[发明专利]一种数据抓包存储方法及设备有效
申请号: | 201810344420.X | 申请日: | 2018-04-17 |
公开(公告)号: | CN108563404B | 公开(公告)日: | 2021-07-27 |
发明(设计)人: | 陈虹宇;苗宁 | 申请(专利权)人: | 四川神琥科技有限公司 |
主分类号: | G06F3/06 | 分类号: | G06F3/06;H04L29/06 |
代理公司: | 成都行之专利代理事务所(普通合伙) 51220 | 代理人: | 田甜 |
地址: | 610000 四川省成都市高新*** | 国省代码: | 四川;51 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 数据 存储 方法 设备 | ||
本发明公开了一种数据抓包存储方法及设备,该方法包括以下步骤:A、抓取数据;B、分析数据包并预警;C、判断对应存储介质的状态,若该存储介质存在已拔出、冻结、无存储空间任一情况时,则将数据包存储到其他存储介质上并标记;若该存储介质不存在上述情况,则将数据包存储在该存储介质。在数据存储时,对存储介质状态进行判断,避免存储介质存在已拔出、冻结、无存储空间时出现数据丢失的情况,保证数据的完整性。
技术领域
本发明涉及数据抓包技术领域,具体涉及一种数据抓包存储方法及设备。
背景技术
在相关技术中,从网口抓取数据包并保存到硬盘,然后分析这些数据包,是一种常见的数据分析手段。
现有的抓包设备是对多个硬盘存储空间进行判断和管理,对每个抓取到的数据包信息采用连续存储的方式存储到磁盘上,当一个磁盘存满后会继续往下一个磁盘进行存储。采用这种方法存在以下问题:数据包与存储介质具有一一对应关系,某个存储介质若出现了问题,抓取的数据包将会丢弃,其中丢失的很有可能存在关键性的数据信息,导致数据链被断开、不连续,没有完整的证据链,无法还原事件,影响证据和数据的分析。
发明内容
本发明为了解决上述技术问题提供一种数据抓包存储方法及设备。
本发明通过下述技术方案实现:
一种数据抓包存储方法,包括以下步骤:
A、抓取数据;
B、分析数据包并预警;
C、判断对应存储介质的状态,若该存储介质存在已拔出、冻结、无存储空间任一情况时,则将数据包存储到其他存储介质上并标记;若该存储介质不存在上述情况,则将数据包存储在该存储介质。
本方案的数据抓包方法在数据存储时,对存储介质状态进行判断,避免存储介质存在已拔出、冻结、无存储空间时出现数据丢失的情况,保证数据的完整性。
作为优选,步骤B具体为:
配置规则任务需要匹配的关键字、预警的IP域名、所属国家;
将抓包的数据存入内存池中,采用多线程队列对每个数据包进行报文分析、规则分析和匹配,上传后台实现预警;
后台对数据信息进行分类,对数据的预警信息进行统计和归类,确定数据存储的存储介质位置。
作为优选,数据包抓取后还包括以下步骤:
采用冒泡排序Bubble Sort和插入排序Insertion Sort算法对收到的上行数据包和下行数据包进行时间戳排序;
利用并发安全地图Cocurrent Safe Map算法对收到的数据包进行锁定,存储到内存中,进行数据包头的字段解析,解析出IP、域名和分析数据包内容,同时写入到磁盘缓存中,再异步写入数据库,保存数据包的完整性和准确的时间戳,为后期做数据包关联分析提供支撑;
释放掉并发安全地图Cocurrent Safe Map中数据包字段元素,达到高效的内存管理,能够快速的进行实时抓包解析和分析处理对数据包的IP地址和域名信息进行识别和分类。
现有的数据包的接收过程中,上行数据和下行数据是是分开接收的,会出现乱序问题,不能同步解析数据包中的内容,存在分析延迟,内存消耗大,匹配效率低的问题。本方案采用Bubble Sort和Insertion Sort算法对数据包进行时间排序,用Cocurrent SafeMap算法进行内存管理,实现快速解析和分析,提高匹配效率。
一种数据抓包存储设备,包括:
用于接收数据包的接收模块;
实现数据包内容分析的分析模块;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于四川神琥科技有限公司,未经四川神琥科技有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201810344420.X/2.html,转载请声明来源钻瓜专利网。
- 数据显示系统、数据中继设备、数据中继方法、数据系统、接收设备和数据读取方法
- 数据记录方法、数据记录装置、数据记录媒体、数据重播方法和数据重播装置
- 数据发送方法、数据发送系统、数据发送装置以及数据结构
- 数据显示系统、数据中继设备、数据中继方法及数据系统
- 数据嵌入装置、数据嵌入方法、数据提取装置及数据提取方法
- 数据管理装置、数据编辑装置、数据阅览装置、数据管理方法、数据编辑方法以及数据阅览方法
- 数据发送和数据接收设备、数据发送和数据接收方法
- 数据发送装置、数据接收装置、数据收发系统、数据发送方法、数据接收方法和数据收发方法
- 数据发送方法、数据再现方法、数据发送装置及数据再现装置
- 数据发送方法、数据再现方法、数据发送装置及数据再现装置