Метод побудови відмовостійкої програмно-визначеної мережі з динамічним розпізнаванням трафіку
Вантажиться...
Дата
2026
Автори
Науковий керівник
Назва журналу
Номер ISSN
Назва тому
Видавець
КПІ ім. Ігоря Сікорського
Анотація
Обозний Д.М. Метод побудови відмовостійкої програмно-визначеної мережі з динамічним розпізнаванням трафіку. – Кваліфікаційна праця на правах рукопису. Дисертація на здобуття наукового ступеня доктора філософії з галузі знань 12 Інформаційні технології за спеціальністю 123 Комп’ютерна інженерія. Національний технічний університет України «Київський політехнічний інститут імені Ігоря Сікорського», Київ, 2026.
Дисертаційна робота присвячена розв'язанню науково-практичної задачі побудови відмовостійкої програмно-визначеної мережі з інтегрованими механізмами динамічного розпізнавання трафіку. У дослідженні обґрунтовано комплексний підхід до використання технології глибинного аналізу пакетів в інфраструктурі програмно-визначених мереж. Головною метою є розробка інноваційного методу підвищення відмовостійкості та якості обслуговування з урахуванням пріоритетності трафіку шляхом його адаптивного розподілення між існуючими каналами зв’язку. Актуальність дослідження обумовлена стрімким зростанням обсягів переданого трафіку, зокрема сервісів реального часу, таких як голосовий зв'язок поверх протоколу IP, відеоконференції та потокове мовлення. Ці сервіси є вкрай чутливими до параметрів якості мережі та вимагають мінімальних затримок, відсутності джиттеру та збереження цілісності пакетів. Одночасно з цим масовий перехід прикладних протоколів на використання наскрізного шифрування критично ускладнює ідентифікацію трафіку традиційними методами, що історично спиралися на аналіз відкритих заголовків пакетів або фіксованих транспортних портів. Це унеможливлює забезпечення гарантованої якості обслуговування під час раптових перевантажень каналів зв'язку або їхньої нестабільності, що є особливо характерним для бездротових сегментів. Традиційні механізми управління чергами, що функціонують за принципом послідовного обслуговування, не враховують концептуальних відмінностей між потоками і не здатні забезпечити пріоритезацію критичних сервісів. За таких умов збільшення навантаження від одних типів трафіку неминуче призводить до деградації інших, збільшуючи час затримки та відсоток втрати пакетів. Базові алгоритми випадкового раннього відкидання пакетів також не розв'язують цю проблему повною мірою, оскільки без попередньої диференціації та класифікації даних відкидання відбувається хаотично, завдаючи шкоди пріоритетним потокам. Програмно-визначені мережі відкривають нові горизонти гнучкого централізованого управління завдяки фундаментальному відокремленню площини керування від площини даних. Проте централізований контролер легко стає вразливим місцем при спробі обробки великої кількості нових, некласифікованих потоків. Аналіз літературних джерел підтверджує, що розподілені атаки на відмову в обслуговуванні є найнебезпечнішим типом кібератак у таких мережах. Вони спрямовані на переповнення таблиць потоків комутаторів або швидке вичерпання обчислювальних ресурсів самого контролера шляхом генерування величезної кількості випадкових запитів. Тому виникає гостра потреба у розробці комплексного рішення з використанням передових технологій аналізу для фільтрації атак і підвищення відмовостійкості рівня управління. Для досягнення мети виконано детальний аналіз сучасних підходів до управління трафіком та методів виявлення аномалій в умовах тотального використання зашифрованих даних. У межах дослідження було розроблено теоретичну модель на базі математичного апарату теорії систем масового обслуговування з обмеженим розміром буфера. Це дозволило аналітично оцінювати ймовірнісні характеристики втрат пакетів, часові затримки та загальну ефективну пропускну здатність мережі залежно від коефіцієнта завантаженості системи, який визначається як відношення інтенсивності надходження пакетів до інтенсивності їх обслуговування. Обґрунтовано доцільність комбінованого підходу, що інтегрує технологію глибинного аналізу пакетів з просунутими механізмами керування черг на основі класів та алгоритмами