异常访问行为控制方法及装置的制造方法
【技术领域】
[0001] 本发明涉及网络安全领域,特别涉及一种异常访问行为控制方法及装置。
【背景技术】
[0002] -体化标识网络将网络分为接入网与骨干网,引入了接入网标识(Access Identifier,AID)与路由标识(RoutingIdentifier,RID),从根本上解决了互联网协议地 址(InternetProtocolAddress,IP)双重属性的问题,且能很好的与现有的互联网与网络 架构进行融合。
[0003] 在一体化标识网络中,接入转发设备在接收到数据包后,会查询接入转发设备中 是否存在该数据包的目标AID与需要替换的RID之间的映射关系,若不存在,则向映射服务 器发送用于获取与该目标AID对应的RID之间的映射关系的映射请求,以便于对接收到的 数据包中的目标AID进行替换,并利用替换后的RID进行转发。映射服务器可以根据各个 接入转发设备发送的映射请求分析出当前网络是否存在攻击行为,比如,当映射请求中请 求相同的目标AID,则表明存在分布式拒绝服务(英文〖DistributedDenialofService, 简称:DDoS)攻击行为。
[0004] 在实现本发明的过程中,发明人发现现有技术至少存在以下问题:映射服务器在 根据映射请求分析网络是否存在攻击行为时,有些情况下无法正确辨别存在的攻击行为。 比如,多个攻击终端在不同时刻向接入转发设备发送具有相同目标AID的数据包,这种情 况下,接入转发设备并不在同一个时刻向映射服务器请求获取目标AID的映射关系,而是 分别从映射服务器获取,此时映射服务器并不会判定这些行为为攻击行为,当各个接入转 发设备从映射服务器成功获取到同一个目标AID的映射关系后,则可以直接利用获取的映 射关系对攻击终端后续发送的数据包进行转发,各个攻击终端完成DDoS攻击。
【发明内容】
[0005] 为了解决现有技术中映射服务器在根据映射请求分析网络是否存在攻击行为时, 有些情况下无法正确辨别存在的攻击行为的问题,本发明实施例提供了一种异常访问行为 控制方法及装置。所述技术方案如下:
[0006] 第一方面,提供了一种异常访问行为控制方法,所述方法包括:
[0007] 接收至少一个接入转发设备发送的流摘要信息,所述流摘要信息是所述接入转发 设备在接收到数据包后对各个数据包进行分流,将任一组流所对应的关键信息添加至流模 板后得到的,每组流中的数据包具有相同的关键信息;
[0008] 利用接收到的至少一个流摘要信息,确定网络中是否存在攻击行为;
[0009] 若确定所述网络中存在攻击行为,则根据所述流摘要信息生成第一流表规则,所 述第一流表规则用于指示禁止转发包头中具有所述流摘要信息中关键信息的数据包;
[0010] 将所述第一流表规则发送给所述接入转发设备,由所述接入转发设备禁止转发符 合所述第一流表规则限定的数据包;
[0011] 其中,所述关键信息包括源接入标识、目的接入标识、源端口号、目的端口号和协 议类型。
[0012] 可选的,所述利用接收到的至少一个流摘要信息,确定网络中是否存在攻击行为, 包括:
[0013] 提取所述流摘要信息中的关键信息,将提取出的所述关键信息存储为一条流摘要 记录;
[0014] 对所预定个所述流摘要记录进行熵值量化,得到熵值向量;
[0015] 将得到的熵值向量输入至分类模型中,得到分类后的访问行为类型,所述访问行 为类型为正常访问行为或攻击访问行为,所述攻击访问行为为拒绝服务DoS攻击行为、分 布式拒绝服务DDoS攻击行为或分布式反射拒绝服务DRD0S攻击行为。
[0016] 可选的,所述根据所述流摘要信息生成第一流表规则,包括:
[0017] 根据所述流摘要信息中的关键信息,生成用于指示禁止转发包头中具有所述关键 信息的数据包的第一流表规则。
[0018] 可选的,所述方法还包括:
[0019] 连续接收至少两个接入转发设备在接收到数据包后发送的映射请求,所述映射请 求用于请求获取所述数据包包头内接入标识与一体化标识网络中路由的路由标识的映射 关系以及所述数据包的转发路径;
[0020] 根据各个映射请求预判网络中是否将要产生攻击行为;
[0021] 若根据所述映射请求预判定所述网络中将要产生攻击行为,则生成用于禁止包头 中具有所述接入标识的数据包进行转发的第二流表规则;
[0022] 向各个接入转发设备发送所述第二流表规则。
[0023] 可选的,所述根据各个映射请求预判网络中是否将要产生攻击行为,包括:
[0024] 检测各个映射请求中的接入标识中的目标接入标识是否相同,若各个映射请求中 的目标接入标识均相同,则判定所述网络中将要产生类型为DD0S攻击行为;
[0025]或者,
[0026] 检测各个映射请求中的接入标识中的源接入标识是否相同,若各个映射请求中的 源目标接入标识均相同,则判定所述网络中将要产生类型为DRDoS攻击行为。
[0027] 第二方面,提供了一种异常访问行为控制装置,所述装置包括:
[0028] 第一接收模块,用于接收至少一个接入转发设备发送的流摘要信息,所述流摘要 信息是所述接入转发设备在接收到数据包后对各个数据包进行分流,将任一组流所对应的 关键信息添加至流模板后得到的,每组流中的数据包具有相同的关键信息;
[0029] 确定模块,用于利用所述第一接收模块接收到的至少一个流摘要信息,确定网络 中是否存在攻击行为;
[0030] 第一生成模块,用于在所述确定模块确定所述网络中存在攻击行为时,根据所述 流摘要信息生成第一流表规则,所述第一流表规则用于指示禁止转发包头中具有所述流摘 要信息中关键信息的数据包;
