CN111092785A - 数据监测方法及装置 - Google Patents

数据监测方法及装置 Download PDF

Info

Publication number
CN111092785A
CN111092785A CN201911237301.5A CN201911237301A CN111092785A CN 111092785 A CN111092785 A CN 111092785A CN 201911237301 A CN201911237301 A CN 201911237301A CN 111092785 A CN111092785 A CN 111092785A
Authority
CN
China
Prior art keywords
processing
information
flow table
data flow
data packet
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201911237301.5A
Other languages
English (en)
Inventor
程海龙
刘永强
张宇
沈智杰
景晓军
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Surfilter Network Technology Co ltd
Shenzhen Surfilter Technology Development Co ltd
Original Assignee
Surfilter Network Technology Co ltd
Shenzhen Surfilter Technology Development Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Surfilter Network Technology Co ltd, Shenzhen Surfilter Technology Development Co ltd filed Critical Surfilter Network Technology Co ltd
Priority to CN201911237301.5A priority Critical patent/CN111092785A/zh
Publication of CN111092785A publication Critical patent/CN111092785A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/12Network monitoring probes
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/02Capturing of monitoring data
    • H04L43/026Capturing of monitoring data using flow identification
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/02Capturing of monitoring data
    • H04L43/028Capturing of monitoring data by filtering

Abstract

本发明公开了一种数据监测方法及装置,该方法包括:当接收到数据包时,获取所述数据包的五元组信息;检测数据流表中是否存在所述五元组信息对应的处理方式;若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理。通过本发明,提高了数据监测方案的扩容性以及处理性能。

