CN103582512A - 特征提取装置、网络流量识别方法、装置和系统 - Google Patents

特征提取装置、网络流量识别方法、装置和系统 Download PDF

Info

Publication number
CN103582512A
CN103582512A CN201380000178.XA CN201380000178A CN103582512A CN 103582512 A CN103582512 A CN 103582512A CN 201380000178 A CN201380000178 A CN 201380000178A CN 103582512 A CN103582512 A CN 103582512A
Authority
CN
China
Prior art keywords
data flow
feature
traffic behavior
flow
unidentified data
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201380000178.XA
Other languages
English (en)
Other versions
CN103582512B (zh
Inventor
夏伊·霍罗威茨
李培松
亚伊·阿里安
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Huawei Technologies Co Ltd
Original Assignee
Huawei Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Huawei Technologies Co Ltd filed Critical Huawei Technologies Co Ltd
Publication of CN103582512A publication Critical patent/CN103582512A/zh
Application granted granted Critical
Publication of CN103582512B publication Critical patent/CN103582512B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L47/00Traffic control in data switching networks
    • H04L47/10Flow control; Congestion control
    • H04L47/24Traffic characterised by specific attributes, e.g. priority or QoS
    • H04L47/2483Traffic characterised by specific attributes, e.g. priority or QoS involving identification of individual flows
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明实施例提供一种特征提取装置、网络流量识别方法、装置和系统,通过接收流量识别装置发送的未识别数据流,对其进行行为特征提取,以获取未识别数据流的流量行为特征;向流量识别装置发送流量行为特征,使流量识别装置根据流量行为特征识别未识别数据流,对行为特征提取效率高,提升了现网数据流识别率。

