[發(fā)明專利]一種基于TCP分段的入侵防御檢測方法及裝置有效
| 申請?zhí)枺?/td> | 202011331366.9 | 申請日: | 2020-11-24 |
| 公開(公告)號(hào): | CN112532610B | 公開(公告)日: | 2022-07-01 |
| 發(fā)明(設(shè)計(jì))人: | 左虹 | 申請(專利權(quán))人: | 杭州迪普科技股份有限公司 |
| 主分類號(hào): | H04L9/40 | 分類號(hào): | H04L9/40;H04L67/14 |
| 代理公司: | 北京博思佳知識(shí)產(chǎn)權(quán)代理有限公司 11415 | 代理人: | 王茹 |
| 地址: | 310051 浙江省杭*** | 國省代碼: | 浙江;33 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 基于 tcp 分段 入侵 防御 檢測 方法 裝置 | ||
本申請?zhí)峁┮环N基于TCP分段的入侵防御檢測方法及裝置,所述方法應(yīng)用于交換設(shè)備,所述交換設(shè)備搭載了入侵防御系統(tǒng);所述入侵防御系統(tǒng)包括對應(yīng)不同的入侵防御策略的若干子系統(tǒng);所述方法包括:通過TCP會(huì)話接收到首個(gè)分段報(bào)文時(shí),迭代執(zhí)行以下步驟,直到所述若干子系統(tǒng)均完成對所述TCP會(huì)話的入侵防御檢測:從所述若干子系統(tǒng)中確定目標(biāo)子系統(tǒng),并查找預(yù)設(shè)深度表,確定與所述目標(biāo)子系統(tǒng)和所述分段報(bào)文的會(huì)話方向?qū)?yīng)的深度值N;其中,所述預(yù)設(shè)深度表包括所述入侵防御系統(tǒng)中的子系統(tǒng)、分段報(bào)文的會(huì)話方向與深度值N的對應(yīng)關(guān)系;基于所述目標(biāo)子系統(tǒng)對所述TCP會(huì)話的所述會(huì)話方向上的前N個(gè)分段報(bào)文進(jìn)行入侵防御檢測。
技術(shù)領(lǐng)域
本申請涉及網(wǎng)絡(luò)安全技術(shù)領(lǐng)域,尤其涉及一種基于TCP分段的入侵防御檢測方法及裝置。
背景技術(shù)
當(dāng)傳輸層采用TCP協(xié)議進(jìn)行報(bào)文傳輸時(shí),通常用MSS(Max Segment Size,最大分段大小)值來表示通過TCP連接傳輸?shù)膱?bào)文的最大分段大小。例如,IPv4協(xié)議中常規(guī)MSS值為1460,IPv6協(xié)議中常規(guī)MSS值為1440。類似的,當(dāng)數(shù)據(jù)鏈路層進(jìn)行報(bào)文傳輸時(shí),通常用MTU(Maximum Transmission Unit,最大傳輸單元)值來表示數(shù)據(jù)鏈路層中傳輸?shù)囊蕴W(wǎng)幀的最大傳輸單元。
其中,當(dāng)傳輸層中傳輸?shù)膱?bào)文的大小符合上述MSS值時(shí),數(shù)據(jù)鏈路層中傳輸?shù)囊蕴W(wǎng)幀的大小通常也符合上述MTU值;因此,為了確保數(shù)據(jù)鏈路層中傳輸?shù)囊蕴W(wǎng)幀的大小符合數(shù)據(jù)鏈路層的MTU值,通常可以提前在傳輸層按照TCP連接的MSS值,對報(bào)文進(jìn)行TCP分段。
在實(shí)際應(yīng)用中,交換設(shè)備搭載的IPS(Intrusion Prevention System,入侵防御系統(tǒng))對TCP會(huì)話進(jìn)行入侵防御檢測;如果與被檢測的TCP會(huì)話對應(yīng)的TCP連接的MSS值過小,則通過上述TCP會(huì)話接收到的報(bào)文,會(huì)被TCP分段為過多的分段報(bào)文。在這種情況下,交換設(shè)備搭載的IPS需要對各個(gè)分段報(bào)文分別進(jìn)行入侵防御檢測,勢必導(dǎo)致交換設(shè)備的入侵防御檢測性能和報(bào)文傳輸性能降低。
發(fā)明內(nèi)容
