[发明专利]一种动态阈值DDoS被攻击地址检测方法有效
申请号: | 201110309008.2 | 申请日: | 2011-10-12 |
公开(公告)号: | CN102394868A | 公开(公告)日: | 2012-03-28 |
发明(设计)人: | 丁力;孙知信;金易琛;宫婧 | 申请(专利权)人: | 镇江金钛软件有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/26 |
代理公司: | 南京经纬专利商标代理有限公司 32200 | 代理人: | 许方 |
地址: | 212003 *** | 国省代码: | 江苏;32 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 动态 阈值 ddos 攻击 地址 检测 方法 | ||
技术领域
本发明涉及一种动态阈值DDoS被攻击地址检测方法,属于通信技术领域。
背景技术
针对可能存在的DDoS攻击进行防御是对数据流量进行监控。现有技术中有静态固定阈值DDoS被攻击地址检测技术和动态阈值DDoS检测技术。
静态固定阈值DDoS被攻击地址检测技术操作简单,易于部署,算法效率高,但是不适于流量较大的网络环境且缺乏灵活性,同时静态阈值不易确定,设置不当会导致检测效率和检测效果的降低。
动态阈值DDoS检测技术中阈值的计算有两种方法:区间均值阈值算法和EWMA算法。区间均值阈值算法将所有流量值度阈值的影响同等看待,赋以相同的权值,实际上这种作用是有差别的,一般近期的数值影响较远期的数值影响更大一些,在网络流量变化剧烈的环境中,按此方法产生的阈值与实际流量差距会很大,往往起不到检测作用。
现有的基于EWMA算法的阈值生成算法缺点是当网络长时间处于较低负荷状态下所计算的阈值较小,如果突然负荷变大会导致由于低阈值而产生误报。
另外,区间均值阈值算法和EWMA算法阈值的设定都只基于当前的网络流量,未对阈值留有增大的缓冲区间和防抖动算法以适应正常通信时的通信量猝发性增长,也未设定阈值的上限值。
发明内容
本发明所要解决的技术问题是针对上述背景技术的不足,提供了一种动态阈值DDoS被攻击地址检测方法。
本发明为实现上述发明目的采用如下技术方案:
一种动态阈值DDoS被攻击地址检测方法包括如下步骤:
步骤1,分析历史数据表得到阈值THn以及阈值数据表,其中:THn为第n次更新时所预测的阈值,n为大于等于1的自然数;
步骤2,在数据采集周期内采集数据包,对采集的数据包提取IP地址,统计实时数据流量TFn,TFn为第n次更新时实时数据流量;
步骤3,对比实时数据流量TFn与阈值THn,计算各个数据在第n次更新时溢出积累变量Sn的值,并更新溢出积累变量Sn值的存储表,溢出积累变量Sn值的具体算法如下:
当TFn>THn时,进入步骤3-1;
当TFn≤THn时,进入步骤3-2;
步骤3-1,利用公式Sn=Sn-1+TFn-THn计算第n次更新时溢出积累变量Sn的值;
步骤3-2,当Sn-1>0时,利用如下公式计算第n次更新时溢出积累变量Sn的值;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于镇江金钛软件有限公司,未经镇江金钛软件有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201110309008.2/2.html,转载请声明来源钻瓜专利网。
- 上一篇:混合动力车辆的控制装置
- 下一篇:基于FPGA的锋电位信号并行检测装置和方法