Description

特征提取装置、网络流量识别方法、装置和系统
技术领域
本发明实施例涉及通信技术,尤其涉及一种特征提取装置、网络流量识别方法、装置和系统。
背景技术
随着互联网技术的高速发展,网络的新应用层出不穷,对网络中数据流的智能管理变的日益重要。而若要进行数据流智能管理,则首先需要对数据流的类型进行识别。
现有技术预先对数据流进行数据包的抓包处理,然后,对获取到的数据包进行人工离线分析,识别数据流所属的应用(Application)。但是,采用现有技术的这种人工分析方式,对人的能力和经验依赖性大,分析出的特征效率不高,不能有效提升现网数据流识别率。
发明内容
本发明实施例提供一种特征提取装置、网络流量识别方法、装置和系统,以解决网络数据流识别过程中对数据包的依赖,以及人工分析准确性不高、分析效率低下的问题,提升识别率。
本发明实施例第一方面,提供一种网络流量识别方法,包括:
接收流量识别装置发送的未识别数据流,所述未识别数据流为所述流量识别装置无法识别的数据流;
对所述未识别数据流进行行为特征提取,以获取所述未识别数据流的流量行为特征,所述流量行为特征为能够唯一标识所述未识别数据流的行为特征;
向所述流量识别装置发送所述流量行为特征,以使所述流量识别装置根据所述流量行为特征识别所述未识别数据流。
结合第一方面,在第一种可能的实现方式中,所述对所述未识别数据流进行行为特征提取,以获取所述未识别数据流的流量行为特征,包括:
获取所述未识别数据流的关键信息;
对所述关键信息进行预处理,生成特征聚类所需的链表特征节点信息;对所述链表特征节点信息进行聚类分析,得到所述未识别数据流的流量行为特征。
结合第一种可能的实现方式,在第二种可能的实现方式中,所述对所述关键信息进行预处理,生成特征聚类所需的链表特征节点信息,包括:
若所述未识别数据流的数据流大小达到预设值,则对所述未识别数据流的关键信息进行预处理,生成特征聚类所需的链表特征节点信息;
所述对所述链表特征节点信息进行聚类分析,得到所述未识别数据流的流量行为特征包括:
对所述链表特征节点信息进行聚类分析,得到所述未识别数据流的特征关键字;
对得到的所述特征关键字进行筛选,以保留有效的特征关键字,作为所述未识别数据流的流量行为特征。
结合第一种可能的实现方式或第二种可能的实现方式,在第三种可能的实现方式中,所述对所述未识别数据流的关键信息进行预处理,生成特征聚类所需的链表特征节点信息包括:
加载特征识别维度信息,所述特征识别维度信息用于描述需要从数据流中提取的特征信息;
获取所述未识别数据流的关键信息中与所述特征识别维度信息对应的信息,并将获取到的所述信息转化成特征聚类所需的链表特征节点信息;
释放所述特征识别维度信息。
结合第一种至第三种可能的实现方式中的任一种可能的实现方式,在第四种可能的实现方式中,所述向所述流量识别装置发送所述流量行为特征包括:
确定所述流量行为特征是否满足质量判决条件,若满足,则将所述流量行为特征发送给所述流量识别装置;若不满足,则丢弃所述流量行为特征。
结合第四种可能的实现方式,在第五种可能的实现方式中,所述确定所述流量行为特征是否满足质量判决条件包括:
确定所述流量行为特征的特征覆盖率是否大于第一阈值;和/或
确定所述流量行为特征的覆盖流量是否大于第二阈值;和/或
确定所述流量行为特征的误识别率是否大于第三阈值。
本发明实施例第二方面,提供一种网络流量识别方法,包括:
接收应用程序发送的数据流;
若所述数据流为未识别数据流,则向特征提取装置发送所述未识别数据流,以使所述特征提取装置对所述未识别数据流进行行为特征提取,以获取所述未识别数据流的流量行为特征;
接收所述特征提取装置发送的所述流量行为特征;
根据所述流量行为特征识别所述未识别数据流。
结合第二方面,在第一种可能的实现方式中,所述根据所述流量行为特征识别所述未识别数据流包括:
通过查询流量行为特征与应用程序的对应关系表,识别所述未识别数据流。
结合第二方面或第一种可能的实现方式,在第二种可能的实现方式中,所述根据所述流量行为特征识别所述未识别数据流之后,还包括:
根据数据流识别结果,对所述应用程序发送的数据流进行策略控制。
本发明实施例第三方面,提供一种特征提取装置,包括:
接收模块,用于接收流量识别装置发送的未识别数据流,所述未识别数据流为所述流量识别装置无法识别的数据流;
处理模块,用于对所述未识别数据流进行行为特征提取,以获取所述未识别数据流的流量行为特征,所述流量行为特征为能够唯一标识所述未识别数据流的行为特征;
发送模块,用于向所述流量识别装置发送所述流量行为特征,以使所述流量识别装置根据所述流量行为特征识别所述未识别数据流。
结合第三方面,在第一种可能的实现方式中,所述处理模块具体包括:
获取单元,用于获取所述未识别数据流的关键信息;
预处理单元,用于对所述获取单元获取的关键信息进行预处理,生成特征聚类所需的链表特征节点信息;
聚类分析单元,用于对所述链表特征节点信息进行聚类分析,得到所述未识别数据流的流量行为特征。
结合第一种可能的实现方式,在第二种可能的实现方式中,预处理单元具体用于,若所述未识别数据流的数据流大小达到预设值,则对所述未识别数据流的关键信息进行预处理,生成特征聚类所需的链表特征节点信息;
所述聚类分析单元具体用于,对所述链表特征节点信息进行聚类分析,得到所述未识别数据流的特征关键字;对得到的所述特征关键字进行筛选,以保留有效的特征关键字,作为所述未识别数据流的流量行为特征。
结合第一种可能的实现方式或第二种可能的实现方式,在第三种可能的实现方式中,所述预处理单元具体用于加载特征识别维度信息,所述特征识别维度信息用于描述需要从数据流中提取的特征信息;获取所述未识别数据流的关键信息中与所述特征识别维度信息对应的信息,并将获取到的所述信息转化成特征聚类所需的链表特征节点信息;释放所述特征识别维度信息。
结合第一种至第三种可能的实现方式中任一种可能的实现方式,在第四种可能的实现方式中,所述发送模块具体用于,确定所述流量行为特征是否满足质量判决条件,若满足,则将所述流量行为特征发送给所述流量识别装置;若不满足,则丢弃所述流量行为特征。
结合第四种可能的实现方式,在第五种可能的实现方式中,所述处理模块具体用于,确定所述流量行为特征的特征覆盖率是否大于第一阈值,若是,则将所述流量行为特征发送给所述流量识别装置,若否,则丢弃所述流量行为特征;和/或确定所述流量行为特征的覆盖流量是否大于第二阈值,若是,则将所述流量行为特征发送给所述流量识别装置,若否,则丢弃所述流量行为特征;和/或
确定所述流量行为特征的误识别率是否大于第三阈值,若是,则将所述流量行为特征发送给所述流量识别装置,若否,则丢弃所述流量行为特征。
本发明实施例第四方面,提供一种流量识别装置,包括:
接收模块,用于接收应用程序发送的数据流;
发送模块,用于若所述数据流为未识别数据流,则向特征提取装置发送所述未识别数据流,以使所述特征提取装置对所述未识别数据流进行行为特征提取,以获取所述未识别数据流的流量行为特征;
所述接收模块,还用于接收所述特征提取装置发送的所述流量行为特征;
处理模块,用于根据所述接收模块接收到的所述流量行为特征识别所述未识别数据流。
结合第四方面,在第一种可能的实现方式中,所述处理模块具体用于通过查询流量行为特征与应用程序的对应关系表,识别所述未识别数据流。
结合第四方面或第一种可能的实现方式,在第二种可能的实现方式中,所述处理模块,还用于根据所述流量行为特征识别所述未识别数据流之后,根据数据流识别结果,对所述应用程序发送的数据流进行策略控制。
本发明实施例第五方面,提供一种网络流量识别系统,包括第三方面任一种可能的实现方式中所述的特征提取装置,以及第四方面任一种可能的实现方式中所述的流量识别装置。
本发明实施例提供的特征提取装置、网络流量识别方法、装置和系统,通过特征提取装置接收流量识别装置发送的未识别数据流,对未识别数据流进行行为特征提取,以获取未识别数据流的流量行为特征;向流量识别装置发送流量行为特征,以使流量识别装置根据流量行为特征识别未识别数据流,采用本实施例的技术方案对行为特征的提取效率较高,能够提升现网数据流识别率。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作一简单地介绍,显而易见地,下面描述中的附图是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动性的前提下,还可以根据这些附图获得其他的附图。
图1为本发明网络流量识别方法实施例一的流程示意图;
图2为本发明网络流量识别方法实施例二的流程示意图;
图3为本发明网络流量识别方法实施例三的应用场景结构示意图;
