发明名称 检测扫描攻击的方法和设备
摘要 本发明通过若干实施例公开了一种检测扫描攻击的方法和设备,其解析收到的报文信息,并记录报文信息中的目的端口或者IP地址信息;统计目的端口或者IP地址在预定的时间内被记录的次数;当目的端口或者IP地址被记录的次数达到预定的阈值时判定受到扫描攻击。本发明的设备,包括解析收到的报文信息,并记录目的端口或者IP地址的第一单元,用于统计目的端口或者IP地址在预定的时间内被记录的次数的第二单元,以及用于在目的端口或者IP地址被记录的次数达到预定的阈值时判定受到扫描攻击的第三单元。本发明各个实施例的技术方案在预定的时间内依据端口或者协议攻击的次数有效地检测到扫描攻击,从而降低了误报率以及扫描检测的实现难度。
申请公布号 CN101123492B 申请公布日期 2012.01.18
申请号 CN200710121436.6 申请日期 2007.09.06
申请人 杭州华三通信技术有限公司 发明人 施鸿殊
分类号 H04L9/00(2006.01)I;H04L12/56(2006.01)I 主分类号 H04L9/00(2006.01)I
代理机构 北京同立钧成知识产权代理有限公司 11205 代理人 刘芳
主权项 一种检测扫描攻击的方法,其特征在于,包括:解析收到的被攻击设备发出的回应报文的报文信息,并记录所述回应报文中携带的原始IP报文信息中的目的端口信息或者记录所述回应报文本身的TCP源端口信息;统计所述不同目的端口或者不同的TCP源端口在预定的时间内被记录的次数之和;当所述目的端口或者TCP源端口被记录的次数之和达到预定的阈值时,判定受到扫描攻击。
地址 310053 浙江省杭州市高新技术产业开发区之江科技工业园六和路310号华为杭州生产基地