设备网络行为分类记录方法、装置及回溯举证方法、装置
技术领域
本发明属于计算机网络安全领域,尤其是涉及一种设备网络行为记录方法、装置及回溯举证方法、装置。
背景技术
随着互联网技术的快速发展和普及,网络互联已经深入到我们的生活和工作中。随之而来的网络安全问题,对家庭而言是隐私和财产安全,对企业而言是商业秘密安全。据相关安全机构统计,引起网络安全问题的最大源头是内部人员疏忽或故意操作导致。通过有效记录设备的网络行为,并能快速回溯查看,可以为后续问题排查、责任认定提供强有力的证据。
根据IP网络模型,设备网络行为数据依次被应用层、传输层、网络层和链路层封装。目前常用的网络分析工具有两大类:一是以Wireshark、Sniffer为代表的链路层分析工具,对其他层次数据分析能力弱,且使用复杂度高;二是针对特殊应用层软件开发的专用分析工具(比如QQ、IE等),只适用于相关应用产品,通用性差。
在以docker为代表的新一代互联网集群技术引领下,网络通信已摆脱传统的固定mac地址、固定IP地址的点对点模式,基于链路层和网络层已经无法有效展现设备的网络行为;以nodejs、html5和python等新型应用APP开发技术的兴趣,也颠覆了人们对应用层APP的传统认知。设备网络行为的回溯分析,必须适配这些新的互联网技术。
发明内容
本发明要解决的技术问题是针对各类网络应用,怎样记录设备网络行为,从而可以快速对设备网络行为进行回溯分析,提出了一种设备网络行为记录方法及装置。
为解决上述技术问题,本发明所采用的技术方案是:
一种设备网络行为记录方法,包括以下步骤:
步骤1:实时获取业务网络中各类设备的原始网络数据包;
步骤2:根据IP协议族分类,对原始网络数据包进行分类识别,得到协议与管理数据包和业务应用数据包;
步骤3:根据协议上下文关系,为每个协议与管理数据包建立协议交互特征索引,并以各协议标识为数据表名,将协议与管理数据包存储到与该数据包相对应的协议标识的数据表中;根据业务类型和上下文关系,为每个业务应用数据包建立业务链接特征索引,以各业务链接标识为数据表名,将业务应用数据包存储到与该数据包对应的业务链接标识的数据表中。
进一步地,所述协议交互特征索引为时间、发起方设备MAC地址、发起方设备IP地址、反馈方设备MAC地址和反馈方设备IP地址。
进一步地,所述协议标识为ARP、ICMP、RIP、OSPF、BGP、DHCP、DNS和SNMP。
进一步地,所述业务链接特征索引为时间、业务网设备MAC地址、业务网设备IP地址、业务网设备链接端口、互联网设备IP地址、互联网设备域名、传输协议、外网设备服务端口。
进一步地,所述业务链接标识为内网设备MAC+IP地址。
进一步地,以各协议标识为表名的数据表和以各业务链接标识为表名的数据表都存储在网络行为数据库中,所述网络行为数据库为nosql类型数据库中。
本发明还提供了一种设备网络行为记录装置,包括以下模块:
网络数据抓取模块:用于实时抓取业务网络中各类设备的原始网络数据包;
数据包分类模块:用于根据IP协议族分类,对原始网络数据包进行分类识别,得到协议与管理数据包和业务应用数据包;
协议与管理数据包处理模块:用于根据协议上下文关系,为每个协议与管理数据包建立协议交互特征索引;
业务应用数据包处理模块:用于根据业务类型和上下文关系,为每个业务应用数据包建立业务链接特征索引;
网络行为数据管理模块:用于建立网络行为数据库,并创建以各协议标识为数据表名的数据表和以各业务链接标识为数据表名的数据表,将以所述协议交互特征为索引的协议与管理数据包存储在以该索引对应的协议标识为数据表名的数据表中,将以业务链接特征为索引的业务应用数据包存储在以该索引对应的业务链接标识为数据表名的数据表中。
本发明还提供了一种设备网络行为回溯举证方法,使用所述设备网络行为记录装置,包括以下步骤:
步骤1:从网络行为数据库中,获取与各网络设备相关的协议与管理数据包,将协议与管理数据包与其对应的网络设备的业务应用数据包进行关联,并以时间为主轴,得到各网络设备的网络行为主线;
步骤2:获取用户的查询条件,所述查询条件是与网络设备对应的协议与管理数据包,从网络行为数据库中查询得到拟查询的协议与管理数据包对应的网络设备,并映射到该网络设备的网络行为主线;
