[發明專利]一種基于掃描探針行為的源IP保護方法有效
| 申請號: | 201710779932.4 | 申請日: | 2017-09-01 |
| 公開(公告)號: | CN107395643B | 公開(公告)日: | 2020-09-11 |
| 發明(設計)人: | 張壽權;楊國棟;張冬梅 | 申請(專利權)人: | 天津贊普科技股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 天津濱??凭曋R產權代理有限公司 12211 | 代理人: | 馬倩倩 |
| 地址: | 300384 天津市濱海新*** | 國省代碼: | 天津;12 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 掃描 探針 行為 ip 保護 方法 | ||
1.一種基于掃描探針行為的源IP保護方法,其特征在于包括如下內容:
上聯口接收報文后,將報文原封不動的拷貝給下聯口;
下聯口接收報文后,分析報文協議類型,若存在異常,則將報文的VLANID修改為異常分支的VLANID,將報文發送到異常分支上發送出去;否則將報文發送到正常分支上發送出去;
下聯口接收報文后,具體進行如下步驟:
步驟a,判斷是否是802.1q報文,若不是則直接發送到出接口,結束此過程;若是則轉到步驟b;
步驟b,繼續判斷是否是IP報文,若是則轉到步驟c,若不是則轉到步驟e;
步驟c,繼續判斷IP報文頭中的源IP地址是否已經在黑名單中,若是則轉到步驟f,若不是則轉到步驟d;
步驟d,繼續偏移報文頭,判斷該IP報文類型是否是TCP報文,若不是則轉到步驟g,若是則轉到步驟e;
步驟e,通過規則匹配模塊進一步處理,具體的,通過規則匹配模塊對TCP報文進行解析,當解析出來的TCP報文頭符合規定長度,則對其內容進行匹配;若匹配中,說明流量異常,有人訪問了探針軟件,則記錄源IP地址,并轉到步驟f;若未匹配中,說明用戶上網行為正常,則轉到步驟g;
步驟f,將報文的VLANID修改為異常分支的VLANID,將報文發送到異常分支上發送出去,結束此過程;
步驟g,將報文的VLANID修改為正常分支的VLANID,將報文發送到正常分支上發送出去,結束此過程。
2.根據權利要求1所述的基于掃描探針行為的源IP保護方法,其特征在于:所述下聯口報文處理過程主要通過如下三個模塊進行處理:
下聯任務配置模塊:處理CLI或者WEB下發參數配置命令,包括兩個監聽接口,異常分支的VLANID和正常分支的VLANID,黑名單刷新間隔;
報文識別模塊:通過報文識別模塊分析報文協議類型;
規則匹配模塊,當解析出來的TCP報文頭符合規定長度,用于對其內容進行匹配。
3.一種基于掃描探針行為的源IP保護系統,其特征在于,包括所有用戶上網必須經過的源IP保護設備、異常分支設備和正常分支設備,通過源IP保護設備分析后為異常流量,則將報文的VLANID修改為異常分支的VLANID,并發送到異常分支設備進行發送;否則將報文的VLANID修改為正常分支的VLANID,并發送到正常分支設備進行發送;其中,
源IP保護設備對報文的分析步驟如下:
步驟a,判斷是否是802.1q報文,若不是則直接發送到出接口,結束此過程;若是則轉到步驟b;
步驟b,繼續判斷是否是IP報文,若是則轉到步驟c,若不是則轉到步驟e;
步驟c,繼續判斷IP報文頭中的源IP地址是否已經在黑名單中,若是則轉到步驟f,若不是則轉到步驟d;
步驟d,繼續偏移報文頭,判斷該IP報文類型是否是TCP報文,若不是則轉到步驟g,若是則轉到步驟e;
步驟e,通過規則匹配模塊進一步處理,具體的,通過規則匹配模塊對TCP報文進行解析,當解析出來的TCP報文頭符合規定長度,則對其內容進行匹配;若匹配中,說明流量異常,有人訪問了探針軟件,則記錄源IP地址,并轉到步驟f;若未匹配中,說明用戶上網行為正常,則轉到步驟g;
步驟f,將報文的VLANID修改為異常分支的VLANID,將報文發送到異常分支設備上發送出去,結束此過程;
步驟g,將報文的VLANID修改為正常分支的VLANID,將報文發送到正常分支設備上發送出去,結束此過程。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于天津贊普科技股份有限公司,未經天津贊普科技股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201710779932.4/1.html,轉載請聲明來源鉆瓜專利網。





