[发明专利]恶意攻击的检测方法和装置有效
申请号: | 201810712113.2 | 申请日: | 2013-11-22 |
公开(公告)号: | CN108667853B | 公开(公告)日: | 2021-06-01 |
发明(设计)人: | 林科;王永灿;田应军 | 申请(专利权)人: | 华为技术有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06;H04L12/741;H04L12/759;H04L12/26 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 518129 广东*** | 国省代码: | 广东;44 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 恶意 攻击 检测 方法 装置 | ||
1.一种恶意攻击的检测方法,其特征在于,包括:
控制器接收第一交换机发送的Packet-in消息,所述Packet-in消息中包括第一交换机未查找到流表项的数据包的源主机标识和目的主机标识;
控制器判断SDN网络中不存在所述目的主机标识指示的主机时,向第一交换机发送异常流表项;所述异常流表项中包括源主机标识;
控制器接收第一交换机发送的触发次数;所述触发次数是所述异常流表项的触发次数;
控制器根据所述触发次数判断所述源主机标识指示的源主机是否存在恶意攻击。
2.根据权利要求1所述的方法,其特征在于,控制器根据所述触发次数判断所述源主机标识指示的源主机是否存在恶意攻击包括:
控制器根据所述触发次数以及所述异常流表项的老化时间计算异常流表项的触发速率;
控制器判断所述触发速率是否大于速率阈值,如果大于,则控制器判断所述源主机存在恶意攻击;否则,控制器判断所述源主机不存在恶意攻击。
3.根据权利要求1所述的方法,其特征在于,控制器根据所述触发次数判断所述源主机标识指示的源主机是否存在恶意攻击包括:
控制器判断所述触发次数是否大于次数阈值,如果大于,则控制器判断所述源主机存在恶意攻击;否则,控制器判断所述源主机不存在恶意攻击。
4.根据权利要求1至3任一项所述的方法,其特征在于,控制器向第一交换机发送异常流表项之前,还包括:
控制器判断是否已经向第一交换机下发了所述源主机标识指示的源主机的异常流表项;如果否,控制器执行向第一交换机发送异常流表项的步骤。
5.根据权利要求1所述的方法,其特征在于,还包括:
控制器确定第一交换机中最后一张流表是包括源主机标识匹配域的精配表时,向第一交换机发送第一指示,所述第一指示用于指示第一交换机将所述精配表配置为只匹配源主机标识匹配域的精配表,以便第一交换机将所述异常流表项存储在最后一张流表中,其中,所述精配表中的流表项的匹配域具有确定的值。
6.根据权利要求1所述的方法,其特征在于,还包括:
控制器确定第一交换机中最后一张流表是精配表,且第一交换机中存在包括源主机标识匹配域的通配表时,向第一交换机发送第二指示,所述第二指示用于指示第一交换机将所述包括源主机标识匹配域的通配表调整为最为一张流表,以便第一交换机将所述异常流表项存储在最后一张流表中,其中,所述精配表中的流表项的匹配域具有确定的值,所述通配表中的流表项只给定部分匹配域的值。
7.根据权利要求1所述的方法,其特征在于,所述异常流表项的优先级是所述第一交换机中流表项的最低优先级。
8.根据权利要求1所述的方法,其特征在于,还包括:
控制器根据所述触发次数判断所述源主机标识指示的源主机存在恶意攻击时,向第一交换机发送第三指示,所述第三指示用于指示第一交换机抑制来自所述源主机的数据包。
9.一种恶意攻击的检测方法,其特征在于,包括:
第一交换机确定未查找到数据包对应的流表项时,向控制器发送Packet-in消息,所述Packet-in消息中包括所述数据包的源主机标识和目的主机标识;
第一交换机接收并保存异常流表项,所述异常流表项中包括源主机标识;
第一交换机记录所述异常流表项的触发次数,并将所述触发次数发送给控制器。
10.根据权利要求9所述的方法,其特征在于,还包括:
第一交换机接收控制器发送的第一指示,根据所述第一指示将本地最后一张精配表配置为只匹配源主机标识匹配域的精配表,其中,所述精配表中的流表项的匹配域具有确定的值;或者,
第一交换机接收控制器发送的第二指示,根据所述第二指示将包括源主机标识匹配域的通配表调整为最为一张流表,其中,所述通配表中的流表项只给定部分匹配域的值。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于华为技术有限公司,未经华为技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201810712113.2/1.html,转载请声明来源钻瓜专利网。