CN107864127B - 一种应用程序的识别方法及装置 - Google Patents
一种应用程序的识别方法及装置 Download PDFInfo
- Publication number
- CN107864127B CN107864127B CN201711038544.7A CN201711038544A CN107864127B CN 107864127 B CN107864127 B CN 107864127B CN 201711038544 A CN201711038544 A CN 201711038544A CN 107864127 B CN107864127 B CN 107864127B
- Authority
- CN
- China
- Prior art keywords
- character list
- matching
- application
- characteristic
- character
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
- H04L63/0236—Filtering by address, protocol, port number or service, e.g. IP-address or URL
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L43/00—Arrangements for monitoring or testing data switching networks
- H04L43/02—Capturing of monitoring data
- H04L43/026—Capturing of monitoring data using flow identification
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L67/00—Network arrangements or protocols for supporting network services or applications
- H04L67/14—Session management
Landscapes
- Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computer Security & Cryptography (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer And Data Communications (AREA)
Abstract
本申请实施例中公开了一种应用程序的识别方法及装置,该方法为对待识别会话进行特征字符提取,获得特征字符列表,其中,特征字符列表中至少包含服务器的目的IP;获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;基于匹配结果,判断匹配结果是否表征匹配成功,若是,则确定对应特征字符列表设置的应用程序;否则,获取对应目的IP设置的关联IP,并获取对应关联IP设置的关联字符集合,以及基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序。这样,避免了各个等效会话的重复识别,节约了系统资源,提高了系统的性能。
Description
技术领域
本申请涉及通信技术领域,尤其涉及一种应用程序的识别方法及装置。
背景技术
随着互联网技术的发展,为提高网络的安全,通常基于应用程序与服务器之间的会话,采用端口识别,互联网协议地址(Internet Protocol Address,IP)识别,深度包检测技术(Deep Packet Inspection,DPI)识别,深度流检测技术(Deep Flow Inspection,DFI)识别,或协议解码等技术,进行应用程序的识别,进而可以根据识别结果,对应用程序进行筛选等网络安全操作。
其中,端口识别和IP识别是通过应用程序的端口和IP,服务器的端口和IP以及两者通信采用的协议,对应用程序进行识别。DPI技术基于应用层协议对应用层数据进行字符提取,并将提取的字符与预设的字符集合中的各个字符进行匹配,以及根据匹配结果,确定提取的字符对应的应用程序。而DFI技术是一种基于流量行为的应用识别技术,即根据会话连接或数据流的状态,判断应用程序的类型。
现有技术下,对应用程序进行识别时,主要采用以下方式:
将端口识别、IP识别、DPI识别和DFI识别相结合,先通过端口识别和IP识别对采用特定端口和特定IP的应用程序进行识别,若识别失败,再采用DPI识别以及DFI识别对应用程序进行识别。
但是,由于DPI识别和DFI识别采用的算法均比较复杂,并且需要较大的匹配集合空间,因此,采用这种方式会耗费大量的系统资源,进而降低了系统性能;其次,若一个应用程序在短时间内向同一个服务器发送了多个请求会话,则终端会对每一个会话都进行应用程序的识别,即会对冗余的等效会话进行重复识别,这也会耗费大量的系统资源,以及降低系统性能。进一步地,一个应用程序与多个相互关联的服务器进行会话时,由于相互关联的服务器的IP为同一个应用服务的各个服务器对应的IP,因此,包含关联的服务器的IP的各个会话可以等效为一个会话,即应用程序的识别结果是相同的。但是,终端会对包含关联服务器的IP的各个冗余的等效会话均进行应用程序的识别,这也会造成系统资源的浪费,降低系统的性能。
