[發(fā)明專利]一種檢測(cè)基于流表超時(shí)機(jī)制的分布式拒絕服務(wù)攻擊的方法有效
| 申請(qǐng)?zhí)枺?/td> | 201610114588.2 | 申請(qǐng)日: | 2016-03-01 |
| 公開(kāi)(公告)號(hào): | CN105554041B | 公開(kāi)(公告)日: | 2018-05-25 |
| 發(fā)明(設(shè)計(jì))人: | 岳建明;竇萬(wàn)春;范英;王聯(lián)民;劉孟;周承志;孫玲玲 | 申請(qǐng)(專利權(quán))人: | 江蘇三棱智慧物聯(lián)發(fā)展股份有限公司;南京大學(xué) |
| 主分類號(hào): | H04L29/06 | 分類號(hào): | H04L29/06 |
| 代理公司: | 江蘇圣典律師事務(wù)所 32237 | 代理人: | 胡建華 |
| 地址: | 215334 江蘇*** | 國(guó)省代碼: | 江蘇;32 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 分布式拒絕服務(wù)攻擊 流表 超時(shí)機(jī)制 快照 定義網(wǎng)絡(luò) 種檢測(cè) 表項(xiàng) 檢測(cè) 迭代步驟 攻擊檢測(cè) 網(wǎng)絡(luò)狀態(tài) 表創(chuàng)建 表更新 創(chuàng)建 更新 觀察 | ||
本發(fā)明公開(kāi)了一種檢測(cè)基于流表超時(shí)機(jī)制的分布式拒絕服務(wù)攻擊的方法,包括四個(gè)步驟:步驟1:可疑表創(chuàng)建:為軟件定義網(wǎng)絡(luò)檢測(cè)基于超時(shí)機(jī)制的分布式拒絕服務(wù)攻擊創(chuàng)建一個(gè)可疑表,可疑表由若干個(gè)可疑表項(xiàng)構(gòu)成。步驟2:獲取當(dāng)前網(wǎng)絡(luò)狀態(tài)快照:創(chuàng)建軟件定義網(wǎng)絡(luò)流表在當(dāng)前檢測(cè)周期中的快照。步驟3:可疑表更新:對(duì)比步驟2中的流表快照,更新每一個(gè)可疑表項(xiàng)。步驟4:攻擊檢測(cè):迭代步驟2和3,觀察可疑表,直至檢測(cè)到基于流表超時(shí)機(jī)制的分布式拒絕服務(wù)攻擊。
技術(shù)領(lǐng)域
本發(fā)明涉及一種在軟件定義網(wǎng)絡(luò)中檢測(cè)基于流表超時(shí)機(jī)制的分布式拒絕服務(wù)攻擊的方法,涉及了分布式拒絕服務(wù)攻擊檢測(cè)、軟件定義網(wǎng)絡(luò)領(lǐng)域,可以用于避免軟件定義網(wǎng)絡(luò)中流表超時(shí)機(jī)制引起的分布式拒絕服務(wù)攻擊。
背景技術(shù)
隨著計(jì)算機(jī)技術(shù)的發(fā)展,網(wǎng)絡(luò)的管理變得越來(lái)越復(fù)雜。
軟件定義網(wǎng)絡(luò)作為一種新型的大規(guī)模網(wǎng)絡(luò)架構(gòu),通過(guò)將傳統(tǒng)網(wǎng)絡(luò)中的控制邏輯和轉(zhuǎn)發(fā)設(shè)備分離,實(shí)現(xiàn)可編程網(wǎng)絡(luò),從全局提供了一個(gè)虛擬的網(wǎng)絡(luò)操作系統(tǒng),為網(wǎng)絡(luò)控制和管理提供了諸多便捷。
盡管軟件定義網(wǎng)絡(luò)帶來(lái)了諸多便利,軟件定義網(wǎng)絡(luò)也引入了很嚴(yán)重的安全威脅和漏洞。在諸多漏洞中,最嚴(yán)重的就是由軟件定義網(wǎng)絡(luò)集中式控制邏輯引起的分布式拒絕服務(wù)攻擊?,F(xiàn)有的很多關(guān)于軟件定義網(wǎng)絡(luò)中分布式拒絕服務(wù)攻擊檢測(cè)的研究重點(diǎn)在于控制平面,但很少有關(guān)心軟件定義網(wǎng)絡(luò)中數(shù)據(jù)平面的分布式拒絕服務(wù)攻擊檢測(cè)。由于軟件定義網(wǎng)絡(luò)中數(shù)據(jù)平面和控制平面的分離,數(shù)據(jù)平面同樣可能受到分布式拒絕服務(wù)攻擊。具體而言,軟件定義網(wǎng)絡(luò)數(shù)據(jù)平面中的流表存儲(chǔ)能力非常有限。
