专利名称:一种追踪数字用户线接入设备黑客的方法
技术领域:
本发明涉及一种网络技术,更确切地说是涉及一种追踪数字用户线接入设备黑客的方法,在IP DSLAM(数字用户线接入设备)中,根据ADSL(非对称用户线)用户的物理(MAC)地址定位其所在的物理端口,以便网络运营商能有效地控制网络和保证网络安全。
当IP DSLAM(数字用户线接入设备)下的ADSL(非对称用户线)黑客用户对网络设备或者其它用户采取一些不利的动作时,网络运营者需要及时定位该黑客用户的物理端口,以便采取相应的保护与制裁措施。
目前这方面的现状是因为IP DSLAM(数字用户线接入设备)普遍不具备根据用户的物理(MAC)地址反查其物理端口的能力,因而即使发现IP DSLAM(数字用户线接入设备)下的ADSL(非对称用户线)用户有黑客在作崇,但因其强大的流动性及可更换性,还是不能及时得知其物理端口,也无法对其进行隔离甚至追究其责任。
发明内容
本发明的目的是设计一种追踪数字用户线接入设备黑客的方法,可以实现在IP DSLAM(数字用户线接入设备)中,根据ADSL用户的MAC地址定位其所在的物理端口,使网络运营商能有效地控制网络、保证网络安全。
实现本发明目的的技术方案是这样的一种追踪数字用户线接入设备黑客的方法,其特征在于包括以下处理步骤A.得到黑客用户的IP地址;B.利用该IP地址获得与该IP地址对应的源物理(MAC)地址;C.以该源物理(MAC)地址为索引,查找内容可寻址存储器(CAM),获得与该源物理(MAC)地址对应的内部连接标识(ICI);D.根据该内部连接标识(ICI)查找得到与该内部连接标识(ICI)对应的非对称用户线(ADSL)端口号。
黑客用户的IP地址可由受害用户向网络管理人员上报获得。
可以从与数字用户线接入设备(IP DSLAM)连接的路由器或宽带接入服务器(BAS)上查询到与黑客用户的IP地址对应的源物理(MAC)地址。
根据源物理(MAC)地址查找内部连接标识(ICI),进一步包括以下步骤C1.在数字用户线接入设备(IP DSLAM)控制板(MMX)的控制下,将所述的源物理(MAC)地址传送给局域网(LAN)板;C2.由局域网(LAN)板查找可寻址存储器(CAM)中的按表项动态记录存储的源物理(MAC)地址与内部连接标识(ICI)的关系表;C3.局域网(LAN)板将内部连接标识(ICI)传回控制板(MMX)。
所述的内部连接标识(ICI)由数字用户线接入设备(IP DSLAM)的系统逻辑为每个非对称用户线(ADSL)端口分配,系统内部设置有非对称用户线(ADSL)端口号和内部连接标识(ICI)的对应表。
利用内部连接标识(ICI)获得非对称用户线(ADSL)端口号,是由数字用户线接入设备(IP DSLAM)中的控制板,利用保存在设备系统中的非对称用户线(ADSL)端口号与内部连接标识(ICI)的对应关系反查得到非对称用户线(ADSL)端口号的。
本发明的追踪数字用户线接入设备黑客的方法,是一种根据ADSL黑客用户的物理(MAC)地址反查其ADSL物理端口的方法,在得到ADSL黑客用户所在的ADSL物理端口号后,网络管理人员就可对该ADSL端口进行停机关闭(shutdown)操作,切断黑客用户的物理通路,以阻止黑客进一步的攻击,保证网络及其他用户的安全。
参见
图1,图中示出IP DSLAM应用的工作原理。图中11为若干个ADSL用户,12为在ATU-R(ITU-T标准)上建立的RFC(请求评注)1483B桥接PVC(永久虚连接),13是IP DSLAM设备。在IP DSLAM设备13上,在控制板MMX 134的控制下,通过背板总线131的内部交叉作用(如图中虚线及其箭头所示),建立ATM信元的ADSL物理端口133与以太网接口板(LAN板局域网板)132的VLAN(虚拟局域网)之间的PVC(永久虚连接)连接。LAN板终结PVC和RFC1483B桥接协议,转换为以太网帧上行,提供FE(以太网百兆接口标准)接口上行时,IP DSLAM实现二层功能,不涉及三层协议处理。ADSL用户可以通过桥接专线或以太网承载的PPP(PPPOE)方式接入。
参见图2,图中示出ADSL用户通过桥接专线或以太网承载的PPP方式接入组网结构图。图中21为公共电话交换网,22为路由器或宽带接入服务器(BAS),23为数字用户线接入设备,包括ADSL接入板、MMX板、LAN板等,24(ATU-R)为建立的RFC1483B桥接PVC(功能相当于调制解调器),25是上网用户。
LAN板上通过可编程逻辑器件来实现PVC和RFC1483B桥接协议的终结功能,LAN板上连接有一片同步或异步CAM(一种用于快速查找的内容可寻址存储器)23,用于动态地记录ADSL侧用户的物理(MAC)地址和内部连接标识(ICI)间的对应关系。该内部连接标识(ICI)是由设备的控制软件为每个ADSL端口分配的,相当于PVC的序列号,在设备的系统内部保存有ADSL端口号与ICI的对应关系。
