[發明專利]面向誤配置的域間前綴劫持檢測方法有效
| 申請號: | 200910092803.3 | 申請日: | 2009-09-08 |
| 公開(公告)號: | CN101656638A | 公開(公告)日: | 2010-02-24 |
| 發明(設計)人: | 劉冰;畢經平 | 申請(專利權)人: | 中國科學院計算技術研究所 |
| 主分類號: | H04L12/26 | 分類號: | H04L12/26;H04L12/56;H04L29/08 |
| 代理公司: | 北京泛華偉業知識產權代理有限公司 | 代理人: | 王 勇 |
| 地址: | 100190北京*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 面向 配置 前綴 劫持 檢測 方法 | ||
1.一種網絡系統,包括至少一個自治系統,其特征在于,所述自治系統包括邊界路由器和監測探針;其中,所述監測探針包括有用于存儲所在自治系統中的前綴信息的網絡前綴信息列表;
所述監測探針獲取邊界路由器發出的路由更新報文后,分析路由更新報文中的條目,并將該條目中的前綴信息與網絡前綴信息列表中的前綴信息進行比較;根據比較結果需要對網絡前綴信息列表中的前綴信息進行添加或撤銷前,主動檢測相關條目的合法性;其中,對于撤銷類型的條目,在所述網絡前綴信息列表中查找該條目所包含的所要撤銷的前綴信息,若能找到,就表示該條目合法,從所述網絡前綴信息列表刪除該條目的前綴信息,否則,發出報警信息;對于添加類型的條目,對已經存在于所述網絡前綴信息列表且前綴信息完全一致的條目,不做額外操作,直接處理路由更新報文中的下一條目;對不存在于網絡前綴信息列表中或雖然存在于網絡前綴信息列表中但前綴信息存在沖突的條目,主動探測該條目的合法性,具體包括:根據條目的前綴信息中的IP起始地址與網絡掩碼,生成待檢測隊列;從所述待檢測隊列中依次取出IP地址,利用ping技術進行探測,并對探測出的結果進標記,得到結果隊列;根據所述結果隊列中所包含正確回應的個數確定添加類型的條目中的前綴信息是否合法;
所述監測探針包括前綴規則庫管理模塊、路由更新報文采集模塊、前綴劫持攻擊檢測模塊、告警模塊;其中,
所述的前綴規則庫管理模塊用于實現前綴信息規則庫的創建、更新工作;
所述的路由更新報文采集模塊用于實現對所在自治系統的邊界路由器BGP更新報文的采集工作;
所述的前綴劫持攻擊檢測模塊用于對誤配置所帶來的前綴劫持問題進行檢測;
所述的告警模塊用于發出告警信息來將存在問題的前綴信息通知管理員。
2.一種在包含有至少一個自治系統的網絡系統中面向誤配置的域間前綴劫持檢測方法,所述自治系統包括監測探針,所述監測探針包含有用于存儲所在自治系統中的前綴信息的網絡前綴信息列表,該方法包括:
步驟1)、所述監測探針獲取本自治系統向外發送的路由更新報文;
步驟2)、分析所述路由更新報文的各個條目,對添加類型的條目執行步驟3);
步驟3)、對已經存在于所述網絡前綴信息列表且前綴信息完全一致的條目,不做額外操作,直接處理路由更新報文中的下一條目;對不存在于網絡前綴信息列表中或雖然存在于網絡前綴信息列表中但前綴信息存在沖突的條目,主動探測該條目的合法性;
步驟4)、根據合法的添加類型的條目對所述網絡前綴信息列表進行更新;
在所述的步驟3)中,所述的主動探測該條目的合法性包括:
步驟3-1)、根據條目的前綴信息中的IP起始地址與網絡掩碼,生成待檢測隊列;
步驟3-2)、從所述待檢測隊列中依次取出IP地址,利用ping技術進行探測,并對探測出的結果進標記,得到結果隊列;
步驟3-3)、根據所述結果隊列中所包含正確回應的個數確定添加類型的條目中的前綴信息是否合法。
3.根據權利要求2所述的在包含有至少一個自治系統的網絡系統中面向誤配置的域間前綴劫持檢測方法,其特征在于,在步驟2)之后還包括:
對撤銷類型的條目,在所述網絡前綴信息列表中查找該條目所包含的前綴信息,若能找到,從所述網絡前綴信息列表刪除該條目的前綴信息,否則,發出報警信息。
4.根據權利要求2或3所述的在包含有至少一個自治系統的網絡系統中面向誤配置的域間前綴劫持檢測方法,其特征在于,在所述的步驟3-1)中,所述的生成待檢測隊列包括:
當添加類型的條目不存在于網絡前綴信息列表中時,從該條目的網絡前綴所涵蓋的IP地址段中選取若干個IP地址,將所選取的IP地址填入所述待檢測隊列中;
當添加類型的條目存在于網絡前綴信息列表中但前綴信息存在沖突時,從相沖突的兩個網絡前綴所涵蓋的IP地址段的集合中選取不相交部分,從所述不相交部分選取若干IP地址后填入所述待檢測隊列。
5.根據權利要求2或3所述的在包含有至少一個自治系統的網絡系統中面向誤配置的域間前綴劫持檢測方法,其特征在于,在所述的步驟3-3)中,若所述結果隊列中所包含正確回應的個數大于一指定閾值,則認為添加類型的條目中的前綴信息合法,否則,發出警告信息。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國科學院計算技術研究所,未經中國科學院計算技術研究所許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/200910092803.3/1.html,轉載請聲明來源鉆瓜專利網。





