Метод побудови відмовостійкої програмно-визначеної мережі з динамічним розпізнаванням трафіку

dc.contributor.advisorКулаков, Юрій Олексійович
dc.contributor.authorОбозний, Дмитро Миколайович
dc.date.accessioned2026-07-07T14:16:07Z
dc.date.available2026-07-07T14:16:07Z
dc.date.issued2026
dc.description.abstractОбозний Д.М. Метод побудови відмовостійкої програмно-визначеної мережі з динамічним розпізнаванням трафіку. – Кваліфікаційна праця на правах рукопису. Дисертація на здобуття наукового ступеня доктора філософії з галузі знань 12 Інформаційні технології за спеціальністю 123 Комп’ютерна інженерія. Національний технічний університет України «Київський політехнічний інститут імені Ігоря Сікорського», Київ, 2026. Дисертаційна робота присвячена розв'язанню науково-практичної задачі побудови відмовостійкої програмно-визначеної мережі з інтегрованими механізмами динамічного розпізнавання трафіку. У дослідженні обґрунтовано комплексний підхід до використання технології глибинного аналізу пакетів в інфраструктурі програмно-визначених мереж. Головною метою є розробка інноваційного методу підвищення відмовостійкості та якості обслуговування з урахуванням пріоритетності трафіку шляхом його адаптивного розподілення між існуючими каналами зв’язку. Актуальність дослідження обумовлена стрімким зростанням обсягів переданого трафіку, зокрема сервісів реального часу, таких як голосовий зв'язок поверх протоколу IP, відеоконференції та потокове мовлення. Ці сервіси є вкрай чутливими до параметрів якості мережі та вимагають мінімальних затримок, відсутності джиттеру та збереження цілісності пакетів. Одночасно з цим масовий перехід прикладних протоколів на використання наскрізного шифрування критично ускладнює ідентифікацію трафіку традиційними методами, що історично спиралися на аналіз відкритих заголовків пакетів або фіксованих транспортних портів. Це унеможливлює забезпечення гарантованої якості обслуговування під час раптових перевантажень каналів зв'язку або їхньої нестабільності, що є особливо характерним для бездротових сегментів. Традиційні механізми управління чергами, що функціонують за принципом послідовного обслуговування, не враховують концептуальних відмінностей між потоками і не здатні забезпечити пріоритезацію критичних сервісів. За таких умов збільшення навантаження від одних типів трафіку неминуче призводить до деградації інших, збільшуючи час затримки та відсоток втрати пакетів. Базові алгоритми випадкового раннього відкидання пакетів також не розв'язують цю проблему повною мірою, оскільки без попередньої диференціації та класифікації даних відкидання відбувається хаотично, завдаючи шкоди пріоритетним потокам. Програмно-визначені мережі відкривають нові горизонти гнучкого централізованого управління завдяки фундаментальному відокремленню площини керування від площини даних. Проте централізований контролер легко стає вразливим місцем при спробі обробки великої кількості нових, некласифікованих потоків. Аналіз літературних джерел підтверджує, що розподілені атаки на відмову в обслуговуванні є найнебезпечнішим типом кібератак у таких мережах. Вони спрямовані на переповнення таблиць потоків комутаторів або швидке вичерпання обчислювальних ресурсів самого контролера шляхом генерування величезної кількості випадкових запитів. Тому виникає гостра потреба у розробці комплексного рішення з використанням передових технологій аналізу для фільтрації атак і підвищення відмовостійкості рівня управління. Для досягнення мети виконано детальний аналіз сучасних підходів до управління трафіком та методів виявлення аномалій в умовах тотального використання зашифрованих даних. У межах дослідження було розроблено теоретичну модель на базі математичного апарату теорії систем масового обслуговування з обмеженим розміром буфера. Це дозволило аналітично оцінювати ймовірнісні характеристики втрат пакетів, часові затримки та загальну ефективну пропускну здатність мережі залежно від коефіцієнта завантаженості системи, який визначається як відношення інтенсивності надходження пакетів до інтенсивності їх обслуговування. Обґрунтовано доцільність комбінованого підходу, що інтегрує технологію глибинного аналізу пакетів з просунутими механізмами керування черг на основі класів та алгоритмами зваженого ймовірнісного відкидання. Об’єктом дослідження виступає багатовимірний процес розпізнавання та класифікації шифрованого трафіку у програмно-визначених мережах, а предметом – відповідні алгоритмічні методи та програмно-апаратні засоби оркестрації потоків. Наукова новизна отриманих результатів визначається розробкою комплексу інноваційних методів оптимізації передачі даних. По-перше, вперше розроблено та науково обґрунтовано метод підвищення якості обробки мережевого трафіку з використанням синергії технології глибинного аналізу пакетів, керування чергами на основі класів та зваженого ймовірнісного раннього відкидання. На відміну від існуючих методів маршрутизації, цей підхід використовує