• 
    <ul id="o6k0g"></ul>
    <ul id="o6k0g"></ul>

    一種攻擊規(guī)則的關(guān)閉方法和裝置制造方法及圖紙

    技術(shù)編號(hào):15110508 閱讀:121 留言:0更新日期:2017-04-09 01:30
    本發(fā)明專利技術(shù)提供一種攻擊規(guī)則的關(guān)閉方法和裝置,該方法包括:安全網(wǎng)關(guān)設(shè)備獲得粗略匹配特征的命中次數(shù)、精確匹配特征的命中次數(shù)、攻擊規(guī)則的命中次數(shù);所述安全網(wǎng)關(guān)設(shè)備利用所述粗略匹配特征的命中次數(shù)、所述精確匹配特征的命中次數(shù)、所述攻擊規(guī)則的命中次數(shù),判斷是否關(guān)閉所述攻擊規(guī)則;如果是,則所述安全網(wǎng)關(guān)設(shè)備關(guān)閉所述攻擊規(guī)則。通過本發(fā)明專利技術(shù)的技術(shù)方案,可以自動(dòng)關(guān)閉攻擊規(guī)則,減少特征庫中開啟的攻擊規(guī)則數(shù)量,減少無效匹配過程,減輕安全網(wǎng)關(guān)設(shè)備的工作量,提升安全網(wǎng)關(guān)設(shè)備的處理性能。

