新四季網

防止組播源攻擊的方法及系統的製作方法

2023-07-22 04:28:11 1

專利名稱:防止組播源攻擊的方法及系統的製作方法
技術領域:
本發明涉及網絡通信中的防範網絡攻擊技術,尤其涉及一種防止組播源攻 擊的方法及系統。
背景技術:
隨著網際網路協議(IP)網絡的高速發展,組播技術的應用也越來越廣泛。 現有的組播網絡中,中高端網絡交換路由設備基本上都採用專用集成電路
(ASIC)硬體轉發與CPU軟體處理相結合的架構。在對組糹番報文的處理上, CPU先運行組4番協議生成組播路由表,並將組播路由表保存到底層的ASIC芯 片中,之後組播源發送的組播報文按照ASIC中保存的組播路由表進行轉發。 但是,ASIC晶片的硬體資源非常有限,不能保存大量的組播路由表表項。如果 有組播源惡意地發送組播才艮文,且CPU在處理這些組糹番才艮文時生成對應的組播 路由表表項,並將所生成的組播路由表表項均寫入組播路由表,就會導致組播 路由表被這些無效的組播路由表表項佔滿。當有新的組播源發送組播報文時, 組播路由表就無法保存新的組播路由表表項,從而會導致新的組播報文丟失。 可見,防止組播源的惡意攻擊成為網絡設備中急需解決的重要問題。 為防止組播源的惡意攻擊,現有技術主要有以下幾種解決方式
1、 採用訪問控制列表(ACL)來限制對特定組播地址發送組播報文的組播 源的地址範圍,進而控制發送組播報文的組播源。但是,網絡設備中的ACL是 靜態的,當需要更改對組播源的限制時,則需要人工參與,因而此方法不適合 組播網絡對組播源的自動實時管理。
2、 釆用組播源認證伺服器對組播源進行實時控制管理。此方法需要在組播 阿絡的接入層中增加新的網絡設備,還要求操作人員熟悉設備的控制管理,因而增加了網絡的成本以及組網的複雜度。
由以上分析可知,現有技術還未能充分、有效地利用現有網絡設備來防止 組播源對組播系統的惡意攻擊。

發明內容
有鑑於此,本發明的主要目的在於提供一種防止組播源攻擊的方法及系統, 阻止生成過多的與未知組播報文對應的組播路由表表項,進而有效預防組播源 的攻擊。
為達到上述目的,本發明的技術方案是這樣實現的
一種防止組播源攻擊的方法,其包括
專用集成電路晶片的埠接收組播源發來的組播報文;
判斷所接收的組糹番才艮文是否為未知組播報文,若所述組糹番報文為已知組播 報文,則將已知組播才艮文上送組播協議進程處理,結束當前處理流程;
若所述組4番才艮文為未知組播"R文,則記錄所述未知組^^艮文,並將接收所 述未知組播報文的埠的計數器加1;判斷所述計數器記錄的埠接收的未知 組播報文的個數是否超過預設閾值,若未超過閾值,則將當前接收的未知組播 報文上送組播協議進程處理,否則,將當前接收的未知組播報文丟棄。
其中,所述判斷組播報文是否為未知組播報文具體為將當前接收到的組 播報文的關鍵字與已記錄的組播報文的關鍵字進行匹配。
其中,所述記錄未知組播報文具體為記錄所述未知組一番報文的關鍵字。
其中,所述關鍵字包括組播報文的源地址、組播報文的目的組地址以及接 收該組播才艮文的埠。
其中,所述閾值為每個埠允許接收的未知組播報文的最大個數。
其中,所述防止組播源攻擊的方法還包括
設置定時器;
定時器時間到時,遍歷專用集成電路晶片埠的計數器; 判斷所述計數器的自動清零使能開關是否開啟,若所述計數器的自動清零使能開關開啟,則該計數器清零;若所述計數器的自動清零使能開關未開啟, 則該計數器不清零。
其中,所述定時器為l秒定時器。
一種防止組播源攻擊的系統,其包括
組播報文類型判斷模塊,用於判斷專用集成電路晶片的埠接收的組播報 文是否為未知組播報文,並將判斷結果送至組播報文記錄模塊或未知組播報文 處理模塊;
組播報文記錄模塊,用於根據組播報文類型判斷模塊的判斷結果記錄未知 組播報文;
計數器,用於記錄所述計數器對應的埠接收的未知組播報文的個數;
未知組播報文數目比較模塊,用於比較所述計數器記錄的埠接收的未知 組播報文的個數與預設的閾值,並將比較結果送至未知組播報文處理模塊;
未知組糹番才艮文處理才莫塊,用於根據收到的比較模塊的比較結果,決定將未 知組播報文丟棄或者上送組播協議進程處理;或者用於根據組播報文類型判斷 模塊的判斷結果,將已知組播報文上送組播協議進程處理。
其中,所述系統還包括定時器,用於決定是否將計數器清零。
其中,所述定時器為l秒定時器。
由以上才支術方案可以看出,本發明通過監控一定時間內在ASIC晶片埠 上接收的未知組播報文的數目,並將該未知組播報文的數目與預設的閾值進行 比較,來判斷源網段是否存在惡意的組播源攻擊,從而保護組播系統。如果某 一埠上接收的未知組播報文的數目超過了預設的閾值,則丟棄數目超過閾值 的那部分未知組播報文,相應地,CPU也就不會生成對應這部分未知組播報文 的組播路由表表項,因此不會佔用大量的CPU資源,/人而減少未知組播淨艮文對 CPU的攻擊,提高CPU資源的有效利用率。綜上所述,與現有技術相比,本 發明更有效地預防了組播源對組播系統的攻擊,簡化了組網的複雜度,加強了 對網絡設備的保護。


