[發明專利]入侵防御處理方法及裝置有效
| 申請號: | 202010023054.5 | 申請日: | 2020-01-09 |
| 公開(公告)號: | CN111277567B | 公開(公告)日: | 2022-10-25 |
| 發明(設計)人: | 戈龍顏;劉浩 | 申請(專利權)人: | 奇安信科技集團股份有限公司;網神信息技術(北京)股份有限公司 |
| 主分類號: | H04L9/40 | 分類號: | H04L9/40;H04L47/10;H04L47/25;H04L43/16 |
| 代理公司: | 北京路浩知識產權代理有限公司 11002 | 代理人: | 苗曉靜 |
| 地址: | 100088 北京市西城區*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 入侵 防御 處理 方法 裝置 | ||
本發明實施例提供一種入侵防御處理方法及裝置,所述方法包括:根據當前網絡流量狀況確定入侵防御系統IPS旁路閾值;根據IPS旁路閾值對主機中的報文進行IPS處理。本發明實施例提供的入侵防御處理方法及裝置,由于根據當前網絡流量狀況確定入侵防御系統IPS旁路閾值,從而能夠根據當前網絡流量狀況動態向IPS引擎發送IPS引擎當前有能力處理的報文量,從而使得在任何網絡流量大小情況下,都能夠保證網絡業務的穩定性。
技術領域
本發明涉及網絡安全技術領域,尤其涉及一種入侵防御處理方法及裝置。
背景技術
入侵預防系統(Intrusion-prevention system,簡稱IPS)能夠監視網絡或網絡設備的網絡數據傳輸行為,即時中斷、調整或隔離一些不正常的網絡數據。目前的終端IPS的作用是檢測進出本機的報文,對惡意報文進行攔截告警。具體實現上是在內核HOOK里將報文劫持,并copy給應用層的IPS引擎進行處理,IPS引擎對報文進行解碼、預處理、規則匹配等處理后,最終根據匹配結果通知內核將報文丟棄或繼續處理。
Bypass是在IPS引擎成為瓶頸時保持網速穩定的一種技術。其思想是將超過引擎處理能力的報文直接放行。目前的Bypass技術方案為:IPS引擎和內核之間分配固定大小的共享內存來作為報文隊列,內核每收到一個包首先檢測隊列是否滿,滿了就將報文直接Bypass掉,假如沒滿就將報文拷貝到共享隊列上,應用層IPS引擎逐個對隊列上的包進行檢測。
目前的Bypass技術方案存在如下問題:目前的Bypass為基于共享內存尺寸的固定值,當發現共享內存被寫滿時會將當前報文直接Bypass。然而由于網絡流量越大,IPS引擎處理能力越低。當流量達到某個值時,IPS引擎的處理能力將降低到不能及時處理隊列上的報文,導致緩存在隊列里的報文延時增大到一定程度,最終會出現網絡卡頓或連接失敗的情況。
發明內容
針對現有技術中的問題,本發明實施例提供一種入侵防御處理方法及裝置。
具體地,本發明實施例提供了以下技術方案:
第一方面,本發明實施例提供了一種入侵防御處理方法,包括:
根據當前網絡流量狀況確定入侵防御系統IPS旁路閾值;
根據IPS旁路閾值對主機中的報文進行IPS處理。
進一步地,所述根據當前網絡流量狀況確定入侵防御系統IPS旁路閾值,具體包括:
獲取當前主機每秒新建連接數;
根據每秒新建連接數查詢映射表獲取IPS處理能力值;
根據所述IPS處理能力值確定IPS旁路閾值;
其中,所述映射表中存儲有每秒新建連接數與IPS處理能力值之間的對應關系。
進一步地,所述根據當前網絡流量狀況確定入侵防御系統IPS旁路閾值,具體包括:
判斷當前主機是否存在經過重傳且連接失敗的連接數,若存在,查詢映射表中的最低IPS處理能力值,并根據所述最低IPS處理能力值確定IPS旁路閾值;
若不存在經過重傳且連接失敗的連接數,則查詢映射表中當前每秒新建連接數所對應的IPS旁路閾值;
其中,所述映射表中存儲有每秒新建連接數與IPS處理能力值之間的對應關系。
進一步地,在根據每秒新建連接數查詢映射表獲取入侵防御系統IPS處理能力值之前,所述方法還包括:
在IPS的推薦配置下,測試在每秒新建各種連接數的情況下,以不發生網絡卡頓或連接失敗為前提,IPS能夠處理的最大連接數量,將最大連接數量作為對應新建連接數下的IPS處理能力值;
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于奇安信科技集團股份有限公司;網神信息技術(北京)股份有限公司,未經奇安信科技集團股份有限公司;網神信息技術(北京)股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010023054.5/2.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種網絡招聘管理方法
- 下一篇:一種鏡片檢測區域劃分的方法





