CN107864127A - 一种应用程序的识别方法及装置 - Google Patents

一种应用程序的识别方法及装置 Download PDF

Info

Publication number
CN107864127A
CN107864127A CN201711038544.7A CN201711038544A CN107864127A CN 107864127 A CN107864127 A CN 107864127A CN 201711038544 A CN201711038544 A CN 201711038544A CN 107864127 A CN107864127 A CN 107864127A
Authority
CN
China
Prior art keywords
character
characteristic
list
characteristic character
lists
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201711038544.7A
Other languages
English (en)
Other versions
CN107864127B (zh
Inventor
赵洪亮
任家西
何东静
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nsfocus Technologies Inc
Nsfocus Technologies Group Co Ltd
Original Assignee
NSFOCUS Information Technology Co Ltd
Beijing NSFocus Information Security Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NSFOCUS Information Technology Co Ltd, Beijing NSFocus Information Security Technology Co Ltd filed Critical NSFOCUS Information Technology Co Ltd
Priority to CN201711038544.7A priority Critical patent/CN107864127B/zh
Publication of CN107864127A publication Critical patent/CN107864127A/zh
Application granted granted Critical
Publication of CN107864127B publication Critical patent/CN107864127B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • H04L63/0236Filtering by address, protocol, port number or service, e.g. IP-address or URL
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/02Capturing of monitoring data
    • H04L43/026Capturing of monitoring data using flow identification
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/14Session management

Abstract

本申请实施例中公开了一种应用程序的识别方法及装置,该方法为对待识别会话进行特征字符提取,获得特征字符列表,其中,特征字符列表中至少包含服务器的目的IP;获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;基于匹配结果,判断匹配结果是否表征匹配成功,若是,则确定对应特征字符列表设置的应用程序;否则,获取对应目的IP设置的关联IP,并获取对应关联IP设置的关联字符集合,以及基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序。这样,避免了各个等效会话的重复识别,节约了系统资源,提高了系统的性能。

