基于DNS日志分析的用户在线检测算法与应用.ppt
《基于DNS日志分析的用户在线检测算法与应用.ppt》由会员分享,可在线阅读,更多相关《基于DNS日志分析的用户在线检测算法与应用.ppt(15页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、基于基于DNS日志分析的用户日志分析的用户在线检测算法与应用在线检测算法与应用清华大学 常得量目录目录问题背景现有方法概述基于DNS方法的特点算法描述算法验证讨论与应用总结和未来工作参考文献问题背景问题背景不同的研究1-4从不同的角度测量用户在线的行为特征。这些研究都涉及了一个问题:如何判断设备或用户到达、离开网络的时间,如何识别用户或设备的在线状态。了解设备的在线状态,了解用户的网络特征,被广泛使用在网络管理、网络建模、模拟上。对于网络管理者、研究者和开发者来说都有十分重要的意义。在大规模网络中,如何通用地测量大量网络设备的基本信息?现有方法现有方法 基于认证系统基于认证系统基于认证系统基于
2、认证系统:使用用户认证方法来确定用户在线规:使用用户认证方法来确定用户在线规模。只有在要求认证的环境下才有效,适用范围不广。模。只有在要求认证的环境下才有效,适用范围不广。同时会有隐私问题。同时会有隐私问题。基于基于基于基于DHCPDHCP:使用:使用DHCPDHCP租约系统当作设备在线系统。租约系统当作设备在线系统。不适用于静态不适用于静态IPIP,无法准确判断设备离线时间,同时,无法准确判断设备离线时间,同时有有IPv6IPv6迁移问题。迁移问题。基于各类数据采集基于各类数据采集基于各类数据采集基于各类数据采集:必须拥有网关处的管理权限。这:必须拥有网关处的管理权限。这对于一些网络研究者比
3、较困难。对于一些网络研究者比较困难。其他方法其他方法其他方法其他方法:网络游戏服务器端数据采集:网络游戏服务器端数据采集44、基于基站、基于基站数据的方法数据的方法55等等。限制太多,不能为日常的网络研等等。限制太多,不能为日常的网络研究和管理提供太多帮助。究和管理提供太多帮助。Why DNS log analysis?通用性通用性通用性通用性:DNSDNS是网络的基础设施,被几乎所有网络服是网络的基础设施,被几乎所有网络服务所应用。同时,使用务所应用。同时,使用DNSDNS的方法也没有的方法也没有IPv6IPv6迁移问迁移问题。题。方便部署方便部署方便部署方便部署:基于:基于DNSDNS日志
4、分析,不需要更改现有网络日志分析,不需要更改现有网络或增设大量的测量节点。方便增量部署。或增设大量的测量节点。方便增量部署。约束更小约束更小约束更小约束更小:基于:基于DNSDNS的方法不需要拥有网关的管理权的方法不需要拥有网关的管理权限。只需要设备使用提供的限。只需要设备使用提供的DNSDNS服务即可。服务即可。适用于大规模网络适用于大规模网络适用于大规模网络适用于大规模网络:DNSDNS日志数据量小,处理起来方日志数据量小,处理起来方便快捷。便快捷。在线检测算法描述在线检测算法描述基于时间间隔的模型当相邻的DNS请求时间间隔小于T时,则视作从同一个设备发出,之前设备仍然在线。反之,如果相邻
5、请求间隔大于T,则视作设备下线。算法的验证算法的验证(1)依据DHCP日志记载的设备“切换”信息作为真实值,来检测用户上下线的时间判断是否准确。使用精确率(precision rate)、召回率(recall rate)和F1-score来评价效果。在阈值T较小时,召回率保持在一个很高的水准,而精确率上升很快。这是因为在DNS分割策略激进的情况下,DHCP的判定结果被很好的概括了,但是却出现了大量的误分段现象。DNS用户在线检测算法效果PR曲线算法的验证算法的验证(2)随着T变大,精确率一直在升高。而召回率出现了缓慢的下降,意味着时间阈值T可能开始接近并超过IP释放的时间。在判断阈值T=40分
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 DNS 日志 分析 用户 在线 检测 算法 应用
限制150内