新四季網

利用數字證書識別加密協議的識別方法及系統的製作方法

2023-06-10 21:51:51 1

專利名稱:利用數字證書識別加密協議的識別方法及系統的製作方法
技術領域:
本發明涉及網際網路應用技術領域,特別涉及一種利用數字證書識別加密協議的識別方法及系統。
背景技術:
隨著網際網路的廣泛普及,安全性問題越來越受到重視。安全超文本傳送協議 (Hypertext Transfer Protocol over Secure Socket Layer, HTTPS)是一種常見的加密協議,一般與安全套接層協議(Secure Socket Layer, SSL)/安全傳輸層協議(Transport Layer Security,TLS)組合使用,用以提供加密通訊及對網絡伺服器身份的鑑定,被廣泛應用到對數據保密性要求很高的應用中,如網上銀行、郵件、即時通訊、遊戲帳號登錄等。在一般的協議識別方式中,HTTPS報文經過應用程式中的識別模塊被直接識別為HTTPS報文,這種識別結果不能夠滿足精細化的應用識別和應用控制的粒度要求,例如=GMAIL郵件登陸和魔獸世界登錄都被識別為HTTPS,但是控制系統需要禁止魔獸世界而允許GMAIL登錄,這種識別結果顯然無法滿足需求。

發明內容
(一 )要解決的技術問題本發明要解決的技術問題是如何提高應用識別和應用控制的粒度。( 二 )技術方案為解決上述技術問題,本發明提供了一種利用數字證書識別加密協議的識別方法,所述方法包括以下步驟SI :獲取應用程式中的當前報文,對當前報文進行掃描,以獲得所述當前報文中的協議關鍵字特徵;S2 :將所述當前報文中的協議關鍵字特徵與預設的特徵庫進行匹配,若所述當前報文為HTTPS協議報文,則執行步驟S3 ;S3 :繼續掃描後續報文中的伺服器數字證書,以獲得所述當前報文中伺服器數字證書的關鍵字;S4:將所述伺服器數字證書的關鍵字與預設的特徵庫進行匹配,若獲得了匹配結果,則將所述當前報文識別為與所述匹配結果對應的協議報文,否則將所述當前報文識別為HTTPS協議報文。優選地,所述預設的特徵庫通過以下步驟建立SOl :獲取應用程式中的若干樣本報文,對所述樣本報文進行掃描,以獲得所述樣本報文的協議關鍵字特徵和伺服器數字證書的關鍵字;S02 :將所述樣本報文的協議關鍵字特徵和伺服器數字證書的關鍵字、以及對應的協議作為所述預設的樣本庫。優選地,所述應用程式為採用HTTPS協議傳輸數據的程序。
3
優選地,所述伺服器數字證書的關鍵字為公司名稱或應用名稱。本發明還公開了一種利用數字證書識別加密協議的識別系統,所述系統包括報文掃描模塊,用於獲取應用程式中的當前報文,對所述當前報文進行掃描,以獲得當前報文中的協議關鍵字特徵;匹配模塊,用於將所述當前報文中的協議關鍵字特徵與預設的特徵庫進行匹配, 若所述當前報文為HTTPS協議報文,則執行繼續掃描模塊;繼續掃描模塊,用於繼續掃描後續報文中的伺服器數字證書,以獲得所述當前報文中伺服器數字證書的關鍵字;識別模塊,用於將所述伺服器數字證書的關鍵字與預設的特徵庫進行匹配,若獲得了匹配結果,則將所述當前報文識別為與所述匹配結果對應的協議報文,否則將所述當前報文識別為HTTPS協議報文。(三)有益效果本發明的識別方法與原有的粗粒度識別方法不同,其從更深度的角度挖掘了 HTTPS協議的特徵,從數字證書中提取了具備唯一性的關鍵字,有效區分了共同使用HTTPS 協議的不同的應用協議,提高了應用識別和應用控制的粒度。