    【技術(shù)實(shí)現(xiàn)步驟摘要】

    本專利技術(shù)涉及通信
    ,尤其涉及一種攻擊規(guī)則的關(guān)閉方法和裝置
    技術(shù)介紹
    IPS(IntrusionPreventionSystem,入侵檢測(cè)系統(tǒng))設(shè)備一般部署在大中型企業(yè)的網(wǎng)絡(luò)出口、企業(yè)內(nèi)部網(wǎng)絡(luò)、或數(shù)據(jù)中心的出口,用于對(duì)外網(wǎng)訪問內(nèi)網(wǎng)的報(bào)文進(jìn)行檢測(cè),以實(shí)現(xiàn)保護(hù)內(nèi)部網(wǎng)絡(luò)安全的目的,對(duì)內(nèi)網(wǎng)訪問外網(wǎng)的報(bào)文進(jìn)行檢測(cè),以實(shí)現(xiàn)企業(yè)敏感信息的控制。IPS設(shè)備內(nèi)配置了包含攻擊規(guī)則的特征庫,針對(duì)待檢測(cè)的報(bào)文,IPS設(shè)備依次檢查該報(bào)文是否匹配到特征庫的攻擊規(guī)則,如果是,則基于該攻擊規(guī)則對(duì)應(yīng)的策略對(duì)報(bào)文進(jìn)行處理,如丟棄處理。隨著攻擊手段越來越復(fù)雜和多樣化,各大廠商的IPS設(shè)備的特征庫中包含的攻擊規(guī)則也越來越多,而且這些攻擊規(guī)則是全部開啟的。IPS設(shè)備需要依次檢查報(bào)文是否匹配到特征庫中的每個(gè)攻擊規(guī)則,工作量非常大,IPS設(shè)備的處理性能降低,甚至?xí)?dǎo)致IPS設(shè)備死機(jī),影響IPS設(shè)備的正常使用。
    技術(shù)實(shí)現(xiàn)思路
    本專利技術(shù)提供一種攻擊規(guī)則的關(guān)閉方法,針對(duì)已經(jīng)開啟的每個(gè)攻擊規(guī)則,所述攻擊規(guī)則包括粗略匹配特征和精確匹配特征,所述方法包括:安全網(wǎng)關(guān)設(shè)備在預(yù)設(shè)統(tǒng)計(jì)周期內(nèi),獲得所述粗略匹配特征的命中次數(shù)、所述精確匹配特征的命中次數(shù)、所述攻擊規(guī)則的命中次數(shù);所述安全網(wǎng)關(guān)設(shè)備利用所述粗略匹配特征的命中次數(shù)、所述精確匹配特征的命中次數(shù)、所述攻擊規(guī)則的命中次數(shù),判斷是否關(guān)閉所述攻擊規(guī)則;如果是,則所述安全網(wǎng)關(guān)設(shè)備關(guān)閉所述攻擊規(guī)則。本專利技術(shù)提供一種攻擊規(guī)則的關(guān)閉裝置,所述攻擊規(guī)則的關(guān)閉裝置應(yīng)用在安全網(wǎng)關(guān)設(shè)備,針對(duì)已經(jīng)開啟的每個(gè)攻擊規(guī)則,所述攻擊規(guī)則包括粗略匹配特征和精確匹配特征,所述攻擊規(guī)則的關(guān)閉裝置包括:獲得模塊,用于在預(yù)設(shè)統(tǒng)計(jì)周期內(nèi),獲得所述粗略匹配特征的命中次數(shù)、所述精確匹配特征的命中次數(shù)、所述攻擊規(guī)則的命中次數(shù);判斷模塊,用于利用所述粗略匹配特征的命中次數(shù)、所述精確匹配特征的命中次數(shù)、所述攻擊規(guī)則的命中次數(shù),判斷是否關(guān)閉所述攻擊規(guī)則;關(guān)閉模塊,用于當(dāng)判斷結(jié)果為是時(shí),則關(guān)閉所述攻擊規(guī)則。基于上述技術(shù)方案,本專利技術(shù)實(shí)施例中,在滿足用戶使用的前提下,安全網(wǎng)關(guān)設(shè)備可以利用粗略匹配特征的命中次數(shù)、精確匹配特征的命中次數(shù)、攻擊規(guī)則的命中次數(shù),自動(dòng)關(guān)閉相應(yīng)的攻擊規(guī)則,使得特征庫包含的所有攻擊規(guī)則不是全部開啟的,減少特征庫中開啟的攻擊規(guī)則數(shù)量,在依次檢查報(bào)文是否匹配到特征庫中的每個(gè)攻擊規(guī)則時(shí),可以減少無效匹配過程,減輕安全網(wǎng)關(guān)設(shè)備的工作量,提升安全網(wǎng)關(guān)設(shè)備的處理性能,且不影響對(duì)攻擊報(bào)文的攔截。附圖說明圖1是本專利技術(shù)一種實(shí)施方式中的攻擊規(guī)則的關(guān)閉方法的流程圖;圖2是本專利技術(shù)一種實(shí)施方式中的安全網(wǎng)關(guān)設(shè)備的硬件結(jié)構(gòu)圖;圖3是本專利技術(shù)一種實(shí)施方式中的攻擊規(guī)則的關(guān)閉裝置的結(jié)構(gòu)圖。具體實(shí)施方式針對(duì)現(xiàn)有技術(shù)中存在的問題,本專利技術(shù)實(shí)施例提出一種攻擊規(guī)則的關(guān)閉方法,可以應(yīng)用在安全網(wǎng)關(guān)設(shè)備上,安全網(wǎng)關(guān)設(shè)備可以為IPS設(shè)備、IDS(IntrusionDetectionSystems,入侵檢測(cè)系統(tǒng))設(shè)備等。在安全網(wǎng)關(guān)設(shè)備的特征庫中包括大量的攻擊規(guī)則,每個(gè)攻擊規(guī)則均包括粗略匹配特征和精確匹配特征。