一种基于DPI技术的5G信令攻击监测方法和装置制造方法及图纸

技术编号:35457927 阅读:37 留言:0更新日期:2022-11-03 12:19
本申请的基于DPI技术的5G信令攻击监测方法和装置,涉及5G移动通信安全领域。所述方法包括通过分光方式从5G核心网获取5G信令流量;解析5G信令协议并提取信令信息;利用攻击监测算法确定信令异常流量,并判定5G信令攻击行为,所述攻击监测算法包括异常单报文监测方法和异常多报文监测方法。本申请基于DPI技术的5G信令攻击监测方法和装置,利用5G信令攻击监测算法并结合初筛、复筛、精筛算法,可以准确发现信令异常流量,分析5G信令攻击行为,并准确高效判定5G信令攻击行为,保障5G核心网正常工作。作。作。

【技术实现步骤摘要】
一种基于DPI技术的5G信令攻击监测方法和装置


[0001]本申请涉及5G移动通信安全领域,尤其涉及基于DPI技术的5G信令攻击监测方法和装置。

技术介绍

[0002]随着社会对网络的需求变多,要求变高,相关的移动通信技术的也随之不断发展,从开始的2/3G通信网络,到4G网络的全面普及,人们的上网体验有了极大的提升。如今5G网络也正在逐步推广,这意味着未来的网络将是更高的带宽,更低的时延,以及更多的接入设备,由此带来的网络安全问题也是更为复杂,各种新式网络攻击手段也会接踵而来。当前,通过深度包检测技术(Deep Packet Inspection,DPI)可以更好地对未来复杂网络流量进行分析识别,从而更好地进行防护管控。
[0003]目前,网络已经覆盖到社会生活的方方面面,如若安全问题处理不当,可能造成个人隐私信息,甚至国家信息的泄露,给社会造成巨大损失,需要建立一套完备的基于DPI技术的5G信令攻击监测方法和装置。
[0004]因此,期望提供一种基于DPI技术的5G信令攻击监测方法和装置,利用5G信令攻击监测算法并结合初筛、复筛、精筛算法,可以准确发现信令异常流量,分析5G信令攻击行为,并准确高效判定5G信令攻击行为,保障5G核心网正常工作。

技术实现思路

[0005]根据本申请的一些实施例的第一方面,提供了一种基于DPI技术的5G信令攻击监测方法,应用于终端(例如,5G信令攻击监测装置等)中,所述方法可以基于DPI技术,通过分光方式从5G核心网获取5G信令流量;解析5G信令协议并提取信令信息;利用攻击监测算法确定信令异常流量,并判定5G信令攻击行为,所述攻击监测算法包括异常单报文监测方法和异常多报文监测方法。
[0006]在一些实施例中,所述5G信令协议包括HTTP2、NGAP、NAS、PFCP、GTPV2:所述信令信息包括流程用户、流程类型、流程状态、信令起止时间、永久用户标识、流程错误码;所述异常单报文监测方法包括不明终端接入监测方法和基站非法接入监测方法;所述异常多报文监测方法包括初筛算法、复筛算法、精筛算法。
[0007]在一些实施例中,所述不明终端接入监测方法,具体包括通过N1N2信令,以基站IP和AMF IP为二元组为维度对报文建流,解析用户终端与AMF网元交互信令,并提取信令流程类型、流程状态、信令起止时间、永久用户标识SUPI、流程错误码;若用户终端向核心网发起注册请求,且核心网拒绝接入,错误码3为非法用户Illegal UE,错误码5为非法终端标识PEI not accepted,错误码6为非法SIM卡Illegal ME,判定所述错误码3,错误码5,错误码6为不明终端接入行为。
[0008]在一些实施例中,所述基站非法接入监测方法,具体包括通过N1N2信令,以基站IP和AMF IP为二元组为维度对报文建流,解析基站与AMF网元交互信令,并提取信令流程类
型、流程状态;若基站向核心网发起基站建立请求,且核心网拒绝接入,错误码11为无效小区cell

not

available,错误码12为无效目标unknown

targetID,判定所述错误码11,错误码12为基站非法接入行为。
[0009]在一些实施例中,所述初筛算法包括异常协议的初筛判定,异常格式的初筛判定,异常方向的初筛判定,以及异常服务的初筛判定。
[0010]在一些实施例中,所述异常协议的初筛判定包括以SBI网元IP维度统计话单数据,确定N5

N40话单公共头SBI网元异常协议数;若单位时间内SBI网元异常协议数超过门限L
p
,初筛判定为异常协议攻击;异常格式的初筛判定包括以AMF IP维度统计话单数据,确定N1N2话单无效流程数;若单位时间内无效流程数超过门限L
f
,初筛判定为异常格式攻击;异常方向的初筛判定包括以AMF IP维度统计话单数据,当确定N1N2信令报文注册请求为上行报文,提取所述报文为下行报文时,判定异常方向;若单位时间内异常方向报文数超过门限L
d
,初筛判定为异常方向攻击;异常服务的初筛判定包括以网元IP维度统计话单数据,确定N5