спеціально сформовану динамічну матрицю пріоритетів, що дозволяє системі на льоту визначати пріоритетність кожного окремого потоку на основі результатів глибинного аналізу пакетів та його поведінкових характеристик. Застосування класово-орієнтованого обслуговування забезпечує гарантоване надання необхідного обсягу мережевих ресурсів для пріоритетних видів трафіку, надійно захищаючи їх від явища повного блокування або «голодування», яке є характерним недоліком алгоритмів суворої пріоритезації. Для запобігання переповненню апаратних буферів комутаторів метод використовує превентивне ймовірнісне відкидання пакетів з низьким пріоритетом ще до моменту вичерпання фізичних ресурсів пристрою, спираючись на динамічний розрахунок середнього заповнення черги порівняно з мінімальним та максимальним порогами. Це забезпечує стабільне функціонування мережі та мінімізацію затримок навіть в умовах понаднормової завантаженості каналів зв’язку. По-друге, вперше розроблено метод розподіленої комбінованої класифікації шифрованого мережевого трафіку, спеціально адаптований для архітектури програмно-визначених мереж. Оскільки сучасний аналіз обфусцированого трафіку, що базується на вивченні розміру пакетів, частоти надсилання та інтервалів між ними, є вкрай ресурсоємним, його централізоване виконання виключно на головному контролері є неефективним. Розроблений метод докорінно змінює цю парадигму за рахунок перенесення частини обчислювального навантаження з площини керування безпосередньо на площині даних та виділені зовнішні сенсори. Попередня базова класифікація здійснюється на комутаторах із використанням локальних кешів. Для нерозпізнаних потоків система формує зменшену вибірку з перших пакетів сесії, яка прозоро надсилається до виділеного апаратнопрограмного комплексу для проведення поглибленого статистичного та евристичного аналізу без прямого розшифрування вмісту. Отримані метадані повертаються контролеру, який синхронізує кеші комутаторів. Цей підхід дозволяє кардинально зменшити час класифікації невідомих потоків, зняти небезпечне навантаження з центрального контролера та значно підвищити загальну відмовостійкість системи. По-третє, набув подальшого суттєвого розвитку метод розпізнавання розподілених атак на відмову в обслуговуванні у програмно-визначених мережах. Існуючі системи протидії зазвичай спираються на примітивний аналіз порогових значень інтенсивності вхідного трафіку, що часто призводить до хибних спрацьовувань під час легітимних сплесків користувацької активності. Запропонований вдосконалений метод відрізняється застосуванням складного інтегрального показника. Цей показник поєднує дані про поточний рівень завантаженості фізичного каналу з використанням ковзних статистичних порогів та механізмів гістерезису, точний клас трафіку від модуля глибинного аналізу, а також математичний показник самоподібності часових рядів – показник Херста. Теоретичне обґрунтування базується на доведеному факті, що легітимний мережевий трафік має яскраво виражену стохастичну, фрактальну природу. Натомість під час генерації штучного надлишкового трафіку ботнетами структура інформаційного потоку стає більш детермінованою, що призводить до різкого та математично фіксованого зростання показника самоподібності. Порівнюючи поточні характеристики визначеного класу трафіку з його ретроспективними еталонними профілями за допомогою показнику Херста, система з максимальною точністю розпізнає початок атаки та надійно ізолювати загрозу. Практичне значення отриманих результатів дисертаційної роботи полягає у створенні повністю працездатного програмно-апаратного комплексу, готового до впровадження в сучасні високо навантажені інфраструктури корпоративних мереж. В рамках практичної реалізації дослідження було розроблено спеціалізоване програмне забезпечення для контролеру програмно-визначеної мережі відкритої архітектури. Зокрема, було створено мережевий застосунок, який повною мірою реалізує логіку оркестрації та балансування шифрованого трафіку згідно із запропонованими алгоритмами. Розподілена архітектура з використанням зовнішніх сенсорів дозволяє суттєво оптимізувати капітальні витрати на розбудову мережі, усуваючи необхідність постійного резервування надлишкових обчислювальних потужностей. Також передбачено резервні механізми маршрутизації на випадок відмови сенсорів аналізу, що гарантує безперервність та надійність роботи мережі. Аналіз експериментальних результатів, отриманих під час тестування розробленого програмно-апаратного середовища, повністю підтверджує високу ефективність теоретичних моделей. Експерименти проводилися з імітацією реальних умов високо навантаженої мережі, де одночасно передавалися різні класи трафіку. Завдяки використанню розробленого методу керування чергами на основі класів та матриці пріоритетів, ключові показники часу обробки пріоритетного трафіку суттєво покращилися. Було зафіксовано, що середній час затримки для чутливих сервісів зменшився на 15–20 відсотків порівняно