[0031] 第一发送模块,用于将所述第一生成模块生成的所述第一流表规则发送给所述接 入转发设备,由所述接入转发设备禁止转发符合所述第一流表规则限定的数据包;
[0032] 其中,所述关键信息包括源接入标识、目的接入标识、源端口号、目的端口号和协 议类型。
[0033] 可选的,所述确定模块,包括:
[0034] 提取单元,用于提取所述流摘要信息中的关键信息,将提取出的所述关键信息存 储为一条流摘要记录;
[0035] 量化单元,用于对所述预定个所述流摘要记录进行熵值量化,得到熵值向量;
[0036] 分类单元,用于将所述量化单元量化得到的熵值向量输入至分类模型中,得到分 类后的访问行为类型,所述访问行为类型为正常访问行为或攻击访问行为,所述攻击访问 行为为拒绝服务DoS攻击行为、分布式拒绝服务DDoS攻击行为或分布式反射拒绝服务 DRD0S攻击行为。
[0037] 可选的,所述第一生成模块,还用于:
[0038] 根据所述流摘要信息中的关键信息,生成用于指示禁止转发包头中具有所述关键 信息的数据包的第一流表规则。
[0039] 可选的,所述装置还包括:
[0040] 第二接收模块,用于连续接收至少两个接入转发设备在接收到数据包后发送的映 射请求,所述映射请求用于请求获取所述数据包包头内接入标识与一体化标识网络中路由 的路由标识的映射关系以及所述数据包的转发路径;
[0041] 预判模块,用于根据所述第二接收模块接收到的各个映射请求预判网络中是否将 要产生攻击行为;
[0042] 第二生成模块,用于在所述预判模块根据所述映射请求预判定所述网络中将要产 生攻击行为时,生成用于禁止包头中具有所述接入标识的数据包进行转发的第二流表规 则;
[0043] 第二发送模块,用于向各个接入转发设备发送所述第二生成模块生成的所述第二 流表规则。
[0044] 可选的,所述预判模块,包括:
[0045] 第一判定单元,用于检测所述第二接收模块接收到的各个映射请求中的接入标识 中的目标接入标识是否相同,若各个映射请求中的目标接入标识均相同,则判定所述网络 中将要产生类型为DD0S攻击行为;
[0046]或者,
[0047] 第二判定单元,用于检测所述第二接收模块接收到的各个映射请求中的接入标识 中的源接入标识是否相同,若各个映射请求中的源目标接入标识均相同,则判定所述网络 中将要产生类型为DRDoS攻击行为。
[0048] 本发明实施例提供的技术方案带来的有益效果是:
[0049] 通过收集各个接入转发设备获取的数据包的关键信息,以利用这些数据包中的关 键信息确定网络是否存在攻击行为,若存在攻击行为,则生成用于指示禁止转发这些攻击 行为所产生的数据包;由于可以根据数据包的关键信息对攻击行为进行判定,因此判定结 果能比较真实的反映出网络当前的真实状况,解决了现有技术中映射服务器在根据映射请 求分析网络是否存在攻击行为时,有些情况下无法正确辨别存在的攻击行为的问题;达到 了对各种攻击行为均可以进行正确辨别,并在得知网络存在攻击行为时,指示接入转发设 备禁止这些攻击行为所对应的数据包的转发,保障了网络的安全性的效果。
【附图说明】
[0050] 为了
更清楚地说明本发明实施例中的技术方案,下面将对实施例描述中所需要使 用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于 本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他 的附图。
[0051] 图1是本发明部分实施例中提供的异常访问行为控制方法所涉及的实施环境示 意图;
[0052] 图2是本发明一个实施例中提供的异常访问行为控制方法的方法流程图;
[0053] 图3是本发明另一个实施例中提供的异常访问行为控制方法的方法流程图;
[0054] 图4是本发明再一个实施例中提供的异常访问行为控制方法的方法流程图;
[0055] 图5A是本发明再一个实施例中提供的异常访问行为控制方法的方法流程图;
[0056] 图5B是本发明再一个实施例中提供的异常访问行为控制方法的方法流程图;
[0057] 图6是本发明一个实施例中提供的异常访问行为控制装置的结构示意图;
[0058] 图7是本发明另一个实施例中提供的异常访问行为控制装置的结构示意图;
[0059] 图8是本发明再一个实施例中提供的异常访问行为控制装置的结构示意图。
【具体实施方式】
[0060] 为使本发明的目的、技术方案和优点更加清楚,下面将结合附图对本发明实施方 式作进一步地详细描述。
[0061] 请参见图1所示,其是本发明部分实施例中提供的异常访问行为控制方法所涉及 的实施环境示意图,该实施环境包括接入网络110和一体化标识网络120。
[0062] 接入网络110中包括至少一个用户所持有的移动终端111,这里所讲的移动终端 111可以包括智能手机,具有通话功能的平板电脑、多媒体播放器或可穿戴式设备等。
[0063] 一体化标识网络120可以包括接入转发设备130,这里的接入转发设备可以为网 关GSN(英文:GatewayGSN,简称:GGSN) 〇
[0064] 一体化标识网络120还可以包括转发设备121、策略设备122,该策略设备122可 以是映射服务器123的一部分,也可以是包含映射服务器123的设备,还可以是独立于映射 服务器123的设备。
[0065] 可选的,策略设备122可以是一个设备,也可以是多个设备的集群,比如,策略设 备122可以包括安全中心设备122a和中心控制器122b。