图4为本发明网络流量识别方法实施例三的流程示意图;
图5为本发明特征提取装置实施例一的结构示意图;
图6为本发明流量识别装置实施例一的结构示意图;
图7为本发明特征提取装置实施例二的结构示意图;
图8为本发明流量识别装置实施例二的结构示意图;
图9为本发明网络流量识别系统实施例的结构示意图;
图10为本发明网络流量识别系统内置部署结构示意图;
图11为本发明网络流量识别系统云部署结构示意图;
图12为本发明网络流量识别系统旁路部署结构示意图;
图13为本发明网络流量识别系统开放实验室部署结构示意图;
图14为本发明网络流量识别系统企业网部署结构示意图。
具体实施方式
为使本发明实施例的目的、技术方案和优点更加清楚,下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
图1为本发明网络流量识别方法实施例一的流程示意图,图1所示实施例的执行主体是特征提取装置,特征提取装置可以独立设置,也可以集成在网络数据流通路中的网元中,如图1所示,本实施例的方法包括:
S101:接收流量识别装置发送的未识别数据流,未识别数据流为流量识别装置无法识别的数据流。
在网络系统中,存在多种用户设备(User Equipment:以下简称UE),例如手机、个人计算机(Personal computer,以下简称:PC)、平板电脑(PAD)等各种类型的用户设备,各用户设备上具有多个应用程序,用户在使用用户设备的应用程序时,应用程序会产生数据流,不同的应用程序产生的数据流具有不同的行为特征,当数据流经过流量识别装置时,流量识别装置可根据数据流所具有的行为特征确定数据流所属的应用程序,当流量识别装置无法识别数据流时,则将对应的数据流作为未识别数据流发送给特征提取装置,产生未识别数据流的应用程序为未知应用程序,特征提取装置接收流量识别装置发送的未识别数据流,该未识别数据流为未知应用程序所产生的数据流,一般情况下,应用程序为网络中新增加的应用程序。
S102:对未识别数据流进行行为特征提取,以获取未识别数据流的流量行为特征。
其中,流量行为特征为能够唯一标识未识别数据流的行为特征,例如,A为腾讯QQ应用软件的数据流的流量行为特征,B为微软网络服务(Microsoft Service Network,以下简称:MSN)应用软件的数据流的流量行为特征,则可通过流量行为特征A标识数据流为腾讯QQ应用软件产生的,通过流量行为特征B标识数据流为MSN应用软件产生的。
特征提取装置接收到未识别数据流之后,对未识别数据流进行行为特征提取,以获取未识别数据流的流量行为特征。
与现有技术不同的是,现有技术采用人工分析的方式提取行为特征,对人的能力和经验依赖性大,分析效率较低。
S103:向流量识别装置发送流量行为特征,以使流量识别装置根据流量行为特征识别未识别数据流。
当特征提取装置提取到流量识别装置发送的未识别数据流的行为特征之后,向流量识别装置发送流量行为特征,流量识别装置根据流量行为特征识别未识别数据流所属的应用程序,当相同的应用程序再有数据流经过流量识别装置时,流量识别装置可根据流量行为特征识别对应的数据流,以确定数据流所属的应用程序。
本实施例中,通过特征提取装置接收流量识别装置发送的未识别数据流,对未识别数据流进行行为特征提取,以获取未识别数据流的流量行为特征;向流量识别装置发送流量行为特征,以使流量识别装置根据流量行为特征识别未识别数据流,采用本实施例的技术方案对行为特征的提取效率较高,能够提升现网数据流识别率。
图2为本发明网络流量识别方法实施例二的流程示意图,本实施例的执行主体为流量识别装置,流量识别装置可以独立设置,也可以集成在网络数据流通路中的网元中,图2所示实施例的方法包括:
S201:接收应用程序发送的数据流。
当用户使用用户设备上的应用程序时,应用程序会产生相应的数据流,流量识别装置接收应用程序发送的数据流。
S202:判断数据流是否为未识别数据流,若是,执行S204,若否,执行S203,其中,未识别数据流为未知应用程序所产生的数据流,或者所述流量识别装置无法识别的数据流。
流量识别装置接收到应用程序发送的数据流后,根据数据流的行为特征对数据流进行识别,作为一种可行的实现方式,在流量识别装置中存储有流量行为特征与应用程序的对应关系,可根据流量行为特征与应用程序的对应关系确定数据流所属的应用程序,当流量识别装置中没有与流量行为特征对应的应用程序时,则无法识别该数据流,即确定该数据流为未识别数据流。
S203:其他处理。
作为一种可行的实现方式,可根据识别到的数据流所属的应用程序,对数据流进行策略控制,例如阻断、限流等。
S204:向特征提取装置发送未识别数据流,以使特征提取装置对未识别数据流进行行为特征提取,以获取未识别数据流的流量行为特征。
流量识别装置向特征提取装置发送未识别数据流,特征提取装置接收到未识别数据流之后,进行行为特征提取,以获取未识别数据流的流量行为特征。
S205:接收特征提取装置发送的流量行为特征。
特征提取装置提取出未识别数据流的流量行为特征之后,向流量识别装置发送流量行为特征,流量识别装置接收特征提取装置发送的流量行为特征。
S206:根据流量行为特征识别未识别数据流。
流量识别装置根据流量行为特征识别未识别数据流,在流量识别装置向特征提取装置发送未识别数据流之前记录了未识别数据流所属的应用程序,作为一种可行的实现方式,在用户设备向应用服务器发送下载应用程序请求时,流量识别装置记录该用户设备标识与应用程序的对应关系,用户设备标识可以为网络协议(Internet Protocol,以下简称:IP)地址,当用户使用用户设备的应用程序时,产生的数据流经过流量识别装置时,如果流量识别装置未识别出该数据流,则根据用户设备标识确定数据流对应的应用程序,并向特征提取装置发送未识别数据流,当收到特征提取装置发送的流量行为特征时,建立流量行为特征与之前记录的应用程序的对应关系,当后续具有相同流量行为特征的数据流经过流量识别装置时,流量识别装置可通过查询上述流量行为特征与应用程序的对应关系表,识别未识别数据流,确定数据流所属的应用程序。经过多次重复上述操作后,流量识别装置中的流量行为特征与应用程序的对应关系积累量会逐渐增多,流量识别装置对现网中的数据流识别率也会提升。
本实施例中,通过流量识别装置接收应用程序发送的数据流;若数据流为未识别数据流,则向特征提取装置发送未识别数据流,以使特征提取装置对未识别数据流进行行为特征提取,获取流量行为特征;接收特征提取装置发送的流量行为特征;根据流量行为特征识别未识别数据流。采用本实施例的技术方案对行为特征的提取效率较高,能够有效提升现网数据流识别率。
图3为本发明网络流量识别方法实施例三的应用场景结构示意图;如图3所示,用户设备31可以为手机、PC、PAD等各种类型的用户设备,用户设备上可以包含APP客户端,用户设备可以有多个,图3仅示出了一个用户设备,流量识别装置设置在用户设备31与网络32之间的网路上,可以独立设置,也可以集成在其他网元中,用户设备通过自动控制器自动运行APP客户端产生数据流与网络32中的其他设备进行信息交互,产生的数据流经过流量识别装置,流量识别装置将未识别数据流发送给特征提取装置,特征提取装置进行流量行为特征提取,将提取的流量行为特征发送给流量识别装置,以使流量识别装置根据流量行为特征识别现网中的数据流,经过多次循环,可提高现网数据流的识别率。
图4为本发明网络流量识别方法实施例三的流程示意图,图4是以图3所示的应用场景为例,如图4所示,本实施例的方法包括:
S401:流量识别装置接收应用程序发送的数据流,向特征提取装置发送未识别数据流。
本步骤与图2所示实施例中的S201~S203相似,此处不再赘述。
S402:特征提取装置接收流量识别装置发送的未识别数据流,未识别数据流为流量识别装置无法识别的数据流。
本步骤与图1所示实施例中的S101相似,在此不再赘述。
S403:特征提取装置获取未识别数据流的关键信息。
特征提取装置在获取未识别数据流的关键信息之前,可选地,还可以对未识别数据流进行流节点处理。
作为一种可行的实现方式,特征提取装置确定未识别数据流是否是新数据流,若是,则新建与未识别数据流对应的流节点信息,否则,刷新已有的与未识别数据流对应的流节点信息。
具体地,特征提取装置建立一个流表管理结构,每接收到一个未识别数据流的数据包,首先根据五元组等信息判断该数据包是否是一个新数据流的数据包,若是,则新建与未识别数据流对应的流节点信息,否则,则刷新已有的与未识别数据流对应的流节点信息,实现对未识别数据流的流节点处理。
对未识别数据流的流节点处理完之后,获取未识别数据流的关键信息,关键信息具体可以是每条未识别数据流的五元组信息、数据流的服务端IP、时间戳、关键字符串、部分数据信息等。
