WO2015081693A1 - 一种网络共享用户识别方法及装置 - Google Patents

一种网络共享用户识别方法及装置 Download PDF

Info

Publication number
WO2015081693A1
WO2015081693A1 PCT/CN2014/080855 CN2014080855W WO2015081693A1 WO 2015081693 A1 WO2015081693 A1 WO 2015081693A1 CN 2014080855 W CN2014080855 W CN 2014080855W WO 2015081693 A1 WO2015081693 A1 WO 2015081693A1
Authority
WO
WIPO (PCT)
Prior art keywords
user
content
plane data
field
data
Prior art date
Application number
PCT/CN2014/080855
Other languages
English (en)
French (fr)
Inventor
何诚
赫彩凤
潘璐伽
Original Assignee
华为技术有限公司
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 华为技术有限公司 filed Critical 华为技术有限公司
Publication of WO2015081693A1 publication Critical patent/WO2015081693A1/zh

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/30Definitions, standards or architectural aspects of layered protocol stacks
    • H04L69/32Architecture of open systems interconnection [OSI] 7-layer type protocol stacks, e.g. the interfaces between the data link level and the physical level
    • H04L69/322Intralayer communication protocols among peer entities or protocol data unit [PDU] definitions
    • H04L69/329Intralayer communication protocols among peer entities or protocol data unit [PDU] definitions in the application layer [OSI layer 7]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/22Parsing or analysis of headers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/50Network services
    • H04L67/535Tracking the activity of the user

