[發(fā)明專利]基于無線和有線數(shù)據(jù)流相似性分析的非法外聯(lián)監(jiān)測方法有效
| 申請?zhí)枺?/td> | 201910371325.3 | 申請日: | 2019-05-06 |
| 公開(公告)號: | CN110120948B | 公開(公告)日: | 2020-12-15 |
| 發(fā)明(設(shè)計)人: | 歐曉聰;龔海澎;王庭宇 | 申請(專利權(quán))人: | 四川英得賽克科技有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;G06K9/62 |
| 代理公司: | 成都九鼎天元知識產(chǎn)權(quán)代理有限公司 51214 | 代理人: | 徐宏 |
| 地址: | 610041 四川省成都市中國(四川)自由貿(mào)易試*** | 國省代碼: | 四川;51 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 基于 無線 有線 數(shù)據(jù)流 相似性 分析 非法 外聯(lián) 監(jiān)測 方法 | ||
1.一種基于無線和有線數(shù)據(jù)流相似性分析的非法外聯(lián)監(jiān)測方法,利用安裝有無線通信模塊的非法外聯(lián)監(jiān)測設(shè)備實現(xiàn)監(jiān)測,其特征在于:包括以下步驟:
步驟1、在待監(jiān)測內(nèi)網(wǎng)交換機上設(shè)置鏡像端口,將所有內(nèi)網(wǎng)數(shù)據(jù)鏡像到非法外聯(lián)監(jiān)測設(shè)備;
步驟2、非法外聯(lián)監(jiān)測設(shè)備接收所有內(nèi)部網(wǎng)絡(luò)流量數(shù)據(jù);
步驟3、初步判定為可疑外聯(lián)主機時,記錄其所有網(wǎng)絡(luò)通信數(shù)據(jù);
步驟4、對可疑外聯(lián)主機的網(wǎng)絡(luò)通信數(shù)據(jù)進行特征分析,構(gòu)建其網(wǎng)絡(luò)通信模型;
步驟5、非法外聯(lián)監(jiān)測設(shè)備接收所有無線網(wǎng)絡(luò)流量數(shù)據(jù);
步驟6、初步判定為可疑外聯(lián)熱點和可疑外聯(lián)主機時,記錄它們之間的所有加密無線網(wǎng)絡(luò)通信數(shù)據(jù);
步驟7、對可疑外聯(lián)主機與可疑外聯(lián)熱點的加密無線網(wǎng)絡(luò)通信數(shù)據(jù)進行特征分析,構(gòu)建其網(wǎng)絡(luò)通信模型;
步驟8、將步驟4和步驟7形成的網(wǎng)絡(luò)通信模型進行比對,根據(jù)其相似性判定是否為同一網(wǎng)絡(luò)操作,如果是,則判定為非法外聯(lián),否則判定為沒有外聯(lián)通信。
2.根據(jù)權(quán)利要求1所述的基于無線和有線數(shù)據(jù)流相似性分析的非法外聯(lián)監(jiān)測方法,其特征在于:所述步驟4和步驟7中構(gòu)建網(wǎng)絡(luò)通信模型包括以下步驟:
步驟(1)、數(shù)據(jù)預(yù)處理:對記錄的所有網(wǎng)絡(luò)通信數(shù)據(jù)進行篩選過濾,并將數(shù)據(jù)流轉(zhuǎn)換成包含時間特征向量和空間特征向量的特征向量;
步驟(2)、聚類處理:利用無監(jiān)督學(xué)習(xí)中的聚類算法,分別根據(jù)時間特征向量和空間特征向量在空間中的分布,自動將行為相似的數(shù)據(jù)流劃分到對應(yīng)簇中,得到對應(yīng)的網(wǎng)絡(luò)通信模型;
所述步驟8的方法是:對兩種網(wǎng)絡(luò)通信模型進行交叉檢測,即將時間特征向量表現(xiàn)出相似性的簇與空間特征向量表現(xiàn)出相似性的簇進行重疊匹配,當(dāng)兩種類型的簇均持續(xù)表現(xiàn)出相似性時,判定其對應(yīng)的網(wǎng)絡(luò)通信為外聯(lián)通信,對應(yīng)的外聯(lián)主機為非法外聯(lián)主機。
3.根據(jù)權(quán)利要求2所述的基于無線和有線數(shù)據(jù)流相似性分析的非法外聯(lián)監(jiān)測方法,其特征在于:所述步驟(1)中,對記錄的所有網(wǎng)絡(luò)通信數(shù)據(jù)進行篩選過濾的方法是:過濾掉管理幀、控制幀,只保留數(shù)據(jù)幀數(shù)據(jù)流;將數(shù)據(jù)流轉(zhuǎn)換成特征向量的方法是:先將數(shù)據(jù)流按源IP、目的IP、應(yīng)用類型進行分組得到三元組數(shù)據(jù),再分別按持續(xù)時間的均值、持續(xù)時間的方差、持續(xù)時間偏長的數(shù)據(jù)流所占比例、前后兩條數(shù)據(jù)流間隔時間的均值、前后兩條數(shù)據(jù)流間隔時間的方差這五個時間特征提取時間特征向量,同時分別按包個數(shù)的均值、包個數(shù)的方差、平均每個包字節(jié)數(shù)的均值、平均每個包字節(jié)數(shù)的方差、小包流所占比例這五個空間特征提取空間特征向量。
4.根據(jù)權(quán)利要求3所述的基于無線和有線數(shù)據(jù)流相似性分析的非法外聯(lián)監(jiān)測方法,其特征在于:所述步驟(2)中,所述聚類算法為FCM聚類算法。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于四川英得賽克科技有限公司,未經(jīng)四川英得賽克科技有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201910371325.3/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 編碼裝置,編碼方法,程序和記錄媒體
- 網(wǎng)絡(luò)數(shù)據(jù)流識別系統(tǒng)及方法
- 一種數(shù)據(jù)流調(diào)度的方法、設(shè)備和系統(tǒng)
- 一種確定待清洗數(shù)據(jù)流的方法及裝置
- 用于分析儀器化軟件的數(shù)據(jù)流處理語言
- 用于數(shù)據(jù)流系統(tǒng)的數(shù)據(jù)流處理方法及裝置
- 數(shù)據(jù)流調(diào)度系統(tǒng)以及數(shù)據(jù)流調(diào)度方法
- 采用向量處理的同時分割
- 汽車數(shù)據(jù)流的監(jiān)控方法、系統(tǒng)及可讀存儲介質(zhì)
- 一種數(shù)據(jù)流類型識別模型更新方法及相關(guān)設(shè)備