其中,粗略匹配特征可以包括但不限于:AC(Aho-Corasick,多模式匹配)特征。精確匹配特征可以包括但不限于:選項(xiàng)特征,和/或,PCRE(PerlCompatibleRegularExpressions,正則表達(dá)式)特征。其中,該選項(xiàng)特征可以包括但不限于以下之一或者任意組合:協(xié)議類型(如HTTP(HyperTextTransferProtocol,超文本傳輸協(xié)議)類型、TCP(TransmissionControlProtocol,傳輸控制協(xié)議)類型等)、報(bào)文方向(如客戶端發(fā)送給服務(wù)器的報(bào)文方向)、內(nèi)容偏移等。針對(duì)已經(jīng)開啟的每個(gè)攻擊規(guī)則,本專利技術(shù)實(shí)施例用于判斷是否可以關(guān)閉該攻擊規(guī)則,每個(gè)攻擊規(guī)則是否可以被關(guān)閉的判斷流程相同,為了方便描述,本發(fā)明實(shí)施例中,以一個(gè)攻擊規(guī)則是否可以被關(guān)閉的判斷流程為例進(jìn)行說明。在上述應(yīng)用場(chǎng)景下,如圖1所示,該攻擊規(guī)則的關(guān)閉方法可包括以下步驟:步驟101,安全網(wǎng)關(guān)設(shè)備在預(yù)設(shè)統(tǒng)計(jì)周期內(nèi),獲得粗略匹配特征的命中次數(shù)、精確匹配特征的命中次數(shù)、攻擊規(guī)則的命中次數(shù)。本專利技術(shù)實(shí)施例中,安全網(wǎng)關(guān)設(shè)備在預(yù)設(shè)統(tǒng)計(jì)周期內(nèi),獲得粗略匹配特征的命中次數(shù)、精確匹配特征的命中次數(shù)、攻擊規(guī)則的命中次數(shù)的過程,可以包括但不限于如下方式:安全網(wǎng)關(guān)設(shè)備在預(yù)設(shè)統(tǒng)計(jì)周期內(nèi)接收?qǐng)?bào)文;安全網(wǎng)關(guān)設(shè)備判斷該報(bào)文是否匹配到粗略匹配特征;如果匹配到粗略匹配特征,則安全網(wǎng)關(guān)設(shè)備將粗略匹配特征的命中次數(shù)加1,并判斷該報(bào)文是否匹配到精確匹配特征;如果匹配到精確匹配特征,則安全網(wǎng)關(guān)設(shè)備將精確匹配特征的命中次數(shù)加1,并判斷該報(bào)文是否匹配到攻擊規(guī)則,如果匹配到攻擊規(guī)則,則將攻擊規(guī)則的命中次數(shù)加1。在預(yù)設(shè)統(tǒng)計(jì)周期結(jié)束時(shí),安全網(wǎng)關(guān)設(shè)備獲得粗略匹配特征的命中次數(shù)、精確匹配特征的命中次數(shù)、攻擊規(guī)則的命中次數(shù)。其中,攻擊規(guī)則的匹配方式主要是以特征字符串的匹配為主,為了提升匹配效率,通常會(huì)有一次短關(guān)鍵字的預(yù)匹配,該預(yù)匹配過程使用的特征為粗略匹配特征(如AC特征),只有當(dāng)預(yù)匹配成功時(shí),才進(jìn)行更為復(fù)雜和消費(fèi)性能的二次匹配。該二次匹配過程使用的特征為精確匹配特征(如PCRE特征),在二次匹配成功時(shí),可以直接確定攻擊規(guī)則匹配成功或者對(duì)報(bào)文進(jìn)行進(jìn)一步分析,并基于分析結(jié)果確定攻擊規(guī)則是否匹配成功,例如,在二次匹配成功時(shí),根據(jù)預(yù)設(shè)規(guī)則對(duì)報(bào)文進(jìn)行篩選,確定報(bào)文是否為攻擊報(bào)文,如果是攻擊報(bào)文,則確定攻擊規(guī)則匹配成功,否則,確定攻擊規(guī)則未匹配成功。例如,預(yù)設(shè)規(guī)則可以為指定的源IP地址,當(dāng)報(bào)文的源IP地址為指定的源IP地址時(shí),則報(bào)文是攻擊報(bào)文。又例如,預(yù)設(shè)規(guī)則可以為指定的關(guān)鍵字,當(dāng)報(bào)文的報(bào)文內(nèi)容中包括指定的關(guān)鍵字時(shí),則報(bào)文是攻擊報(bào)文。在實(shí)際應(yīng)用中,由于預(yù)匹配過程使用的粗略匹配特征相對(duì)簡(jiǎn)單和短小,因此命中粗略匹配特征的報(bào)文數(shù)量很多,會(huì)有一定程度的誤報(bào)。由于二次匹配過程使用的精確匹配特征相對(duì)復(fù)雜,因此命中精確匹配特征的報(bào)文數(shù)量大幅減小,縮小發(fā)現(xiàn)攻擊報(bào)文的范圍。當(dāng)報(bào)文同時(shí)匹配粗略匹配特征和精確匹配特征后,可以對(duì)報(bào)文進(jìn)行分析,以確定報(bào)文是否成功匹配到攻擊規(guī)則。例如,安全網(wǎng)關(guān)設(shè)備在預(yù)設(shè)統(tǒng)計(jì)周期內(nèi)收到報(bào)文1-報(bào)文10。首先判斷報(bào)文1是否匹配到攻擊規(guī)則1的粗略匹配特征,如果沒有匹配到,則結(jié)束對(duì)報(bào)文1的匹配過程,如果匹配到,則將攻擊規(guī)則1的粗略匹配特征的命中次數(shù)加1,并判斷報(bào)文1是否匹配到攻擊規(guī)則1的精本文檔來自技高網(wǎng)...