[0066] 图1中的接入转发设备130是同时位于接入网络110和一体化标识网络120中的 设备,即接入转发设备130是接入网络110和一体化标识网络120融合时的边缘节点。[0067] 一般的,接入转发设备130在接收到移动终端111发送的数据包之后,会将数据包 中的源接入标识AID替换为可以在一体化标识网络120中识别的路由标识RID,即将数据包 中的源AID替换为源RID,类似的,还会将数据包中的目标AID替换为目标RID,其中路由标 识RID为一体化标识网络120中路由器的标识。这样,数据包在经过接入转发设备130替 换接入标识后,可以在一体化标识网络120内部根据源RID和目标RID所对应的转发路径 进行转发。
[0068]可选的,接入转发设备130在接收到数据包之后,获取该数据包中的源AID和目标AID,对于数据包的源AID来讲,接入转发设备130根据该接入转发设备130的地址池确定 出一个RID,建立该源AID和确定出的该RID之间的映射关系,并将该映射关系存储至该接 入转发设备130的本地映射表中,同时将建立的该映射关系上传至映射服务器123中进行 存储。最后利用该RID替换数据包中的源AID。
[0069] 对于数据包的目标AID来讲,接入转发设备130首先查找接入转发设备130中存 储的对端映射表,该对端映射表包括其他各个接入转发设备的RID以及与这些接入转发设 备连接的接入设备的AID之间的映射关系。
[0070]-般来讲,当一个接入转发设备A与该移动终端P建立好一次通信连接后,则会将 该移动终端P的AID和与该移动终端P连接的接入转发设备的RID之间的映射关系保存至 该接入转发设备A的对端映射表中。
[0071]接入转发设备130在该对端映射表中未发现与该目标AID对应的映射关系时,则 向映射/认证服务器123发送映射请求,以请求获取与该目标AID对应的映射关系,并利用 获取的映射关系中的RID替换该数据包中的目标AID。
[0072] 而当该接入转发设备130与具有该目标AID所连接的接入转发设备通信过,则可 以在该对端映射表中查找到与该目标AID对应的映射关系,并利用查找到的映射关系中的 RID替换该数据包中的目标AID。可选的,该接入转发设备130还可以将获取的映射关系存 储至接入转发设备130本地中的远端映射表中。
[0073] 接入转发设备130对接入标识替换后的数据包进行转发。
[0074] 为了能够保证对攻击行为所涉及的数据包进行有效的控制,本发明各个实施例中 将一体化标识网络120分为了转发层面的接入转发设备130和转发设备121,并新增了管 理层面的策略设备122,这样,根据管理层面的策略设备122可以对转发层面的接入转发设 备130的转发动作进行限定和指示,比如可以指示接入转发设备130对攻击行为所涉及的 数据包进行丢弃,或者禁止接入转发设备130转发攻击行为所涉及的数据包,下面通过几 个实施例对一体化标识网络中的异常访问行为控制的过程进行举例说明。
[0075] 请参见图2所示,其是本发明一个实施例中提供的异常访问行为控制方法的方法 流程图,该异常访问行为控制方法主要以应用于图1所示实施环境中的策略设备122中进 行举例说明,该异常访问行为控制方法包括:
[0076] 步骤201,接收至少一个接入转发设备发送的流摘要信息,每条流摘要信息是接入 转发设备在接收到数据包后对各个数据包进行分流,将任一组流所对应的关键信息添加至 流模板后得到的,每组流中的数据包具有相同的关键信息。
[0077] -般的,接入转发设备在接收到数据包之后,为了能够使得策略设备可以得知数 据包是否为攻击行为产生的数据包,接入转发设备通常会将接收到的数据包包头中的关键 信息进行提取,并将提取后的关键信息发送至策略设备。
[0078] 可选的,为了减少接入转发设备和策略设备之间的通信数量,以降低带宽占用,可 以将多个数据包所对应的关键信息进行合并。具体的,接入转发设备可以将单位时间内获 取的各个数据包按照属性进行分流,具有相同属性(即关键信息)的数据包组成一个流,对 于每个流,将与该流对应的关键信息按照流模板打包成一个流摘要信息。由此可知,每个流 所对应的数据包的数量是不确定的。
[0079] -般来讲,每个流摘要信息除了包含对应的关键信息之外,还可以包括组成该流 的各个数据包中接收到的第一个数据包的时刻,接收到最后一个数据包的时刻,各个数据 包所占用的字节等参数。
[0080] 这里所讲的关键信息通常包括源接入标识AID、目的接入标识AID、源端口号、目 的端口号和协议类型,即常说的数据包的五元组。
[0081] 通常来讲,同一个一体化标识网络内通常可以设置一个策略设备,此时该策略设 备可以接收到该一体化标识网络内各个接入转发设备发送的流摘要信息。可选的,当一体 化标识网络中存在的接入转发设备比较多,为了降低对策略设备处理器的要求,还可以再 一体化标识网络中设置两个或两个以上策略设备,每个策略设备接收到与该策略设备对应 的接入转发设备发送的流摘要信息,这些流摘要信息可以在各个策略设备之间共享,或者 策略设备中的判定结果可以在各个策略设备之间共享。
[0082] 步骤202,利用接收到的至少一个流摘要信息,确定网络中是否存在攻击行为。
[0083] 针对每个流摘要信息,策略设备从该流摘要信息中提取出关键信息,并将该关键 信息存储为一条流摘要记录,根据预定条流摘要记录确定网络中是否存在攻击行为。
[0084] 步骤203,若确定网络中存在攻击行为,则根据流摘要信息生成第一流表规则,第 一流表规则用于指示禁止转发包头中具有该流摘要信息中关键信息的数据包。
