一种网络系统、设备、网络数据交互方法及存储介质技术方案

技术编号:19783159 阅读:19 留言:0更新日期:2018-12-15 12:50
本申请公开了一种网络系统,包括网络节点,其中网络节点的转发模块可以转发用户端与外部服务器之间传输的数据,因此可以在用户端与外部服务器交互的过程中,使外部服务器不直接与用户端连接交互,有效避免了攻击方通过用户端直接攻击外部服务器,而且网络节点的判断模块在用户端与网络节点建立连接后会检测用户端所占用的网络资源,当网络资源占用超出阈值时,则会将该用户端的标识信息添加至黑名单,使黑名单更新的更为灵活,从而防止变幻莫测的攻击手法;而且更新黑名单的过程对网络节点的性能、能耗等没有要求,从而可以节省安全防护的成本。本申请还提供一种网络数据交互方法、网络设备、计算机可读存储介质,同样可以实现上述技术效果。

【技术实现步骤摘要】
一种网络系统、设备、网络数据交互方法及存储介质
本申请涉及网络安全
,更具体地说,涉及一种网络系统、网络数据交互方法、网络设备及计算机可读存储介质。
技术介绍
随着网络的发展,网络安全问题也随之备受关注。目前,DDOS(DistributedDenialofService,分布式拒绝服务)是国内外的网络安全难题,DDOS攻击指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动DDoS攻击,从而成倍地提高拒绝服务攻击的威力。通常,攻击者使用一个偷窃帐号将DDoS主控程序安装在一个计算机上,在一个设定的时间主控程序将与大量代理程序通讯,代理程序已经被安装在网络上的许多计算机上。代理程序收到指令时就发动攻击。DDoS攻击通过大量合法的请求占用大量网络资源,以达到瘫痪网络的目的。当前常见的防御方法是购买设备做流量分流,例如,当前公司做DDoS分流都是通过购买IDC机房的服务,其价格非常高,而且高负载的运转非常耗电,非常不环保。目前还可以通过硬件防火墙的策略进行防御,但是当前的DDoS攻击手法非常繁多,具有代表性的是synflood以少打多,1:1攻击的cc攻击,让服务器很难分清到底是攻击者的流量还是普通用户的流量,硬件防火墙针对固定的攻击流量很有效,但是攻击者一旦将多种攻击流量混合在一起进行攻击,就很难有效的防护了。因此,如何实现低成本高效的安全防护,是本领域技术人员需要解决的问题。
技术实现思路
本申请的目的在于提供一种网络系统、网络数据交互方法、网络设备及计算机可读存储介质,以解决如何实现低成本高效的安全防护的问题。为实现上述目的,本申请实施例提供了如下技术方案:一种网络系统,所述网络系统包括网络节点,其中,所述网络节点用于将用户端发送的访问数据转发至外部服务器,将所述外部服务器对所述访问数据的处理结果转发至所述用户端;以及用于判断所述用户端占用所述网络节点的网络资源是否大于预设阈值,并当所述用户端占用所述网络节点的网络资源大于所述预设阈值时,将所述用户端对应的用户端标识信息加入到黑名单。其中,所述网络系统包括调度服务器和至少二个与所述调度服务连接的所述网络节点,其中,所述调度服务器用于利用所述用户端的IP地址在所述至少两个所述网络节点中确定目标网络节点;以及用于将所述目标网络节点的IP地址发送至所述用户端,以使所述用户端利用所述目标网络节点的IP地址向所述目标网络节点发送访问数据。本申请还提供了一种网络数据交互方法,包括:目标网络节点将用户端发送的访问数据转发至外部服务器,将所述外部服务器对所述访问数据的处理结果转发至所述用户端;所述目标网络节点判断所述用户端占用所述目标网络节点的网络资源是否大于预设阈值;若是,则所述目标网络节点将所述用户端对应的用户端标识信息加入至黑名单。其中,所述目标网络节点将用户端发送的访问数据转发至外部服务器之前,还包括:调度服务器利用所述用户端的IP地址确定至少一个目标网络节点;所述调度服务器将所述至少一个目标网络节点的IP地址发送至所述用户端,以使所述用户端利用所述目标网络节点的IP地址向所述目标网络节点发送访问数据。其中,其特征在于,所述调度服务器利用所述用户端的IP地址确定至少一个目标网络节点,包括:所述调度服务器利用所述用户端的IP地址确定与所述用户端同地域和/或同运营商的优选网络节点;从所述优选网络节点中选择至少一个目标网络节点。其中,所述调度服务器利用所述用户端的IP地址确定至少一个目标网络节点,包括:当所述用户端为sdk时,所述调度服务器对所述用户端发送的加密后的sdk信息进行解密,确定所述用户端的IP地址;所述调度服务器利用所述用户端的IP地址确定至少一个目标网络节点。其中,所述调度服务器利用所述用户端的IP地址确定至少一个目标网络节点,包括:当所述用户端为web时,所述调度服务器利用所述用户端发送的鉴权信息对所述用户端进行鉴权通过时,利用所述用户端的IP地址确定至少一个目标网络节点。其中,所述目标网络节点将用户端发送的访问数据转发至外部服务器,包括:所述目标网络节点过滤所述用户端发送的访问数据中的攻击流量,并将过滤后的所述访问数据发送至所述外部服务器。其中,所述目标网络节点将所述用户端对应的用户端标识信息加入至黑名单之后,还包括:所述目标网络节点将加入了所述用户端标识信息的最新黑名单广播至所有网络节点,以使所有所述网络节点同步更新黑名单。本申请还提供了一种网络节点设备,所述网络节点设备包括:转发模块,用于将用户端发送的访问数据转发至外部服务器,将所述外部服务器对所述访问数据的处理结果转发至所述用户端;判断模块,用于判断所述用户端占用所述网络节点的网络资源是否大于预设阈值;黑名单更新模块,用于当所述用户端占用所述网络节点的网络资源大于所述预设阈值时,将所述用户端对应的用户端标识信息加入到黑名单。本申请还提供了一种网络设备,包括:存储器,用于存储计算机程序;处理器,用于执行所述计算机程序时实现如所述网络数据交互方法的步骤。本申请还提供了一种计算机可读存储介质,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被处理器执行时实现如所述网络数据交互方法的步骤。由此可见,本申请提供的一种网络系统,包括网络节点,其中网络节点的转发模块可以转发用户端与外部服务器之间传输的数据,因此可以在用户端与外部服务器交互的过程中,使外部服务器不直接与用户端连接交互,有效避免了攻击方通过用户端直接攻击外部服务器,而且网络节点的判断模块在用户端与网络节点建立连接后会检测用户端所占用的网络资源,当网络资源占用超出阈值时,则会将该用户端的标识信息添加至黑名单,使黑名单更新的更为灵活,从而防止变幻莫测的攻击手法;而且更新黑名单的过程对网络节点的性能、能耗等没有要求,从而可以节省安全防护的成本。本申请还提供一种网络数据交互方法、网络设备、计算机可读存储介质,同样可以实现上述技术效果。附图说明为了更清楚地说明本申请实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本申请的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。图1为本申请实施例公开的一种网络节点结构示意图;图2为本申请实施例公开的一种具体的网络系统结构示意图;图3为本申请实施例公开的一种网络数据交互方法流程图;图4为本申请实施例公开的一种具体的网络数据交互方法流程图;图5为本申请实施例公开的一种具体的网络数据交互方法流程图。具体实施方式下面将结合本申请实施例中的附图,对本申请实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本申请一部分实施例,而不是全部的实施例。基于本申请中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本申请保护的范围。本申请实施例公开了一种网络系统、网络数据交互方法、网络设备及计算机可读存储介质,以解决如何实现低成本高效的安全防护的问题。本申请实施例提供的一种网络系统,具体包括网络节点,其中所述网络节点具体用于将用户端发送的访问数据转发至外部服务器,将所述外部服务器对所述访问数据的处理结果转本文档来自技高网...

