[發(fā)明專(zhuān)利]一種識(shí)別異常IP數(shù)據(jù)流的方法、裝置和系統(tǒng)有效
| 申請(qǐng)?zhí)枺?/td> | 201410175828.0 | 申請(qǐng)日: | 2014-04-28 |
| 公開(kāi)(公告)號(hào): | CN105099732B | 公開(kāi)(公告)日: | 2018-11-20 |
| 發(fā)明(設(shè)計(jì))人: | 何誠(chéng);黃群;李柏晴 | 申請(qǐng)(專(zhuān)利權(quán))人: | 華為技術(shù)有限公司 |
| 主分類(lèi)號(hào): | H04L12/24 | 分類(lèi)號(hào): | H04L12/24 |
| 代理公司: | 北京中博世達(dá)專(zhuān)利商標(biāo)代理有限公司 11274 | 代理人: | 申健 |
| 地址: | 518129 廣東*** | 國(guó)省代碼: | 廣東;44 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 識(shí)別 異常 ip 數(shù)據(jù)流 方法 裝置 系統(tǒng) | ||
本發(fā)明實(shí)施例公開(kāi)了一種識(shí)別異常IP數(shù)據(jù)流的方法、裝置和系統(tǒng),涉及通信領(lǐng)域,用以提高識(shí)別準(zhǔn)確度。本發(fā)明實(shí)施例提供的方法包括:在當(dāng)前時(shí)間區(qū)間內(nèi),接收數(shù)據(jù)收集節(jié)點(diǎn)發(fā)送的Y個(gè)元素;按照映射算法將Y個(gè)元素映射到N個(gè)桶中;獲取N個(gè)桶中的、所映射的所有元素的總流量大于或者等于第一閾值的桶作為目標(biāo)桶;獲取當(dāng)前時(shí)間區(qū)間內(nèi)第一對(duì)象在所映射到的r個(gè)桶中的r個(gè)流量上界;其中,第一對(duì)象為映射到目標(biāo)桶中的任一對(duì)象,r個(gè)桶中的每個(gè)桶中包含針對(duì)第一對(duì)象的1個(gè)流量上界;根據(jù)預(yù)設(shè)的異常對(duì)象的類(lèi)型和當(dāng)前時(shí)間區(qū)間內(nèi)的r個(gè)流量上界識(shí)別第一對(duì)象是否為異常對(duì)象;預(yù)設(shè)的異常對(duì)象的類(lèi)型為大流量對(duì)象或大變化對(duì)象。
技術(shù)領(lǐng)域
本發(fā)明涉及通信領(lǐng)域,尤其涉及一種識(shí)別異常IP數(shù)據(jù)流的方法、裝置和系統(tǒng)。
背景技術(shù)
互聯(lián)網(wǎng)(Internet)和MBB(Mobile Broadband,移動(dòng)寬帶)的結(jié)合,以及智能終端、平板電腦等智能設(shè)備的大規(guī)模推廣和應(yīng)用,使得MBB數(shù)據(jù)網(wǎng)絡(luò)流量大幅度增長(zhǎng);與此同時(shí),帶來(lái)了新的問(wèn)題:各種網(wǎng)絡(luò)異常頻發(fā)。其中,網(wǎng)絡(luò)異常包括:異常流量、網(wǎng)絡(luò)攻擊、病毒等,異常流量包括大流量對(duì)象(heavy hitters)和大變化對(duì)象(heavy changers)。這對(duì)網(wǎng)絡(luò)利用率、網(wǎng)絡(luò)性能和用戶(hù)體驗(yàn)帶來(lái)很大的負(fù)面影響,同時(shí)也帶來(lái)關(guān)鍵信息泄露、系統(tǒng)和終端損壞等風(fēng)險(xiǎn)。