步骤3:根据该网络设备的网络行为主线,回溯该网络设备对外网络行为的整个过程,定位关键网络事件,提取应用层网络的业务应用数据内容,进而对设备的网络行为举证。
本发明还提供了一种设备网络行为回溯举证装置,包括以下模块:
网络行为主线构建模块:用于从网络行为数据库中,获取与各网络设备相关的协议与管理数据包,将协议与管理数据包与其对应的网络设备的业务应用数据包进行关联,并以时间为主轴,得到各网络设备的网络行为主线;
查询模块:用于获取用户的查询条件,所述查询条件是与网络设备对应的网络行为数据包,从网络行为数据库中查询得到拟查询的网络行为数据包对应的网络设备,并映射到该网络设备的网络行为主线;
回溯举证模块:用于根据查询模块查询到的该网络设备的网络行为主线,回溯该网络设备对外网络行为的整个过程,定位关键网络事件,提取应用层网络的业务应用数据内容,进而对设备的网络行为举证。
采用上述技术方案,本发明具有如下有益效果:
本发明一种设备网络行为记录方法、装置及回溯举证方法、装置,通过对网络数据的分类记录,构建设备的网络行为主线,从而可以建立清晰的回溯机制,进而快速对关键事件进行举证。与传统的网络数据采集记录方法的区别在于将数据包按照IP协议族分类化进行分类记录,从而实现对网络设备行为主线的快速构造,进而能够快速对关键事件进行查询。传统的网络数据采集记录方法仅能实现对数据包的查询,无法提供对网络行为的快速便捷查询支持。
附图说明
图1为网络行为记录方法系统流程图;
图2为网络行为回溯举证方法系统流程图。
具体实施方式
下面将结合附图对本发明的技术方案进行清楚、完整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
实施例一:
图1示出了本发明一种设备网络行为记录方法,如图1所示,包括以下步骤:
步骤1:实时获取业务网络中各类设备的原始网络数据包;
步骤2:根据IP协议族分类,对原始网络数据包进行分类识别,得到协议与管理数据包和业务应用数据包;
步骤3:根据协议上下文关系,为每个协议与管理数据包建立协议交互特征索引,并以各协议标识为数据表名,将协议与管理数据包存储到与该数据包相对应的协议标识的数据表中;根据业务类型和上下文关系,为每个业务应用数据包建立业务链接特征索引,以各业务链接标识为数据表名,将业务应用数据包存储到与该数据包对应的业务链接标识的数据表中。
本实施例中,所述协议交互特征索引为时间、发起方设备MAC地址、发起方设备IP地址、反馈方设备MAC地址和反馈方设备IP地址。所述协议标识为ARP、ICMP、RIP、OSPF、BGP、DHCP、DNS和SNMP。所述业务链接特征索引为时间、业务网设备MAC地址、业务网设备IP地址、业务网设备链接端口、互联网设备IP地址、互联网设备域名、传输协议(TCP、UDP)、外网设备服务端口,所述业务链接标识为内网设备MAC+IP地址。通过对网络数据分类记录,从协议交互特征索引和业务链接特征索引中可以看出,时间、网络设备的IP地址、MAC地址是有关联的,通过此关联,并且从协议标识的数据表和从业务链接标识的数据表中,可以将协议与关联数据包与业务应用数据包进行关联映射,通过此记录方法,构建各网络设备以时间为主轴的网络行为主线,从而可以快速查询出该网络设备的关键事件。
本实施例中,以各协议标识为表名的数据表和以各业务链接标识为表名的数据表都存储在网络行为数据库中,所述网络行为数据库为nosql类型数据库中。
实施例二:
本发明还提供了一种设备网络行为的记录装置,使用实施例一中的设备网络行为记录方法,包括以下模块:
网络数据抓取模块:用于实时抓取业务网络中各类设备的原始网络数据包;
数据包分类模块:用于根据IP协议族分类,对原始网络数据包进行分类识别,得到协议与管理数据包和业务应用数据包;
协议与管理数据包处理模块:用于根据协议上下文关系,为每个协议与管理数据包建立协议交互特征索引;
业务应用数据包处理模块:用于根据业务类型和上下文关系,为每个业务应用数据包建立业务链接特征索引;