S404:特征提取装置对关键信息进行预处理,生成特征聚类所需的链表特征节点信息。
可选地,在执行本步骤之前,还判断未识别数据流的大小是否达到预设值,例如,预设值大小为10K条流,预设值的大小可以依据实际情况而定,本发明对此不作限制。当未识别数据流的数据流大小达到预设值,则对未识别数据流的关键信息进行预处理,生成特征聚类所需的链表特征节点信息。
对未识别数据流的关键信息进行预处理,生成特征聚类所需的链表特征节点信息。
可选地,第一种可行的实现方式,特征提取装置中预设有特征识别维度信息,获取未识别数据流的关键信息中与特征识别维度信息对应的信息,例如,特征识别维度信息为端口统计信息,则只需获取未识别数据流中的包含端口信息的数据包即可,特征识别维度信息为五元组信息,则只需获取未识别数据中的包含五元组信息的数据包即可,这种实现方式的特征提取装置中的特征识别维度信息是固定不变的。例如,特征识别维度信息为负载长度统计信息和字符串特征信息,则只能对关键信息进行与负载长度统计信息和字符串特征信息对应的预处理,生成特征聚类所需的链表特征节点信息,若要采用其他的特征识别维度信息则可通过修改特征提取代码来实现。
第二种可行的实现方式,特征提取装置中的特征识别维度信息是动态可加载的,可根据实际应用进行加载或释放不同的特征识别维度信息。这种实现方式,在加载特征识别维度信息之前,建立特征识别维度信息数据库,申请所需资源和主要的数据结构初始化,加载配置文件,配置文件中包含需要加载的特征识别维度信息以及特征识别维度信息对应的默认配置项,然后通过初始化(Inti)动态链接库(Dynamic Link Library,以下简称:DLL)接口加载特征识别维度信息,具体可以是加载与特征识别维度信息对应的动态链路库,特征识别维度信息用于描述需要从数据流中提取的特征信息,特征识别维度信息包括以下至少一种信息,负载长度统计信息;根据包方向统计的负载长度信息;字符串特征信息;数据包时间戳统计信息;族包长度信息统计信息;端口统计信息;协议大类信息统计信息;传输控制协议(TransmissionControl Protocol,以下简称:TCP)头中推(Push,以下简称:PSH)字段统计信息;三元组信息统计信息;传输层协议类型统计信息。然后,采用特征识别维度信息对关键信息进行预处理,生成特征聚类所需的链表特征节点信息。
S405:特征提取装置对链表特征节点信息进行聚类分析,得到未识别数据流的流量行为特征。
具体地,特征提取装置采用聚类算法对链表特征节点信息进行聚类分析,可通过调用比较(compare)DLL接口,进行各链表特征节点比较,得到未识别数据流的特征关键字,获取流量行为特征,为了保证获取的流量行为特征更有效,获取流量行为特征之前,还可以包括对得到的特征关键字进行筛选,以保留有效的特征关键字,一般采用特征关键字中覆盖流数比例高、相同特征较多的聚类集合的特征作为未识别数据流的流量行为特征。
如果对关键信息进行预处理采用的是第二种可行的实现方式,则对链表特征节点信息进行聚类分析,获取流量行为特征之后还包括:
释放特征识别维度信息,具体是释放与特征识别维度信息对应的动态链接库,一般是释放不再使用的特征识别维度信息,可以采用释放(Free)DLL接口对其进行释放。
S406:特征提取装置向流量识别装置发送流量行为特征。
可选地,为了确保特征提取装置提取出高质量的流量行为特征,在特征提取装置向流量识别装置发送流量行为特征之前,还包括确定流量行为特征是否满足质量判决条件,若满足,则将满足质量判决条件的流量行为特征发送给流量识别装置,若不满足,则丢弃流量行为特征,根据配置文件重新加载特征识别维度信息,或者,特征识别维度信息不变,只修改特征识别维度的参数信息,进行流量行为特征提取,直到提取到满足质量判决条件的流量行为特征。
确定流量行为特征是否满足质量判决条件,具体地,确定流量行为特征的特征覆盖率是否大于第一阈值,或者确定流量行为特征的覆盖流量是否大于第二阈值,或者确定流量行为特征的误码率是否大于第三阈值,或者确定流量行为特征是否满足上述三个条件中的任意两个的结合,或者同时满足上述三个条件,上述第一阈值、第二阈值和第三阈值是根据实际应用环境而预设的。
S407:流量识别装置接收特征提取装置发送的流量行为特征。
本步骤与图2所示实施例的S205相似,在此不再赘述。
S408:流量识别装置根据流量行为特征识别未识别数据流。
在识别出未识别数据流所属的应用程序之后,还可以执行S409。
S409:流量识别装置根据数据流识别结果,对应用程序发送的数据流进行策略控制。
具体地,根据数据流所属的应用程序,对数据流进行阻断、限流等策略控制。
本实施例中,通过流量识别装置向特征提取装置发送未识别数据流,特征提取装置接收未识别数据流,获取未识别数据流的关键信息,对关键信息进行预处理,生成特征聚类所需的链表特征节点信息,对链表特征节点信息进行聚类分析,以获取未识别数据流的数据流特征行为,特征提取装置向流量识别装置发送流量行为特征,流量识别装置根据流量行为特征识别未识别数据流,本实施例中,流量行为特征提取采用特征提取装置进行提取,效率较高,能够提升现网数据流识别率。特征提取装置在流量行为特征提取过程中,可动态加载和释放多特征识别维度信息,避免了采用传统方法新增特征识别维度信息时修改特征提取代码,进一步地提高了流量行为特征提取的效率,对得到的特征关键字进行筛选,保留有效的特征关键字,作为未识别数据流的流量行为特征,并且在向流量识别装置发送流量行为特征之前,还确定流量行为特征是否满足质量判决条件,将满足质量判决条件的流量行为特征发送给流量识别装置,进一步地提高了流量行为特征的质量,以提高流量识别装置根据流量行为特征识别数据流的准确性,流量识别装置根据是结果,对应用程序发送的数据流进行策略控制,以合理分配网络资源,提高网络的性能。
图5为本发明特征提取装置实施例一的结构示意图,本实施例的装置,可以是独立设置的,也可以是集成在其他网元中的,如图5所示,本实施例的装置包括接收模块51、处理模块52和发送模块53,其中,接收模块51用于接收流量识别装置发送的未识别数据流,未识别数据流为未知应用程序所产生的数据流或所述流量识别装置无法识别的数据流;处理模块52用于对未识别数据流进行行为特征提取,以获取未识别数据流的流量行为特征,流量行为特征为能够唯一标识未识别数据流的行为特征;发送模块53用于向流量识别装置发送流量行为特征,以使流量识别装置根据流量行为特征识别未识别数据流。
本实施例的装置用于执行图1所示方法实施例的技术方案,其实现原理和技术效果类似,此处不再赘述。
在上述实施例中,处理模块52具体包括:获取单元,用于获取未识别数据流的关键信息;
预处理单元,用于对获取单元获取的关键信息进行预处理,生成特征聚类所需的链表特征节点信息;
聚类分析单元,用于对链表特征节点信息进行聚类分析,得到未识别数据流的流量行为特征。
在上述实施例中,预处理单元具体用于,若未识别数据流的数据流大小达到预设值,则对关键信息进行预处理,生成特征聚类所需的链表特征节点信息;聚类分析单元具体用于,对链表特征节点信息进行聚类分析,得到未识别数据流的特征关键字;对得到的特征关键字进行筛选,以保留有效的特征关键字,作为未识别数据流的流量行为特征。
在上述实施例中,预处理单元具体用于加载特征识别维度信息,特征识别维度信息用于描述需要从数据流中提取的特征信息;获取未识别数据流的关键信息中与特征识别维度信息对应的信息,并将获取到的所述信息转化成特征聚类所需的链表特征节点信息;释放特征识别维度信息。
在上述实施例中,发送模块53具体用于确定流量行为特征是否满足质量判决条件,若满足,则将所述流量行为特征发送给流量识别装置;若不满足,则丢弃所述流量行为特征。
在上述实施例中,处理模块52具体用于,确定流量行为特征的特征覆盖率是否大于第一阈值,若是,则将所述流量行为特征发送给所述流量识别装置,若否,则丢弃所述流量行为特征;和/或,确定流量行为特征的覆盖流量是否大于第二阈值,若是,则将所述流量行为特征发送给所述流量识别装置,若否,则丢弃所述流量行为特征;和/或,确定流量行为特征的误识别率是否大于第三阈值,若是,则将所述流量行为特征发送给所述流量识别装置,若否,则丢弃所述流量行为特征。
本实施例的装置,可用于执行图4所示方法实施例的技术方案,其实现原理和技术效果类似,参见图4所示实施例中特征提取装置的相关描述,此处不再赘述。
图6为本发明流量识别装置实施例一的结构示意图,如图6所示,本实施例的装置包括接收模块61、发送模块62和处理模块63,其中,接收模块61用于接收应用程序发送的数据流;发送模块62用于若数据流为未识别数据流,则向特征提取装置发送未识别数据流,以使特征提取装置对未识别数据流进行行为特征提取,以获取未识别数据流的流量行为特征;接收模块61还用于接收特征提取装置发送的流量行为特征;处理模块63用于根据流量行为特征识别未识别数据流。
