• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    自適應(yīng)聚類(lèi)的未知應(yīng)用層協(xié)議識(shí)別方法

    2020-03-11 13:54:14龔啟緣馮文博李毅豪
    關(guān)鍵詞:網(wǎng)絡(luò)流量應(yīng)用層數(shù)據(jù)包

    洪 征,龔啟緣,馮文博,李毅豪

    中國(guó)人民解放軍陸軍工程大學(xué) 指揮控制工程學(xué)院,南京210042

    1 引言

    應(yīng)用層協(xié)議識(shí)別是指從承載應(yīng)用層協(xié)議數(shù)據(jù)的網(wǎng)絡(luò)流量中提取出可以標(biāo)識(shí)應(yīng)用層協(xié)議的關(guān)鍵特征,并以這些關(guān)鍵特征為基礎(chǔ),將同一種類(lèi)型的應(yīng)用層協(xié)議數(shù)據(jù)劃分在一起。

    應(yīng)用層協(xié)議識(shí)別是網(wǎng)絡(luò)服務(wù)提供商和網(wǎng)絡(luò)管理員提供差異性服務(wù)質(zhì)量保障、實(shí)施入侵檢測(cè)、流量監(jiān)控等工作的重要基礎(chǔ)[1]。舉例來(lái)看,據(jù)統(tǒng)計(jì)目前互聯(lián)網(wǎng)上超過(guò)60%的流量是由流媒體、P2P、網(wǎng)絡(luò)游戲等新型網(wǎng)絡(luò)應(yīng)用所產(chǎn)生的,這些應(yīng)用的流量占據(jù)了大量的網(wǎng)絡(luò)帶寬,使得其他網(wǎng)絡(luò)服務(wù)運(yùn)行異常甚至無(wú)法提供服務(wù)。使用應(yīng)用層協(xié)議識(shí)別技術(shù)對(duì)這些應(yīng)用層協(xié)議網(wǎng)絡(luò)流量進(jìn)行識(shí)別進(jìn)而根據(jù)需要進(jìn)行限制,是網(wǎng)絡(luò)服務(wù)提供商提供服務(wù)質(zhì)量保障的基礎(chǔ)。此外,大量的計(jì)算機(jī)病毒、木馬程序等惡意軟件為了躲避安全軟件和防火墻的防護(hù),使用自定義的應(yīng)用層協(xié)議、動(dòng)態(tài)端口以及端口偽裝技術(shù),使得網(wǎng)絡(luò)管理員對(duì)惡意入侵行為的檢測(cè)越來(lái)越困難,應(yīng)用層協(xié)議識(shí)別是將這些惡意流量從正常業(yè)務(wù)流量中區(qū)分出來(lái)的重要手段,是網(wǎng)絡(luò)管理員及時(shí)發(fā)現(xiàn)并阻止攻擊行為、保護(hù)網(wǎng)絡(luò)安全的重要基礎(chǔ)。

    應(yīng)用層協(xié)議識(shí)別方法主要包括基于端口號(hào)的識(shí)別方法、基于深度包檢測(cè)(Deep Packet Inspection,DPI)的識(shí)別方法、基于主機(jī)行為的識(shí)別方法以及基于深度流檢測(cè)(Deep Flow Inspection,DFI)的識(shí)別方法。

    基于端口號(hào)的識(shí)別方法是以IANA 為HTTP、FTP、TELNET 等常用應(yīng)用層協(xié)議分配的固定端口號(hào)為依據(jù)對(duì)應(yīng)用層協(xié)議網(wǎng)絡(luò)流量進(jìn)行識(shí)別。根據(jù)IP 地址、端口號(hào)、協(xié)議號(hào)等信息,就可以粗略地確定哪些流量是由IANA 分配了固定端口號(hào)的應(yīng)用層協(xié)議產(chǎn)生的,這種方法簡(jiǎn)單快捷,便于實(shí)現(xiàn)。但是,隨著網(wǎng)絡(luò)的發(fā)展,端口號(hào)的數(shù)量無(wú)法滿(mǎn)足日益增長(zhǎng)的網(wǎng)絡(luò)應(yīng)用需求,動(dòng)態(tài)端口技術(shù)應(yīng)運(yùn)而生,同一種應(yīng)用層協(xié)議使用的端口號(hào)不再固定,甚至有些應(yīng)用層協(xié)議會(huì)使用熟知端口(well-known ports)進(jìn)行通信,如P2P 應(yīng)用KazaA 就會(huì)使用80 端口進(jìn)行通信?;趨f(xié)議端口號(hào)的流量識(shí)別方法無(wú)法識(shí)別這類(lèi)應(yīng)用層協(xié)議的網(wǎng)絡(luò)流量。Moore等人[2]通過(guò)實(shí)驗(yàn)證明基于端口號(hào)的識(shí)別方法的準(zhǔn)確率已經(jīng)下降至20%以下。

    基于深度包檢測(cè)的識(shí)別方法通過(guò)提取應(yīng)用層數(shù)據(jù)包的載荷特征,然后和已知庫(kù)中的協(xié)議載荷特征比對(duì)完成協(xié)議識(shí)別分類(lèi)[3]。一些研究人員提出使用應(yīng)用層協(xié)議載荷特征識(shí)別P2P 等流量的方法[3-4]。很多P2P 協(xié)議具有較為明顯的特征字段,如BitTorrent protocol 的特征字段為“13 42 69 74 54 6F 72 72 65 6E 74 20 70 72 6F 74 6F 63 6F 6C”。此類(lèi)方法解決了協(xié)議端口號(hào)不固定的問(wèn)題,可以識(shí)別采用動(dòng)態(tài)端口的協(xié)議,對(duì)于P2P 流量的識(shí)別較為有效。但是該方法以應(yīng)用層協(xié)議載荷特征為基礎(chǔ),因此只能識(shí)別數(shù)據(jù)庫(kù)中存儲(chǔ)了應(yīng)用層載荷特征的應(yīng)用層協(xié)議,不能識(shí)別未知協(xié)議和加密協(xié)議的網(wǎng)絡(luò)流量,同時(shí)該方法需要維護(hù)龐大的載荷特征庫(kù),占用系統(tǒng)資源較多,匹配計(jì)算也較為復(fù)雜。盡管缺陷很多,但是這是當(dāng)前識(shí)別準(zhǔn)確率較高的一類(lèi)方法,也是部署在高速網(wǎng)絡(luò)環(huán)境中最好的方式[5]。

    Karagiannis 在文獻(xiàn)[6]中提出了基于主機(jī)行為的識(shí)別分類(lèi)方法,該方法結(jié)合網(wǎng)絡(luò)層、運(yùn)輸層和應(yīng)用層的網(wǎng)絡(luò)流量特征,通過(guò)分析主機(jī)行為來(lái)區(qū)分不同的協(xié)議數(shù)據(jù),該方法在一定程度上提高了應(yīng)用層協(xié)議識(shí)別的準(zhǔn)確度,但是并沒(méi)有解決基于深度包檢測(cè)的識(shí)別分類(lèi)方法無(wú)法識(shí)別未知協(xié)議和加密協(xié)議的網(wǎng)絡(luò)流量的問(wèn)題。

    為了實(shí)現(xiàn)對(duì)未知協(xié)議和加密協(xié)議的網(wǎng)絡(luò)流量的識(shí)別分類(lèi),研究者提出了基于深度流檢測(cè)的識(shí)別方法。Moore等人[2]利用TCP連接過(guò)程產(chǎn)生的248種流特征進(jìn)行應(yīng)用層協(xié)議網(wǎng)絡(luò)流量的識(shí)別。Moore 認(rèn)為每一種應(yīng)用層協(xié)議對(duì)應(yīng)的網(wǎng)絡(luò)流特征信息是唯一的,這些網(wǎng)絡(luò)流特征包括網(wǎng)絡(luò)流長(zhǎng)度、網(wǎng)絡(luò)流持續(xù)時(shí)間、網(wǎng)絡(luò)流中數(shù)據(jù)包的數(shù)量,以及網(wǎng)絡(luò)流中數(shù)據(jù)包的發(fā)送間隔等。通過(guò)提取網(wǎng)絡(luò)交互過(guò)程中產(chǎn)生的流的統(tǒng)計(jì)特征區(qū)分不同協(xié)議的流量。該方法不需要讀取解析應(yīng)用層載荷,只提取流統(tǒng)計(jì)特征,計(jì)算復(fù)雜度低,可以識(shí)別加密流量和未知應(yīng)用層協(xié)議流量,方法也不需要維護(hù)和更新一個(gè)龐大的特征庫(kù),消耗資源少。但是該方法的準(zhǔn)確度完全取決于所選取特征的協(xié)議區(qū)分能力,不足以滿(mǎn)足網(wǎng)絡(luò)管理的需要。

    面對(duì)復(fù)雜的網(wǎng)絡(luò)環(huán)境,傳統(tǒng)的應(yīng)用層協(xié)議識(shí)別技術(shù)面臨著識(shí)別效率低、準(zhǔn)確率低等問(wèn)題。同時(shí),傳統(tǒng)應(yīng)用層協(xié)議識(shí)別分類(lèi)技術(shù)無(wú)法識(shí)別協(xié)議規(guī)范未知的應(yīng)用層協(xié)議的網(wǎng)絡(luò)流量??焖?、準(zhǔn)確地對(duì)未知應(yīng)用層協(xié)議的網(wǎng)絡(luò)流量進(jìn)行識(shí)別是協(xié)議識(shí)別領(lǐng)域的一個(gè)重要研究目標(biāo)。為了解決現(xiàn)有網(wǎng)絡(luò)流量識(shí)別分類(lèi)方法在處理未知應(yīng)用層協(xié)議網(wǎng)絡(luò)流量識(shí)別效率低、識(shí)別準(zhǔn)確度低的問(wèn)題,本文提出一種基于自適應(yīng)聚類(lèi)的應(yīng)用層協(xié)議識(shí)別方法,將聚類(lèi)算法與傳統(tǒng)的基于深度包檢測(cè)的協(xié)議識(shí)別方法相結(jié)合,對(duì)未知應(yīng)用層協(xié)議的網(wǎng)絡(luò)流量進(jìn)行識(shí)別。所提出的方法能夠自動(dòng)化地提取目標(biāo)網(wǎng)絡(luò)流量的應(yīng)用層協(xié)議負(fù)載特征,自適應(yīng)地確定目標(biāo)簇的數(shù)量,高效準(zhǔn)確地對(duì)未知應(yīng)用層協(xié)議流量進(jìn)行識(shí)別。