зваженого ймовірнісного відкидання. Об’єктом дослідження виступає багатовимірний процес розпізнавання та класифікації шифрованого трафіку у програмно-визначених мережах, а предметом – відповідні алгоритмічні методи та програмно-апаратні засоби оркестрації потоків. Наукова новизна отриманих результатів визначається розробкою комплексу інноваційних методів оптимізації передачі даних. По-перше, вперше розроблено та науково обґрунтовано метод підвищення якості обробки мережевого трафіку з використанням синергії технології глибинного аналізу пакетів, керування чергами на основі класів та зваженого ймовірнісного раннього відкидання. На відміну від існуючих методів маршрутизації, цей підхід використовує спеціально сформовану динамічну матрицю пріоритетів, що дозволяє системі на льоту визначати пріоритетність кожного окремого потоку на основі результатів глибинного аналізу пакетів та його поведінкових характеристик. Застосування класово-орієнтованого обслуговування забезпечує гарантоване надання необхідного обсягу мережевих ресурсів для пріоритетних видів трафіку, надійно захищаючи їх від явища повного блокування або «голодування», яке є характерним недоліком алгоритмів суворої пріоритезації. Для запобігання переповненню апаратних буферів комутаторів метод використовує превентивне ймовірнісне відкидання пакетів з низьким пріоритетом ще до моменту вичерпання фізичних ресурсів пристрою, спираючись на динамічний розрахунок середнього заповнення черги порівняно з мінімальним та максимальним порогами. Це забезпечує стабільне функціонування мережі та мінімізацію затримок навіть в умовах понаднормової завантаженості каналів зв’язку. По-друге, вперше розроблено метод розподіленої комбінованої класифікації шифрованого мережевого трафіку, спеціально адаптований для архітектури програмно-визначених мереж. Оскільки сучасний аналіз обфусцированого трафіку, що базується на вивченні розміру пакетів, частоти надсилання та інтервалів між ними, є вкрай ресурсоємним, його централізоване виконання виключно на головному контролері є неефективним. Розроблений метод докорінно змінює цю парадигму за рахунок перенесення частини обчислювального навантаження з площини керування безпосередньо на площині даних та виділені зовнішні сенсори. Попередня базова класифікація здійснюється на комутаторах із використанням локальних кешів. Для нерозпізнаних потоків система формує зменшену вибірку з перших пакетів сесії, яка прозоро надсилається до виділеного апаратнопрограмного комплексу для проведення поглибленого статистичного та евристичного аналізу без прямого розшифрування вмісту. Отримані метадані повертаються контролеру, який синхронізує кеші комутаторів. Цей підхід дозволяє кардинально зменшити час класифікації невідомих потоків, зняти небезпечне навантаження з центрального контролера та значно підвищити загальну відмовостійкість системи. По-третє, набув подальшого суттєвого розвитку метод розпізнавання розподілених атак на відмову в обслуговуванні у програмно-визначених мережах. Існуючі системи протидії зазвичай спираються на примітивний аналіз порогових значень інтенсивності вхідного трафіку, що часто призводить до хибних спрацьовувань під час легітимних сплесків користувацької активності. Запропонований вдосконалений метод відрізняється застосуванням складного інтегрального показника. Цей показник поєднує дані про поточний рівень завантаженості фізичного каналу з використанням ковзних статистичних порогів та механізмів гістерезису, точний клас трафіку від модуля глибинного аналізу, а також математичний показник самоподібності часових рядів – показник Херста. Теоретичне обґрунтування базується на доведеному факті, що легітимний мережевий трафік має яскраво виражену стохастичну, фрактальну природу. Натомість під час генерації штучного надлишкового трафіку ботнетами структура інформаційного потоку стає більш детермінованою, що призводить до різкого та математично фіксованого зростання показника самоподібності. Порівнюючи поточні характеристики визначеного класу трафіку з його ретроспективними еталонними профілями за допомогою показнику Херста, система з максимальною точністю розпізнає початок атаки та надійно