APP下载

面向3G核心网入侵检测的数据分流方法

2012-08-06程冕唐勇苏金树陈曙晖

网络安全技术与应用 2012年9期
关键词:用户检测

程冕 唐勇 苏金树 陈曙晖

国防科技大学计算机学院 湖南 410073

0 引言

如何将核心网流量完整均匀地分配到每一台入侵检测设备中,是当前需要迫切解决的问题。传统的多元组(指源目IP,源目端口等)哈希函数调度方式因无法准确识别每个数据报文的用户归属,无法满足3G核心网中按用户进行分流的要求。因此本文提出一种基于用户终端IP的数据分流方法,识别出报文中的用户终端IP后再进行分流,使得同一用户产生的所有数据都能在同一台入侵检测设备中进行分析还原,确保了用户数据的完整性以及还原的准确性。

1 基于用户终端IP的数据分流方法

1.1 分流目标

针对3G核心网域流量大且报文结构复杂的特点,为适应多台入侵检测设备并行处理的方式,分流方法必须满足以下两点:

(1) 数据流完整原则。一方面为应对目前出现的入侵检测的逃避技术,如TCP分片攻击,我们必须保证同一个会话被分流到同一个检测系统中。可以采用基于多元组的哈希函数调度方法来实现这一目的。另一方面在3G核心网域,为检测针对用户的攻击,还要求能够完整还原每一个用户的数据信息,这就需要将所有同一用户产生的数据报文分流到同一台入侵检测设备中。

(2) 负载均衡原则。3G核心网所覆盖的范围很大,因此流量也非常惊人,单一的入侵检测设备已经远远无法满足线速处理的要求。因此在并行处理的基础上,我们要求分流方法能够将数据流完整均匀地转发至每一台入侵检测设备,以完成线速处理的要求。……

登录APP查看全文

猜你喜欢

用户检测
关注用户
关注用户
小波变换在PCB缺陷检测中的应用
关注用户
Camera360:拍出5亿用户
100万用户
如何获取一亿海外用户