    2 相關(guān)研究

    近年來(lái),研究者將機(jī)器學(xué)習(xí)方法引入網(wǎng)絡(luò)流量識(shí)別領(lǐng)域。目前有較多基于有監(jiān)督學(xué)習(xí)的應(yīng)用層協(xié)議識(shí)別方法的研究。譚駿等人[7]提出了基于自適應(yīng)BP 神經(jīng)網(wǎng)絡(luò)的流量識(shí)別算法,方法取得了較高的協(xié)議識(shí)別準(zhǔn)確率。Wang W等人[8]將卷積神經(jīng)網(wǎng)絡(luò)應(yīng)用到網(wǎng)絡(luò)流量識(shí)別分類(lèi)領(lǐng)域,通過(guò)流量清洗消除可能對(duì)特征提取造成影響的無(wú)用信息,提升了分類(lèi)準(zhǔn)確率。王勇等人[9]提出了基于LeNet-5 深度卷積神經(jīng)網(wǎng)絡(luò)的識(shí)別分類(lèi)方法,通過(guò)循環(huán)調(diào)整相關(guān)參數(shù)得到最優(yōu)分類(lèi)模型。Wu D等人[10]提出一種基于距離的最近鄰識(shí)別方法,能夠改善其他方法對(duì)不平衡網(wǎng)絡(luò)流量識(shí)別性能低的問(wèn)題。Jain[11]研究了由不同優(yōu)化器訓(xùn)練的卷積神經(jīng)網(wǎng)絡(luò)對(duì)協(xié)議識(shí)別的影響,實(shí)驗(yàn)結(jié)果表明,隨機(jī)梯度下降(Stochastic Gradient Descent,SGD)優(yōu)化器產(chǎn)生的識(shí)別效果最好。Ren J 等[12]提出了一種針對(duì)無(wú)線通信網(wǎng)絡(luò)的協(xié)議識(shí)別方法,首先利用一維卷積神經(jīng)網(wǎng)絡(luò)進(jìn)行自動(dòng)化的特征提取,然后基于SVM對(duì)應(yīng)用層協(xié)議進(jìn)行分類(lèi)。

    上述研究利用神經(jīng)網(wǎng)絡(luò)等分類(lèi)模型,采用有標(biāo)記的協(xié)議數(shù)據(jù)進(jìn)行模型訓(xùn)練,訓(xùn)練出的模型能夠較為準(zhǔn)確地對(duì)應(yīng)用層協(xié)議網(wǎng)絡(luò)流量進(jìn)行識(shí)別。但是,如果應(yīng)用層協(xié)議的協(xié)議規(guī)范未知,則相應(yīng)的網(wǎng)絡(luò)流量難以采用這類(lèi)方法進(jìn)行識(shí)別。

    將無(wú)監(jiān)督學(xué)習(xí)方法應(yīng)用于網(wǎng)絡(luò)流量識(shí)別領(lǐng)域是解決上述問(wèn)題的一種可行方法?;跓o(wú)監(jiān)督學(xué)習(xí)的應(yīng)用層協(xié)議識(shí)別目前尚處于起步階段。無(wú)監(jiān)督學(xué)習(xí)領(lǐng)域最典型的方法是聚類(lèi)算法。對(duì)于任意的數(shù)據(jù)集,聚類(lèi)算法能夠依據(jù)相似性,將數(shù)據(jù)進(jìn)行類(lèi)別的劃分。要將聚類(lèi)算法應(yīng)用于流量識(shí)別領(lǐng)域,需要研究分析如何將應(yīng)用層協(xié)議數(shù)據(jù)轉(zhuǎn)化為聚類(lèi)算法的輸入以及如何計(jì)算應(yīng)用層協(xié)議數(shù)據(jù)之間的相似性。

    聚類(lèi)算法包括層次化聚類(lèi)算法、劃分式聚類(lèi)算法、基于密度和網(wǎng)格的聚類(lèi)算法等類(lèi)型。目前在協(xié)議識(shí)別領(lǐng)域,研究者采用較多的是劃分式聚類(lèi)算法。李林林等人[13]在K 均值算法和K 近鄰算法的基礎(chǔ)上設(shè)計(jì)了一種分類(lèi)器,采用K 均值算法對(duì)少量有標(biāo)記樣本和大量無(wú)標(biāo)記樣本組成的混合數(shù)據(jù)進(jìn)行聚類(lèi),得到若干簇,而后利用K 近鄰算法結(jié)合簇中有標(biāo)記的樣本對(duì)無(wú)標(biāo)記樣本進(jìn)行識(shí)別,實(shí)驗(yàn)結(jié)果表明該分類(lèi)器對(duì)于不平衡網(wǎng)絡(luò)流能夠取得較好的分類(lèi)效果。Munz G 等人[14]使用K-Means聚類(lèi)算法對(duì)未進(jìn)行標(biāo)注的異常流量進(jìn)行檢測(cè),成功實(shí)現(xiàn)了異常流量的識(shí)別。Mcgregor A 等人[15]將EM算法應(yīng)用于網(wǎng)絡(luò)流量分類(lèi),但是其方法只能粗略地進(jìn)行協(xié)議識(shí)別,準(zhǔn)確率較低。Liu S等人[16]針對(duì)EM算法初值敏感性強(qiáng)和易收斂到局部最優(yōu)解等缺點(diǎn),提出了基于改進(jìn)EM 的協(xié)議識(shí)別方法,該方法縮小了搜索范圍,提高了協(xié)議識(shí)別的準(zhǔn)確率。周文剛等人[17]針對(duì)網(wǎng)絡(luò)流量的復(fù)雜性和動(dòng)態(tài)性等特點(diǎn),利用譜聚類(lèi)將協(xié)議識(shí)別分類(lèi)問(wèn)題轉(zhuǎn)化為無(wú)向圖的多路劃分問(wèn)題,根據(jù)圖論的思想構(gòu)建分類(lèi)器,最終基于圖劃分結(jié)果對(duì)協(xié)議進(jìn)行識(shí)別分類(lèi)。Wang 等[18]研究了基于先驗(yàn)知識(shí)的協(xié)議識(shí)別方法,該方法將標(biāo)記數(shù)據(jù)集和未標(biāo)記數(shù)據(jù)集作為輸入,首先利用約束聚類(lèi)算法提取未標(biāo)記數(shù)據(jù)的新模式,且這些模式是標(biāo)記數(shù)據(jù)未出現(xiàn)的,并以此模式代表未知協(xié)議,然后基于標(biāo)記數(shù)據(jù)和未標(biāo)記數(shù)據(jù)的新模式訓(xùn)練多個(gè)二元分類(lèi)器,根據(jù)分類(lèi)器的結(jié)果確定樣本數(shù)據(jù)的協(xié)議類(lèi)型。

    總體上看,現(xiàn)有的基于聚類(lèi)的網(wǎng)絡(luò)流量方法雖然能夠?qū)ξ粗獏f(xié)議網(wǎng)絡(luò)流量進(jìn)行分類(lèi),但是大部分方法需要輸入目標(biāo)類(lèi)簇的數(shù)量,協(xié)議識(shí)別的準(zhǔn)確率受目標(biāo)類(lèi)簇?cái)?shù)量的影響較大,不能自動(dòng)對(duì)未知協(xié)議流量進(jìn)行分類(lèi),實(shí)際應(yīng)用的局限性較大。

    3 基于自適應(yīng)聚類(lèi)的未知應(yīng)用層協(xié)議識(shí)別方法

    3.1 算法概述

    本文以網(wǎng)絡(luò)通信中的應(yīng)用層協(xié)議數(shù)據(jù)作為分析對(duì)象。同一種協(xié)議的網(wǎng)絡(luò)數(shù)據(jù)存在一定的相似性,可以利用這種相似性來(lái)區(qū)分不同的應(yīng)用層協(xié)議。本文方法首先從采集的原始網(wǎng)絡(luò)數(shù)據(jù)中重組出網(wǎng)絡(luò)流,提取出網(wǎng)絡(luò)流的應(yīng)用層協(xié)議數(shù)據(jù),并對(duì)協(xié)議數(shù)據(jù)進(jìn)行相似度計(jì)算,以應(yīng)用層協(xié)議數(shù)據(jù)間的相似度作為協(xié)議識(shí)別的依據(jù)。而后,利用改進(jìn)的層次聚類(lèi)算法對(duì)網(wǎng)絡(luò)流的應(yīng)用層協(xié)議數(shù)據(jù)進(jìn)行自適應(yīng)地聚類(lèi),自動(dòng)化地識(shí)別未知應(yīng)用層協(xié)議。

    具體來(lái)看,如圖1 所示,所提出的應(yīng)用層協(xié)議識(shí)別方法包括以下處理步驟:

    (1)數(shù)據(jù)預(yù)處理:對(duì)采集的網(wǎng)絡(luò)流量數(shù)據(jù)進(jìn)行處理,通過(guò)數(shù)據(jù)過(guò)濾與排序、流重組、應(yīng)用層協(xié)議數(shù)據(jù)提取等子步驟,將網(wǎng)絡(luò)流量數(shù)據(jù)轉(zhuǎn)化為字節(jié)流的形式。

    (2)相似度計(jì)算:截取應(yīng)用層協(xié)議數(shù)據(jù)前部固定長(zhǎng)度的字節(jié),計(jì)算獲得不同應(yīng)用層協(xié)議數(shù)據(jù)之間的相似度。

    (3)未知應(yīng)用層協(xié)議聚類(lèi):對(duì)應(yīng)用層協(xié)議數(shù)據(jù)進(jìn)行簇初始化,通過(guò)簇間相似度算法計(jì)算獲得簇間相似度,利用改進(jìn)的聚類(lèi)算法迭代反復(fù),直至達(dá)到聚類(lèi)停止條件,將同種應(yīng)用層協(xié)議數(shù)據(jù)聚集在一個(gè)簇中,最后輸出簇集合,集合中每一個(gè)簇即為一種應(yīng)用層協(xié)議所對(duì)應(yīng)的網(wǎng)絡(luò)流信息的集合。