[0085] 若确定网络中存在攻击行为,策略设备则根据流摘要信息生成第一流表规则,该 第一流表规则中用于限定禁止转发的数据包的属性。
[0086] 步骤204,将第一流表规则发送给接入转发设备,由接入转发设备禁止转发符合第 一流表规则限定的数据包。
[0087] 策略设备可以将第一流表规则发送给各个接入转发设备,由这些接入转发设备禁 止转发符合第一流表规则限定的数据包。
[0088] 综上所述,本发明实施例提供的异常访问行为控制方法,通过收集各个接入转发 设备获取的数据包的关键信息,以利用这些数据包中的关键信息确定网络是否存在攻击行 为,若存在攻击行为,则生成用于指示禁止转发这些攻击行为所产生的数据包;由于可以根 据数据包的关键信息对攻击行为进行判定,因此判定结果能比较真实的反映出网络当前的 真实状况,解决了现有技术中映射服务器在根据映射请求分析网络是否存在攻击行为时, 有些情况下无法正确辨别存在的攻击行为的问题;达到了对各种攻击行为均可以进行正确 辨别,并在得知网络存在攻击
行为时,指示接入转发设备禁止这些攻击行为所对应的数据 包的转发,保障了网络的安全性的效果。
[0089] 在一种可能的实现方式中,步骤202在具体实现时可以通过分类器得到数据包的 访问行为类型,即可以将图2中的步骤202替换为图3中的步骤202a至步骤202c,步骤202 至步骤202c具体描述如下:
[0090] 步骤202a,获取存储的预定个流摘要记录,每条流摘要记录是从一条流摘要信息 中提取的关键信息组成的。
[0091] 步骤202b,对预定个流摘要记录进行j:商值量化,得到j:商值向量。
[0092] 举例来讲,将流摘要信息中某个属性X的特征值记为N(出现了N个不同结果),X ={叫,i= 1,2,. . .N}表示在测量数据中特征值i发生了叫次,S=[;I&表示特征值出现 的总次数,这样就可以计算这个信息流中属性X的信息熵:
[0093]
[0094] 信息摘值位于区间(〇,l〇g2n)。
[0095] 正常情况下,单位流量(一个流摘要信息、预定个摘要信息,或预定时间段内的摘 要信息)中各组关键信息的五元组熵较为稳定,不同比例和各种类别的异常流量在熵值上 变化明显。由于异常流量改变了网络流量的微观结构和重尾分布特征,必然使得单位流量 的平均信息熵值出现大幅度变化,因此对各种流量进行异常检测可以转化为对熵值的分 类。
[0096] 步骤202c,将得到的熵值向量输入至分类模型中,得到分类后的访问行为类型。
[0097] 访问行为类型为正常访问行为或攻击访问行为,攻击访问行为为拒绝服务DoS攻 击行为、分布式拒绝服务DDoS攻击行为或分布式反射拒绝服务DRD0S攻击行为等。
[0098] 对应的,还可以将图2中的步骤203替换为如下的步骤203a。
[0099] 步骤203a,根据流摘要信息中的关键信息,生成用于指示禁止转发包头中具有关 键信息的数据包的第一流表规则。
[0100] 比如,当关键信息包括源AID1、目标AID1、源端口 1、目标端口 1和协议类型1,此 时生成的第一流表规则可以用于指示禁止转发包头中包含源AID1、目标AID1、源端口 1、目 标端口1和协议类型1的数据包。
[0101] 很显然,针对网络层以下应用场景中的攻击行为,第一流表规则限定禁止转发的 数据包中还可以包含源MAC和目的MAC等信息。
[0102] 综上所述,本发明实施例提供的异常访问行为控制方法,通过收集各个接入转发 设备获取的数据包的关键信息,以利用这些数据包中的关键信息确定网络是否存在攻击行 为,若存在攻击行为,则生成用于指示禁止转发这些攻击行为所产生的数据包;由于可以根 据数据包的关键信息对攻击行为进行判定,因此判定结果能比较真实的反映出网络当前的 真实状况,解决了现有技术中映射服务器在根据映射请求分析网络是否存在攻击行为时, 有些情况下无法正确辨别存在的攻击行为的问题;达到了对各种攻击行为均可以进行正确 辨别,并在得知网络存在攻击行为时,指示接入转发设备禁止这些攻击行为所对应的数据 包的转发,保障了网络的安全性的效果。
[0103] 在一种可能的实现方式中,策略设备122还可以根据接入转发设备发送的映射请 求,对网络的攻击行为进行预判,并在预判该网络将要产生攻击行为时,产生第二流表规 贝1J,以用于指示接入转发设备禁止对攻击行为所产生数据包的转发。具体参见图4所示,该 异常访问行为控制方法还包括如下步骤:
[0104] 步骤401,连续接收至少两个接入转发设备在接收到数据包后发送的映射请求,映 射请求用于请求获取该数据包包头内接入标识与一体化标识网络中路由的路由标识的映 射关系以及该数据包的转发路径。
[0105] 接入转发设备中通常存储有从映射服务器获取各组接入标识和路由标识之间的 映射关系。
[0106] 当接入转发设备接收一个数据包之后,为了能够保证该数据包可以在一体化标识 网络中进行转发,需要将该数据包包头中的接入标识替换为该一体化标识网络中路由的路 由标识,此时接入转发设备需要从存储的映射关系查找该数据包中接入标识所对应的路由 标识。当接入转发设备在存储的映射关系中未查找到该数据包中接入标识所对应的路由标 识,则向策略设备发送映射请求,该映射请求用于请求获取该数据包包头内接入标识与一 体化标识网络中路由的路由标识的映射关系。
[0107] 对应的,策略设备可以接收到各个接入转发设备发送的映射请求。
[0108] 由此可以得知,当接入转发设备针对一个数据包从策略设备获取到该数据包内目 标接入标识与路由标识之间的映射关系,在后续接收到具有相同包头的数据包时,接入转 发设备直接根据已经获取的映射关系对这些数据包进行转发。也就是说,在接入转发设备 中存储的映射关系的情况下,对于同一个包头,仅向策略设备发送一次映射请求。