在各種網(wǎng)絡(luò)異常中,大流量對(duì)象和大變化對(duì)象是最為重要的兩類(lèi)網(wǎng)絡(luò)異常。大流量對(duì)象是指網(wǎng)絡(luò)中頻繁出現(xiàn)的數(shù)據(jù)流,本文中將其定義為整體流量很大的數(shù)據(jù)流;大變化對(duì)象是指在給定時(shí)間段內(nèi),主要特征(包括大小、端口號(hào)、協(xié)議號(hào)等)發(fā)生很大變化的數(shù)據(jù)流。其中,由IP(Internet Protocol,Internet協(xié)議)包的五元組(包括:源IP、目的IP、源端口、目的端口、協(xié)議號(hào))定義一個(gè)IP數(shù)據(jù)流對(duì)象(下文中稱(chēng)為“對(duì)象”)。
目前,識(shí)別網(wǎng)絡(luò)異常流量的方法包括:1)數(shù)據(jù)收集節(jié)點(diǎn)將收集到的針對(duì)不同對(duì)象的元素隨機(jī)發(fā)送到一個(gè)或者多個(gè)工作節(jié)點(diǎn)上;其中,對(duì)象和元素的關(guān)系可以表示為“元素(對(duì)象,值),即元素(key,value)”;元素包含的“值”可以為該元素的流量值、或者能夠表示該元素的流量值的信息(例如,該元素包含的數(shù)據(jù)包的個(gè)數(shù)等);2)工作節(jié)點(diǎn)按照映射算法將接收到的元素映射到由多個(gè)桶構(gòu)成的數(shù)據(jù)結(jié)構(gòu)表中,并在每個(gè)時(shí)間區(qū)間結(jié)束時(shí),向控制節(jié)點(diǎn)匯報(bào)該時(shí)間區(qū)間內(nèi)映射到每個(gè)桶中的元素的總流量;其中,針對(duì)同一對(duì)象的元素一般被映射到同一個(gè)桶中,另外,由于對(duì)象的數(shù)目很大,為了節(jié)省數(shù)據(jù)結(jié)構(gòu)表占用的存儲(chǔ)空間,可以將不同對(duì)象映射到同一個(gè)桶中;3)控制節(jié)點(diǎn)對(duì)各工作節(jié)點(diǎn)匯報(bào)的信息進(jìn)行匯總,當(dāng)針對(duì)某一類(lèi)對(duì)象的所有桶所映射的元素的總流量大于一閾值時(shí),將這類(lèi)對(duì)象均識(shí)別為大流量對(duì)象,其中,該類(lèi)對(duì)象是指在同一工作節(jié)點(diǎn)中被映射到同一個(gè)桶中的對(duì)象。
在上述方法中,當(dāng)針對(duì)某一類(lèi)對(duì)象的所有桶所映射的元素的總流量大于一閾值時(shí),即認(rèn)為這類(lèi)對(duì)象均為大流量對(duì)象,但是,造成針對(duì)某一類(lèi)對(duì)象的所有桶所映射的元素的總流量大于一閾值的原因可能是:該類(lèi)對(duì)象由很多個(gè)小流量對(duì)象構(gòu)成。因此,利用上述方法進(jìn)行識(shí)別,會(huì)錯(cuò)誤地將這些小流量對(duì)象識(shí)別為大流量對(duì)象,也就是說(shuō)上述方法的識(shí)別準(zhǔn)確度低。
發(fā)明內(nèi)容
本發(fā)明實(shí)施例提供一種識(shí)別異常IP數(shù)據(jù)流的方法、裝置和系統(tǒng),用以提高識(shí)別準(zhǔn)確度。
為達(dá)到上述目的,本發(fā)明的實(shí)施例采用如下技術(shù)方案:
第一方面,提供一種識(shí)別異常IP數(shù)據(jù)流的方法,應(yīng)用于工作節(jié)點(diǎn)中,所述方法包括:
在當(dāng)前時(shí)間區(qū)間內(nèi),接收數(shù)據(jù)收集節(jié)點(diǎn)發(fā)送的Y個(gè)元素;其中,Y≥1,Y為整數(shù);
按照映射算法將所述Y個(gè)元素映射到N個(gè)桶中;其中,N≥1,N為整數(shù);
獲取所述N個(gè)桶中的、所映射的所有元素的總流量大于或者等于第一閾值的桶作為目標(biāo)桶;
