[發(fā)明專利]多協(xié)議標(biāo)記交換網(wǎng)絡(luò)的雙向復(fù)合信源定位方法有效
申請?zhí)枺?/td> | 200810080211.5 | 申請日: | 2008-12-25 |
公開(公告)號: | CN101447916A | 公開(公告)日: | 2009-06-03 |
發(fā)明(設(shè)計)人: | 張林杰;楊國瑞;吳巍;駱連合;劉存才;趙麗霞;妥艷君;鄧煒;李丹鏑;李艷 | 申請(專利權(quán))人: | 中國電子科技集團公司第五十四研究所 |
主分類號: | H04L12/56 | 分類號: | H04L12/56;H04L29/06;H04L9/30;G06F17/30 |
代理公司: | 暫無信息 | 代理人: | 暫無信息 |
地址: | 050081河北省石家莊市中山*** | 國省代碼: | 河北;13 |
權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
摘要: | |||
搜索關(guān)鍵詞: | 協(xié)議 標(biāo)記 交換 網(wǎng)絡(luò) 雙向 復(fù)合 信源 定位 方法 | ||
技術(shù)領(lǐng)域
本發(fā)明涉及通信網(wǎng)絡(luò)安全領(lǐng)域中一種多協(xié)議標(biāo)記交換(簡稱MPLS)網(wǎng)絡(luò)的雙向復(fù)合信源定位方法,特別適用于對MPLS網(wǎng)絡(luò)中遭受的洪泛類攻擊進行攻擊源的快速定位。?
背景技術(shù)
概率包標(biāo)記(簡稱PPM)及其現(xiàn)有改進算法的基本思想是中間路由器每收到一個IP通信數(shù)據(jù)包都以概率對IP通信數(shù)據(jù)包進行標(biāo)記。為了重構(gòu)攻擊路徑進行攻擊源定位,受害者需要收集大量的標(biāo)記攻擊數(shù)據(jù)包才可以定位到攻擊端的入口邊緣路由器,重構(gòu)攻擊路徑的過程緩慢,計算復(fù)雜;而且該算法對付多重的攻擊不具有魯棒性,很難抵御多源DDoS攻擊。因此不適用于對多源洪泛類攻擊的快速定位。?
傳統(tǒng)的包記錄法在攻擊源較多時雖然可以實現(xiàn)定位,但對每個經(jīng)過的IP通信數(shù)據(jù)包都要進行記錄,需要花費海量存儲空間和計算時間。Snoeren提出的源路徑隔離引擎(簡稱SPIE)算法采用了基于Bloom?filter數(shù)據(jù)結(jié)構(gòu)對IP通信數(shù)據(jù)包中的特征字段進行存儲的機制有效節(jié)省了存儲上的耗費,但是在高速網(wǎng)絡(luò)環(huán)境下的開銷仍然不小。因此該算法不適用于高速網(wǎng)絡(luò)環(huán)境中和存儲空間有限制的情況下。?
發(fā)明內(nèi)容
本發(fā)明所要解決的技術(shù)問題在于避免上述背景技術(shù)中的不足之處而提供一種結(jié)合邊緣概率包標(biāo)記和概率包記錄兩種算法對MPLS網(wǎng)絡(luò)中的網(wǎng)絡(luò)攻擊進行雙向復(fù)合信源定位的方法。本發(fā)明還采用組合公鑰簽名技術(shù)保證包標(biāo)記信息的可信性;并將MPLS網(wǎng)絡(luò)的歷史標(biāo)簽映射關(guān)系記錄下來,便于利用該記錄信息節(jié)省反向追蹤查詢時的查詢開銷。本發(fā)明具有定位速度快、網(wǎng)絡(luò)額外負載小、健壯性好、有效性高、系統(tǒng)開銷小等特點。?
本發(fā)明的目的是這樣實現(xiàn)的,它包括下列步驟:?
①IP通信數(shù)據(jù)包進入MPLS網(wǎng)絡(luò)的邊緣路由器傳輸時,邊緣路由器依設(shè)定標(biāo)記概率對IP通信數(shù)據(jù)包進行標(biāo)記,標(biāo)記內(nèi)容包括邊緣路由器的ID信息,采用基于標(biāo)識的組合公鑰簽名技術(shù)對邊緣路由器的ID信息進行數(shù)字簽名,邊緣路由器將IP通信數(shù)據(jù)包加上MPLS頭變成MPLS通信數(shù)據(jù)包發(fā)送到MPLS網(wǎng)絡(luò)中傳輸;?
②MPLS通信數(shù)據(jù)包在MPLS網(wǎng)絡(luò)中傳輸時,MPLS通信數(shù)據(jù)包經(jīng)過的每個路由器將依據(jù)設(shè)定記錄概率對MPLS通信數(shù)據(jù)包進行記錄,記錄信息為MPLS通信數(shù)據(jù)包內(nèi)容中具有固定長度的特征信息,記錄方法采用Bloom?filter數(shù)據(jù)結(jié)構(gòu),Bloom?filter數(shù)據(jù)結(jié)構(gòu)以預(yù)定周期循環(huán)更新;在MPLS網(wǎng)絡(luò)的出口邊緣路由器將MPLS通信數(shù)據(jù)包包頭中的標(biāo)簽放進IP通信數(shù)據(jù)包包頭中的設(shè)定字段進行標(biāo)記;?
③當(dāng)MPLS網(wǎng)絡(luò)對標(biāo)簽進行更新時,記錄歷史標(biāo)簽映射關(guān)系,以設(shè)定的時間周期對歷史標(biāo)簽映射關(guān)系進行更新;?