з базовими механізмами послідовного обслуговування. Розмір середньої черги значно скоротився для пріоритетних видів трафіку, що автоматично призвело до стабілізації показників джиттеру. Загальна ймовірність неконтрольованого відкидання пакетів зменшилася на 25 відсотків. Швидкість реакції системи захисту на аномалії також продемонструвала видатні результати: час від початку інжектування шкідливого трафіку до повної ізоляції загрози склав усього 12 секунд. Також було практично доведено, що класифікація складного шифрованого трафіку за допомогою інтегрованого зовнішнього програмно-апаратного комплексу дозволяє ефективно зменшити обчислювальне навантаження безпосередньо на площину керування мережею. Використання виділених колекторів телеметрії для збору та агрегації метрик дозволило радикально розвантажити комутатори рівня передачі даних. Таким чином, експериментально підтверджено, що попри впровадження складного поведінкового аналізу, загальні характеристики пропускної здатності мережі залишаються абсолютно сталими і не зазнають деградації. Основні положення та результати дисертаційного дослідження пройшли апробацію на міжнародних науково-технічних конференціях, а також обговорювалися на наукових семінарах профільної кафедри. За результатами дослідження опубліковано наукові праці, які повною мірою відображають зміст дисертації, зокрема статті у фахових виданнях України, публікації у міжнародних журналах, індексованих світовими наукометричними базами, та тези доповідей. Дисертаційна робота оформлена відповідно до державних стандартів і складається зі вступу, чотирьох розділів, загальних висновків, списку використаних джерел та додатків.
dc.description.abstractotherOboznyi D.M. Method for building a fault-tolerant software-defined network with the possibility of dynamic traffic recognition. – Qualifying scientific work, the manuscript. Ph.D. thesis in the field of knowledge 12 Information technologies in a specialty 123 Computer engineering. – National Technical University of Ukraine “Igor Sikorsky Kyiv Polytechnic Institute”, Kyiv, 2026. The thesis is devoted to solving the scientific and practical problem of building a fault-tolerant software-defined network with integrated mechanisms for dynamic traffic recognition. The study substantiates a comprehensive approach to using deep packet inspection technology in the infrastructure of software-defined networks. The main goal is to develop an innovative method for increasing fault tolerance and quality of service, taking into account traffic priority, through its adaptive distribution among existing communication channels. The relevance of the research is driven by the rapid exponential growth of transmitted traffic volumes, particularly real-time services such as Voice over IP, video conferencing, and high-definition streaming. These services are extremely sensitive to network quality parameters and require minimal delays, the absence of jitter, and the preservation of packet integrity. Simultaneously, the massive transition of application protocols to end-to-end encryption critically complicates traffic identification using traditional methods that historically relied on the analysis of open packet headers or fixed transport ports. This makes it impossible to ensure guaranteed quality of service during sudden communication channel overloads or instability, which is especially characteristic of wireless network segments. Traditional queue management mechanisms operating on a sequential service principle do not account for conceptual differences between flows and cannot prioritize critical services. Under such conditions, an increase in load from some traffic types inevitably leads to the degradation of others, increasing delay times and packet loss percentages. Basic random early packet dropping algorithms also fail to solve this problem fully, as dropping occurs chaotically without prior data differentiation, causing harm to priority flows. Software-defined networks open new horizons for flexible centralized management due to the fundamental separation of the control plane from the data transmission plane. However, a centralized controller easily becomes a vulnerable bottleneck when attempting to process a large number of new, unclassified flows. Literature analysis confirms that distributed denial-of-service attacks are the most dangerous type of cyberattack in such networks. They aim to overflow switch flow tables or rapidly exhaust the controller's computational resources by generating a massive amount of random requests. Therefore, there is an acute need to develop a comprehensive solution using advanced analysis technologies to filter attacks and increase the fault tolerance of the management layer. To achieve the goal, a detailed analysis of modern approaches to traffic management and anomaly detection methods in conditions of total encrypted data usage was performed. Within the research, a theoretical