Performance Anomaly Detection in 802.11 Wireless Networks Applying Hidden Markov Models
Anisa Allahdadi · Open Repository of the University of Porto (University of Porto) · 2020
As redes sem fio IEEE 802.11 estão a tornar-se cada vez mais populares fornecendo acesso ubíquo à Internet para um grande número de usuários em campus universitários, empresas, áreas urbanas e muitos outros locais públicos.Entre as muitas características dessas redes 802.11 de larga escala está a transição de grandes volumes de tráfego como resultado do uso intensivo de diferentes locais na área coberta sem fio.Os utilizadores móveis geralmente sofrem com problemas de conectividade e problemas de desempenho devido a condições de rádio instáveis e comportamentos dinâmicos do utilizador, entre outras razões.A detecção e distinção de anomalias estão entre os principais desafios que os gerentes de rede enfrentam.A monitorização de amplas e complexas redes locais sem fio (WLANs) geralmente requer instrumentação pesada dos dispositivos do utilizador, o que dificulta ainda mais a análise da detecção de anomalias.Nesta tese propomos o uso de Modelos Ocultos de Markov (HMMs) e seus modelos de variação, para: 1) inspecionar e caracterizar o padrão de uso dinâmico de redes sem fio em termos de mudança de padrões de tráfego, mobilidade dos utilizadores e das anomalias, 2) modelar comportamentos de uso de pontos de acesso individuais (APs) ou grupos de APs, 3) introduzir e melhorar técnicas de detecção de anomalias baseadas nas sequências de dados temporais e, 4) representar as abordagens de detecção de anomalias espacio-temporais baseadas na informação espacial adicional.Para atingir este objetivo, começamos por realizar uma análise exaustiva da detecção de outliers usando as metodologias do estado da arte, assim como a abordagem de modelação de HMM proposta.Exploramos e comparamos HMMs individuais versus um HMM simples e a mistura de HMMs.Além disso, apresentamos vários padrões anômalos de rede baseados em parâmetros HMM, como a transição de estados ocultos e a verossimilhança parcial das seqüências de observação.Para entender como melhorar os resultados de detecção de anomalias, propomos Modelos de Mistura Gaussiana (GMMs) e Modelos Ocultos de Markov (HMMs) como técnicas de modelação invariantes no tempo e variantes no tempo, respectivamente.Representamos as técnicas de detecção de anomalias por GMM e HMM e analisamos as causas raízes das anomalias.Melhoramos ainda mais os modelos HMM usando o Universal Background Model (UBM) como uma técnica robusta para inicializar HMMs usando todos os dados disponíveis.Representamos a aplicação da detecção de anomalias em três aspectos diferentes: 1) detecção de séries temporais anômalas em um banco de dados de séries temporais, 2) distinção de padrões anômalos e 3) detecção de pontos anômalos dentro de uma determinada série temporal.Finalmente, tentamos entender como e em que medida os resultados da detecção de anomalias podem melhorar, adicionando informações espaciais.Em particular, aplicamos uma integração híbrida do Mapa Auto-Organizável (SOM) e do Modelo Oculto de Markov (HMM), chamado SOHMMM para detecção de anomalia espaçotemporal na rede sem fio 802.11.Acreditamos que, embora a modelação de um HMM independente por AP perca a oportunidade de explorar semelhanças entre os APs para melhorar a aprendizagem, um único HMM para todos os APs perde a flexibilidade de aprender o comportamento específico do AP.O UBM-HMM é uma melhoria na direção certa, mas as relações entre os APs são usadas apenas na fase inicial, onde se aprende o UBM para, então, inicializar os modelos HMM individuais por AP.No SOHMMM, nos concentramos na proximidade real dos APs como vi um fator determinante dos problemas de conectividade e desempenho e empregamos o SOHMMM para explorar a conectividade semântica entre os HMMs adjacentes.Além disso, estendemos o algoritmo de aprendizado não supervisionado de SOHMMM de gradiente de descida on-line para emissões gaussianas multivariadas.Validamos as nossas metodologias propostas em três conjuntos de dados principais para análise experimental e avaliação: 1) dados do registo de autenticação RADIUS recolhidos no hotspot da Faculdade de Engenharia da Universidade do Porto (FEUP) que resume a ligação de mais de 45 mil utilizadores para 364 APs em mais de dois anos, 2) um pequeno testbed exploratório implantado no servidor FreeRADIUS e em um ambiente doméstico com 6 usuários wireless conectados a 1 AP de dispositivos heterogêneos, 3) uma simulação de rede wireless de tamanho médio contendo 100 usuários wireless associados 10 APs localizados em um terreno sem fio, simulados em um simulador sem fio OMNeT ++ de 1500m × 1200m e uma estrutura INET.Nossas descobertas indicam que: 1) os modelos HMM e HMM de mistura única superam os HMMs individuais em termos de precisão e conformidade dos indicadores HMM (Capítulo 4); 2) HMM como abordagem de variante de tempo supera o GMM como abordagem invariante no tempo para obter maior taxa de detecção enquanto produz menos falsos alarmes (Capítulo 5), 3) os modelos HMM e HMM-UBM são capazes de detectar uma maior proporção de anomalias enquanto produzem apenas uma pequena proporção de falsos positivos, em comparação com abordagens de base como RawData e PCA (Capítulo 5), 4) O algoritmo SOHMMM pode melhorar a precisão e a sensibilidade da detecção de anomalias em comparação com as técnicas HMM-UBM e Z-SOHMMM (SOHMMM com vizinhança zero) em vários cenários anômalos (Capítulo 6).vii