在軟件定義網(wǎng)絡(luò)中,流表的超時(shí)機(jī)制指明了網(wǎng)絡(luò)流量對(duì)應(yīng)的流表項(xiàng)在流表中的存在時(shí)間,因此,存在一種數(shù)據(jù)平面的分布式拒絕服務(wù)攻擊,攻擊者周期性地發(fā)送攻擊流量,在第一個(gè)周期占用多個(gè)流表項(xiàng),隨后,在這些流表項(xiàng)即將超時(shí)之前重新發(fā)送相同的攻擊流量,實(shí)現(xiàn)對(duì)于流表的長(zhǎng)期占據(jù)??紤]數(shù)據(jù)平面中流表存儲(chǔ)能力非常有限,這種類型的分布式拒絕服務(wù)攻擊會(huì)對(duì)正常用戶的流量造成很大影響。
在軟件定義網(wǎng)絡(luò)中,流表有兩種超時(shí)機(jī)制,硬超時(shí)和空閑超時(shí)。硬超時(shí)在流量到來(lái)時(shí),不會(huì)刷新對(duì)應(yīng)的流表項(xiàng)的超時(shí)字段,所以不存在以上提到的分布式拒絕服務(wù)攻擊;另外,軟件定義網(wǎng)絡(luò)面臨各種傳統(tǒng)和新型的分布式拒絕服務(wù)攻擊,其攻擊方式區(qū)別于基于空閑超時(shí)的分布式拒絕服務(wù)攻擊,因此,該方法只適合軟件定義網(wǎng)絡(luò)中利用空閑超時(shí)漏洞的分布式拒絕服務(wù)攻擊檢測(cè)。
發(fā)明內(nèi)容
針對(duì)現(xiàn)有技術(shù)中軟件定義網(wǎng)絡(luò)中利用空閑超時(shí)漏洞的分布式拒絕服務(wù)攻擊,長(zhǎng)期占用數(shù)據(jù)平面有限流表資源的缺陷,提供一種在軟件定義網(wǎng)絡(luò)中檢測(cè)基于流表超時(shí)機(jī)制的分布式拒絕服務(wù)攻擊的方法。
本發(fā)明提供了一種在軟件定義網(wǎng)絡(luò)中檢測(cè)基于流表超時(shí)機(jī)制的分布式拒絕服務(wù)攻擊的方法:
本發(fā)明在軟件定義網(wǎng)絡(luò)中檢測(cè)基于流表超時(shí)機(jī)制的分布式拒絕服務(wù)攻擊的方法,持續(xù)獲取軟件定義網(wǎng)絡(luò)在每個(gè)檢測(cè)周期的流表項(xiàng)快照,并把到目前為止可疑的流表項(xiàng)保存在可疑表中,最終檢測(cè)警報(bào)響起時(shí),保存在可疑表中的有效表項(xiàng)對(duì)應(yīng)的流即分布式拒絕服務(wù)攻擊流量,包括四個(gè)步驟:
步驟1:可疑表創(chuàng)建:為軟件定義網(wǎng)絡(luò)檢測(cè)基于流表超時(shí)機(jī)制的分布式拒絕服務(wù)攻擊創(chuàng)建一個(gè)可疑表,可疑表由若干個(gè)可疑表項(xiàng)構(gòu)成,每一個(gè)表項(xiàng)對(duì)應(yīng)一個(gè)五元組:<匹配項(xiàng),最后訪問(wèn),時(shí)間戳,標(biāo)志,計(jì)數(shù)器>。在第一個(gè)檢測(cè)周期前,可疑表為空。
步驟2:獲取當(dāng)前網(wǎng)絡(luò)狀態(tài)快照:創(chuàng)建軟件定義網(wǎng)絡(luò)流表在當(dāng)前檢測(cè)周期i中的快照;快照中每一個(gè)流表項(xiàng)有兩個(gè)字段需要關(guān)注:匹配項(xiàng)字段以及最后訪問(wèn)字段。這兩個(gè)字段和可疑表項(xiàng)中對(duì)應(yīng)的兩個(gè)字段相關(guān)聯(lián)。
