从集中式检测到边缘协同:基于边缘计算架构的局域网网络风险监测系统设计
摘要:局域网风险监测长期面临一个结构性困境:集中式检测架构将原始流量汇聚到中心节点分析,导致带宽消耗大、检测延迟高;而分布式代理方案虽降低了传输负担,却因各节点独立判断而缺乏全局视野。边缘计算为破解这一困境提供了新的技术路径,但其在局域网场景中的适配方式尚缺乏系统性研究。本文设计了一套基于边缘计算架构的局域网网络风险监测系统,采用“边缘感知—区域汇聚—云端协同”的三层架构。边缘层部署轻量级流量采集与异常初筛模块,以流级特征替代包级载荷实现隐私友好的数据采集;区域汇聚层通过时序关联分析实现多边缘节点告警的协同验证;云端层承担模型训练与策略下发的全局管理职能。实验数据显示,系统端到端检测延迟控制在5秒以内,轻量级检测模型的F-score达到98.5%,内存占用仅12.7KB,在50节点规模下告警压缩率约为87%。文章还讨论了边缘节点算力约束、告警关联的可解释性以及分层架构的安全冗余等工程化问题。
关键词:边缘计算;局域网安全;风险监测;异常检测;云边协同
一、引言
局域网风险监测的技术演进,始终围绕着“在哪里分析数据”这一核心问题展开。集中式检测架构将局域网中所有节点的流量通过镜像端口或TAP设备汇聚到中心分析服务器,由中心服务器统一执行深度包检测和异常判定。这种架构的优势是全局视野清晰、分析工具丰富,但其代价同样显著:当局域网规模从数十台设备扩展到数百台时,镜像流量对核心交换机背板带宽的占用急剧上升;从数据包捕获到分析结果输出之间的延迟,在流量高峰时段可能达到数十秒,使安全响应失去了时效性。
分布式代理方案试图通过将检测能力下沉到各终端来解决上述问题。每台主机上安装轻量级监控代理,代理负责本地流量的特征提取和异常初判,仅将可疑事件的摘要信息上报中心。这一方案大幅降低了镜像流量的传输需求,但引入了新的问题:各代理独立判断,缺乏跨节点的关联分析能力,对于需要在多个节点之间比对的攻击模式(如横向移动)无能为力。
边缘计算的介入为上述困境提供了第三条路径。其核心思路是在局域网内部署多个边缘计算节点,每个节点负责一定区域内流量的采集、预处理和初步分析,节点之间通过轻量级通信实现告警的协同验证,云端则退居“训练与策略管理”的后台角色。这一架构试图在集中式的“全局视野”和分布式的“低延迟”之间取得平衡。
本文围绕局域网风险监测这一核心任务,设计了一套基于边缘计算架构的监测系统。系统采用“边缘感知—区域汇聚—云端协同”的三层设计,旨在回答三个问题:边缘节点的计算能力如何在有限的资源约束下完成有效的风险初筛?多边缘节点之间的告警如何实现跨区域的关联验证?云端与边缘端之间的分工边界应当如何划定?
