尊龙时凯

银狐病毒防御大作战 丨 揭秘最新攻击手段与体系化防护实战
预约直播
体验驱动校园网,数智彩光谱新篇 丨 尊龙时凯体验驱动下一代全光校园网建设研讨会
预约直播
尊龙时凯睿易 尊龙时凯官方商城

中文

  • Global / English
  • France / Français
  • Germany / Deutsch
  • Indonesia / Indonesian
  • Italy / Italiano
  • Japan / 日本語
  • Kazakhstan / Pусский
  • Poland / Polski
  • Portugal / Português
  • Spain / Español (España)
  • Thailand / ภาษาไทย
  • Vietnam / Việt Nam
  • LATAM / Español
    (América Latina)
  • Türkiye / Türkçe
  • Brazil / Português(Brazil)
产品
< 返回主菜单
产品中心
产品

交换机

交换机所有产品
< 返回产品
交换机主页
交换机

园区网交换机

园区网交换机所有产品
  • 核心交换机
  • RG-N18000-E(Newton)系列新一代融合核心交换机
  • RG-S7800C-X系列新一代融合核心交换机
  • RG-S7800C系列融合核心交换机
  • RG-S7600系列超聚合核心彩光交换机
  • 汇聚交换机
  • RG-S6150-X系列新一代融合万兆交换机
  • RG-S6120系列融合万兆交换机
  • RG-S6100多速率系列交换机
  • RG-S5760-X系列新一代融合千兆交换机
  • RG-S5750-X系列融合千兆交换机
  • RG-S5750-H系列千兆交换机
  • 接入交换机
  • RG-S5315-E系列2.5G多速率交换机
  • RG-S5310-E系列新一代千兆交换机
  • RG-S5310系列千兆交换机
  • RG-S5300-E系列新一代千兆交换机
  • RG-S5000系列千兆交换机
  • RG-S2910XS-E系列千兆交换机
  • RG-S2910-H系列千兆PoE交换机
  • RG-S2900G-E V3系列千兆交换机
  • 极简光交换机
  • RG-S5750-DP系列极简光汇聚交换机
  • RG-MUX彩光透明汇聚系列
  • RG-SF2920系列极简光交换机
  • RG-PF2920系列极简光入室交换机
  • RG-IF2920系列极简光入室交换机
  • RG-MF2920系列极简光入室交换机
  • RG-PDBOX集中供电主机
  • RG-SF2910系列极简光入室交换机

数据中心与云计算交换机

数据中心与云计算交换机所有产品
  • 核心交换机
  • RG-N18000-XH系列
  • RG-N18000-X系列
  • RG-S7800C系列
  • RG-S6990系列
  • RG-S6980系列
  • RG-S6930系列
  • RG-S6920系列
  • RG-S6910系列
  • RG-S6900AI系列
  • 接入交换机
  • RG-S6580系列
  • RG-S6520系列
  • RG-S6510系列
  • RG-S6200系列
  • RG-S6000系列
  • 400G/800G光模块
  • LPO系列光模块

行业精选交换系列

行业精选交换系列所有产品
  • 行业精选交换系列
  • RG-SG7008L多业务融合一体机
  • RG-S3000-RU系列一体机远端模块
  • M7000L-RU系列一体机远端模块
  • RG-S6120-L系列万兆交换机
  • RG-S5750V2-L系列千兆交换机
  • RG-S5300-L系列千兆接入交换机
  • RG-S2910-L系列千兆交换机
  • RG-S2906-L系列千兆交换机
  • XS-S1930J-P系列二层接入交换机

工业交换机

工业交换机所有产品
  • 工业交换机
  • RG-IS5200沙海系列工业以太网交换机
  • RG-IS5900系列一机双网工业交换机
  • RG-IS2900系列一机双网工业交换机

SDN

SDN所有产品
  • SDN
  • 数据中心SDN控制器
  • ServiceChain方案

配件

配件所有产品
  • 配件
  • 电源模块配件

所有技术解决方案

  • 数据中心场景
  • AI-Fabric智算中心网络解决方案
  • AI-FlexiForce智算中心网络解决方案
  • 高速低碳云数据中心解决方案集
  • 极速X-Fabric数据中心网络解决方案
  • AIGC量化分析平台
  • RoCE智算网络专家
  • 极简以太全光解决方案
  • 全场景全光园区网解决方案
  • 极简以太彩光网络解决方案4.0
  • 极简以太全光解决方案3.X
  • 极简以太全光解决方案3.0

