[发明专利]一种不降低TCP会话数据价值密度的聚合方法有效

专利信息
申请号: 202111192962.8 申请日: 2021-10-13
公开(公告)号: CN113645256B 公开(公告)日: 2021-12-28
发明(设计)人: 田红伟;王伟旭;徐文勇 申请(专利权)人: 成都数默科技有限公司
主分类号: H04L29/06 分类号: H04L29/06;G06K9/62
代理公司: 成都天嘉专利事务所(普通合伙) 51211 代理人: 彭红艳
地址: 610000 四川省成都市中国(四川)自由贸*** 国省代码: 四川;51
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 降低 tcp 会话 数据 价值 密度 聚合 方法
【权利要求书】:

1.一种不降低TCP会话数据价值密度的聚合方法,其特征在于:包括以下步骤:

a. 采集网络流量,将TCP会话中的数据帧进行重组和去重;

b. 遍历重组和去重后的TCP会话,分别进行三次握手是否成功、是否为有效通讯负载和是否为有效服务的判断;

其中,判断是否为有效通讯负载具体指:TCP会话中,在负载层,双向流量合计后需满足以下2个条件:

b1. 总计包含有不小于60字节的数据传输;

b2. 大于2个的数据帧个数;

其中,判断是否为有效服务具体指:通过DPI、DFI、网络行为或者常用提供服务的端口,识别应用层协议,确定访问服务类型以及相应的服务端和客户端;

c. 将判断为三次握手成功记为条件A,判断为有效通讯负载记为条件B,判断为有效服务记为条件C,按照以下顺序进行组合判断,实现对TCP会话进行分类:

ⅰ. 若同时满足条件A、条件B和条件C或者同时满足条件B和条件C,则将其分类为识别会话;

ⅱ. 若同时满足条件A和条件B或者仅满足条件B,则将其分类为未知会话;

ⅲ. 若仅满足条件A,则将其分类为可疑测探会话;

ⅳ. 若为其他情况,则将其分类为可疑扫描会话;

d. 将识别会话、未知会话、可疑测探会话、可疑扫描会话分别按照以下方法进行数据聚合:

若为识别会话或未知会话,则保留完整四元组,不进行合并,所述四元组包括客户端IP、客户端端口、服务器IP和服务器端口;

若为可疑测探会话,根据三次握手的数据包,根据三次握手方向进行合并,将数据包中的客户端IP、服务器IP和服务器端口为key进行数据聚合,并且记录聚合次数;

若为可疑扫描会话,将客户端IP和服务器IP为key进行聚合,并记录聚合次数。

2.根据权利要求1所述的一种不降低TCP会话数据价值密度的聚合方法,其特征在于:所述步骤d中,若为识别会话或未知会话,数据聚合后,则会话完毕存储一次,若为可疑测探会话或可疑扫描会话,进行数据聚合后,进行缓存等待。

3.根据权利要求1所述的一种不降低TCP会话数据价值密度的聚合方法,其特征在于:所述步骤b中判断三次握手是否成功具体指:包含完整的SYN-SYNACK-ACK步骤,所述SYN-SYNACK-ACK为TCP三次握手过程。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于成都数默科技有限公司,未经成都数默科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/202111192962.8/1.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top