《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 應用流量識別的難度及對策
應用流量識別的難度及對策
摘要: 在網絡的入口處對應用程序的識別是非常重要的,無論是網絡安全產品,還是專業的流量分析引擎,應用流量的準確識別不但可洞悉整個網絡的運行情況,而且可針對具體需求做用戶行為的準確管控,這在一定程度上既可保證業務流的高效運行,也可預防由于內網中毒引起的斷網事件。
Abstract:
Key words :

在網絡的入口處對應用程序的識別是非常重要的,無論是網絡安全產品,還是專業的流量分析引擎,應用流量的準確識別不但可洞悉整個網絡的運行情況,而且可針對具體需求做用戶行為的準確管控,這在一定程度上既可保證業務流的高效運行,也可預防由于內網中毒引起的斷網事件。

然而,要準確識別應用流量,從技術實現上講并不簡單,難度主要體現在識別的算法及檢測深度。算法不但要解決流量的分類,而且要負責在多個分類中查找特征,所以最好的算法往往帶來的是精確的識別;另一個就是檢查數據的深度,深度總是和性能關聯,檢查的越多,消耗的系統資源越多。因此,檢查一個流的前20個包所付出的性能代價往往是超乎想象的,這就是我們提到的識別難度。
對于識別方法來說,從技術角度看,檢查一個應用特征主要有三種方法。第一種方法稱為標準檢測,主要靠識別報頭信息的地址和端口,這種方法常見于做QoS的網關設備。第二種方法稱為DPI(深度包檢測),這是業界常用的術語,絕大多數設備聲稱具有這樣的技術,常見于“下一代內容檢測系統”及UTM類設備。從理論上,數據流中每個報文的任意字段或數據流傳輸過程中的任何特征都可以作為應用協議識別的依據,但實際上,如何快速選擇最有效的數據流特征信息的難度遠遠超過了您的想象。第三種方法稱為解密檢測方法,就是將數據流送入一個分類器,數據流被分類之后,將加密數據流送入一個解密引擎,解密引擎通過預置的解密算法對數據解密,解密后再次返回分類器進行檢查。如天融信TopFlow就采用這種技術來識別加密數據,通過這種獨有的技術,使得精確識別率能達到99%以上。
當然,在我們介紹應用流量識別時有幾個概念需要介紹:
數據流:基于應用層協議識別的對象不能只是簡單的檢查單個報文,而是要將數據流作為一個整體來檢測。因此,數據流是指在某個會話生命周期內,通過網絡上一個檢測節點的IP數據報文的集合。實際上,一個節點發送的數據流的所有屬性是相同的。
數據流分類:利用數據流以及數據流中報文的某些信息,可將網絡上的數據流進行分類,這種分類可加速應用流量的分類,如游戲應用數據流通常是小報文,而P2P流一般稱為大報文。
數據流類別:數據流類別是一個大型網狀結構的分類器,按照行為特征及簽名進行歸類。在數據流分類問題中,每個類別可能包含某些屬性類似的多種協議,典型的如IE下載即包括了多個類別,有分塊下載,有偽IE下載等,有另存單線程下載等,而協議識別必須對流進行更精細的分類,使得每個類別中的流只使用一種應用層協議。
協議識別:協議識別是指檢測引擎根據協議特征,識別出網絡數據流使用的應用層協議。
應用協議特征字符串:特征字符串是協議歸類的關鍵依據,字符串特征舉例協議特征字符串
ftp特征字符串acct、cwd、smnt、port;
smtp特征字符串HELO、EHLO、MAIL FROM:、RCPT TO:、VRFY、EXPN;
pop3特征字符串+OK、-ERR、APOP、TOP、UIDL;
msn 特征字符串包括msg、nln、out、qng、ver、msnp;
OICQ特征字符串開頭第一個字節:0x02,第四、五字節:協議號;
sip特征字符串REGISTER、INVITE、ACK、BYE、CANCEL、SIP;
eMule特征字符串開頭第一個字節:0xe3 或 0xc5 或 0xd4;
應用流量協議特征檢測方法
數據流檢測方法主要分為四個層次,讓我們描述一下從最簡單到最復雜的檢測過程。
首先,互聯網眾所周知的網絡應用都是建立在固定網絡協議或端口上,如http、ftp等等常用協議,這些協議的特征非常明顯,在一定程度上幾乎不使用檢測引擎就可識別。
其次,但當應用變得復雜時,很多應用都會啟用隨機端口進行通信,因此,新啟用的端口我們事先無法預知,此時DPI必須實時監控會話,通過監測數以千計的并發會話來判斷其應用特征。