Description

数据监测方法及装置
技术领域
本发明涉及通信技术领域,尤其涉及数据监测方法及装置。
背景技术
针对互联网数据监测,已经有一套成熟的方案:将需要监测的数据镜像一份到互联网数据监测设备,有互联网监测设备对数据进行分析处理。目前互联网数据监测设备都是经过数据采集、数据重组、协议还原和策略匹配的步骤实现,将所有的功能集成在一台设备上来完成对互联网数据流量的监测。随着互联网流量不断增加,对互联网数据监测设备处理性能要求也越来越高。随着不同应用协议的出现,对互联联网数据监测设备支持不同业务的要求也越来越多。在这样的发展趋势下,现有的互联网监测方案存在以下不足:1、不同监管部门监测同样的数据时,需要在同一个地方镜像N份数据给不同监管部门部署的互联网数据监测设备,导致扩容性差。2、互联网数据监测设备为了满足不同业务数据的处理,需要考虑兼容性、通用性,无法充分利用设备硬件资源,导致处理性能低。
发明内容
本发明的主要目的在于解决现有技术中互联网监测方案存在的扩容性差以及处理性能低的技术问题。
为实现上述目的,本发明提供一种数据监测方法,所述方法包括:
当接收到数据包时,获取所述数据包的五元组信息;
检测数据流表中是否存在所述五元组信息对应的处理方式;
若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理。
可选的,在所述检测数据流表中是否存在所述五元组信息对应的处理方式之后,还包括:
若数据流表中不存在所述五元组信息对应的处理方式,则将所述五元组信息添加到数据流表中,并在数据流表中记录所述五元组信息对应的处理方式为解析处理;
获取所述数据包的应用层信息,将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配;
获取所述业务匹配引擎返回的匹配结果,并将数据流表中记录的所述五元组信息的处理方式更新为所述匹配结果对应的处理方式。
可选的,所述获取所述业务匹配引擎返回的匹配结果,并将数据流表中记录的所述五元组信息的处理方式更新为所述匹配结果对应的处理方式包括:
获取所述业务匹配引擎返回的匹配结果;
当所述匹配结果为丢弃处理时,将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理;
当所述匹配结果为转发处理时,将数据流表中记录的所述五元组信息的处理方式更新为转发处理,并获取转发信息,将所述转发信息与所述五元组信息关联记录在数据流表中,所述转发信息包括转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息;
当所述匹配结果为空时,再次执行所述将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配的步骤;
若连续N次的匹配结果均为空,则将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理。
可选的,所述若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理包括:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为丢弃处理,则对所述数据包进行丢弃处理。
可选的,所述若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理包括:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为转发处理,则获取从所述数据流表中获取所述五元组信息对应的转发信息,并根据所述转发信息中包括的转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息,将所述数据包转发至所述业务分析设备。
此外,为实现上述目的,本发明还提供一种数据监测装置,所述装置包括:
获取模块,用于当接收到数据包时,获取所述数据包的五元组信息;
检测模块,用于检测数据流表中是否存在所述五元组信息对应的处理方式;
处理模块,用于若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理。
可选的,所述装置还包括解析模块,所述解析模块用于:
若数据流表中不存在所述五元组信息对应的处理方式,则将所述五元组信息添加到数据流表中,并在数据流表中记录所述五元组信息对应的处理方式为解析处理;获取所述数据包的应用层信息,将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配;获取所述业务匹配引擎返回的匹配结果,并将数据流表中记录的所述五元组信息的处理方式更新为所述匹配结果对应的处理方式。
可选的,所述解析模块用于:
获取所述业务匹配引擎返回的匹配结果;
当所述匹配结果为丢弃处理时,将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理;
当所述匹配结果为转发处理时,将数据流表中记录的所述五元组信息的处理方式更新为转发处理,并获取转发信息,将所述转发信息与所述五元组信息关联记录在数据流表中,所述转发信息包括转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息;
当所述匹配结果为空时,再次执行所述将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配的步骤;
若连续N次的匹配结果均为空,则将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理。
可选的,所述处理模块用于:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为丢弃处理,则对所述数据包进行丢弃处理。
可选的,所述处理模块用于:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为转发处理,则获取从所述数据流表中获取所述五元组信息对应的转发信息,并根据所述转发信息中包括的转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息,将所述数据包转发至所述业务分析设备。
本发明中,当接收到数据包时,获取所述数据包的五元组信息;检测数据流表中是否存在所述五元组信息对应的处理方式;若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理。通过本发明,提高了数据监测方案的扩容性以及处理性能。
