大家读完觉得有帮助记得关注和点赞!!!
摘要
移动自组织网络(MANET)是一种临时且动态的网络拓扑,其中节点具有移动性,并随机分布在网络区域中。在MANET中,节点相互协作,通过源节点与目的节点之间的多跳通信来运行并转发数据。由于缺乏中央管理,MANET面临不同类型的攻击。然而,一些节点拒绝协作、行为不当并表现出恶意,影响网络功能和连通性。提供安全性并识别恶意节点已成为MANET中具有挑战性的研究课题之一。黑洞攻击被认为是最流行的攻击,会降低整体网络性能。黑洞节点故意虚假通告到目的节点的最短路径,以扰乱网络通信,导致数据包丢弃。在协作黑洞攻击中,多个黑洞节点相互协作并发起攻击,以降低网络可靠性。本文提出了一种轻量级技术,通过增强现有的AODV路由协议来检测和隔离协作黑洞攻击(LW-CBH)。该方案采用基于定时器的诱饵过程和反向追踪设置,通过MAC层中的控制状态消息(即连通支配集节点的应答序列(R-SEQ)和代码序列(C-SEQ)消息)来检测恶意节点。然而,现有的AODV路由协议在MANET动态拓扑变化时无法检测恶意节点。使用离散事件仿真工具NS-2.35对所提技术进行了仿真。仿真结果针对吞吐量、数据包投递率、平均端到端时延和归一化路由开销进行了评估。
关键词: 攻击,AODV,诱饵,黑洞,协作,MANET
I 引言
随着无线网络的扩展,移动自组织网络(MANET)是一种理想解决方案,使节点无需任何基础设施即可通信。自配置、动态拓扑、体积更小、功能更强、自适应且设备成本更低的特点使MANET成为无线网络日益普及的重要原因[1,2]。MANET的应用范围涵盖军事行动、关键任务网络、危机管理和车载通信[3,4]。
移动节点的动态特性导致网络拓扑频繁变化。MANET中的路由协议旨在适应动态网络拓扑变化,以实现可靠的数据传输[5]。节点配备电池,能量是网络连通性最重要的因素之一。节点的能耗应受到限制,以延长节点寿命。节点通过无线信号连接,两个节点之间的链路质量应稳定以确保数据投递。由于节点移动性,链路故障频繁发生,导致信道衰落、数据包丢弃和干扰[6]。由于网络无结构,MANET容易受到不同类型的威胁和攻击[7]。由于节点暴露在开放环境和无线链路中,数据可能被攻击者故意篡改和丢弃。一些恶意节点进入网络,通过不当行为、篡改和丢弃数据包来扰乱网络。这种现象称为拒绝服务(DoS)攻击[8]。在DoS攻击事件中,攻击者节点试图耗尽节点能量并降低整体网络性能。黑洞攻击被认为是最突出的DoS攻击之一。由于介质开放,黑洞节点可以轻易进入网络,并在路由发现过程中通告自己拥有到目的节点的最短路由。正常节点被黑洞节点的虚假信息所欺骗,开始故意丢弃数据包。多个黑洞节点相互协作以降低网络性能的情况称为协作黑洞攻击[9]。
本文提出了一种轻量级技术,通过基于定时器的协作诱饵过程,使用虚假ID诱骗黑洞节点响应诱饵请求——该请求并非由合法节点在特定时刻发出。在反向追踪中,每个节点的状态在访问信道连接网络层之前通过从MAC层发出控制状态消息来检查,以向所有邻居节点验证代码序列、应答序列和能量等级信息。合法节点不做任何篡改地应答,而恶意节点则用伪造信息应答以隐藏其身份。通过虚假信息和控制状态消息的不匹配,恶意节点的检测变得更加容易。如果控制状态消息匹配,则允许节点连接网络层进行数据路由;否则丢弃该节点,并将恶意节点信息广播给网络中所有节点以阻断通信。