很多新的網絡應用偽裝使用已知的固定端口,如使用80、8080、443等知名端口,特別像使用80端口的偽裝,偽裝的目的首先是被防火墻認可,不至于在防火墻上被阻斷,被作為正常的web訪問而通行。這種應用如P2P偽裝、視頻偽裝,都使用這些知名端口。此時設備需要在多個會話中開始尋找所謂的簽名,通常這是一個復雜的字符串,是檢測引擎預先定義好的,而且是唯一一個應用。隨著應用的增加,DPI特征庫需要不斷更新。如下圖迅雷采用偽IE下載就屬于典型的偽裝。
第三,對于完全加密的應用,我們稱為加密流,對于加密數據流,去尋求一個端口或簽名是毫無意義的。因此,檢測引擎需要開發出一種新方法,著眼于數據包長度和它們的順序排序。而實際上,其中的一些加密應用總是使用同一系列的包長度、在同一位置、在同一順序,這就是所謂的行為特征。通常,檢測引擎能夠這些加密流進行行為分析,而實際上,這里存在兩個難度,一個是加密流特征字符串的獲取本身需要扎實的獨特的算法,另外,單單對于位置的檢測還遠遠不夠,如加密傳輸的應用協議的加密方法幾乎每周都在變換位置,而天融信TopFlow獨特的算法不但能對加密數據流的位置進行檢查,而且能對加密數據流進行解密,這使得他對應用的識別率可高達99%以上。
如何評價應用識別引擎:
應用識別引擎是應用流量管理系統的核心,所以下面五點則能較好的評價產品。
第一、應用程序的識別數量多少,特別對復雜協議及新協議的識別數量成為產品的核心,而不是單單用端口號來標識的簡單應用或標準應用。
第二、應用協議識別的準確性。一個好的引擎或好的算法才能保證低的誤報和漏報。
第三、應用檢測的時間消耗。一個好的引擎能夠花費很少的時間即可檢查出特征。
第四、對高性能和高帶寬處理。一個好的引擎才能部署到大的網絡環境中,如高校、大集團用戶、運營商網絡。
第五、協議庫更新的頻率及協議庫庫更新的難易程度。一個好的引擎才能保證協議庫的更新有驗證、計算、校對,使系統不斷網、不重啟,即使出現升級失敗,也能保證原有特征庫不被損壞,正常運行。
天融信TopFlow應用流量管理系統通過天融信公司近17年的技術積累,對多達數萬用戶應用的分析、歸納,并在天融信自主操作系統TOS基礎上開發的基于用戶應用分析及管控的系統。TopFlow依靠自主知識產權的 TOS (Topsec Operating System) 安全操作系統,采用全模塊化設計,使用中間層理念,減少系統對硬件的依賴性,使得內核更為精簡和優化,特別在天融信多核處理硬件平臺上,通過大量的協議棧優化,針對高性能處理需求進行了中斷處理和驅動優化,保證系統在天融信專有多核處理平臺上,數據以最快速度執行、以較高優先級運行、以超高速放行。
通過完善的應用協議特征庫檢測和偽裝探測技術,并采用(DPI)深度包檢測技術來識別各種用戶應用,應用識別率超過99%。特別對采用逃避技術的加密協議進行精準識別,如采用加密傳輸的迅雷協議族、QVOD視頻等等加密類協議進行及時而精準識別,這是其他產品技術所不能比擬的。
 
此內容為AET網站原創,未經授權禁止轉載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美一区二区三区在线免费观看 | 国产精品一区一区| 欧美剧在线观看| 免费高清在线视频一区·| 久久久国产精品一区| 欧美一区91| 西西裸体人体做爰大胆久久久| 一区二区高清在线观看| 最新高清无码专区| 亚洲国语精品自产拍在线观看| 久久成年人视频| 久久精品夜色噜噜亚洲a∨ | 另类欧美日韩国产在线| 久久久夜精品| 久久夜色精品国产噜噜av| 久久久久久久网站| 久久亚洲图片| 蜜臀久久99精品久久久久久9| 久久午夜精品一区二区| 久久久综合网| 你懂的国产精品| 欧美连裤袜在线视频| 欧美日韩国产123区| 欧美日韩综合精品| 国产精品美女午夜av| 国产伦精品一区二区三区在线观看 | 欧美国产一区二区| 欧美日本高清一区| 国产精品久久久久久模特| 国产精品人人做人人爽| 国产美女精品视频免费观看| 国产一区二区三区在线观看视频 | 欧美在线影院在线视频| 久久久久久久综合色一本| 久久嫩草精品久久久久| 欧美风情在线| 欧美三日本三级少妇三2023| 国产精品婷婷午夜在线观看| 国产亚洲人成网站在线观看| 在线视频国内自拍亚洲视频| 