发明内容
本申请实施例提供一种应用程序的识别方法及装置,用于在进行应用程序的识别时,避免冗余会话的识别流程,节约系统资源,提高系统性能。
本申请实施例提供的具体技术方案如下:
第一方面,一种应用程序的识别方法,包括:
对待识别会话进行特征字符提取,获得特征字符列表,其中,特征字符列表中至少包含服务器的目的IP;
获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;
基于匹配结果,判断匹配结果是否表征匹配成功,若是,则确定对应特征字符列表设置的应用程序;
否则,获取对应目的IP设置的关联IP,并获取对应关联IP设置的关联字符集合,以及基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序。
较佳的,特征字符列表包括应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
较佳的,获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果,具体包括:
获取对应目的IP设置的特征字符集合,其中,特征字符集合中的每一个应用字符列表中均包含目的IP;
将特征字符列表分别与特征字符集合中包含的每一个应用字符列表进行匹配;
若存在一个应用字符列表中与特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间时,获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。
较佳的,基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序,具体包括:
将特征字符列表中包含的目的IP替换为关联IP,获得关联字符列表;
将关联字符列表分别与关联字符集合中包含的每一个应用字符列表进行匹配,确定存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取对应关联字符列表设置的应用程序,作为特征字符列表对应的应用程序。
较佳的,进一步包括:
若特征字符集合中存在一个应用字符列表与特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与特征字符列表相同的应用字符列表删除;或者,
若关联字符集合中存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与关联字符列表相同的应用字符列表删除。
第二方面,一种应用程序的识别装置,包括:
提取单元,用于对待识别会话进行特征字符提取,获得特征字符列表,其中,特征字符列表中至少包含服务器的目的IP;
匹配单元,用于获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;
判断单元,用于基于匹配结果,判断匹配结果是否表征匹配成功,若是,则确定对应特征字符列表设置的应用程序;
识别单元,用于否则,获取对应目的IP设置的关联IP,并获取对应关联IP设置的关联字符集合,以及基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序。
较佳的,特征字符列表包括应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
较佳的,在获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果,匹配单元具体用于:
获取对应目的IP设置的特征字符集合,其中,特征字符集合中的每一个应用字符列表中均包含目的IP;
将特征字符列表分别与特征字符集合中包含的每一个应用字符列表进行匹配;
若存在一个应用字符列表中与特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间时,获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。
较佳的,在基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序,识别单元具体用于:
将特征字符列表中包含的目的IP替换为关联IP,获得关联字符列表;
将关联字符列表分别与关联字符集合中包含的每一个应用字符列表进行匹配,确定存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取对应关联字符列表设置的应用程序,作为特征字符列表对应的应用程序。
较佳的,识别单元还用于:
若特征字符集合中存在一个应用字符列表与特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与特征字符列表相同的应用字符列表删除;或者,
若关联字符集合中存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与关联字符列表相同的应用字符列表删除。
第三方面,一种电子设备,包括:一个或多个处理器;以及
一个或多个计算机可读介质,可读介质上存储有用于应用程序的识别程序,其中,程序被一个或多个处理器执行时,实现上述第一方面中任一项的方法的步骤。
第四方面,一个或多个计算机可读介质,可读介质上存储有用于应用程序的识别程序,其中,程序被一个或多个处理器执行时,使得通信设备执行上述第一方面中任一项的方法。