[0109] 步骤402,根据各个映射请求预判网络中是否将要产生攻击行为。
[0110] 策略设备在根据各个映射请求预判网络中是否将要产生攻击行为,通常至少可以 包括如下两种情况:
[0111] 第一种情况下,检测各个映射请求中的接入标识中的目标接入标识是否相同,若 各个映射请求中的目标接入标识均相同,则判定网络中将要产生类型为DD0S攻击行为。
[0112] 对于DDoS来讲,通常是指多个攻击者攻击同一个受害者,此时,这些多个攻击者 所发送的数据包被接入转发设备接收后,可以确定出这些数据包具有相同的目标接入标识 AID,但具有不同的源接入标识AID,此时,当各个映射请求中的目标接入标识均相同时,则 可以判定网络中将要产生类型为DD0S攻击行为。
[0113] 第二种情况下,检测各个映射请求中的接入标识中的源接入标识是否相同,若各 个映射请求中的源目标接入标识均相同,则判定网络中将要产生类型为DRDoS攻击行为。
[0114] 对于DRDoS攻击行为来讲,通常是攻击者控制的傀儡主机都携带受害主机的源 AID地址,也就是说这些伪装的攻击者所发送的数据包在发送给不同的服务器时,这些数据 包具有相同的源AID。因此,当一个DRDoS攻击发生时,若傀儡主机分布在不同的接入网中 来发送数据包,源AID均被伪装为AIDX,接入转发设备首先需要对伪造的AID进行标识替 换,此时需要向策略设备请求映射关系;策略设备中的映射服务子模块很容易判断不同接 入转发设备请求的映射关系源AID相同。也就是说,当策略设备判定各个映射请求中的源 目标接入标识均相同时,则可以判定网络中将要产生类型为DRDoS攻击行为。
[0115] 很显然,策略设备在根据各个映射请求预判网络中是否将要产生攻击行为时,还 可以针对各种攻击行为的特点采用不同的判定标准,这里就不再一一列举。
[0116] 步骤403,若根据映射请求预判定网络中将要产生攻击行为,则生成用于禁止包头 中具有该接入标识的数据包进行转发的第二流表规则。
[0117] 比如,当关键信息包括源AID1、目标AID1、源端口 1、目标端口 1和协议类型1,此 时生成的第二流表规则可以用于指示禁止转发包头中包含源AID1、目标AID1、源端口 1、目 标端口1和协议类型1的数据包。
[0118] 很显然,针对网络层以下应用场景中的攻击行为,第二流表规则限定禁止转发的 数据包中还可以包含源MAC和目的MAC等信息。
[0119] 步骤404,向各个接入转发设备发送第二流表规则。
[0120] 综上所述,本发明实施例提供的异常访问行为控制方法,通过接入转发设备发送 的映射请求,对网络的攻击行为进行预判,并在预判该网络将要产生攻击行为时,产生第二 流表规则,以用于指示接入转发设备禁止对攻击行为所产生数据包的转发,从而保障了网 络的安全性。
[0121] 需要补充说明的是,图4中的步骤可以与图2或图3进行结合以实现成为不同的 实施例,本发明对图2、图3和图4中各个步骤之间可能的组合所形成的实施例不进行限定。
[0122] 在一种可能的实现场景中,上述图2、图3和图4是以策略设备122为一个设备进 行举例说明的,在实际应用中,策略设备122还可以为两个或两个以上设备的集群,以下以 策略设备122包括安全中心设备122a和中心控制器122b为例对异常访问行为控制的过程 进行举例说明。具体可以参见图5A和图5B中的描述。
[0123] 请参见图5A所示,其是本发明再一个实施例中提供的异常访问行为控制方法的 方法流程图,该异常访问行为控制方法包括:
[0124] 步骤501,接入转发设备接收用户访问的数据包,对数据包进行分流,每组流中的 数据包具有相同的关键信息。
[0125] 一般的,接入转发设备会接收到接入网络中SGSN发送的数据包。该数据包通常是 与SGSN连接的移动终端在访问时发送的。
[0126] 关键信息一般位于该数据包的包头中,也即接入转发设备可以从数据包的包头中 提取出关键信息。
[0127] 具体的,接入转发设备可以将单位时间内获取的各个数据包按照属性进行分组, 具有相同属性(即关键信息)的数据包组成一个流。由此可知,每个流所对应的数据包的 数量是不确定的。
[0128] 一般来
讲,每个流摘要信息除了包含对应的关键信息之外,还可以包括组成该流 的各个数据包中接收到的第一个数据包的时刻,接收到最后一个数据包的时刻,各个数据 包所占用的字节等。
[0129] 步骤502,对于每组流,接入转发设备将与该组流对应的关键信息按照流模板打包 成流摘要信息。
[0130]与步骤201中的描述类似,接入转发设备在接收到数据包之后,为了能够使得安 全中心设备可以得知数据包是否为攻击行为产生的数据包,接入转发设备通常会将接收到 的数据包包头中的关键信息进行提取,并将提取后的关键信息发送至安全中心设备。
[0131] 可选的,为了减少接入转发设备和安全中心设备之间的通信数量,以降低带宽占 用,可以将多个数据包所对应的关键信息进行合并。具体的,接入转发设备可以将单位时间 内获取的各个数据包按照属性进行分流,具有相同属性(即关键信息)的数据包组成一个 流,对于每个流,将与该流对应的关键信息按照流模板打包成一个流摘要信息。由此可知, 每个流所对应的数据包的数量是不确定的。
[0132] 一般来讲,每个流摘要信息除了包含对应的关键信息之外,还可以包括组成该流 的各个数据包中接收到的第一个数据包的时刻,接收到最后一个数据包的时刻,各个数据 包所占用的字节等参数。