Description

一种应用程序的识别方法及装置
技术领域
本申请涉及通信技术领域,尤其涉及一种应用程序的识别方法及装置。
背景技术
随着互联网技术的发展,为提高网络的安全,通常基于应用程序与服务器之间的会话,采用端口识别,互联网协议地址(Internet Protocol Address,IP)识别,深度包检测技术(Deep Packet Inspection,DPI)识别,深度流检测技术(Deep Flow Inspection,DFI)识别,或协议解码等技术,进行应用程序的识别,进而可以根据识别结果,对应用程序进行筛选等网络安全操作。
其中,端口识别和IP识别是通过应用程序的端口和IP,服务器的端口和IP以及两者通信采用的协议,对应用程序进行识别。DPI技术基于应用层协议对应用层数据进行字符提取,并将提取的字符与预设的字符集合中的各个字符进行匹配,以及根据匹配结果,确定提取的字符对应的应用程序。而DFI技术是一种基于流量行为的应用识别技术,即根据会话连接或数据流的状态,判断应用程序的类型。
现有技术下,对应用程序进行识别时,主要采用以下方式:
将端口识别、IP识别、DPI识别和DFI识别相结合,先通过端口识别和IP识别对采用特定端口和特定IP的应用程序进行识别,若识别失败,再采用DPI识别以及DFI识别对应用程序进行识别。
但是,由于DPI识别和DFI识别采用的算法均比较复杂,并且需要较大的匹配集合空间,因此,采用这种方式会耗费大量的系统资源,进而降低了系统性能;其次,若一个应用程序在短时间内向同一个服务器发送了多个请求会话,则终端会对每一个会话都进行应用程序的识别,即会对冗余的等效会话进行重复识别,这也会耗费大量的系统资源,以及降低系统性能。进一步地,一个应用程序与多个相互关联的服务器进行会话时,由于相互关联的服务器的IP为同一个应用服务的各个服务器对应的IP,因此,包含关联的服务器的IP的各个会话可以等效为一个会话,即应用程序的识别结果是相同的。但是,终端会对包含关联服务器的IP的各个冗余的等效会话均进行应用程序的识别,这也会造成系统资源的浪费,降低系统的性能。
发明内容
本申请实施例提供一种应用程序的识别方法及装置,用于在进行应用程序的识别时,避免冗余会话的识别流程,节约系统资源,提高系统性能。
本申请实施例提供的具体技术方案如下:
第一方面,一种应用程序的识别方法,包括:
对待识别会话进行特征字符提取,获得特征字符列表,其中,特征字符列表中至少包含服务器的目的IP;
获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;
基于匹配结果,判断匹配结果是否表征匹配成功,若是,则确定对应特征字符列表设置的应用程序;
否则,获取对应目的IP设置的关联IP,并获取对应关联IP设置的关联字符集合,以及基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序。
较佳的,特征字符列表包括应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
较佳的,获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果,具体包括:
获取对应目的IP设置的特征字符集合,其中,特征字符集合中的每一个应用字符列表中均包含目的IP;
将特征字符列表分别与特征字符集合中包含的每一个应用字符列表进行匹配;
若存在一个应用字符列表中与特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间时,获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。
较佳的,基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序,具体包括:
将特征字符列表中包含的目的IP替换为关联IP,获得关联字符列表;
将关联字符列表分别与关联字符集合中包含的每一个应用字符列表进行匹配,确定存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取对应关联字符列表设置的应用程序,作为特征字符列表对应的应用程序。
较佳的,进一步包括:
若特征字符集合中存在一个应用字符列表与特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与特征字符列表相同的应用字符列表删除;或者,
若关联字符集合中存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与关联字符列表相同的应用字符列表删除。
第二方面,一种应用程序的识别装置,包括:
提取单元,用于对待识别会话进行特征字符提取,获得特征字符列表,其中,特征字符列表中至少包含服务器的目的IP;
匹配单元,用于获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;
判断单元,用于基于匹配结果,判断匹配结果是否表征匹配成功,若是,则确定对应特征字符列表设置的应用程序;
识别单元,用于否则,获取对应目的IP设置的关联IP,并获取对应关联IP设置的关联字符集合,以及基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序。
较佳的,特征字符列表包括应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
较佳的,在获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果,匹配单元具体用于:
获取对应目的IP设置的特征字符集合,其中,特征字符集合中的每一个应用字符列表中均包含目的IP;
将特征字符列表分别与特征字符集合中包含的每一个应用字符列表进行匹配;
若存在一个应用字符列表中与特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间时,获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。