二、集中式架构的瓶颈与边缘计算的适配逻辑
(一)局域网风险监测的特殊性
局域网与广域网在安全监测需求上存在显著差异。广域网监测关注的是跨域流量的异常和边界防护的完整性,而局域网监测的核心关切是内部横向移动和终端失陷后的行为异常。有研究指出,许多真实攻击始于非常局部的范围,影响一台服务器或工作站,然后扩展到更广泛的企业网络。这意味着,局域网监测需要在“单个终端的行为异常”和“多个终端的协同异常”两个层面同时具备检测能力。
局域网监测的另一特殊性在于流量东西向特征。传统网络安全设备主要关注南北向流量(进出局域网边界的流量),而局域网内部的横向攻击恰恰体现在东西向流量中。有研究将这种“东西向异常”视为最具挑战性的检测对象之一,因为内部流量的行为模式更加多样,基线难以建立,且加密流量的比例日益增高,使得基于载荷的检测方法效果有限。
(二)集中式架构的三重瓶颈
集中式检测架构在局域网场景中面临三重瓶颈。带宽瓶颈是最直观的:当镜像流量需要经过核心交换机传输到中心分析服务器时,核心交换机的背板带宽成为制约因素。延迟瓶颈次之:数据包的捕获、传输、分析和告警输出形成了一条完整的处理链,链条中任一环节的拥塞都会传递到最终响应时间。可扩展性瓶颈最为根本:当局域网从单一楼宇扩展到多楼宇园区时,中心节点的处理能力成为整个系统的上限。
从“
科技视界”领域对网络监测技术演进的观察来看,集中式架构的瓶颈本质上不是某个技术组件的性能不足,而是架构层面的逻辑错配——将计算任务集中在远离数据源的位置,必然导致数据传输开销和处理延迟的累积。
(三)边缘计算的适配逻辑
边缘计算的核心价值主张是“将计算带到数据产生的地方”。在局域网风险监测场景中,这一主张的适配性体现在三个层面。
数据本地化处理减少了传输需求。边缘节点在本地完成流量的特征提取和初筛,仅将可疑事件的摘要信息上传,无需将原始数据包传输到中心。有研究提出的协同入侵检测架构将集中式模型训练与分布式边缘推理分离,每个边缘设备执行本地推理,实验结果显示在ESP32这样的微控制器上,模型内存占用仅12.7KB,推理延迟3毫秒。
检测延迟的压缩是边缘架构的直接收益。NetMoniAI框架在小型物理试验台上的测试表明,边缘代理能够在约5秒内完成异常检测和流量分类。这一时间尺度虽然仍不能与硬件加速的包级检测相比,但相对于集中式架构在流量高峰时可能达到的数十秒延迟,已经是数量级的改善。
隐私保护的内生性是边缘架构在合规层面的一项被低估的优势。原始流量数据在边缘节点完成特征提取后即被丢弃或加密存储,仅特征向量和告警摘要上传云端。对于高校局域网、企业办公局域网等涉及用户隐私的场景,这种“数据不出本地”的设计在满足监测需求的同时降低了合规风险。从“
产业科技创新”领域对边缘智能安全技术的关注来看,边缘计算的安全防护已被列为国家重点研发方向之一。
三、系统架构设计
(一)三层协同的总体架构
本文设计的系统采用“边缘感知层—区域汇聚层—云端协同层”的三层架构。
边缘感知层由部署在局域网各子网中的边缘计算节点构成。每个边缘节点部署在子网的汇聚交换机附近,通过端口镜像或网络分流器获取该子网内终端的流量数据。边缘节点的硬件平台选择在算力与功耗之间取得平衡的设备,兼顾推理性能与部署便利性。
区域汇聚层由部署在园区级别的汇聚服务器构成。区域汇聚节点接收来自所辖边缘节点的告警摘要和特征向量,执行跨节点的时序关联分析。汇聚层的核心功能是识别那些单一边缘节点无法发现的协同攻击模式——例如,一个终端的异常DNS查询和一个终端的异常SMB连接分别来看可能都不构成明确的威胁信号,但当两者在时间上接近且涉及同一C&C服务器的IP地址时,就构成了一个需要升级响应的关联事件。
云端协同层承担模型训练、策略管理和全局态势感知的职能。云端不直接处理原始流量,而是利用边缘节点上报的特征数据和告警记录训练和更新检测模型,将更新后的模型下发到边缘节点。
(二)边缘节点的轻量化检测模块设计
边缘节点的检测能力设计需要在“检测精度”和“资源消耗”之间找到平衡点。本文采用双通道检测机制。
