[发明专利]一种基于访问标记的应用层DDoS攻击的检测过滤方法有效
申请号: | 201210590828.8 | 申请日: | 2012-12-29 |
公开(公告)号: | CN103078856A | 公开(公告)日: | 2013-05-01 |
发明(设计)人: | 张建辉;李锦铃;卜佑军;于婧;申涓;袁林 | 申请(专利权)人: | 大连环宇移动科技有限公司;中国人民解放军信息工程大学 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L29/08 |
代理公司: | 大连东方专利代理有限责任公司 21212 | 代理人: | 姜玉蓉;李洪福 |
地址: | 116600 辽宁省*** | 国省代码: | 辽宁;21 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 基于 访问 标记 应用 ddos 攻击 检测 过滤 方法 | ||
1.一种基于访问标记的应用层DDoS攻击的检测过滤方法,其特征在于,包括训练阶段和检测阶段,其中,
训练阶段包括如下步骤:
1)对正常用户i访问行为进行无策略标记,对正常用户i的访问时间和访问页面不做任何处理,获得原始标记结果;
2)以原始标记为基础,设定访问标记统计时间段ts,设定访问标记平均间隔时间td,采用标记策略对原始标记结果进行标记处理,获得处理标记结果;其中,
标记策略包括访问时间标记策略和访问页面标记策略,访问时间的标记策略为:若当前访问标记与前一标记的间隔时间td'与访问标记平均间隔时间td的关系为t′d<td时,则将当前用户的访问时间点标记为1,否则标记为0;访问页面的标记策略为:若用户请求的访问页面存在于当前服务器内,直接将当前用户的访问页面标记为当前访问页面,否则标记为2;
3)采用特征提取策略从已处理标记结果中提取检测特征,将访问用户表征为特征向量;其中,
特征提取策略包括:
①统计访问标记统计时间段ts内正常用户i标记为1和0的总和,记为sic;
②统计访问标记统计时间段ts内正常用户i连续标记为1的最大个数si1;
③统计访问标记统计时间段ts内正常用户i连续标记为0的最大个数si0;
④统计访问标记统计时间段ts内正常用户i标记为2的总和si2;
⑤计算访问标记统计时间段ts内si2占sic的比例pi2=si2/sic;
将正常用户i表示为特征向量形式为:Ci=<sic,si1,si0,pi2>;
4)通过SVDD分类算法获取正常用户i的SVDD超球体,并将正常用户i的SVDD超球体保存到训练数据库;
检测阶段包括如下步骤:
5)访问标记模块对进入服务器的用户j的访问行为进行策略标记,标记策略同训练阶段;
6)特征向量提取模块根据特征提取策略,提取基于访问标记结果的有效检测特征,并将访问用户j表示为特征向量形式;其中,
特征提取策略包括:
①统计访问标记统计时间段ts内用户j标记为1和0的总和,记为sjc;
②统计访问标记统计时间段ts内用户j连续标记为1的最大个数sj1;
③统计访问标记统计时间段ts内用户j连续标记为0的最大个数sj0;
④统计访问标记统计时间段ts内用户j标记为2的总和sj2;
⑤计算访问标记统计时间段ts内sj2占sjc的比例pj2=sj2/sjc;
将用户j表示为特征向量形式为:Cj=<sjc,sj1,sj0,pj2>;
7)SVDD分类模块根据训练数据库中的SVDD超球体,对检测阶段的特征向量Cj进行检测分类;
8)SVDD分类模块根据判决函数
9)当判定用户j为异常用户时,攻击过滤模块对异常用户进行同步过滤。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于大连环宇移动科技有限公司;中国人民解放军信息工程大学,未经大连环宇移动科技有限公司;中国人民解放军信息工程大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201210590828.8/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种加工斜面的装置
- 下一篇:电容器外壳模具挤压机