较佳的,在基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序,识别单元具体用于:
将特征字符列表中包含的目的IP替换为关联IP,获得关联字符列表;
将关联字符列表分别与关联字符集合中包含的每一个应用字符列表进行匹配,确定存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取对应关联字符列表设置的应用程序,作为特征字符列表对应的应用程序。
较佳的,识别单元还用于:
若特征字符集合中存在一个应用字符列表与特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与特征字符列表相同的应用字符列表删除;或者,
若关联字符集合中存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与关联字符列表相同的应用字符列表删除。
第三方面,一种电子设备,包括:一个或多个处理器;以及
一个或多个计算机可读介质,可读介质上存储有用于应用程序的识别程序,其中,程序被一个或多个处理器执行时,实现上述第一方面中任一项的方法的步骤。
第四方面,一个或多个计算机可读介质,可读介质上存储有用于应用程序的识别程序,其中,程序被一个或多个处理器执行时,使得通信设备执行上述第一方面中任一项的方法。
本申请实施例中,提取待识别会话的特征字符,获得包含目的IP的特征字符列表和对应目的IP设置的特征字符集合,将特征字符列表与特征字符集合中的每一个应用字符列表进行匹配,获得匹配结果,若匹配成功,直接获取对应特征字符列表设置的应用程序,否则,获取目的IP的关联IP和对应关联IP设置的关联字符集合,并将关联IP和特征字符列表进行组合后获得的关联字符列表与关联字符集合中每一个应用字符列表进行匹配,确定匹配成功时,获取对应关联字符列表设置的应用程序,作为识别结果。这样,可以根据本地存储的应用字符列表和对应的应用程序之间的关联关系,直接获取应用程序的识别结果,避免了各个等效会话的重复识别,节约了系统资源,提高了系统的性能。
附图说明
图1为本申请实施例中应用程序的识别方法的流程图;
图2为本申请实施例中应用程序的识别装置的结构示意图。
具体实施方式
下面将结合本申请实施例中的附图,对本申请实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本申请一部分实施例,并不是全部的实施例。基于本申请实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本申请保护的范围。
为了在进行应用程序的识别时,避免等效会话的重复识别,节约系统资源,提高系统性能,本申请实施例中,设计了一种应用程序的识别方法,该方法为提取待识别会话中包含的特征字符,获得包含目的IP的特征字符列表,以及获取对应目的IP设置的特征字符集合,将特征字符列表与特征字符集合中包含的应用字符列表进行匹配,若匹配成功,则确定对应特征字符列表设置的应用程序,否则,获取对应目的IP设置的关联IP,以及对应关联IP设置的关联字符集合,并基于特征字符列表以及关联字符集合,获得应用程序的识别结果。
以下结合说明书附图对本申请的优选实施例进行说明,应当理解,此处所描述的优选实施例仅用于说明和解释本发明,并不用于限定本发明,并且在不冲突的情况下,本申请中的实施例及实施例中的特征可以相互组合。
参阅图1所示,为应用程序的识别流程图,本申请实施例中,对应用程序的识别的具体流程如下:
步骤100:终端按照预设规则,对待识别会话进行特征字符提取,获得特征字符列表。
具体的,执行步骤100时,特征字符列表包括但不限于应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
步骤101:终端获取对应特征字符列表中的目的IP设置的特征字符集合。
具体的,在进行应用程序的识别之前,终端根据历史会话,以及相应的识别结果,预先针对每一个IP建立特征字符集合。
其中,特征字符集合为应用字符列表的集合,而应用字符列表为对应用程序与服务器之间的会话进行特征字符提取后获得特征字符的列表,包括但不限于应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话的通信协议,并且一个IP对应的特征字符集合中的任意一个应用字符列表中均包含上述一个IP。
这样,终端根据对应用程序的历史识别结果,将历史会话中提取的包含特征字符的应用字符列表进行存储,并针对目的IP的不同,分别进行存储,从而可以在后续应用程序的识别过程中,若本地存储有与特征字符列表相匹配的应用字符列表,可以直接获得应用程序的识别结果。
执行步骤101时,终端获取对应特征字符列表中的目的IP设置的特征字符集合。其中,对应目的IP设置的特征字符集合中的任意一个应用列表中均包含上述目的IP。
例如,目的IP为:42.236.99.72对应的特征字符集合中包含应用字符列表a,应用字符列表b和应用字符列表c。其中,应用字符列表a为(http协议,36.236.99.72,42.236.99.72,34),应用字符列表b为(TCP协议,11.236.14.21,42.236.99.72,50)应用字符列表c为(http协议,36.23.19.76,42.236.99.72,3450)。
步骤102:终端将获取的特征字符列表,依次与特征字符集合中的每一个应用字符列表进行匹配,获得匹配结果。
具体的,执行步骤102时,若在特征字符集合中存在一个应用字符列表与特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间,则获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。其中,第一预设时间是预先设定好的超出时间。
可选的,第一匹配时间可以表示为:
Matetime=Curtime-Logtime
其中,Matetime为第一匹配时间,Curtime为当前时间,Logtime为对特征字符集合进行匹配的初始时间。