N40话单公共头SBI网元异常服务类型数;若单位时间内SBI网元异常服务类型数超过门限L
s
,初筛判定为异常服务攻击。
[0011]在一些实施例中,所述复筛算法,具体包括将初筛话单数据根据用户终端标识维度、位置信息维度统计;若相同用户终端标识数N
ue
大于总话单数的50%,或,若相同位置信息话单数N
tac
大于总话单数的50%,复筛判定为信令攻击行为。
[0012]在一些实施例中,所述精筛算法,具体包括根据公式
[0013]L
threshold
=α
×
M
threshold

×
W
threshold

×
D
threshold

[0014]其中,M
threshold
表示一个月内同一时间段的异常平均值,W
threshold
表示前一周同一时间段的异常平均值,D
threshold
表示前一天同一时间段的异常平均值,α、β、γ分别是月度、前一周和前一天数据的加权系数,α+β+γ=1;
[0015]计算异常流量平均值Lthreshold,若异常流量大于平均值Lthreshold,精筛判定所述异常流量为信令攻击流量。
[0016]根据本申请的一些实施例的第二方面,提供了一种基于DPI技术的5G信令攻击监测装置,所述装置包括流量识别系统,包括流量采集模块和流量解析输出模块;攻击行为监测系统,包括话单解析模块和行为分析模块。
[0017]在一些实施例中,所述基于DPI技术的5G信令攻击监测装置,进一步包括流量识别系统,被配置为获取5G信令流量,解析并提取信令关键信息,以及输出相应信令日志话单;攻击行为监测系统,被配置为对所述信令日志话单内容进行二次处理,分析5G信令攻击行为;一个存储器,被配置为存储数据及指令;一个与存储器建立通信的处理器,其中,当执行存储器中的指令时,所述处理器被配置为:基于DPI技术,通过分光方式从5G核心网获取5G信令流量;解析5G信令协议并提取信令信息;利用攻击监测算法确定信令异常流量,并判定5G信令攻击行为,所述攻击监测算法包括异常单报文监测方法和异常多报文监测方法。
[0018]因此,根据本申请的基于DPI技术的5G信令攻击监测方法和装置,利用5G信令攻击监测算法并结合初筛、复筛、精筛算法,可以准确发现信令异常流量,分析5G信令攻击行为,并准确高效判定5G信令攻击行为,保障5G核心网正常工作。
附图说明
[0019]为更好地理解并阐述本申请的一些实施例,以下将本文档来自技高网
...

【技术保护点】

【技术特征摘要】
1.一种基于DPI技术的5G信令攻击监测方法,其特征在于,包括:通过分光方式从5G核心网获取5G信令流量;解析5G信令协议并提取信令信息;利用攻击监测算法确定信令异常流量,并判定5G信令攻击行为,所述攻击监测算法包括异常单报文监测方法和异常多报文监测方法。2.根据权利要求1所述的基于DPI技术的5G信令攻击监测方法,其特征在于,所述5G信令协议包括HTTP2、NGAP、NAS、PFCP、GTPV2:所述信令信息包括流程用户、流程类型、流程状态、信令起止时间、永久用户标识、流程错误码;所述异常单报文监测方法包括不明终端接入监测方法和基站非法接入监测方法;所述异常多报文监测方法包括初筛算法、复筛算法、精筛算法。3.根据权利要求2所述的基于DPI技术的5G信令攻击监测方法,其特征在于,所述不明终端接入监测方法,具体包括:通过N1N2信令,以基站IP和AMF IP为二元组为维度对报文建流,解析用户终端与AMF网元交互信令,并提取信令流程类型、流程状态、信令起止时间、永久用户标识SUPI、流程错误码;若用户终端向核心网发起注册请求,且核心网拒绝接入,错误码3为非法用户Illegal UE,错误码5为非法终端标识PEI not accepted,错误码6为非法SIM卡Illegal ME,判定所述错误码3,错误码5,错误码6为不明终端接入行为。4.根据权利要求2所述的基于DPI技术的5G信令攻击监测方法,其特征在于,所述基站非法接入监测方法,具体包括:通过N1N2信令,以基站IP和AMF IP为二元组为维度对报文建流,解析基站与AMF网元交互信令,并提取信令流程类型、流程状态;若基站向核心网发起基站建立请求,且核心网拒绝接入,错误码11为无效小区cell

not

available,错误码12为无效目标unknown

targetID,判定所述错误码11,错误码12为基站非法接入行为。5.根据权利要求2所述的基于DPI技术的5G信令攻击监测方法,其特征在于,所述初筛算法包括异常协议的初筛判定,异常格式的初筛判定,异常方向的初筛判定,以及异常服务的初筛判定。6.根据权利要求5所述的基于DPI技术的5G信令攻击监测方法,其特征在于,所述异常协议的初筛判定包括以SBI网元IP维度统计话单数据,确定N5

N40话单公共头SBI网元异常协议数;若单位时间内SBI网元异常协议数超过门限L
p
,初筛判定为异常协议攻击;异常格式的初筛判定包括以AMF IP维度统计话单数据,确定N1N2话单无效流程数;若单位时间内无效流程数超过门限L
f
,初筛判定为异常格式攻击;异常方向的初筛判定包括以AMF IP维度统计话单数据,当确...

【专利技术属性】
技术研发人员:方权黄瑾男蔡本祥张林杰
申请(专利权)人:上海欣诺通信技术股份有限公司
类型:发明
国别省市:

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1