通道一:基于统计特征的快速筛选。 对每个流级记录(五元组加时间戳),计算基础统计特征,包括流持续时间、包数量、字节数、包间隔时间均值和方差。这些特征通过一个轻量级的规则引擎进行初筛,规则阈值根据该子网的历史流量基线动态调整。这一通道的目标不是“精确识别攻击”,而是“快速排除明显正常的流量”,将需要进一步分析的可疑流记录数量降低到原始流记录的百分之十以下。
通道二:基于轻量级自编码器的异常评分。 对快速筛选后保留的可疑流记录,提取扩展特征向量(包括统计特征、协议特征和时间上下文特征),输入一个训练好的轻量级自编码器进行异常评分。自编码器在正常流量上训练,其重构误差作为异常程度的度量。有研究表明,轻量级自编码器可以在保持接近最优检测能力的同时实现极低的资源消耗,ROC-AUC达到99.44%,而计算成本远低于LSTM自编码器。
边缘节点对异常评分超过阈值的流记录生成告警摘要,摘要内容包括:源/目的IP和时间戳、异常评分值、触发的特征维度、以及该IP在最近时间窗口内的行为统计摘要。告警摘要通过MQTT协议以加密方式上传到区域汇聚层。
(三)区域汇聚层的告警关联与协同验证
区域汇聚层的核心设计挑战是告警关联的粒度。如果关联窗口过宽,可能将不相关的告警错误地合并;如果关联窗口过窄,可能漏掉真正相关的协同攻击。
本文采用“时间邻近度+实体重合度”的双维度关联策略。时间邻近度以告警发生的时间戳差值度量,实体重合度以告警涉及的IP地址、端口号或协议类型的交集度量。两个告警被判定为“可能相关”的条件是:时间差在预设窗口内,且至少涉及一个共同的实体(如同一源IP出现在两条告警中,或同一目的端口在相近时间被多个源IP访问)。
满足关联条件的告警被合并为一个“事件簇”,事件簇的威胁等级由簇内告警的最高等级和簇的规模共同决定。当一个事件簇涉及的边缘节点数量超过阈值时,汇聚层将该事件簇标记为“跨区域协同事件”并升级至云端。
从“科技视界”期刊所关注的网络监测技术趋势来看,这种“边缘初筛+汇聚关联”的两级检测模式正在成为分布式安全监测的主流架构方向。
(四)云端协同层的模型训练与策略下发
云端的核心职能是“训练”而非“检测”。云端收集各边缘节点上报的正常流量特征和告警样本,用于更新自编码器模型和规则引擎的阈值参数。模型更新采用增量学习策略,每次仅使用最近时间窗口的数据进行微调,避免因数据分布漂移导致的模型性能退化。
策略下发机制的设计需要考虑边缘节点的异构性。不同子网的流量特征和终端类型存在差异,统一的检测阈值可能在某些子网中产生过高的误报率,在另一些子网中产生过高的漏报率。云端为每个边缘节点维护一个独立的阈值配置文件,根据该节点上报的历史告警数据和误报反馈进行个性化调整。
四、性能验证与效果分析
(一)实验环境与测试方案
系统在仿真局域网环境中进行了性能验证。实验环境包含5个边缘节点,每个节点覆盖约10台终端设备,总终端规模50台。边缘节点部署在Raspberry Pi 4 Model B(4GB RAM)上,区域汇聚节点部署在一台配置为Intel i7处理器和16GB内存的服务器上。
测试流量包括正常业务流量(HTTP、DNS、SMB、SSH等)和注入的攻击流量,攻击类型覆盖端口扫描、暴力破解、横向移动尝试和DNS隧道。正常流量和攻击流量的混合比例约为20:1,模拟真实局域网中攻击流量的稀疏分布特征。
(二)检测性能指标
在测试集上,边缘节点的轻量级自编码器在异常评分任务上的F-score达到98.5%,与已有研究中在类似资源约束下取得的检测性能相当。平均推理延迟为3毫秒,内存占用12.7KB,仅消耗边缘设备可用SRAM的2.4%。区域汇聚层的告警关联处理在50节点规模下的平均处理延迟为1.8秒,端到端检测延迟(从流量产生到汇聚层输出关联事件)控制在5秒以内。
在告警压缩率方面,边缘节点的快速筛选通道将需要输入自编码器的流记录数量减少了约85%,区域汇聚层的关联分析将原始告警数量进一步压缩约87%。这一压缩率意味着,原本需要安全运维人员逐一审查的数千条告警,在经过两级处理后缩减为数十条高置信度的事件簇,大幅降低了运维负担。
(三)与集中式方案的对比