Definitions

  • the present invention relates to the field of mobile communications, and in particular, to a network sharing user identification method and apparatus. Background technique
  • Tether ing refers to the access mode of Interne t network connection sharing by one or more devices through devices with access to Interne, such as smartphones or tablets.
  • the embodiment of the invention provides a network sharing user identification method and device, which can improve the Tether ing user identification accuracy rate.
  • a network sharing user identification method comprising:
  • Parsing the user plane data obtaining a user identifier and content of the first field; And combining the user plane data with the signaling plane data according to the user identifier, and acquiring content of the second field from the combined data;
  • the user identified by the user identifier is a shared network user.
  • the method before the combining the user plane data and the signaling plane data according to the user identifier, the method further includes:
  • the associating the same type of signaling plane data includes:
  • the method further includes:
  • the parsing the user plane data, and acquiring the content of the first field in the user plane data includes: Parsing the combined user plane data, and acquiring the content of the first field in the combined user plane data.
  • the acquiring the content of the first field in the user plane data includes:
  • the content of the User-Agent field in the hypertext transfer protocol in the user plane data is obtained as the content of the first field, where the hypertext transfer protocol is recorded in the content of the protocol information field in the user plane data.
  • determining that the user identified by the user identifier is a shared network user includes:
  • the content of the first field and the content of the second field are not the same type of terminal, if the content of the first field does not match the content of the second field, determine the user identified by the user identifier For sharing network users.
  • a network sharing user identification apparatus comprising: a first processing unit, a second processing unit, a third processing unit, and a determining unit;
  • the first processing unit is configured to parse an internet protocol data packet, and obtain user plane data and signaling plane data;
  • the second processing unit is configured to parse user plane data acquired by the first processing unit, and obtain a user identifier and content of the first field;
  • the third processing unit is configured to combine the user plane data acquired by the first processing unit with the signaling plane data according to the user identifier acquired by the second processing unit, and combine the data from the combination Get the content of the second field;
  • the determining unit is configured to determine, when the content of the first field acquired by the second processing unit and the content of the second field acquired by the third processing unit do not match, determine the user identifier
  • the identified user is a shared network user.
  • the device further includes: an association unit, configured to associate the same type of signaling plane data;
  • the third processing unit is specifically configured to: use, according to the user identifier acquired by the second processing unit, the signaling plane data that is associated with the user plane data acquired by the first processing unit and the associated unit Combine and get the content of the second field from the combined data.
  • the association unit is specifically configured to: according to the content of the connection time field of the RRC protocol, from the And the third processing unit is configured to: according to the user identifier, according to the user identifier obtained by the second processing unit, according to the user identifier, The user plane data acquired by the first processing unit is combined with the signaling plane data associated with the association unit, and the content of the international mobile device identity code information field is obtained from the combined data as the second field. content.
  • the device further includes: a combining unit, configured to perform Describe the content of the packet header information field in the user plane data, and combine the parsed user plane data;
  • the second processing unit is specifically configured to: parse the user plane data combined by the combining unit, and obtain content of the first field in the user plane data combined by the combining unit.
  • the second processing unit is specifically configured to: obtain the user plane data in the super
  • the content of the User-Agent field in the text transmission protocol is the content of the first field, wherein the hypertext transfer protocol is recorded in the content of the protocol information field in the user plane data.
  • the determining unit is specifically configured to: when the content of the first field is When the content of the second field is not the same type of terminal, if the content of the first field does not match the content of the second field, it is determined that the user identified by the user identifier is a shared network user.
  • the method and device for identifying a network shared user provided by the embodiment of the present invention, parsing an internet protocol data packet, acquiring user plane data and signaling plane data; parsing the user plane data, and acquiring a user identifier and content of the first field; a user identifier, combining the user plane data with the signaling plane data, and acquiring content of the second field from the combined data; when the content of the first field does not match the content of the second field Then, it is determined that the user identified by the user identifier is a shared network user.
  • FIG. 1 is a flowchart of a network sharing user identification method according to Embodiment 1 of the present invention
  • FIG. 2 is a schematic diagram of a WCDMA network system
  • FIG. 3 is a schematic diagram of results obtained by parsing an IP data packet provided by the present invention.
  • FIG. 4 is a schematic diagram of a network sharing user identification apparatus according to Embodiment 2 of the present invention.
  • FIG. 5 is a schematic diagram of a network sharing user identification apparatus according to Embodiment 3 of the present invention. detailed description
  • the present invention is directed to the difference between the characteristics of the mobile broadband network (MBB) network and the traditional IP network, and proposes combining user plane data (da ta packet) and signaling plane data (Wi re les s Network S i gna Ls)
  • the method of association analysis makes full use of the key value information in the telecommunication network signaling plane data, and uses the real-time processing scheme to identify Tether ing users quickly and accurately, and provide the operator with subsequent policy loading and execution. The exact information.
  • the technical solution provided by the present invention can also be used to verify the accuracy of other Tether ing identification technologies.
  • FIG. 1 is a flowchart of a network sharing user identification method according to Embodiment 1 of the present invention. As shown in FIG. 1 , the method specifically includes:
  • an Internet Protocol (IP) packet in the 3D network is usually obtained for analysis.
  • the IP data packets in the two places in FIG. 1 include the user plane information of the user.
  • the wireless signaling plane information in the air interface of the wireless network is included.
  • the above analysis methods can be divided into two types: 1) offline analysis: data collection in the network is stored by the data collection device, that is, the packet capture process, and then the data set is analyzed offline; 2) online analysis: directly in the network
  • the analysis tool is arranged to analyze the data flow information in the network in real time by stream processing, and then store the analysis result in the storage device.
  • the obtained IP data packet is parsed based on a standard protocol of a 3G network (a network layer standard definition and a standard specification such as a 3G wireless signaling definition), that is, the foregoing IP data.
  • a standard protocol of a 3G network a network layer standard definition and a standard specification such as a 3G wireless signaling definition
  • Each byte in the packet is parsed one by one, and only valid information is retained in the parsing process, and finally the user plane information and signaling plane information of the user represented by the structured data are obtained.
  • a standard protocol of a 3G network a network layer standard definition and a standard specification such as a 3G wireless signaling definition
  • the IMSI information is the user identifier of the user, and each of the retained valid information is separately recorded as the content of each field, and finally the content of each of the above fields constitutes a user plane data corresponding to the IP data packet; After the packet is parsed, it is the user's signaling plane information. Then, the user's International Mobile Equipment Identity (IMEI) information and the Radio Resource Control (RRC) protocol connection time information need to be retained.
  • the RRC connection time includes an RRC setup, release, and handover time, and each of the retained valid information is separately recorded as the content of each field, and finally the content of each of the above fields constitutes one or more signaling planes corresponding to the IP data packet.
  • the content of the RRC connection time field in the plurality of corresponding signaling plane data obtained by parsing the one IP data packet is the same, and the RRC connection time corresponds to the timestamp of the IP data packet, and the contents of other fields It is different, so an IP data packet can be parsed into a plurality of corresponding signaling plane data according to the content of one or more fields in the contents of other different fields.
  • identifier bits for each user plane data and signaling plane data where the identifier bit is used to distinguish user plane data and signaling plane data, And distinguish between different types of signaling plane data.
  • the user plane data and the signaling plane data may be performed according to the identifier bits, and different types of signaling plane data are performed. distinguish. For example, refer to the schematic diagram of the result obtained by the IP packet provided by the present invention shown in FIG.
  • each piece of data includes the contents of multiple fields, and the data between two adjacent vertical lines represents the content of one field, and the content of each field corresponds to a valid information related to the user, and the last of each piece of data
  • the content of a field is an identifier bit, where the content of the last field is "0", indicating that the data is user plane data; the content of the last field is "1", "2", "3” or "4" " When, respectively, the four types of signaling plane data; if the content of the last field is "nul l", it means that the data is not processed.
  • the parsed user plane data is combined; for example, according to the content of the packet header information field, the parsing method of the IP protocol stack is used. Deleting the user plane data obtained by parsing the wrong IP packet; or using the TCP rearrangement algorithm to combine the user plane data obtained by parsing the IP packet after the IP packet; and then parsing the combined user
  • the face data obtains the content of the first field in the combined user plane data.
  • the user identifier and the content of the first field are obtained. For example, refer to the user plane data in FIG.
  • the content of the second-to-last field in the user plane data is The content of the protocol information field, that is, the protocol used by the network layer to transmit user plane information, usually including Hypertext Transfer ( Hyper Text Transfer) Protocol, hup), one or more of Transmission Control Protocol (TCP) and File Transfer Protocol (ftp), which are recorded in the user by hexadecimal data.
  • Hypertext Transfer Hyper Text Transfer
  • TCP Transmission Control Protocol
  • ftp File Transfer Protocol
  • the content of the protocol information field in the data is obtained; the content of the IMSI information field is obtained by further analyzing the content of the protocol information field, and the content of the User-Agent field in the http protocol in the user plane data is obtained as the content of the first field,
  • the content of the IMSI information field is the user identifier, and the http protocol is recorded in the content of the protocol information field in the user plane data, where the content of the first field includes the operating system information used by the user identified by the user identifier and the The user terminal type information, etc., for example, assume that the http protocol content is as follows:
  • User-Agent Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0;
  • the content of the User-Agent field is obtained, that is, the content of the first field is obtained, where "M0zilla/4.0" represents the user terminal type information, and "Windows NT 5.1” represents the operating system information used by the user.
  • the types of signaling plane data can be distinguished according to the foregoing identifier bits.
  • FIG. 3 provided by the present invention, four types of signaling plane data are mainly included, that is, the content of the last field is identified by "1", "2", "3" or "4", wherein each Type includes multiple signaling plane data, where There is one type of signaling plane data including the content of the IMSI information field, and at least one type of signaling plane data includes the content of the IMEI information field, specifically, the same type of signaling plane data is first associated.
