发明名称 用于检测TCP SYN洪水式攻击的统计方法
摘要 本发明涉及在位于LAN和一网络,例如互联网之间的路由器检测TCP SYN洪水式攻击的方法。这些方法依赖这样一种计数安排,即在一时间间隔内对路由器的LAN端和网络或互联网端计数SYN和FIN分组。加权因数用于每个计数值,LAN端计数值因数的极性与网络端计数值因数的极性相反。相同极性的加权因数总和的绝对值相等。根据利用加权因数结合各自计数值计算的参数确定异常不成功的连接尝试次数。
申请公布号 CN100514960C 申请公布日期 2009.07.15
申请号 CN03138175.8 申请日期 2003.05.30
申请人 阿尔卡塔尔加拿大公司 发明人 布莱特·霍华德;吉恩-马克·罗伯特;保罗·克里斯塔德;斯科特·D·德苏扎
分类号 H04L29/06(2006.01)I 主分类号 H04L29/06(2006.01)I
代理机构 中国国际贸易促进委员会专利商标事务所 代理人 李 玲
主权项 1. 一种在通信系统中位于LAN和一网络之间的路由器检测异常不成功的连接尝试次数的方法,该方法包括步骤:a)对于在预定时间间隔期间到达路由器LAN端的分组,保持SYN分组的计数值、SYN/ACK分组的计数值和FIN分组的计数值;b)对于在预定时间间隔期间到达路由器网络端的分组,保持SYN分组的计数值、SYN/ACK分组的计数值和FIN分组的计数值;c)使每个计数值乘以各自的加权因数,其中:i)步骤a)中与每个计数值相关的加权因数为正;ii)来自攻击方的任何不成功的连接的加权因数的总和为正;和iii)与一个方向的SYN和FIN分组有关的加权因数总和加上与另一个方向的SYN/ACK和FIN有关的加权因数总和为零;d)计算一参数,该参数等于步骤c)乘积的总和,该参数用于检测攻击;和e)响应在连续时间间隔内计算出的用于检测攻击的参数,确定出现异常不成功的连接尝试次数。
地址 加拿大安大略