附图说明
图1为本发明数据监测方法一实施例的流程示意图;
图2为本发明数据监测方法一实施例中数据流表的示意图;
图3为现有技术中对运营商链路进行监测的设备部署示意图;
图4为本发明数据监测方法一实施例中对运营商链路进行监测的设备部署示意;
图5为现有技术中对运营商链路进行流量监测的场景示意图;
图6为本发明数据监测方法一实施例中对运营商链路进行流量监测的场景示意图;
图7为专用分流设备对数据包进行处理的流程示意图;
图8为本发明数据监测装置一实施例的功能模块示意图。
本发明目的的实现、功能特点及优点将结合实施例,参照附图做进一步说明。
具体实施方式
参照图1,图1为本发明数据监测方法一实施例的流程示意图。一实施例中,数据监测方法包括:
步骤S10,当接收到数据包时,获取所述数据包的五元组信息;
本实施例中,数据监测装置接收到数据包时,分析出数据包的五元组信息。其中五元组信息包括:源IP、源端口、目的IP、目的端口、传输层协议。对于一条数据流而言,数据流中每个数据包的五元组信息是一样的,因此,可以以某个数据包的五元组信息作为该数据包对应的数据流的身份标识信息。
步骤S20,检测数据流表中是否存在所述五元组信息对应的处理方式;
本实施例中,根据五元组信息作为KEY在数据流表中查找此数据包的处理方式,其中,处理方式为丢弃处理、转发处理以及解析处理中的任一项。
步骤S30,若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理。
本实施例中,根据五元组信息作为KEY在数据流表中查找此数据包的处理方式,即在数据流表中查找此数据包对应的数据流的处理方式,而确定一条数据流的处理方式需要经过解析处理才能得知。若对一条数据流A未经过解析处理,当当前接收到的数据包属于该数据流A时,则该数据包的五元组信息对应的处理方式便为解析处理。若之前便对数据流A进行过解析处理,且根据解析处理结果,确定该数据流A的处理方式为丢弃处理,则会在数据流表中记录将该数据流A的处理方式为丢弃处理,具体可以是将该数据流A的五元组信息与丢弃处理对应的标识符关联存储在数据流表中。若当前接收到的数据包属于该数据流A,即当前接收到的数据包的五元组信息与数据流A对应的五元组信息一致,则从数据流表中获取该五元组信息对应的信息,即丢弃处理对应的标识符,从而得知该数据包的处理方式为丢弃处理。同理,若之前便对数据流A进行过解析处理,且根据解析处理结果,确定该数据流A的处理方式为转发处理,则会在数据流表中记录将该数据流A的处理方式为转发处理,具体可以是将该数据流A的五元组信息与转发处理对应的标识符关联存储在数据流表中。若当前接收到的数据包属于该数据流A,即当前接收到的数据包的五元组信息与数据流A对应的五元组信息一致,则从数据流表中获取该五元组信息对应的信息,即转发处理对应的标识符,从而得知该数据包的处理方式为转发处理。
一实施例中,步骤S20之后,还包括:
若数据流表中不存在所述五元组信息对应的处理方式,则将所述五元组信息添加到数据流表中,并在数据流表中记录所述五元组信息对应的处理方式为解析处理;
本实施例中,若数据流表中不存在五元组信息对应的处理方式,则说明该数据包对应的数据流是一条新流,即之前未对这条数据流进行过解析。因此,将该数据包对于的五元组信息添加到数据流表中,并在数据流表中记录五元组信息对应的处理方式为解析处理。具体可以是将该五元组信息与解析处理的标识符关联记录在数据流表中,以供表明需要对该五元组信息对应的数据包进行解析处理。
获取所述数据包的应用层信息,将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配;获取所述业务匹配引擎返回的匹配结果,并将数据流表中记录的所述五元组信息的处理方式更新为所述匹配结果对应的处理方式。
本实施例中,若当前数据包的五元组信息对应的处理方式为解析处理,则对数据包进行IP分片、TCP乱序重组后,对数据包进行分析还原,提取当前数据包的五元组(源IP、源端口、目的IP、目的端口、传输层协议)以及应用层的信息,然后将数据包的五元组信息以及应用层信息传入业务匹配引擎进行匹配,业务匹配引擎会将匹配结果返回。从而根据业务匹配引擎返回的匹配结果,对数据流表中记录的该五元组信息的处理方式进行更新。
进一步地,一实施例中,所述获取所述业务匹配引擎返回的匹配结果,并将数据流表中记录的所述五元组信息的处理方式更新为所述匹配结果对应的处理方式包括:
获取所述业务匹配引擎返回的匹配结果;
当所述匹配结果为丢弃处理时,将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理;
本实施例中,当匹配结果为丢弃处理时,将数据流表中记录的五元组信息的处理方式更新为丢弃处理,具体是将数据流表中记录的五元组信息对应的标识符更改为丢弃处理对应的标识符。
当所述匹配结果为转发处理时,将数据流表中记录的所述五元组信息的处理方式更新为转发处理,并获取转发信息,将所述转发信息与所述五元组信息关联记录在数据流表中,所述转发信息包括转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息;
本实施例中,当匹配结果为转发处理时,将数据流表中记录的五元组信息的处理方式更新为转发处理,而转发处理需要知道转发到哪个设备,因此,还需要获取转发信息,并将转发信息与五元组信息关联记录在数据流表中,其中,转发信息包括转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息。
当所述匹配结果为空时,再次执行所述将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配的步骤;若连续N次的匹配结果均为空,则将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理。
本实施例中,若匹配结果为空,则数据流表中记录的该五元组信息的处理方式仍为解析处理,需要再次执行所述将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配的步骤,若连续N次的匹配结果均为空,则将数据流表中记录的该五元组信息的处理方式更新为丢弃处理。其中,N值根据实际需要进行设置。