  • the signaling plane data belonging to the same communication link is selected from the signaling plane data for association.
  • the content of the time field may be established according to the RRC connection, from the signaling plane.
  • the data includes four pieces of signaling plane data belonging to the same communication link for association. It should be noted that the four pieces of signaling plane data are respectively selected from the four types of signaling plane data, and the four selected signaling plane data are selected.
  • Each includes the content of the RRC connection setup time field, and the contents of the RRC connection setup time field are the same, or Value difference is less than the width between them.
  • the selected four pieces of signaling plane data are associated, and the associated signaling plane data includes the content of the IMSI information field and the content of the IMEI information field, where the content of the IMSI information field is a user identifier, which is used for the unique identifier.
  • the user, the content of the IMEI information field is the terminal type information corresponding to the user identified by the user identifier.
  • the user plane data and the associated signaling plane data are combined according to the user identifier. And obtaining the content of the IMEI information field from the combined data as the content of the second field.
  • the value is generally used to identify a user, and then the content of the IMSI information field is also selected from the associated signaling plane data, and the associated signaling plane data of the M is also
  • the user plane data corresponding to the user identifier is combined with the selected associated signaling plane data, and the combined data includes complete information of the user identified by the content of the IMSI information field, including: data traffic, IMSI information
  • the content of the field, the content of the User-Agent field, and the content of the IMEI information field, and the content of the IMEI information field is obtained from the combined data as the content of the second field.
  • the user identified by the user identifier is a shared network user.
  • the content of the User-Agent field in the combined data is compared with the content of the IMEI information field.
  • the content of the User-Agent field does not match the content of the IMEI information field, it is determined that the user identified by the user identifier is a shared network Te.
  • the user of the user in particular, when the content of the User-Agent field is not the same terminal type as the content of the IMEI information field, and the content of the User-Agent field does not match the content of the IMEI information field, the user identifier is determined.
  • the identified user is a shared network Tether ing user; when the content of the User-Agent field matches the content of the IMEI information field, it is determined that the user identified by the user identifier is a normal mobile user.
  • the network sharing user identification method provided by the embodiment of the present invention comprehensively analyzes the user plane information and the signaling plane information, fully utilizes the key value information in the telecommunication network signaling plane data, and uses the implementation processing scheme. It can quickly and accurately identify Tether ing users, providing accurate information for carrier's subsequent policy loading and execution. At the same time, the technical solution provided by the present invention can also be used to verify the accuracy of other Tether ing identification technologies.
  • FIG. 4 is a schematic diagram of a network sharing user identification apparatus according to Embodiment 2 of the present invention.
  • the apparatus can be used to perform the method described in Figure 1.
  • the apparatus includes: a first processing unit 401, a second processing unit 402, a third processing unit 403, and a determining unit 404.
  • the first processing unit 401 is configured to parse the Internet Protocol data packet, and obtain user plane data and signaling plane data.
  • the IP data packets at the ⁇ point in the 3G network are usually obtained for analysis.
  • the IP data packets of the ⁇ two locations in FIG. 2 include both the user plane information of the user and the air interface of the wireless network.
  • Wireless signaling plane information For the obtained IP data packet, firstly, based on the standard protocol of the 3G network (network layer standard definition and 3G wireless signaling definition and other standard specifications), the obtained IP data packet is parsed, that is, for each of the IP data packets. The bytes are parsed one by one, and only valid information is retained in the parsing process, and finally the user plane information and signaling plane information of the user represented by the structured data are obtained.
  • the second processing unit 402 is configured to parse the user plane data acquired by the first processing unit, and obtain the user identifier and the content of the first field.
  • the second processing unit 402 is specifically configured to: obtain the content of the User-Agent field in the hypertext transmission ht tp protocol in the user plane data as the content of the first field, where the ht tp protocol is recorded in the user plane data. In the content of the protocol information field.
  • the content of the second-to-last field in the user plane data is the content of the protocol information field, that is, the network layer transmits the user plane.
  • the protocol used for information usually including one or more of ht tp, TCP, and f tp protocols, which are recorded in the content of the protocol information field in the user plane data by hexadecimal data;
  • the content of the protocol information field is obtained, and the content of the IMSI information field is obtained, and the content of the User-Agent field in the ht tp protocol in the user plane data is obtained as the content of the first field, where the content of the IMS I information field is the user identifier.
  • the content of the first field includes the operating system information used by the user identified by the user identifier and the terminal type information of the user.
  • the third processing unit 403 is configured to combine the user plane data acquired by the first processing unit with the signaling plane data according to the user identifier acquired by the second processing unit 402, and combine the combination Get the contents of the second field in the data.
  • the determining unit 404 is configured to determine, when the content of the first field acquired by the second processing unit 402 and the content of the second field acquired by the third processing unit 403 do not match, The user identified by the user ID is a shared network user.
  • the determining unit 404 is specifically configured to: when the content of the first field and the content of the second field are not the same type of terminal, if the content of the first field does not match the content of the second field,
  • the user identified by the user identifier is a shared network user.
  • For the shared network Tether ing user specifically, when the content of the User-Agent field and the content of the IMEI information field are not the same terminal type, it is determined that the content of the User-Agent field does not match the content of the IMEI information field, and then the User ID The identified user is a shared network Tether ing user; when the content of the User-Agent field matches the content of the IMEI information field, it is determined that the user identified by the user identifier is a normal mobile user.
  • the apparatus further includes: an association unit 405, configured to associate the same type of signaling plane data.
  • the third processing unit 403 is specifically configured to: perform, according to the user identifier acquired by the second processing unit, the signaling plane data that is related to the user plane data acquired by the first processing unit and the associated unit Combine, and get the content of the second field from the combined data.
  • the associating unit 405 is specifically configured to: select signaling plane data belonging to the same communication link from the signaling plane data to perform association according to the content of the RRC connection time field.
  • the third processing unit 403 is specifically configured to: use, according to the user identifier acquired by the second processing unit, a signaling plane that associates the user plane data acquired by the first processing unit with the associated unit The data is combined, and the content of the international mobile device identity code information field is obtained from the combined data as the content of the second field.
  • the four signaling plane data belonging to the same communication link may be selected from the foregoing signaling plane data according to the content of the RRC connection setup time field, and the four signaling plane data are respectively from the foregoing four.
  • the four selected signaling plane data respectively include the content of the RRC connection setup time field, and the contents of the RRC connection setup time field are the same, or the difference between them is less than the threshold.
  • the selected four pieces of signaling plane data are associated, and the associated signaling plane data includes the content of the IMSI information field and the content of the IMEI information field, where the content of the IMSI information field is a user identifier, which is used for the unique identifier.
  • the user, the content of the IMEI information field is the terminal type information corresponding to the user identified by the user identifier. Finally, according to the user identifier, the user plane data and the associated signaling plane data are combined, and the content of the IMEI information field is obtained from the combined data as the content of the second field.
  • the device further includes: a combining unit 406, configured to combine the parsed user plane data according to the content of the data packet header information field in the user plane data.
  • the second processing unit 402 is specifically configured to: parse the user plane data combined by the combining unit 406, and obtain the content of the first field in the user plane data combined by the combining unit 406.
  • the device provided in the second embodiment of the present invention is embedded in the method provided in the first embodiment of the present invention. Therefore, the specific working process of the device provided by the present invention is not described herein.
  • the first processing unit 401 parses the Internet Protocol data packet, and obtains the user plane data and the signaling plane data.
  • the second processing unit 402 parses the user plane data, and obtains the user identifier and the content of the first field.
  • the third processing unit 403 combines the user plane data with the signaling plane data according to the user identifier, and acquires the content of the second field from the combined data; the determining unit 404 is in the first field
  • the key value information of the user plane data and the signaling plane data in the MBB network is fully utilized, and the problem that only the user plane data that is easily modified can be analyzed in the prior art and affects the accuracy of the prediction can be solved.
  • FIG. 5 is a schematic diagram of a network sharing user identification apparatus according to Embodiment 3 of the present invention. As shown in FIG. 5, the apparatus includes: a network interface 501, a processor 502, and a memory 503. System bus 504 is used to connect network interface 501, processor 502, and memory 503.
  • processor 502 can be a CPU.
  • Network interface 501 is used to communicate with other devices.
  • Memory 503 can be a persistent storage, such as a hard drive and flash memory, with software modules and device drivers in memory 503.
  • the software modules are capable of performing the various functional modules of the above described methods of the present invention; the device drivers can be network and interface drivers.
  • the application further includes instructions operable to cause the processor 502 and the apparatus to perform the following process:
  • the application further includes instructions operable to cause the processor 502 and the device to perform the following process:
  • the application further includes instructions operable to cause the processor 502 and the device to perform the following process:
  • the parsing the user plane data, and acquiring the content of the first field in the user plane data comprises: parsing the combined user plane data, and acquiring content of the first field in the combined user plane data.
  • the application further includes instructions operable to cause the processor 502 and the device to perform the following process:
  • Obtaining the content of the User-Agent field in the hypertext transfer protocol in the user plane data is first The content of the field, wherein the hypertext transfer protocol is recorded in the content of the protocol information field in the user plane data.
  • the application further includes instructions operable to cause the processor 502 and the device to perform the following process:
  • the content of the first field and the content of the second field are not the same type of terminal, if the content of the first field does not match the content of the second field, determine the user identified by the user identifier For sharing network users.
  • RAM random access memory
  • ROM read-only memory
  • EEPROM electrically programmable ROM
  • EEPROM electrically erasable programmable ROM
  • registers hard disk, removable disk, CD-ROM, or technical field Any other form of storage medium known.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Information Transfer Between Computers (AREA)