路由器

路由器所有产品
< 返回产品
路由器主页
路由器

核心路由器

核心路由器所有产品
  • 核心路由器
  • RG-RSR77-XA系列多业务核心路由器

汇聚路由器

汇聚路由器所有产品
  • 汇聚路由器
  • RG-RSR50系列多业务框式汇聚路由器
  • RG-RSR30系列多业务盒式汇聚路由器

接入路由器

接入路由器所有产品
  • 接入路由器
  • RG-RSR20系列多业务接入路由器

移动路由器

移动路由器所有产品
  • 移动路由器
  • RG-RSR800系列移动路由器
  • RG-RSR10-01G系列4G路由器

所有技术解决方案

  • 广域网
  • 尊龙时凯全新SD-WAN解决方案

无线

无线所有产品
< 返回产品
无线主页
无线

放装型无线接入点

放装型无线接入点所有产品
  • Wi-Fi 7系列
  • RG-AP9861-R四射频无线AP
  • RG-AP9850-R五射频无线AP
  • RG-AP9751-R四射频无线AP
  • RG-AP9520-RDX三射频无线AP
  • RG-AP9220(V2)双射频无线AP
  • RG-AP9220双射频无线AP
  • Wi-Fi 6系列
  • RG-AP880-AR四射频无线AP
  • RG-AP850-AR(V3)四射频无线AP
  • RG-AP840-AR三射频无线AP
  • RG-AP820-AR(V3)三射频无线AP
  • RG-AP820C双射频无线AP
  • RG-AP820-L(V3)双射频无线AP
  • RG-AP820-I双射频无线AP
  • Wi-Fi 5系列
  • RG-AP730-I三射频无线AP

墙面型无线接入点

墙面型无线接入点所有产品
  • Wi-Fi 7系列
  • RG-AP1920双射频Wi-Fi 7 AP
  • RG-AP1920(V2)双射频Wi-Fi 7 AP
  • RG-AP1920-X双射频Wi-Fi 7 AP
  • Wi-Fi 6系列
  • RG-AP180C双射频Wi-Fi 6 AP
  • RG-AP180(V3)双射频Wi-Fi 6 AP
  • RG-AP180-L(V3)双射频Wi-Fi 6 AP
  • RG-AP170双射频Wi-Fi 6 AP

智分无线接入点

智分无线接入点所有产品
  • 全光无线星空系列
  • RG-AM5832-SF-P 24口万兆恒星主机
  • RG-AM5754-SF-P 48口多速率恒星主机
  • RG-AM5528-SF 24口2.5G恒星主机
  • RG-MAP920-SF-M Wi-Fi 7行星AP
  • RG-MAP852-SF(V3) 4口行星AP
  • RG-MAP852-SF-U 8口行星AP
  • RG-MAP852-SF-M(V3) 4口行星AP
  • 智分+系列
  • RG-AM5532智分+主机
  • RG-AM5528(ES)智分+主机
  • RG-MAP852(V3)智分+微AP

室外无线接入点

室外无线接入点所有产品
  • 室外无线接入点
  • RG-AP680-AR四射频Wi-Fi 6 AP
  • RG-AP680-O(P)双射频Wi-Fi 6 AP
  • RG-AP680C双射频Wi-Fi 6 AP
  • RG-AP680-O(V3)双射频Wi-Fi 6 AP
  • RG-AP680-CD(V3)双射频Wi-Fi 6 AP

场景化无线

场景化无线所有产品
  • 零漫游无线接入点
  • RG-APD4930零漫游主机
  • 美化天线
  • 射频馈线
  • 轨道交通无线接入点
  • RG-AP680-PIS双射频Wi-Fi 6车载AP
  • RG-AP680-AR四射频Wi-Fi 6 AP
  • 一机一网无线远端模块
  • M7000L-AP842I-RU室内Wi-Fi 6无线远端模块
  • M7000L-AP842W-RU室内Wi-Fi 6无线远端模块
  • M7000L-AP842O-RU室外Wi-Fi 6无线远端模块