[0133] 步骤503,接入转发设备将流摘要信息以及流模板发送至安全中心设备。
[0134] 步骤504,安全中心设备接收接入点发送的流摘要信息以及流模板。
[0135] 步骤505,安全中心设备提取各个流摘要信息中的关键信息,将提取出的关键信息 存储为一条流摘要记录。
[0136] 步骤506,安全中心设备对预定个流摘要记录进行熵值量化,得到熵值向量;将得 到的熵值向量输入至分类模型中,得到分类后的访问行为类型。
[0137] 访问行为类型可以为正常访问行为或攻击访问行为,所述攻击访问行为为DoS攻 击行为、DDoS攻击行为或DRDoS攻击行为。
[0138] 步骤507,安全中心设备将得到的访问行为类型以及流摘要信息中的关键信息发 送至中心控制器。
[0139] 步骤508,中心控制器根据访问行为类型以及关键信息生成第一流表规则。
[0140] 第一流表规则用于指示禁止转发包头中具有该关键信息的数据包。
[0141] 步骤509,中心控制器将第一流表规则发送给接入转发设备,由接入转发设备禁止 转发符合第一流表规则限定的数据包。
[0142] 综上所述,本发明实施例提供的异常访问行为控制方法,通过获取用户访问时的 数据包的特征信息,确定用户的访问行为是否为异常访问行为,若用户的访问行为是异常 访问行为,则根据与异常访问行为对应的调整方式调低用户的信誉值;由于可以实时的根 据用户的异常访问行为调整用户的信誉值,以便于确定出用户的访问等级,进而根据用户 的访问等级为用户提供与访问等级匹配的服务,因此解决了现有技术中在实现服务管理 时,仅限于为用户提供针对性服务的问题;达到了可以实时为用户确定最新的访问等级,保 证了用户访问的安全性的效果。
[0143] 在一种可能的实现方式中,策略设备122还可以根据接入转发设备发送的映射请 求,对网络的攻击行为进行预判,并在预判该网络将要产生攻击行为时,产生第二流表规 贝1J,以用于指示接入转发设备禁止对攻击行为所产生数据包的转发。在图5B中,该异常访 问行为控制方法还可以包括:
[0144] 步骤510,接入转发设备接收数据包。
[0145] 步骤511,接入转发设备在查找到接入转发设备中未存储有该数据包内接入标识 的映射关系时,向中心控制器发送映射请求。
[0146] 映射请求用于请求获取该数据包包头内接入标识与一体化标识网络中路由的路 由标识的映射关系以及该数据包的转发路径。
[0147] 步骤512,中心控制器连续接收至少两个接入转发设备在接收到数据包后发送的 映射请求。
[0148] 映射请求用于请求获取该数据包包头内接入标识与一体化标识网络中路由的路 由标识的映射关系以及该数据包的转发路径。
[0149] 可选的,当策略设备122独立于映射服务器123时,这里所讲的映射关系以及转发 路径可以是向映射服务器123中请求后获取到的。当策略设备122包含映射服务器123时, 这里所讲的映射关系以及转发路径可以是直接从映射服务器123中提取出的。
[0150] 步骤513,中心控制器根据各个映射请求预判网络中是否将要产生攻击行为。
[0151] 具体可以参见步骤402的实现,这里就不再赘述。
[0152] 步骤514,若根据映射请求预判定网络中将要产生攻击行为,中心控制器则生成用 于禁止包头中具有该接入标识的数据包进行转发的第二流表规则。
[0153] 步骤515,中心控制器向各个接入转发设备发送第二流表规则。
[0154] 综上所述,本发明实施例中提供的异常访问行为控制方法,通过接入转发设备发 送的映射请求,对网络的攻击行为进行预判,并在预判该网络将要产生攻击行为时,产生第 二流表规则,以用于指示接入转发设备禁止对攻击行为所产生数据包的转发,从而保障了 网络的安全性。
[0155] 需要补充说明的是,对于一些需要高解析度的攻击行为,安全中心设备可以命令 中心控制器收集指定时间窗的网络数据包,返回给安全中心设备中高解析应用进行进一步 深度包分析,最后根据分析结果确定攻击类型和防御手段,并将分析出攻击类型和防御手 段反馈给中心控制器。中心控制器根据攻击类型和防御手段生成对应的流表规则,并将流 表规则下发给接入转发设备,以对网络中的攻击行为进行限制。
[0156] 请参见图6所示,其是本发明一个实施例中提供的异常访问行为控制装置的结构 示意图,该异常访问行为控制装置可以应用于一体化标识网络中的认证服务器中。该异常 访问行为控制装置包括:第一接收模块610、确定模块620、第一生成模块630和第一发送模 块 640。
[0157] 第一接收模块610,用于接收至少一个接入转发设备发送的流摘要信息,所述流摘 要信息是所述接入转发设备在接收到数据包后对各个数据包进行分流,将任一组流所对应 的关键信息添加至流模板后得到的,每组流中的数据包具有相同的关键信息;
[0158] 确定模块620,用于利用所述第一接收模块610接收到的至少一个流摘要信息,确 定网络中是否存在攻击行为;
[0159] 第一生成模块630,用于在所述确定模块620确定所述网络中存在攻击行为时,根 据所述流摘要信息生成第一流表规则,所述第一流表规则用于指示禁止转发包头中具有所 述流摘要信息中关键信息的数据包;
[0160] 第一发送模块640,用于将所述第一生成模块630生成的所述第一流表规则发送 给所述接入转发设备,由所述接入转发设备禁止转发符合所述第一流表规则限定的数据 包;
[0161] 其中,所述关键信息包括源接入标识、目的接入标识、源端口号、目的端口号和协 议类型。
[0162] 在一种可能的实现方式中,请参见图7所示,确定模块620,包括:提取单元622、量 化单元623和分类单元624。