④接收端的入侵檢測系統(tǒng)(簡稱IDS)檢測到網(wǎng)絡(luò)攻擊時,檢測IP通信數(shù)據(jù)包的攻擊數(shù)據(jù)包中是否存在標(biāo)記有邊緣路由器ID信息的標(biāo)記數(shù)據(jù)包,如果存在標(biāo)記數(shù)據(jù)包,則進行基于組合公鑰簽名技術(shù)的邊緣概率包標(biāo)記算法的信源定位;否則,提取與設(shè)定記錄概率相關(guān)數(shù)量的樣本IP攻擊數(shù)據(jù)包,進行基于MPLS網(wǎng)絡(luò)標(biāo)簽記錄的概率包記錄算法的信源定位;?
⑤基于組合公鑰簽名技術(shù)的邊緣概率包標(biāo)記算法進行信源定位時,根據(jù)經(jīng)過標(biāo)記的攻擊數(shù)據(jù)包中標(biāo)記的邊緣路由器ID信息得到對應(yīng)的邊緣路由器的公鑰,利用邊緣路由器的公鑰對標(biāo)記數(shù)據(jù)包中的數(shù)字簽名進行驗證,如果對標(biāo)記數(shù)據(jù)包的簽名驗證通過,則提取標(biāo)記數(shù)據(jù)包中的邊緣路由器ID信息一步定位到攻擊端的邊緣路由器,需要還原正向標(biāo)記交換攻擊路徑時,則從攻擊端邊緣路由器開始,借助MPLS網(wǎng)絡(luò)的標(biāo)記轉(zhuǎn)發(fā)表信息或記錄的歷史標(biāo)簽映射關(guān)系還原出標(biāo)記交換攻擊路徑;?
基于MPLS網(wǎng)絡(luò)標(biāo)簽記錄的概率包記錄算法進行信源定位時,提取樣本IP攻擊數(shù)據(jù)包的特征字段、時間信息及包頭中標(biāo)記的標(biāo)簽?信息,構(gòu)造信源定位請求包,通過與被攻擊端邊緣路由器的攻擊特征匹配確定攻擊是否來自遠程局域網(wǎng),如果攻擊來自遠程局域網(wǎng),則被攻擊端邊緣路由器將信源定位請求包發(fā)往其上游鄰居路由器,各上游鄰居路由器將信源定位請求包中的標(biāo)簽信息與它們對應(yīng)時間段標(biāo)簽映射條目中的出口標(biāo)簽信息進行查詢匹配,標(biāo)簽信息匹配成功后進行信源定位請求中各樣本IP攻擊數(shù)據(jù)包的攻擊特征的查詢匹配,標(biāo)簽信息和攻擊特征均查詢匹配成功后表示當(dāng)前進行匹配的路由器為攻擊路徑上的一個路由器節(jié)點,提取匹配命中路由器中匹配命中標(biāo)簽映射條目的入口標(biāo)簽替代信源定位請求包中的標(biāo)簽信息,再向匹配命中路由器的各上游鄰居路由器發(fā)送信源定位請求包進行類似的標(biāo)簽和攻擊特征的查詢匹配過程,直至當(dāng)前匹配命中路由器的各上游鄰居路由器中再沒有匹配命中的路由器;?
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于中國電子科技集團公司第五十四研究所,未經(jīng)中國電子科技集團公司第五十四研究所許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/200810080211.5/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 圖像診斷裝置、醫(yī)用系統(tǒng)以及協(xié)議管理方法
- 一種自動協(xié)議識別方法及系統(tǒng)
- 客戶端中遞送協(xié)議數(shù)據(jù)單元的方法及相關(guān)裝置
- 遠程通訊系統(tǒng)
- 一種基于可拼裝通信協(xié)議棧的通信方法及系統(tǒng)
- 一種實現(xiàn)國產(chǎn)平臺PXEBOOT的協(xié)議架構(gòu)
- CBTC通信系統(tǒng)協(xié)議解析方法、協(xié)議庫管理方法
- 一種協(xié)議轉(zhuǎn)換的方法、裝置、設(shè)備及存儲介質(zhì)
- 一種用于燈光控制的協(xié)議轉(zhuǎn)換系統(tǒng)及方法
- 一種通用工藝人工智能物聯(lián)網(wǎng)網(wǎng)關(guān)
- 網(wǎng)絡(luò)和網(wǎng)絡(luò)終端
- 網(wǎng)絡(luò)DNA
- 網(wǎng)絡(luò)地址自適應(yīng)系統(tǒng)和方法及應(yīng)用系統(tǒng)和方法
- 網(wǎng)絡(luò)系統(tǒng)及網(wǎng)絡(luò)至網(wǎng)絡(luò)橋接器
- 一種電力線網(wǎng)絡(luò)中根節(jié)點網(wǎng)絡(luò)協(xié)調(diào)方法和系統(tǒng)
- 一種多網(wǎng)絡(luò)定位方法、存儲介質(zhì)及移動終端
- 網(wǎng)絡(luò)裝置、網(wǎng)絡(luò)系統(tǒng)、網(wǎng)絡(luò)方法以及網(wǎng)絡(luò)程序
- 從重復(fù)網(wǎng)絡(luò)地址自動恢復(fù)的方法、網(wǎng)絡(luò)設(shè)備及其存儲介質(zhì)
- 神經(jīng)網(wǎng)絡(luò)的訓(xùn)練方法、裝置及存儲介質(zhì)
- 網(wǎng)絡(luò)管理方法和裝置