[發(fā)明專利]一種基于對稱度Sketch的網(wǎng)絡流量異常檢測與定位方法有效
| 申請?zhí)枺?/td> | 201611119888.6 | 申請日: | 2016-12-08 |
| 公開(公告)號: | CN106657038B | 公開(公告)日: | 2019-12-27 |
| 發(fā)明(設計)人: | 秦濤;劉艷雨;王平輝;王博;沈壯;管曉宏 | 申請(專利權)人: | 西安交通大學 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L12/26 |
| 代理公司: | 61215 西安智大知識產權代理事務所 | 代理人: | 劉國智 |
| 地址: | 710049 陜*** | 國省代碼: | 陜西;61 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 對稱 sketch 網(wǎng)絡流量 異常 檢測 定位 方法 | ||
1.一種基于對稱度Sketch的網(wǎng)絡流量異常檢測與定位方法,其特征在于,基于連接對稱度來實現(xiàn)異常行為的檢測,包括網(wǎng)絡流量實時更新、網(wǎng)絡主機對稱度實時計算、主機流量異常檢測、異常源定位四個部分;
在進行異常行為檢測時,獲取每條流的源IP和目的IP進行網(wǎng)絡流量實時更新,根據(jù)IP地址的結構特征,采用IP分段hash,將IP分為四段分別對相應的hash函數(shù)組映射,最后將映射結果整合成一個字符串作為hash表中的鍵;其中,數(shù)據(jù)更新部分涉及對兩個sketch數(shù)據(jù)結構的更新操作,一個sketch是出連接度sketch,記為Mout;另一個是入連接度sketch,記為Min;出連接度sketch和入連接度sketch采用同一組hash函數(shù)組;
所述網(wǎng)絡主機對稱度實時計算,是計算出連接度sketch和入連接度sketch的比值,得到對稱度sketch Msm:Msm=Min/Mout;
所述主機流量異常檢測,是根據(jù)當前窗口的對稱度sketchMsm,利用切比雪夫不等式來設定閾值,衡量流量偏離正常流量行為的程度,得到異常sketch;
所述異常源定位,是通過設計sketch中的關鍵hash函數(shù)組,利用中國余數(shù)定理實現(xiàn)sketch的逆向求解;若異常sketch中每個hash表中有且僅有一個異常鍵,則利用這一組異常鍵可以唯一逆向確定一個異常IP。
2.如權利要求1所述的基于對稱度Sketch的網(wǎng)絡流量異常檢測與定位方法,其特征在于,所述的對稱度sketch由H張hash表T[j][·](0≤j<H)構成,對應的hash函數(shù)如下所示:
hj(x)≡xmodmj,1≤j≤H
其中m1,…,mH均為互不相等的質數(shù);
對稱度sketch選擇四個hash函數(shù),選擇的質數(shù)分別為2、3、5、11;通過該hash函數(shù)組得到的對稱度sketch和異常sketch,能夠逆向唯一確定一個IP。
3.如權利要求1或2所述的基于對稱度Sketch的網(wǎng)絡流量異常檢測與定位方法,其特征在于,所述的網(wǎng)絡流量實時更新包括如下操作:
記輸入網(wǎng)絡數(shù)據(jù)流為I=a1,a2,…,每個數(shù)據(jù)項為ai=(ki,ui),鍵值ki為源IP、和/或目的IP及其結合;更新數(shù)值ui為數(shù)據(jù)包的字節(jié)數(shù)、數(shù)據(jù)包的個數(shù)或網(wǎng)絡流的個數(shù)等統(tǒng)計量;當更新數(shù)據(jù)項ai=(ki,ui)到達后,將每一張hash表j(1≤j≤H)相應的T[j][hj(ki)]項加上更新數(shù)值ui,如下式所示:
T[j][hj(ki)]=T[j][hj(ki)]+ui 1≤j≤H。
4.如權利要求3所述的基于對稱度Sketch的網(wǎng)絡流量異常檢測與定位方法,其特征在于,所述的數(shù)據(jù)項ai=(ki,ui)中,在出度sketch中ki為源IP,在入度sketch中ki為目的IP,ui的值為1,網(wǎng)絡流量實時更新的操作如下:
當每個數(shù)據(jù)項ai=(ki,ui)到達后,對表示IP的鍵ki采取分段映射采取將IP分段映射,然后整合的方法。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于西安交通大學,未經(jīng)西安交通大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201611119888.6/1.html,轉載請聲明來源鉆瓜專利網(wǎng)。
- 一種基于sketch的數(shù)據(jù)中心網(wǎng)絡流量分析方法
- 一種路網(wǎng)移動對象概率聚集查詢方法及系統(tǒng)
- 一種基于改進的Sketch結構的數(shù)據(jù)頻率估計方法
- 一種基于片內片外兩級結構的數(shù)據(jù)處理方法和頻度估計方法
- 一種Sketch圖形文件的代碼查找方法、裝置及終端設備
- 基于Sketch的業(yè)務頁面生成方法、裝置、設備和存儲介質
- 一種面向多層Sketch網(wǎng)絡測量的緩存分配方法
- Sketch項目文件上傳預覽方法、系統(tǒng)、設備及介質
- 一種基于擬態(tài)防御Sketch的執(zhí)行體集構建方法
- 一種基于Sketch插件的界面開發(fā)方法、裝置及系統(tǒng)