例如,特征字符列表为(http协议,36.236.99.72,42.236.99.72,34),其中,目的IP为:42.236.99.72。目的IP对应的特征字符集合中存在一个应用字符列表A为(http协议,36.236.99.72,42.236.99.72,34)。终端预先设定的第一预设时间overtime=10s。终端在初始时间Logtime=18:00:00时,将特征字符列表依次与特征字符集合中的每一个应用字符列表进行匹配,并在当前时间Curtime=18:00:08时,确定应用字符列表A(http协议,36.236.99.72,42.236.99.72,34)与特征字符列表相同,然后,终端计算第一匹配时间Matetime=18:00:08-18:00:00=8<10s,获得表征匹配成功的匹配结果。
又例如,特征字符列表为(TCP协议,36.236.99.11,42.236.99.23,356),其中,目的IP为42.236.99.23,并且目的IP对应的特征字符集合中存在一个应用字符列表B为(TCP协议,36.236.99.11,42.236.99.23,356)。终端预先设定的第一预设时间overtime=5s。终端在初始时间Logtime=10:50:02时,将特征字符列表依次与特征字符集合中的每一个应用字符列表进行匹配,并在当前时间Curtime=10:50:10时,确定应用字符列表B(TCP协议,36.236.99.11,42.236.99.23,356)与特征字符列表相同,然后,终端计算第一匹配时间Matetime=18:00:08-18:00:00=8s>5s,则获得表征匹配失败的匹配结果。
又例如,特征字符列表为(UDP协议,36.236.99.11,42.236.99.23,356),其中,目的IP为:42.236.99.23,并且目的IP对应的特征字符集合中不存列表为(UDP协议,36.236.99.11,42.236.99.23,356)的应用字符,则终端将特征字符列表依次与特征字符集合中的每一个应用字符列表进行匹配后,未获得与特征字符列表相同的应用字符列表,则获得表征匹配失败的匹配结果。
这样,就可以直接在本地相应的特征字符集合中进行检索,确定本地是否存储有与特征字符列表相匹配的应用字符列表。
步骤103:终端判断匹配结果是否表征匹配失败,若是,则执行步骤104,否则,执行步骤108。
步骤104:终端获取对应目的IP设置的关联IP,并获取对应关联IP设置的关联字符集合。
具体的,首先,终端根据IP之间的关联关系,获取对应目的IP设置的关联IP,其中,关联IP的数目可以为多个,也可以为零。终端对于相互关联的IP(如,同一个互联网公司或同一个应用服务的多个服务器的IP互相关联,互为关联IP。),预先建立IP之间的关联关系。
然后,终端分别获取对应每一个关联IP设置的关联字符集合。其中,关联字符集合也为包含各个应用字符列表的集合,一个关联IP对应的关联字符集合中的任意一个应用字符列表均包含上述一个关联IP。
这样,就可以获取与目的IP相关联的各个IP,这是由于同一个互联网公司或同一个应用服务可能有多个服务器,即各个服务器之间为关联服务器,一个应用程序向相互关联的多个服务器进行的多个会话,可以等效为同一个会话,获得的应用程序的识别结果是相同的,因此,在后续步骤中,可以通过目的IP的关联IP,对应用程序进行识别。
进一步地,若特征字符集合中存在一个应用字符列表与特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与特征字符列表相同的应用字符列表删除。
步骤105:终端将特征字符列表中包含的目的IP替换为关联IP,获得关联字符列表。
例如,特征字符列表为(TCP协议,36.236.99.11,42.236.99.23,356),其中,目的IP为42.236.99.23,终端确定目的IP的关联IP为42.236.99.35,则终端获得关联字符列表为(TCP协议,36.236.99.11,42.236.99.35,356)。
这样,就可以基于关联IP,对特征字符列表进行调整,获得包含关联IP的特征字符列表。
步骤106:终端将关联字符列表分别与关联字符集合中包含的每一个应用字符列表相匹配,获得匹配结果,判断匹配结果是否表征匹配失败,若是,执行步骤107,否则,执行步骤108。
具体的,依次将每一个关联字符列表与相应的关联字符集合中包含的应用字符相匹配,确定存在一个应用字符列表与关联字符相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取表征匹配成功的匹配结果,执行步骤108,否则,判断执行步骤107。
进一步地,关联字符列表可以为0个,也可以为多个,若关联字符列表为0个,则获得表征匹配失败的匹配结果,执行步骤107。
进一步地,若关联字符集合中存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与关联字符列表相同的应用字符删除。
步骤107:终端采用预设的常规识别技术,对应用程序进行识别,获得识别结果。
具体的,终端基于待识别会话,采用端口识别、IP识别、DPI识别以及DFI识别,对发出待识别会话的应用程序进行识别,确定应用程序的标识信息。
进一步地,在对应用程序进行识别之后,基于获取的识别结果,对预先建立的应用字符列表与应用程序的标识信息之间的关联关系进行更新,以便在后续应用程序的识别的过程中,可以通过应用字符列表与应用程序的标识信息之间的关联关系,确定相应的应用程序的标识信息。
这样,就可以在本地未获取与关联字符列表相匹配的应用字符列表,即本地未存储关联字符列表对应的应用程序,则在后续的步骤中,通过现有技术,如,端口识别、IP识别、DPI识别以及DFI识别,进行应用程序的识别。
步骤108,终端确定特征字符列表对应的应用程序,获得识别结果。
具体的,执行步骤108时,主要采用以下两种方式:
第一种方式为:确定匹配结果为特征字符集合中存在一个应用字符列表与特征字符列表匹配成功时,基于预设的应用字符与应用程序的标识信息之间的关联关系,获取上述应用字符列表对应的应用程序的标识信息,从而实现对应用程序的识别。
第二种方式为:确定匹配结果为关联字符集合中存在一个应用字符列表与关联字符列表匹配成功时,基于预设的应用字符与应用程序的标识信息之间的关联关系,获取上述应用字符列表对应的应用程序的标识信息,从而实现对应用程序的识别。