本申请实施例中,提取待识别会话的特征字符,获得包含目的IP的特征字符列表和对应目的IP设置的特征字符集合,将特征字符列表与特征字符集合中的每一个应用字符列表进行匹配,获得匹配结果,若匹配成功,直接获取对应特征字符列表设置的应用程序,否则,获取目的IP的关联IP和对应关联IP设置的关联字符集合,并将关联IP和特征字符列表进行组合后获得的关联字符列表与关联字符集合中每一个应用字符列表进行匹配,确定匹配成功时,获取对应关联字符列表设置的应用程序,作为识别结果。这样,可以根据本地存储的应用字符列表和对应的应用程序之间的关联关系,直接获取应用程序的识别结果,避免了各个等效会话的重复识别,节约了系统资源,提高了系统的性能。
附图说明
图1为本申请实施例中应用程序的识别方法的流程图;
图2为本申请实施例中应用程序的识别装置的结构示意图。
具体实施方式
下面将结合本申请实施例中的附图,对本申请实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本申请一部分实施例,并不是全部的实施例。基于本申请实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本申请保护的范围。
为了在进行应用程序的识别时,避免等效会话的重复识别,节约系统资源,提高系统性能,本申请实施例中,设计了一种应用程序的识别方法,该方法为提取待识别会话中包含的特征字符,获得包含目的IP的特征字符列表,以及获取对应目的IP设置的特征字符集合,将特征字符列表与特征字符集合中包含的应用字符列表进行匹配,若匹配成功,则确定对应特征字符列表设置的应用程序,否则,获取对应目的IP设置的关联IP,以及对应关联IP设置的关联字符集合,并基于特征字符列表以及关联字符集合,获得应用程序的识别结果。
以下结合说明书附图对本申请的优选实施例进行说明,应当理解,此处所描述的优选实施例仅用于说明和解释本发明,并不用于限定本发明,并且在不冲突的情况下,本申请中的实施例及实施例中的特征可以相互组合。
参阅图1所示,为应用程序的识别流程图,本申请实施例中,对应用程序的识别的具体流程如下:
步骤100:终端按照预设规则,对待识别会话进行特征字符提取,获得特征字符列表。
具体的,执行步骤100时,特征字符列表包括但不限于应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
步骤101:终端获取对应特征字符列表中的目的IP设置的特征字符集合。
具体的,在进行应用程序的识别之前,终端根据历史会话,以及相应的识别结果,预先针对每一个IP建立特征字符集合。
其中,特征字符集合为应用字符列表的集合,而应用字符列表为对应用程序与服务器之间的会话进行特征字符提取后获得特征字符的列表,包括但不限于应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话的通信协议,并且一个IP对应的特征字符集合中的任意一个应用字符列表中均包含上述一个IP。
这样,终端根据对应用程序的历史识别结果,将历史会话中提取的包含特征字符的应用字符列表进行存储,并针对目的IP的不同,分别进行存储,从而可以在后续应用程序的识别过程中,若本地存储有与特征字符列表相匹配的应用字符列表,可以直接获得应用程序的识别结果。
执行步骤101时,终端获取对应特征字符列表中的目的IP设置的特征字符集合。其中,对应目的IP设置的特征字符集合中的任意一个应用列表中均包含上述目的IP。
例如,目的IP为:42.236.99.72对应的特征字符集合中包含应用字符列表a,应用字符列表b和应用字符列表c。其中,应用字符列表a为(http协议,36.236.99.72,42.236.99.72,34),应用字符列表b为(TCP协议,11.236.14.21,42.236.99.72,50)应用字符列表c为(http协议,36.23.19.76,42.236.99.72,3450)。
步骤102:终端将获取的特征字符列表,依次与特征字符集合中的每一个应用字符列表进行匹配,获得匹配结果。
具体的,执行步骤102时,若在特征字符集合中存在一个应用字符列表与特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间,则获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。其中,第一预设时间是预先设定好的超出时间。
可选的,第一匹配时间可以表示为:
Matetime=Curtime-Logtime
其中,Matetime为第一匹配时间,Curtime为当前时间,Logtime为对特征字符集合进行匹配的初始时间。
例如,特征字符列表为(http协议,36.236.99.72,42.236.99.72,34),其中,目的IP为:42.236.99.72。目的IP对应的特征字符集合中存在一个应用字符列表A为(http协议,36.236.99.72,42.236.99.72,34)。终端预先设定的第一预设时间overtime=10s。终端在初始时间Logtime=18:00:00时,将特征字符列表依次与特征字符集合中的每一个应用字符列表进行匹配,并在当前时间Curtime=18:00:08时,确定应用字符列表A(http协议,36.236.99.72,42.236.99.72,34)与特征字符列表相同,然后,终端计算第一匹配时间Matetime=18:00:08-18:00:00=8<10s,获得表征匹配成功的匹配结果。