无线控制器

无线控制器所有产品
  • 无线控制器
  • RG-WS7816C高性能无线AC
  • RG-WS7110C高性能无线AC
  • RG-WS7110高性能无线AC
  • RG-WS6816C高性能无线AC

行业精选无线系列

行业精选无线系列所有产品
  • 放装型无线接入点
  • RG-AP900-A双射频Wi-Fi 7 AP
  • RG-AP850-A(V2)三射频Wi-Fi 6 AP
  • RG-AP820-A(V3)双射频Wi-Fi 6 AP
  • 墙面型无线接入点
  • RG-AP194-A双射频Wi-Fi 7 AP
  • RG-AP180-A(V3)双射频Wi-Fi 6 AP
  • RG-AP180-L-A(V3)双射频Wi-Fi 6 AP
  • 室外无线接入点
  • RG-AP690-A Wi-Fi 7全向AP
  • RG-AP690D-A Wi-Fi 7定向AP
  • 无线控制器
  • RG-WS7204-A多业务无线AC
  • RG-WS7208-A多业务无线AC
  • RG-WS7005-A(V2)多业务无线AC

无线管理与应用

无线管理与应用所有产品
  • 无线管理与应用
  • RG-WIS云管理平台

所有技术解决方案

  • WIS云管理
  • WIS网络孪生解决方案
  • 企业云管理网络解决方案

云桌面

云桌面产品方案中心
< 返回产品
云桌面主页
云桌面

云终端系列

云终端系列所有产品
  • 云终端系列
  • RG-CT7800系列终端计算机
  • RG-CT7529尊龙时凯应用全融合整机
  • RG-CT7528系列TCI云终端
  • RG-CT7526系列TCI云终端
  • RG-CT6000-G4系列IDV云一体机
  • RG-CT5540H系列IDV/TCI云终端
  • RG-CT5002C-G4系列TCI云终端
  • RG-CT5000-G4系列IDV云终端
  • RG-CT3100-G2系列TCI云终端
  • RG-CT1120系列VDI云终端
  • RG-CT1006 VDI云终端
  • RG-CT1000-G2 VDI云终端
查看云终端选型指导

云主机系列

云主机系列所有产品
  • 通用云主机产品
  • RG-CS7015云服务器
  • RG-CS7010云服务器
  • RG-CS6000-G2云服务器
  • RG-CS1020系列云服务器
  • RG-CT5500C-CS MINI云服务器
  • 应用创新云主机产品
  • RG-CS7025云服务器
  • RG-CS5020系列云服务器

云桌面软件系列

云桌面软件系列所有产品
  • 云桌面应用软件系列
  • RG-Unified WorkSpace统一工作空间解决方案
  • RG-CloudManagerRemote云桌面教学管理软件
  • RG-ClassManager Rainbow云课堂教学管理软件
  • RG-ClassManager Sunny云办公云盘软件
  • RG-Class Service Center 云课堂服务中心
  • RG-CloudManagerCenter云桌面服务中心
  • 云桌面平台软件系列
  • RG-CDC云桌面管理平台
  • RG-CCP云计算平台
  • RG-CVA尊龙时凯应用虚拟化

配件系列

配件系列所有产品
  • 配件系列
  • RG-CPM2700-G3 27寸IPS液晶显示器
  • RG-CPM2380C-G2 23.8寸IPS液晶显示器
  • RG-CPM2150-G3 21.5寸VA液晶显示器
  • RG-OCS系列终端云化套件
  • RG-CPK1000-G2有线键鼠套装

服务产品

服务产品所有产品
  • 服务产品
  • RG-云桌面基础质保服务(寄修)
  • RG-云桌面上门类基础质保服务(服务器)
  • RG-云桌面上门类基础质保服务
  • RG-云桌面硬盘不返还服务
  • RG-云桌面配件质保服务

所有技术解决方案

  • 云办公
  • 应用全融合办公解决方案
  • 安全云办公3.0解决方案
  • 云办公(vGPU解决方案)
  • 云课堂
  • 实训空间解决方案
  • 教育云电脑解决方案
  • 三擎云课堂(VDI+IDV+TCI)
  • 云课堂(vGPU解决方案)
  • 应用全融合课堂解决方案

