一种报文检测方法及装置制造方法及图纸

技术编号:13358994 阅读:74 留言:0更新日期:2016-07-17 17:08
本申请提供一种报文检测方法及装置,应用于网络安全设备上,该方法包括:接收报文;判断威胁记录表中是否存在第一威胁记录表项;当所述威胁记录表中存在所述第一威胁记录表项时,判断所述第一威胁记录表项中的重置次数是否大于或者等于预设的重置次数阈值;当所述第一威胁记录表项中的重置次数大于或者等于预设的重置次数阈值,且报文阻断时长小于预设的第一阻断时长时,丢弃所述报文,所述报文阻断时长为阻断与所述第一威胁记录表项匹配的报文的时长。通过本申请可降低网络安全设备的资源消耗,提高正常业务的处理能力。

【技术实现步骤摘要】

本申请涉及网络通信
,尤其涉及一种报文检测方法及装置
技术介绍
DPI(Deeppacketinspection,深度报文解析)是一种基于应用层的流量检测和控制技术,广泛应用于网络安全设备上。网络安全设备在通过DPI功能检查出威胁报文时,对该威胁报文执行告警、丢弃、重置、阻断等操作。目前,重置操作仅对单条会话有效,后续流量根据五元组信息对属于同一会话的流量进行阻断。但是,某些客户端设备在被重置后,会主动变换源端口号重新发起链接。网络安全设备无法感知当前会话与被重置会话属于同一会话,因此,将客户端设备发起的链接视为新会话进行DPI检测。当客户端设备始终无法通过DPI检查时,会不断重复上述过程,从而造成网络安全设备的性能消耗,影响设备的正常运行。
技术实现思路
有鉴于此,本申请提供一种报文检测方法及装置。具体地,本申请是通过如下技术方案实现的:本申请提供一种报文检测方法,应用于网络安全设备上,该方法包括:接收报文;判断威胁记录表中是否存在第一威胁记录表项,所述第一威胁记录表项为与所述报文的报文特征匹配的威胁记录表项,所述威胁记录表项用于记录报文特征与重置次数的对应关系,所述报文特征包括报文的源IP地址、目的IP地址以及目的端口号;当所述威胁记录表中存在所述第一威胁记录表项时,判断所述第一威胁记录表项中的重置次数是否大于或者等于预设的重置次数阈值;当所述第一威胁记录表项中的重置次数大于或者等于预设的重置次数阈值,且报文阻断时长小于预设的第一阻断时长时,丢弃所述报文,所述报文阻断时长为阻断与所述第一威胁记录表项匹配的报文的时长。本申请还提供一种报文检测装置,应用于网络安全设备上,该装置包括:报文接收单元,用于接收报文;表项判断单元,用于判断威胁记录表中是否存在第一威胁记录表项,所述第一威胁记录表项为与所述报文的报文特征匹配的威胁记录表项,所述威胁记录表项用于记录报文特征与重置次数的对应关系,所述报文特征包括报文的源IP地址、目的IP地址以及目的端口号;次数判断单元,用于当所述威胁记录表中存在所述第一威胁记录表项时,判断所述第一威胁记录表项中的重置次数是否大于或者等于预设的重置次数阈值;报文处理单元,用于当所述第一威胁记录表项中的重置次数大于或者等于预设的重置次数阈值,且报文阻断时长小于预设的第一阻断时长时,丢弃所述报文,所述报文阻断时长为阻断与所述第一威胁记录表项匹配的报文的时长。由以上描述可以看出,本申请通过维护威胁记录表,对匹配威胁记录表项的报文根据重置次数以及报文阻断时长确定是否进行深度检测,以降低深度检测次数,进而降低会话重置次数,减少客户端设备因重置会话而重复发送威胁报文的次数,降低网络安全设备的资源消耗,提高正常业务的处理能力。附图说明图1是本申请一示例性实施例示出的一种报文检测方法流程图;图2是本申请一示例性实施例示出的一种报文检测装置所在设备的基础硬件结构示意图;图3是本申请一示例性实施例示出的一种报文检测装置的结构示意图。具体实施方式这里将详细地对示例性实施例进行说明,其示例表示在附图中。下面的描述涉及附图时,除非另有表示,不同附图中的相同数字表示相同或相似的要素。以下示例性实施例中所描述的实施方式并不代表与本申请相一致的所有实施方式。相反,它们仅是与如所附权利要求书中所详述的、本申请的一些方面相一致的装置和方法的例子。在本申请使用的术语是仅仅出于描述特定实施例的目的,而非旨在限制本申请。在本申请和所附权利要求书中所使用的单数形式的“一种”、“所述”和“该”也旨在包括多数形式,除非上下文清楚地表示其他含义。还应当理解,本文中使用的术语“和/或”是指并包含一个或多个相关联的列出项目的任何或所有可能组合。应当理解,尽管在本申请可能采用术语第一、第二、第三等来描述各种信息,但这些信息不应限于这些术语。这些术语仅用来将同一类型的信息彼此区分开。例如,在不脱离本申请范围的情况下,第一信息也可以被称为第二信息,类似地,第二信息也可以被称为第一信息。取决于语境,如在此所使用的词语“如果”可以被解释成为“在……时”或“当……时”或“响应于确定”。DPI是一种基于应用层的流量检测和控制技术,广泛应用于网络安全设备上。网络安全设备通过对报文进行深度检测,识别具有漏洞、病毒、垃圾邮件等特征的威胁报文,进而依据预设规则对威胁报文执行告警、丢弃、重置、阻断等操作。目前,网络安全设备在执行重置操作时,仅针对单条会话执行重置操作,后续流量根据五元组信息(源IP地址、源端口号、目的IP地址、目的端口号、协议类型)判断是否属于被重置的同一会话,对属于同一会话的流量进行阻断。但是,某些客户端设备被重置会话后,会主动变换源端口号以重新发起链接。网络安全设备无法感知当前会话与被重置会话属于同一会话,因此,会不断对客户端设备发起的新链接进行DPI检测,造成网络安全设备的性能消耗,影响网络安全设备的正常运行。针对上述问题,本申请实施例提出一种报文检测方法,该方法通过维护威胁记录表,对匹配威胁记录表项的报文根据重置次数以及报文阻断时长确定是否进行深度检测,以降低深度检测次数以及重置会话次数。参见图1,为本申请报文检测方法的一个实施例流程图,该实施例对报文检测过程进行描述。步骤101,接收报文。步骤102,判断威胁记录表中是否存在第一威胁记录表项,所述第一威胁记录表项为与所述报文的报文特征匹配的威胁记录表项,所述威胁记录表项用于记录报文特征与重置次数的对应关系,所述报文特征包括报文的源IP地址、目的IP地址以及目的端口号。参见表1,为本申请维护的威胁记录表示例。其中,源IP地址、目的IP地址以及目的端口号统称为报文特征;重置次数为网络安全设备对客户端设备所发起会话的重置次数。表项序号源IP地址目的IP地址目的端口号重置次数1192.168.1.1202.102.10.10100012192.168.2.2202.102.20.20200023192.168.3.3202.102.30.3030002表1当网络安全设备接收到报文时,提取报文的报文特征(源IP地址、目的IP地址以及目的端口号),根据提取的报文特征逐一匹本文档来自技高网...