又例如,特征字符列表为(TCP协议,36.236.99.11,42.236.99.23,356),其中,目的IP为42.236.99.23,并且目的IP对应的特征字符集合中存在一个应用字符列表B为(TCP协议,36.236.99.11,42.236.99.23,356)。终端预先设定的第一预设时间overtime=5s。终端在初始时间Logtime=10:50:02时,将特征字符列表依次与特征字符集合中的每一个应用字符列表进行匹配,并在当前时间Curtime=10:50:10时,确定应用字符列表B(TCP协议,36.236.99.11,42.236.99.23,356)与特征字符列表相同,然后,终端计算第一匹配时间Matetime=18:00:08-18:00:00=8s>5s,则获得表征匹配失败的匹配结果。
又例如,特征字符列表为(UDP协议,36.236.99.11,42.236.99.23,356),其中,目的IP为:42.236.99.23,并且目的IP对应的特征字符集合中不存列表为(UDP协议,36.236.99.11,42.236.99.23,356)的应用字符,则终端将特征字符列表依次与特征字符集合中的每一个应用字符列表进行匹配后,未获得与特征字符列表相同的应用字符列表,则获得表征匹配失败的匹配结果。
这样,就可以直接在本地相应的特征字符集合中进行检索,确定本地是否存储有与特征字符列表相匹配的应用字符列表。
步骤103:终端判断匹配结果是否表征匹配失败,若是,则执行步骤104,否则,执行步骤108。
步骤104:终端获取对应目的IP设置的关联IP,并获取对应关联IP设置的关联字符集合。
具体的,首先,终端根据IP之间的关联关系,获取对应目的IP设置的关联IP,其中,关联IP的数目可以为多个,也可以为零。终端对于相互关联的IP(如,同一个互联网公司或同一个应用服务的多个服务器的IP互相关联,互为关联IP。),预先建立IP之间的关联关系。
然后,终端分别获取对应每一个关联IP设置的关联字符集合。其中,关联字符集合也为包含各个应用字符列表的集合,一个关联IP对应的关联字符集合中的任意一个应用字符列表均包含上述一个关联IP。
这样,就可以获取与目的IP相关联的各个IP,这是由于同一个互联网公司或同一个应用服务可能有多个服务器,即各个服务器之间为关联服务器,一个应用程序向相互关联的多个服务器进行的多个会话,可以等效为同一个会话,获得的应用程序的识别结果是相同的,因此,在后续步骤中,可以通过目的IP的关联IP,对应用程序进行识别。
进一步地,若特征字符集合中存在一个应用字符列表与特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与特征字符列表相同的应用字符列表删除。
步骤105:终端将特征字符列表中包含的目的IP替换为关联IP,获得关联字符列表。
例如,特征字符列表为(TCP协议,36.236.99.11,42.236.99.23,356),其中,目的IP为42.236.99.23,终端确定目的IP的关联IP为42.236.99.35,则终端获得关联字符列表为(TCP协议,36.236.99.11,42.236.99.35,356)。
这样,就可以基于关联IP,对特征字符列表进行调整,获得包含关联IP的特征字符列表。
步骤106:终端将关联字符列表分别与关联字符集合中包含的每一个应用字符列表相匹配,获得匹配结果,判断匹配结果是否表征匹配失败,若是,执行步骤107,否则,执行步骤108。
具体的,依次将每一个关联字符列表与相应的关联字符集合中包含的应用字符相匹配,确定存在一个应用字符列表与关联字符相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取表征匹配成功的匹配结果,执行步骤108,否则,判断执行步骤107。
进一步地,关联字符列表可以为0个,也可以为多个,若关联字符列表为0个,则获得表征匹配失败的匹配结果,执行步骤107。
进一步地,若关联字符集合中存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与关联字符列表相同的应用字符删除。
步骤107:终端采用预设的常规识别技术,对应用程序进行识别,获得识别结果。
具体的,终端基于待识别会话,采用端口识别、IP识别、DPI识别以及DFI识别,对发出待识别会话的应用程序进行识别,确定应用程序的标识信息。
进一步地,在对应用程序进行识别之后,基于获取的识别结果,对预先建立的应用字符列表与应用程序的标识信息之间的关联关系进行更新,以便在后续应用程序的识别的过程中,可以通过应用字符列表与应用程序的标识信息之间的关联关系,确定相应的应用程序的标识信息。
这样,就可以在本地未获取与关联字符列表相匹配的应用字符列表,即本地未存储关联字符列表对应的应用程序,则在后续的步骤中,通过现有技术,如,端口识别、IP识别、DPI识别以及DFI识别,进行应用程序的识别。
步骤108,终端确定特征字符列表对应的应用程序,获得识别结果。
具体的,执行步骤108时,主要采用以下两种方式:
第一种方式为:确定匹配结果为特征字符集合中存在一个应用字符列表与特征字符列表匹配成功时,基于预设的应用字符与应用程序的标识信息之间的关联关系,获取上述应用字符列表对应的应用程序的标识信息,从而实现对应用程序的识别。