安全

安全所有产品
< 返回产品
安全主页
安全

大数据安全平台

大数据安全平台所有产品
  • 大数据安全平台
  • RG-BDS-C大数据安全平台基础版
  • RG-BDS 500E-C日志审计平台

下一代防火墙

下一代防火墙所有产品
  • 下一代防火墙
  • RG-WALL 1600-Z8680新一代防火墙
  • RG-WALL 1600-Z8620新一代防火墙
  • RG-WALL 1600-Z8600-G20新一代防火墙
  • RG-WALL 1600-Z5100新一代防火墙
  • RG-WALL 1600-Z5000-G10新一代防火墙
  • RG-WALL 1600-Z3500新一代防火墙
  • RG-WALL 1600-Z3200新一代防火墙
  • RG-WALL 1600-Z3100新一代防火墙
  • RG-WALL 1600-CF6000-10新一代防火墙
  • RG-WALL 1600-CF6000-03新一代防火墙
  • RG-WALL 1600-CF6000-01新一代防火墙

安全网关

安全网关所有产品
  • 安全网关
  • RG-CMG6000-09多功能安全网关
  • RG-CMG6000-06多功能安全网关
  • RG-CMG6000-03多功能安全网关
  • RG-EG-E5220新一代智能安全网关
  • RG-EG-E5120新一代智能安全网关
  • RG-EG-E3500新一代智能安全网关
  • RG-EG-E3300新一代智能安全网关
  • RG-EG-E3000-G智能安全网关
  • RG-EG5200-P多业务PoE安全网关
  • RG-EG3250新一代多业务安全网关
  • RG-EG3230新一代多业务安全网关
  • RG-EG3220新一代多业务安全网关
  • RG-EG3210新一代多业务安全网关
  • RG-EG2100-P V2全能PoE网关

检测管理安全

检测管理安全所有产品
  • 检测管理安全
  • RG-UAC 6000-U3210应用管理网关
  • RG-UAC 6000-U3100应用管理网关
  • RG-UAC 6000-X300D应用管理网关
  • RG-UAC 6000-X60M应用管理网关
  • RG-UAC 6000-X20ME应用管理网关

安全服务

安全服务所有产品
  • 安全服务
  • 尊龙时凯等级保护建设服务
  • 尊龙时凯风险检测服务
  • 尊龙时凯安全专家服务

安全云

安全云所有产品
  • 安全云
  • 尊龙时凯Z系列防火墙安全云管理平台

所有技术解决方案

  • 安全
  • 尊龙时凯网络出口网安融合解决方案
  • 企业办公综合出口解决方案
  • 商贸连锁综合网关解决方案
  • 高职教多业务出口解决方案

软件

软件所有产品
< 返回产品
软件主页
软件

网络管控产品

网络管控产品所有产品
  • 网络管控产品
  • RG-UNC统一网络中心

IT运维产品

IT运维产品所有产品
  • IT运维产品
  • 乐享智能运维管理平台
  • 乐享订阅服务
  • 乐享云辅驾运维管理服务
  • 乐为服务管理平台

所有技术解决方案

  • 政府
  • 政务网络运维管理解决方案
  • 教育
  • 极简校园网综合运维管理
  • 医疗
  • 医疗信息化运营解决方案
  • 企业
  • 企业IT运维解决方案

身份管理

身份管理所有产品
< 返回产品
身份管理主页
身份管理

安全管理系列

安全管理系列所有产品
  • 安全管理系列
  • RG-SMP+安全管理平台
  • RG-SMP安全管理平台
  • RG-ESS 1000易安全系统
  • RG-IPC 1.X身份策略管理中心

运营管理系列

运营管理系列所有产品
  • 运营管理系列
  • RG-SAM+5.X 高校AI认证平台
  • RG-SAM+4.X 认证计费管理平台
  • SAM+增值维护服务

