利索能及
我要发布
收藏
专利号: 201911234132X
申请人: 成都西维数码科技有限公司
专利类型:发明专利
专利状态:已下证
更新日期:2026-08-04
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种大规模云环境中分布式部署的HTTP协议POST拦截方法,其特征在于:包括以下步骤:

S1.配置若干个虚拟机宿主服务器,所述虚拟机宿主服务器包含外网网卡eth0、辅助程序模块、异常检测程序模块、VETH虚拟网卡veth0 veth1、网桥br0以及通过虚拟网卡与网桥~br0连接的多个虚拟机,其中veth1作为虚拟端口接入网桥br0;将每个虚拟机宿主服务器的外网网卡eth0与机房入口交换机连接;

S2.辅助程序模块通过抓包技术,捕获网卡eth0读队列上的网络数据包,对于HTTP协议POST方法的最后一个数据包,延时15毫秒后转发到网卡veth0;带RST标志的数据包以及其它数据包不会被延时,且立即转发到网卡veth0;同时,辅助程序模块捕获网卡veth0读队列的网络数据包,并将这些数据包转发到网卡eth0,完成网桥br0与互联网的互通;

S3.当辅助程序模块从网卡eth0上捕获到ICMP应答包,且ICMP应答包的序列号和标识都是0xFFFF时,解析ICMP数据部分,获取TCP连接源IP地址、目的IP地址、源端口和目的端口,通过这四元素查询延时队列中的HTTP协议POST方法的延时数据包,并将数据包立即转发到网卡veth0;

S4.通过端口镜像技术,将机房入口交换机所有流量导入镜像服务器,并通过抓包技术,捕获所有数据包;获取每个HTTP协议POST方法的数据部分,检测数据部分是否包含有害信息,从而判断HTTP协议POST方法是否合法;

S5.对于不合法的HTTP协议POST方法,对HTTP协议POST方法进行拦截,阻止POST数据的成功上传;同时,对于正常的HTTP协议POST方法,构造目的IP地址为HTTP协议POST方法的目的IP地址的特殊ICMP应答数据包,通知虚拟机宿主取消当前HTTP协议POST方法最后一个数据包的延时;

S6.在虚拟机宿主服务器中,通过异常检测程序模块定时扫描网卡eth0和网卡veth0流量情况,如果两张网卡流量数据包相差过大,则辅助程序模块停止工作,并将网卡eth0直接加入网桥br0中,并清除虚拟机宿主服务器ARP缓存。

2.根据权利要求1所述的一种大规模云环境中分布式部署的HTTP协议POST拦截方法,其特征在于:步骤S4中所述的有害信息包括但不限于木马、病毒、违法信息和SQL注入攻击。

3.根据权利要求1所述的一种大规模云环境中分布式部署的HTTP协议POST拦截方法,其特征在于:所述步骤S2中,通过TCP/IP协议对TCP数据进行重组,根据HTTP请求头中Content-Length字段,并记录已经获取到的HTTP协议POST方法的数据部分大小,据此确定HTTP协议POST方法的最后一个数据包。

4.根据权利要求1所述的一种大规模云环境中分布式部署的HTTP协议POST拦截方法,其特征在于:所述步骤S4中,判断HTTP协议POST方法是否合法的方式如下:通过TCP/IP协议对TCP数据进行重组,并根据HTTP协议获取POST请求的数据部分;采用规则匹配的方式,对数据部分进行匹配;当匹配结果分值大于系统设定阈值时,则判定此次HTTP协议POST方法不合法,需要进行拦截。

5.根据权利要求1所述的一种大规模云环境中分布式部署的HTTP协议POST拦截方法,其特征在于:所述步骤S5中,对HTTP协议POST方法进行拦截的过程具体包括:根据HTTP协议POST方法最后一个TCP数据包的seq和ack序列号,构造HTTP协议302跳转数据包发送给客户端,使页面跳转到拦截提示页面;构造TCP连接的RST数据包发送给服务端,告诉服务端连接已重置,使HTTP协议POST方法的TCP连接中断。