第二种方式为:确定匹配结果为关联字符集合中存在一个应用字符列表与关联字符列表匹配成功时,基于预设的应用字符与应用程序的标识信息之间的关联关系,获取上述应用字符列表对应的应用程序的标识信息,从而实现对应用程序的识别。
这样,就可以根据预先存储的应用字符列表,以及对应的应用程序的标识信息,确定本地包含特征字符列表或关联字符列表时,直接获取相应的应用程序的标识信息,实现对应用程序的识别,充分利用了应用程序的历史识别结果,避免了等效会话的重复识别,节约了系统资源,提高了系统性能。
本申请实施例中,一种电子设备,包括:一个或多个处理器;以及
一个或多个计算机可读介质,可读介质上存储有用于应用程序的识别的程序,其中,程序被一个或多个处理器执行时,实现上述实施例中的各个步骤。
本申请实施例中,一个或多个计算机可读介质,可读介质上存储有用于应用程序的识别的程序,其中,程序被一个或多个处理器执行时,使得通信设备可以执行上述实施例中的各个步骤。
基于上述实施例,参阅图2所示,应用程序的识别装置的结构示意图,本申请实施例中,应用程序的识别装置具体包括:
提取单元20,用于对待识别会话进行特征字符提取,获得特征字符列表,其中,特征字符列表中至少包含服务器的目的IP;
匹配单元21,用于获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;
判断单元22,用于基于匹配结果,判断匹配结果是否表征匹配成功,若是,则确定对应特征字符列表设置的应用程序;
识别单元23,用于否则,获取对应目的IP设置的关联IP,并获取对应关联IP设置的关联字符集合,以及基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序。
较佳的,特征字符列表包括应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
较佳的,在获取对应特征字符列表中的目的IP设置的特征字符集合,并将特征字符列表,分别与特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果,匹配单元21具体用于:
获取对应目的IP设置的特征字符集合,其中,特征字符集合中的每一个应用字符列表中均包含目的IP;
将特征字符列表分别与特征字符集合中包含的每一个应用字符列表进行匹配;
若存在一个应用字符列表中与特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间时,获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。
较佳的,在基于特征字符列表、关联IP和关联字符集合,确定对应特征字符列表设置的应用程序,识别单元23具体用于:
将特征字符列表中包含的目的IP替换为关联IP,获得关联字符列表;
将关联字符列表分别与关联字符集合中包含的每一个应用字符列表进行匹配,确定存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取对应关联字符列表设置的应用程序,作为特征字符列表对应的应用程序。
较佳的,识别单元23还用于:
若特征字符集合中存在一个应用字符列表与特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与特征字符列表相同的应用字符列表删除;或者,
若关联字符集合中存在一个应用字符列表与关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与关联字符列表相同的应用字符列表删除。
本申请实施例中,提取待识别会话的特征字符,获得包含目的IP的特征字符列表和对应目的IP设置的特征字符集合,将特征字符列表与特征字符集合中的每一个应用字符列表进行匹配,获得匹配结果,若匹配成功,直接获取对应特征字符列表设置的应用程序,否则,获取目的IP的关联IP和对应关联IP设置的关联字符集合,并将关联IP和特征字符列表进行组合后获得的关联字符列表与关联字符集合中每一个应用字符列表进行匹配,确定匹配成功时,获取对应关联字符列表设置的应用程序,作为识别结果。这样,可以根据本地存储的应用字符列表和对应的应用程序之间的关联关系,直接获取应用程序的识别结果,避免了各个等效会话的重复识别,节约了系统资源,提高了系统的性能。
本领域内的技术人员应明白,本申请实施例中的实施例可提供为方法、系统、或计算机程序产品。因此,本申请实施例中可采用完全硬件实施例、完全软件实施例、或结合软件和硬件方面的实施例的形式。而且,本申请实施例中可采用在一个或多个其中包含有计算机可用程序代码的计算机可用存储介质(包括但不限于磁盘存储器、CD-ROM、光学存储器等)上实施的计算机程序产品的形式。
本申请实施例中是参照根据本申请实施例中实施例的方法、设备(系统)、和计算机程序产品的流程图和/或方框图来描述的。应理解可由计算机程序指令实现流程图和/或方框图中的每一流程和/或方框、以及流程图和/或方框图中的流程和/或方框的结合。可提供这些计算机程序指令到通用计算机、专用计算机、嵌入式处理机或其他可编程数据处理设备的处理器以产生一个机器,使得通过计算机或其他可编程数据处理设备的处理器执行的指令产生用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的装置。
