[发明专利]一种报文防攻击方法及装置有效
申请号: | 201610285801.6 | 申请日: | 2016-04-29 |
公开(公告)号: | CN106789864B | 公开(公告)日: | 2020-08-21 |
发明(设计)人: | 肖湘光;程臻 | 申请(专利权)人: | 新华三技术有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京柏杉松知识产权代理事务所(普通合伙) 11413 | 代理人: | 马敬;项京 |
地址: | 310052 浙*** | 国省代码: | 浙江;33 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 报文 攻击 方法 装置 | ||
本发明实施例公开了一种报文防攻击方法及装置,应用于宽带接入服务器BRAS中的转发芯片,该报文防攻击方法包括:BRAS的转发芯片接收建立联机报文;转发芯片确定建立联机报文的源地址未通过认证且建立联机报文的目的地址属于未认证用户不允许访问的地址范围且建立联机报文的TCP端口对应超文本传输协议;转发芯片生成并发送代答建立联机确认报文。该方法能够避免处理单元为未通过portal认证的设备建立超文本传输协议的传输控制协议连接,防止portal入口攻击。
技术领域
本发明涉及信息安全领域,特别涉及一种报文防攻击方法及装置。
背景技术
在WLAN(Wireless Local Area Networks,无线局域网),如果在完成对终端的Portal认证之前,终端的多种工具软件发出大量请求进行网页脚本攻击,会对WLAN内的BRAS(Broadband Remote Access Server,宽带接入服务器)设备造成报文冲击,影响其他终端的正常使用。
目前,宽带接入服务器BRAS设备采用的portal(入口)防攻击方法包括TCP(Transmission Control Protocol,传输控制协议)报文限速以及HTTP(Hyper TextTransfer Protocol,超文本传输协议)报文限速,将TCP报文以及HTTP报文发往CPU进行识别,从而丢弃符合portal攻击报文特征的TCP报文以及HTTP报文。
发明内容
本发明实施例公开了一种报文防攻击方法及装置,以避免大量攻击报文占用通道资源与CPU资源,影响正常用户的正常报文进行重定向,进而影响正常用户进行后续的认证。具体方案如下:
一方面,本发明实施例提供了一种报文防攻击方法,应用于宽带接入服务器BRAS的转发芯片,方法包括:转发芯片接收第一建立联机报文;转发芯片确定第一建立联机报文的源地址未通过认证且第一建立联机报文的目的地址属于未认证用户不允许访问的地址范围且第一建立联机报文的TCP端口号对应超文本传输协议;转发芯片生成并发送代答建立联机确认报文。
另一方面,本发明实施例提供了一种报文防攻击装置,应用于宽带接入服务器BRAS的转发芯片,装置包括:接收模块,用于接收第一建立联机报文;解析模块,用于确定第一建立联机报文的源地址未通过认证且第一建立联机报文的目的地址属于未认证用户不允许访问的地址范围且第一建立联机报文的TCP端口对应超文本传输协议,则生成代答建立联机确认报文;发送模块,用于发送代答建立联机确认报文。
本发明实施例中,BRAS设备的转发芯片通过解析收到的SYN报文,如果收到的SYN报文来自未认证用户,且需要访问不允许访问的地址并建立用于HTTP的TCP连接,BRAS设备的转发芯片则认为符合攻击报文的特征,直接发送建立联机确认报文,(SYN ACK,Synchronous acknowledgement)报文,避免将符合攻击报文特征的SYN报文建立HTTP的TCP连接以及避免将攻击报文特征的SYN报文发往处理单元,例如CPU,而导致的处理单元的报文处理资源被占用。当然,实施本发明的任一产品或方法必不一定需要同时达到以上所述的所有优点。
附图说明
图1为本发明实施例提供的一种报文防攻击方法的流程示意图;
图2为本发明实施例提供的宽带接入服务器的报文防攻击处理方式的示意图;
图3为本发明实施例提供的宽带接入服务器的另一报文防攻击处理方式的示意图;
图4为本发明实施例提供的宽带接入服务器的结构示意图。
具体实施方式
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于新华三技术有限公司,未经新华三技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201610285801.6/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种匹配规则升级方法及装置
- 下一篇:基于发电机组猫和云端架构方法