圖I是按照本發明一種實施方式的利用數字證書識別加密協議的識別方法的流程圖。
具體實施例方式下面結合附圖和實施例,對本發明的具體實施方式
作進一步詳細描述。以下實施例用於說明本發明,但不用來限制本發明的範圍。圖I是按照本發明一種實施方式的利用數字證書識別加密協議的識別方法的流程圖;參照圖1,所述實施方式的方法包括以下步驟SI :獲取應用程式中的當前報文,對當前報文進行掃描,以獲得所述當前報文中的協議關鍵字特徵;S2 :將所述當前報文中的協議關鍵字特徵與預設的特徵庫進行匹配,若所述當前報文為HTTPS協議報文,則執行步驟S3 ;S3 :繼續掃描後續報文中的伺服器數字證書,以獲得所述當前報文中伺服器數字證書的關鍵字;S4:將所述伺服器數字證書的關鍵字與預設的特徵庫進行匹配,若獲得了匹配結果,則將所述當前報文識別為與所述匹配結果對應的協議報文,否則將所述當前報文識別為HTTPS協議報文。優選地,所述預設的特徵庫通過以下步驟建立SOl :獲取應用程式中的若干樣本報文,對所述樣本報文進行掃描,以獲得所述樣本報文的協議關鍵字特徵和伺服器數字證書的關鍵字;S02 :將所述樣本報文的協議關鍵字特徵和伺服器數字證書的關鍵字、以及對應的協議作為所述預設的樣本庫。
優選地,所述應用程式為採用HTTPS協議傳輸數據的程序,例如網上銀行、及時通訊登錄、郵件、遊戲帳號登錄等。優選地,所述伺服器數字證書的關鍵字為公司名稱、應用名稱等具備唯一性的關鍵字。在協議識別時,識別的對象是報文,在識別結果確定以後,一般不再跟蹤報文,在本發明中,對報文進行了二次識別,第一次識別為HTTPS協議,但不能確定是何種應用使用了 HTTPS協議,第二次識別選取數字證書中最具唯一性的公司名稱或應用名稱,具備較高的可靠性。但是,如果直接選取數字證書中的公司名稱或應用名稱是不可取的,具有以下兩個原因一、連接前面的報文被優先匹配,因此連接會識別成HTTPS ;二、誤識別率被顯著提高,其他協議(比如HTTP)也會出現公司名稱或應用名稱。綜上所述,本發明提供的利用數字證書識別加密協議的識別方法,與原有的直接識別為HTTPS加密協議不同,其可以直接識別出被加密的真實的應用協議,從而可以提供更為精確的控制粒度。該發明可適用性強,針對所有利用HTTPS協議加密的應用協議都在適用範圍之內,因為服務商的數字證書屬於SSL/TLS協議規範的一部分,而SSL/TLS和 HTTPS協議一般組合使用,包括網上銀行、郵件、即時通訊和遊戲登錄等都可以根據本發明進行識別。實施例I下面結合