这些计算机程序指令也可存储在能引导计算机或其他可编程数据处理设备以特定方式工作的计算机可读存储器中,使得存储在该计算机可读存储器中的指令产生包括指令装置的制造品,该指令装置实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能。
这些计算机程序指令也可装载到计算机或其他可编程数据处理设备上,使得在计算机或其他可编程设备上执行一系列操作步骤以产生计算机实现的处理,从而在计算机或其他可编程设备上执行的指令提供用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的步骤。
尽管已描述了本申请实施例中的优选实施例,但本领域内的技术人员一旦得知了基本创造性概念,则可对这些实施例作出另外的变更和修改。所以,所附权利要求意欲解释为包括优选实施例以及落入本申请实施例中范围的所有变更和修改。
显然,本领域的技术人员可以对本申请实施例中实施例进行各种改动和变型而不脱离本申请实施例中实施例的精神和范围。这样,倘若本申请实施例中实施例的这些修改和变型属于本申请实施例中权利要求及其等同技术的范围之内,则本申请实施例中也意图包含这些改动和变型在内。
Claims (10)
1.一种应用程序的识别方法,其特征在于,包括:
对待识别会话进行特征字符提取,获得特征字符列表,其中,所述特征字符列表中至少包含服务器的目的互联网协议地址IP;
获取对应所述特征字符列表中的目的IP设置的特征字符集合,并将所述特征字符列表,分别与所述特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;
基于所述匹配结果,判断所述匹配结果是否表征匹配成功,若是,则确定对应所述特征字符列表设置的应用程序;
否则,获取对应所述目的IP设置的关联IP,并获取对应所述关联IP设置的关联字符集合,以及基于所述特征字符列表、所述关联IP和所述关联字符集合,确定对应所述特征字符列表设置的应用程序;
其中,基于所述特征字符列表、所述关联IP和所述关联字符集合,确定对应所述特征字符列表设置的应用程序,具体包括:将所述特征字符列表中包含的目的IP替换为所述关联IP,获得关联字符列表;将所述关联字符列表分别与所述关联字符集合中包含的每一个应用字符列表进行匹配,确定存在一个应用字符列表与所述关联字符列表相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取对应所述关联字符列表设置的应用程序,作为所述特征字符列表对应的应用程序。
2.如权利要求1所述的方法,其特征在于,所述特征字符列表包括应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
3.如权利要求1所述的方法,其特征在于,获取对应所述特征字符列表中的目的IP设置的特征字符集合,并将所述特征字符列表,分别与所述特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果,具体包括:
获取对应所述目的IP设置的特征字符集合,其中,所述特征字符集合中的每一个应用字符列表中均包含所述目的IP;
将所述特征字符列表分别与所述特征字符集合中包含的每一个应用字符列表进行匹配;
若存在一个应用字符列表中与所述特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间时,获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。
4.如权利要求1所述的方法,其特征在于,进一步包括:
若所述特征字符集合中存在一个应用字符列表与所述特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与所述特征字符列表相同的应用字符列表删除;或者,
若所述关联字符集合中存在一个应用字符列表与所述关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与所述关联字符列表相同的应用字符列表删除。
5.一种应用程序的识别装置,其特征在于,包括:
提取单元,用于对待识别会话进行特征字符提取,获得特征字符列表,其中,所述特征字符列表中至少包含服务器的目的互联网协议地址IP;
匹配单元,用于获取对应所述特征字符列表中的目的IP设置的特征字符集合,并将所述特征字符列表,分别与所述特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果;
判断单元,用于基于所述匹配结果,判断所述匹配结果是否表征匹配成功,若是,则确定对应所述特征字符列表设置的应用程序;
识别单元,用于否则,获取对应所述目的IP设置的关联IP,并获取对应所述关联IP设置的关联字符集合,以及基于所述特征字符列表、所述关联IP和所述关联字符集合,确定对应所述特征字符列表设置的应用程序;
所述识别单元具体用于:将所述特征字符列表中包含的目的IP替换为所述关联IP,获得关联字符列表;将所述关联字符列表分别与所述关联字符集合中包含的每一个应用字符列表进行匹配,确定存在一个应用字符列表与所述关联字符列表相同,并且进行匹配的第二匹配时间低于第二预设时间时,获取对应所述关联字符列表设置的应用程序,作为所述特征字符列表对应的应用程序。
6.如权利要求5所述的装置,其特征在于,所述特征字符列表包括应用程序的源IP,服务器的目的IP,服务器的目的端口,以及会话通信协议。
7.如权利要求5所述的装置,其特征在于,在获取对应所述特征字符列表中的目的IP设置的特征字符集合,并将所述特征字符列表,分别与所述特征字符集合中包含的每一个应用字符列表进行匹配,获得匹配结果时,所述匹配单元具体用于:
