APP下载

基于Hough变换的NAT规模被动估计新方法*

2015-09-28王科人徐正国

电讯技术 2015年2期
关键词:检测

管 涛,王科人,徐正国

(盲信号处理重点实验室,成都610041)

1 引言

网络地址转换器(Network Address Translator,NAT)允许多个内网主机使用相同公网地址连接互联网,它可以缓解IPv4地址数量紧张的问题[1]。目前,NAT已经在互联网中大量部署,范围涵盖了小型的家庭网络以及大型的企业内网。NAT提高了网络使用的隐私性,隐藏了内部网络的大小和拓扑结构。但是,从网络管理和网络安全的角度来说,NAT的大量使用严重影响了网络的正常管理,并且造成了潜在的安全隐患。在被动接收条件下实现NAT检测对网络管理和网络安全威胁检测具有重要作用,例如对僵尸网络的规模检测和未授权的设备接入等。因此,被动接收条件下的NAT流量检测及其规模估计成为工业界和学术界关注的问题。

NAT流量检测需要判断某个IP是否使用了NAT,而NAT规模估计还要对NAT后面主机数量进行估计。目前已有大量工作对NAT流量检测及规模估计进行了研究。

在NAT流量检测方面,文献[2-3]综合了初始TTL(Time To Live)、IPID(IP Identification)、TCP SYN、TCP源端口、TCP时间戳等特征进行NAT流量检测。文献[4-10]则采用的是流量统计的方法,通过训练学习流量特征对NAT流量进行检测。实验结果表明,这些方法均达到了较高的检测率。

在NAT规模估计方面,文献[11]最早提出利用主机发送IPID序列的连续性来估计NAT主机数目。当IPID随机产生或者为固定值(如0)时,文献[11]方法会失效,文献[12]在此基础上进一步关联IPID、TCP序列号和源端口序列进行综合判断。文献[13]给出了一种基于TCP/IP协议栈指纹的NAT检测方法,其适用于NAT后主机具有不同操作系统的情形。……

登录APP查看全文

猜你喜欢

检测
QC 检测
小波变换在PCB缺陷检测中的应用