参照图2,图2为本发明数据监测方法一实施例中数据流表的示意图。计算每个五元组信息对应的hash值,并将每个hash值与其对应的五元组的处理方式关联存储在数据流表中。其中,若处理方式为转发处理,则还会将转发信息与五元组信息关联记录在数据流表中。
进一步地,一实施例中,步骤S30包括:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为丢弃处理,则对所述数据包进行丢弃处理。
本实施例中,数据流表中存在五元组信息对应的处理方式,且处理方式为丢弃处理,则对数据包进行丢弃处理。而一组五元组信息代表了一条数据流,即将接收到的该五元组信息对应的数据流丢弃。
进一步地,一实施例中,步骤S30包括:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为转发处理,则获取从所述数据流表中获取所述五元组信息对应的转发信息,并根据所述转发信息中包括的转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息,将所述数据包转发至所述业务分析设备。
本实施例中,若数据流表中存在五元组信息对应的处理方式,且处理方式为转发处理,则进一步从数据流表中获取五元组信息对应的转发信息,并根据转发信息中包括的转发方式以及接收数据包的业务分析设备的IP信息、MAC信息,将数据包转发至业务分析设备。而一组五元组信息代表了一条数据流,即按照上述转发方式将接收到的该五元组信息对应的数据流转发到业务分析设备。若转发方式为UDP转发,则将数据包作为UDP的负载,采用UDP的方式,将数据包发往目标IP的业务分析设备;若转发方式为TCP转发,则将数据包作为TCP的负载,采用TCP的方式,将数据发往目标IP的业务分析设备;若转发方式为直连转发,则将数据包的目的MAC地址修改为该业务分析设备的MAC地址,直接转发到交换机上,交换将会根据MAC地址,将数据转发到对应的业务分析设备。
参照图3,图3为现有技术中对运营商链路进行监测的设备部署示意图。如图3所示,如果有2个客户需要监测运营商的一条链路时,需要每个用户同运营商协商,将监测链路的数据镜像一份给自己的分流设备,再将数据分流到对应的监测设备。参照图4,图4为本发明数据监测方法一实施例中对运营商链路进行监测的设备部署示意。本实施例中,数据监测方法应用于专业分流设备,如果有2个客户需要监测运营商的一条链路时,运营商只需将监测链路的数据镜像一到专业分流设备,专用分流设备将数据转发到2个客户的交换机上,分发到监测设备。如果有新客户监测此链路,现有方案需要再次同运营商协商,将一份数据镜像到自己的分流设备,再由分流设备分流数据到监测设备;采用本实施例方案,只要在专业分流设备上配置一下数据转发到新的交换机设备上即可。因此,本实施例方案相较于现有技术,更容易扩展。
参照图5,图5为现有技术中对运营商链路进行流量监测的场景示意图。如图5所示,假设,每个监测设备最大处理流量为10G,监测30G的数据流量,需要架设3个监测设备来完成,而每台监测设备实际的有效数据流量(用户真正关心的数据)才3G,导致监测设备接收到过多的无效数据流量,影响了监测设备的数据处理性能。参照图6,图6为本发明数据监测方法一实施例中对运营商链路进行流量监测的场景示意图。如图6所示,数据监测方法应用于分流设备,监测30G的流量,经过分流设备时,根据实际有效数据规则进行过滤(将部分数据丢弃),只转发用户关心的数据到监测设备,丢弃掉用户不关心的数据,只需要一台设备即可。本实施例与现有方案相比,性能提升的同时降低了成本。其中,分流设备规则配置如下:
PROTOCOL:传输层协议,取值:ANY、TCP、UDP;
SIP:源IP地址,支持IPV4和IPV6
SPORT:源端口;
DIP:目的IP地址,支持IPV4和IPV6;
DPORT:目的端口;
EXPRSS:内容匹配表达式,支持字符串、十六进制、二进制的正则表达式;
ACTION:命中规则后的处置方式:丢弃、转发;
TYPE:数据转发方式,支持UDP、TCP和直连;如果ACTION为丢弃,该值无效;
IP:PORT/MAC:如果转发方式为TCP或UDP,填写接收服务的IP和PORT;如果是直连方式,填写接收服务器的MAC地址;如果ACTION为丢弃,该值无效。
进一步地,一实施例中,数据监测方法应用于数据监测装置,数据监测装置可以是专用分流设备。参照图7,图7为专用分流设备对数据包进行处理的流程示意图。如图7所示,专用分流设备的数据包采集模块采集到数据包后,分析出数据包的五元组数据(源IP、源端口、目的IP、目的端口、传输层协议),根据五元组数据作为KEY在数据流表中查找此数据包的处理方式(数据包丢弃、数据包转发、数据包解析)。如果数据流表中没有此数据包对应的信息,说明此数据包对应的数据流是一条新流,则将该数据流信息添加到数据流表中,并将该数据流当前的处理方式设置为数据包解析,当前数据包的处理方式设置为数据包解析;如果数据流表中有此数据包对应的信息,说明此数据包对应的数据流是一条处理中的流,则将该数据流的当前的处理方式返回,赋值给当前数据包的处理方式。如果当前数据包的处理方式是数据包丢弃,则将该当前的数据包执行丢弃动作,不再进行下一步处理,同时丢弃掉之前缓存的与该数据包的五元组数据一样的数据包。如果当前数据包的处理方式是数据包转发,则先转发之前缓存与该数据包的五元组数据一致的数据包,再处理当前的数据包,确保数据包顺序不变。将转发的数据包和数据流表中保存的数据包转发信息一起传入数据包转发模块。数据包转发模块通过分析数据采集模块传入的数据信息,提取数据包转发的方式(UDP通信、TCP通信、直连转发)、数据包转发的业务服务器信息(IP、MAC)以及数据包转发的内容,构造出完整的数据实现转发,包括:
UDP转发:将原始数据包作为UDP的负载,采用UDP的方式,将数据发往目标IP的业务分析服务器;
TCP转发:将原始数据包作为UDP的负载,采用UDP的方式,将数据发往目标IP的业务分析服务器;
直连转发:将原始数据包的目的MAC地址修改为接收业务分析服务器的MAC地址,直接转发到交换机上,交换将会根据MAC地址,将数据转发到对应的业务分析服务器。