获取对应所述目的IP设置的特征字符集合,其中,所述特征字符集合中的每一个应用字符列表中均包含所述目的IP;
将所述特征字符列表分别与所述特征字符集合中包含的每一个应用字符列表进行匹配;
若存在一个应用字符列表中与所述特征字符列表相同,并且进行匹配的第一匹配时间低于第一预设时间时,获得表征匹配成功的匹配结果,否则,获得表征匹配失败的匹配结果。
8.如权利要求5所述的装置,其特征在于,所述识别单元还用于:
若所述特征字符集合中存在一个应用字符列表与所述特征字符列表相同,并且进行匹配的第一匹配时间不低于预设的第一预设时间,则将与所述特征字符列表相同的应用字符列表删除;或者,
若所述关联字符集合中存在一个应用字符列表与所述关联字符列表相同,并且进行匹配的第二匹配时间不低于预设的第二预设时间,则将与所述关联字符列表相同的应用字符列表删除。
9.一种电子设备,其特征在于,包括:一个或多个处理器;以及
一个或多个计算机可读介质,可读介质上存储有用于应用程序的识别程序,其中,程序被一个或多个处理器执行时,实现如权利要求1~4中任意一项的方法的步骤。
10.一个或多个计算机可读介质,其特征在于,可读介质上存储有用于应用程序的识别程序,其中,程序被一个或多个处理器执行时,使得通信设备执行如权利要求1至4中任一项的方法。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201711038544.7A CN107864127B (zh) | 2017-10-30 | 2017-10-30 | 一种应用程序的识别方法及装置 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201711038544.7A CN107864127B (zh) | 2017-10-30 | 2017-10-30 | 一种应用程序的识别方法及装置 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN107864127A CN107864127A (zh) | 2018-03-30 |
CN107864127B true CN107864127B (zh) | 2020-07-10 |
Family
ID=61697536
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201711038544.7A Active CN107864127B (zh) | 2017-10-30 | 2017-10-30 | 一种应用程序的识别方法及装置 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN107864127B (zh) |
Families Citing this family (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN110868358B (zh) * | 2019-10-16 | 2022-11-08 | 武汉绿色网络信息服务有限责任公司 | 一种基于应用识别自学习的数据包处理方法和装置 |
Citations (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN101547207A (zh) * | 2009-05-07 | 2009-09-30 | 杭州迪普科技有限公司 | 一种基于应用行为模式的协议识别控制方法和设备 |
CN103297270A (zh) * | 2013-05-24 | 2013-09-11 | 华为技术有限公司 | 应用类型识别方法及网络设备 |
CN104796406A (zh) * | 2015-03-20 | 2015-07-22 | 杭州华三通信技术有限公司 | 一种应用识别方法及装置 |
CN105227599A (zh) * | 2014-06-12 | 2016-01-06 | 腾讯科技(深圳)有限公司 | Web应用的识别方法和装置 |
CN105323117A (zh) * | 2014-08-04 | 2016-02-10 | 中国电信股份有限公司 | 应用识别方法、装置、系统与应用服务器 |
CN107222369A (zh) * | 2017-07-07 | 2017-09-29 | 北京小米移动软件有限公司 | 应用程序的识别方法、装置、交换装置和存储介质 |
Family Cites Families (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US8799647B2 (en) * | 2011-08-31 | 2014-08-05 | Sonic Ip, Inc. | Systems and methods for application identification |
-
2017
- 2017-10-30 CN CN201711038544.7A patent/CN107864127B/zh active Active
Patent Citations (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN101547207A (zh) * | 2009-05-07 | 2009-09-30 | 杭州迪普科技有限公司 | 一种基于应用行为模式的协议识别控制方法和设备 |