这样,就可以根据预先存储的应用字符列表,以及对应的应用程序的标识信息,确定本地包含特征字符列表或关联字符列表时,直接获取相应的应用程序的标识信息,实现对应用程序的识别,充分利用了应用程序的历史识别结果,避免了等效会话的重复识别,节约了系统资源,提高了系统性能。
本申请实施例中,一种电子设备,包括:一个或多个处理器;以及
一个或多个计算机可读介质,可读介质上存储有用于应用程序的识别的程序,其中,程序被一个或多个处理器执行时,实现上述实施例中的各个步骤。
本申请实施例中,一个或多个计算机可读介质,可读介质上存储有用于应用程序的识别的程序,其中,程序被一个或多个处理器执行时,使得通信设备可以执行上述实施例中的各个步骤。
基于上述实施例,参阅图2所示,应用程序的识别装置的结构示意图,本申请实施例中,应用程序的识别装置具体包括:
提取单元20,用于对待识别会话进行特征字符提取,获得特征字符列表,其中,特征字符列表中至少包含服务器的目的IP;
匹配单元21,用于获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;
判断单元22,用于基于匹配结果,判断匹配结果是否表征匹配成功,若是,则确定对应特征字符列表设置的应用程序;
识别单元23,用于否则,获取对应目的IP设置的关联IP,并获取对应关联IP设置的关联字符集合,以及基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序。
较佳的,特征字符列表包括应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
较佳的,在获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果,匹配单元21具体用于:
获取对应目的IP设置的特征字符集合,其中,特征字符集合中的每一个应用字符列表中均包含目的IP;
将特征字符列表分别与特征字符集合中包含的每一个应用字符列表进行匹配;
若存在一个应用字符列表中与特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间时,获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。
较佳的,在基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序,识别单元23具体用于:
将特征字符列表中包含的目的IP替换为关联IP,获得关联字符列表;
将关联字符列表分别与关联字符集合中包含的每一个应用字符列表进行匹配,确定存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取对应关联字符列表设置的应用程序,作为特征字符列表对应的应用程序。
较佳的,识别单元23还用于:
若特征字符集合中存在一个应用字符列表与特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与特征字符列表相同的应用字符列表删除;或者,
若关联字符集合中存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与关联字符列表相同的应用字符列表删除。
本申请实施例中,提取待识别会话的特征字符,获得包含目的IP的特征字符列表和对应目的IP设置的特征字符集合,将特征字符列表与特征字符集合中的每一个应用字符列表进行匹配,获得匹配结果,若匹配成功,直接获取对应特征字符列表设置的应用程序,否则,获取目的IP的关联IP和对应关联IP设置的关联字符集合,并将关联IP和特征字符列表进行组合后获得的关联字符列表与关联字符集合中每一个应用字符列表进行匹配,确定匹配成功时,获取对应关联字符列表设置的应用程序,作为识别结果。这样,可以根据本地存储的应用字符列表和对应的应用程序之间的关联关系,直接获取应用程序的识别结果,避免了各个等效会话的重复识别,节约了系统资源,提高了系统的性能。
本领域内的技术人员应明白,本申请实施例中的实施例可提供为方法、系统、或计算机程序产品。因此,本申请实施例中可采用完全硬件实施例、完全软件实施例、或结合软件和硬件方面的实施例的形式。而且,本申请实施例中可采用在一个或多个其中包含有计算机可用程序代码的计算机可用存储介质(包括但不限于磁盘存储器、CD-ROM、光学存储器等)上实施的计算机程序产品的形式。
本申请实施例中是参照根据本申请实施例中实施例的方法、设备(系统)、和计算机程序产品的流程图和/或方框图来描述的。应理解可由计算机程序指令实现流程图和/或方框图中的每一流程和/或方框、以及流程图和/或方框图中的流程和/或方框的结合。可提供这些计算机程序指令到通用计算机、专用计算机、嵌入式处理机或其他可编程数据处理设备的处理器以产生一个机器,使得通过计算机或其他可编程数据处理设备的处理器执行的指令产生用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的装置。
这些计算机程序指令也可存储在能引导计算机或其他可编程数据处理设备以特定方式工作的计算机可读存储器中,使得存储在该计算机可读存储器中的指令产生包括指令装置的制造品,该指令装置实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能。
这些计算机程序指令也可装载到计算机或其他可编程数据处理设备上,使得在计算机或其他可编程设备上执行一系列操作步骤以产生计算机实现的处理,从而在计算机或其他可编程设备上执行的指令提供用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的步骤。
尽管已描述了本申请实施例中的优选实施例,但本领域内的技术人员一旦得知了基本创造性概念,则可对这些实施例作出另外的变更和修改。所以,所附权利要求意欲解释为包括优选实施例以及落入本申请实施例中范围的所有变更和修改。
显然,本领域的技术人员可以对本申请实施例中实施例进行各种改动和变型而不脱离本申请实施例中实施例的精神和范围。这样,倘若本申请实施例中实施例的这些修改和变型属于本申请实施例中权利要求及其等同技术的范围之内,则本申请实施例中也意图包含这些改动和变型在内。