model based on the mathematical apparatus of queuing theory with a limited buffer size was developed. This allowed for the analytical evaluation of probabilistic characteristics of packet losses, time delays, and overall effective network throughput depending on the system load coefficient, which is defined as the ratio of packet arrival intensity to their service intensity. The feasibility of a combined approach integrating deep packet inspection technology with advanced mechanisms of class-oriented queue management and weighted probabilistic dropping was substantiated. The object of the research is the multidimensional process of recognizing and classifying encrypted traffic in software-defined networks, and the subject encompasses the corresponding algorithmic methods and software-hardware means for flow orchestration. The scientific novelty of the obtained results is determined by the development of a complex of innovative data transmission optimization methods. First, a method for improving the quality of network traffic processing using the synergy of deep packet inspection technology, class queues, and weighted random early detection of congestion was developed and scientifically substantiated for the first time. Unlike existing routing methods, this approach uses a specially formed dynamic priority matrix, allowing the system to determine the priority of each individual flow on the fly based on the results of deep inspection of its behavioral characteristics. The application of class-oriented service ensures the guaranteed provision of the necessary volume of network resources for priority types of traffic, reliably protecting them from the phenomenon of complete blocking or "starvation," which is a characteristic drawback of strict prioritization algorithms. To prevent switch hardware buffer overflow, the method uses preemptive probabilistic dropping of low-priority packets before the physical resources are exhausted, relying on the dynamic calculation of average queue filling compared to minimum and maximum thresholds. This ensures stable network functioning and minimization of delays even under conditions of excessive communication channel load. Second, a method for the distributed combined classification of encrypted network traffic, specifically adapted for the software-defined network architecture, was developed for the first time. Since modern analysis of obfuscated traffic-based on studying packet sizes, transmission frequency, and intervals is highly resource-intensive, its centralized execution exclusively on the main controller is inefficient. The developed method radically changes this paradigm by transferring a portion of the computational load from the control plane directly to the data transmission layer and dedicated external sensors. Preliminary basic classification is performed on switches using local caches. For unrecognized flows, the system forms a reduced sample from the first session packets, which is transparently sent to a dedicated hardware-software complex for in-depth statistical and heuristic analysis without direct content decryption. The obtained metadata is returned to the controller, which synchronizes the switch caches. This approach drastically reduces the classification time of unknown flows, removes dangerous load from the central controller, and significantly increases overall system fault tolerance. Third, the method for recognizing distributed denial-of-service attacks in softwaredefined networks received further substantial development. Existing countermeasures typically rely on a primitive analysis of incoming traffic intensity threshold values, which often leads to false positives during legitimate surges in user activity. The proposed improved method is distinguished by the application of a complex integral indicator. This indicator combines data on the current physical channel congestion level using moving statistical thresholds and hysteresis mechanisms, the exact traffic class from the deep inspection module, and the mathematical time series self-similarity indicator – the Hurst exponent. The theoretical justification is based on the proven fact that legitimate network traffic has a pronounced stochastic, fractal nature. Conversely, during the generation of artificial flood by botnets, the structure of the information stream becomes more deterministic, leading to a sharp and mathematically fixed increase in the self-similarity indicator. By comparing the current characteristics of the determined traffic class with its retrospective reference profiles using the Hurst exponent, the system recognizes the onset of an attack with maximum accuracy and reliably isolates the threat. The practical significance of the obtained dissertation results lies in the creation of a fully functional hardware-software complex ready for implementation into modern highly loaded corporate network infrastructures. As part