本实施例的装置用于执行图2所示方法实施例的技术方案,其实现原理和技术效果类似,此处不再赘述。
在上述实施例中,处理模块63具体用于通过查询流量行为特征与应用程序的对应关系表,识别未识别数据流。
在上述实施例中,处理模块63还用于根据流量行为特征识别未识别数据流之后,根据数据流识别结果,对应用程序发送的数据流进行策略控制。
本实施例的装置,可用于执行图4所示方法实施例的技术方案,其实现原理和技术效果类似,参见图4所示实施例中流量识别装置的相关描述,此处不再赘述。
图7为本发明特征提取装置实施例二的结构示意图,如图7所示,本实施例的装置包括通信接口71、至少一个处理器72和存储器73,处理器72、存储器73和通信接口71通过总线连接并完成相互间的通信。所述总线可以是工业标准体系结构(Industry Standard Architecture,简称为ISA)总线、外部设备互连(Peripheral Component,简称为PCI)总线或扩展工业标准体系结构(Extended Industry Standard Architecture,简称为EISA)总线等。所述总线可以分为地址总线、数据总线、控制总线等。为便于表示,图7中仅用一条粗线表示,但并不表示仅有一根总线或一种类型的总线。其中,通信接口71用于接收流量识别装置发送的未识别数据流,未识别数据流为未知应用程序所产生的数据流,或者所述流量识别装置无法识别的数据流;具体地,通信接口71可以为网口、USB接口、射频单元、天线、wi-fi通信模块等可以实现数据收发功能的器件或单元;存储器73用于存储可执行程序代码,该程序代码包括计算机操作指令。存储器73可能包含高速RAM存储器,也可能还包括非易失性存储器(non-volatile memory),例如至少一个磁盘存储器。在一个实施例中,处理器72通过读取存储器73中存储的可执行程序代码来运行与所述可执行程序代码对应的程序,以用于:对未识别数据流进行行为特征提取,以获取未识别数据流的流量行为特征,流量行为特征为能够唯一标识数据流的行为特征;通信接口71还用于向流量识别装置发送流量行为特征,以使流量识别装置根据流量行为特征识别未识别数据流。
本实施例的装置用于执行图1所示方法实施例的技术方案,其实现原理和技术效果类似,此处不再赘述。
处理器72可能是一个中央处理器(Central Processing Unit,简称为CPU),或者是特定集成电路(Application Specific Integrated Circuit,简称为ASIC),或者是被配置成实施本发明实施例的一个或多个集成电路。
在上述实施例中,处理器72具体用于读取并执行存储器73中的代码,以获取未识别数据流的关键信息;对关键信息进行预处理,生成特征聚类所需的链表特征节点信息;对链表特征节点信息进行聚类分析,得到未识别数据流的流量行为特征。
需说明的是,上述处理器72除了具有上述功能之外,还可用于执行上述方法实施例中的其他流程,在此不再赘述。
其中,上述流程的具体细节,可以参照上述方法及装置实施例,此处不再赘述。本实施例的装置,可用于执行图4所示方法实施例的技术方案,其实现原理和技术效果类似,参见图4所示实施例中特征提取装置的相关描述,此处不再赘述。
图8为本发明流量识别装置实施例二的结构示意图,如图8所示,本实施例的装置包括通信接口81、存储器82和至少一个处理器83,处理器83、存储器82和通信接口81通过总线连接并完成相互间的通信。所述总线可以是ISA总线、PCI总线或EISA总线等。所述总线可以分为地址总线、数据总线、控制总线等。为便于表示,图8中仅用一条粗线表示,但并不表示仅有一根总线或一种类型的总线。其中,通信接口81用于接收应用程序发送的数据流;并当该数据流为未识别数据流时,则向特征提取装置发送未识别数据流,以使特征提取装置对未识别数据流进行行为特征提取,以获取未识别数据流的流量行为特征;其中,未识别数据流为未知应用程序所产生的数据流,或者所述流量识别装置无法识别的数据流;通信接口81还用于接收特征提取装置发送的流量行为特征;具体地,通信接口81可以为网口、USB接口、射频单元、天线、wi-fi通信模块等可以实现数据收发功能的器件或单元;存储器82用于存储可执行程序代码,该程序代码包括计算机操作指令。存储器82可能包含高速RAM存储器,也可能还包括非易失性存储器(non-volatilememory),例如至少一个磁盘存储器。在一个实施例中,处理器83通过读取存储器82中存储的可执行程序代码来运行与所述可执行程序代码对应的程序,以用于:根据流量行为特征识别未识别数据流。处理器83可能是一个中央处理器(Central Processing Unit,简称为CPU),或者是特定集成电路(Application Specific Integrated Circuit,简称为ASIC),或者是被配置成实施本发明实施例的一个或多个集成电路。
需说明的是,上述处理器83除了具有上述功能之外,还可用于执行上述方法实施例中的其他流程,在此不再赘述。
其中,上述流程的具体细节,可以参照上述方法及装置实施例,此处不再赘述。
本实施例的装置用于执行图2所示方法实施例的技术方案,其实现原理和技术效果类似,此处不再赘述。
在上述实施例中,处理器83具体用于通过查询流量行为特征与应用程序的对应关系表,识别未识别数据流。
在上述实施例中,处理器83还用于根据流量行为特征识别未识别数据流之后,根据数据流识别结果,对应用程序发送的数据流进行策略控制。
本实施例的装置,可用于执行图4所示方法实施例的技术方案,其实现原理和技术效果类似,参见图4所示实施例中流量识别装置的相关描述,此处不再赘述。
图9为本发明网络流量识别系统实施例的结构示意图,如图9所示,本实施例的系统包括:特征提取装置91和流量识别装置92,该系统可以部署在不同的网络环境中,图10为本发明网络流量识别系统内置部署结构示意图,如图10所示,内置部署可以是将网络流量识别系统集成在核心网元中,核心网元可以为通用分组无线服务网关支撑节点(Gateway General PacketRadio Service Support Node:以下简称:GGSN)、无线网络控制器(RadioNetwork Controller,以下简称:RNC)等,图10示出了网络流量识别系统集成在GGSN中,网络流量识别系统中各装置的工作原理可参见图4所示实施例,在此不在赘述。
图11为本发明网络流量识别系统云部署结构示意图,如图11所示,云部署可以是将网络流量识别系统部署在云服务器端,网络流量识别系统中各装置的工作原理可参见图4所示实施例,在此不在赘述,由于所有的应用软件服务器都在云服务器端,因此,在云服务器端部署流量识别系统,可以满足云服务模式下流量行为特征提取,以识别现网中的数据流。
图12为本发明网络流量识别系统旁路部署结构示意图,如图12所示,旁路部署是将网络流量识别系统独立设置,与核心网元连接,核心网元可以为GGSN、RNC、核心路由器等,网络流量识别系统中各装置的工作原理可参见图4所示实施例,在此不在赘述。采用旁路部署方式能够降低流量识别系统对核心网元处理性能的影响。
图13为本发明网络流量识别系统开放实验室部署结构示意图,如图13所示,开放实验室部署可以将网络流量识别系统集成在路由器中,也可以独立设置部署在开放实验室的网络环境中,以识别现网中的数据流。
图14为本发明网络流量识别系统企业网部署结构示意图,如图14所示,企业网部署可以是将网络流量识别系统部署在企业核心路由器中,即企业核心出口节点,网络流量识别系统可支持对企业网新协议、新应用的流量行为特征提取,识别企业现网中的数据流。
本发明实施例的网络流量识别系统通过部署于不同网络环境中,识别不同网络环境的数据流,提高不同网络环境的现网识别率。
本领域普通技术人员可以理解:实现上述方法实施例的全部或部分步骤可以通过程序指令相关的硬件来完成,前述的程序可以存储于一计算机可读取存储介质中,该程序在执行时,执行包括上述方法实施例的步骤;而前述的存储介质包括:ROM、RAM、磁碟或者光盘等各种可以存储程序代码的介质。
最后应说明的是:以上各实施例仅用以说明本发明的技术方案,而非对其限制;尽管参照前述各实施例对本发明进行了详细的说明,本领域的普通技术人员应当理解:其依然可以对前述各实施例所记载的技术方案进行修改,或者对其中部分或者全部技术特征进行等同替换;而这些修改或者替换,并不使相应技术方案的本质脱离本发明各实施例技术方案的范围。