Claims (12)

1.一种应用程序的识别方法,其特征在于,包括:
对待识别会话进行特征字符提取,获得特征字符列表,其中,所述特征字符列表中至少包含服务器的目的互联网协议地址IP;
获取对应所述特征字符列表中的目的IP设置的特征字符集合,并将所述特征字符列表,分别与所述特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;
基于所述匹配结果,判断所述匹配结果是否表征匹配成功,若是,则确定对应所述特征字符列表设置的应用程序;
否则,获取对应所述目的IP设置的关联IP,并获取对应所述关联IP设置的关联字符集合,以及基于所述特征字符列表、所述关联IP和所述关联字符集合,确定对应所述特征字符列表设置的应用程序。
2.如权利要求1所述的方法,其特征在于,所述特征字符列表包括应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
3.如权利要求1所述的方法,其特征在于,获取对应所述特征字符列表中的目的IP设置的特征字符集合,并将所述特征字符列表,分别与所述特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果,具体包括:
获取对应所述目的IP设置的特征字符集合,其中,所述特征字符集合中的每一个应用字符列表中均包含所述目的IP;
将所述特征字符列表分别与所述特征字符集合中包含的每一个应用字符列表进行匹配;
若存在一个应用字符列表中与所述特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间时,获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。
4.如权利要求1所述的方法,其特征在于,基于所述特征字符列表、所述关联IP和所述关联字符集合,确定对应所述特征字符列表设置的应用程序,具体包括:
将所述特征字符列表中包含的目的IP替换为所述关联IP,获得关联字符列表;
将所述关联字符列表分别与所述关联字符集合中包含的每一个应用字符列表进行匹配,确定存在一个应用字符列表与所述关联字符列表相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取对应所述关联字符列表设置的应用程序,作为所述特征字符列表对应的应用程序。
5.如权利要求4所述的方法,其特征在于,进一步包括:
若所述特征字符集合中存在一个应用字符列表与所述特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与所述特征字符列表相同的应用字符列表删除;或者,
若所述关联字符集合中存在一个应用字符列表与所述关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与所述关联字符列表相同的应用字符列表删除。
6.一种应用程序的识别装置,其特征在于,包括:
提取单元,用于对待识别会话进行特征字符提取,获得特征字符列表,其中,所述特征字符列表中至少包含服务器的目的互联网协议地址IP;
匹配单元,用于获取对应所述特征字符列表中的目的IP设置的特征字符集合,并将所述特征字符列表,分别与所述特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;
判断单元,用于基于所述匹配结果,判断所述匹配结果是否表征匹配成功,若是,则确定对应所述特征字符列表设置的应用程序;
识别单元,用于否则,获取对应所述目的IP设置的关联IP,并获取对应所述关联IP设置的关联字符集合,以及基于所述特征字符列表、所述关联IP和所述关联字符集合,确定对应所述特征字符列表设置的应用程序。
7.如权利要求6所述的装置,其特征在于,所述特征字符列表包括应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
8.如权利要求6所述的装置,其特征在于,在获取对应所述特征字符列表中的目的IP设置的特征字符集合,并将所述特征字符列表,分别与所述特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果时,所述匹配单元具体用于:
获取对应所述目的IP设置的特征字符集合,其中,所述特征字符集合中的每一个应用字符列表中均包含所述目的IP;
将所述特征字符列表分别与所述特征字符集合中包含的每一个应用字符列表进行匹配;
若存在一个应用字符列表中与所述特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间时,获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。
9.如权利要求6所述的装置,其特征在于,在基于所述特征字符列表、所述关联IP和所述关联字符集合,确定对应所述特征字符列表设置的应用程序时,所述识别单元具体用于:
将所述特征字符列表中包含的目的IP替换为所述关联IP,获得关联字符列表;
将所述关联字符列表分别与所述关联字符集合中包含的每一个应用字符列表进行匹配,确定存在一个应用字符列表与所述关联字符列表相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取对应所述关联字符列表设置的应用程序,作为所述特征字符列表对应的应用程序。
10.如权利要求9所述的装置,其特征在于,所述识别单元还用于:
若所述特征字符集合中存在一个应用字符列表与所述特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与所述特征字符列表相同的应用字符列表删除;或者,
若所述关联字符集合中存在一个应用字符列表与所述关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与所述关联字符列表相同的应用字符列表删除。
11.一种电子设备,其特征在于,包括:一个或多个处理器;以及
一个或多个计算机可读介质,可读介质上存储有用于应用程序的识别程序,其中,程序被一个或多个处理器执行时,实现如权利要求1~5中任意一项的方法的步骤。
12.一个或多个计算机可读介质,其特征在于,可读介质上存储有用于应用程序的识别程序,其中,程序被一个或多个处理器执行时,使得通信设备执行如权利要求1至5中任一项的方法。
CN201711038544.7A 2017-10-30 2017-10-30 一种应用程序的识别方法及装置 Active CN107864127B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201711038544.7A CN107864127B (zh) 2017-10-30 2017-10-30 一种应用程序的识别方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201711038544.7A CN107864127B (zh) 2017-10-30 2017-10-30 一种应用程序的识别方法及装置