亚洲免费高清视频| 亚洲欧美国产精品桃花| 亚洲国产日韩在线一区模特| 99re66热这里只有精品4| 亚洲自拍16p| 久久精品视频网| 欧美国产91| 国产精品美女一区二区在线观看| 国产真实精品久久二三区| 亚洲国产精品久久久久秋霞不卡| 日韩视频一区二区三区在线播放| 亚洲一区二区三区在线观看视频| 久久精品毛片| 亚洲视频免费看| 久久九九国产| 欧美人妖另类| 国产在线精品一区二区夜色| 亚洲精品少妇网址| 午夜日韩激情| 日韩一二在线观看| 久久精品夜夜夜夜久久| 欧美精品一区三区在线观看| 国产欧美日韩精品丝袜高跟鞋| 在线观看国产欧美| 亚洲午夜一区| 亚洲精品乱码久久久久久黑人 | 中文亚洲视频在线| 久久精品五月| 亚洲欧美视频一区二区三区| 免费观看亚洲视频大全| 国产精品入口| 91久久精品国产| 性欧美暴力猛交69hd| av成人激情| 久久躁日日躁aaaaxxxx| 国产精品国产一区二区| 亚洲国产精品专区久久| 亚洲欧美一区二区激情| 99精品欧美一区二区三区| 欧美中文字幕| 国产精品爱久久久久久久| 亚洲国产精选| 久久精品视频一| 欧美一级二级三级蜜桃| 欧美日韩一区二区在线| 在线观看成人小视频| 性欧美1819sex性高清| 亚洲性夜色噜噜噜7777| 欧美成人在线免费视频| 国精品一区二区三区| 亚洲制服欧美中文字幕中文字幕| av72成人在线| 欧美国内亚洲| 在线观看亚洲精品视频| 欧美在线看片a免费观看| 午夜精品一区二区三区在线视| 欧美精品一区二区三| 亚洲第一成人在线| 欧美在线免费视频| 欧美在线free| 国产精品美女999| 国产精品99久久久久久有的能看| 99精品免费| 欧美激情精品久久久久久久变态| 精品成人乱色一区二区| 性伦欧美刺激片在线观看| 香蕉久久夜色| 国产精品一区二区久久| 亚洲美女视频在线观看| 亚洲免费电影在线| 欧美精品97| 亚洲黄色高清| 日韩视频在线一区| 欧美黄在线观看| 亚洲欧洲精品天堂一级| 亚洲免费观看| 欧美精品播放| 日韩亚洲成人av在线| 99热在线精品观看| 欧美日韩免费在线观看| av成人黄色| 亚洲综合第一页| 国产精品久久久久久久午夜 | 激情欧美一区二区三区| 久久黄色级2电影| 免费91麻豆精品国产自产在线观看| 黄色免费成人| 亚洲国产一区二区精品专区| 久久精品国产99| 国语自产在线不卡| 久久精品视频va| 欧美成人69| 99re6热在线精品视频播放速度 | 午夜亚洲精品| 国产欧美综合在线| 欧美在线观看视频在线| 美女亚洲精品| 亚洲精品久久久久久久久| 一区二区三区黄色| 国产精品久久久一区麻豆最新章节| 亚洲一区二区三区四区在线观看 | 欧美日韩一区二区免费视频| 一区二区三区波多野结衣在线观看| 亚洲欧美综合国产精品一区| 国产日本亚洲高清| 久久精品国产清高在天天线| 欧美成人精品一区| 99热这里只有成人精品国产| 欧美一级免费视频| 今天的高清视频免费播放成人 | 免费欧美在线| 日韩视频国产视频| 销魂美女一区二区三区视频在线| 国产一区二区三区精品欧美日韩一区二区三区 | 国产日韩精品久久久| 欧美在线视频一区二区三区| 女人香蕉久久**毛片精品| 一区二区高清| 久久久久国产一区二区三区| 亚洲国产视频a| 午夜一区在线| 亚洲高清资源| 亚洲在线中文字幕| 国内成+人亚洲| 亚洲天堂视频在线观看| 国产亚洲欧美激情| 一本久久a久久精品亚洲| 国产欧美短视频| 99riav1国产精品视频| 国产精品一区视频网站| 亚洲欧洲一区二区在线播放 | 亚洲欧洲精品一区二区三区 | aⅴ色国产欧美| 久久五月婷婷丁香社区| 一本一本a久久| 久久午夜激情| 亚洲视频 欧洲视频| 免费观看在线综合色| 中文在线一区| 欧美不卡在线视频| 亚洲在线不卡| 欧美精品一区二区三区蜜桃| 午夜日韩在线观看| 欧美日韩专区在线| 亚洲激情网站| 国产欧美日韩一区二区三区在线| 99精品免费网| 精品成人一区二区| 欧美一区视频| 一区二区精品在线| 欧美成人资源| 久久国产精品久久久久久久久久 | 久久爱www| 国产精品久久久一区二区| 亚洲精品在线一区二区| 国产在线高清精品| 午夜视频久久久久久| 99国产精品私拍| 欧美激情网友自拍| 欧美中文在线观看国产|