Abstract

本发明涉及一种网络共享用户识别方法及装置,包括:解析互联网协议数据包,获取用户面数据和信令面数据;解析所述用户面数据,获取用户标识以及第一字段的内容;根据所述用户标识,将所述用户面数据与所述信令面数据进行组合,并从组合的数据中获取第二字段的内容;当所述第一字段的内容和所述第二字段的内容不匹配时,则判定所述用户标识所标识的用户为共享网络用户。由此充分利用了MBB网络中用户面数据和信令面数据的关键价值信息,可以解决现有技术中只对容易被修改的用户面数据进行分析,而影响预测的准确性的问题。

Description

一种网络共享用户识别方法及装置
技术领域
本发明涉及移动通信领域,尤其涉及一种网络共享用户识别方法及装置。 背景技术
网络共享(Tether ing ),是指一个或多个设备通过具有接入 Interne t能 力的设备, 例如智能手机或者平板电脑等移动设备, 进行 Interne t网络连接 共享的接入方式。 中文译为 Internet共享、 网络共享、 以手机作为调制解调 器、 手机带动电脑上网、 或共用上网等。 如果是以无线连接方式 Wi-Fi 进行 分享, 通常称为行动热点 ( Mobi le Hot spot ) 。
釆用 Tether ing方式进行 Internet接入共享, 会为用户带来便利, 但对 网络带来大量的资源消耗和冲击, 导致普通用户无法正常接入和享受保障的 业务体验。 同时, 运营商也没有办法从中获得更大收益。 因此, 如何在 MBB 网络中快速检测出 Tether ing 用户, 并对其做出策略控制, 是当前网络开发 者面临的关键的挑战。
现有技术中, 对用户面数据进行基于特征的分析, 而上述分析结果在网 络传输中很容易被修改, 从而影响预测的准确性。 发明内容
本发明实施例提供了一种网络共享用户识别方法及装置, 可以提升 Tether ing用户识别准确率。
第一方面, 提供了一种网络共享用户识别方法, 该方法包括:
解析互联网协议数据包, 获取用户面数据和信令面数据;
解析所述用户面数据, 获取用户标识以及第一字段的内容; 根据所述用户标识, 将所述用户面数据与所述信令面数据进行组合, 并 从组合的数据中获取第二字段的内容;
当所述第一字段的内容和所述第二字段的内容不匹配时, 则判定所述用 户标识所标识的用户为共享网络用户。
结合第一方面, 在第一方面的第一种实现方式中, 所述在根据所述用户 标识, 将用户面数据与信令面数据进行组合之前, 所述方法还包括:
将同一类型的信令面数据进行关联;
所述根据所述用户标识,将所述用户面数据与所述信令面数据进行组合, 并从组合的数据中获取第二字段的内容包括:
所述根据所述用户标识, 将所述用户面数据与所述关联过的信令面数据 进行组合, 并从组合的数据中获取第二字段的内容。
结合第一方面或第一方面的第一种实现方式, 在第一方面的第二种实现 方式中, 所述将同一类型的信令面数据进行关联包括:
根据无线资源控制协议连接时间字段的内容, 从所述信令面数据中选择 属于同一通信链路的信令面数据进行关联;
所述根据所述用户标识, 将用户面数据与信令面数据进行组合, 并从组 合的数据中获取第二字段的内容包括:
根据所述用户标识,将用户面数据和所述关联过的信令面数据进行组合, 并从组合的数据中获取国际移动设备身份码信息字段的内容为第二字段的内 容。
结合第一方面或第一方面的第一种实现方式或第一方面的第二种实现方 式, 在第一方面的第三种实现方式中, 所述在获取用户面数据和信令面数据 之后, 所述方法还包括:
根据所述用户面数据中数据包包头信息字段的内容, 对解析得到的用户 面数据进行组合;
所述解析所述用户面数据,获取所述用户面数据中第一字段的内容包括: 解析所述组合过的用户面数据, 获取所述组合过的用户面数据中第一字 段的内容。
结合第一方面或第一方面的上述三种实现方式中任一种实现方式, 在第 一方面的第四种实现方式中, 所述获取所述用户面数据中第一字段的内容包 括:
获取所述用户面数据中超文本传输协议中 User-Agent字段的内容为第一 字段的内容, 其中, 所述超文本传输协议记录在所述用户面数据中协议信息 字段的内容中。
结合第一方面或第一方面的上述四种实现方式中任一种实现方式, 在第 一方面的第五种实现方式中, 所述当所述第一字段的内容和第二字段的内容 不匹配时, 则判定所述用户标识所标识的用户为共享网络用户包括:
所述当所述第一字段的内容和第二字段的内容不是同一种终端类型时, 为所述第一字段的内容和第二字段的内容不匹配, 则判定所述用户标识所标 识的用户为共享网络用户。
第二方面, 提供了一种网络共享用户识别装置, 该装置包括: 第一处理 单元、 第二处理单元、 第三处理单元和判定单元;
所述第一处理单元, 用于解析互联网协议数据包, 获取用户面数据和信 令面数据;
所述第二处理单元, 用于解析所述第一处理单元获取的用户面数据, 获 取用户标识以及第一字段的内容;
所述第三处理单元, 用于根据所述第二处理单元获取的用户标识, 将所 述第一处理单元获取的所述用户面数据与所述信令面数据进行组合, 并从组 合的数据中获取第二字段的内容;
所述判定单元, 用于当所述第二处理单元获取的所述第一字段的内容和 所述第三处理单元获取的所述第二字段的内容不匹配时, 则判定所述用户标 识所标识的用户为共享网络用户。 结合第二方面, 第二方面的第一种实现方式中, 所述装置还包括: 关联 单元, 用于将同一类型的信令面数据进行关联;
所述第三处理单元具体用于: 根据所述第二处理单元获取的所述用户标 识, 将所述第一处理单元获取的所述用户面数据与所述关联单元关联过的信 令面数据进行组合, 并从组合的数据中获取第二字段的内容。
结合第二方面或第二方面的第一种实现方式, 在第二方面的第二种实现 方式中, 所述关联单元具体用于: 根据无线资源控制协议连接时间字段的内 容, 从所述信令面数据中选择属于同一通信链路的信令面数据进行关联; 所述第三处理单元具体用于: 根据所述用户标识, 根据所述第二处理单 元获取的所述用户标识, 将所述第一处理单元获取的所述用户面数据与所述 关联单元关联过的所述信令面数据进行组合, 并从组合的数据中获取国际移 动设备身份码信息字段的内容为第二字段的内容。
结合第二方面或第二方面的第一种实现方式或第二方面的第二种实现方 式, 在第二方面的第三种实现方式中, 所述装置还包括: 组合单元, 用于根 据所述用户面数据中数据包包头信息字段的内容, 对解析得到的用户面数据 进行组合;
所述第二处理单元具体用于: 解析所述组合单元组合过的用户面数据, 获取所述组合单元组合过的用户面数据中第一字段的内容。
结合第二方面或第二方面的上述三种实现方式中任一种实现方式, 在第 二方面的第四种实现方式中, 所述第二处理单元具体用于: 获取所述用户面 数据中超文本传输协议中 User-Agent字段的内容为第一字段的内容, 其中, 所述超文本传输协议记录在所述用户面数据中协议信息字段的内容中。
结合第二方面或第二方面的上述四种实现方式中任一种实现方式, 在第 二方面的第五种实现方式中, 所述判定单元具体用于: 当所述第一字段的内 容和第二字段的内容不是同一种终端类型时, 为所述第一字段的内容和第二 字段的内容不匹配, 则判定所述用户标识所标识的用户为共享网络用户。 本发明实施例提供的网络共享用户识别方法及装置, 解析互联网协议数 据包, 获取用户面数据和信令面数据; 解析所述用户面数据, 获取用户标识 以及第一字段的内容; 根据所述用户标识, 将所述用户面数据与所述信令面 数据进行组合, 并从组合的数据中获取第二字段的内容; 当所述第一字段的 内容和所述第二字段的内容不匹配时, 则判定所述用户标识所标识的用户为 共享网络用户。 由此充分利用了 MBB 网络中用户面数据和信令面数据的关键 价值信息, 可以解决现有技术中只对容易被修改的用户面数据进行分析, 而 影响预测的准确性的问题。 附图说明
图 1为本发明实施例一提供的网络共享用户识别方法流程图;
图 2为 WCDMA网络体系示意图;
图 3为本发明提供的 IP数据包解析后得到的结果示意图;
图 4为本发明实施例二提供的网络共享用户识别装置示意图;
图 5为本发明实施例三提供的网络共享用户识别装置示意图。 具体实施方式
下面通过附图和实施例, 对本发明的技术方案做进一步的详细描述。 本发明针对移动宽带网络 ( Mobi le BroadBand Network, MBB ) 网络特点 与传统 IP 网络的不同之处, 提出了结合用户面数据 ( da ta Packet ) 与信令 面数据 (Wi re les s Network S i gna l s ) 关联分析的方法, 充分利用了电信网 络信令面数据中的关键价值信息, 并釆用实时处理的方案, 能快速、 准确的 识别 Tether ing 用户, 为运营商后续的策略加载和执行提供了准确的信息。 同时, 本发明提供的技术方案还可以用以验证其他 Tether ing识别技术的准 确性。 此外, MBB网络中还有大量的数据卡(Da tacard )用户, 一般釆用将数 据卡连接到笔记本的方式上网,这类使用方式虽然是借助其他设备(笔记本), 但属于正常用户, 检测时需要区分。
图 1为本发明实施例一提供的网络共享用户识别方法流程图。 如图 1所 示, 所述方法具体包括:
S110, 解析互联网协议数据包, 获取用户面数据和信令面数据。
参见图 2所示的 WCDMA网络体系示意图,通常获取 3G网络中△处的互联 网协议 ( Internet Protocol, IP)数据包进行分析, 图 1中 两处的 IP数 据包既包括用户的用户面信息, 也包括无线网络的空中接口中的无线信令面 信息。 其中, 上述分析方式可以分为两种: 1 ) 离线分析: 用数据釆集设备将 网络中的数据存储下来, 即抓包过程, 然后对数据集进行离线分析; 2 )在线 分析: 直接在网络中布置分析工具, 以流处理的方式对网络中的数据流量信 息进行实时分析, 然后将分析结果存储到存储设备中。