Claims (19)

1.一种网络流量识别方法,其特征在于,包括:
接收流量识别装置发送的未识别数据流,所述未识别数据流为所述流量识别装置无法识别的数据流;
对所述未识别数据流进行行为特征提取,以获取所述未识别数据流的流量行为特征,所述流量行为特征为能够唯一标识所述未识别数据流的行为特征;
向所述流量识别装置发送所述流量行为特征,以使所述流量识别装置根据所述流量行为特征识别所述未识别数据流。
2.根据权利要求1所述的方法,其特征在于,所述对所述未识别数据流进行行为特征提取,以获取所述未识别数据流的流量行为特征,包括:
获取所述未识别数据流的关键信息;
对所述关键信息进行预处理,生成特征聚类所需的链表特征节点信息;
对所述链表特征节点信息进行聚类分析,得到所述未识别数据流的流量行为特征。
3.根据权利要求2所述的方法,其特征在于,所述对所述关键信息进行预处理,生成特征聚类所需的链表特征节点信息,包括:
若所述未识别数据流的数据流大小达到预设值,则对所述未识别数据流的关键信息进行预处理,生成特征聚类所需的链表特征节点信息;
所述对所述链表特征节点信息进行聚类分析,得到所述未识别数据流的流量行为特征包括:
对所述链表特征节点信息进行聚类分析,得到所述未识别数据流的特征关键字;
对得到的所述特征关键字进行筛选,以保留有效的特征关键字,作为所述未识别数据流的流量行为特征。
4.根据权利要求2或3所述的方法,其特征在于,所述对所述未识别数据流的关键信息进行预处理,生成特征聚类所需的链表特征节点信息包括:
加载特征识别维度信息,所述特征识别维度信息用于描述需要从数据流中提取的特征信息;
获取所述未识别数据流的关键信息中与所述特征识别维度信息对应的信息,并将获取到的所述信息转化成特征聚类所需的链表特征节点信息;
释放所述特征识别维度信息。
5.根据权利要求2~4中任一项所述的方法,其特征在于,所述向所述流量识别装置发送所述流量行为特征包括:
确定所述流量行为特征是否满足质量判决条件,若满足,则将所述流量行为特征发送给所述流量识别装置;若不满足,则丢弃所述流量行为特征。
6.根据权利要求5所述的方法,其特征在于,所述确定所述流量行为特征是否满足质量判决条件包括:
确定所述流量行为特征的特征覆盖率是否大于第一阈值;和/或
确定所述流量行为特征的覆盖流量是否大于第二阈值;和/或
确定所述流量行为特征的误识别率是否大于第三阈值。
7.一种网络流量识别方法,其特征在于,包括:
接收应用程序发送的数据流;
若所述数据流为未识别数据流,则向特征提取装置发送所述未识别数据流,以使所述特征提取装置对所述未识别数据流进行行为特征提取,以获取所述未识别数据流的流量行为特征;
接收所述特征提取装置发送的所述流量行为特征;
根据所述流量行为特征识别所述未识别数据流。
8.根据权利要求7所述的方法,其特征在于,所述根据所述流量行为特征识别所述未识别数据流包括:
通过查询流量行为特征与应用程序的对应关系表,识别所述未识别数据流。
9.根据权利要求7或8所述的方法,其特征在于,所述根据所述流量行为特征识别所述未识别数据流之后,还包括:
根据数据流识别结果,对所述应用程序发送的数据流进行策略控制。
10.一种特征提取装置,其特征在于,包括:
接收模块,用于接收流量识别装置发送的未识别数据流,所述未识别数据流为所述流量识别装置无法识别的数据流;
处理模块,用于对所述未识别数据流进行行为特征提取,以获取所述未识别数据流的流量行为特征,所述流量行为特征为能够唯一标识所述未识别数据流的行为特征;
发送模块,用于向所述流量识别装置发送所述流量行为特征,以使所述流量识别装置根据所述流量行为特征识别所述未识别数据流。
11.根据权利要求10所述的装置,其特征在于,所述处理模块具体包括:
获取单元,用于获取所述未识别数据流的关键信息;
预处理单元,用于对所述获取单元获取的关键信息进行预处理,生成特征聚类所需的链表特征节点信息;
聚类分析单元,用于对所述链表特征节点信息进行聚类分析,得到所述未识别数据流的流量行为特征。
12.根据权利要求11所述的装置,其特征在于,所述预处理单元具体用于,若所述未识别数据流的数据流大小达到预设值,则对所述未识别数据流的关键信息进行预处理,生成特征聚类所需的链表特征节点信息;
所述聚类分析单元具体用于,对所述链表特征节点信息进行聚类分析,得到所述未识别数据流的特征关键字;对得到的所述特征关键字进行筛选,以保留有效的特征关键字,作为所述未识别数据流的流量行为特征。
13.根据权利要求11或12所述的装置,其特征在于,所述预处理单元具体用于加载特征识别维度信息,所述特征识别维度信息用于描述需要从数据流中提取的特征信息;获取所述未识别数据流的关键信息中与所述特征识别维度信息对应的信息,并将获取到的所述信息转化成特征聚类所需的链表特征节点信息;释放所述特征识别维度信息。
14.根据权利要求11~13中任一项所述的装置,其特征在于,所述发送模块具体用于,确定所述流量行为特征是否满足质量判决条件,若满足,则将所述流量行为特征发送给所述流量识别装置;若不满足,则丢弃所述流量行为特征。
15.根据权利要求14所述的装置,其特征在于,所述处理模块具体用于,确定所述流量行为特征的特征覆盖率是否大于第一阈值,若是,则将所述流量行为特征发送给所述流量识别装置,若否,则丢弃所述流量行为特征;和/或
确定所述流量行为特征的覆盖流量是否大于第二阈值,若是,则将所述流量行为特征发送给所述流量识别装置,若否,则丢弃所述流量行为特征;和/或
确定所述流量行为特征的误识别率是否大于第三阈值,若是,则将所述流量行为特征发送给所述流量识别装置,若否,则丢弃所述流量行为特征。
16.一种流量识别装置,其特征在于,包括:
接收模块,用于接收应用程序发送的数据流;
发送模块,用于若所述数据流为未识别数据流,则向特征提取装置发送所述未识别数据流,以使所述特征提取装置对所述未识别数据流进行行为特征提取,以获取所述未识别数据流的流量行为特征;
所述接收模块,还用于接收所述特征提取装置发送的所述流量行为特征;
处理模块,用于根据所述接收模块接收到的所述流量行为特征识别所述未识别数据流。
17.根据权利要求16所述的装置,其特征在于,所述处理模块具体用于通过查询流量行为特征与应用程序的对应关系表,识别所述未识别数据流。
18.根据权利要求16或17所述的装置,其特征在于,所述处理模块,还用于根据所述流量行为特征识别所述未识别数据流之后,根据数据流识别结果,对所述应用程序发送的数据流进行策略控制。
19.一种网络流量识别系统,其特征在于,包括如权利要求10~15任一项所述的特征提取装置,以及如权利要求16-18任一项所述的流量识别装置。
CN201380000178.XA 2013-02-04 2013-02-04 特征提取装置、网络流量识别方法、装置和系统 Expired - Fee Related CN103582512B (zh)