网络行为数据管理模块:用于建立网络行为数据库,并创建以各协议标识为数据表名的数据表和以各业务链接标识为数据表名的数据表,将以所述协议交互特征为索引的协议与管理数据包存储在以该索引对应的协议标识为数据表名的数据表中,将以业务链接特征为索引的业务应用数据包存储在以该索引对应的业务链接标识为数据表名的数据表中。
因为在一段时间内,一台网络设备所产生的网络数据都是为一项工作服务的,下一个时间段内,这台网络设备又将为另一项工作服务,因为不同的工作所产生的网络协议数据是不同的,例如,在和外部服务器A的交互过程中,所有的网络数据中的对方IP地址都是外部服务器A的地址,而切换到服务器B时,IP地址也相应地改为了B的地址,从而能够加以区分。由于这些工作就是网络设备的行为,将这些工作按照时间顺序排列起来,就可以构成网络设备的行为主线。因此,本实施例中通过构建网络行为主线,就可以通过所记录的网络数据索引(协议交互特征索引和业务链接特征索引),识别出网络设备的各项工作。因此通过使用本实施例中的记录装置,通过协议标识的数据表和从业务链接标识的数据表,将协议与关联数据包与业务应用数据包进行关联映射,构建各网络设备以时间为主轴的网络行为主线,从而可以快速查询出该网络设备的关键事件。
实施例三:
一种设备网络行为回溯举证方法,使用实施例二中的设备网络行为记录装置,如图2所示,包括以下步骤:
步骤1:从网络行为数据库中,获取与各网络设备相关的协议与管理数据包,将协议与管理数据包与其对应的网络设备的业务应用数据包进行关联,并以时间为主轴,得到各网络设备的网络行为主线。本实施例中,网络行为主线是网络设备完成的工作的队列,这些工作以业务网络设备的IP地址、端口号、对端设备的IP地址、端口号这四个参数为特征进行区分的,并按照时间顺序进行排列。
步骤2:获取用户的查询条件,所述查询条件是与网络设备对应的协议与管理数据包,从网络行为数据库中查询得到拟查询的协议与管理数据包对应的网络设备,并映射到该网络设备的网络行为主线;
步骤3:根据该网络设备的网络行为主线,回溯该网络设备对外网络行为的整个过程,定位关键网络事件,提取应用层网络的业务应用数据内容,进而对设备的网络行为举证。
本实施例中,根据获取到的网络行为主线,则会得到该网络设备在一段时间内完成的工作队列,而每项工作,都会涉及到“建立连接、传送数据、断开连接”这三个步骤,因此通过网络行为主线的构建,可以实现网络行为的回溯。此外,由于网络行为主线是通过协议与管理数据包与其对应的网络设备的业务应用数据包进行关联的,也就是网络行为主线中关联了协议与管理数据包的索引,这些协议与管理数据包给出了网络行为全过程中的所有网络事件,因此从中可以定位到关键的网络事件。由于网络行为主线中,也关联了业务应用数据包的索引信息,因此可以提取相应的业务应用数据内容。
实施例四:
一种设备网络行为回溯举证装置,使用实施例三的设备网络行为回溯举证方法,包括以下模块:
网络行为主线构建模块:用于从网络行为数据库中,获取与各网络设备相关的协议与管理数据包,将协议与管理数据包与其对应的网络设备的业务应用数据包进行关联,并以时间为主轴,得到各网络设备的网络行为主线;
查询模块:用于获取用户的查询条件,所述查询条件是与网络设备对应的网络行为数据包,从网络行为数据库中查询得到拟查询的网络行为数据包对应的网络设备,并映射到该网络设备的网络行为主线;
回溯举证模块:用于根据查询模块查询到的该网络设备的网络行为主线,回溯该网络设备对外网络行为的整个过程,定位关键网络事件,提取应用层网络的业务应用数据内容,进而对设备的网络行为举证。
本实施例由于使用设备网络行为记录装置,因此可以根据分类记录的协议与关联数据包和业务应用数据包,并能快速构建出某一网络设备的网络行为主线,从而在用户进行查询时,快速映射到网络行为主线,进而回溯该网络设备对外网络行为的整个过程,从而快速定位关键网络事件。
最后应说明的是:以上各实施例仅用以说明本发明的技术方案,而非对其限制;尽管参照前述各实施例对本发明进行了详细的说明,本领域的普通技术人员应当理解:其依然可以对前述各实施例所记载的技术方案进行修改,或者对其中部分或者全部技术特征进行等同替换;而这些修改或者替换,并不使相应技术方案的本质脱离本发明各实施例技术方案的范围。