[發(fā)明專利]一種防火墻重置TCP鏈路的檢測方法有效
| 申請?zhí)枺?/td> | 202110304761.6 | 申請日: | 2021-03-23 |
| 公開(公告)號: | CN112929239B | 公開(公告)日: | 2023-02-17 |
| 發(fā)明(設(shè)計)人: | 安懷志;韓韶華 | 申請(專利權(quán))人: | 無錫暢云網(wǎng)絡(luò)有限公司;韓韶華 |
| 主分類號: | H04L43/08 | 分類號: | H04L43/08;H04L43/16;H04L43/18;H04L69/16;H04L67/14;H04L9/40 |
| 代理公司: | 無錫市興為專利代理事務所(特殊普通合伙) 32517 | 代理人: | 屠志力 |
| 地址: | 214131 江蘇省無*** | 國省代碼: | 江蘇;32 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 一種 防火墻 重置 tcp 檢測 方法 | ||
1.一種防火墻重置TCP鏈路的檢測方法,其特征在于,包括:
讀取網(wǎng)絡(luò)報文并進行深度包解析,利用IP層的IPID信息和TCP流會話信息,對TCP重置包進行分析,檢測出該重置包是否為防火墻發(fā)出;
具體包括以下步驟:
S201、讀取網(wǎng)絡(luò)報文;
S203、完成網(wǎng)絡(luò)層解析,獲取IPID、源IP地址、目的IP地址、下一層協(xié)議;
S204、根據(jù)之前獲得的協(xié)議進行分發(fā):TCP協(xié)議報文進入TCP處理子模塊,UDP協(xié)議報文進入UDP處理子模塊,ICMP協(xié)議報文進入ICMP處理子模塊;
S205、TCP處理子模塊中的操作具體包括:
S301、根據(jù)四元組在TCP流表中查找TCP流會話,四元組包括:從IP層得到的源IP地址和目的IP地址,從傳輸層得到的源端口和目的端口;如果找到則執(zhí)行S303,否則執(zhí)行S302;
S302、根據(jù)四元組在TCP流表中創(chuàng)建流會話,流會話包含三個狀態(tài):流會話狀態(tài)、客戶端狀態(tài)和服務端狀態(tài),然后執(zhí)行S303;
S303、根據(jù)流會話和本包確認本包方向,確認本包是客戶端還是服務端發(fā)出的報文,然后執(zhí)行S304;
S304、對本端狀態(tài)更新bytes、packets層IP層數(shù)據(jù);
S305、根據(jù)TCP Flags對TCP流會話進行不同邏輯的處理,對應邏輯完成后需要更新本端的IPID和包時戳,還需要更新本端的TCP Sequence和TCP ACK,按照TCP協(xié)議,分別記錄最大值;
S306、如果當前包為RST包即重置包,則進入RST包處理邏輯, 具體操作包括:
S401、判斷本TCP流會話是否已經(jīng)進入FIN/RST狀態(tài),如果不是,則表明不是第一個拆鏈包,跳到S411;
S402、更新本TCP流會話狀態(tài),標記為RST;
S403、對比本包和TCP流會話中TCP Sequence和TCP ACK的變化,判斷是否發(fā)生明顯不一致的情況;
S404、根據(jù)本端狀態(tài)判斷本包是否為本端的第一個包,如果是則跳到S409;
S405、根據(jù)本包IPID與本端狀態(tài)中的IPID計算差值,作為IPID增長量;
S406、如果IPID增長量超過第一閾值,則跳到S410,否則執(zhí)行S407;
S407、如果IPID增長量超過第二閾值,則執(zhí)行S408,否則跳到S409;
S408、如果IPID在特殊名單列表中,則跳到S410,否則執(zhí)行S409;
S409、判斷為本側(cè)主機主動重置TCP鏈路,對TCP流會話添加標記host_reset,執(zhí)行S411;
S410、判斷為防火墻重置TCP鏈路,對TCP流會話添加標記firewall_reset,執(zhí)行S411;
S411、其它TCP協(xié)議處理邏輯;
其中,第二閾值小于第一閾值。
2.如權(quán)利要求1所述的防火墻重置TCP鏈路的檢測方法,其特征在于,
所述第一閾值和第二閾值由經(jīng)驗給出,或者通過對TCP流會話記錄分析得到。
3.如權(quán)利要求1所述的防火墻重置TCP鏈路的檢測方法,其特征在于,
所述第二閾值不小于10。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于無錫暢云網(wǎng)絡(luò)有限公司;韓韶華,未經(jīng)無錫暢云網(wǎng)絡(luò)有限公司;韓韶華許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202110304761.6/1.html,轉(zhuǎn)載請聲明來源鉆瓜專利網(wǎng)。