具体地,针对上述获取到的 IP数据包,首先基于 3G网络的标准协议(网 络层标准定义及 3G无线信令定义等标准规范)对上述获取到的 IP数据包进 行解析, 即对上述 IP数据包中的每个字节逐一进行解析, 并在解析的过程中 只保留有效的信息, 最后得到通过结构化的数据表示的用户的用户面信息和 信令面信息。 举例为, 如果一个 IP数据包解析后为用户的用户面信息, 那么 需要保留用户的国际移动用户识别码 ( International Mobile Subscriber identification Number, IMSI )信息、 数据包包头信息以及包括有 htt 协 议的协议信息等, 其中 IMSI信息即为用户的用户标识, 将上述保留的各个有 效信息分别记录为各个字段的内容, 最后由上述各个字段的内容组成一条与 上述 IP数据包对应的用户面数据; 如果一个 IP数据包解析后为用户的信令 面信息, 那么需要保留用户的国际移动设备身份码( International Mobile Equipment Identity, IMEI ) 信息以及无线资源控制 ( Radio Resource Control, RRC )协议连接时间信息等, 其中, RRC连接时间包括 RRC建立、 释 放和切换时间, 将上述保留的各个有效信息分别记录为各个字段的内容, 最 后由上述各个字段的内容组成一条或多条与上述 IP 数据包对应的信令面数 据, 其中, 上述一个 IP数据包解析得到的多条对应的信令面数据中的 RRC连 接时间字段的内容是相同的, 该 RRC连接时间对应该 IP数据包的时间戳, 而 其它字段的内容则是不同的, 因此可以根据其他不相同字段的内容中的一个 或多个字段的内容, 将一个 IP数据包解析为多条对应的信令面数据。
可选地, 在获取到上述用户面数据及信令面数据之后, 为各条用户面数 据及信令面数据添加标识位, 其中, 该标识位用于区分用户面数据与信令面 数据, 并区分不同类型的信令面数据。
S120 , 解析该用户面数据, 获取用户标识以及第一字段的内容。
在依照步骤 110 中的方法对上述各条用户面数据及信令面数据添加标识 位后, 就可以根据标识位对上述用户面数据与信令面数据, 并且对不同类型 的信令面数据进行区分。 举例为, 参见图 3所示的本发明提供的 IP数据包解 析后得到的结果示意图。 图 3 中, 每条数据包括多个字段的内容, 相邻两条 竖线之间的数据表示一个字段的内容, 每个字段的内容分别对应和用户相关 的一条有效信息, 每条数据的最后一个字段的内容为标识位, 其中, 最后一 个字段的内容为 "0" 时, 表示该条数据为用户面数据; 最后一个字段的内容 为 "1" 、 "2" 、 "3" 或 "4" 时, 分别表示四类型型的信令面数据; 最后 一个字段的内容如果为 "nul l" , 则表示不对该条数据进行处理。
针对用户面数据, 根据所述用户面数据中数据包包头信息字段的内容, 对解析得到的用户面数据进行组合; 举例为, 根据数据包包头信息字段的内 容, 釆用 IP协议栈的解析方法, 对错误的 IP数据包解析得到的用户面数据 进行删除; 或者釆用 TCP重排算法, 并对 IP分组后的 IP数据包解析得到的 用户面数据进行组合等; 然后解析上述组合过的用户面数据, 获取所述组合 过的用户面数据中第一字段的内容。 其中, 获取用户标识以及第一字段的内 容,举例为,参见图 3中的用户面数据(最后一个字段的内容为 "0"的数据), 该用户面数据中倒数第二个字段的内容为协议信息字段的内容, 即网络层传 输用户面信息使用的协议, 通常包括超文本传输协议 ( Hyper text Transfer Protocol , hup) 、 传输控制十办议 ( Transmission Control Protocol , TCP ) 和文本传输协议(File Transfer Protocol, ftp )等中的一种或几种, 这些 协议信息通过十六进制数据记录在用户面数据中的协议信息字段的内容中; 通过进一步分析协议信息字段的内容, 获取 IMSI信息字段的内容, 并获取所 述用户面数据中 http协议中 User-Agent字段的内容为第一字段的内容, 其 中, IMSI信息字段的内容为用户标识, http协议记录在用户面数据中协议信 息字段的内容中, 该第一字段的内容包括通过上述用户标识所标识的用户所 使用的操作系统信息和所述用户的终端类型信息等, 举例为, 假设 http协议 内容如下:
GET/ac/qzone_v5/ skin_img/12bg-title-topb. jpgHTTP/1.1
Accept: */ *
Ref erer: http: //user, qzone. qq. com/275219494? t lang=2052
Accept-Language: zh-cn
Accept-Encoding: gzip, deflate
User-Agent: Mozilla/4.0 ( compatible; MSIE 6.0; Windows NT 5.0;
SV1; · NET CLR 2.0.50727 )
Connect ion: Keep-Al ive
在上述协议中, 获取 User-Agent字段的内容, 即获取第一字段的内容, 其中 "M0zilla/4.0" 表示用户终端类型信息, "Windows NT 5.1" 表示用户 所使用的操作系统信息。
S130, 根据该用户标识, 将该用户面数据与该信令面数据进行组合, 并 从组合的数据中获取第二字段的内容。
依照 S120中的方法对不同类型的信令面数据添加标识位之后,就可以根 据上述标识位对各类信令面数据进行区分。 本发明提供的图 3 中, 主要包括 四种类型的信令面数据, 即分别通过最后一个字段的内容为 "1" 、 "2" 、 "3" 或 "4" 进行标识, 其中, 每个类型又包括多条信令面数据, 其中, 至 少有一个类型的信令面数据中包括 IMSI信息字段的内容, 且至少有一个类型 的信令面数据中包括 IMEI信息字段的内容, 具体地, 先将同一类型的信令面 数据进行关联, 然后根据用户标识, 将用户面数据与上述关联过的信令面数 据进行组合, 并从所述组合的数据中获取第二字段的内容; 将同一类型的信 令面数据进行关联具体实现为, 根据无线资源控制协议 RRC连接时间字段的 内容, 从信令面数据中选择属于同一通信链路的信令面数据进行关联, 举例 为, 可以根据 RRC连接建立时间字段的内容, 从上述信令面数据中选择属于 同一通信链路的四条信令面数据进行关联, 需要说明的是, 该四条信令面数 据分别从上述四种类型的信令面数据中选择, 上述选择的四条信令面数据均 包括 RRC连接建立时间字段的内容, 该 RRC连接建立时间字段的内容均相同, 或者相互之间的差值小于阔值。 将选择好的上述四条信令面数据进行关联, 该关联过的信令面数据包括 IMSI信息字段的内容和 IMEI信息字段的内容, 其中, IMSI信息字段的内容为用户标识, 用于唯一的标识用户, IMEI信息字 段的内容为通过上述用户标识所标识的用户所对应的终端类型信息。
需要说明的是, 依照步骤 110 中的方法获取到用户标识, 并且对同一类 型的信令面数据进行关联之后, 根据该用户标识, 将用户面数据和上述关联 过的信令面数据进行组合, 并从上述组合的数据中获取 IMEI信息字段的内容 为第二字段的内容。 具体地, 根据获取到的用户标识 M, 该值通常用于标识一 个用户, 然后从关联过的信令面数据中选出 IMSI信息字段的内容也为 M的关 联过的信令面数据, 将上述用户标识对应的用户面数据和选出的关联过的信 令面数据进行组合, 该组合的数据中包括了用 IMSI信息字段的内容标识的用 户的完整信息, 具体包括: 数据流量、 IMSI信息字段的内容、 User-Agent字 段的内容和 IMEI信息字段的内容, 从上述组合的数据中获取 IMEI信息字段 的内容为第二字段的内容。
S140 , 当该第一字段的内容和该第二字段的内容不匹配时, 则判定该用 户标识所标识的用户为共享网络用户。 对组合的数据中 User-Agent字段的内容与 IMEI信息字段的内容进行比 较, 当 User-Agent字段的内容与 IMEI信息字段的内容不匹配时, 则判定上 述用户标识所标识的用户为共享网络 Te ther ing用户,具体地,当 User-Agent 字段的内容与 IMEI信息字段的内容不是同一种终端类型时,认为 User-Agent 字段的内容与 IMEI信息字段的内容不匹配, 则判定所述用户标识所标识的用 户为共享网络 Tether ing用户; 当 User-Agent字段的内容与 IMEI信息字段 的内容匹配时, 则判定上述用户标识所标识的用户为正常移动用户。
综上, 本发明实施例提供的网络共享用户识别方法, 通过综合分析用户 面信息与信令面信息, 充分利用了电信网络信令面数据中的关键价值信息, 并釆用实施处理的方案, 能快速、 准确的识别 Tether ing 用户, 为运营商后 续的策略加载和执行提供了准确的信息。 同时, 本发明提供的技术方案还可 以用以验证其他 Tether ing识别技术的准确性。
图 4为本发明实施例二提供的网络共享用户识别装置示意图。 所述装置 可以用于执行图 1所述的方法。 图 4中, 该装置包括: 第一处理单元 401、 第 二处理单元 402、 第三处理单元 403和判定单元 404。
第一处理单元 401,用于解析互联网协议数据包,获取用户面数据和信令 面数据。
