[发明专利]一种根据syslog日志关联NAT前后会话的方法及系统有效
| 申请号: | 202011590700.2 | 申请日: | 2020-12-29 |
| 公开(公告)号: | CN112671949B | 公开(公告)日: | 2023-05-12 |
| 发明(设计)人: | 龙姗 | 申请(专利权)人: | 科来网络技术股份有限公司 |
| 主分类号: | H04L61/2503 | 分类号: | H04L61/2503;H04L61/256;H04L47/125;H04L43/12;H04L43/08;H04L69/16 |
| 代理公司: | 成都九鼎天元知识产权代理有限公司 51214 | 代理人: | 徐静 |
| 地址: | 610041 四川省成都市中国(四川)自由贸易试验*** | 国省代码: | 四川;51 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 一种 根据 syslog 日志 关联 nat 前后 会话 方法 系统 | ||
1.一种根据syslog日志关联NAT前后会话的方法,其特征在于,所述方法包括如下步骤:
S1,F5设备前后均设置流量采集探针;
S2,流量采集探针将采集的流量信息发送至分析系统;
S3,F5设备将NAT前后的syslog日志推送至分析系统;
S4,分析系统根据已知的格式定义解析字段;
S5,根据解析字段从syslog日志中解析出NAT前后TCP会话;
S6,分析系统将解析出的NAT前后TCP会话结合流量采集探针采集的流量信息进行关联会话分析;
步骤S4中分析系统根据已知的格式定义的解析字段为:
(1)将CLIENT_IP/CLIENT_PORT/SERVER_IP/SERVER_PORT定义为NAT前服务器IP/端口/客户端IP/端口;
(2)将SNAT_IP/SNAT_PORT/VIRTUAL_IP/VIRTUAL_PORT定义为NAT后服务器IP/端口/客户端IP/端口;
(3)将其他字段定义为占位符,非解析字段;
(4)定义syslog日志的分隔符;
步骤S6的方法为:
(1)对于一个流量采集探针采集的流量信息,若在步骤S3~S5进行syslog日志推送并解析成功后的时间内,该流量信息中有CLIENT_IP:CLIENT_PORT到SERVER_IP:SERVER_PORT的NAT前TCP会话,那么选择该TCP会话进行关联会话分析,则能够关联到SNAT_IP:SNAT_PORT到VIRTUAL_IP:VIRTUAL_PORT的NAT后TCP会话;
(2)对于一个流量采集探针采集的流量信息,若在步骤S3~S5进行syslog日志推送并解析成功后的时间内,该流量信息中有SNAT_IP:SNAT_PORT到VIRTUAL_IP:VIRTUAL_PORT的NAT后TCP会话,那么选择该TCP会话进行关联会话分析,则能够关联到CLIENT_IP:CLIENT_PORT到SERVER_IP:SERVER_PORT的NAT前TCP会话。
2.根据权利要求1所述的根据syslog日志关联NAT前后会话的方法,其特征在于,步骤S5中解析出的NAT前后TCP会话为四元组信息。
3.根据权利要求2所述的根据syslog日志关联NAT前后会话的方法,其特征在于,步骤S5中解析出的NAT前后TCP会话需要进行存储。
4.根据权利要求3所述的根据syslog日志关联NAT前后会话的方法,其特征在于,若从syslog日志中新解析出的NAT后TCP会话有变,则以最新的syslog日志记录为准。
5.根据权利要求4所述的根据syslog日志关联NAT前后会话的方法,其特征在于,步骤S3中F5设备将NAT前后的syslog日志定期推送至分析系统。
6.一种根据syslog日志关联NAT前后会话的系统,其特征在于,所述根据syslog日志关联NAT前后会话的系统包括:F5设备、流量采集探针和分析系统;所述F5设备、流量采集探针和分析系统按照权利要求1-5任一项所述的根据syslog日志关联NAT前后会话的方法执行。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于科来网络技术股份有限公司,未经科来网络技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202011590700.2/1.html,转载请声明来源钻瓜专利网。
- 上一篇:异质结太阳能电池处理工艺
- 下一篇:航空发动机分层分布式控制系统数据传输系统