of the practical implementation, specialized software was developed for an open-architecture software-defined network controller. Specifically, a network application was created that fully implements the logic of orchestration and load balancing of encrypted traffic according to the proposed algorithms. The distributed architecture using external sensors allows for significant optimization of capital expenditures on network deployment by eliminating the need for constant reservation of redundant computing capacities. Fallback routing mechanisms are also provided in case of analysis sensor failure, guaranteeing the continuity and reliability of the network. The analysis of experimental results obtained during the testing of the developed hardware-software environment fully confirms the high efficiency of the theoretical models. Experiments were conducted simulating real conditions of a highly loaded network where various traffic classes were transmitted simultaneously. Thanks to the use of the developed processing method based on class queues and a priority matrix, key indicators of priority traffic processing time improved significantly. It was recorded that the average delay time for sensitive services decreased by 15–20 percent compared to basic sequential service mechanisms. The average queue size was significantly reduced for priority types of traffic, which automatically led to the stabilization of jitter indicators. The overall probability of uncontrolled packet dropping decreased by 25 percent. The reaction speed of the protection system to anomalies also demonstrated outstanding results: the time from the start of malicious traffic injection to the full isolation of the threat was only 12 seconds. It was also practically proven that classifying complex encrypted traffic using an integrated external hardware-software complex effectively reduces the computational load directly on the network management layer. The use of dedicated telemetry collectors for collecting and aggregating metrics allowed for a radical offloading of data transfer layer switches. Thus, it was experimentally confirmed that despite the introduction of complex behavioral analysis, the overall network throughput characteristics remain absolutely stable and do not experience degradation. The main provisions and results of the dissertation research underwent approbation at international scientific and technical conferences and were also discussed at scientific seminars of the specialized department. Based on the research results, scientific papers fully reflecting the content of the dissertation have been published, including articles in professional Ukrainian journals, publications in international journals indexed by global scientometric databases, and conference abstracts. The dissertation is formatted in accordance with state standards and consists of an introduction, four chapters, general conclusions, a list of references, and appendices.
dc.format.extent143 с.
dc.identifier.citationОбозний, Д. М. Метод побудови відмовостійкої програмно-визначеної мережі з динамічним розпізнаванням трафіку : дис. … д-ра філософії : 123 Комп’ютерна інженерія / Обозний Дмитро Миколайович. - Київ, 2026. - 143 с.
dc.identifier.urihttps://ela.kpi.ua/handle/123456789/82156
dc.language.isouk
dc.publisherКПІ ім. Ігоря Сікорського
dc.publisher.placeКиїв
dc.subjectпрограмно-визначені мережі
dc.subjectглибинний аналіз пакетів
dc.subjectкласифікація мережевого трафіку
dc.subjectзашифрований трафік
dc.subjectякість обслуговування
dc.subjectуправління чергами
dc.subjectкласово-орієнтоване обслуговування
dc.subjectзважене ймовірнісне відкидання
dc.subjectрозподілені атаки на відмову в обслуговуванні
dc.subjectпоказник Херста
dc.subjectсамоподібність трафіку
dc.subjectвідмовостійкість мережі
dc.subjectбалансування навантаження
dc.subjectсистеми масового обслуговування
dc.subjectsoftware-defined networks
dc.subjectdeep packet inspection
dc.subjectnetwork traffic classification
dc.subjectencrypted traffic
dc.subjectquality of service
dc.subjectqueue management
dc.subjectclass-based queuing
dc.subjectweighted random early detection
dc.subjectdistributed denial-of-service attacks
dc.subjectHurst exponent
dc.subjecttraffic self-similarity
dc.subjectnetwork fault tolerance
dc.subjectload balancing
dc.subjectqueuing systems
dc.subject.udc004.72:004.051 (043.3)
dc.titleМетод побудови відмовостійкої програмно-визначеної мережі з динамічним розпізнаванням трафіку
dc.title.alternativeMethod for building a fault-tolerant software-defined network with the possibility of dynamic traffic recognition
dc.typeThesis Doctoral

Файли

Контейнер файлів
Зараз показуємо 1 - 1 з 1
Вантажиться...
Ескіз
Назва:
Oboznyi_dys.pdf
Розмір:
3.74 MB
Формат:
Adobe Portable Document Format
Ліцензійна угода
Зараз показуємо 1 - 1 з 1
Ескіз недоступний
Назва:
license.txt
Розмір:
8.98 KB
Формат:
Item-specific license agreed upon to submission
Опис: