Jadwal Sholat

Memuat jadwal sholatโ€ฆ

Editorial Ilmu Komputer & AI

Open AccessOA2026

Deteksi dan Mitigasi Cerdas Serangan DDoS Carpet-Bombing di SDN Menggunakan Retrieval-Augmented Generation dan Large Language Model

Kerangka kerja RAG-LLM untuk deteksi real-time tanpa pelatihan serangan DDoS low-rate terdistribusi di Software-Defined Network
Mohammed N. Swileh; Shengli Zhang; Kai Leiยท 2026ยท DOI 10.48550/arXiv.2605.26307

Masalah inti

Software-Defined Networking (SDN) memusatkan kendali jaringan, menawarkan kemampuan pemrograman dan fleksibilitas, tetapi pemusatan ini menghadirkan kerentanan kritis terhadap serangan Distributed Denial-of-Service (DDoS). Serangan DDoS Carpet-Bombing sangat tersembunyi: serangan ini mendistribusikan lalu lintas berbahaya ke banyak target, masing-masing menerima aliran low-rate yang menghindari deteksi berbasis ambang batas atau tanda tangan konvensional. Pendekatan pembelajaran terawasi tradisional memerlukan data berlabel yang ekstensif dan pelatihan ulang yang sering, yang tidak praktis dalam lingkungan SDN yang dinamis. Makalah ini memperkenalkan kerangka kerja berbasis Retrieval-Augmented Generation (RAG) yang menggabungkan representasi fitur lalu lintas tingkat antarmuka, penyematan semantik, pengambilan kemiripan berbasis FAISS, dan inferensi kontekstual yang digerakkan Large Language Model (LLM) untuk mengklasifikasikan perilaku lalu lintas secara real-time. Inovasi utamanya adalah penghapusan pelatihan atau pelatihan ulang model terawasi konvensional, yang memungkinkan analisis keamanan yang adaptif dan cerdas. Penulis mengevaluasi kerangka kerja ini dalam berbagai skenari