    圖1 基于自適應(yīng)聚類(lèi)的未知應(yīng)用層協(xié)議識(shí)別的處理流程

    3.2 數(shù)據(jù)預(yù)處理

    數(shù)據(jù)預(yù)處理是進(jìn)行未知應(yīng)用層協(xié)議識(shí)別的基礎(chǔ),其目的是從采集的網(wǎng)絡(luò)流量中提取出網(wǎng)絡(luò)流,進(jìn)而獲得應(yīng)用層協(xié)議數(shù)據(jù)。數(shù)據(jù)預(yù)處理可以細(xì)分為三個(gè)子步驟。第一個(gè)子步驟是進(jìn)行數(shù)據(jù)過(guò)濾與排序,通過(guò)數(shù)據(jù)過(guò)濾獲得具有應(yīng)用層協(xié)議負(fù)載的網(wǎng)絡(luò)流量,進(jìn)而通過(guò)排序?qū)⒖赡軐儆谕粋€(gè)流的網(wǎng)絡(luò)數(shù)據(jù)包聚集在一起。第二個(gè)子步驟是流重組,獲得網(wǎng)絡(luò)流的信息。第三個(gè)子步驟是應(yīng)用層協(xié)議數(shù)據(jù)提取,在網(wǎng)絡(luò)流的基礎(chǔ)上提取出應(yīng)用層協(xié)議數(shù)據(jù)。

    數(shù)據(jù)預(yù)處理的第一個(gè)子步驟是過(guò)濾掉不需要考慮的通信數(shù)據(jù)包。本文關(guān)注的是包含應(yīng)用層協(xié)議數(shù)據(jù)的網(wǎng)絡(luò)數(shù)據(jù)包,所涉及的網(wǎng)絡(luò)流可以是一個(gè)完整的TCP連接或者一次完整的UDP交互。可以通過(guò)讀取數(shù)據(jù)鏈路層幀頭中FrameType字段將非IP數(shù)據(jù)包過(guò)濾,而后通過(guò)讀取網(wǎng)絡(luò)層IP 數(shù)據(jù)包首部的Protocol 字段來(lái)確定TCP數(shù)據(jù)包和UDP 數(shù)據(jù)包,將非TCP 和非UDP 數(shù)據(jù)包過(guò)濾。對(duì)于一條單向的網(wǎng)絡(luò)流,其中數(shù)據(jù)包的IP地址和端口號(hào)是固定的,因此可以按照IP數(shù)據(jù)包首部源IP、目的IP、源端口號(hào)、目的端口號(hào)等信息對(duì)網(wǎng)絡(luò)數(shù)據(jù)包進(jìn)行排序,將可能屬于同一個(gè)流的數(shù)據(jù)包聚集在一起,以提升流重組的效率。

    數(shù)據(jù)預(yù)處理的第二個(gè)子步驟是流重組。對(duì)于TCP流,根據(jù)TCP首部中的SYN和FIN標(biāo)志位可以標(biāo)識(shí)TCP流的開(kāi)始和結(jié)束,而后利用TCP首部的序列號(hào)和負(fù)載數(shù)據(jù)長(zhǎng)度關(guān)系將到達(dá)的數(shù)據(jù)包重新整合為一條有序流。

    對(duì)于UDP 流,由于其沒(méi)有連接建立和連接釋放過(guò)程,無(wú)法通過(guò)UDP 首部標(biāo)識(shí)UDP 流的開(kāi)始和結(jié)束。本文通過(guò)設(shè)置流最大持續(xù)時(shí)間,依據(jù)數(shù)據(jù)包的發(fā)送時(shí)間判斷UDP流的開(kāi)始和結(jié)束。首先按序選擇第一個(gè)UDP數(shù)據(jù)包,以該數(shù)據(jù)包的發(fā)送時(shí)間為流開(kāi)始時(shí)間,每捕獲一個(gè)數(shù)據(jù)包,就計(jì)算其發(fā)送時(shí)間與流開(kāi)始時(shí)間之差,如果該差值小于流最大持續(xù)時(shí)間,則捕獲的數(shù)據(jù)包屬于該UDP 流;如果該差值大于流最大持續(xù)時(shí)間,則認(rèn)為該UDP流已經(jīng)結(jié)束,捕獲的數(shù)據(jù)包屬于下一條UDP流。

    第三個(gè)子步驟是應(yīng)用層協(xié)議數(shù)據(jù)提取。根據(jù)TCP流和UDP 流特征,將TCP 流和UDP 流中的應(yīng)用層協(xié)議數(shù)據(jù)提取出來(lái),保存用于后續(xù)分析。

    3.3 相似度計(jì)算

    聚類(lèi)算法會(huì)依據(jù)相似度將數(shù)據(jù)集劃分為多個(gè)不同的簇,簇內(nèi)的數(shù)據(jù)具有較高的相似度,不同簇之間數(shù)據(jù)的相似度差距較大。

    層次化聚類(lèi)算法對(duì)給定的數(shù)據(jù)集進(jìn)行層次的分解,直到達(dá)到某種條件才停止。具體可以分為凝聚的層次聚類(lèi)算法和分裂的層次聚類(lèi)算法。凝聚的層次聚類(lèi)算法采用自底向上的策略,首先將每個(gè)對(duì)象作為一個(gè)簇,然后將相似的簇合并形成更大的簇,直到某個(gè)條件滿(mǎn)足才終止算法。分裂的層次聚類(lèi)算法則相反,這類(lèi)算法首先將所有對(duì)象置于一個(gè)簇中,然后逐漸分裂為越來(lái)越小的簇,直到終止條件滿(mǎn)足。層次化聚類(lèi)算法適用范圍廣,可以得到高質(zhì)量的聚類(lèi)結(jié)果。

    本文采用凝聚式的層次聚類(lèi)算法,并選取該算法體系中使用廣泛的AGNES算法作為相似度度量的基礎(chǔ)。

    在進(jìn)行聚類(lèi)時(shí),首先對(duì)數(shù)據(jù)對(duì)象集進(jìn)行簇初始化,將每一個(gè)數(shù)據(jù)對(duì)象標(biāo)記為一個(gè)簇,而后計(jì)算簇與簇之間的相似度,通過(guò)將簇間相似度與設(shè)定的閾值進(jìn)行比較來(lái)決定是否合并兩個(gè)簇,迭代反復(fù),自動(dòng)完成數(shù)據(jù)對(duì)象集的聚類(lèi)。但是,傳統(tǒng)的AGNES 聚類(lèi)算法在計(jì)算簇間相似度時(shí),存在重復(fù)計(jì)算對(duì)象間相似度的情況。

    舉例來(lái)看,對(duì)于對(duì)象集{a1,a2,a3,b1},其中,a1,a2,a3為同一類(lèi)型對(duì)象,b1為另一類(lèi)型對(duì)象。聚類(lèi)算法對(duì)其進(jìn)行簇初始化后得到簇集合{{a1},{a2},{a3},{b1}}。執(zhí)行第一次聚類(lèi)循環(huán),計(jì)算簇{a1},{a2},{a3},{b1}之間的簇間相似度,由于初始的每個(gè)簇中只有一個(gè)對(duì)象,初始簇間相似度即為對(duì)象a1,a2,a3,b1之間的相似度,需要計(jì)算對(duì)象a1,a2,a3,b1之間的相似度作為簇間相似度。假設(shè)第一次聚類(lèi)循環(huán)后,簇{a1}與簇{a2}被合并為簇{a1,a2},則新的簇集合為{{a1,a2},{a3},{b1}}。第二次聚類(lèi)循環(huán)需要計(jì)算簇{a1,a2},{a3},{b1}間的簇間相似度,對(duì)于簇{a1,a2}與簇{ }a3,計(jì)算其簇間相似度時(shí),首先計(jì)算a1與a3、a2與a3的對(duì)象間相似度,然后取其平均值作為簇間相似度,以此類(lèi)推。聚類(lèi)過(guò)程如圖2所示。在聚類(lèi)循環(huán)的過(guò)程中,一些對(duì)象間的相似度被反復(fù)計(jì)算,例如,a1與a3間的相似度,a2與a3間的相似度。聚類(lèi)算法改變的是對(duì)象在簇集合中的位置,并沒(méi)有增加或刪除對(duì)象,在計(jì)算簇間相似度時(shí),存在重復(fù)計(jì)算對(duì)象間相似度的情況,重復(fù)性地計(jì)算降低了聚類(lèi)效率。

    本文方法對(duì)聚類(lèi)流程進(jìn)行了改進(jìn),將聚類(lèi)方法中相似度的計(jì)算劃分為兩個(gè)部分,第一部分是數(shù)據(jù)對(duì)象間相似度的計(jì)算,第二部分是簇間相似度的計(jì)算。在聚類(lèi)前通過(guò)對(duì)象間相似度的計(jì)算,獲得所有對(duì)象之間的相似度。在計(jì)算簇間相似度時(shí),當(dāng)需要確定兩個(gè)對(duì)象間的相似度時(shí),只需要利用之前的相似度計(jì)算結(jié)果,不再重新計(jì)算,以此來(lái)提高聚類(lèi)效率。

    圖2 聚類(lèi)循環(huán)過(guò)程的示例

    相似度計(jì)算階段主要完成對(duì)象間相似度的計(jì)算,針對(duì)協(xié)議識(shí)別需求所設(shè)計(jì)的相似度計(jì)算流程如圖3所示。

    本文的應(yīng)用層協(xié)議間相似度計(jì)算流程包括切片處理、選取切片集、計(jì)算相似度、存儲(chǔ)相似度等子步驟。

    應(yīng)用層協(xié)議數(shù)據(jù)可以看作有序的字節(jié)流。應(yīng)用層協(xié)議數(shù)據(jù)中,往往有一些具有明顯協(xié)議特征的短序列。這些短序列主要集中在應(yīng)用層協(xié)議數(shù)據(jù)的前部位置。本文通過(guò)截取應(yīng)用層協(xié)議數(shù)據(jù)前部固定長(zhǎng)度的字節(jié),盡量保留包含協(xié)議特征短序列的數(shù)據(jù),同時(shí)屏蔽與協(xié)議信息無(wú)關(guān)的用戶(hù)數(shù)據(jù)。然而,在截取的應(yīng)用層協(xié)議數(shù)據(jù)中依舊可能包含部分干擾判定的用戶(hù)數(shù)據(jù)。