圖1為本發明防止組播源攻擊的方法的實現流程圖; 圖2為本發明定時器的處理流程圖。
具體實施例方式
為使本發明所屬技術領域的技術人員更清楚地了解本發明,現結合附圖詳 細說明。
本發明方法的基本思想是通過控制進入ASIC晶片埠的未知組播報文 的個數來防止組^"源攻擊。
本發明方法的實現流程如圖l所示,包括以下步驟
步驟101,組播源發送組播報文,ASIC晶片的埠接收該組播報文。
步驟102,判斷該組播報文是否為未知組播報文;
該步驟的具體實現過程為首先提取該組播報文的關鍵字,所述關鍵字包 括組播寺艮文的源地址(source )、組播淨艮文的目的組地址(group)以及接收該 組播報文的埠 (port),然後將所提取的組播報文的這些關鍵字與之前已記錄 的組播報文的關鍵字進行匹配。其中,需將組播報文的源地址、目的組地址以 及接收埠均匹配上才能確定其是已知組播報文,這樣處理的目的是為了防止 源網段不斷出現新的源地址對組播系統進行攻擊,從而提高組播系統的安全性。
步驟103,若該組播報文的關鍵字與已記錄的某一組播報文的關鍵字匹配, 則該組播報文為已知組播報文,因此將該已知組播報文直接上送組播協議進程 處理,之後結束當前處理流程;
其中,所述上送組播協議進程處理具體是將其按照已有的組播路由表進 行轉發,或者由CPU進行其他處理,具體如何轉發、CPU如何進行其他處理 為已有技術,這裡不再贅述。
步驟104,若該組播報文的關鍵字與已記錄的任一組播報文的關鍵字均不 匹配,則該組^番4艮文為未知組播報文,因此記錄該未知組^番才艮文,並將接收該 未知組播報文的埠的計數器加1;這裡,所述計數器是為了對埠接收的未知組播報文進行計數而預先設置
的,對於每個埠,都要設置相應的計數器;
記錄未知組播才艮文具體為記錄該未知組播^艮文的關鍵字,即記錄該未知 組播報文的源地址、組播報文的目的組地址以及接收埠 。
步驟105-106,判斷上述計數器記錄的埠接收的未知組播報文的個數是 否超過預設的閾值;若未超過閾值,則返回步驟103,將該未知組播報文上送 組播協議進程處理,生成與其對應的組播路由表表項;否則,將該未知組播報 文丟棄,結束當前處理流程。
其中,該閾值為每個埠允許接收的未知組播報文的最大個數,其可根據 組網規模以及用戶規模確定。
由以上分析可知,假設某一埠允許接收的未知組播報文的最大個數為 500個,則從501個開始未知組播報文將都被丟棄,而不會被上送組播協議進 程處理,也不會生成相應的組播路由表表項。因此,為了控制是否要永遠禁止 超過預設閾值的未知組播報文進入,本發明防止組播源攻擊的方法還包括以下 步驟設置定時器。相應地,定時器處理流程如圖2所示,包括以下步驟
步驟201,當定時器時間到時,遍歷ASIC晶片所有埠的計數器;
步驟202-204,判斷每個計數器的自動清零使能開關是否開啟,若計數器 的自動清零使能開關開啟,則該計數器清零;若計數器的自動清零使能開關未 開啟,則該計數器不清零。
其中,採用的定時器較佳為1秒定時器,這樣即可瞬時判斷埠的計數器 是否清零。
如果計數器清零,則在下一定時時間開始後將立即重新計數。因此,如果 在某一定時時間內未知組播報文的個數過多,超過預設的閾值,也不會影響下 一定時時間內埠對未知組4番淨艮文的接收。
如果計數器不清零,若在某一定時時間內未知組播報文的個數過多,超過 預設的閾值,則以後組播源發送來的未知組播報文都將被丟棄,而不會被上送 組播協議處理。為實現上述方法,本發明還提出了一種防止組播源攻擊的系統,包括 組播報文類型判斷模塊,用於判斷專用集成電路晶片的埠接收的組播報
文是否為未知組播報文,並將判斷結果送至組播報文記錄模塊或未知組播報文
處理糹莫塊;
組播報文記錄模塊,用於根據組播報文類型判斷模塊的判斷結果記錄未知 組播糹艮文;
計數器,用於記錄計數器對應的埠接收的未知組播報文的個數; 未知組播報文數目比較模塊,用於比較上述計數器記錄的埠接收的未知
組播報文的個數與預設的閾值,並將比較結果送至未知組播報文處理模塊; 未知組播報文處理模塊,用於根據收到的比較模塊的比較結果,決定將未
知組播報文丟棄或者上送組播協議進程處理,生成與其對應的組播路由表表項;
