[发明专利]一种防止DDOS攻击的方法和装置有效
申请号: | 201410776611.5 | 申请日: | 2014-12-15 |
公开(公告)号: | CN105791205B | 公开(公告)日: | 2019-06-14 |
发明(设计)人: | 郭姝;庄小君;齐旻鹏 | 申请(专利权)人: | 中国移动通信集团公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京银龙知识产权代理有限公司 11243 | 代理人: | 许静;黄灿 |
地址: | 100032 *** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明提供了一种防止DDOS攻击的方法和装置,涉及SDN网络中的交换机和控制器,将控制器中的流量分析模块划分成若干个流量分析次级模块,流量分析次级模块之间是平等独立的,每个流量分析次级模块控制一个交换机群,当交换机有不能处理的数据包时,需要将这些数据包上传到与所述交换机所属的交换机群对应的流量分析次级模块上,当遇到DDOS攻击时,攻击者随机产生数据包发送给第一交换机群中的所有交换机,这些数据包由于是随机产生的,因此在交换机的流表中不能匹配;因此交换机群中所有交换机要把数据包发送给对应的流量分析次级模块,该流量分析次级模块一次接收到大量的流量,无法负荷后瘫痪;但是其余的流量分析次级模块均不受影响,正常工作。 | ||
搜索关键词: | 一种 防止 ddos 攻击 方法 装置 | ||
【主权项】:
1.一种防止DDOS攻击的方法,应用于交换机,其特征在于,包括:交换机接收数据包;所述交换机对接收到的数据包按照流表进行匹配;在匹配不成功时,根据预先建立的交换机群与控制器的流量分析次级模块之间的对应关系,确认所述交换机所属交换机群对应的流量分析次级模块,所述控制器包含多个用于对流量进行分析的所述流量分析次级模块;在所确认的流量分析次级模块正常工作时,将所述数据包发送给所确认的流量分析次级模块;所述方法还包括:在所确认的流量分析次级模块不能正常工作时,则根据预设的候选策略处理所述数据包;所述预设的候选策略为:在本交换机所属交换机群对应的流量分析次级模块工作异常时,将需要发送给该流量分析次级模块的数据包转发给预设的下一个交换机;或者,在本交换机所属交换机群对应的流量分析次级模块工作异常时,将需要发送给该流量分析次级模块的数据包均匀分配给与控制器包括的其他多个流量分析次级模块对应的交换机群;或者,在本交换机所属交换机群对应的流量分析次级模块工作异常时,将需要发送给该流量分析次级模块的数据包丢弃。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国移动通信集团公司,未经中国移动通信集团公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/201410776611.5/,转载请声明来源钻瓜专利网。