如果当前数据包的处理方式是数据包分析,则将当前数据包缓存后,传入数据包重组模块进行处理。数据包重组模块对数据包进行IP分片、TCP乱序重组后,将完整的数据包传入数据包分析模块处理。数据包分析模块对数据包进行分析还原,提取当前数据包的五元组(源IP、源端口、目的IP、目的端口、传输层协议)以及应用层的数据,将获取到的信息传入业务匹配进行处理。业务匹配模块对传入的数据信息进行分析,将五元组信息和应用层数据传入业务匹配引擎进行匹配,业务匹配引擎会返回针对此数据包对应数据流的处理方式(数据包丢弃、数据包转发、数据包解析),根据五元信息在数据流表中查找此数据包对应数据流的信息,更新对应数据流的数据包处理方式为本次的匹配结果;如果还未匹配到结果,超出最多匹配次数N后(N为可设置的数值,根据具体业务场景设置),将当前数据包对应的数据流的数据包处理方式设置为数据包丢弃。
本实施例中,当接收到数据包时,获取所述数据包的五元组信息;检测数据流表中是否存在所述五元组信息对应的处理方式;若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理。通过本实施例,提高了数据监测方案的扩容性以及处理性能。
参照图8,图8为本发明数据监测装置一实施例的功能模块示意图。在一实施例中,数据监测装置包括:
获取模块10,用于当接收到数据包时,获取所述数据包的五元组信息;
检测模块20,用于检测数据流表中是否存在所述五元组信息对应的处理方式;
处理模块30,用于若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理。
进一步地,一实施例中,所述装置还包括解析模块,所述解析模块用于:
若数据流表中不存在所述五元组信息对应的处理方式,则将所述五元组信息添加到数据流表中,并在数据流表中记录所述五元组信息对应的处理方式为解析处理;获取所述数据包的应用层信息,将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配;获取所述业务匹配引擎返回的匹配结果,并将数据流表中记录的所述五元组信息的处理方式更新为所述匹配结果对应的处理方式。
进一步地,一实施例中,所述解析模块用于:
获取所述业务匹配引擎返回的匹配结果;
当所述匹配结果为丢弃处理时,将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理;
当所述匹配结果为转发处理时,将数据流表中记录的所述五元组信息的处理方式更新为转发处理,并获取转发信息,将所述转发信息与所述五元组信息关联记录在数据流表中,所述转发信息包括转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息;
当所述匹配结果为空时,再次执行所述将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配的步骤;
若连续N次的匹配结果均为空,则将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理。
进一步地,一实施例中,所述处理模块30用于:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为丢弃处理,则对所述数据包进行丢弃处理。
进一步地,一实施例中,所述处理模块30用于:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为转发处理,则获取从所述数据流表中获取所述五元组信息对应的转发信息,并根据所述转发信息中包括的转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息,将所述数据包转发至所述业务分析设备。
本发明数据监测装置的具体实施例与上述数据监测方法的各个实施例基本相同,在此不做赘述。
在此处所提供的说明书中,说明了大量具体细节。然而,能够理解,本发明的实施例可以在没有这些具体细节的情况下实践。在一些实例中,并未详细示出公知的方法、结构和技术,以便不模糊对本说明书的理解。
类似地,应当理解,为了精简本公开并帮助理解各个发明方面中的一个或多个,在上面对本发明的示例性实施例的描述中,本发明的各个特征有时被一起分组到单个实施例、图、或者对其的描述中。然而,并不应将该公开的方法解释成反映如下意图:即所要求保护的本发明要求比在每个权利要求中所明确记载的特征更多的特征。更确切地说,如下面的权利要求书所反映的那样,发明方面在于少于前面公开的单个实施例的所有特征。因此,遵循具体实施方式的权利要求书由此明确地并入该具体实施方式,其中每个权利要求本身都作为本发明的单独实施例。
本领域那些技术人员可以理解,可以对实施例中的设备中的模块进行自适应性地改变并且把它们设置在与该实施例不同的一个或多个设备中。可以把实施例中的模块或单元或组件组合成一个模块或单元或组件,以及此外可以把它们分成多个子模块或子单元或子组件。除了这样的特征和/或过程或者单元中的至少一些是相互排斥之外,可以采用任何组合对本说明书(包括伴随的权利要求、摘要和附图)中公开的所有特征以及如此公开的任何方法或者设备的所有过程或单元进行组合。除非另外明确陈述,本说明书(包括伴随的权利要求、摘要和附图)中公开的每个特征可以由提供相同、等同或相似目的的替代特征来代替。
此外,本领域的技术人员能够理解,尽管在此所述的一些实施例包括其它实施例中所包括的某些特征而不是其它特征,但是不同实施例的特征的组合意味着处于本发明的范围之内并且形成不同的实施例。例如,在下面的权利要求书中,所要求保护的实施例的任意之一都可以以任意的组合方式来使用。
本发明的各个部件实施例可以以硬件实现,或者以在一个或者多个处理器上运行的软件模块实现,或者以它们的组合实现。本领域的技术人员应当理解,可以在实践中使用微处理器或者数字信号处理器(DSP)来实现根据本发明实施例中的一些或者全部部件的一些或者全部功能。本发明还可以实现为用于执行这里所描述的方法的一部分或者全部的设备或者装置程序(例如,计算机程序和计算机程序产品)。这样的实现本发明的程序可以存储在计算机可读介质上,或者可以具有一个或者多个信号的形式。这样的信号可以从因特网网站上下载得到,或者在载体信号上提供,或者以任何其他形式提供。
应该注意的是上述实施例对本发明进行说明而不是对本发明进行限制,并且本领域技术人员在不脱离所附权利要求的范围的情况下可设计出替换实施例。在权利要求中,不应将位于括号之间的任何参考符号构造成对权利要求的限制。单词“包含”不排除存在未列在权利要求中的元件或步骤。位于元件之前的单词“一”或“一个”不排除存在多个这样的元件。本发明可以借助于包括有若干不同元件的硬件以及借助于适当编程的计算机来实现。在列举了若干装置的单元权利要求中,这些装置中的若干个可以是通过同一个硬件项来具体体现。单词第一、第二、以及第三等的使用不表示任何顺序。可将这些单词解释为名称。