    本文通過(guò)對(duì)文本型協(xié)議數(shù)據(jù)的研究發(fā)現(xiàn),用戶(hù)數(shù)據(jù)與協(xié)議特征序列之間往往會(huì)使用空格或特殊字符分隔。為了盡可能降低用戶(hù)數(shù)據(jù)對(duì)協(xié)議分類(lèi)的影響,提升相似度計(jì)算的準(zhǔn)確度,本文針對(duì)文本型協(xié)議設(shè)計(jì)了切片方法。切片是以空格等特殊字符作為分隔符,對(duì)應(yīng)用層協(xié)議數(shù)據(jù)進(jìn)行切割,將用戶(hù)數(shù)據(jù)與協(xié)議特征短序列分開(kāi)來(lái)。

    例如,一條典型的HTTP協(xié)議報(bào)文為如下形式:

    “GET/HTTP/1.1

    Host:127.0.0.1

    User-Agent:Mozilla/5.0”

    第一行為協(xié)議特征序列,其后每行數(shù)據(jù)左邊為協(xié)議特征序列,右邊為用戶(hù)數(shù)據(jù),中間以冒號(hào)分隔,通過(guò)切片處理后可以獲得如下切片集:

    {“GET”、“HTTP”、“1”、“1”、“HOST”、“127”、“0”、“0”、“1”、“User”、“Agent”、“Mozilla”、“5”、“0”}

    可以看出每一個(gè)切片要么是能夠標(biāo)識(shí)應(yīng)用層協(xié)議特征的短序列,要么是用戶(hù)數(shù)據(jù),協(xié)議特征序列和用戶(hù)數(shù)據(jù)被區(qū)分開(kāi)來(lái)。

    在對(duì)截取的應(yīng)用層協(xié)議數(shù)據(jù)進(jìn)行切片處理后,以應(yīng)用層協(xié)議數(shù)據(jù)的切片集作為相似度計(jì)算算法的輸入。相似度計(jì)算的具體步驟為:

    對(duì)于任選兩個(gè)切片集:

    A={a1,a2,…,an},B={b1,b2,…,bm}

    計(jì)算第一個(gè)切片集中切片在第二個(gè)切片集中出現(xiàn)的個(gè)數(shù),記為num,則切片集A 對(duì)B 的相似度為:

    similar(A,B)=num/n n 為A 中切片總數(shù)。

    循環(huán)執(zhí)行此步驟,直至計(jì)算出所有切片集間的相似度。將得到的相似度保存在數(shù)組中,供下一步使用。

    舉例來(lái)看,對(duì)于切片集:

    A={a1,a2,a3,a4},B={a1,a4}

    A 中只有切片a1和a4在B 中出現(xiàn),則num 為2,那么A 對(duì)B 的相似度為:

    similar(A,B)=2/4=0.5

    同理,B 對(duì)A 的相似度為:

    similar(B,A)=1

    3.4 未知應(yīng)用層協(xié)議聚類(lèi)

    該步工作針對(duì)應(yīng)用層協(xié)議識(shí)別分類(lèi)的需求對(duì)網(wǎng)絡(luò)流信息進(jìn)行聚類(lèi)。本文在層次聚類(lèi)方法的基礎(chǔ)上進(jìn)行了改進(jìn),改進(jìn)工作主要體現(xiàn)在相似度計(jì)算上。傳統(tǒng)的層次聚類(lèi)算法在計(jì)算簇間相似度時(shí),會(huì)重復(fù)計(jì)算數(shù)據(jù)對(duì)象間相似度,本文通過(guò)將相似度計(jì)算拆分為聚類(lèi)前應(yīng)用層協(xié)議數(shù)據(jù)間相似度計(jì)算和聚類(lèi)中簇間相似度計(jì)算兩個(gè)部分。在聚類(lèi)前完成復(fù)雜的應(yīng)用層協(xié)議數(shù)據(jù)間相似度計(jì)算,而后將結(jié)果保存到數(shù)組中。在計(jì)算簇間相似度時(shí),遇到需要計(jì)算應(yīng)用層協(xié)議數(shù)據(jù)間相似度的地方,只需從數(shù)組中提取數(shù)值即可,簡(jiǎn)化了聚類(lèi)中的相似度計(jì)算,提升了聚類(lèi)效率。圖4為本文所使用的改進(jìn)的層次聚類(lèi)方法的流程示意圖。

    圖3 應(yīng)用層協(xié)議間相似度計(jì)算流程

    圖4 改進(jìn)的層次聚類(lèi)算法流程

    本文所使用的改進(jìn)的層次聚類(lèi)算法流程包括簇初始化、簇間相似度的計(jì)算、相似度閾值比對(duì)、簇的合并等子步驟。

    以數(shù)據(jù)預(yù)處理獲取的應(yīng)用層協(xié)議數(shù)據(jù)作為算法的輸入,對(duì)協(xié)議數(shù)據(jù)進(jìn)行簇初始化。具體操作為,將每一條網(wǎng)絡(luò)流的協(xié)議數(shù)據(jù)獨(dú)立保存,并加上初始簇標(biāo)記。每一條網(wǎng)絡(luò)流的協(xié)議數(shù)據(jù)經(jīng)過(guò)簇初始化后屬于不同的簇。

    以簇集合作為簇間相似度算法的輸入,任選兩個(gè)簇,首先計(jì)算簇中每一條協(xié)議數(shù)據(jù)與另一個(gè)簇中所有協(xié)議數(shù)據(jù)間相似度的均值,作為該條協(xié)議數(shù)據(jù)與另一個(gè)簇之間的相似度。而后計(jì)算簇中所有協(xié)議數(shù)據(jù)與另一個(gè)簇之間的相似度的均值,作為簇間相對(duì)相似度。最后,計(jì)算兩個(gè)簇之間相對(duì)相似度的均值,得到簇間相似度。

    舉例來(lái)看,在聚類(lèi)時(shí)任選兩個(gè)簇:

    C1={a1,a2,…,an},C2={b1,b2,…,bm}

    首先計(jì)算簇C1 內(nèi)協(xié)議數(shù)據(jù)ai(i=1,2,…,n) 與簇C2 的相似度:,記為similar(ai,C2),其中similar(ai,bj)表示應(yīng)用層協(xié)議數(shù)據(jù)ai對(duì)應(yīng)用層協(xié)議數(shù)據(jù)bj的相似度,m 為簇C2 中包含的應(yīng)用層協(xié)議數(shù)據(jù)的總數(shù)。

    如果簇間相似度大于相似度閾值,則合并兩個(gè)簇類(lèi)并更新簇集合。具體做法為選取相似的兩個(gè)簇:

    C1={a1,a2,…,an},C2={b1,b2,…,bm}

    以其中任意一個(gè)簇為基礎(chǔ),將另一個(gè)簇中所有數(shù)據(jù)添加進(jìn)來(lái),如以C1 為基礎(chǔ),合并后為:

    C1={a1,a2,…,an,b1,b2,…,bm}

    進(jìn)而在簇集合中刪除簇C2,這就完成了合并簇集合的操作。

    重復(fù)計(jì)算簇間相似度、相似度閾值比對(duì)、合并簇等步驟直到算法滿(mǎn)足聚類(lèi)終止條件。聚類(lèi)的終止條件一般是簇集合中的簇間相似度小于相似度閾值,不能再進(jìn)行簇的合并。而后輸出簇集合,每一個(gè)簇包含了對(duì)應(yīng)于一種應(yīng)用層協(xié)議的所有網(wǎng)絡(luò)流信息。

    4 實(shí)驗(yàn)測(cè)試

    4.1 應(yīng)用層協(xié)議網(wǎng)絡(luò)流量采集

    應(yīng)用層協(xié)議識(shí)別分類(lèi)的第一步是數(shù)據(jù)的采集,本文實(shí)驗(yàn)使用的數(shù)據(jù)集分為公開(kāi)數(shù)據(jù)集和本地?cái)?shù)據(jù)集。

    公開(kāi)數(shù)據(jù)集使用的是林肯實(shí)驗(yàn)室發(fā)布的DARPA數(shù)據(jù)集[19],本文從其中的tcpdump 數(shù)據(jù)集中提取出HTTP、FTP、SMTP三種協(xié)議的通信數(shù)據(jù),把它們作為未知協(xié)議進(jìn)行測(cè)試。對(duì)3 種協(xié)議各抽取前500 個(gè)數(shù)據(jù)包,組成1 500個(gè)數(shù)據(jù)包的數(shù)據(jù)集作為原型系統(tǒng)的輸入數(shù)據(jù)。

    本地?cái)?shù)據(jù)集為在實(shí)驗(yàn)環(huán)境中捕獲的一種自定義協(xié)議的通信數(shù)據(jù)。該協(xié)議服務(wù)端通過(guò)21 號(hào)端口進(jìn)行通信,在Wireshark 中這種自定義協(xié)議會(huì)被錯(cuò)誤地識(shí)別為FTP的通信數(shù)據(jù)。

    實(shí)驗(yàn)中將選取的DARPA公開(kāi)數(shù)據(jù)集與本地?cái)?shù)據(jù)集通過(guò)Wireshark混合生成了多協(xié)議混合數(shù)據(jù)集。協(xié)議交互過(guò)程是雙向的,本文方法針對(duì)單向網(wǎng)絡(luò)流,因此在實(shí)驗(yàn)時(shí)首先對(duì)每種協(xié)議進(jìn)行流重組,以獲得每種協(xié)議對(duì)應(yīng)的請(qǐng)求網(wǎng)絡(luò)流和響應(yīng)網(wǎng)絡(luò)流數(shù)量,如表1所示。因?yàn)閿?shù)據(jù)從DARPA 數(shù)據(jù)集中按順序選取,因此請(qǐng)求網(wǎng)絡(luò)流和響應(yīng)網(wǎng)絡(luò)流數(shù)量基本是相等的。

