[發明專利]一種DDoS攻擊檢測方法、裝置及電子設備有效
| 申請號: | 201810029407.5 | 申請日: | 2018-01-12 |
| 公開(公告)號: | CN108390856B | 公開(公告)日: | 2020-09-18 |
| 發明(設計)人: | 翁遲遲;孫宇 | 申請(專利權)人: | 北京奇藝世紀科技有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06 |
| 代理公司: | 北京柏杉松知識產權代理事務所(普通合伙) 11413 | 代理人: | 馬敬;項京 |
| 地址: | 100080 北京市海淀區*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 ddos 攻擊 檢測 方法 裝置 電子設備 | ||
1.一種分布式拒絕服務DDoS攻擊檢測方法,其特征在于,包括:
獲取中央處理器CPU的多個內核各自針對終端設備統計的統計信息,一個內核針對一個終端設備的所述統計信息為,該內核單位時間內接收到的來自該終端設備的網絡數據包的統計信息;
針對所述多個內核中的每個內核,基于該內核的所述統計信息,采用第一預設檢測規則,確定該內核接收到的網絡數據包所來自的各終端設備中的待確認攻擊終端;
針對確定出的每個待確認攻擊終端,整合該待確認攻擊終端的統計信息,得到該待確認攻擊終端的整合后統計信息;
基于各待確認攻擊終端的整合后統計信息,采用第二預設檢測規則,從所述各待確認攻擊終端中確定出攻擊終端。
2.根據權利要求1所述的方法,其特征在于,所述統計信息包括網絡數據包的數量和/或網絡數據包的數據量。
3.根據權利要求1所述的方法,其特征在于,所述基于該內核的所述統計信息,采用第一預設檢測規則,確定該內核接收到的網絡數據包所來自的各終端設備中的待確認攻擊終端,包括:
針對該內核接收到的網絡數據包所來自的各終端設備的每個終端設備,判斷該內核的該終端設備的所述統計信息與第一預設統計閾值的大小關系;
當該內核的該終端設備的所述統計信息大于所述第一預設統計閾值時,將該終端設備確定為待確認攻擊終端。
4.根據權利要求1所述的方法,其特征在于,所述基于該內核的所述統計信息,采用第一預設檢測規則,確定該內核接收到的網絡數據包所來自的各終端設備中的待確認攻擊終端,包括:
針對該內核接收到的網絡數據包所來自的各終端設備的每個終端設備,判斷該內核的該終端設備的所述統計信息與第一預設統計閾值的大小關系;
當該內核的該終端設備的所述統計信息大于所述第一預設統計閾值時,將該終端設備確定為候選待確認攻擊終端;
從所述候選待確認攻擊終端中,確定出所述統計信息從大到小的前指定數量個候選待確認攻擊終端,作為待確認攻擊終端。
5.根據權利要求1所述的方法,其特征在于,所述統計信息包括網絡數據包的數量和網絡數據包的數據量;
所述基于該內核的所述統計信息,采用第一預設檢測規則,確定該內核接收到的網絡數據包所來自的各終端設備中的待確認攻擊終端,包括:
針對該內核接收到的網絡數據包所來自的各終端設備的每個終端設備,分別判斷該內核的該終端設備的所述網絡數據包的數量與第一預設數量閾值的大小關系、該內核的該終端設備的所述網絡數據包的數據量與第一預設數據量閾值的大小關系;
當該內核的該終端設備的所述網絡數據包的數量大于所述第一預設數量閾值,且該內核的該終端設備的所述網絡數據包的數據量大于所述第一預設數據量閾值時,將該終端設備確定為候選待確認攻擊終端;
從所述候選待確認攻擊終端中,確定出所述網絡數據包的數量從大到小的前指定數量個候選待確認攻擊終端,作為待確認攻擊終端;
或者
從所述候選待確認攻擊終端中,確定出所述網絡數據包的數據量從大到小的前指定數量個候選待確認攻擊終端,作為待確認攻擊終端。
6.根據權利要求1所述的方法,其特征在于,所述基于各待確認攻擊終端的整合后統計信息,采用第二預設檢測規則,從所述各待確認攻擊終端中確定出攻擊終端,包括:
針對每個待確認攻擊終端,判斷該待確認攻擊終端的所述整合后統計信息與第二預設統計閾值的大小關系;
當該待確認攻擊終端的所述整合后統計信息大于所述第二預設統計閾值時,將該待確認攻擊終端確定為攻擊終端。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于北京奇藝世紀科技有限公司,未經北京奇藝世紀科技有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810029407.5/1.html,轉載請聲明來源鉆瓜專利網。