Claims (10)

1.一种数据监测方法,其特征在于,所述方法包括:
当接收到数据包时,获取所述数据包的五元组信息;
检测数据流表中是否存在所述五元组信息对应的处理方式;
若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理。
2.如权利要求1所述的方法,其特征在于,在所述检测数据流表中是否存在所述五元组信息对应的处理方式之后,还包括:
若数据流表中不存在所述五元组信息对应的处理方式,则将所述五元组信息添加到数据流表中,并在数据流表中记录所述五元组信息对应的处理方式为解析处理;
获取所述数据包的应用层信息,将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配;
获取所述业务匹配引擎返回的匹配结果,并将数据流表中记录的所述五元组信息的处理方式更新为所述匹配结果对应的处理方式。
3.如权利要求2所述的方法,其特征在于,所述获取所述业务匹配引擎返回的匹配结果,并将数据流表中记录的所述五元组信息的处理方式更新为所述匹配结果对应的处理方式包括:
获取所述业务匹配引擎返回的匹配结果;
当所述匹配结果为丢弃处理时,将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理;
当所述匹配结果为转发处理时,将数据流表中记录的所述五元组信息的处理方式更新为转发处理,并获取转发信息,将所述转发信息与所述五元组信息关联记录在数据流表中,所述转发信息包括转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息;
当所述匹配结果为空时,再次执行所述将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配的步骤;
若连续N次的匹配结果均为空,则将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理。
4.如权利要求1至3中任一项所述的方法,其特征在于,所述若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理包括:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为丢弃处理,则对所述数据包进行丢弃处理。
5.如权利要求1至3中任一项所述的方法,其特征在于,所述若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理包括:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为转发处理,则获取从所述数据流表中获取所述五元组信息对应的转发信息,并根据所述转发信息中包括的转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息,将所述数据包转发至所述业务分析设备。
6.一种数据监测装置,其特征在于,所述装置包括:
获取模块,用于当接收到数据包时,获取所述数据包的五元组信息;
检测模块,用于检测数据流表中是否存在所述五元组信息对应的处理方式;
处理模块,用于若数据流表中存在所述五元组信息对应的处理方式,则按照所述处理方式对所述数据包进行处理。
7.如权利要求6所述的装置,其特征在于,所述装置还包括解析模块,所述解析模块用于:
若数据流表中不存在所述五元组信息对应的处理方式,则将所述五元组信息添加到数据流表中,并在数据流表中记录所述五元组信息对应的处理方式为解析处理;获取所述数据包的应用层信息,将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配;获取所述业务匹配引擎返回的匹配结果,并将数据流表中记录的所述五元组信息的处理方式更新为所述匹配结果对应的处理方式。
8.如权利要求7所述的装置,其特征在于,所述解析模块用于:
获取所述业务匹配引擎返回的匹配结果;
当所述匹配结果为丢弃处理时,将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理;
当所述匹配结果为转发处理时,将数据流表中记录的所述五元组信息的处理方式更新为转发处理,并获取转发信息,将所述转发信息与所述五元组信息关联记录在数据流表中,所述转发信息包括转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息;
当所述匹配结果为空时,再次执行所述将所述数据包的应用层信息以及五元组信息传入业务匹配引擎进行匹配的步骤;
若连续N次的匹配结果均为空,则将数据流表中记录的所述五元组信息的处理方式更新为丢弃处理。
9.如权利要求6至8中任一项所述的装置,其特征在于,所述处理模块用于:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为丢弃处理,则对所述数据包进行丢弃处理。
10.如权利要求6至8中任一项所述的装置,其特征在于,所述处理模块用于:
若数据流表中存在所述五元组信息对应的处理方式,且所述处理方式为转发处理,则获取从所述数据流表中获取所述五元组信息对应的转发信息,并根据所述转发信息中包括的转发方式以及接收所述数据包的业务分析设备的IP信息、MAC信息,将所述数据包转发至所述业务分析设备。
CN201911237301.5A 2019-12-05 2019-12-05 数据监测方法及装置 Pending CN111092785A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201911237301.5A CN111092785A (zh) 2019-12-05 2019-12-05 数据监测方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201911237301.5A CN111092785A (zh) 2019-12-05 2019-12-05 数据监测方法及装置