Publications (2)

Publication Number Publication Date
CN107864127A true CN107864127A (zh) 2018-03-30
CN107864127B CN107864127B (zh) 2020-07-10

Family

ID=61697536

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201711038544.7A Active CN107864127B (zh) 2017-10-30 2017-10-30 一种应用程序的识别方法及装置

Country Status (1)

Country Link
CN (1) CN107864127B (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110868358A (zh) * 2019-10-16 2020-03-06 武汉绿色网络信息服务有限责任公司 一种基于应用识别自学习的数据包处理方法和装置

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101547207A (zh) * 2009-05-07 2009-09-30 杭州迪普科技有限公司 一种基于应用行为模式的协议识别控制方法和设备
US20130054960A1 (en) * 2011-08-31 2013-02-28 Divx, Llc Systems and methods for application identification
CN103297270A (zh) * 2013-05-24 2013-09-11 华为技术有限公司 应用类型识别方法及网络设备
CN104796406A (zh) * 2015-03-20 2015-07-22 杭州华三通信技术有限公司 一种应用识别方法及装置
CN105227599A (zh) * 2014-06-12 2016-01-06 腾讯科技(深圳)有限公司 Web应用的识别方法和装置
CN105323117A (zh) * 2014-08-04 2016-02-10 中国电信股份有限公司 应用识别方法、装置、系统与应用服务器
CN107222369A (zh) * 2017-07-07 2017-09-29 北京小米移动软件有限公司 应用程序的识别方法、装置、交换装置和存储介质