CN103297270A (zh) * | 2013-05-24 | 2013-09-11 | 华为技术有限公司 | 应用类型识别方法及网络设备 |
CN105227599A (zh) * | 2014-06-12 | 2016-01-06 | 腾讯科技(深圳)有限公司 | Web应用的识别方法和装置 |
CN105323117A (zh) * | 2014-08-04 | 2016-02-10 | 中国电信股份有限公司 | 应用识别方法、装置、系统与应用服务器 |
CN104796406A (zh) * | 2015-03-20 | 2015-07-22 | 杭州华三通信技术有限公司 | 一种应用识别方法及装置 |
CN107222369A (zh) * | 2017-07-07 | 2017-09-29 | 北京小米移动软件有限公司 | 应用程序的识别方法、装置、交换装置和存储介质 |
Also Published As
Publication number | Publication date |
---|---|
CN107864127A (zh) | 2018-03-30 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN111131544B (zh) | 一种实现nat穿越的方法 | |
CN103297270A (zh) | 应用类型识别方法及网络设备 | |
CN112118249B (zh) | 基于日志和防火墙的安全防护方法及装置 | |
CN111049781B (zh) | 一种反弹式网络攻击的检测方法、装置、设备及存储介质 | |
CN112217771A (zh) | 基于租户信息的数据转发方法及数据转发装置 | |
CN111277602B (zh) | 网络数据包的识别处理方法、装置、电子设备及存储介质 | |
CN112134893A (zh) | 物联网安全防护方法、装置、电子设备及存储介质 | |
CN113825129A (zh) | 一种5g网络环境下工业互联网资产测绘方法 | |
CN111404768A (zh) | 一种dpi识别的实现方法及设备 | |
CN111147524B (zh) | 报文发送端的识别方法、装置和计算机可读存储介质 | |
CN111049784A (zh) | 一种网络攻击的检测方法、装置、设备及存储介质 | |
CN110401658B (zh) | 一种数据交互方法和交互平台 | |
CN107864127B (zh) | 一种应用程序的识别方法及装置 | |
CN113630418A (zh) | 一种网络服务识别方法、装置、设备及介质 | |
CN106936718B (zh) | PPPoE报文传输方法和PPPoE服务器 | |
CN107948022B (zh) | 一种对等网络流量的识别方法及识别装置 | |
CN107483508B (zh) | 报文过滤方法、装置、设备及存储介质 | |
CN114697088B (zh) | 一种确定网络攻击的方法、装置及电子设备 | |
US10506021B2 (en) | Method and device for providing communication connection for a plurality of candidate applications in a mobile device | |
CN110708301A (zh) | 一种用户请求处理方法、装置、电子设备和存储介质 | |
CN107026789B (zh) | 一种会话用户追踪的方法和装置 | |
CN112311728A (zh) | 主机攻陷判定方法、装置、计算设备及计算机存储介质 | |
CN105991373B (zh) | 一种应用协议识别方法及装置 | |
CN115314319A (zh) | 一种网络资产识别方法、装置、电子设备及存储介质 | |
CN114553730A (zh) | 一种应用识别方法、装置、电子设备及存储介质 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant | ||
CP01 | Change in the name or title of a patent holder | ||
CP01 | Change in the name or title of a patent holder |
Address after: 100089 Beijing city Haidian District Road No. 4 North wa Yitai three storey building Patentee after: NSFOCUS Technologies Group Co.,Ltd. Patentee after: NSFOCUS TECHNOLOGIES Inc. Address before: 100089 Beijing city Haidian District Road No. 4 North wa Yitai three storey building Patentee before: NSFOCUS INFORMATION TECHNOLOGY Co.,Ltd. Patentee before: NSFOCUS TECHNOLOGIES Inc. |