图1:MANET路由过程
II 问题陈述与动机
保障MANET通信安全对于防止恶意节点对网络造成危害至关重要。由于缺乏基础设施、开放环境和动态拓扑变化,MANET极易受到不同类型的攻击。黑洞攻击被认为是一种流行的DoS攻击,会危害网络并降低整体网络性能[10]。按需距离矢量(AODV)路由协议寻找从源到目的的最佳最优路径,且已证明AODV路由协议具有最高的数据包投递率[11-13]。然而,AODV路由协议无法在源和目的之间提供安全路由。许多研究工作集中于为MANET提供安全路由,以处理单个黑洞节点的检测和预防。当网络中存在多个黑洞节点时,一些方法无法检测,网络变得更脆弱且效率低下。这促使我们提出一种技术来检测和隔离协作黑洞节点,并在源和目的之间提供安全路由。
本文其余部分组织如下。第II节描述问题陈述和动机。第III节描述相关研究工作。第IV节描述所提出的网络模型和对抗攻击模型。第V节描述所提出的LW-CBH方案。第VI节进行性能分析和相关仿真。最后,我们在第VII节对所提方案得出结论。
III 相关研究
文献[14]提出MBDP-AODV协议,基于动态序列号阈值检测黑洞节点。源节点通过目的序列号的标准差计算平均动态阈值。MBDP-AODV协议包含两种数据包:SUSPECT数据包用于检测说谎节点,ALERT数据包用于广播说谎节点信息。研究发现,MBDP-AODV在数据包投递、吞吐量方面表现良好,能在不同节点密度下缓解黑洞攻击,但面临较高的路由开销。文献[15]提出通过实现两个版本的无敌AODV路由协议来检测黑洞和灰洞攻击的机制,在路由发现过程中进行。第一版包括逐节点帧校验序列跟踪检查,第二版为签名帧校验序列追踪。该认证机制为所有合法节点提供安全可靠的数据传输,在端到端时延和数据包投递率方面显著改善。然而,该机制计算复杂度较高,工作过程较慢。
文献[16]提出通过设置控制消息(RREP)中的有效性比特来防止黑洞攻击的安全路由。恶意节点不知道在发送RREP消息时必须发送给源节点的有效性比特。源节点收到RREP消息后检查有效性比特,如果设置为1,则源连接该路径;否则源认为该RREP来自黑洞节点并丢弃。该方案的局限性是不现实,任何聪明的黑洞节点都能分析并注意到有效性比特。
文献[17]提出基于信任的框架来检测和预防MANET中的黑洞节点。该框架使用不同信任指标观察节点行为,并从通信和移动行为方面进行分析。使用区域路由协议(ZRP)保持节点数据隐私。该框架在吞吐量、信任等级方面展现整体网络性能并实现QoS。然而,该框架路由开销较高。
文献[18]提出协作诱饵检测方案(CBDS)来检测多个黑洞节点。CBDS中,源节点向其随机选择的一个邻居发送诱饵请求。从RREP消息中为诱饵请求创建可疑节点列表以检测黑洞节点。最后通过源节点设置的PDR阈值来防御黑洞。CBDS的局限性是节点进入混杂模式。文献[19]提出从军事角度缓解黑洞攻击的模型。该模型向网络泛洪虚假请求,响应此虚假请求的节点被视为可疑节点。通过检查可疑节点向目的转发数据包的活动,合法邻居节点可以检测黑洞节点。该模型由于泛洪虚假请求消息而导致拥塞,这是一个缺点。
IV 网络模型
网络由随机部署在区域中的移动节点组成,节点使用随机路点(RWP)模型在二维空间中随机移动。定位算法在每个时间Δt提供移动节点的速度、当前位置和方向信息[20]。网络中节点的移动不可预测,随机路点模型(RWP)周期性估计节点移动性。节点是同质的,分配相同的初始能量。
对抗攻击模型
我们考虑黑洞攻击,这是一种主动攻击,入侵节点丢弃所有数据包,并声称到任何目的节点有虚假的最短路由,即使它没有任何路由。当源节点有数据包要发送到目的节点时,源节点广播路由请求数据包(RREQ)。传输范围内的邻居节点通过发送应答数据包(RREP)响应RREQ。正常节点收到RREP后信任任何节点的应答消息,黑洞节点利用发送虚假RREP并声称它到任何节点都有最短路径。由于没有技术验证RREP消息来自正常节点还是黑洞节点,源节点开始向黑洞节点转发数据包,希望将其投递到目的节点,但黑洞节点故意丢弃其收到的所有数据包。当一个攻击者节点活跃时为单个黑洞,多个攻击者节点相互协作则为协作黑洞攻击。本文考虑协作黑洞攻击。