ізолювати загрозу. Практичне значення отриманих результатів дисертаційної роботи полягає у створенні повністю працездатного програмно-апаратного комплексу, готового до впровадження в сучасні високо навантажені інфраструктури корпоративних мереж. В рамках практичної реалізації дослідження було розроблено спеціалізоване програмне забезпечення для контролеру програмно-визначеної мережі відкритої архітектури. Зокрема, було створено мережевий застосунок, який повною мірою реалізує логіку оркестрації та балансування шифрованого трафіку згідно із запропонованими алгоритмами. Розподілена архітектура з використанням зовнішніх сенсорів дозволяє суттєво оптимізувати капітальні витрати на розбудову мережі, усуваючи необхідність постійного резервування надлишкових обчислювальних потужностей. Також передбачено резервні механізми маршрутизації на випадок відмови сенсорів аналізу, що гарантує безперервність та надійність роботи мережі. Аналіз експериментальних результатів, отриманих під час тестування розробленого програмно-апаратного середовища, повністю підтверджує високу ефективність теоретичних моделей. Експерименти проводилися з імітацією реальних умов високо навантаженої мережі, де одночасно передавалися різні класи трафіку. Завдяки використанню розробленого методу керування чергами на основі класів та матриці пріоритетів, ключові показники часу обробки пріоритетного трафіку суттєво покращилися. Було зафіксовано, що середній час затримки для чутливих сервісів зменшився на 15–20 відсотків порівняно з базовими механізмами послідовного обслуговування. Розмір середньої черги значно скоротився для пріоритетних видів трафіку, що автоматично призвело до стабілізації показників джиттеру. Загальна ймовірність неконтрольованого відкидання пакетів зменшилася на 25 відсотків. Швидкість реакції системи захисту на аномалії також продемонструвала видатні результати: час від початку інжектування шкідливого трафіку до повної ізоляції загрози склав усього 12 секунд. Також було практично доведено, що класифікація складного шифрованого трафіку за допомогою інтегрованого зовнішнього програмно-апаратного комплексу дозволяє ефективно зменшити обчислювальне навантаження безпосередньо на площину керування мережею. Використання виділених колекторів телеметрії для збору та агрегації метрик дозволило радикально розвантажити комутатори рівня передачі даних. Таким чином, експериментально підтверджено, що попри впровадження складного поведінкового аналізу, загальні характеристики пропускної здатності мережі залишаються абсолютно сталими і не зазнають деградації. Основні положення та результати дисертаційного дослідження пройшли апробацію на міжнародних науково-технічних конференціях, а також обговорювалися на наукових семінарах профільної кафедри. За результатами дослідження опубліковано наукові праці, які повною мірою відображають зміст дисертації, зокрема статті у фахових виданнях України, публікації у міжнародних журналах, індексованих світовими наукометричними базами, та тези доповідей. Дисертаційна робота оформлена відповідно до державних стандартів і складається зі вступу, чотирьох розділів, загальних висновків, списку використаних джерел та додатків.
Опис
Ключові слова
програмно-визначені мережі, глибинний аналіз пакетів, класифікація мережевого трафіку, зашифрований трафік, якість обслуговування, управління чергами, класово-орієнтоване обслуговування, зважене ймовірнісне відкидання, розподілені атаки на відмову в обслуговуванні, показник Херста, самоподібність трафіку, відмовостійкість мережі, балансування навантаження, системи масового обслуговування, software-defined networks, deep packet inspection, network traffic classification, encrypted traffic, quality of service, queue management, class-based queuing, weighted random early detection, distributed denial-of-service attacks, Hurst exponent, traffic self-similarity, network fault tolerance, load balancing, queuing systems
Бібліографічний опис
Обозний, Д. М. Метод побудови відмовостійкої програмно-визначеної мережі з динамічним розпізнаванням трафіку : дис. … д-ра філософії : 123 Комп’ютерна інженерія / Обозний Дмитро Миколайович. - Київ, 2026. - 143 с.