Inovasi

Eksperimen ekstensif dilakukan dalam berbagai skenario serangan DDoS Carpet-Bombing dengan intensitas serangan yang berbeda. Kerangka kerja ini dievaluasi menggunakan beberapa LLM mutakhir, termasuk Gemma-4-31B-IT, dan dua strategi representasi lalu lintas: JSON terstruktur dan representasi bahasa alami (NLR). Hasilnya menunjukkan bahwa kerangka kerja berbasis RAG yang diusulkan mencapai kinerja deteksi serangan yang sangat akurat dan stabil di semua skenario. Konfigurasi yang menggunakan model Gemma-4-31B-IT mencapai hasil deteksi keseluruhan terkuat, mengungguli konfigurasi LLM lainnya. Eksperimen real-time mengonfirmasi kemampuan kerangka kerja untuk mendeteksi dan memitigasi serangan DDoS Carpet-Bombing dengan cepat sambil mempertahankan operasi jaringan SDN yang stabil. Akurasi deteksi tetap tinggi bahkan ketika intensitas serangan bervariasi, yang menunjukkan ketangguhan. Strategi NLR menunjukkan kinerja yang kompetitif, menunjukkan bahwa prompt bahasa alami dapat secara efektif menyampaikan semantik lalu lintas kepada LLM. Sifat bebas pelatihan dari kerangka kerja ini divalidasi, karena tidak diperlukan pelatihan ulang terawasi untuk beradaptasi dengan pola serangan baru. Te
Software-Defined Networking (SDN) memusatkan kendali jaringan, menawarkan kemampuan pemrograman dan fleksibilitas, tetapi pemusatan ini menghadirkan kerentanan kritis terhadap serangan Distributed Denial-of-Service (DDoS). Serangan DDoS Carpet-Bombing sangat tersembunyi: serangan ini mendistribusikan lalu lintas berbahaya ke banyak target, masing-masing menerima aliran low-rate yang menghindari deteksi berbasis ambang batas atau tanda tangan konvensional. Pendekatan pembelajaran terawasi tradisional memerlukan data berlabel yang ekstensif dan pelatihan ulang yang sering, yang tidak praktis dalam lingkungan SDN yang dinamis. Makalah ini memperkenalkan kerangka kerja berbasis Retrieval-Augmented Generation (RAG) yang menggabungkan representasi fitur lalu lintas tingkat antarmuka, penyematan semantik, pengambilan kemiripan berbasis FAISS, dan inferensi kontekstual yang digerakkan Large Language Model (LLM) untuk mengklasifikasikan perilaku lalu lintas secara real-time. Inovasi utamanya adalah penghapusan pelatihan atau pelatihan ulang model terawasi konvensional, yang memungkinkan analisis keamanan yang adaptif dan cerdas. Penulis mengevaluasi kerangka kerja ini dalam berbagai skenario serangan Carpet-Bombing dengan intensitas yang bervariasi dan membandingkan dua strategi representasi lalu lintas: representasi terstruktur berbasis JSON dan representasi berbasis bahasa alami (NLR), menggunakan beberapa LLM mutakhir.
Kerangka kerja RAG yang diusulkan beroperasi dalam tiga tahap utama: (1) ekstraksi dan representasi fitur lalu lintas, (2) penyematan semantik dan pengambilan, dan (3) inferensi dan mitigasi berbasis LLM. Fitur lalu lintas tingkat antarmuka diekstraksi dari bidang data SDN dan diubah menjadi JSON terstruktur atau teks bahasa alami. Representasi ini kemudian dikodekan menjadi penyematan semantik menggunakan model bahasa yang telah dilatih sebelumnya. Indeks FAISS (Facebook AI Similarity Search) menyimpan penyematan pola lalu lintas jinak dan berbahaya yang diketahui. Untuk sampel lalu lintas baru, penyematannya digunakan untuk mengambil kasus historis paling mirip top-k dari indeks. Kasus yang diambil ini, bersama dengan representasi lalu lintas saat ini, membentuk prompt untuk LLM. LLM melakukan penalaran kontekstual untuk mengklasifikasikan lalu lintas sebagai jinak atau serangan dan, jika berbahaya, merekomendasikan tindakan mitigasi (misalnya, modifikasi aturan aliran). Kerangka kerja ini bebas pelatihan: ia mengandalkan pengetahuan pra-latih LLM dan pembelajaran dalam konteks, yang diperkaya oleh contoh yang diambil. Arsitektur keseluruhannya diilustrasikan di bawah ini:

Mengapa penting

Kontribusi utama makalah ini adalah demonstrasi bahwa LLM yang diperkaya RAG dapat melakukan deteksi real-time tanpa pelatihan terhadap serangan DDoS Carpet-Bombing yang canggih di SDN. Hal ini mengatasi kesenjangan kritis dalam pembelajaran terawasi tradisional, yang kesulitan menghadapi pola serangan yang berkembang dan memerlukan pelatihan ulang yang mahal. Penggunaan pengambilan berbasis FAISS memungkinkan sistem memanfaatkan pengetahuan historis tanpa penyetelan halus, sementara LLM menyediakan penalaran kontekstual yang dapat menggeneralisasi ke varian serangan yang belum pernah terlihat. Perbandingan antara representasi JSON dan NLR menawarkan wawasan praktis: JSON menyediakan fitur terstruktur yang dapat dibaca mesin, sementara NLR memanfaatkan pemahaman bahasa alami LLM, yang berpotensi meningkatkan interpretabilitas. Kinerja unggul Gemma-4-31B-IT menunjukkan bahwa model yang lebih besar dan disetel instruksi lebih cocok untuk tugas ini. Namun, ketergantungan kerangka kerja pada inferensi LLM dapat menimbulkan latensi, yang tampaknya dimitigasi oleh eksperimen real-time. Pekerjaan selanjutnya dapat mengeksplorasi pengurangan latensi pengambilan, memperluas basis pengetahuan, dan menguji terhadap jenis DDoS lainnya. Secara keseluruhan, integrasi RAG dan LLM menghadirkan arah yang menjanjikan untuk keamanan jaringan yang adaptif dan cerdas.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten memberโ€ฆ