参见图 1所示的 WCDMA网络体系示意图, 通常获取 3G网络中 Δ处的 IP 数据包进行分析, 图 2中 Δ两处的 IP数据包既包括用户的用户面信息, 也包 括无线网络的空口接口中的无线信令面信息。 针对获取到的 IP数据包, 首先 基于 3G网络的标准协议(网络层标准定义及 3G无线信令定义等标准规范) 对上述获取到的 IP数据包进行解析, 即对 IP数据包中的每个字节逐一进行 解析, 并在解析的过程中只保留有效的信息, 最后得到通过结构化的数据表 示的用户的用户面信息和信令面信息。
所述第二处理单元 402, 用于解析所述第一处理单元获取的用户面数据, 获取用户标识以及第一字段的内容。 第二处理单元 402具体用于: 获取所述用户面数据中超文本传输 ht tp协 议中 User-Agent字段的内容为第一字段的内容, 其中, 所述 ht tp协议记录 在所述用户面数据中协议信息字段的内容中。
举例为,参见图 3中的用户面数据(最后一个字段的内容为 "0"的数据), 该用户面数据中倒数第二个字段的内容为协议信息字段的内容, 即网络层传 输用户面信息使用的协议, 通常包括 ht tp、 TCP和 f tp协议等中的一种或几 种, 这些协议信息通过十六进制数据记录在用户面数据中的协议信息字段的 内容中; 通过进一步分析协议信息字段的内容, 获取 IMSI信息字段的内容, 并获取所述用户面数据中 ht tp协议中 User-Agent字段的内容为第一字段的 内容, 其中, IMS I信息字段的内容为用户标识, ht tp协议记录在用户面数据 中协议信息字段的内容中, 该第一字段的内容包括通过上述用户标识所标识 的用户所使用的操作系统信息和所述用户的终端类型信息等。
所述第三处理单元 403, 用于根据所述第二处理单元 402获取的用户标 识, 将所述第一处理单元获取的所述用户面数据与所述信令面数据进行组合, 并从组合的数据中获取第二字段的内容。
所述判定单元 404,用于当所述第二处理单元 402获取的所述第一字段的 内容和所述第三处理单元 403获取的所述第二字段的内容不匹配时, 则判定 所述用户标识所标识的用户为共享网络用户。
所述判定单元 404具体用于: 当所述第一字段的内容和第二字段的内容 不是同一种终端类型时, 为所述第一字段的内容和第二字段的内容不匹配, 则判定所述用户标识所标识的用户为共享网络用户。
举例来说, 对组合的数据中 User-Agent字段的内容与 IMEI信息字段的 内容进行比较, 当 User-Agent字段的内容与 IMEI信息字段的内容不匹配时, 则判定上述用户标识所标识的用户为共享网络 Tether ing 用户, 具体地, 当 User-Agent字段的内容与 IMEI信息字段的内容不是同一种终端类型时,认为 User-Agent字段的内容与 IMEI信息字段的内容不匹配,则判定所述用户标识 所标识的用户为共享网络 Tether ing用户; 当 User-Agent字段的内容与 IMEI 信息字段的内容匹配时, 则判定上述用户标识所标识的用户为正常移动用户。
可选地, 该装置还包括: 关联单元 405, 用于将同一类型的信令面数据进 行关联。 第三处理单元 403具体用于: 根据所述第二处理单元获取的所述用 户标识, 将所述第一处理单元获取的所述用户面数据与所述关联单元关联过 的信令面数据进行组合, 并从组合的数据中获取第二字段的内容。
可选地, 关联单元 405具体用于: 根据无线资源控制协议连接时间字段 的内容, 从所述信令面数据中选择属于同一通信链路的信令面数据进行关联。 所述第三处理单元 403 具体用于: 根据所述第二处理单元获取的所述用户标 识, 将所述第一处理单元获取的所述用户面数据与所述关联单元关联过的信 令面数据进行组合, 并从组合的数据中获取国际移动设备身份码信息字段的 内容为第二字段的内容。
举例为, 可以根据 RRC连接建立时间字段的内容, 从上述信令面数据中 选择属于同一通信链路的四条信令面数据进行关联, 需要说明的是, 该四条 信令面数据分别从上述四种类型的信令面数据中选择, 上述选择的四条信令 面数据均包括 RRC连接建立时间字段的内容, 该 RRC连接建立时间字段的内 容均相同, 或者相互之间的差值小于阔值。 将选择好的上述四条信令面数据 进行关联, 该关联过的信令面数据包括 IMSI信息字段的内容和 IMEI信息字 段的内容, 其中, IMSI信息字段的内容为用户标识, 用于唯一的标识用户, IMEI信息字段的内容为通过上述用户标识所标识的用户所对应的终端类型信 息。 最后, 根据该用户标识, 将用户面数据和上述关联过的信令面数据进行 组合, 并从上述组合的数据中获取 IMEI信息字段的内容为第二字段的内容。
可选地, 该装置还包括: 组合单元 406, 用于根据所述用户面数据中数据 包包头信息字段的内容, 对解析得到的用户面数据进行组合。 所述第二处理 单元 402具体用于: 解析所述组合单元 406组合过的用户面数据, 获取所述 组合单元 406组合过的用户面数据中第一字段的内容。 本发明实施例二提供的装置植入了本发明实施例一提供的方法, 因此, 本发明提供的装置的具体工作过程, 在此不复赘述。
本发明实施例二中, 第一处理单元 401解析互联网协议数据包, 获取用 户面数据和信令面数据; 第二处理单元 402 解析所述用户面数据, 获取用户 标识以及第一字段的内容; 第三处理单元 403根据所述用户标识, 将所述用 户面数据与所述信令面数据进行组合, 并从组合的数据中获取第二字段的内 容; 判定单元 404在当所述第一字段的内容和所述第二字段的内容不匹配时, 判定所述用户标识所标识的用户为共享网络 Te ther ing用户。 由此充分利用 了 MBB 网络中用户面数据和信令面数据的关键价值信息, 可以解决现有技术 中只对容易被修改的用户面数据进行分析, 而影响预测的准确性的问题。
图 5为本发明实施例三提供的网络共享用户识别装置示意图。 如图 5所 示, 所述装置包括: 网络接口 501、 处理器 502和存储器 503。 系统总线 504 用于连接网络接口 501、 处理器 502和存储器 503。
举例来说, 处理器 502可以是 CPU。
网络接口 501用于与其它设备通信。
存储器 503可以是永久存储器, 例如硬盘驱动器和闪存, 存储器 503中 具有软件模块和设备驱动程序。 软件模块能够执行本发明上述方法的各种功 能模块; 设备驱动程序可以是网络和接口驱动程序。
在启动时, 这些软件组件被加载到存储器 503中, 然后被处理器 502访 问并执行如下指令:
解析互联网协议数据包, 获取用户面数据和信令面数据;
解析所述用户面数据, 获取用户标识以及第一字段的内容;
根据所述用户标识, 将所述用户面数据与所述信令面数据进行组合, 并 从组合的数据中获取第二字段的内容;
当所述第一字段的内容和所述第二字段的内容不匹配时, 则判定所述用 户标识所标识的用户为共享网络用户。 进一步的, 所述应用程序还包括可用于使所述处理器 502和所述装置执 行以下过程的指令:
将同一类型的信令面数据进行关联;
所述根据所述用户标识,将所述用户面数据与所述信令面数据进行组合, 并从组合的数据中获取第二字段的内容包括:
所述根据所述用户标识, 将所述用户面数据与所述关联过的信令面数据 进行组合, 并从组合的数据中获取第二字段的内容。
进一步的, 所述应用程序还包括可用于使所述处理器 502和所述装置执 行以下过程的指令:
根据无线资源控制协议连接时间字段的内容, 从所述信令面数据中选择 属于同一通信链路的信令面数据进行关联;
所述根据所述用户标识, 将用户面数据与信令面数据进行组合, 并从组 合的数据中获取第二字段的内容包括:
根据所述用户标识,将用户面数据和所述关联过的信令面数据进行组合, 并从组合的数据中获取国际移动设备身份码信息字段的内容为第二字段的内 容。
进一步的, 所述应用程序还包括可用于使所述处理器 502和所述装置执 行以下过程的指令:
根据所述用户面数据中数据包包头信息字段的内容, 对解析得到的用户 面数据进行组合;
所述解析所述用户面数据,获取所述用户面数据中第一字段的内容包括: 解析所述组合过的用户面数据, 获取所述组合过的用户面数据中第一字 段的内容。
进一步的, 所述应用程序还包括可用于使所述处理器 502和所述装置执 行以下过程的指令:
获取所述用户面数据中超文本传输协议中 Us er-Agent字段的内容为第一 字段的内容, 其中, 所述超文本传输协议记录在所述用户面数据中协议信息 字段的内容中。
进一步的, 所述应用程序还包括可用于使所述处理器 502和所述装置执 行以下过程的指令:
所述当所述第一字段的内容和第二字段的内容不是同一种终端类型时, 为所述第一字段的内容和第二字段的内容不匹配, 则判定所述用户标识所标 识的用户为共享网络用户。
专业人员应该还可以进一步意识到, 结合本文中所公开的实施例描述的 各示例的单元及算法步骤, 能够以电子硬件、 计算机软件或者二者的结合来 实现, 为了清楚地说明硬件和软件的可互换性, 在上述说明中已经按照功能 一般性地描述了各示例的组成及步骤。 这些功能究竟以硬件还是软件方式来 执行, 取决于技术方案的特定应用和设计约束条件。 专业技术人员可以对每 个特定的应用来使用不同方法来实现所描述的功能, 但是这种实现不应认为 超出本发明的范围。
结合本文中所公开的实施例描述的方法或算法的步骤可以用硬件、 处理 器执行的软件模块, 或者二者的结合来实施。 软件模块可以置于随机存储器 ( RAM ) 、 内存、 只读存储器(ROM ) 、 电可编程 R0M、 电可擦除可编程 R0M、 寄存器、 硬盘、 可移动磁盘、 CD-R0M、 或技术领域内所公知的任意其它形式 的存储介质中。
以上所述的具体实施方式, 对本发明的目的、 技术方案和有益效果进行 了进一步详细说明, 所应理解的是, 以上所述仅为本发明的具体实施方式而 已, 并不用于限定本发明的保护范围, 凡在本发明的精神和原则之内, 所做 的任何修改、 等同替换、 改进等, 均应包含在本发明的保护范围之内。