或者用於根據組播報文類型判斷模塊的判斷結果,將已知組播報文上送組播協
議進程處理。
為了使上述系統能實現定時自動清零功能,使埠能夠接收更多的未知組 播報文,上述系統還可包括定時器,用於決定當定時器時間到時,是否將計數 器清零。
以上所述,僅為本發明的較佳實施例而已,並非用於限定本發明的保護範圍。
權利要求
1、一種防止組播源攻擊的方法,其特徵在於,該方法包括專用集成電路晶片的埠接收組播源發來的組播報文;判斷所接收的組播報文是否為未知組播報文,若所述組播報文為已知組播報文,則將已知組播報文上送組播協議進程處理,結束當前處理流程;若所述組播報文為未知組播報文,則記錄所述未知組播報文,並將接收所述未知組播報文的埠的計數器加1;判斷所述計數器記錄的埠接收的未知組播報文的個數是否超過預設閾值,若未超過閾值,則將當前接收的未知組播報文上送組播協議進程處理,否則,將當前接收的未知組播報文丟棄。
2、 根據權利要求l所述的防止組播源攻擊的方法,其特徵在於,所述判斷 組播報文是否為未知組播報文具體為將當前接收到的組播報文的關鍵字與已 記錄的組播報文的關鍵字進行匹配。
3、 根據權利要求1所述的防止組播源攻擊的方法,其特徵在於,所述記錄 未知組播報文具體為記錄所述未知組播報文的關鍵字。
4、 根據權利要求2或3所述的防止組播源攻擊的方法,其特徵在於,所述 關鍵字包括組播報文的源地址、組播報文的目的組地址以及接收該組播報文的 埠。
5、 根據權利要求1所述的防止組播源攻擊的方法,其特徵在於,所述閾值 為每個埠允許接收的未知組播報文的最大個數。
6、 根據權利要求1所述的防止組播源攻擊的方法,其特徵在於,該方法還 包括設置定時器;定時器時間到時,遍歷專用集成電路晶片埠的計數器; 判斷所述計數器的自動清零使能開關是否開啟,若所述計數器的自動清零使能開關開啟,則該計數器清零;若所述計數器的自動清零使能開關未開啟,則該計數器不清零。
7、 根據權利要求6所述的防止組播源攻擊的方法,其特徵在於,所述定時 器為1秒定時器。
8、 一種防止組^"源攻擊的系統,其特徵在於,該系統包括 組播報文類型判斷模塊,用於判斷專用集成電路晶片的埠接收的組播報文是否為未知組播報文,並將判斷結果送至組播報文記錄模塊或未知組播報文 處理模塊;組播報文記錄模塊,用於根據組播報文類型判斷模塊的判斷結果記錄未知 組播糹艮文;計數器,用於記錄所述計數器對應的埠接收的未知組播報文的個數; 未知組播報文數目比較模塊,用於比較所述計數器記錄的埠接收的未知組播報文的個數與預設的閾值,並將比較結果送至未知組播報文處理模塊; 未知組播報文處理模塊,用於根據收到的比較模塊的比較結果,決定將未知組播報文丟棄或者上送組播協議進程處理;或者用於根據組播報文類型判斷模塊的判斷結果,將已知組播報文上送組播協議進程處理。
9、 根據權利要求8所述的防止組播源攻擊的系統,其特徵在於,所述系統 還包括定時器,用於決定是否將計數器清零。
10、 根據權利要求9所述的防止組播源攻擊的系統,其特徵在於,所述定 時器為1秒定時器。
全文摘要
本發明公開了一種防止組播源攻擊的方法,包括專用集成電路晶片的埠接收組播源發來的組播報文;判斷該組播報文是否為未知組播報文,若該組播報文為已知組播報文,將該已知組播報文上送組播協議進程處理,結束當前處理流程;若該組播報文為未知組播報文,則記錄該未知組播報文,並將接收該未知組播報文的埠的計數器加1;判斷計數器記錄的埠接收的未知組播報文的個數是否超過預設閾值,若未超過閾值,則將該當前接收的未知組播報文上送組播協議進程處理;否則,將當前接收的未知組播報文丟棄,結束當前處理流程。本發明還公開了一種防止組播源攻擊的系統。採用本發明的方法及系統,能有效預防組播源的攻擊,最終提高CPU的資源利用率。
文檔編號H04L12/56GK101426014SQ20081022793
公開日2009年5月6日 申請日期2008年12月2日 優先權日2008年12月2日
發明者旭 杜 申請人:中興通訊股份有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