[发明专利]一种基于对称度Sketch的网络流量异常检测与定位方法有效

专利信息
申请号: 201611119888.6 申请日: 2016-12-08
公开(公告)号: CN106657038B 公开(公告)日: 2019-12-27
发明(设计)人: 秦涛;刘艳雨;王平辉;王博;沈壮;管晓宏 申请(专利权)人: 西安交通大学
主分类号: H04L29/06 分类号: H04L29/06;H04L12/26
代理公司: 61215 西安智大知识产权代理事务所 代理人: 刘国智
地址: 710049 陕*** 国省代码: 陕西;61
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 一种 基于 对称 sketch 网络流量 异常 检测 定位 方法
【说明书】:

发明公开了一种基于对称度Sketch的网络流量异常检测与定位方法,提出采用连接对称度来实现异常行为的检测,其检测粒度和精度都要高于传统的基于流量特征统计的方法;本发明提出了连接对称度的计算方法‑连接度sketch,将IP地址按照其结构特征分为四段,每一段采用相应的hash函数组进行映射,不但有效的降低了hash表的长度,也有效的降低了冲突发生的概率,获得比较精确的主机连接对称度;接着提出了根据流量自身特征的分布情况获取阈值的方法,所获得的阈值根据网络流量特征实时变化,能够较为精准的捕获到异常行为的特征,获得较好的检测效果;最后,通过设计sketch的核心hash函数组,利用中国余数定理,实现异常源的解析求解,并且求解过程简单高效,结果准确。

技术领域

本发明属于数据流分析处理技术领域,涉及一种基于对称度Sketch的网络流量异常检测与定位方法。

背景技术

随着计算机网络技术的发展和应用,网络带宽和网络流量快速增长,海量的网络流量数据给大规模网络的实时有效测量和监控带来了巨大挑战。网络的实时有效测量对网络管理、流量规划、网络计费有重要意义,例如网络运营商需要统计网络带宽的使用情况或者流量的统计信息来进行计费,网络管理者需要根据流量统计信息更新路由器的路由表,以及通过对网络流量的有效分析来及时发现和处理网络异常事件。为此大规模网络流量的实时测量和监控系统在性能上需要满足下面三个基本的要求:

1)高效的处理速度,对于每个数据包的处理必须高效快速。

2)较小的内存需求。

3)快速而且准确的数据查询。

异常检测主要分为两类:基于特征的检测和基于统计的检测。基于特征的检测主要是通过寻找能与已知异常特征相匹配的模式来检测异常,需要预先设定特征库或规则库。这种方法的优点是能够准确检测已知的异常,缺点是不能检测未知异常,同时随着异常种类的增多,特征库很庞大,监测性能下降。因此基于特征的异常监测只能适用于局域网,不能满足骨干链路的速率。基于统计的检测不需要预先了解异常的特征和属性,能够有效的检测已知和未知异常。在基于统计的检测方法中很重要的一部分就是变化检测,主要是通过历史流量得到一个正常的流量模型,然后通过检测在短期内不符合此模型的行为来发现异常。

网络流是网络流量测量和监控领域常用的处理技术,网络流通常的定义是具有相同五元组(协议类型,源IP,源端口,目的IP,目的端口)的所有网络数据包集合。对于基于网络流的网络流量测量和监控,如果精确的测量,则需要存储每条网络流的状态信息。对于大规模的网络流量而言,这需要巨大的内存空间,目前而言往往是无法实现的。目前硬件的处理速度已经跟不上网络流量的增长速度,同时随着网络带宽和网络流的在逐年剧增,这一差距还在不断扩大。综上可知,对大规模网络特性实时精确的测量已经是遥不可及,目前许多处理大规模网络流量的技术方法都是采用概率估计的技术方法。

数据采样是一种常用的数据处理技术,在网络流量处理领域有着广泛的应用。有关采样技术国内外都有着广泛深入的研究,提出了数据包随机采样,网络流采样,智能采样等多种采样技术。其中一些技术已经应用于实际的生产实践中了,例如Cisco路由器上的Netflow数据流信息就是经过数据包采样后的结果。由于采样的技术仅仅处理并存储极少部分数据的信息,因此所需要的存储空间相对很小,处理的效率也很高。同时采样技术的缺陷是有很多的数据包以及网络数据流的丢失,尤其是网络数据包数较少的网络流。这将给网络的测量与监控带来一系列的问题,比如Dos和DDos攻击的有效检测。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于西安交通大学,未经西安交通大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/201611119888.6/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top