,使用中國工商銀行網上銀行的實例來說明,但不用來限制發明的範圍。所述方法包括步驟A :獲取工商銀行網上銀行登錄的當前報文,對當前報文進行掃描,以獲得當前報文中的協議關鍵字特徵;步驟B:將當前報文中的協議關鍵字特徵與預設的特徵庫進行匹配,發現當前報文為HTTPS協議報文,執行步驟C,本步驟中,只對識別為HTTPS協議報文進行相應處理,其他報文按照正常流程進行處理;步驟C :繼續掃描後續報文中的伺服器數字證書,以獲得當前報文中伺服器數字證書的關鍵字(本實施例中,後續報文中伺服器數字證書的關鍵字為工商銀行數字證書名稱 「mybank. icbc. com. cn,,);步驟D :將所述伺服器數字證書的關鍵字與預設的特徵庫進行匹配,若一旦發現工商銀行網銀關鍵字特徵被匹配,則將當前報文識別為工商銀行網銀,否則將當前報文識別為HTTPS協議報文。本發明還公開了一種利用數字證書識別加密協議的識別系統,所述系統包括報文掃描模塊,用於獲取應用程式中的當前報文,對所述當前報文進行掃描,以獲得當前報文中的協議關鍵字特徵;匹配模塊,用於將所述當前報文中的協議關鍵字特徵與預設的特徵庫進行匹配, 若所述當前報文為HTTPS協議報文,則執行繼續掃描模塊;繼續掃描模塊,用於繼續掃描後續報文中的伺服器數字證書,以獲得所述當前報文中伺服器數字證書的關鍵字;識別模塊,用於將所述伺服器數字證書的關鍵字與預設的特徵庫進行匹配,若獲得了匹配結果,則將所述當前報文識別為與所述匹配結果對應的協議報文,否則將所述當前報文識別為HTTPS協議報文。以上實施方式僅用於說明本發明,而並非對本發明的限制,有關技術領域的普通技術人員,在不脫離本發明的精神和範圍的情況下,還可以做出各種變化和變型,因此所有等同的技術方案也屬於本發明的範疇,本發明的專利保護範圍應由權利要求限定。
權利要求
1.一種利用數字證書識別加密協議的識別方法,其特徵在於,所述方法包括以下步驟Si:獲取應用程式中的當前報文,對當前報文進行掃描,以獲得所述當前報文中的協議關鍵字特徵;S2:將所述當前報文中的協議關鍵字特徵與預設的特徵庫進行匹配,若所述當前報文為HTTPS協議報文,則執行步驟S3 ;S3 :繼續掃描後續報文中的伺服器數字證書,以獲得所述當前報文中伺服器數字證書的關鍵字;S4:將所述伺服器數字證書的關鍵字與預設的特徵庫進行匹配,若獲得了匹配結果, 則將所述當前報文識別為與所述匹配結果對應的協議報文,否則將所述當前報文識別為 HTTPS協議報文。
2.如權利要求I所述的方法,其特徵在於,所述預設的特徵庫通過以下步驟建立501:獲取應用程式中的若干樣本報文,對所述樣本報文進行掃描,以獲得所述樣本報文的協議關鍵字特徵和伺服器數字證書的關鍵字;502:將所述樣本報文的協議關鍵字特徵和伺服器數字證書的關鍵字、以及對應的協議作為所述預設的樣本庫。
3.如權利要求I所述的方法,其特徵在於,所述應用程式為採用HTTPS協議傳輸數據的程序。
4.如權利要求I所述的方法,其特徵在於,所述伺服器數字證書的關鍵字為公司名稱或應用名稱。
5.一種利用數字證書識別加密協議的識別系統,其特徵在於,所述系統包括報文掃描模塊,用於獲取應用程式中的當前報文,對所述當前報文進行掃描,以獲得當前報文中的協議關鍵字特徵;匹配模塊,用於將所述當前報文中的協議關鍵字特徵與預設的特徵庫進行匹配,若所述當前報文為HTTPS協議報文,則執行繼續掃描模塊;繼續掃描模塊,用於繼續掃描後續報文中的伺服器數字證書,以獲得所述當前報文中伺服器數字證書的關鍵字;識別模塊,用於將所述伺服器數字證書的關鍵字與預設的特徵庫進行匹配,若獲得了匹配結果,則將所述當前報文識別為與所述匹配結果對應的協議報文,否則將所述當前報文識別為HTTPS協議報文。
全文摘要
本發明公開了一種利用數字證書識別加密協議的識別方法及系統,涉及網際網路應用技術領域,所述方法包括S1對當前報文進行掃描,以獲得協議關鍵字特徵;S2將協議關鍵字特徵與預設的特徵庫進行匹配;S3繼續掃描後續報文,以獲得伺服器數字證書的關鍵字;S4將所述伺服器數字證書的關鍵字與預設的特徵庫進行匹配,若獲得了匹配結果,則識別為與所述匹配結果對應的協議報文,否則將當前報文識別為HTTPS協議報文。本發明的方法與原有的粗粒度識別方法不同,從更深度的角度挖掘了HTTPS協議的特徵,從數字證書中提取了具備唯一性的關鍵字,有效區分了共同使用HTTPS協議的不同的應用協議,提高了應用識別和應用控制的粒度。
文檔編號H04L29/08GK102594565SQ20121004244
公開日2012年7月18日 申請日期2012年2月23日 優先權日2012年2月23日
發明者餘兆, 李佶澳, 楊宇雲, 董茂培, 許晶, 陳金達 申請人:漢柏科技有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