Publications (1)

Publication Number Publication Date
CN111092785A true CN111092785A (zh) 2020-05-01

Family

ID=70394801

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201911237301.5A Pending CN111092785A (zh) 2019-12-05 2019-12-05 数据监测方法及装置

Country Status (1)

Country Link
CN (1) CN111092785A (zh)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112260903A (zh) * 2020-10-29 2021-01-22 杭州迪普科技股份有限公司 链路监测方法及装置
CN113595822A (zh) * 2021-07-26 2021-11-02 北京恒光信息技术股份有限公司 一种数据包管理方法、系统和装置
CN113938400A (zh) * 2021-08-27 2022-01-14 曙光网络科技有限公司 流表管理和维护的方法、设备以及存储介质
CN114050907A (zh) * 2020-07-23 2022-02-15 华为技术有限公司 网络数据包的过滤方法、传输方法以及终端设备
CN114157500A (zh) * 2021-12-07 2022-03-08 北京天融信网络安全技术有限公司 数据包处理方法及电子设备、存储介质

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102413141A (zh) * 2011-11-30 2012-04-11 华为技术有限公司 网络消息解析方法及通信设备
CN102546363A (zh) * 2010-12-21 2012-07-04 深圳市恒扬科技有限公司 一种报文处理方法、装置及设备
CN103004145A (zh) * 2011-07-21 2013-03-27 华为技术有限公司 一种虚拟专用网络的分流方法、分流设备和分流系统
CN103152227A (zh) * 2013-03-26 2013-06-12 北京启明星辰信息技术股份有限公司 一种应对网络威胁与攻击的一体化实时检测系统及方法
CN104753726A (zh) * 2013-12-25 2015-07-01 任子行网络技术股份有限公司 一种串行数据流的审计控制方法及系统
CN108173705A (zh) * 2017-11-28 2018-06-15 北京天融信网络安全技术有限公司 流量引流的首包识别方法、装置、设备及介质
CN109039806A (zh) * 2018-07-13 2018-12-18 南瑞集团有限公司 一种基于sdn的报文镜像及网络监控的性能优化方法