該專(zhuān)利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專(zhuān)利權(quán)人授權(quán)。該專(zhuān)利全部權(quán)利屬于華為技術(shù)有限公司,未經(jīng)華為技術(shù)有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專(zhuān)利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201410175828.0/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專(zhuān)利網(wǎng)。
- 識(shí)別媒體、識(shí)別媒體的識(shí)別方法、識(shí)別對(duì)象物品以及識(shí)別裝置
- 一種探針卡識(shí)別裝置和方法
- 識(shí)別裝置、識(shí)別方法以及記錄介質(zhì)
- 識(shí)別裝置、識(shí)別系統(tǒng),識(shí)別方法以及存儲(chǔ)介質(zhì)
- 識(shí)別程序、識(shí)別方法以及識(shí)別裝置
- 車(chē)載身份識(shí)別方法及系統(tǒng)
- 車(chē)載身份識(shí)別方法及系統(tǒng)
- 車(chē)載身份識(shí)別方法及系統(tǒng)
- 識(shí)別裝置、識(shí)別方法以及識(shí)別程序
- 識(shí)別裝置、識(shí)別方法及識(shí)別程序
- 異常檢測(cè)裝置、異常檢測(cè)方法
- 異常檢測(cè)方法、異常檢測(cè)裝置及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法以及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法以及異常檢測(cè)系統(tǒng)
- 異常檢測(cè)裝置、異常檢測(cè)方法及異常檢測(cè)系統(tǒng)
- 異常探測(cè)裝置、異常探測(cè)方法以及計(jì)算機(jī)可讀取的存儲(chǔ)介質(zhì)
- 異常檢測(cè)裝置、異常檢測(cè)方法及記錄介質(zhì)
- 異常檢測(cè)裝置、異常檢測(cè)系統(tǒng)以及異常檢測(cè)方法
- 異常檢測(cè)系統(tǒng)、異常檢測(cè)裝置和異常檢測(cè)方法
- 異常檢測(cè)方法、異常檢測(cè)裝置及異常檢測(cè)系統(tǒng)
- 互聯(lián)網(wǎng)協(xié)議電話系統(tǒng)及其方法
- 虛擬機(jī)的IP地址的劃分方法
- 使非IP設(shè)備接入虛擬IP網(wǎng)絡(luò)的方法和系統(tǒng)
- CC通道檢測(cè)方法
- 一種IP地址評(píng)估方法及裝置
- 一種調(diào)度軟交換IP話機(jī)故障檢測(cè)報(bào)警系統(tǒng)
- 一種網(wǎng)絡(luò)攻擊的IP地址分析方法、裝置和存儲(chǔ)介質(zhì)
- 靜態(tài)IP與動(dòng)態(tài)IP的沖突檢測(cè)方法、系統(tǒng)、終端及存儲(chǔ)介質(zhì)
- IP地址段查找方法與業(yè)務(wù)調(diào)度方法、裝置、電子設(shè)備
- 一種IP檢測(cè)的方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 編碼裝置,編碼方法,程序和記錄媒體
- 網(wǎng)絡(luò)數(shù)據(jù)流識(shí)別系統(tǒng)及方法
- 一種數(shù)據(jù)流調(diào)度的方法、設(shè)備和系統(tǒng)
- 一種確定待清洗數(shù)據(jù)流的方法及裝置
- 用于分析儀器化軟件的數(shù)據(jù)流處理語(yǔ)言
- 用于數(shù)據(jù)流系統(tǒng)的數(shù)據(jù)流處理方法及裝置
- 數(shù)據(jù)流調(diào)度系統(tǒng)以及數(shù)據(jù)流調(diào)度方法
- 采用向量處理的同時(shí)分割
- 汽車(chē)數(shù)據(jù)流的監(jiān)控方法、系統(tǒng)及可讀存儲(chǔ)介質(zhì)
- 一種數(shù)據(jù)流類(lèi)型識(shí)別模型更新方法及相關(guān)設(shè)備





