1.一种基于GRU的网络异常流量检测识别方法,其特征在于,具体包括以下步骤:(1)初始化软件定义网络中节点控制器上的图卷积网络GCN模型和门控制循环单元GRU,节点控制器i采集原始流量数据,加载原始流量矩阵至本地基础设备,利用本地路由网络配置交换设备转发规则;所述路由网络可以由一组链接表示:N={li},i∈(0,1,..,nl);
(2)建立拓扑邻接矩阵,并利用该拓扑邻接矩阵提取选定图卷积滤波器T(x),通过图卷积滤波器T(x)提取空间特征;
(3)将步骤(1)采集的原始流量数据输入门控制循环单元GRU,提取时序相关性特征,得到分类结果,并评估定义安全情况;
(4)将步骤(2)输出的空间特征和步骤(3)输出的网络安全情况上传全局控制器,反向传播更新转发规则,更新原始流量矩阵。
2.根据权利要求1所述的基于GRU的网络异常流量检测识别方法,其特征在于,所述步骤(2)包括以下子步骤:
(2.1)建立拓扑邻接矩阵:各节点下的联网设备通信,将链路信息返回给节点控制器,节点控制器生成拓扑邻接矩阵,节点控制器针对该拓扑邻接矩阵选定图卷积滤波器T(x);
(2.2)利用步骤(2.1)选定的图卷积滤波器T(x)获得空间特征:图卷积网络GCN网络利用图卷积滤波器T(x)在联网设备及其一阶邻域的拓扑邻接矩阵A上提取联网设备间的空间m+1
特征X ,即获取中心节点和它周围节点的隐藏关系。
3.根据权利要求1所述的基于GRU的网络异常流量检测识别方法,其特征在于,所述步骤(3)包括以下子步骤:
(3.1)输入步骤(1)采集的原始流量数据,利用门控制循环单元GRU的隐藏层进行特征传递:
将步骤(1)采集的当前时刻的原始流量数据、上一时刻的流量信息、时刻t′的隐藏状态输入门控制循环单元GRU,获取时刻t′+1的流量状态;在捕获当前时刻的原始流量数据时,门控制循环单元GRU仍保留着历史信息,让信息选择性地在隐藏层传递;
采用下述公式,更新门ut和重置门rt:ut=σ(Wu[f(A,Xt),ht‑1]+bu)rt=σ(Wu[f(A,Xt),ht‑1]+br)其中,f(A,Xt)表示图卷积过程,ht‑1为隐藏层上一刻状态,Wu和bu、br表示GRU的可训练参数。
采用下述公式,更新门ut和重置门rt共同决定隐藏层状态ht的更新和重置;所述隐藏层状态ht即为时序相关性特征:
ht=ut*ht‑1+(1‑ut)*ct其中ct为时间步t的候选隐层状态:ct=tanh(Wu[f(A,Xt),rt*ht‑1]+bc)其中,Wu和bc表示GRU的可训练参数;
(3.2)评估情景态势并量化安全态势:将步骤(1)采集的原始流量数据和上一时刻的流量信息输入门控制循环单元GRU,输出分类结果;所述分类结果再经过入门控制循环单元GRU中的全连接层量化为安全态势值;
(3.3)利用滑动时间窗口机制,记录当前Δt时间内,网络流量时序态势特征XΔt,即滑动时间窗口显示单位时间内流量从旧值滑动到新值。为不同网络流量时序态势特征XΔt的连接,根据时序态势特征XΔt的变化定义了情况值,并使用滑动时间窗口来呈现当前的网络安全情况。
4.根据权利要求1所述的基于GRU的网络异常流量检测识别方法,其特征在于,所述步骤(4)具体包括以下子步骤:
(4.1)全局控制器聚合特征数据:全局控制器利用拼接或者平均的方式来聚合各个节点控制器上传的嵌入特征向量X;所述嵌入特征向量X为步骤(2)输出的空间特征和步骤(3)输出的网络安全情况的聚合结果;
(4.2)全局控制器训练图卷积网络GCN网络:输入步骤(4.1)聚合完成的嵌入特征向量X作为图卷积网络GCN网络的输入,在全局控制器下的图卷积网络GCN网络进行前向传播,通过计算损失函数反向传播更新全局控制器模型参数,更新转发规则以及节点控制器路由网络的流量分布。