[0163] 提取单元622,用于提取所述流摘要信息中的关键信息,将提取出的所述关键信息 存储为一条流摘要记录;
[0164] 量化单元623,用于对所述提取单元622提取的预定个所述流摘要记录进行熵值 量化,得到熵值向量;
[0165] 分类单元624,用于将所述量化单元623量化得到的熵值向量输入至分类模型中, 得到分类后的访问行为类型,所述访问行为类型为正常访问行为或攻击访问行为,所述攻 击访问行为为拒绝服务DoS攻击行为、分布式拒绝服务DDoS攻击行为或分布式反射拒绝服 务DRD0S攻击行为。
[0166] 在一种可能的实现方式中,第一生成模块630还用于:
[0167] 根据所述流摘要信息中的关键信息,生成用于指示禁止转发包头中具有所述关键 信息的数据包的第一流表规则。
[0168] 在一种可能的实现方式中,请参见图8所示,该异常访问行为控制装置还包括:第 二接收模块650、预判模块660、第二生成模块670和第二发送模块680。
[0169] 第二接收模块650,用于连续接收至少两个接入转发设备在接收到数据包后发送 的映射请求,所述映射请求用于请求获取所述数据包包头内接入标识与一体化标识网络中 路由的路由标识的映射关系以及所述数据包的转发路径;
[0170] 预判模块660,用于根据所述第二接收模块650接收到的各个映射请求预判网络 中是否将要产生攻击行为;
[0171] 第二生成模块670,用于在所述预判模块660根据所述映射请求预判定所述网络 中将要产生攻击行为时,生成用于禁止包头中具有所述接入标识的数据包进行转发的第二 流表规则;
[0172] 第二发送模块680,用于向各个接入转发设备发送所述第二生成模块670生成的 所述第二流表规则。
[0173] 在一种可能的实现方式中,仍旧参见图8所示,预判模块660,包括:第一判定单元 661,或者,第二判定单元662。
[0174] 第一判定单元661,用
于检测所述第二接收模块650接收到的各个映射请求中的 接入标识中的目标接入标识是否相同,若各个映射请求中的目标接入标识均相同,则判定 所述网络中将要产生类型为DD0S攻击行为;
[0175]或者,
[0176] 第二判定单元662,用于检测所述第二接收模块650接收到的各个映射请求中的 接入标识中的源接入标识是否相同,若各个映射请求中的源目标接入标识均相同,则判定 所述网络中将要产生类型为DRDoS攻击行为。
[0177] 综上所述,本发明实施例提供的异常访问行为控制装置,通过获取用户访问时的 数据包的特征信息,确定用户的访问行为是否为异常访问行为,若用户的访问行为是异常 访问行为,则根据与异常访问行为对应的调整方式调低用户的信誉值;由于可以实时的根 据用户的异常访问行为调整用户的信誉值,以便于确定出用户的访问等级,进而根据用户 的访问等级为用户提供与访问等级匹配的服务,因此解决了现有技术中在实现服务管理 时,仅限于为用户提供针对性服务的问题;达到了可以实时为用户确定最新的访问等级,保 证了用户访问的安全性的效果。
[0178] 另外,本发明实施例提供的异常访问行为控制装置,通过接入转发设备发送的映 射请求,对网络的攻击行为进行预判,并在预判该网络将要产生攻击行为时,产生第二流表 规则,以用于指示接入转发设备禁止对攻击行为所产生数据包的转发,从而保障了网络的 安全性。
[0179] 需要补充说明的是,图6、图7和图8中的各个模块和单元的划分并不局限于此,在 实际应用中,还可以根据实际需要,将这些模块或单元的全部或部分进行任意组合或合并, 也可以将这些模块或单元中的全部或部分进行拆分。
[0180] 需要说明的是:上述实施例中提供的异常访问行为控制装置在对用户访问时的异 常行为进行控制时,仅以上述各功能模块的划分进行举例说明,实际应用中,可以根据需要 而将上述功能分配由不同的功能模块完成,即将一体化网络标识网络中的策略设备的内部 结构划分成不同的功能模块,以完成以上描述的全部或者部分功能。另外,上述实施例提供 的异常访问行为控制装置与异常访问行为分析控制实施例属于同一构思,其具体实现过程 详见方法实施例,这里不再赘述。
[0181] 上述本发明实施例序号仅仅为了描述,不代表实施例的优劣。
[0182] 本领域普通技术人员可以理解实现上述实施例的全部或部分步骤可以通过硬件 来完成,也可以通过程序来指令相关的硬件完成,所述的程序可以存储于一种计算机可读 存储介质中,上述提到的存储介质可以是只读存储器,磁盘或光盘等。
[0183] 以上所述仅为本发明的较佳实施例,并不用以限制本发明,凡在本发明的精神和 原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。
【主权项】
1. 一种异常访问行为控制方法,其特征在于,所述方法包括: 接收至少一个接入转发设备发送的流摘要信息,所述流摘要信息是所述接入转发设备 在接收到数据包后对各个数据包进行分流,将任一组流所对应的关键信息添加至流模板后 得到的,每组流中的数据包具有相同的关键信息; 利用接收到的至少一个流摘要信息,确定网络中是否存在攻击行为; 若确定所述网络中存在攻击行为,则根据所述流摘要信息生成第一流表规则,所述第 一流表规则用于指示禁止转发包头中具有所述流摘要信息中关键信息的数据包; 将所述第一流表规则发送给所述接入转发设备,由所述接入转发设备禁止转发符合所 述第一流表规则限定的数据包; 其中,所述关键信息包括源接入标识、目的接入标识、源端口号、目的端口号和协议类 型。2. 