【技术保护点】
一种报文检测方法,应用于网络安全设备上,其特征在于,该方法包括:接收报文;判断威胁记录表中是否存在第一威胁记录表项,所述第一威胁记录表项为与所述报文的报文特征匹配的威胁记录表项,所述威胁记录表项用于记录报文特征与重置次数的对应关系,所述报文特征包括报文的源IP地址、目的IP地址以及目的端口号;当所述威胁记录表中存在所述第一威胁记录表项时,判断所述第一威胁记录表项中的重置次数是否大于或者等于预设的重置次数阈值;当所述第一威胁记录表项中的重置次数大于或者等于预设的重置次数阈值,且报文阻断时长小于预设的第一阻断时长时,丢弃所述报文,所述报文阻断时长为阻断与所述第一威胁记录表项匹配的报文的时长。

【技术特征摘要】
1.一种报文检测方法,应用于网络安全设备上,其特征在于,该方法包
括:
接收报文;
判断威胁记录表中是否存在第一威胁记录表项,所述第一威胁记录表项
为与所述报文的报文特征匹配的威胁记录表项,所述威胁记录表项用于记录
报文特征与重置次数的对应关系,所述报文特征包括报文的源IP地址、目的
IP地址以及目的端口号;
当所述威胁记录表中存在所述第一威胁记录表项时,判断所述第一威胁
记录表项中的重置次数是否大于或者等于预设的重置次数阈值;
当所述第一威胁记录表项中的重置次数大于或者等于预设的重置次数阈
值,且报文阻断时长小于预设的第一阻断时长时,丢弃所述报文,所述报文
阻断时长为阻断与所述第一威胁记录表项匹配的报文的时长。
2.如权利要求1所述的方法,其特征在于,所述方法还包括:
当所述第一威胁记录表项中的重置次数大于或者等于预设的重置次数阈
值,且所述报文阻断时长大于或等于预设的第一阻断时长时,对所述报文进
行深度检测;
当检测结果未命中重置动作时,删除所述第一威胁记录表项;
当检测结果命中重置动作时,重新统计所述报文阻断时长。
3.如权利要求1或2所述的方法,其特征在于,所述方法还包括:
当所述第一威胁记录表项对应的报文阻断时长超过预设的第二阻断时长
时,删除所述第一威胁记录表项,所述第二阻断时长大于所述第一阻断时长。
4.如权利要求1所述的方法,其特征在于,所述方法还包括:
当所述第一威胁记录表项中的重置次数小于预设的重置次数阈值时,对
所述报文进行深度检测;
当检测结果未命中重置动作时,删除所述第一威胁记录表项;
当检测结果命中重置动作时,将所述第一威胁记录表项中的重置次数加
一;判断所述第一威胁记录表项中的重置次数是否达到预设的重置次数阈值;
当所述第一威胁记录表项中的重置次数达到预设的重置次数阈值时,开始统
计所述第一威胁记录表项对应的报文阻断时长。
5.如权利要求1所述的方法,其特征在于,所述方法还包括:
当所述威胁记录表中不存在所述第一威胁记录表项时,对所述报文进行
深度检测;
当检测结果命中重置动作时,新建威胁记录表项,所述新建威胁记录表
项中的重置次数为一。
6.一种报文检测装置,应用于网络安全设备上,其特征在于,该装置包<...

【专利技术属性】
技术研发人员:李金英
申请(专利权)人:杭州华三通信技术有限公司
类型:发明
国别省市:浙江;33

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1