图2:黑洞攻击场景
V 所提出的LW-CBH方案
所提出的方案用于检测和隔离协作黑洞攻击。在诱饵过程中,使用虚假ID诱骗并检测网络中的黑洞节点。诱饵过程中,定时器值随机设置,以通过虚假ID广播诱饵请求。收到诱饵请求后,黑洞节点向源节点应答并声称有最短路径,即使路径不存在。源节点立即将响应虚假ID诱饵请求的节点视为黑洞节点,并将其加入恶意节点列表。为避免网络拥塞,诱饵请求添加TTL(生存时间)字段并设置为1。在路由发现过程中,AODV路由协议从源到目的广播RREQ数据包,以与网络中另一节点通信。为实现安全数据路由,我们在MAC层访问信道时引入两条控制状态消息:代码序列(C-SEQ)和应答序列(R-SEQ)。代码序列消息由中间节点发送给其邻居。每个邻居通过向中间节点发送应答序列消息进行响应。如果控制状态消息与邻居匹配,则中间节点允许通过访问信道连接到网络层;否则丢弃,并将信息作为恶意节点发送给所有节点。每个节点向源节点发送应答序列消息以反向追踪代码序列路径。然而,恶意节点用虚假ID向源节点应答,导致控制状态不匹配。
使用LW-CBH检测恶意节点的算法:
输入:通过诱饵检测恶意节点
输出:隔离恶意节点
RREQ:请求消息,C-SEQ:代码序列消息,R-SEQ:应答序列消息,
Dest_SEQ_ID:目的序列ID,SEQ_ID:序列ID
在源节点:
-
如果当前时间 == 诱饵时间,则
-
执行诱饵请求
-
通过设置随机ID生成诱饵请求(虚假ID)
-
将诱饵请求的TTL设置为1
-
广播诱饵请求
-
将诱饵时间重置为随机时间
-
-
结束如果
-
对于每个收到应答的诱饵请求(虚假ID):
-
将虚假ID节点加入黑洞列表
-
-
结束循环
安全路由:
-
初始化过程
-
源节点使用RREQ、状态C-SEQ和R-SEQ发起路由发现过程
-
将RREP、Dest_SEQ_ID和Neighbour_ID存储在C-SEQ列表中
-
通过检索C-SEQ列表识别恶意节点
-
如果Dest_SEQ_ID大于发送的SEQ_ID,从C-SEQ列表中丢弃
-
将节点标记为恶意 = 节点ID(虚假ID)
-
邻居节点选择过程
-
对C-SEQ条目排序,选择具有有效RREP的邻居
-
继续默认过程
-
允许有效节点使用AODV-MAC路由协议访问信道
能量消耗
在所提出的方案中,每个节点分配相同的初始能量,节点在传输、接收和移动过程中消耗能量。能量由电池供应且有限。能量消耗应保持最优以延长网络寿命,节点的能量应平衡以实现可靠的数据传输。网络中节点在各种过程中的能量消耗如下:

其中Ne(t)表示时间t的剩余能量,s_{t-1}是时间t-1传输的数据。传输所需能量为Netx,接收数据字节所需能量为Nerx。
AODV路由协议的RREQ消息中添加剩余能量字段。在从安全路由算法选择邻居后,每个中间节点添加其剩余能量以进行可靠路径选择。目的节点的平均路径能量计算如下:

Navg表示路径的平均剩余能量,路径所需总能量为N_Eg,nh为跳数。目的节点选择剩余能量较高的节点并存储到路由表中。
能量消耗算法
-
如果消息 = RREQ 且剩余能量 > 阈值,则
-
{
-
Navg = NEg + 剩余能量
-
路由数据包
-
}
-
-
否则
-
丢弃
-
VI 结果与评估
仿真参数
将所提出的LW-CBH方案的性能与DDBG [21]方案(使用IDS检测黑洞和灰洞攻击)进行比较。针对网络中的协作黑洞进行性能分析评估。网络场景包括节点数变化为20、30和40。仿真时间设置为150秒,节点移动速度保持恒定为25m/s。仿真在网络仿真器工具(NS2)[22]上进行。使用恒定比特率(CBR)流量,节点随机部署在1000×1000米的网络区域中。节点具有移动性,拓扑随着节点以不同速度和方向移动而频繁变化。节点传输范围设置为250米,节点初始能量为100焦耳,阈值能量值设置为50焦耳。所用仿真参数见表1:
| 仿真参数 | 值 |
|---|---|
| 网络地形 | 1000x1000 |
| 节点数 | 20,30,40 |
| 无线电 | 802.11 |
| 传输范围 | 250米 |
| 流量 | CBR |
| 仿真时间 | 150秒 |
| 初始能量 | 100焦耳 |
| 数据包大小 | 512字节 |
| 恶意节点 | 2 |
表1:仿真参数
性能评估
数据包投递率: 是从源传输的数据包与接收端(目的)接收到的数据包之比[23]。该指标表明路由协议从源到目的传输数据包的可靠性。比率越高,路由协议效率越好。


