[发明专利]SFC覆盖网络中的攻击源追踪有效
| 申请号: | 201880093651.6 | 申请日: | 2018-05-22 |
| 公开(公告)号: | CN112154635B | 公开(公告)日: | 2023-08-08 |
| 发明(设计)人: | 胡志远;平静;S·玛希尤;殷月明;骆志刚 | 申请(专利权)人: | 上海诺基亚贝尔股份有限公司;诺基亚通信公司 |
| 主分类号: | H04L9/40 | 分类号: | H04L9/40;H04L45/30 |
| 代理公司: | 北京市金杜律师事务所 11256 | 代理人: | 马明月 |
| 地址: | 201206 上*** | 国省代码: | 上海;31 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | sfc 覆盖 网络 中的 攻击 追踪 | ||
本公开的实施例涉及用于在服务功能链覆盖网络中追踪攻击源的方法、设备和计算机可读存储介质。在示例实施例中,在攻击追踪器处向攻击数据流相继经过的多个服务功能链域中的第一服务功能链域发送针对追踪攻击数据的攻击源的请求。该请求包括攻击数据流的流特性。然后,攻击追踪器从第一服务功能链域接收基于流特性进行的流匹配的第一组结果。攻击追踪器至少部分地基于第一组结果在多个服务功能链域中标识攻击源。以这种方式,可以在服务功能链覆盖网络中有效地追踪攻击源。
技术领域
本公开的实施例总体上涉及攻击源追踪领域,并且具体地涉及用于在服务功能链(SFC)覆盖网络中追踪攻击源的方法、设备和计算机可读存储介质。
背景技术
已经由数据服务提供商通过从各种数据资源收集多样性数据提供了基于云的数据服务。但是,某些物联网(IoT)设备(诸如交通摄像头、电表和煤气表)的安全能力有限,并且因此攻击方可以轻松利用这些IoT设备对服务、系统和基于云的数据中心进行故意攻击,例如拒绝服务(DoS)攻击。除了通过具有有限安全功能的IoT设备的潜在攻击,通过其他网络设备(诸如路由器和服务功能)进行的攻击也很常见。
通常,为了阻止或减轻网络攻击,特别是DoS攻击,首先由安全设备检测攻击,然后追踪攻击源并且阻挡攻击。已经提出了很多安全设施来阻挡网络攻击。某些安全设施,诸如防火墙和入侵防御系统(IPS),无法阻挡某些特定攻击,诸如传输控制协议(TCP)同步(SYN)泛洪和DoS攻击。入侵检测系统(IDS)已经被广泛部署以检测网络攻击,但无法标识网络攻击源。
然而,追踪DoS攻击的攻击源是一个大问题。在DoS攻击中,攻击方可以不接收来自被攻击目标的报文,从而可以保持隐藏。对于DoS攻击,标识网络攻击源以阻挡攻击源并且阻止或减轻攻击是非常重要的。
发明内容
总体上,本公开的示例实施例提供了用于追踪在服务功能链(SFC)覆盖网络中追踪攻击源的方法、设备和计算机可读存储介质。
在第一方面,提供了一种在攻击追踪器处的方法。在攻击追踪器处,向攻击数据流相继经过的多个SFC域中的第一SFC域发送针对追踪攻击数据的攻击源的请求。该请求包括攻击数据流的流特性。然后,攻击追踪器从第一SFC域接收基于流特性进行的流匹配的第一组结果。攻击追踪器至少部分基于第一组结果在多个SFC域中标识攻击源。
在第二方面,提供了一种在SFC域中的SFC控制器处的方法。分类器接收针对基于相继经过多个SFC域的攻击数据流的流特性进行流匹配的指令。分类器确定攻击数据流的流特性是否与分类器处所存储的与攻击数据流相关的流特性相匹配。如果攻击数据流的流特性与所存储的流特性相匹配,则分类器发送关于攻击数据流的流特性与所存储的流特性相匹配的指示。分类器还发送对多个SFC域中的第二SFC域的指示。攻击数据流连续经过第二SFC域和第一SFC域。
在第三方面,提供了在SFC域中的SFC控制器处的一种方法。SFC控制器从攻击追踪器接收针对追踪经过SFC域的攻击数据流的攻击源的请求。该请求包括攻击数据流的流特性。基于流特性,SFC控制器确定攻击数据流在SFC域中的服务功能路径(SFP)。SFC控制器至少向SFP中所包括的分类器发送针对基于流特性进行流匹配的指令。
在第四方面,提供了一种设备,该设备包括至少一个处理器和包括计算机程序代码的至少一个存储器。至少一个存储器和计算机程序代码被配置为与至少一个处理器一起使该设备执行根据第一方面、第二方面或第三方面的方法。
在第五方面,提供了一种在其上存储有计算机程序的计算机可读存储介质。该计算机程序在由处理器执行时使处理器执行根据第一方面、第二方面或第三方面的方法。
应当理解,“发明内容”部分不旨在标识本公开的实施例的关键或必要特征,也不旨在用于限制本公开的范围。通过以下描述,本公开的其他特征将变得容易理解。
附图说明
现在将参考附图描述一些示例实施例,在附图中:
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于上海诺基亚贝尔股份有限公司;诺基亚通信公司,未经上海诺基亚贝尔股份有限公司;诺基亚通信公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201880093651.6/2.html,转载请声明来源钻瓜专利网。
- 上一篇:用于多实例信道状态信息报告的方法和装置
- 下一篇:网状网络中的同步接收