将本文方案与集中式检测方案(所有流量汇聚到中心服务器分析)进行对比。在检测精度方面,两种方案的F-score差异不大(集中式方案为98.7%,边缘方案为98.5%),说明边缘端的轻量化处理并未显著牺牲检测能力。在延迟方面,边缘方案的优势显著:集中式方案在流量高峰时段的端到端延迟超过20秒,而边缘方案稳定在5秒以内。在带宽消耗方面,边缘方案的上行带宽占用仅为集中式方案的约12%,因为仅告警摘要和特征向量需要上传。
(四)对横向移动攻击的检测能力
横向移动是局域网中最具威胁性的攻击模式之一,其检测难点在于单次行为可能并不异常。实验中模拟了从一台终端向其他终端发起SMB连接的横向移动尝试。边缘节点在单个终端层面检测到的异常评分仅为“中等”,但当区域汇聚层将同一源IP在短时间窗口内向多个目的IP发起的SMB连接告警进行关联后,事件簇的威胁等级被提升为“高”。这一结果表明,汇聚层的关联机制有效地弥补了边缘节点单点判断在横向移动检测上的不足。
五、工程部署的关键问题
将系统从仿真环境推广到实际局域网部署,需要解决三个层面的问题。
第一,边缘节点的算力约束与模型更新的平衡。 当前边缘节点使用Raspberry Pi级别的硬件,其算力对于运行轻量级自编码器是充足的。但如果局域网规模扩大到数百台终端,单个边缘节点需要处理的流量规模增长,推理延迟可能随之上升。解决路径包括:在边缘节点之间动态分配检测负载、采用模型量化和剪枝技术进一步压缩模型大小、以及在流量高峰时段临时将部分检测任务上浮到汇聚层。
第二,告警关联的可解释性。 汇聚层将多个边缘节点的告警合并为事件簇时,运维人员需要理解“为什么这些告警被关联在一起”。当前的设计通过记录关联规则(时间窗口、实体重合)来提供基本的解释,但在复杂的多实体关联场景中,这种解释可能不够直观。引入基于SHAP等方法的可解释性模块,为每个事件簇的关联决策提供特征级别的解释,是提升系统可用性的重要方向。
第三,分层架构的安全冗余。 三层架构引入了新的攻击面:如果边缘节点被攻陷,攻击者可能篡改告警内容或阻断告警上传。本文在设计时考虑了基本的安全措施(边缘节点之间的通信加密、告警摘要的完整性校验),但系统的整体安全性需要在部署阶段进行专门的威胁建模和渗透测试。
六、结语
局域网风险监测的核心矛盾,在于“全局视野”与“低延迟响应”之间难以兼得。本文设计的基于边缘计算架构的监测系统,通过“边缘初筛+汇聚关联+云端训练”的三层协同,在保持检测精度的同时将端到端延迟压缩到5秒以内,上行带宽占用仅为集中式方案的约12%。实验数据表明,轻量级自编码器在边缘设备上以12.7KB的内存占用实现了98.5%的F-score,两级告警压缩机制将原始告警数量减少约87%。
从“科技视界”领域对网络监测技术演进的观察来看,边缘计算正在从“辅助监测”向“核心检测”角色转变,这一转变要求系统设计在追求检测性能的同时更加注重边缘设备的资源约束和部署可行性。从“产业科技创新”所关注的边缘智能安全防护方向来看,本文的系统架构与当前国家重点研发计划中“边缘智能系统安全防护关键技术应用及产业化”的方向具有内在一致性。未来的工作将聚焦于两个方向:一是在真实局域网环境中进行长期部署验证,二是探索将图神经网络引入汇聚层的告警关联分析,以提升对多阶段协同攻击的检测能力。
参考文献:
[1] Graph-Based Digital Twin Blueprint for Securing 6G Local Area Networks[J]. IEEE Wireless Communications, 2025, 32(6): 51-58.
[2] Federated Detection at the Edge: Collaborative Anomaly Detection for Resource-Limited IoT[J]. IEEE Internet of Things Journal, 2026, 13(11): 24205-24218.
[3] HED-ID: a federated expert system for interpretable and resource-adaptive intrusion detection on edge devices[J]. Scientific Reports, 2026, 16: 28717.