身份中台

身份中台所有产品
  • 身份中台
  • RG-SourceID身份中台构建专家

所有技术解决方案

  • 身份管理
  • 新一代医院内网终端准入解决方案

服务产品

服务产品所有产品
< 返回产品
服务产品主页
服务产品

基础实施服务

基础实施服务 所有产品
  • 基础实施服务
  • 软件调试服务
  • 硬件安装服务
  • 项目技术支持服务

基础维护服务

基础维护服务所有产品
  • 基础维护服务
  • 产品授权服务
  • 维保服务

运维管理服务

运维管理服务所有产品
  • 运维管理服务
  • 综合运维服务
  • 驻场服务

整网服务

整网服务所有产品
  • 整网服务
  • 网络规划设计服务
  • 网络优化服务
  • SuperWi-Fi一站式会场无线即时服务

安全服务

安全服务所有产品
  • 安全服务
  • 安全巡检服务
  • 安全运维服务

备件与扩容服务

备件与扩容服务所有产品
  • 备件与扩容服务
  • 云桌面扩容增配服务
  • 备件销售

培训与认证服务

培训与认证服务所有产品
  • 培训与认证服务
  • 1+X网络设备安装与维护职业技能等级证书
  • 培训服务
  • 认证服务
  • 【考试券】RGSA-Routing and Switching
  • 【考试券】RGSP-Routing and Switching
  • 【考试券】RGSE-Routing and Switching Written
  • 【考试券】RGSA-Cloud Computing
  • 【考试券】RGSA-Security
  • 【实验券】RGSE-Routing and Switching Lab
  • 【考试券】RGSE-Data Center Network Written
  • 【实验券】RGSE-Data Center Network Lab

官方商城

尊龙时凯睿易

体验中心

尊龙时凯AI应用

网络研讨会

服务支持
< 返回主菜单
服务与支持中心
服务与支持
服务工具
  • 小锐云服
  • 小锐云桥
  • 客服中心AI闪电侠
  • 智能云管平台MACC
  • 无线智能服务WIS
  • 尊龙时凯安全云平台
  • 查看全部
服务平台
  • 云桌面服务平台
  • 睿易服务平台
  • 合作伙伴服务平台
技术支持
  • 文档中心
  • 软件下载
  • 在线培训
  • 常见问题
  • 技术博文
  • 产品参数查询
服务产品
  • 维保服务
  • 综合运维
  • SuperWi-Fi
  • IPv6改造
  • 查看全部
产品服务
  • 产品授权申请
  • 产品维修中心
  • 产品服务公告
  • 产品保修查询
  • 我要报修
  • 安全通告
  • 保修服务政策
  • 睿易保卡激活与查询
教学服务
  • 尊龙时凯ICT人才教育中心
  • 校企合作
  • 认证体系
  • 培训计划
合作伙伴
< 返回主菜单
合作伙伴中心
合作伙伴
成为尊龙时凯伙伴
  • 合作伙伴政策
  • 行为准则
  • 廉洁及合规举报
  • 我要签约
  • SMB事业部分销专区
售前营销
  • 市场资料库(合作伙伴)
  • 尊龙时凯产品配置器
  • 营销资料平台
  • 售前认证
  • 售前工具包
  • 合作伙伴礼品库
  • e-Learning
  • 产品资质查询
  • 远程POC
销售与订单
  • 项目报备管理系统
  • 订单管理
  • 产品停服信息
  • 产品停售信息
  • 商务手册
  • 行业渠道产品电商平台
  • 历史订单查询
  • 授权函查询
售后及服务
  • 售后认证
  • 售后工具包
  • RSDP 尊龙时凯服务交付平台
  • 售后服务认证
  • 售后知识平台
  • 渠道服务管理系统(CSM)
  • SMB渠道客户服务平台(CCSP)
用户中心
  • 系统指导大全
  • 账号管理
  • 下载电子授权牌
  • 签约信息查看
  • 资质查询
  • 签章管理
  • 返利管理
  • 睿易技术认证查询
关于尊龙时凯
< 返回主菜单
关于尊龙时凯首页
关于尊龙时凯
公司介绍
  • 公司概况
  • 发展历程
  • 自主创新
  • 企业文化
公司动态
  • 新闻报道
  • 应用案例
  • 视频中心
  • 活动及研讨会
  • 用户说
加入我们
  • 社会招聘
  • 校园招聘
联系我们
  • 总部及办事处
  • 安全通告
  • 服务网点
  • 阳光诚信系统
营销资料平台
  • 营销资料平台
投资者关系
登录 登录 个人中心 个人中心 尊龙时凯商城 尊龙时凯商城 区域/语言 区域/语言
返回主菜单
选择区域/语言
  • Global / English
  • Japan / 日本語
  • Türkiye / Türkçe
  • Vietnam / Việt Nam
  • Indonesia / Indonesian
  • Thailand / ภาษาไทย
  • Spain / Español (España)
  • Portugal / Português
  • France / Français
  • Poland / Polski
  • Kazakhstan / Pусский
  • Germany / Deutsch
  • Italy / Italiano
  • Brazil / Português(Brazil)
  • LATAM / Español (América Latina))