步驟3:可疑表更新:對(duì)比步驟2中的流表快照,更新每一個(gè)可疑表項(xiàng)。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于江蘇三棱智慧物聯(lián)發(fā)展股份有限公司;南京大學(xué),未經(jīng)江蘇三棱智慧物聯(lián)發(fā)展股份有限公司;南京大學(xué)許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201610114588.2/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 一種針對(duì)分布式拒絕服務(wù)攻擊的防范系統(tǒng)和方法
- 一種檢測(cè)分布式拒絕服務(wù)攻擊的方法及設(shè)備
- 分布式拒絕服務(wù)攻擊防護(hù)系統(tǒng)及其方法
- 防御動(dòng)態(tài)網(wǎng)站中飽和分布式拒絕服務(wù)攻擊的方法和系統(tǒng)
- 一種檢測(cè)分布式拒絕服務(wù)攻擊的方法和裝置
- 一種攻擊防護(hù)方法、系統(tǒng)、裝置和存儲(chǔ)介質(zhì)
- 一種分布式拒絕服務(wù)攻擊的防御方法及系統(tǒng)
- 分布式拒絕服務(wù)檢測(cè)方法、裝置及模型創(chuàng)建方法、裝置
- 分布式拒絕服務(wù)攻擊的檢測(cè)方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 一種數(shù)據(jù)阻斷的方法和裝置
- 流老化方法及網(wǎng)絡(luò)設(shè)備
- 流表的多級(jí)化方法、多級(jí)流表處理方法及裝置
- 一種SDN流表管理方法及系統(tǒng)、交換機(jī)
- 流表下發(fā)方法、系統(tǒng)及控制器
- 實(shí)現(xiàn)流表切換的方法及控制器
- 多域流表的多級(jí)化方法及裝置、多級(jí)流表查找方法及裝置
- 基于協(xié)議無(wú)感知轉(zhuǎn)發(fā)技術(shù)的流表虛擬化裝置及方法
- 一種面向虛擬機(jī)的多級(jí)流表管控方法及系統(tǒng)
- 一種基于Openflow的報(bào)文轉(zhuǎn)發(fā)方法及設(shè)備
- 一種流表混合排序的實(shí)現(xiàn)方法
- 流程超時(shí)機(jī)制的實(shí)現(xiàn)方法
- 一種遠(yuǎn)程過(guò)程調(diào)用方法和系統(tǒng)
- 一種雙CAN總線保證數(shù)據(jù)通信可靠性的系統(tǒng)架構(gòu)及其方法
- JPEG圖像加密傳輸方法
- 一種檢測(cè)基于流表超時(shí)機(jī)制的分布式拒絕服務(wù)攻擊的方法
- 一種基于區(qū)塊鏈的交易超時(shí)控制方法
- 超時(shí)機(jī)制控制方法和裝置
- 一種掃頻測(cè)試的異常處理方法、網(wǎng)關(guān)及服務(wù)器
- 一種低沖突概率的無(wú)線網(wǎng)絡(luò)鄰居發(fā)現(xiàn)方法
- 分布式系統(tǒng)更新節(jié)點(diǎn)配置的方法、應(yīng)用節(jié)點(diǎn)及控制節(jié)點(diǎn)
- 文件系統(tǒng)的快照方法和裝置
- 分布式文件系統(tǒng)中的元數(shù)據(jù)快照存儲(chǔ)和訪問(wèn)方法
- 一種刪除級(jí)聯(lián)快照的方法及裝置
- 分布式塊存儲(chǔ)的快照樹(shù)的根節(jié)點(diǎn)的優(yōu)化方法和裝置
- 一種快照盤地址的定位方法及裝置
- 集群中創(chuàng)建數(shù)據(jù)快照的方法及終端設(shè)備
- 一種快照生成方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 存儲(chǔ)卷的快照處理方法、裝置、介質(zhì)和電子設(shè)備
- 一種存儲(chǔ)快照文件的方法及裝置
- 一種卷影拷貝的方法、系統(tǒng)、設(shè)備及介質(zhì)





