网络流行为的行为分析参数的提取方法技术

技术编号:3498091 阅读:230 留言:0更新日期:2012-04-11 18:40
本发明专利技术属于网络流行为分析技术领域,其特征依次含有以下步骤:用所用协议、源IP地址和端口、目的IP地址和端口五元组组成的字符串来描述网络中端到端的网络流通信行为,据此将网络通信分成14种行为模式,由五元组中确定和不确定的特征值组成的14个关键字来加以描述;对任一具体网络流,用特征值字符匹配确定分类关键字并纳入相应的行为模式;14种行为模式中各具体的网络流用对应的Hash表来记录,在表中的位置用Hash_0值确定,存在同一模式Hash表中Hash_0值相同的不同网络流用Hash_1、Hash_2值来加以区分,在此基础上,对具体网络流进行分类并计算其带宽、流数量、包数量之分布,用于检测异常网络流。

【技术实现步骤摘要】

【技术保护点】
网络流行为的行为分析参数的提取方法,其特征在于:该方法是在选定作为测量点的互联网接入服务商、或者用户子网的核心层或汇聚层的服务器上依次按以下步骤实现的:步骤(1):初始化设定:在两个终端用户之间的单向的数据包序列被定义为一个 网络流,一个单独的网络流表示为:flow(protype,srcIP,srcPort,dstIP,dstPort,bytes,pkts)其中:protype:是通信协议类型,记为特征A,并用小写字母a表示一个具体的特 征值;srcIP:是源IP地址,记为特征B,并用小写字母b表示一个具体的特征值;dstIP:是目标IP地址,记为特征C,并用小写字母c表示一个具体的特征值;srcPort:是源端口,记为特征D,并用小写字母d表示一个 具体的特征值;dstPort:是目标端口,记为特征E,并用小写字母e表示一个具体的特征值;bytes:表示流的字节数;pkts:表示流的数据包个数;设定:网络流的行为定义为从流的角度描述网络节点之间的通信模式 ,用五个特征来表示一个确定的网络流,在排除了没有意义的特征组合且某些特征的取值不确定时,得到的是一类具有相同特征组合的网络流,称为行为模式,对一种确定的特征组合由于每个特征的取值不同而得到同一模式的不同实例,用五元组(a,b,c,d,e)表示一个具体的网络流实例,下面把网络流的行为按照其特征组合进行归类,一共得到下述14种描述网络通信的网络流行为模式:AB:使用同一协议从同一源IP地址发出的网络流,用五元组(a,b,*,*,*)表示AB模式的一个具体实例,*表示该特征 的取值不确定,下同;AC:使用同一协议发送到同一的源端口的网络流,用五元组(a,*,c,*,*)表示AC模式的一个具体实例;AD:使用同一协议发送到同一目的IP地址的网络流,用五元组(a,*,*,d,*)表示AD模式的一个具 体实例;AE:使用同一协议发往同一目的端口的网络流,用五元组(a,*,*,*,e)表示AE模式的一个具体实例;ABC:使用同一协议从同一源IP地址和同一源端口发出的网络流,用五元组(a,b,c,*,*)表示ABC模式的一个具 体实例;ABD:使用同一协议从同一源IP地址发送到同一目的IP地址的网络流,用五元组(a,b,*,d,*)表示ABD模式的一个...

【技术特征摘要】

【专利技术属性】
技术研发人员:秦华张书杰
申请(专利权)人:北京工业大学
类型:发明
国别省市:11[中国|北京]

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1