Jadwal Sholat

Memuat jadwal sholat…

Editorial Ilmu Komputer & AI

Open AccessOA2026

NIDS Tertanam Kaya Fitur dengan eBPF/XDP: Trade-off Detektor dan Arsitektur

Isolation Forest dan microservices gRPC memberikan kualitas deteksi tinggi dengan overhead minimal pada perangkat keras berdaya terbatas
Shiqi Wu; Oleksii Koshovyi; Georgios Pseiridis Pseiras; Victor Morel; Romaric Duvignau· 2026· DOI 10.48550/arXiv.2609.12605

Masalah inti

Serangan Distributed Denial-of-Service (DDoS) terus mengancam jaringan transport, dengan volume serangan terbaru melebihi 30 Tbps dan industri telekomunikasi menjadi target utama. Penelitian yang ada belum cukup meneliti bagaimana arsitektur perangkat lunak hosting memengaruhi solusi pemantauan jaringan, juga belum menilai secara menyeluruh algoritma terbaru untuk meningkatkan deteksi serangan. Makalah ini mengatasi celah tersebut dengan menyajikan Network Intrusion Detection System (NIDS) untuk deteksi DDoS di jaringan transport, yang dikembangkan bersama Ericsson. Sistem ini dibangun di atas baseline statistik dan meningkatkan efektivitas deteksi menggunakan Isolation Forest yang dilatih pada kumpulan fitur flow yang lebih luas. Fitur-fitur ini diekstraksi oleh GoFlowMeter, implementasi Go sumber terbuka dari CICFlowMeter. Selain itu, NIDS mengintegrasikan eBPF/XDP untuk memfilter lalu lintas nyata di tingkat kernel, sehingga pemrosesan paket menjadi efisien. Studi ini membandingkan tiga arsitektur deployment—monolitik, berbasis Kafka, dan microservices berbasis gRPC—pada testbed Raspberry Pi 5, dengan memutar ulang dataset CIC-DDoS2019 sebagai lalu lintas jaringan nyata. Tujuann

Inovasi

Evaluasi menunjukkan bahwa kualitas deteksi terutama ditentukan oleh pilihan detektor, bukan arsitektur transport. Isolation Forest secara signifikan meningkatkan recall dan skor dibandingkan baseline statistik, mencapai skor 0,965 pada varian monolitik langsung. Algoritma ini berhasil menandai jendela serangan bervolume rendah yang terlewat oleh baseline. Terkait kinerja transport, deployment microservices berbasis gRPC mencapai akurasi yang hampir sama dengan varian monolitik sambil menambahkan waktu transport kurang dari 2 milidetik per jendela. Sebaliknya, pipeline Kafka asinkron tertinggal sekitar sembilan poin persentase dalam kualitas deteksi dan menambahkan overhead sekitar 27 milidetik. Hasil ini menyoroti bahwa meskipun detektor adalah faktor dominan, mekanisme transport tetap memengaruhi kinerja sistem secara keseluruhan, terutama di lingkungan berdaya terbatas.
Serangan Distributed Denial-of-Service (DDoS) terus mengancam jaringan transport, dengan volume serangan terbaru melebihi 30 Tbps dan industri telekomunikasi menjadi target utama. Penelitian yang ada belum cukup meneliti bagaimana arsitektur perangkat lunak hosting memengaruhi solusi pemantauan jaringan, juga belum menilai secara menyeluruh algoritma terbaru untuk meningkatkan deteksi serangan. Makalah ini mengatasi celah tersebut dengan menyajikan Network Intrusion Detection System (NIDS) untuk deteksi DDoS di jaringan transport, yang dikembangkan bersama Ericsson. Sistem ini dibangun di atas baseline statistik dan meningkatkan efektivitas deteksi menggunakan Isolation Forest yang dilatih pada kumpulan fitur flow yang lebih luas. Fitur-fitur ini diekstraksi oleh GoFlowMeter, implementasi Go sumber terbuka dari CICFlowMeter. Selain itu, NIDS mengintegrasikan eBPF/XDP untuk memfilter lalu lintas nyata di tingkat kernel, sehingga pemrosesan paket menjadi efisien. Studi ini membandingkan tiga arsitektur deployment—monolitik, berbasis Kafka, dan microservices berbasis gRPC—pada testbed Raspberry Pi 5, dengan memutar ulang dataset CIC-DDoS2019 sebagai lalu lintas jaringan nyata. Tujuannya adalah memperjelas trade-off antara kualitas deteksi dan overhead arsitektur saat men-deploy NIDS pada perangkat keras berdaya terbatas.
NIDS ini dirancang untuk deteksi DDoS di jaringan transport, memanfaatkan kombinasi baseline statistik dan machine learning. Algoritma Isolation Forest dilatih pada kumpulan fitur flow yang komprehensif yang diekstraksi oleh GoFlowMeter, yang menangkap karakteristik lalu lintas jaringan. Untuk memastikan pemrosesan real-time, eBPF/XDP digunakan untuk memfilter lalu lintas di tingkat kernel, mengurangi overhead user-space. Sistem dievaluasi pada testbed Raspberry Pi 5, tempat dataset CIC-DDoS2019 diputar ulang sebagai lalu lintas jaringan langsung untuk mensimulasikan kondisi realistis. Tiga arsitektur deployment dibandingkan: (1) monolitik, di mana semua komponen berjalan dalam satu proses; (2) microservices berbasis Kafka, menggunakan pengiriman pesan asinkron; dan (3) microservices berbasis gRPC, menggunakan remote procedure call sinkron. Metrik kinerja mencakup kualitas deteksi (recall, skor ) dan overhead transport (latensi per jendela). Pengaturan eksperimen memungkinkan perbandingan terkontrol tentang bagaimana arsitektur memengaruhi deteksi dan penggunaan sumber daya.

Mengapa penting

Temuan ini memperjelas trade-off antara kualitas deteksi dan overhead arsitektur saat men-deploy NIDS pada perangkat keras berdaya terbatas. Kinerja unggul Isolation Forest menunjukkan nilai penggunaan algoritma machine learning canggih yang dilatih pada fitur flow yang kaya. Arsitektur microservices berbasis gRPC menawarkan keseimbangan yang menarik, memberikan akurasi mendekati monolitik dengan overhead latensi minimal, sehingga cocok untuk deployment tertanam. Pendekatan berbasis Kafka, meskipun asinkron dan berpotensi lebih skalabel, menimbulkan latensi signifikan dan menurunkan kualitas deteksi, kemungkinan karena penundaan antrean pesan dan potensi kehilangan paket. Integrasi eBPF/XDP terbukti efektif untuk pemfilteran tingkat kernel, memungkinkan pemrosesan lalu lintas real-time tanpa beban CPU berlebihan. Secara keseluruhan, studi ini menyarankan bahwa untuk NIDS tertanam, arsitektur monolitik atau microservices berbasis gRPC dengan detektor Isolation Forest lebih disukai, sementara Kafka mungkin lebih cocok untuk skenario di mana skalabilitas lebih penting daripada masalah latensi. Pekerjaan selanjutnya dapat mengeksplorasi arsitektur adaptif yang beralih secara dinamis berdasarkan kondisi lalu lintas.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten member…