根据权利要求1所述的方法,其特征在于,所述利用接收到的至少一个流摘要信息, 确定网络中是否存在攻击彳丁为,包括: 提取所述流摘要信息中的关键信息,将提取出的所述关键信息存储为一条流摘要记 录; 对所预定个所述流摘要记录进行熵值量化,得到熵值向量; 将得到的熵值向量输入至分类模型中,得到分类后的访问行为类型,所述访问行为类 型为正常访问行为或攻击访问行为,所述攻击访问行为为拒绝服务DoS攻击行为、分布式 拒绝服务DDoS攻击行为或分布式反射拒绝服务DRDOS攻击行为。3. 根据权利要求1所述的方法,其特征在于,所述根据所述流摘要信息生成第一流表 规则,包括: 根据所述流摘要信息中的关键信息,生成用于指示禁止转发包头中具有所述关键信息 的数据包的第一流表规则。4. 根据权利要求1至3中任一所述的方法,其特征在于,所述方法还包括: 连续接收至少两个接入转发设备在接收到数据包后发送的映射请求,所述映射请求用 于请求获取所述数据包包头内接入标识与一体化标识网络中路由的路由标识的映射关系 以及所述数据包的转发路径; 根据各个映射请求预判网络中是否将要产生攻击行为; 若根据所述映射请求预判定所述网络中将要产生攻击行为,则生成用于禁止包头中具 有所述接入标识的数据包进行转发的第二流表规则; 向各个接入转发设备发送所述第二流表规则。5. 根据权利要求4所述的方法,其特征在于,所述根据各个映射请求预判网络中是否 将要产生攻击行为,包括: 检测各个映射请求中的接入标识中的目标接入标识是否相同,若各个映射请求中的目 标接入标识均相同,则判定所述网络中将要产生类型为DDOS攻击行为; 或者, 检测各个映射请求中的接入标识中的源接入标识是否相同,若各个映射请求中的源目 标接入标识均相同,则判定所述网络中将要产生类型为DRDoS攻击行为。6. -种异常访问行为控制装置,其特征在于,所述装置包括: 第一接收模块,用于接收至少一个接入转发设备发送的流摘要信息,所述流摘要信息 是所述接入转发设备在接收到数据包后对各个数据包进行分流,将任一组流所对应的关键 信息添加至流模板后得到的,每组流中的数据包具有相同的关键信息; 确定模块,用于利用所述第一接收模块接收到的至少一个流摘要信息,确定网络中是 否存在攻击行为; 第一生成模块,用于在所述确定模块确定所述网络中存在攻击行为时,根据所述流摘 要信息生成第一流表规则,所述第一流表规则用于指示禁止转发包头中具有所述流摘要信 息中关键信息的数据包; 第一发送模块,用于将所述第一生成模块生成的所述第一流表规则发送给所述接入转 发设备,由所述接入转发设备禁止转发符合所述第一流表规则限定的数据包; 其中,所述关键信息包括源接入标识、目的接入标识、源端口号、目的端口号和协议类 型。7. 根据权利要求6所述的装置,其特征在于,所述确定模块,包括: 提取单元,用于提取所述流摘要信息中的关键信息,将提取出的所述关键信息存储为 一条流摘要记录; 量化单元,用于对所述预定个所述流摘要记录进行熵值量化,得到熵值向量; 分类单元,用于将所述量化单元量化得到的熵值向量输入至分类模型中,得到分类后 的访问行为类型,所述访问行为类型为正常访问行为或攻击访问行为,所述攻击访问行为 为拒绝服务DoS攻击行为、分布式拒绝服务DDoS攻击行为或分布式反射拒绝服务DRDOS攻 击行为。8. 根据权利要求6所述的装置,其特征在于,所述第一生成模块,还用于: 根据所述流摘要信息中的关键信息,生成用于指示禁止转发包头中具有所述关键信息 的数据包的第一流表规则。9. 根据权利要求6至8中任一所述的装置,其特征在于,所述装置还包括: 第二接收模块,用于连续接收至少两个接入转发设备在接收到数据包后发送的映射请 求,所述映射请求用于请求获取所述数据包包头内接入标识与一体化标识网络中路由的路 由标识的映射关系以及所述数据包的转发路径; 预判模块,用于根据所述第二接收模块接收到的各个映射请求预判网络中是否将要产 生攻击行为; 第二生成模块,用于在所述预判模块根据所述映射请求预判定所述网络中将要产生攻 击行为时,生成用于禁止包头中具有所述接入标识的数据包进行转发的第二流表规则; 第二发送模块,用于向各个接入转发设备发送所述第二生成模块生成的所述第二流表 规则。10. 根据权利要求9所述的装置,其特征在于,所述预判模块,包括: 第一判定单元,用于检测所述第二接收模块接收到的各个映射请求中的接入标识中的 目标接入标识是否相同,若各个映射请求中的目标接入标识均相同,则判定所述网络中将 要产生类型为DDOS攻击行为; 或者, 第二判定单元,用于检测所述第二接收模块接收到的各个映射请求中的接入标识中的
【专利摘要】本发明公开了一种异常访问行为控制方法及装置,属于网络安全领域。所述异常访问行为控制方法包括:接收至少一个接入转发设备发送的流摘要信息;利用接收到的至少一个流摘要信息,确定网络中是否存在攻击行为;若确定网络中存在攻击行为,则根据流摘要信息生成第一流表规则;将第一流表规则发送给接入转发设备,由接入转发设备禁止转发符合第一流表规则限定的数据包。本发明解决了现有技术中映射服务器在根据映射请求分析网络是否存在攻击行为时,有些情况下无法正确辨别存在的攻击行为的问题;达到了对各种攻击行为均可以进行正确辨别,保障了网络的安全性的效果。
【IPC分类】H04L29/06
【公开号】CN104883362
【申请号】CN201510236254
【发明人】张宏科, 王铭鑫, 陈佳, 周华春, 苏伟, 王洪超, 朱佳佳
【申请人】北京交通大学
【公开日】2015年9月2日
【申请日】2015年5月11日
转载请注明原文地址:https://www.famiwei.com/read-8136215.html