Claims

权 利 要 求 书
1、 一种网络共享用户识别方法, 其特征在于, 所述方法包括: 解析互联网协议数据包, 获取用户面数据和信令面数据;
解析所述用户面数据, 获取用户标识以及第一字段的内容;
根据所述用户标识, 将所述用户面数据与所述信令面数据进行组合, 并 从组合的数据中获取第二字段的内容;
当所述第一字段的内容和所述第二字段的内容不匹配时, 则判定所述用 户标识所标识的用户为共享网络用户。
2、 根据权利要求 1所述的方法,其特征在于,所述在根据所述用户标识, 将所述用户面数据与所述信令面数据进行组合之前, 所述方法还包括:
将同一类型的信令面数据进行关联;
所述根据所述用户标识, 将所述用户面数据与所述信令面数据进行组合, 并从组合的数据中获取第二字段的内容包括:
所述根据所述用户标识, 将所述用户面数据与所述关联过的信令面数据 进行组合, 并从组合的数据中获取第二字段的内容。
3、 根据权利要求 2所述的方法, 其特征在于, 所述将同一类型的信令面 数据进行关联包括:
根据无线资源控制协议连接时间字段的内容,从所述信令面数据中选择属 于同一通信链路的信令面数据进行关联;
所述根据所述用户标识,将用户面数据与信令面数据进行组合,并从组合 的数据中获取第二字段的内容包括:
根据所述用户标识, 将用户面数据和所述关联过的信令面数据进行组合, 并从组合的数据中获取国际移动设备身份码信息字段的内容为第二字段的内 容。
4、 根据权利要求 1至 3任一所述的方法, 其特征在于, 所述在获取用户 面数据和信令面数据之后, 所述方法还包括: 根据所述用户面数据中数据包包头信息字段的内容,对解析得到的用户面 数据进行组合;
所述解析所述用户面数据, 获取所述用户面数据中第一字段的内容包括: 解析所述组合过的用户面数据,获取所述组合过的用户面数据中第一字段 的内容。
5、 根据权利要求 1至 4任一所述的方法, 其特征在于, 所述获取所述用 户面数据中第一字段的内容包括:
获取所述用户面数据中超文本传输协议中 User-Agent字段的内容为第一 字段的内容, 其中, 所述超文本传输协议记录在所述用户面数据中协议信息 字段的内容中。
6、 根据权利要求 1至 5任一所述的方法, 其特征在于, 所述当所述第一 字段的内容和第二字段的内容不匹配时, 则判定所述用户标识所标识的用户 为共享网络用户包括:
所述当所述第一字段的内容和第二字段的内容不是同一种终端类型时,认 为所述第一字段的内容和第二字段的内容不匹配, 则判定所述用户标识所标 识的用户为共享网络用户。
7、 一种网络共享用户识别装置, 其特征在于, 所述装置包括: 第一处理 单元、 第二处理单元、 第三处理单元和判定单元;
所述第一处理单元, 用于解析互联网协议数据包, 获取用户面数据和信 令面数据;
所述第二处理单元,用于解析所述第一处理单元获取的用户面数据,获取 用户标识以及第一字段的内容;
所述第三处理单元,用于根据所述第二处理单元获取的用户标识,将所述 第一处理单元获取的所述用户面数据与所述信令面数据进行组合, 并从组合 的数据中获取第二字段的内容;
所述判定单元,用于当所述第二处理单元获取的所述第一字段的内容和所 述第三处理单元获取的所述第二字段的内容不匹配时, 则判定所述用户标识 所标识的用户为共享网络用户。
8、 根据权利要求 7所述的装置, 其特征在于, 所述装置还包括: 关联单 元, 用于将同一类型的信令面数据进行关联;
所述第三处理单元具体用于: 根据所述第二处理单元获取的所述用户标 识, 将所述第一处理单元获取的所述用户面数据与所述关联单元关联过的信 令面数据进行组合, 并从组合的数据中获取第二字段的内容。
9、 根据权利要求 8所述的装置, 其特征在于, 所述关联单元具体用于: 根据无线资源控制协议连接时间字段的内容, 从所述信令面数据中选择属于 同一通信链路的信令面数据进行关联;
所述第三处理单元具体用于: 根据所述第二处理单元获取的所述用户标 识, 将所述第一处理单元获取的所述用户面数据与所述关联单元关联过的所 述信令面数据进行组合, 并从组合的数据中获取国际移动设备身份码信息字 段的内容为第二字段的内容。
10、根据权利要求 7至 9任一所述的装置,其特征在于,所述装置还包括: 组合单元, 用于根据所述用户面数据中数据包包头信息字段的内容, 对解析 得到的用户面数据进行组合;
所述第二处理单元具体用于:解析所述组合单元组合过的用户面数据,获 取所述组合单元组合过的用户面数据中第一字段的内容。
11、 根据权利要求 7至 10任一所述的装置, 其特征在于, 所述第二处理 单元具体用于: 获取所述用户面数据中超文本传输协议中 User-Agent字段的 内容为第一字段的内容, 其中, 所述超文本传输协议记录在所述用户面数据 中协议信息字段的内容中。
12、 根据权利要求 7至 11任一所述的装置, 其特征在于, 所述判定单元 具体用于: 当所述第一字段的内容和第二字段的内容不是同一种终端类型时, 认为所述第一字段的内容和第二字段的内容不匹配, 则判定所述用户标识所 标识的用户为共享网络用户。
PCT/CN2014/080855 2013-12-05 2014-06-26 一种网络共享用户识别方法及装置 WO2015081693A1 (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
CN201310652323.4 2013-12-05
CN201310652323.4A CN104702564A (zh) 2013-12-05 2013-12-05 一种网络共享用户识别方法及装置