    4.2 算法中的參數(shù)分析

    本文算法涉及兩個(gè)重要參數(shù),一是簇間相似度閾值,該參數(shù)是聚類(lèi)算法中兩個(gè)簇能合并為一個(gè)簇的最小簇間相似度;二是截取報(bào)文長(zhǎng)度,該長(zhǎng)度影響到算法自動(dòng)提取出的特征短序列的完整性。本文通過(guò)控制變量法測(cè)試了兩個(gè)參數(shù)對(duì)聚類(lèi)效果的影響。

    (1)簇間相似度閾值對(duì)聚類(lèi)準(zhǔn)確率的影響

    本文使用從DARPA數(shù)據(jù)集提取出的協(xié)議流量進(jìn)行測(cè)試。首先測(cè)試簇間相似度閾值對(duì)聚類(lèi)準(zhǔn)確率的影響。簇間相似度閾值是聚類(lèi)中兩個(gè)簇能合并為一個(gè)簇所需的最小簇間相似度,閾值的大小會(huì)影響聚類(lèi)效果。實(shí)驗(yàn)設(shè)置的截取應(yīng)用層協(xié)議數(shù)據(jù)的長(zhǎng)度為60 Byte,測(cè)試結(jié)果如圖5所示,從圖中可以看出簇間相似度閾值為0.3 時(shí),聚類(lèi)準(zhǔn)確率最高,聚類(lèi)效果最好,三種協(xié)議的聚類(lèi)準(zhǔn)確率都達(dá)到了100%。在簇間相似度閾值大于0.3以后,三種協(xié)議的聚類(lèi)準(zhǔn)確率開(kāi)始下降;當(dāng)閾值接近1時(shí),HTTP、FTP 協(xié)議的聚類(lèi)準(zhǔn)確度下降到接近0%,而FTP協(xié)議聚類(lèi)準(zhǔn)確度還能保持在50%以上。

    經(jīng)分析,測(cè)試數(shù)據(jù)雖然只截取了協(xié)議前部60 Byte數(shù)據(jù),但是其中依舊包含了部分用戶(hù)數(shù)據(jù)。在計(jì)算簇間相似度時(shí),會(huì)對(duì)相似度結(jié)果產(chǎn)生一定影響,同類(lèi)協(xié)議的相似度在0.3 左右,因此隨著簇間相似度閾值接近0.3,聚類(lèi)效果越來(lái)越好,隨著相似度閾值接近1,聚類(lèi)效果變差。

    表1 網(wǎng)絡(luò)流量數(shù)據(jù)集

    圖5 簇間相似度閾值對(duì)聚類(lèi)準(zhǔn)確率的影響

    (2)截取的應(yīng)用層協(xié)議數(shù)據(jù)長(zhǎng)度對(duì)聚類(lèi)準(zhǔn)確率的影響

    截取的應(yīng)用層協(xié)議數(shù)據(jù)長(zhǎng)度決定了截取的數(shù)據(jù)中包含的協(xié)議特征短序列的數(shù)量和用戶(hù)數(shù)據(jù)的數(shù)量,影響著應(yīng)用層協(xié)議數(shù)據(jù)間相似度計(jì)算的準(zhǔn)確性。本文設(shè)置簇間相似度閾值為0.3,通過(guò)改變截取的應(yīng)用層協(xié)議數(shù)據(jù)的長(zhǎng)度,得到每一種長(zhǎng)度下的聚類(lèi)準(zhǔn)確率。截取長(zhǎng)度選取范圍為(10,100),步幅為10,圖6 為測(cè)試結(jié)果。從圖中可以看出,在簇間相似度閾值為0.3時(shí),聚類(lèi)效果在截取的應(yīng)用層協(xié)議數(shù)據(jù)長(zhǎng)度等于10 Byte 或大于等于60 Byte時(shí)效果最好,SMTP協(xié)議受截取數(shù)據(jù)長(zhǎng)度影響最大,F(xiàn)TP協(xié)議幾乎不受截取數(shù)據(jù)長(zhǎng)度影響。

    圖6 截取報(bào)文長(zhǎng)度對(duì)聚類(lèi)準(zhǔn)確率的影響

    經(jīng)分析認(rèn)為,協(xié)議數(shù)據(jù)為協(xié)議特征短序列與用戶(hù)數(shù)據(jù)的交替混合,雖然特征短序列都處在協(xié)議數(shù)據(jù)前部,但是其前部依舊包含一些用戶(hù)數(shù)據(jù),且用戶(hù)數(shù)據(jù)比協(xié)議特征數(shù)據(jù)多出不少。當(dāng)截取數(shù)據(jù)長(zhǎng)度為10 Byte 時(shí),截取的數(shù)據(jù)全部為協(xié)議特征短序列或者協(xié)議特征短序列明顯多于用戶(hù)數(shù)據(jù),因此聚類(lèi)結(jié)果準(zhǔn)確率很高。隨著截取數(shù)據(jù)長(zhǎng)度的增加,用戶(hù)數(shù)據(jù)在截取數(shù)據(jù)中的占比逐漸超過(guò)協(xié)議特征短序列,導(dǎo)致聚類(lèi)準(zhǔn)確率開(kāi)始下降。同時(shí),由于特征短序列與用戶(hù)數(shù)據(jù)是交替排列的,因此當(dāng)截取數(shù)據(jù)長(zhǎng)度進(jìn)一步提高時(shí),協(xié)議特征短序列的占比又會(huì)逐漸提高,導(dǎo)致聚類(lèi)準(zhǔn)確率再次增長(zhǎng)。

    4.3 聚類(lèi)準(zhǔn)確率測(cè)試

    本文通過(guò)Python 實(shí)現(xiàn)了算法,而后輸入測(cè)試數(shù)據(jù)集。算法需要人工設(shè)置兩個(gè)參數(shù):簇間相似度閾值和截取的應(yīng)用層協(xié)議數(shù)據(jù)長(zhǎng)度,測(cè)試實(shí)驗(yàn)選取簇間相似度閾值為0.3,截取的應(yīng)用層協(xié)議數(shù)據(jù)長(zhǎng)度為60 Byte。最后得到聚類(lèi)結(jié)果如表2所示。

    表2 聚類(lèi)結(jié)果

    本文通過(guò)將該結(jié)果與人工標(biāo)記結(jié)果進(jìn)行比較得到算法聚類(lèi)的準(zhǔn)確率,得到表3。

    表3 聚類(lèi)結(jié)果準(zhǔn)確率

    從結(jié)果可以看出,本文算法成功將HTTP、FTP、SMTP 和自定義協(xié)議的請(qǐng)求網(wǎng)絡(luò)流和響應(yīng)網(wǎng)絡(luò)流區(qū)分開(kāi),聚成不同的簇,聚類(lèi)準(zhǔn)確率達(dá)100%。本文算法并沒(méi)有使用端口信息進(jìn)行協(xié)議區(qū)分,而是使用協(xié)議應(yīng)用層數(shù)據(jù)負(fù)載特征進(jìn)行協(xié)議聚類(lèi),因此本文可以成功將使用端口偽裝技術(shù)的自定義協(xié)議與FTP協(xié)議區(qū)分開(kāi),實(shí)現(xiàn)未知協(xié)議識(shí)別的目標(biāo)。

    4.4 聚類(lèi)效率測(cè)試

    本文將改進(jìn)后的AGNES 算法與原算法進(jìn)行比較,測(cè)試數(shù)據(jù)集采用上文所采集的數(shù)據(jù),具體信息如表4所示。在測(cè)試過(guò)程中,本文以程序運(yùn)行時(shí)間作為聚類(lèi)效率的度量標(biāo)準(zhǔn),得到聚類(lèi)效率對(duì)比結(jié)果如表5所示。

    表4 測(cè)試數(shù)據(jù)集

    表5 聚類(lèi)效率測(cè)試結(jié)果 s

    從結(jié)果可以看出改進(jìn)后的算法在聚類(lèi)效率上明顯優(yōu)于改進(jìn)前的原始算法,從數(shù)據(jù)上看,其效率可以提高一倍,時(shí)間上表現(xiàn)為算法運(yùn)行所需時(shí)間減少一半。該結(jié)果說(shuō)明通過(guò)將AGNES算法的相似度計(jì)算拆分為聚類(lèi)前應(yīng)用層協(xié)議數(shù)據(jù)間相似度計(jì)算和聚類(lèi)中簇間相似度計(jì)算確實(shí)可以提升聚類(lèi)算法的聚類(lèi)效率。

    4.5 與其他聚類(lèi)算法的對(duì)比分析

    本文使用Weka 平臺(tái)中的SimpleKMeans、EM、MakeDensityBasedCluster 等聚類(lèi)算法與本文算法進(jìn)行對(duì)比測(cè)試,進(jìn)一步驗(yàn)證本文方法的性能。

    KMeans聚類(lèi)、EM聚類(lèi)和MakeDensityBasedCluster是三種典型的聚類(lèi)方法。KMeans 聚類(lèi)是劃分聚類(lèi)算法中最著名的算法,具有簡(jiǎn)潔高效的特點(diǎn)。Weka 平臺(tái)中的SimpleKMeans 算法是KMeans 算法家族中使用最廣泛的一種。對(duì)于一個(gè)數(shù)據(jù)集合,當(dāng)用戶(hù)指定聚類(lèi)數(shù)目k 后,KMeans 算法會(huì)依據(jù)設(shè)定的距離函數(shù)把數(shù)據(jù)分為k 個(gè)簇中。KMeans聚類(lèi)認(rèn)為每一個(gè)數(shù)據(jù)對(duì)象完全隸屬于某個(gè)簇。EM 算法假定每個(gè)數(shù)據(jù)對(duì)象是模糊隸屬于某個(gè)簇的,每個(gè)簇都是一個(gè)高斯分布,該算法反復(fù)迭代,以確定數(shù)據(jù)對(duì)象存在于某個(gè)簇中的概率。當(dāng)概率模型適合于數(shù)據(jù)該時(shí),此算法終止這一過(guò)程?;诿芏鹊木垲?lèi)方法可以在有噪音的數(shù)據(jù)中發(fā)現(xiàn)各種形狀和各種大小的簇。MakeDensityBasedCluster 是該類(lèi)方法中最典型的代表算法。其核心思想就是先發(fā)現(xiàn)密度較高的點(diǎn),然后把相近的高密度點(diǎn)逐步都連成一片,進(jìn)而生成各種簇。