    【技術(shù)保護(hù)點(diǎn)】
    一種攻擊規(guī)則的關(guān)閉方法,其特征在于,針對(duì)已經(jīng)開啟的每個(gè)攻擊規(guī)則,所述攻擊規(guī)則包括粗略匹配特征和精確匹配特征,所述方法包括:安全網(wǎng)關(guān)設(shè)備在預(yù)設(shè)統(tǒng)計(jì)周期內(nèi),獲得所述粗略匹配特征的命中次數(shù)、所述精確匹配特征的命中次數(shù)、所述攻擊規(guī)則的命中次數(shù);所述安全網(wǎng)關(guān)設(shè)備利用所述粗略匹配特征的命中次數(shù)、所述精確匹配特征的命中次數(shù)、所述攻擊規(guī)則的命中次數(shù),判斷是否關(guān)閉所述攻擊規(guī)則;如果是,則所述安全網(wǎng)關(guān)設(shè)備關(guān)閉所述攻擊規(guī)則。

    【技術(shù)特征摘要】
    1.一種攻擊規(guī)則的關(guān)閉方法,其特征在于,針對(duì)已經(jīng)開啟的每個(gè)攻擊規(guī)
    則,所述攻擊規(guī)則包括粗略匹配特征和精確匹配特征,所述方法包括:
    安全網(wǎng)關(guān)設(shè)備在預(yù)設(shè)統(tǒng)計(jì)周期內(nèi),獲得所述粗略匹配特征的命中次數(shù)、所
    述精確匹配特征的命中次數(shù)、所述攻擊規(guī)則的命中次數(shù);
    所述安全網(wǎng)關(guān)設(shè)備利用所述粗略匹配特征的命中次數(shù)、所述精確匹配特征
    的命中次數(shù)、所述攻擊規(guī)則的命中次數(shù),判斷是否關(guān)閉所述攻擊規(guī)則;
    如果是,則所述安全網(wǎng)關(guān)設(shè)備關(guān)閉所述攻擊規(guī)則。
    2.根據(jù)權(quán)利要求1所述的方法,其特征在于,所述安全網(wǎng)關(guān)設(shè)備在預(yù)設(shè)統(tǒng)
    計(jì)周期內(nèi),獲得所述粗略匹配特征的命中次數(shù)、所述精確匹配特征的命中次
    數(shù)、所述攻擊規(guī)則的命中次數(shù)的過程,包括:
    所述安全網(wǎng)關(guān)設(shè)備在所述預(yù)設(shè)統(tǒng)計(jì)周期內(nèi)接收?qǐng)?bào)文;
    所述安全網(wǎng)關(guān)設(shè)備判斷所述報(bào)文是否匹配到所述粗略匹配特征;如果匹配
    到所述粗略匹配特征,則所述安全網(wǎng)關(guān)設(shè)備將所述粗略匹配特征的命中次數(shù)加
    1,并判斷所述報(bào)文是否匹配到所述精確匹配特征;如果匹配到所述精確匹配
    特征,則所述安全網(wǎng)關(guān)設(shè)備將所述精確匹配特征的命中次數(shù)加1,并判斷所述
    報(bào)文是否匹配到所述攻擊規(guī)則,如果匹配到所述攻擊規(guī)則,則將所述攻擊規(guī)則
    的命中次數(shù)加1;
    在所述預(yù)設(shè)統(tǒng)計(jì)周期結(jié)束時(shí),所述安全網(wǎng)關(guān)設(shè)備獲得所述粗略匹配特征的
    命中次數(shù)、所述精確匹配特征的命中次數(shù)、所述攻擊規(guī)則的命中次數(shù)。
    3.根據(jù)權(quán)利要求1所述的方法,其特征在于,所述安全網(wǎng)關(guān)設(shè)備利用所述
    粗略匹配特征的命中次數(shù)、所述精確匹配特征的命中次數(shù)、所述攻擊規(guī)則的命
    中次數(shù),判斷是否關(guān)閉所述攻擊規(guī)則的過程,包括:
    當(dāng)所述粗略匹配特征的命中次數(shù)大于等于預(yù)設(shè)第一數(shù)值,且所述精確匹配
    特征的命中次數(shù)大于等于預(yù)設(shè)第二數(shù)值,且所述攻擊規(guī)則的命中次數(shù)等于預(yù)設(shè)
    第三數(shù)值時(shí),所述安全網(wǎng)關(guān)設(shè)備確定關(guān)閉所述攻擊規(guī)則;其中,所述預(yù)設(shè)第一