图3:PDR与节点数
如图3所示,通过改变节点数,LW-CBH的结果在存在黑洞节点的情况下比DDBG方案表现出更好的数据包投递率。观察到当节点规模增大时,黑洞节点协作并试图发送更多虚假ID扰乱网络。然而,我们的方案通过诱饵过程和在实际数据路由前验证控制状态消息来检测恶意节点。
吞吐量: 定义为在目的节点成功获取的比特数,以千比特每秒(Kbps)表示[24]。路由协议效率通过目的节点接收数据包来衡量。吞吐量计算如下:
吞吐量 = (总接收字节数 × 8 / 时间) × 1000 Kbps


图4:吞吐量与节点数
图4显示了两个节点之间数据传输时的网络吞吐量图。如吞吐量图所示,所提方案相比DDBG方案实现了更高的吞吐量。节点数量的增加使得在源和目的之间发现更多路由成为可能。在存在恶意节点的情况下,为验证不同路径,LW-CBH使用基于定时器的诱饵方案检测声称到目的有最短路径但实际不存在的恶意节点。由于节点移动性,链路故障频繁发生,拓扑变化使节点暴露于恶意攻击。LW-CBH方案通过发送RREQ并检查控制状态消息C-SEQ和R-SEQ来发现更安全的路由,并允许访问信道以在不同路径上进行可靠的数据路由。

图5:时延与节点数
端到端时延: 定义为接收所传输数据包并重新传输到网络中其他节点所需的延迟时间[25]。

其中T1为第一个数据包到达时间,T2为源发送第一个数据包的时间,N为发送的数据包总数。图5显示了DDBG和所提出的LW-CBH方案在将数据包投递到目的所需时间方面的时延结果。结果表明,DDBG方案的时延增加,因为检测恶意节点后计算IDS函数导致重传。在我们的LW-CBH方案中,由于AODV-MAC层允许节点仅在满足条件(路径中的节点对携带数据到目的是安全的)时才通过信道携带数据,从而最小化了数据包重传。随着节点数量增加,平均路由时延的计算增加,因为链路断裂和通过发送RREQ消息寻找替代路由。可以看出,所提方案比DDBG方案表现更好。
路由开销
归一化路由开销(NRO)[26]根据以下等式确定:

路由开销 = N1 / N2
即与数据包相关的控制数据包总数除以目的节点接收的数据包总数。其中N1为发送和转发的路由数据包数,N2为接收的数据包数。

图6:归一化路由开销与节点数
图6显示了归一化路由开销。可以看出,DDBG方案由于每次路由过程中计算IDS和查询函数,导致路由开销较高,增加了节点计算功能。在我们的LW-CBH方案中,计算功能轻量,通过发送虚假诱饵请求检测恶意节点,恶意节点响应虚假请求。因此,LW-CBH方案不会给节点带来高路由计算负担。只有在检测到响应虚假请求的恶意节点后才计算路由。实际路由发现过程仅在RREQ、C-SEQ和R-SEQ匹配后才开始。
结论
不同类型的攻击扰乱MANET中的网络运行,这是一个重要问题。检测网络中的恶意活动会导致整体网络性能下降。检测并隔离恶意节点以实现安全数据路由是必不可少的任务。黑洞攻击被认为是对MANET运行影响最严重的攻击之一。检测和隔离网络中的黑洞在避免导致网络崩溃的威胁方面具有重要作用。黑洞节点可以是单个或协作黑洞节点。为检测和隔离网络中的恶意节点,我们提出了一种轻量级方案来检测MANET中的协作黑洞攻击(LW-CBH)。该方案采用基于定时器的协作诱饵过程,使用虚假ID诱骗黑洞节点响应诱饵请求——该请求并非由合法节点在特定时刻发出。为安全路由,在AODV-MAC层使用控制状态消息代码序列(C-SEQ)和应答序列(R-SEQ)来匹配控制消息以允许信道访问,否则丢弃访问信道的节点。将LW-CBH的仿真与DDBG方案进行比较,仿真结果证明我们的方案成功检测恶意节点,并区分虚假应答与节点的合法响应。LW-CBH的实验结果表明,这是一种有效且突出的检测协作黑洞攻击的方法。作为未来工作,可以设计一个有效的信任模型来检测不同类型的攻击,以增强网络参数。

120

被折叠的 条评论
为什么被折叠?