设备的系统逻辑将从ADSL侧过来的ATM信元,重组恢复成以太网数据,之后解析MAC帧,提取出源MAC地址,将其作为索引去查找CAM表,则可找到匹配MAC表项中的ICI,有了ICI就可得到ADSL端口号;如果没有查到MAC匹配项,则将该提取出的源MAC地址加上ICI作为一个表项填入CAM中;如果查找到的MAC匹配项中的ICI与该提取出的源MAC地址对应的ICI不相同(例如该MAC源地址对应的设备改变了位置时),则先根据返回的记录地址(地址表中的位置)删除该原来的表项,并将新的MAC地址(提取出的源MAC地址)加ICI作为一个表项填入该位置处的CAM表项中。
因为CAM表能够存储的记录数有限,所以必须及时刷新所有记录项,如果某些ADSL用户在一段时间内没有使用连接(没有数据流),则该用户在CAM表中的连接记录将被删除。
设备的系统逻辑对于从LAN板网口收到的以太网帧,进行RFC1483B桥接封装,并提取出目的MAC地址,以此作为索引来查找CAM,若查到相应的表项,则可根据表项中的ICI对桥接协议帧进行分段并添加信元头,从背板发送至相应的ADSL端口。
图中虚线及其箭头反映出上述两种过程。
参见图3,依赖上述的技术,本发明黑客追踪的实现过程是步骤31,如果有人发现IP DSLAM下有黑客用户正在对他的设备进行攻击,由受害人向网络管理人员提供黑客的IP地址;步骤32,由网络管理人员从IP DSLAM上连接的路由器或宽带接入服务器(BAS)上查到与该IP地址对应的物理MAC地址;步骤33,在IP DSLAM控制板(MMX)的控制下,将该MAC地址传送给LAN板;步骤34,LAN板得到该MAC地址后,以该MAC地址为索引查找CAM表,可以得到与该MAC地址对应的ICI;步骤35,LAN板再将该ICI传回控制板(MMX),控制板根据设备系统中保存的ADSL端口号与ICI的对应关系,反查即可得到该MAC地址所在的ADSL端口,即获得黑客所在的ADSL端口号。
得到黑客所在的ADSL端口号后,网络管理人员就可以对该ADSL端口进行关闭停机操作,切断黑客的物理通路,以阻止黑客的进一步攻击。
本发明的技术是一种IP DSLAM设备中根据MAC地址反查ADSL端口的技术,应用本发明的技术后,可以帮助网络运营商更有效地控制网络,保证网络运营安全。
本发明的技术经在多业务接入设备上试应用,证明能实现发明目的。
权利要求
1.一种追踪数字用户线接入设备黑客的方法,其特征在于包括以下处理步骤A.得到黑客用户的IP地址;B.利用该IP地址获得与该IP地址对应的源物理(MAC)地址;C.以该源物理(MAC)地址为索引,查找内容可寻址存储器(CAM),获得与该源物理(MAC)地址对应的内部连接标识(ICI);D.根据该内部连接标识(ICI)查找得到与该内部连接标识(ICI)对应的非对称用户线(ADSL)端口号。
2.根据权利要求1所述的一种追踪数字用户线接入设备黑客的方法,其特征在于所述的步骤B,是从与数字用户线接入设备(IP DSLAM)连接的路由器或宽带接入服务器(BAS)上,查到与黑客用户的IP地址对应的源物理(MAC)地址的。
3.根据权利要求1所述的一种追踪数字用户线接入设备黑客的方法,其特征在于所述的步骤C进一步包括C1.在数字用户线接入设备(IP DSLAM)控制板(MMX)的控制下,将所述的源物理(MAC)地址传送给局域网(LAN)板;C2.由局域网(LAN)板查找可寻址存储器(CAM)中的按表项动态记录存储的源物理(MAC)地址与内部连接标识(ICI)的关系表;C3.局域网(LAN)板将内部连接标识(ICI)传回控制板(MMX)。
4.根据权利要求3所述的一种追踪数字用户线接入设备黑客的方法,其特征在于所述的步骤C进一步包括所述的内部连接标识(ICI)是由数字用户线接入设备(IP DSLAM)的系统逻辑按每个非对称用户线(ADSL)端口分配的。
5.根据权利要求1所述的一种追踪数字用户线接入设备黑客的方法,其特征在于所述的步骤D是由数字用户线接入设备(IP DSLAM)中的控制板利用保存在设备系统中的非对称用户线(ADSL)端口号与内部连接标识(ICI)的对应关系反查得到非对称用户线(ADSL)端口号的。
全文摘要
本发明涉及一种追踪数字用户线接入设备黑客的方法,包括得到黑客用户的IP地址;利用该IP地址获得与该IP地址对应的源物理(MAC)地址;以该源物理(MAC)地址为索引,查找内容可寻址存储器(CAM),获得与该源物理(MAC)地址对应的内部连接标识(ICI);根据该内部连接标识(ICI)查找得到与该内部连接标识(ICI)对应的非对称用户线(ADSL)端口号。本发明的追踪数字用户线接入设备黑客的方法,是一种根据ADSL黑客用户的MAC地址反查其ADSL物理端口的方法,在得到ADSL黑客用户所在的ADSL物理端口号后,网络管理人员就可对该ADSL端口进行停机关闭(shutdown)操作,切断黑客用户的物理通路,以阻止黑客进一步的攻击,保证网络及其他用户的安全。
文档编号H04L12/28GK1467955SQ02124258
公开日2004年1月14日 申请日期2002年7月12日 优先权日2002年7月12日
发明者胡锴, 杨小朋, 胡 锴 申请人:华为技术有限公司
转载请注明原文地址:https://www.famiwei.com/read-7749984.html