    實(shí)驗(yàn)首先通過(guò)預(yù)處理,對(duì)從DARPA 數(shù)據(jù)集中提取的3 種協(xié)議數(shù)據(jù)進(jìn)行處理,獲得應(yīng)用層協(xié)議數(shù)據(jù),而后使用本文設(shè)計(jì)的切片方法對(duì)應(yīng)用層協(xié)議數(shù)據(jù)進(jìn)行截取和切片,并將切片數(shù)據(jù)保存采用csv 格式保存。該格式可以被Weka平臺(tái)識(shí)別并處理。

    對(duì)于SimpleKMeans 算法,本文設(shè)置聚類(lèi)數(shù)目為6,隨機(jī)種子為10 進(jìn)行測(cè)試,其余參數(shù)為默認(rèn)參數(shù)。測(cè)試結(jié)果如表6所示。

    表6 SimpleKMeans聚類(lèi)結(jié)果

    對(duì)于EM算法,設(shè)置聚類(lèi)數(shù)目為6,隨機(jī)種子分別取100進(jìn)行測(cè)試,其余參數(shù)默認(rèn)。測(cè)試結(jié)果如表7所示。

    表7 EM聚類(lèi)結(jié)果

    對(duì)于MakeDensityBasedCluster算法,所有參數(shù)采用默認(rèn)值。測(cè)試結(jié)果如表8所示。

    表8 MakeDensityBasedCluster聚類(lèi)結(jié)果

    本文通過(guò)將結(jié)果與人工標(biāo)記結(jié)果進(jìn)行對(duì)比,得到四種聚類(lèi)算法的聚類(lèi)準(zhǔn)確率,如表9。

    實(shí)驗(yàn)結(jié)果表明本文方法在三種協(xié)議的聚類(lèi)上明顯優(yōu)于SimpleKMeans 算法和MakeDensityBasedCluster 算法,在FTP協(xié)議的聚類(lèi)上優(yōu)于EM算法。

    總體上看,通過(guò)實(shí)驗(yàn)結(jié)果可以看出,本文方法能夠快速準(zhǔn)確地將未知混合多協(xié)議分類(lèi)為單協(xié)議數(shù)據(jù),聚類(lèi)準(zhǔn)確率較高,并且無(wú)需訓(xùn)練,適合實(shí)際使用。

    5 結(jié)束語(yǔ)

    本文提出了一種基于自適應(yīng)聚類(lèi)的未知應(yīng)用層協(xié)議識(shí)別分類(lèi)方法,首先從采集的原始網(wǎng)絡(luò)數(shù)據(jù)中重組出網(wǎng)絡(luò)流,提取網(wǎng)絡(luò)流的應(yīng)用層協(xié)議數(shù)據(jù)載荷特征,進(jìn)而計(jì)算應(yīng)用層協(xié)議數(shù)據(jù)的相似度作為應(yīng)用層協(xié)議識(shí)別分類(lèi)的依據(jù),利用聚類(lèi)算法自動(dòng)化地對(duì)網(wǎng)絡(luò)流的應(yīng)用層協(xié)議數(shù)據(jù)進(jìn)行聚類(lèi),高效準(zhǔn)確地實(shí)現(xiàn)未知應(yīng)用層協(xié)議網(wǎng)絡(luò)流量識(shí)別分類(lèi)。方法充分利用了聚類(lèi)算法的優(yōu)勢(shì),避免了訓(xùn)練過(guò)程,高效準(zhǔn)確,具有較高的實(shí)用價(jià)值。

    本文方法存在的主要問(wèn)題是無(wú)法對(duì)經(jīng)過(guò)加密處理的網(wǎng)絡(luò)流量進(jìn)行識(shí)別分類(lèi)。對(duì)于經(jīng)過(guò)加密處理的應(yīng)用層協(xié)議網(wǎng)絡(luò)流量,由于其數(shù)據(jù)區(qū)域被加密處理過(guò),其特征序列被打亂和隱藏,本文提出的方法并不能自動(dòng)化提取出數(shù)據(jù)中的特征序列,無(wú)法計(jì)算其應(yīng)用層協(xié)議間相似度。對(duì)于加密協(xié)議的識(shí)別,將是下一步研究的主要方向。

    表9 四種聚類(lèi)算法聚類(lèi)準(zhǔn)確率對(duì)比%

    聚類(lèi)算法SimpleKMeans EM MakeDensityBasedCluster本文算法HTTP 80.20 99.49 77.66 100.00 FTP 50 50 0 100 SMTP 50 100 0 100

    [2] Moore A W,Zuev D.Internet traffic classification using Bayesian analysis techniques[J].ACM SIGMETRICS Performance Evaluation Review,2005,33(1):50.

    [3] Bujlow T,Carela-Espa?ol V,Barlet-Ros P.Independent comparison of popular DPI tools for traffic classification[J].Computer Networks,2015,76:75-89.

    [4] 汪立東,錢(qián)麗萍,王大偉,等.網(wǎng)絡(luò)流量分類(lèi)方法與實(shí)踐[M].北京:人民郵電出版社,2013:122-126.

    [5] Deri L,Martinelli M,Bujlow T,et al.nDPI:open-source high-speed deep packet inspection[C]//Proc of Wireless Communications and Mobile Computing Conference,2014:617-622.

    [6] Karagiannis T.Blinc:multilevel traffic classification in the dark[C]//Proc of the 2005 Conference on Applications,Technologies,Architectures,and Protocols for Computer Communications.New York:ACM Press,2005:229-240.

    [7] 譚駿,陳興蜀,杜敏,等.基于自適應(yīng)BP神經(jīng)網(wǎng)絡(luò)的網(wǎng)絡(luò)流量識(shí)別算法[J].電子科技大學(xué)學(xué)報(bào),2012(4):580-585.

    [8] Wang W,Zhu M,Zeng X,et al.Malware traffic classification using convolutional neural network for representation learning[C]//Proc of the 2017 International Conference on Information Networking.Piscataway,NJ:IEEE Press,2017:712-717.

    [9] 王勇,周慧怡,俸皓,等.基于深度卷積神經(jīng)網(wǎng)絡(luò)的網(wǎng)絡(luò)流量分類(lèi)方法[J].通信學(xué)報(bào),2018,39(1):14-23.

    [10] Wu D,Chen X,Chen C,et al.On addressing the imbalance problem:a correlated KNN approach for network traffic classification[C]//Proc of International Conference on Network and System Security.Cham:Springer International Publishing,2014:138-151.

    [11] Jain A V.Network traffic identification with convolutional neural networks[C]//2018 IEEE 16th Intl Conf on Dependable,Autonomic and Secure Computing.Washington:IEEE Computer Society,2018:1001-1007.

    [12] Ren J,Wang Z.A novel deep learning method for application identification in wireless network[J].China Communications,2018,15(10):73-83.

    [13] 李林林,張效義,張霞,等.一種基于集成學(xué)習(xí)的流量分類(lèi)算法[J].信息工程大學(xué)學(xué)報(bào),2015(2):240-244.

    [14] Munz G,Li S,Carle G.Traffic anomaly detection using K-means clustering[C]//GI/ITG Workshop MMBnet,2007:13-14.

    [15] Mcgregor A,Hall M,Lorier P,et al.Flow Clustering Using Machine Learning Techniques[C]//Proc of the International Workshop on Passive and Active Network Measurement.Berlin,Heidelberg:Springer-Verlag,2004:205-214.

    [16] Liu S,Hu J,Hao S,et al.Improved EM method for internet traffic classification[C]//Proc of the 8th International Conference on Knowledge and Smart Technology.Piscataway,NJ:IEEE Press,2016:13-17.

    [17] 周文剛,陳雷霆,董仕.基于譜聚類(lèi)的網(wǎng)絡(luò)流量分類(lèi)識(shí)別算法[J].電子測(cè)量與儀器學(xué)報(bào),2013,27(12):1114-1119.

    [18] Wang Y,Xue H,Liu Y,et al.Statistical network protocol identification with unknown pattern extraction[J].Annals of Telecommunications,2019,74(7):473-482.

    [19] Lippmann R,Haines J W,F(xiàn)ried D J,et al.The 1999 DARPA off-line intrusion detection evaluation[J].Computer Networks,2000,34(4):579-595.