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/CN2013/071346 WO2014117406A1 (zh) 2013-02-04 2013-02-04 特征提取装置、网络流量识别方法、装置和系统

Publications (2)

Publication Number Publication Date
CN103582512A true CN103582512A (zh) 2014-02-12
CN103582512B CN103582512B (zh) 2017-04-19

Family

ID=50052978

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201380000178.XA Expired - Fee Related CN103582512B (zh) 2013-02-04 2013-02-04 特征提取装置、网络流量识别方法、装置和系统

Country Status (5)

Country Link
US (1) US20140219101A1 (zh)
EP (1) EP2806602A4 (zh)
CN (1) CN103582512B (zh)
CA (1) CA2840735A1 (zh)
WO (1) WO2014117406A1 (zh)

Cited By (16)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104184723A (zh) * 2014-07-28 2014-12-03 华为技术有限公司 一种应用程序识别方法、装置和网络设备
CN104348682A (zh) * 2014-10-11 2015-02-11 北京中创腾锐技术有限公司 一种移动应用流量特征自动分析的方法和系统
CN105050103A (zh) * 2015-07-20 2015-11-11 大唐移动通信设备有限公司 一种信令流程的识别方法及装置
CN106535240A (zh) * 2015-09-11 2017-03-22 飞思达技术(北京)有限公司 基于云平台的移动app集中性能分析方法
CN107222369A (zh) * 2017-07-07 2017-09-29 北京小米移动软件有限公司 应用程序的识别方法、装置、交换装置和存储介质
CN107404398A (zh) * 2017-05-31 2017-11-28 中山大学 一种网络用户行为判别系统
CN107508764A (zh) * 2017-07-03 2017-12-22 网宿科技股份有限公司 一种网络数据流量类型识别方法和装置
WO2018068361A1 (zh) * 2016-10-10 2018-04-19 网宿科技股份有限公司 应用程序的流量管理方法、系统及具有该系统的终端设备
CN108737441A (zh) * 2018-06-06 2018-11-02 浙江华途信息安全技术股份有限公司 一种智能识别并处理网络数据流的方法
CN108880835A (zh) * 2017-05-09 2018-11-23 阿里巴巴集团控股有限公司 数据分析方法及装置、计算机存储介质
CN110022343A (zh) * 2017-10-30 2019-07-16 慕莱索夫特公司 自适应事件聚合
CN110460488A (zh) * 2019-07-01 2019-11-15 华为技术有限公司 业务流识别方法和装置、模型生成方法和装置
CN110830325A (zh) * 2019-11-05 2020-02-21 北京云杉世纪网络科技有限公司 一种自适应的网络旁路路径网流方向推测方法及系统
CN111143743A (zh) * 2019-12-26 2020-05-12 杭州迪普科技股份有限公司 一种自动扩充应用识别库的方法及装置
CN111343105A (zh) * 2020-05-19 2020-06-26 上海飞旗网络技术股份有限公司 基于深度学习的断流识别方法及装置
CN112511426A (zh) * 2019-09-16 2021-03-16 中国移动通信集团河北有限公司 面向业务的流量疏导方法、装置、计算设备及存储介质

Families Citing this family (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104796300B (zh) * 2015-03-23 2018-03-30 亚信科技(南京)有限公司 一种数据包特征提取方法及装置
US10489714B2 (en) 2015-03-27 2019-11-26 International Business Machines Corporation Fingerprinting and matching log streams
US10489715B2 (en) 2015-03-27 2019-11-26 International Business Machines Corporation Fingerprinting and matching log streams
US9973521B2 (en) 2015-12-28 2018-05-15 International Business Machines Corporation System and method for field extraction of data contained within a log stream
CN107612906B (zh) * 2017-09-15 2022-05-24 南京安讯科技有限责任公司 一种精确识别跨报文协议特征的方法
CN114422451A (zh) * 2018-05-22 2022-04-29 华为技术有限公司 一种网络流量识别方法及相关设备
CN109246027B (zh) * 2018-09-19 2022-02-15 腾讯科技(深圳)有限公司 一种网络维护的方法、装置和终端设备
CN112511457B (zh) * 2019-09-16 2021-12-28 华为技术有限公司 一种数据流类型识别方法及相关设备
CN112468410B (zh) * 2020-11-05 2021-10-22 武汉绿色网络信息服务有限责任公司 一种增强网络流量特征准确率的方法和装置
CN113282909B (zh) * 2021-05-11 2024-04-09 南京大学 一种设备指纹信息采集项识别方法

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101242316A (zh) * 2008-02-03 2008-08-13 西安交大捷普网络科技有限公司 基于快速聚类算法的网络异常检测方法
CN101505276A (zh) * 2009-03-23 2009-08-12 杭州华三通信技术有限公司 网络应用流量识别方法和装置及网络应用流量管理设备
CN101645806A (zh) * 2009-09-04 2010-02-10 东南大学 Dpi和dfi相结合的网络流量分类系统及分类方法
CN102546625A (zh) * 2011-12-31 2012-07-04 深圳市永达电子股份有限公司 半监督聚类集成的协议识别系统
US20120303559A1 (en) * 2011-05-27 2012-11-29 Ctc Tech Corp. Creation, use and training of computer-based discovery avatars

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
FI20095393A0 (fi) * 2009-04-09 2009-04-09 Valtion Teknillinen Menetelmä ja laite dataliikennevirtoja generoivien sovellusten tunnistamiseksi
CN102195816B (zh) * 2011-05-24 2014-08-20 北京网康科技有限公司 一种未识别流量信息反馈的方法及其设备
US8516586B1 (en) * 2011-09-20 2013-08-20 Trend Micro Incorporated Classification of unknown computer network traffic
ES2577143T3 (es) * 2011-10-14 2016-07-13 Telefónica, S.A. Método y sistema para detectar software malintencionado