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101547207A (zh) * 2009-05-07 2009-09-30 杭州迪普科技有限公司 一种基于应用行为模式的协议识别控制方法和设备
US20130054960A1 (en) * 2011-08-31 2013-02-28 Divx, Llc Systems and methods for application identification
CN103297270A (zh) * 2013-05-24 2013-09-11 华为技术有限公司 应用类型识别方法及网络设备
CN105227599A (zh) * 2014-06-12 2016-01-06 腾讯科技(深圳)有限公司 Web应用的识别方法和装置
CN105323117A (zh) * 2014-08-04 2016-02-10 中国电信股份有限公司 应用识别方法、装置、系统与应用服务器
CN104796406A (zh) * 2015-03-20 2015-07-22 杭州华三通信技术有限公司 一种应用识别方法及装置
CN107222369A (zh) * 2017-07-07 2017-09-29 北京小米移动软件有限公司 应用程序的识别方法、装置、交换装置和存储介质

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110868358A (zh) * 2019-10-16 2020-03-06 武汉绿色网络信息服务有限责任公司 一种基于应用识别自学习的数据包处理方法和装置
CN110868358B (zh) * 2019-10-16 2022-11-08 武汉绿色网络信息服务有限责任公司 一种基于应用识别自学习的数据包处理方法和装置

Also Published As

Publication number Publication date
CN107864127B (zh) 2020-07-10

Similar Documents

Publication Publication Date Title
CN103428261B (zh) 通过硬件辅助处理http报头的方法
CN107888695B (zh) 云平台创建镜像的方法和云平台设备
EP3136677A1 (en) Voice verification method, device and system
CN104580104B (zh) 身份验证的方法、装置及系统
CN108011837A (zh) 报文处理方法及装置
CN108023808A (zh) 应用程序中的消息分发方法及装置
CN105224396B (zh) 一种业务数据处理方法和装置
CN104778178B (zh) 一种应用分类方法、装置、及业务服务器
CN106063229A (zh) 用于转发数据的方法和系统
CN107465666A (zh) 一种客户端ip获取方法与装置
CN108418780A (zh) Ip地址的过滤方法及装置、系统、dns服务器
CN104518968B (zh) 一种报文处理的方法和透明代理服务器
CN106407203A (zh) 一种对目标终端进行识别的方法和设备
CN111901317B (zh) 一种访问控制策略处理方法、系统和设备
CN112019446A (zh) 一种接口限速方法、装置、设备及可读存储介质
CN111049781A (zh) 一种反弹式网络攻击的检测方法、装置、设备及存储介质
CN111404768A (zh) 一种dpi识别的实现方法及设备
CN107391579A (zh) 一种查找账户的方法和装置
CN104883705B (zh) 一种数据业务投诉的问题定位方法及装置
CN108712428A (zh) 一种对终端进行设备类型识别的方法及装置
CN107864127A (zh) 一种应用程序的识别方法及装置
CN107360062B (zh) Dpi设备识别结果的验证方法、系统及dpi设备
WO2016037489A1 (zh) Rcs垃圾消息的监控方法、装置及系统
CN108510284A (zh) 一种数据业务投诉的原因定位方法及装置
CN110830984B (zh) 服务质量加速请求消息路由方法、装置、设备、存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant
CP01 Change in the name or title of a patent holder
CP01 Change in the name or title of a patent holder

Address after: 100089 Beijing city Haidian District Road No. 4 North wa Yitai three storey building

Patentee after: NSFOCUS Technologies Group Co.,Ltd.

Patentee after: NSFOCUS TECHNOLOGIES Inc.

Address before: 100089 Beijing city Haidian District Road No. 4 North wa Yitai three storey building

Patentee before: NSFOCUS INFORMATION TECHNOLOGY Co.,Ltd.

Patentee before: NSFOCUS TECHNOLOGIES Inc.