    猜你喜歡
    網(wǎng)絡(luò)流量應(yīng)用層數(shù)據(jù)包
    基于多元高斯分布的網(wǎng)絡(luò)流量異常識(shí)別方法
    基于神經(jīng)網(wǎng)絡(luò)的P2P流量識(shí)別方法
    SmartSniff
    AVB網(wǎng)絡(luò)流量整形幀模型端到端延遲計(jì)算
    基于分級(jí)保護(hù)的OA系統(tǒng)應(yīng)用層訪問(wèn)控制研究
    新一代雙向互動(dòng)電力線通信技術(shù)的應(yīng)用層協(xié)議研究
    物聯(lián)網(wǎng)技術(shù)在信息機(jī)房制冷系統(tǒng)中的應(yīng)用
    基于Libpcap的網(wǎng)絡(luò)數(shù)據(jù)包捕獲器的設(shè)計(jì)與實(shí)現(xiàn)
    網(wǎng)絡(luò)流量監(jiān)控對(duì)網(wǎng)絡(luò)安全治理的重要性
    河南科技(2014年23期)2014-02-27 14:18:43
    Current advances in neurotrauma research: diagnosis, neuroprotection, and neurorepair
    婷婷精品国产亚洲av| 久久精品综合一区二区三区| 欧美成人性av电影在线观看| 99久久综合精品五月天人人| 亚洲成av人片在线播放无| 精品国产亚洲在线| www.999成人在线观看| 亚洲欧美日韩卡通动漫| 黄色片一级片一级黄色片| 国产麻豆成人av免费视频| 99热这里只有精品一区| xxx96com| 搡老熟女国产l中国老女人| 成人av一区二区三区在线看| 少妇的逼好多水| 一区二区三区免费毛片| 成年免费大片在线观看| 老司机深夜福利视频在线观看| 两个人的视频大全免费| 国产一级毛片七仙女欲春2| 亚洲一区二区三区色噜噜| 999久久久精品免费观看国产| 人妻夜夜爽99麻豆av| 亚洲精品在线美女| 99视频精品全部免费 在线| 白带黄色成豆腐渣| av天堂中文字幕网| 亚洲国产高清在线一区二区三| 一进一出抽搐gif免费好疼| 国产野战对白在线观看| 一a级毛片在线观看| 亚洲,欧美精品.| 久久久精品欧美日韩精品| 亚洲欧美一区二区三区黑人| 国产精品久久视频播放| 麻豆成人午夜福利视频| 成人鲁丝片一二三区免费| 成人亚洲精品av一区二区| 99久久成人亚洲精品观看| 国产成人a区在线观看| 国产精品一区二区免费欧美| 免费一级毛片在线播放高清视频| 亚洲国产日韩欧美精品在线观看 | 久久中文看片网| 久久久国产精品麻豆| 91在线精品国自产拍蜜月 | 国产亚洲精品久久久久久毛片| 国产极品精品免费视频能看的| 国产av在哪里看| 精品国产美女av久久久久小说| 国产精品日韩av在线免费观看| 亚洲av免费高清在线观看| 无人区码免费观看不卡| 成人无遮挡网站| 12—13女人毛片做爰片一| 亚洲av成人不卡在线观看播放网| 波多野结衣高清作品| 亚洲av日韩精品久久久久久密| 欧美成人a在线观看| a在线观看视频网站| 国产精品嫩草影院av在线观看 | 色老头精品视频在线观看| 91在线观看av| 成人国产综合亚洲| 亚洲av二区三区四区| 亚洲 欧美 日韩 在线 免费| av国产免费在线观看| 色吧在线观看| 男女床上黄色一级片免费看| 90打野战视频偷拍视频| 天天添夜夜摸| 嫩草影院入口| 午夜激情福利司机影院| 欧洲精品卡2卡3卡4卡5卡区| 99久国产av精品| svipshipincom国产片| 亚洲不卡免费看| 免费观看精品视频网站| 真人做人爱边吃奶动态| 欧美日韩国产亚洲二区| 757午夜福利合集在线观看| 一个人看的www免费观看视频| 国产99白浆流出| 国产免费一级a男人的天堂| 制服丝袜大香蕉在线| 啪啪无遮挡十八禁网站| 午夜免费激情av| 精品99又大又爽又粗少妇毛片 | 噜噜噜噜噜久久久久久91| 午夜免费观看网址| 一a级毛片在线观看| 在线观看一区二区三区| 久久中文看片网| 久久久成人免费电影| 欧美bdsm另类| 长腿黑丝高跟| 亚洲av熟女| 中亚洲国语对白在线视频| 国产精华一区二区三区| 一进一出抽搐动态| 性欧美人与动物交配| 内地一区二区视频在线| 成人精品一区二区免费| 婷婷亚洲欧美| 亚洲人成网站在线播放欧美日韩| 国产一区二区三区视频了| 一区二区三区激情视频| 三级男女做爰猛烈吃奶摸视频| 欧美日本视频| 制服人妻中文乱码| 中文字幕精品亚洲无线码一区| 亚洲成av人片免费观看| 久久久久久久精品吃奶| 天天添夜夜摸| 国产精品av视频在线免费观看| 99国产极品粉嫩在线观看| 午夜福利高清视频| 亚洲 欧美 日韩 在线 免费| 国产免费一级a男人的天堂| 身体一侧抽搐| 手机成人av网站| 手机成人av网站| 激情在线观看视频在线高清| 观看免费一级毛片| 最新美女视频免费是黄的| 尤物成人国产欧美一区二区三区| 99久久精品国产亚洲精品| 午夜免费激情av| а√天堂www在线а√下载| 成人特级av手机在线观看| 十八禁网站免费在线| 亚洲狠狠婷婷综合久久图片| 亚洲精品久久国产高清桃花| 成年人黄色毛片网站| 一级作爱视频免费观看| 人妻久久中文字幕网| 日韩大尺度精品在线看网址| 久久精品国产亚洲av涩爱 | 国产精品香港三级国产av潘金莲| 亚洲国产欧洲综合997久久,| 国产一区二区三区在线臀色熟女| 香蕉丝袜av| 俺也久久电影网| 蜜桃亚洲精品一区二区三区| 成人欧美大片| 成人特级黄色片久久久久久久| 一进一出抽搐gif免费好疼| 97超视频在线观看视频| 男女视频在线观看网站免费| 日本撒尿小便嘘嘘汇集6| 国产综合懂色| 手机成人av网站| 亚洲精品日韩av片在线观看 | 中文字幕精品亚洲无线码一区| 日韩大尺度精品在线看网址| 国产一区二区三区视频了| 国产欧美日韩一区二区三| 天天躁日日操中文字幕| 最新美女视频免费是黄的| 日韩人妻高清精品专区| 男女视频在线观看网站免费| 99精品在免费线老司机午夜| 人人妻,人人澡人人爽秒播| 国产一区二区激情短视频| 99久久久亚洲精品蜜臀av| netflix在线观看网站| 日韩欧美 国产精品| 日韩成人在线观看一区二区三区| 久久精品综合一区二区三区| 欧美成狂野欧美在线观看| 精品久久久久久久久久免费视频| 老熟妇仑乱视频hdxx| 99热只有精品国产| 欧美成人一区二区免费高清观看| 国产成人欧美在线观看| 高潮久久久久久久久久久不卡| 免费无遮挡裸体视频| 在线观看一区二区三区| 日本免费a在线| xxxwww97欧美| 亚洲天堂国产精品一区在线| 少妇的逼水好多| 午夜福利在线观看免费完整高清在 | 久久99热这里只有精品18| 嫩草影视91久久| 日韩欧美一区二区三区在线观看| 日日干狠狠操夜夜爽| 国产成人欧美在线观看| 国产精品亚洲美女久久久| 国产男靠女视频免费网站| 九九热线精品视视频播放| 女警被强在线播放| 啦啦啦韩国在线观看视频| 色哟哟哟哟哟哟| 日本精品一区二区三区蜜桃| 亚洲最大成人手机在线| 国产色爽女视频免费观看| 黄色成人免费大全| 3wmmmm亚洲av在线观看| 69人妻影院| 国产高清videossex| ponron亚洲| 成人午夜高清在线视频| 99热这里只有是精品50| 精品久久久久久,| 男人的好看免费观看在线视频| netflix在线观看网站| 国产免费av片在线观看野外av| 成人性生交大片免费视频hd| 小说图片视频综合网站| 超碰av人人做人人爽久久 | 亚洲成人中文字幕在线播放| 熟女人妻精品中文字幕| 黄色日韩在线| 少妇裸体淫交视频免费看高清| av黄色大香蕉| 日本与韩国留学比较| 午夜免费激情av| 成人永久免费在线观看视频| 欧美黄色片欧美黄色片| 内地一区二区视频在线| 男人舔奶头视频| 午夜福利在线观看吧| 啦啦啦观看免费观看视频高清| 欧美日韩黄片免| 国产在线精品亚洲第一网站| av专区在线播放| 久久精品亚洲精品国产色婷小说| 精品电影一区二区在线| 老汉色av国产亚洲站长工具| 亚洲国产色片| 国产av麻豆久久久久久久| 三级国产精品欧美在线观看| 国产黄a三级三级三级人| 亚洲成人久久爱视频| 久久久久久久久中文| 久久久久亚洲av毛片大全| 超碰av人人做人人爽久久 | a级一级毛片免费在线观看| 成人国产一区最新在线观看| 国产精品爽爽va在线观看网站| 国产97色在线日韩免费| 一个人看的www免费观看视频| 亚洲无线在线观看| 天堂网av新在线| 最新中文字幕久久久久| 性欧美人与动物交配| 免费在线观看影片大全网站| 99riav亚洲国产免费| 欧美乱色亚洲激情| 床上黄色一级片| svipshipincom国产片| 午夜影院日韩av| 久久九九热精品免费| 国产精品乱码一区二三区的特点| 国产精品精品国产色婷婷| 亚洲在线自拍视频| 高清日韩中文字幕在线| 91麻豆av在线| 精品人妻1区二区| 男人和女人高潮做爰伦理| 白带黄色成豆腐渣| 欧美成人性av电影在线观看| 国产精品99久久久久久久久| 90打野战视频偷拍视频| 亚洲av中文字字幕乱码综合| 亚洲国产欧洲综合997久久,| 久久伊人香网站| 亚洲国产精品sss在线观看| 在线观看免费午夜福利视频| 老汉色∧v一级毛片| 欧美黑人巨大hd| 韩国av一区二区三区四区| 亚洲国产欧洲综合997久久,| 男女那种视频在线观看| 国产精品av视频在线免费观看| 国产亚洲欧美98| 欧美一区二区精品小视频在线| 免费看十八禁软件| av福利片在线观看| 日韩欧美免费精品| 韩国av一区二区三区四区| 久久精品影院6| 国产av一区在线观看免费| 91av网一区二区| 国内精品久久久久久久电影| 大型黄色视频在线免费观看| 成人性生交大片免费视频hd| 12—13女人毛片做爰片一| 18禁裸乳无遮挡免费网站照片| 又黄又爽又免费观看的视频| 在线观看美女被高潮喷水网站 | 在线十欧美十亚洲十日本专区| 九色成人免费人妻av| 制服人妻中文乱码| 国产私拍福利视频在线观看| 中文字幕人妻熟人妻熟丝袜美 | 两个人看的免费小视频| 久久99热这里只有精品18| 老司机午夜福利在线观看视频| 97碰自拍视频| 在线免费观看不下载黄p国产 | 少妇熟女aⅴ在线视频| 色综合站精品国产| 精品久久久久久久人妻蜜臀av| 亚洲av免费在线观看| 久久伊人香网站| 亚洲成人中文字幕在线播放| 91麻豆av在线| 啦啦啦免费观看视频1| av片东京热男人的天堂| 日本五十路高清| 成人av在线播放网站| 日本黄色视频三级网站网址| 日韩高清综合在线| 午夜两性在线视频| 久久久久国内视频| 丁香六月欧美| 国产精品影院久久| 国产一区二区三区在线臀色熟女| 国产日本99.