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101242316A (zh) * 2008-02-03 2008-08-13 西安交大捷普网络科技有限公司 基于快速聚类算法的网络异常检测方法
CN101505276A (zh) * 2009-03-23 2009-08-12 杭州华三通信技术有限公司 网络应用流量识别方法和装置及网络应用流量管理设备
CN101645806A (zh) * 2009-09-04 2010-02-10 东南大学 Dpi和dfi相结合的网络流量分类系统及分类方法
US20120303559A1 (en) * 2011-05-27 2012-11-29 Ctc Tech Corp. Creation, use and training of computer-based discovery avatars
CN102546625A (zh) * 2011-12-31 2012-07-04 深圳市永达电子股份有限公司 半监督聚类集成的协议识别系统

Cited By (26)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104184723A (zh) * 2014-07-28 2014-12-03 华为技术有限公司 一种应用程序识别方法、装置和网络设备
CN104184723B (zh) * 2014-07-28 2018-05-29 华为技术有限公司 一种应用程序识别方法、装置和网络设备
CN104348682A (zh) * 2014-10-11 2015-02-11 北京中创腾锐技术有限公司 一种移动应用流量特征自动分析的方法和系统
CN105050103A (zh) * 2015-07-20 2015-11-11 大唐移动通信设备有限公司 一种信令流程的识别方法及装置
CN105050103B (zh) * 2015-07-20 2018-10-26 大唐移动通信设备有限公司 一种信令流程的识别方法及装置
CN106535240A (zh) * 2015-09-11 2017-03-22 飞思达技术(北京)有限公司 基于云平台的移动app集中性能分析方法
CN106535240B (zh) * 2015-09-11 2020-06-23 飞思达技术(北京)有限公司 基于云平台的移动app集中性能分析方法
US10680962B2 (en) 2016-10-10 2020-06-09 Wangsu Science & Technology Co., Ltd. Method and system for managing traffic of application programs, and terminal device containing the system
WO2018068361A1 (zh) * 2016-10-10 2018-04-19 网宿科技股份有限公司 应用程序的流量管理方法、系统及具有该系统的终端设备
CN108880835B (zh) * 2017-05-09 2021-08-27 创新先进技术有限公司 数据分析方法及装置、计算机存储介质
CN108880835A (zh) * 2017-05-09 2018-11-23 阿里巴巴集团控股有限公司 数据分析方法及装置、计算机存储介质
CN107404398A (zh) * 2017-05-31 2017-11-28 中山大学 一种网络用户行为判别系统
CN107508764A (zh) * 2017-07-03 2017-12-22 网宿科技股份有限公司 一种网络数据流量类型识别方法和装置
CN107508764B (zh) * 2017-07-03 2020-04-10 网宿科技股份有限公司 一种网络数据流量类型识别方法和装置
CN107222369A (zh) * 2017-07-07 2017-09-29 北京小米移动软件有限公司 应用程序的识别方法、装置、交换装置和存储介质
CN110022343B (zh) * 2017-10-30 2021-04-27 慕莱索夫特公司 自适应事件聚合
CN110022343A (zh) * 2017-10-30 2019-07-16 慕莱索夫特公司 自适应事件聚合
CN108737441A (zh) * 2018-06-06 2018-11-02 浙江华途信息安全技术股份有限公司 一种智能识别并处理网络数据流的方法
CN108737441B (zh) * 2018-06-06 2021-06-18 浙江华途信息安全技术股份有限公司 一种智能识别并处理网络数据流的方法
CN110460488A (zh) * 2019-07-01 2019-11-15 华为技术有限公司 业务流识别方法和装置、模型生成方法和装置
CN112511426A (zh) * 2019-09-16 2021-03-16 中国移动通信集团河北有限公司 面向业务的流量疏导方法、装置、计算设备及存储介质
CN110830325A (zh) * 2019-11-05 2020-02-21 北京云杉世纪网络科技有限公司 一种自适应的网络旁路路径网流方向推测方法及系统
CN111143743A (zh) * 2019-12-26 2020-05-12 杭州迪普科技股份有限公司 一种自动扩充应用识别库的方法及装置
CN111143743B (zh) * 2019-12-26 2023-09-26 杭州迪普科技股份有限公司 一种自动扩充应用识别库的方法及装置
CN111343105B (zh) * 2020-05-19 2020-08-07 上海飞旗网络技术股份有限公司 基于深度学习的断流识别方法及装置
CN111343105A (zh) * 2020-05-19 2020-06-26 上海飞旗网络技术股份有限公司 基于深度学习的断流识别方法及装置

Also Published As

Publication number Publication date
EP2806602A4 (en) 2015-03-04
EP2806602A1 (en) 2014-11-26
CN103582512B (zh) 2017-04-19
US20140219101A1 (en) 2014-08-07
CA2840735A1 (en) 2014-08-04
WO2014117406A1 (zh) 2014-08-07

Similar Documents

Publication Publication Date Title
CN103582512A (zh) 特征提取装置、网络流量识别方法、装置和系统
US11582188B2 (en) Method for identifying application information in network traffic, and apparatus
EP3226132A1 (en) Virtual machine instance deployment method and apparatus and device
WO2020052605A1 (zh) 一种网络切片的选择方法及装置
CN106464515B (zh) 一种虚拟网管的部署方法、装置和虚拟网络系统
US11558769B2 (en) Estimating apparatus, system, method, and computer-readable medium, and learning apparatus, method, and computer-readable medium
CN105119993B (zh) 虚拟机部署方法及装置
CN103718508A (zh) 通信网络中的高级确定、处理和控制
Du et al. Application specific mobile edge computing through network softwarization
CN112751781A (zh) 流量数据的处理方法、装置、设备及计算机存储介质
CN108293200A (zh) 设备吞吐量确定
CN110034970A (zh) 网络设备区分判别方法及装置
EP3096492B1 (en) Page push method and system
CN106878052B (zh) 一种用户迁移方法和装置
CN105763463B (zh) 一种链路探测报文的传输方法和装置
US20090252041A1 (en) Optimized statistics processing in integrated DPI service-oriented router deployments
CN109361618B (zh) 数据流量标记方法、装置、计算机设备及存储介质
CN104349506A (zh) 关联管理方法、无线接入设备及系统
CN110545336A (zh) Ip地址替换方法、装置、计算机设备和存储介质
CN106254375B (zh) 一种无线热点设备的识别方法及装置
KR20240011187A (ko) 트래픽 패턴 식별 및 네트워크 기능 제어 방법 및 장치
CN111278111A (zh) 一种基于业务场景的网络资源差异化调度方法及装置
CN110752994B (zh) 一种流量分类处理方法、装置、设备及可读存储介质
CN114024758A (zh) 流量特征提取方法、系统、存储介质及电子设备
CN114448841A (zh) 一种网卡测试方法、装置、设备及介质

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20170419

Termination date: 20190204