蒋考林,白 玮,任传伦,张 磊,陈 军,潘志松,郭世泽
(1.陆军工程大学指挥控制工程学院,南京210007;2.华北计算技术研究所,北京100083)
近年来,加密数据传输技术被广泛应用,流量加密已成为当前网络的事实标准。流量加密保证了数据传输的安全,但也给网络管理带来了巨大挑战;由于无法对加密流量进行解密,网络管理人员从数据负载内容本身获得的信息非常有限,以致对加密流量的管理非常困难,这使它成为了违法犯罪活动逃避监管的常用工具。报告显示[1],近年来,中国数百个重要目标频繁受到网络攻击,涉及数十个重要行业,这些攻击流量均使用了加密流量,面对当前加密技术被滥用,安全形势日趋复杂的局面,亟须一种能够对加密流量进行有效监管的技术。加密流量监管的前提是流量识别,即在众多网络流量中指出哪些连接是加密流量,以及使用了何种加密协议,这些信息能为后续加密流量分析提供基础支撑。
目前网络流量分析技术主要有4种[2]:(1)基于端口号的方法,该方法采用简单的端口映射方式对网络流量进行识别[3],简单直观易实现,但由于现在动态端口技术的广泛使用,该方法已逐渐失效。(2)基于深度包检测(Deep packet inspection,DPI)的方法,DPI方法根据流量的先验知识提取固定规则,然后在待检流量中匹配这些规则[4]。Bujlow等[5]利用深度包检测进行流量识别,并对6种DPI方法进行了比较,实验结果发现DPI方法对未加密流量有很好的效果,但是对加密流量检测效果较差。……