[发明专利]一种不降低TCP会话数据价值密度的聚合方法有效
申请号: | 202111192962.8 | 申请日: | 2021-10-13 |
公开(公告)号: | CN113645256B | 公开(公告)日: | 2021-12-28 |
发明(设计)人: | 田红伟;王伟旭;徐文勇 | 申请(专利权)人: | 成都数默科技有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;G06K9/62 |
代理公司: | 成都天嘉专利事务所(普通合伙) 51211 | 代理人: | 彭红艳 |
地址: | 610000 四川省成都市中国(四川)自由贸*** | 国省代码: | 四川;51 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 降低 tcp 会话 数据 价值 密度 聚合 方法 | ||
1.一种不降低TCP会话数据价值密度的聚合方法,其特征在于:包括以下步骤:
a. 采集网络流量,将TCP会话中的数据帧进行重组和去重;
b. 遍历重组和去重后的TCP会话,分别进行三次握手是否成功、是否为有效通讯负载和是否为有效服务的判断;
其中,判断是否为有效通讯负载具体指:TCP会话中,在负载层,双向流量合计后需满足以下2个条件:
b1. 总计包含有不小于60字节的数据传输;
b2. 大于2个的数据帧个数;
其中,判断是否为有效服务具体指:通过DPI、DFI、网络行为或者常用提供服务的端口,识别应用层协议,确定访问服务类型以及相应的服务端和客户端;
c. 将判断为三次握手成功记为条件A,判断为有效通讯负载记为条件B,判断为有效服务记为条件C,按照以下顺序进行组合判断,实现对TCP会话进行分类:
ⅰ. 若同时满足条件A、条件B和条件C或者同时满足条件B和条件C,则将其分类为识别会话;
ⅱ. 若同时满足条件A和条件B或者仅满足条件B,则将其分类为未知会话;
ⅲ. 若仅满足条件A,则将其分类为可疑测探会话;
ⅳ. 若为其他情况,则将其分类为可疑扫描会话;
d. 将识别会话、未知会话、可疑测探会话、可疑扫描会话分别按照以下方法进行数据聚合:
若为识别会话或未知会话,则保留完整四元组,不进行合并,所述四元组包括客户端IP、客户端端口、服务器IP和服务器端口;
若为可疑测探会话,根据三次握手的数据包,根据三次握手方向进行合并,将数据包中的客户端IP、服务器IP和服务器端口为key进行数据聚合,并且记录聚合次数;
若为可疑扫描会话,将客户端IP和服务器IP为key进行聚合,并记录聚合次数。
2.根据权利要求1所述的一种不降低TCP会话数据价值密度的聚合方法,其特征在于:所述步骤d中,若为识别会话或未知会话,数据聚合后,则会话完毕存储一次,若为可疑测探会话或可疑扫描会话,进行数据聚合后,进行缓存等待。
3.根据权利要求1所述的一种不降低TCP会话数据价值密度的聚合方法,其特征在于:所述步骤b中判断三次握手是否成功具体指:包含完整的SYN-SYNACK-ACK步骤,所述SYN-SYNACK-ACK为TCP三次握手过程。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于成都数默科技有限公司,未经成都数默科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111192962.8/1.html,转载请声明来源钻瓜专利网。
- 数据显示系统、数据中继设备、数据中继方法、数据系统、接收设备和数据读取方法
- 数据记录方法、数据记录装置、数据记录媒体、数据重播方法和数据重播装置
- 数据发送方法、数据发送系统、数据发送装置以及数据结构
- 数据显示系统、数据中继设备、数据中继方法及数据系统
- 数据嵌入装置、数据嵌入方法、数据提取装置及数据提取方法
- 数据管理装置、数据编辑装置、数据阅览装置、数据管理方法、数据编辑方法以及数据阅览方法
- 数据发送和数据接收设备、数据发送和数据接收方法
- 数据发送装置、数据接收装置、数据收发系统、数据发送方法、数据接收方法和数据收发方法
- 数据发送方法、数据再现方法、数据发送装置及数据再现装置
- 数据发送方法、数据再现方法、数据发送装置及数据再现装置