【技术保护点】
1.一种网络系统,其特征在于,所述网络系统包括网络节点,其中,所述网络节点用于将用户端发送的访问数据转发至外部服务器,将所述外部服务器对所述访问数据的处理结果转发至所述用户端;以及用于判断所述用户端占用所述网络节点的网络资源是否大于预设阈值,并当所述用户端占用所述网络节点的网络资源大于所述预设阈值时,将所述用户端对应的用户端标识信息加入到黑名单。

【技术特征摘要】
1.一种网络系统,其特征在于,所述网络系统包括网络节点,其中,所述网络节点用于将用户端发送的访问数据转发至外部服务器,将所述外部服务器对所述访问数据的处理结果转发至所述用户端;以及用于判断所述用户端占用所述网络节点的网络资源是否大于预设阈值,并当所述用户端占用所述网络节点的网络资源大于所述预设阈值时,将所述用户端对应的用户端标识信息加入到黑名单。2.根据权利要求1所述的网络系统,其特征在于,所述网络系统包括调度服务器和至少二个与所述调度服务连接的所述网络节点,其中,所述调度服务器用于利用所述用户端的IP地址在所述至少两个所述网络节点中确定目标网络节点;以及用于将所述目标网络节点的IP地址发送至所述用户端,以使所述用户端利用所述目标网络节点的IP地址向所述目标网络节点发送访问数据。3.一种网络数据交互方法,其特征在于,包括:目标网络节点将用户端发送的访问数据转发至外部服务器,将所述外部服务器对所述访问数据的处理结果转发至所述用户端;所述目标网络节点判断所述用户端占用所述目标网络节点的网络资源是否大于预设阈值;若是,则所述目标网络节点将所述用户端对应的用户端标识信息加入至黑名单。4.根据权利要求3所述的方法,其特征在于,所述目标网络节点将用户端发送的访问数据转发至外部服务器之前,还包括:调度服务器利用所述用户端的IP地址确定至少一个目标网络节点;所述调度服务器将所述至少一个目标网络节点的IP地址发送至所述用户端,以使所述用户端利用所述目标网络节点的IP地址向所述目标网络节点发送访问数据。5.根据权利要求4所述的方法,其特征在于,所述调度服务器利用所述用户端的IP地址确定至少一个目标网络节点,包括:所述调度服务器利用所述用户端的IP地址确定与所述用户端同地域和/或同运营商的优选网络节点;从所述优选网络节点中选择至少一个目标网络节点。6.根据权利要求4所述的方法,其特征在于,所述调度服务器利用...

【专利技术属性】
技术研发人员:杜琛
申请(专利权)人:深圳市网心科技有限公司
类型:发明
国别省市:广东,44

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1