中存在记忆细胞两两相匹配,则将其中与待检抗原匹配函数值较大的记忆细胞从记忆细胞集合中删除。
2.据权利要求1所述的一种基于人工免疫原理的动态实时网络异常检测方法,其特征是待检抗原数据提呈汇总的步骤包括:
(1)收集网络流量特征数据,构成待检抗原的步骤,以旁路侦听方式获取单位时间中TCP协议输入数据包在总流量中所占的比重、ARP协议输入数据包在总流量中所占的比重、输出流量在总流量中所占的比重、网络传输速率、实时连接会话数目、单位时间TCP-SYN的报文数量,这些描述网络事务的特征数据,构成待检抗原特征向量的特征值;
(2)将待检抗原特征值标准化的步骤:将待检抗原特征向量各特征值标准化为0和1之间的实数。
3.据权利要求1所述的一种基于人工免疫原理的动态实时网络异常检测方法,其特征是抗体细胞动态克隆与淘汰的步骤包括:
(1)初始化抗体细胞集合的步骤:即初始时刻的抗体细胞集可为空,也可已收集或随机产生的表征网络异常的数据组成;
(2)记忆细胞匹配待检抗原时进行克隆和变异的步骤:即记忆细胞与待检抗原匹配时,对记忆细胞进行复制形成新的抗体细胞,并对其特征值进行变异,其变异概率按记忆细胞与待检抗原之间的匹配函数值,变异抗体细胞年龄置0,并将其加入到抗体细胞集合中;
(3)抗体细胞匹配待检抗原时进行克隆和变异的步骤,即抗体细胞与待检抗原匹配时,对抗体细胞进行复制形成新的抗体细胞,并对其特征值进行变异,其变异概率按抗体细胞与待检抗原之间的匹配函数值,抗体细胞年龄置0,并将其加入到抗体细胞集合中;
(4)抗体细胞与待检抗原不匹配的步骤,即如果抗体细胞与待检抗原不匹配,则将抗体细胞年龄增加1;
(5)抗体细胞死亡淘汰的步骤,即如果某抗体细胞的生命周期大于给定的正整数α则死亡,即将该抗体细胞从抗体细胞集中删除;
(6)通过混沌方式随机生成抗体细胞的步骤,即通过Kent混沌映射随机产生新的抗体细胞特征值,并设置其年龄置0,构成新的抗体细胞,生成抗体细胞的数量为正整数,并将其加入到抗体细胞集合中。
4.据权利要求1所述的一种基于人工免疫原理的动态实时网络异常检测方法,其特征是网络异常检测的步骤包括:
(1)读入待检抗原的步骤,即读入一个待检测的抗原;
(2)计算待检抗原与记忆细胞匹配函数值的步骤:即计算待检抗原与所有记忆细胞之间的匹配函数值;
(3)判断待检抗原类别的步骤,即根据计算出的匹配函数值,判断待检抗原是否与任一记忆细胞匹配,匹配则类别为异常,如果均不匹配则根据协同刺激判断待检抗原类别,协同刺激指示为异常则待检抗原类别为异常,否则为正常。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于广州大学,未经广州大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210088917.2/1.html,转载请声明来源钻瓜专利网。
- 上一篇:具有磁吹灭弧装置的辅助开关
- 下一篇:齿轮噪声实验台