    \t數(shù)值大于所述預(yù)設(shè)第二數(shù)值,所述預(yù)設(shè)第二數(shù)值大于等于所述預(yù)設(shè)第三數(shù)值。
    4.根據(jù)權(quán)利要求1所述的方法,其特征在于,所述安全網(wǎng)關(guān)設(shè)備關(guān)閉所述
    攻擊規(guī)則包括:
    所述安全網(wǎng)關(guān)設(shè)備在預(yù)設(shè)第一時(shí)間內(nèi)關(guān)閉所述攻擊規(guī)則,且不再開啟所述
    攻擊規(guī)則;或者,
    所述安全網(wǎng)關(guān)設(shè)備在延遲預(yù)設(shè)第二時(shí)間后,如果查詢到所述攻擊規(guī)則的命
    中次數(shù)等于預(yù)設(shè)第三數(shù)值,則在預(yù)設(shè)第一時(shí)間內(nèi)關(guān)閉所述攻擊規(guī)則,且不再開
    啟所述攻擊規(guī)則;或者,
    所述安全網(wǎng)關(guān)設(shè)備判斷所述攻擊規(guī)則被連續(xù)關(guān)閉的次數(shù)是否達(dá)到N次;如
    果否,則在預(yù)設(shè)第一時(shí)間內(nèi)關(guān)閉所述攻擊規(guī)則,且在預(yù)設(shè)第三時(shí)間后,打開所
    述攻擊規(guī)則,返回執(zhí)行在預(yù)設(shè)統(tǒng)計(jì)周期內(nèi),獲得所述粗略匹配特征的命中次
    數(shù)、所述精確匹配特征的命中次數(shù)、所述攻擊規(guī)則的命中次數(shù)的過程;如果是,
    則在預(yù)設(shè)第一時(shí)間內(nèi)關(guān)閉所述攻擊規(guī)則,且不再開啟所述攻擊規(guī)則。...

    【專利技術(shù)屬性】
    技術(shù)研發(fā)人員:梁力文孫松兒
    申請(qǐng)(專利權(quán))人:杭州華三通信技術(shù)有限公司
    類型:發(fā)明
    國別省市:浙江;33

    網(wǎng)友詢問留言 已有0條評(píng)論
    • 還沒有人留言評(píng)論。發(fā)表了對(duì)其他瀏覽者有用的留言會(huì)獲得科技券。

    1
    主站蜘蛛池模板: 国产午夜无码精品免费看动漫| 中文字幕乱码无码人妻系列蜜桃| 亚洲中文无码av永久| 亚洲日韩国产AV无码无码精品| 丰满少妇人妻无码专区 | 伊人久久综合精品无码AV专区| 亚洲综合无码AV一区二区| 亚洲Av无码国产一区二区 | 亚洲成av人无码亚洲成av人| 亚洲国产精品无码久久九九| 亚洲人av高清无码| 免费A级毛片无码A∨| 国产丝袜无码一区二区三区视频| 99热门精品一区二区三区无码 | 亚洲av中文无码乱人伦在线r▽| 无码精品A∨在线观看免费 | 人妻无码中文久久久久专区| 内射人妻无套中出无码| 亚洲爆乳无码专区www| 人妻丰满熟妇AV无码片| 久久精品成人无码观看56| 韩国19禁无遮挡啪啪无码网站| 成人免费无码视频在线网站| 亚洲6080yy久久无码产自国产| 无码国产精成人午夜视频一区二区 | 免费A级毛片无码视频| 亚洲av无码片在线播放| 国产午夜精品无码| 国99精品无码一区二区三区| 亚洲午夜国产精品无码| 国精品无码一区二区三区左线| 亚洲人成影院在线无码观看| 亚洲AV无码不卡在线观看下载| 久青草无码视频在线观看| 一本色道无码道在线| 国产aⅴ激情无码久久| 亚洲精品色午夜无码专区日韩| 亚洲av中文无码乱人伦在线咪咕 | 亚洲国产成人无码AV在线影院| 精品亚洲A∨无码一区二区三区| 久久国产亚洲精品无码|