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102546363A (zh) * 2010-12-21 2012-07-04 深圳市恒扬科技有限公司 一种报文处理方法、装置及设备
CN103004145A (zh) * 2011-07-21 2013-03-27 华为技术有限公司 一种虚拟专用网络的分流方法、分流设备和分流系统
CN102413141A (zh) * 2011-11-30 2012-04-11 华为技术有限公司 网络消息解析方法及通信设备
CN103152227A (zh) * 2013-03-26 2013-06-12 北京启明星辰信息技术股份有限公司 一种应对网络威胁与攻击的一体化实时检测系统及方法
CN104753726A (zh) * 2013-12-25 2015-07-01 任子行网络技术股份有限公司 一种串行数据流的审计控制方法及系统
CN108173705A (zh) * 2017-11-28 2018-06-15 北京天融信网络安全技术有限公司 流量引流的首包识别方法、装置、设备及介质
CN109039806A (zh) * 2018-07-13 2018-12-18 南瑞集团有限公司 一种基于sdn的报文镜像及网络监控的性能优化方法

Cited By (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114050907A (zh) * 2020-07-23 2022-02-15 华为技术有限公司 网络数据包的过滤方法、传输方法以及终端设备
CN114050907B (zh) * 2020-07-23 2023-05-02 华为技术有限公司 网络数据包的过滤方法,终端设备和可读存储介质
CN112260903A (zh) * 2020-10-29 2021-01-22 杭州迪普科技股份有限公司 链路监测方法及装置
CN112260903B (zh) * 2020-10-29 2022-03-25 杭州迪普科技股份有限公司 链路监测方法及装置
CN113595822A (zh) * 2021-07-26 2021-11-02 北京恒光信息技术股份有限公司 一种数据包管理方法、系统和装置
CN113595822B (zh) * 2021-07-26 2024-03-22 北京恒光信息技术股份有限公司 一种数据包管理方法、系统和装置
CN113938400A (zh) * 2021-08-27 2022-01-14 曙光网络科技有限公司 流表管理和维护的方法、设备以及存储介质
CN113938400B (zh) * 2021-08-27 2023-06-27 曙光网络科技有限公司 流表管理和维护的方法、设备以及存储介质
CN114157500A (zh) * 2021-12-07 2022-03-08 北京天融信网络安全技术有限公司 数据包处理方法及电子设备、存储介质

Similar Documents

Publication Publication Date Title
CN111092785A (zh) 数据监测方法及装置
US10084713B2 (en) Protocol type identification method and apparatus
US7729271B2 (en) Detection method for abnormal traffic and packet relay apparatus
US10608992B2 (en) Hybrid hardware-software distributed threat analysis
US9026644B2 (en) Anomaly detection and identification using traffic steering and real-time analytics
US7876676B2 (en) Network monitoring system and method capable of reducing processing load on network monitoring apparatus
US8412838B1 (en) Method of and system for analyzing the content of resource requests
JP4774357B2 (ja) 統計情報収集システム及び統計情報収集装置
US8180892B2 (en) Apparatus and method for multi-user NAT session identification and tracking
US20090238088A1 (en) Network traffic analyzing device, network traffic analyzing method and network traffic analyzing system
JP5660198B2 (ja) ネットワークシステム、及びスイッチ方法
CN108111509B (zh) 数据传输方法
WO2017166047A1 (zh) 网络攻击防御策略发送、网络攻击防御的方法和装置
US20150036513A1 (en) Multicore processing of bidirectional traffic flows
CN109496409B (zh) 一种数据传送的方法和虚拟交换机
US20130294449A1 (en) Efficient application recognition in network traffic
US9338657B2 (en) System and method for correlating security events with subscriber information in a mobile network environment
US9569595B2 (en) Dynamic mobile streaming application suppression
US20160294566A1 (en) Switching Device and Packet Discarding Method
WO2016023384A1 (zh) 一种缓存内容命中方法和通信系统
CN103475586A (zh) 网络数据报文的转发方法、装置及系统
CN107623752B (zh) 基于链路层的网络管理方法和装置
CN107888710A (zh) 一种报文转发方法及装置
JP3581345B2 (ja) パケット転送装置およびパケット転送方法
CN108848202B (zh) 电子装置、数据传输方法及相关产品

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication
RJ01 Rejection of invention patent application after publication

Application publication date: 20200501