免费观看| 757午夜福利合集在线观看| 国产成年人精品一区二区| 一进一出抽搐动态| 少妇熟女aⅴ在线视频| 丰满人妻一区二区三区视频av | 午夜免费男女啪啪视频观看 | 久久亚洲真实| 日日夜夜操网爽| 国产一区在线观看成人免费| 午夜精品久久久久久毛片777| 国产精品99久久久久久久久| 高清日韩中文字幕在线| 午夜激情福利司机影院| 日本精品一区二区三区蜜桃| 国内久久婷婷六月综合欲色啪| 欧美bdsm另类| 国产成人啪精品午夜网站| 欧美在线黄色| 一卡2卡三卡四卡精品乱码亚洲| 在线视频色国产色| 91麻豆av在线| 精品国产三级普通话版| 亚洲人成网站在线播| 丁香欧美五月| 欧美极品一区二区三区四区| 日本 av在线| 午夜福利成人在线免费观看| 日本 av在线| 亚洲男人的天堂狠狠| 亚洲精品成人久久久久久| 久久精品国产99精品国产亚洲性色| 国产男靠女视频免费网站| 少妇人妻精品综合一区二区 | 五月伊人婷婷丁香| 欧美极品一区二区三区四区| 久久这里只有精品中国| 国内久久婷婷六月综合欲色啪| 搡女人真爽免费视频火全软件 | 美女大奶头视频| 国产成人欧美在线观看| 日韩 欧美 亚洲 中文字幕| 老司机午夜福利在线观看视频| 国产真实伦视频高清在线观看 | 国产成人aa在线观看| 91久久精品电影网| 日韩有码中文字幕| 久久欧美精品欧美久久欧美| 美女高潮的动态| 亚洲自拍偷在线| 久久精品国产99精品国产亚洲性色| 精品久久久久久,| 国产单亲对白刺激| 午夜a级毛片| 亚洲不卡免费看| 久久精品国产亚洲av香蕉五月| 成人18禁在线播放| 亚洲av免费在线观看| 精品久久久久久久久久免费视频| 亚洲内射少妇av| 国产激情偷乱视频一区二区| 露出奶头的视频| 国产伦精品一区二区三区四那| 琪琪午夜伦伦电影理论片6080| 麻豆一二三区av精品| 综合色av麻豆| 两性午夜刺激爽爽歪歪视频在线观看| 精品免费久久久久久久清纯| 精品福利观看| 男人的好看免费观看在线视频| 精品国产超薄肉色丝袜足j| 一本一本综合久久| 成人av一区二区三区在线看| 一级黄片播放器| 免费看a级黄色片| 国产成人欧美在线观看| 久久精品夜夜夜夜夜久久蜜豆| 成人18禁在线播放| 五月玫瑰六月丁香| 欧美最黄视频在线播放免费| 亚洲无线在线观看| 日韩国内少妇激情av| 91久久精品国产一区二区成人 | 51午夜福利影视在线观看| 在线十欧美十亚洲十日本专区| 99国产精品一区二区蜜桃av| 亚洲人成网站在线播放欧美日韩| 麻豆成人午夜福利视频| 日本五十路高清| 少妇的丰满在线观看| 欧美bdsm另类| 国产又黄又爽又无遮挡在线| 国产精品免费一区二区三区在线| 国产v大片淫在线免费观看| 亚洲精品亚洲一区二区| 天天躁日日操中文字幕| 色综合婷婷激情| 亚洲av美国av| 色av中文字幕| 伊人久久大香线蕉亚洲五| 在线观看午夜福利视频| 成人永久免费在线观看视频| 久久精品影院6| 国产精品永久免费网站| 国产午夜精品久久久久久一区二区三区 | 亚洲18禁久久av| 内地一区二区视频在线| 午夜福利18| 国产淫片久久久久久久久 | 91九色精品人成在线观看| 亚洲熟妇中文字幕五十中出| 午夜精品一区二区三区免费看| 国产一区二区激情短视频| 国产成人福利小说| 人妻丰满熟妇av一区二区三区| 国产亚洲欧美在线一区二区| 老司机深夜福利视频在线观看| 免费搜索国产男女视频| 亚洲中文字幕一区二区三区有码在线看| 精品熟女少妇八av免费久了| 精品久久久久久,| 欧美中文综合在线视频| 亚洲成人中文字幕在线播放| 在线a可以看的网站| 国产精品 国内视频| 内射极品少妇av片p| 久久久国产精品麻豆| 搞女人的毛片| 精品久久久久久久末码| 日本黄大片高清| x7x7x7水蜜桃| 18禁黄网站禁片免费观看直播| 欧美中文综合在线视频| 长腿黑丝高跟| 欧美日本视频| 免费人成视频x8x8入口观看| 久久精品91蜜桃| 黄色片一级片一级黄色片| 在线视频色国产色| 亚洲天堂国产精品一区在线| 久久久久久久午夜电影| 天天一区二区日本电影三级| 高清毛片免费观看视频网站| 91字幕亚洲| 久久草成人影院| 久久精品国产亚洲av香蕉五月| 夜夜躁狠狠躁天天躁| 亚洲狠狠婷婷综合久久图片| 网址你懂的国产日韩在线| 午夜精品在线福利| 免费看a级黄色片| 亚洲国产精品久久男人天堂| 天堂√8在线中文| 韩国av一区二区三区四区| 一个人观看的视频www高清免费观看| 成人特级黄色片久久久久久久| 国产麻豆成人av免费视频| 亚洲精品成人久久久久久| 国产综合懂色| 久久久久久大精品| 激情在线观看视频在线高清| 最近在线观看免费完整版| av天堂在线播放| 国产成人啪精品午夜网站| 亚洲av成人av| 国产伦一二天堂av在线观看| 俺也久久电影网| 男人舔奶头视频| 欧美极品一区二区三区四区| 长腿黑丝高跟| 国产成+人综合+亚洲专区| 一边摸一边抽搐一进一小说| 97碰自拍视频| 亚洲人成网站在线播| 老汉色av国产亚洲站长工具| 欧美+日韩+精品| 国产成人影院久久av| 91字幕亚洲| 熟女少妇亚洲综合色aaa.| 岛国视频午夜一区免费看| 在线播放无遮挡| 久久精品91无色码中文字幕| 国产爱豆传媒在线观看| 亚洲avbb在线观看| 床上黄色一级片| 亚洲欧美日韩东京热| 18禁裸乳无遮挡免费网站照片| 亚洲av成人不卡在线观看播放网| 亚洲国产精品久久男人天堂| 国产亚洲欧美在线一区二区| 国产乱人伦免费视频| 成人av在线播放网站| 啦啦啦免费观看视频1| 天堂网av新在线| 一个人免费在线观看电影| 午夜两性在线视频| e午夜精品久久久久久久| 国产欧美日韩一区二区三| 亚洲中文日韩欧美视频| 精品久久久久久久末码| 欧美又色又爽又黄视频| 成年免费大片在线观看| 日韩成人在线观看一区二区三区| 一进一出好大好爽视频| 国产精品自产拍在线观看55亚洲| 国产伦精品一区二区三区四那| 国产一区二区激情短视频| 亚洲av中文字字幕乱码综合| 极品教师在线免费播放| 国产成+人综合+亚洲专区| 啪啪无遮挡十八禁网站| 黄色日韩在线| 欧美成狂野欧美在线观看| 久久久久久人人人人人| 国产成人av教育| 一进一出抽搐gif免费好疼| xxxwww97欧美| av欧美777| 高清在线国产一区| 亚洲av免费在线观看| 真人做人爱边吃奶动态| 国产伦人伦偷精品视频| 又紧又爽又黄一区二区| 禁无遮挡网站| 中文亚洲av片在线观看爽| 麻豆成人午夜福利视频| 一进一出抽搐gif免费好疼| 国产麻豆成人av免费视频| 日本五十路高清| 国产单亲对白刺激| 亚洲国产精品sss在线观看| 国产日本99.免费观看| 男女午夜视频在线观看| 91麻豆av在线| 他把我摸到了高潮在线观看| 夜夜躁狠狠躁天天躁| 成年女人永久免费观看视频| 国产亚洲精品综合一区在线观看| 午夜福利免费观看在线| 在线观看舔阴道视频| 亚洲av熟女| 在线观看66精品国产| 18禁裸乳无遮挡免费网站照片| av福利片在线观看| 青草久久国产| ponron亚洲| 夜夜夜夜夜久久久久| 国产一区在线观看成人免费| 欧美国产日韩亚洲一区| 88av欧美| 啦啦啦观看免费观看视频高清| 国产一区二区亚洲精品在线观看| 亚洲中文日韩欧美视频| 亚洲av一区综合| 欧美不卡视频在线免费观看| 在线观看午夜福利视频| 国产一区二区三区视频了| 久久久国产成人免费| 亚洲精品在线观看二区| 久久精品国产99精品国产亚洲性色| 国产精品香港三级国产av潘金莲| 在线播放国产精品三级| 免费高清视频大片| 麻豆一二三区av精品| 少妇裸体淫交视频免费看高清| 国产精品国产高清国产av| 嫁个100分男人电影在线观看| 免费在线观看影片大全网站| 国产日本99.免费观看| 久久精品夜夜夜夜夜久久蜜豆| 国产色爽女视频免费观看| 久久久久久国产a免费观看| netflix在线观看网站| 91久久精品国产一区二区成人 | 久久久久久人人人人人| 日本黄色片子视频| 亚洲片人在线观看| 亚洲在线观看片| 黄色视频,在线免费观看| 成年版毛片免费区| 日本一二三区视频观看| 日韩精品青青久久久久久| 午夜福利成人在线免费观看| 日韩欧美三级三区| 久久久久久久久中文| 免费搜索国产男女视频| 悠悠久久av| 免费看日本二区| 宅男免费午夜| 午夜免费男女啪啪视频观看 | 欧美另类亚洲清纯唯美| 88av欧美| 香蕉久久夜色| 一边摸一边抽搐一进一小说| 国内少妇人妻偷人精品xxx网站|