[发明专利]通过网络链路数据动态更新入侵检测规则的方法无效

专利信息
申请号: 200710306106.4 申请日: 2007-12-28
公开(公告)号: CN101471933A 公开(公告)日: 2009-07-01
发明(设计)人: 孙萌;陈玄同;刘文涵 申请(专利权)人: 英业达股份有限公司
主分类号: H04L29/06 分类号: H04L29/06;H04L9/00
代理公司: 北京律诚同业知识产权代理有限公司 代理人: 梁 挥;祁建国
地址: 台湾省*** 国省代码: 中国台湾;71
权利要求书: 查看更多 说明书: 查看更多
摘要:
搜索关键词: 通过 网络 路数 动态 更新 入侵 检测 规则 方法
【说明书】:

技术领域

发明为一种更新入侵检测规则的方法,特别是涉及一种通过网络链路数据动态更新入侵检测规则的方法。

背景技术

入侵检测系统(Intrusion Detection System,IDS)为保护计算机系统免于被窃取数据或恶意破坏计算机的重要技术,通过入侵检测系统搭配防火墙可有效防止来自于外部网络或内部网络的恶意入侵动作。Snort为IDS技术领域中相当著名的开放原始码(Open Source)软件,其是以检测签章(SignatureBased)及检测通讯协议(Protocol)为基础,利用内建的入侵检测规则(Intrusion Detection Rules)过滤网络的入侵行为。随着入侵行为的不断变换,此入侵检测规则也可变化与更新,或针对局域网络中的计算机主机需求取向设计合适的入侵检测规则。Snort系统的入侵检测规则采用一种轻量级的规则描述语言(Script Language),多数的入侵检测规则以单行表示,或以“/”分隔多行间的规则描述。每一则入侵检测规则分为标头(Header)、通讯协议、网络地址(IP)、连接端口号(Prot Number)、以及进阶规则文件(Rules File)。举例来说,规则:alert TCP any any→192.168.1.0/24111,表示当任何主机企图以TCP通讯协议存取与网址192.168.1.0相同的网络区段,即192.168.1.0的Class C网络区段,且连接端口号为111的联机。则Snort系统主机接收此网络封包时,随即产生警示信号。Snort管理者除了可通过输入指令新增/移除入侵检测规则外,也可通过直接下载规则文件并拷贝至指定目录后,重新启动Snort系统,以加载使用新的入侵检测规则。

然而,不管是逐步键入规则指令,或加载规则文件的更新入侵检测规则的方法,两者都面临无法动态更新的问题,都需要先卸载/中断原Snort系统的防御工作,再载用新的入侵检测规则。对于随时随地皆有可能遭受网络入侵的区段来说,中断卸载Snort系统时间越长,表示其内部计算机主机遭受恶意入侵的机率越大,越可能产生网络安全的防护漏洞。另外,对于网管人员来说,若网络内部具有多台安装Snort系统主机(或对于多台装设入侵检测规则数据库/储存器的网络卡),则必须逐一对这些系统主机(或网络卡)进行更新入侵检测规则的操作,因而拉长更新的作业时间。甚至,若Snort系统刻录于网络卡内嵌芯片,则必须拆卸芯片进行刻录操作程序,才得以将更新的入侵检测规则写入芯片。此等更新入侵规则的方式,更显其费时费力程度。

发明内容

鉴于上述对多个Snort系统主机(或网络卡)进行更新入侵检测规则时,相当费时费力等问题。本发明所要解决的技术问题在于提供一种通过链路数据封包(Raw-data Packet)更新入侵检测规则的方法,通过网络封包传递的特性,通过链路数据封包将欲新增的入侵检测规则夹带于封包之中,借以同步传递并更新所欲更新的入侵检测规则给网络中所有Snort系统主机。

为了实现上述目的,本发明提供了一种通过链路数据封包更新入侵检测规则的方法,用以动态更新局域网络的至少一Snort系统主机所采用的一规则储存器,其特点在于,该方法包括:一更新发起端传送包含至少一入侵检测规则的该链路数据封包至该Snort系统主机;该Snort系统主机取出该链路数据封包中的该入侵检测规则,并解析该入侵检测规则所属操作类别;该Snort系统主机验证该链路数据封包所载的该入侵检测规则为合法的入侵检测规则;以及依据通过验证的该入侵检测规则所属类别及一规则树更新该规则储存器。

上述通过链路数据封包更新入侵检测规则的方法,其特点在于,该链路数据封包所包含的入侵检测规则项目数量是依据该局域网络中的网络规模、网络流量以及预设更新所需时间来设定。

上述通过链路数据封包更新入侵检测规则的方法,其特点在于,该链路数据封包包括一标头文件、一规则版本、一验证码、一许可码以及该入侵检测规则。

上述通过链路数据封包更新入侵检测规则的方法,其特点在于,该标头文件包括一更新旗标用以标示该链路数据封包为用以更新该入侵检测规则的封包。

上述通过链路数据封包更新入侵检测规则的方法,其特点在于,该更新发起端更通过一广播地址,使该Snort系统主机同步接收该链路数据封包。

下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。

该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于英业达股份有限公司,未经英业达股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服

本文链接:http://www.vipzhuanli.com/pat/books/200710306106.4/2.html,转载请声明来源钻瓜专利网。

×

专利文献下载

说明:

1、专利原文基于中国国家知识产权局专利说明书;

2、支持发明专利 、实用新型专利、外观设计专利(升级中);

3、专利数据每周两次同步更新,支持Adobe PDF格式;

4、内容包括专利技术的结构示意图流程工艺图技术构造图

5、已全新升级为极速版,下载速度显著提升!欢迎使用!

请您登陆后,进行下载,点击【登陆】 【注册】

关于我们 寻求报道 投稿须知 广告合作 版权声明 网站地图 友情链接 企业标识 联系我们

钻瓜专利网在线咨询

周一至周五 9:00-18:00

咨询在线客服咨询在线客服
tel code back_top