[发明专利]基于Web通信群体外联行为的拒绝服务攻击检测方法无效
申请号: | 201110199063.0 | 申请日: | 2011-07-15 |
公开(公告)号: | CN102238047A | 公开(公告)日: | 2011-11-09 |
发明(设计)人: | 王风宇;郭山清;林丰波;龚斌;胡毅 | 申请(专利权)人: | 山东大学 |
主分类号: | H04L12/26 | 分类号: | H04L12/26;H04L29/06;H04L29/08 |
代理公司: | 济南圣达知识产权代理有限公司 37221 | 代理人: | 张勇 |
地址: | 250061 山东*** | 国省代码: | 山东;37 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明公开了一种基于Web通信群体外联行为的拒绝服务攻击检测方法,其步骤为:1).在网络设备上设置端口镜像,使流经该设备的所有网络报文被复制发送到攻击检测前置机;2).攻击检测前置机提取特定Web服务器的通信群体及其外联行为,发送至攻击检测服务器;3).攻击检测服务器统计Web通信群体的外联行为参数,即与多外联节点连接的客户端数量CN_MLN和客户端总数CN,并用改进的CUSUM算法监测两个参数比值的偏移,据此来判断应用层DDoS攻击行为的发生;4).在每一个时间段结束时,向网络监控终端报告是否发生了针对指定Web服务器的应用层DDoS攻击。 | ||
搜索关键词: | 基于 web 通信 群体 外联 行为 拒绝服务 攻击 检测 方法 | ||
【主权项】:
1.基于Web通信群体外联行为的拒绝服务攻击检测方法,其特征是,该方法的检测步骤如下:Step1:在网络设备上设置端口镜像,使流经该网络设备的所有网络报文被复制发送到网络监控前置机,在网络监控前置机上提取Web服务器的通信群体及其外联行为,发送至检测服务器;Step2:在检测服务器中提取Step1中所述的web服务器通信群体的外联特征:客户端数量CN和与多外联节点连接的客户端数量CN_MLN;用序列{xn}表示不同时间段内访问多外联节点的客户端数量与客户端总数的比值,{yn}表示不同时间段内客户端总数与访问多外联节点的客户端数量的比值,{Cn}表示客户端总数,{Mn}表示访问多外联节点的客户端数量,按如下公式计算序列{xn}与{yn}在第n个Δt内的值xn与yn:x n = M n C n , ]]>y n = C n M n , n = 1,2,3 . . . ]]> Step3:在检测服务器中利用改进的CUSUM算法分析Web群体外联特征,判断是否发生了攻击;分别计算{xn}与{yn}的第n个检测值Znx和Zny,其递推公式如下:Z n x = max { 0 , Z n - 1 x + x n - δ n x - d x } , n = 1,2,3 , . . . ]]>Z n y = max { 0 , Z n - 1 y + y n - δ n x - d y } , n = 1,2,3 , . . . ]]> 其中,分别为{xn}和{yn}的指数加权移动平均,dx,dy分别是使在正常情况下小于0的偏移值,为序列{xn}的第n-1个检测值,为序列{yn}的第n-1个检测值,为序列{xn}的第n个检测值,其用于对带有外联访问行为的攻击的检测,为序列{yn}的第n个检测值,其用于无外联访问的DDoS攻击检测;Step4:对Znx,Zny与相应的阈值分别比较,判断是否发生了Ddos攻击行为;Step5:在每一个时间段结束时,向网络监控终端报告是否发生了针对指定Web服务器的应用层DDoS攻击。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于山东大学,未经山东大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201110199063.0/,转载请声明来源钻瓜专利网。
- 上一篇:一种红外感应飞碟
- 下一篇:抑制胃酸分泌的咪唑并吡啶衍生物