有鑒于此,本申請?zhí)峁┮环N基于TCP分段的入侵防御檢測方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì),以解決在交換設(shè)備中搭載的IPS對通過TCP會(huì)話接收到的分段報(bào)文進(jìn)行入侵防御檢測的場景中,交換設(shè)備的入侵防御檢測性能和報(bào)文傳輸性能降低的問題。
本申請?zhí)峁┮环N基于TCP分段的入侵防御檢測方法,所述方法應(yīng)用于交換設(shè)備,所述交換設(shè)備搭載了入侵防御系統(tǒng);所述入侵防御系統(tǒng)包括對應(yīng)不同的入侵防御策略的若干子系統(tǒng);所述方法包括:
通過TCP會(huì)話接收到首個(gè)分段報(bào)文時(shí),迭代執(zhí)行以下步驟,直到所述若干子系統(tǒng)均完成對所述TCP會(huì)話的入侵防御檢測:
從所述若干子系統(tǒng)中確定目標(biāo)子系統(tǒng),并查找預(yù)設(shè)深度表,確定與所述目標(biāo)子系統(tǒng)和所述分段報(bào)文的會(huì)話方向?qū)?yīng)的深度值N;其中,所述預(yù)設(shè)深度表包括所述入侵防御系統(tǒng)中的子系統(tǒng)、分段報(bào)文的會(huì)話方向與深度值N的對應(yīng)關(guān)系;
基于所述目標(biāo)子系統(tǒng)對所述TCP會(huì)話的所述會(huì)話方向上的前N個(gè)分段報(bào)文進(jìn)行入侵防御檢測。
可選的,所述預(yù)設(shè)深度表還包括分段報(bào)文的傳輸協(xié)議與所述入侵防御系統(tǒng)中的子系統(tǒng)、分段報(bào)文的會(huì)話方向、深度值N的對應(yīng)關(guān)系;
所述查找預(yù)設(shè)深度表,確定與所述目標(biāo)子系統(tǒng)和所述分段報(bào)文的會(huì)話方向?qū)?yīng)的深度值N,包括:
查找所述預(yù)設(shè)深度表,確定與所述分段報(bào)文的傳輸協(xié)議、所述目標(biāo)子系統(tǒng)和所述分段報(bào)文的會(huì)話方向?qū)?yīng)的深度值N。
可選的,所述方法還包括:
檢測所述TCP會(huì)話的MSS值是否小于與所述目標(biāo)子系統(tǒng)對應(yīng)的默認(rèn)MSS值;其中,所述入侵防御系統(tǒng)中不同的子系統(tǒng)分別對應(yīng)不同的默認(rèn)MSS值;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于杭州迪普科技股份有限公司,未經(jīng)杭州迪普科技股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202011331366.9/2.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。
- 具有傳輸控制協(xié)議匯聚模塊的傳輸控制協(xié)議主機(jī)
- 一種分發(fā)傳輸TCP數(shù)據(jù)包的方法及裝置
- 一種TCP報(bào)文的發(fā)送方法、接收方法及裝置
- 一種無縫重建TCP連接的系統(tǒng)及方法
- 一種機(jī)載網(wǎng)絡(luò)服務(wù)的TCP連接處理方法
- 一種實(shí)現(xiàn)傳輸控制協(xié)議TCP傳輸?shù)姆椒把b置
- 移動(dòng)終端跨區(qū)保持MEC邊緣TCP業(yè)務(wù)服務(wù)方法及系統(tǒng)
- 一種TCP熱備份的方法和裝置
- TCP報(bào)文的負(fù)載均衡方法及裝置
- 加密TCP流量采集方法與裝置
- 應(yīng)對計(jì)算機(jī)入侵的方法及系統(tǒng)
- 一種基于多協(xié)議異構(gòu)網(wǎng)絡(luò)的安防監(jiān)管方法及系統(tǒng)
- 一種安防物聯(lián)網(wǎng)入侵信息采集方法及系統(tǒng)
- 入侵報(bào)文流的處理方法及裝置
- 一種基于振動(dòng)能量累積的入侵事件判定方法
- 入侵監(jiān)控系統(tǒng)和入侵監(jiān)控方法
- 照明控制機(jī)的入侵處理方法及裝置
- 入侵檢測方法及裝置
- 入侵檢測設(shè)備、服務(wù)器及系統(tǒng)
- 入侵檢測方法、裝置、設(shè)備、系統(tǒng)及可讀存儲(chǔ)介質(zhì)