Publications (1)

Publication Number Publication Date
WO2015081693A1 true WO2015081693A1 (zh) 2015-06-11

Family

ID=53272824

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/CN2014/080855 WO2015081693A1 (zh) 2013-12-05 2014-06-26 一种网络共享用户识别方法及装置

Country Status (2)

Country Link
CN (1) CN104702564A (zh)
WO (1) WO2015081693A1 (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114258052A (zh) * 2022-01-04 2022-03-29 武汉光迅信息技术有限公司 数据关联系统、数据关联方法及装置、设备及介质
CN115243248A (zh) * 2021-04-21 2022-10-25 中国移动通信集团湖南有限公司 终端的流量共享类型识别方法、装置及电子设备

Families Citing this family (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106941690B (zh) * 2016-01-04 2020-11-10 中国移动通信集团公司 一种数据质量确定方法和装置
CN105703953B (zh) * 2016-03-08 2019-02-15 中国联合网络通信集团有限公司 一种ott业务资源消耗确定方法和系统
CN106506514B (zh) * 2016-11-21 2019-04-30 北京集奥聚合科技有限公司 一种4g移动数据信令面和用户面的关联方法及系统
CN109429262A (zh) * 2017-09-04 2019-03-05 中国移动通信有限公司研究院 一种热点的检测方法、网络设备及计算机可读存储介质
CN110121183B (zh) * 2018-02-07 2022-05-13 中国移动通信有限公司研究院 一种信息处理方法、装置和计算机可读存储介质
CN110868436B (zh) * 2018-08-28 2021-03-23 清华大学 物联网数据采集方法和装置
CN111263345B (zh) * 2018-11-30 2022-11-08 中国移动通信集团山东有限公司 一种用户终端的识别方法和装置

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102857917A (zh) * 2012-08-24 2013-01-02 北京拓明科技有限公司 一种基于信令分析的手机连接pc上网识别方法
CN102870445A (zh) * 2012-06-20 2013-01-09 华为技术有限公司 一种识别网络共享行为的方法、节点、移动终端及系统
CN103124407A (zh) * 2011-11-18 2013-05-29 中国移动通信集团内蒙古有限公司 移动用户上网方式的确定方法及装置
CN103139015A (zh) * 2013-02-08 2013-06-05 华为技术有限公司 网络共享检测方法、装置及设备

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103124407A (zh) * 2011-11-18 2013-05-29 中国移动通信集团内蒙古有限公司 移动用户上网方式的确定方法及装置
CN102870445A (zh) * 2012-06-20 2013-01-09 华为技术有限公司 一种识别网络共享行为的方法、节点、移动终端及系统
CN102857917A (zh) * 2012-08-24 2013-01-02 北京拓明科技有限公司 一种基于信令分析的手机连接pc上网识别方法
CN103139015A (zh) * 2013-02-08 2013-06-05 华为技术有限公司 网络共享检测方法、装置及设备

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN115243248A (zh) * 2021-04-21 2022-10-25 中国移动通信集团湖南有限公司 终端的流量共享类型识别方法、装置及电子设备
CN115243248B (zh) * 2021-04-21 2023-09-01 中国移动通信集团湖南有限公司 终端的流量共享类型识别方法、装置及电子设备
CN114258052A (zh) * 2022-01-04 2022-03-29 武汉光迅信息技术有限公司 数据关联系统、数据关联方法及装置、设备及介质
CN114258052B (zh) * 2022-01-04 2024-03-15 武汉光迅信息技术有限公司 数据关联系统、数据关联方法及装置、设备及介质

Also Published As

Publication number Publication date
CN104702564A (zh) 2015-06-10

Similar Documents

Publication Publication Date Title
WO2015081693A1 (zh) 一种网络共享用户识别方法及装置
EP3013086B1 (en) Method, apparatus and electronic device for connection management
EP3021549B1 (en) Terminal authentication apparatus and method
EP2849384B1 (en) Approximate matching method and related device, and communication system
US9781109B2 (en) Method, terminal device, and network device for improving information security
WO2015018303A1 (en) Method and device for detecting distributed denial of service attack
US20150096008A1 (en) Method for providing authoritative application-based routing and an improved application firewall
WO2015165296A1 (zh) 协议类型的识别方法和装置
CN105142146B (zh) 一种wifi热点接入的认证方法、装置及系统
US20150326486A1 (en) Application identification in records of network flows
WO2014117406A1 (zh) 特征提取装置、网络流量识别方法、装置和系统
WO2019128663A1 (zh) 数据的处理方法及装置
CN105635073B (zh) 访问控制方法、装置和网络接入设备
CN104811462A (zh) 一种接入网关重定向方法及接入网关
CN107181605B (zh) 报文检测方法及系统、内容提取装置、流量匹配装置
CN111800412A (zh) 高级可持续威胁溯源方法、系统、计算机设备及存储介质
WO2015078122A1 (zh) 数据流的识别方法及设备
WO2016037497A1 (zh) 传输视频的方法、网关设备和视频传输系统
WO2016086755A1 (zh) 一种报文处理的方法和透明代理服务器
JP2018537921A (ja) Skypeの異なる機能の通信フローに基づく識別方法及び装置
KR102171348B1 (ko) 어플리케이션 검출 방법 및 장치
CN113825129A (zh) 一种5g网络环境下工业互联网资产测绘方法
CN105939304B (zh) 一种隧道报文解析方法及装置
EP2931000B1 (en) Wireless communication apparatus, wireless communication method, and wireless communication program
CN110166518B (zh) 会话信息的传输方法、装置、存储介质及电子装置

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 14867602

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 14867602

Country of ref document: EP

Kind code of ref document: A1