    DPI技术白皮书

    DPI技术是一种基于应用层的流量检测和控制技术, 深层包检测DPI技术易于理解、升级方便、维护简单,是目前运用最有效的流量识别方法。

    • 发布时间:2009-09-25

    • 点击量:

    • 点赞:

    分享至

    我想评论

    前言
     

        在当今高速大容量的Internet环境中,内容安全是网络安全的重要组成部分。对于网络管理来说,最重要的就是识别和区分网络流量,通过协议识别可以对网络进行流量控制、网络计费、内容过滤、以及流量管理。
     

        传统的协议识别采用的是端口识别,这种识别能达到较高的速率,但是现在大量的应用层协议为了避免识别,逃避防火墙的检查,不使用固定的端口进行通信.这不仅包括众多近年新出现的P2P协议,而且包括了越来越多的传统协议,比如BitTorrent、eMule等P2P协议,其采用动态端口进行通信;Skype、QQ等协议则共用80端口。越来越多诸如此类协议的产生,使得端口识别已无能无力,因此近年来很多的研究工作都致力于开发新的方法来识别应用层协议。
     

        DPI(Deep Packet Inspection,深度包检测)技术是近年来出现的一种协议识别技术, DPI技术在分析包头的基础上,增加了对应用层的分析,是一种基于应用层的流量检测和控制技术,当IP数据包、TCP或UDP数据流经过基于DPI技术的网络设备时,DPI引擎通过深入读取IP包载荷的内容来对OSI 7层协议中的应用层信息进行重组,从识别出IP包的应用层协议。
     

    DPI技术
     

        传统的IP包流量识别和QoS控制技术,仅对IP包头中的“5Tuples”,即“五元组”信息进行分析,来确定当前流量的基本信息,传统IP路由器也正是通过这一系列信息来实现一定程度的流量识别和QoS保障的,但其仅仅分析IP包的四层以下的内容,包括源地址、目的地址、源端口、目的端口以及协议类型,随着网上应用类型的不断丰富,仅通过第四层端口信息已经不能真正判断流量中的应用类型,更不能应对基于开放端口、随机端口甚至采用加密方式进行传输的应用类型。
     

        DPI技术技术在分析包头的基础上,增加了对应用层的分析,是一种基于应用层的流量检测和控制技术,当IP数据包、TCP或UDP数据流经过基于DPI技术的带宽管理系统时,该系统通过深入读取IP包载荷的内容来对OSI7层协议中的应用层信息进行重组,从而得到整个应用程序的内容,然后按照系统定义的管理策略对流量进行整形操作。
     

        不同的应用通常会采用不同的协议,而各种协议都有其特殊的指纹,这些指纹可能是特定的端口、特定的字符串或者特定的Bit序列。基于特征字的识别技术,正是通过识别数据报文中的指纹信息来确定业务所承载的应用。根据具体检测方式的不同,基于特征字的识别技术又可细分为固定特征位置匹配、变动特征位置匹配和状态特征字匹配三种分支技术。通过对指纹信息的升级,基于特征字的识别技术可以方便的扩展到对新协议的检测。
    针对不同的识别技术,DPI可以分为以下两大类:
     

        •使用特征字与掩码相结合的协议识别
     

        •使用正则表达式库的协议识别
     

    使用特征字与掩码相结合的协议识别

     

        使用特征字符串进行协议识别,先统计协议实际交互过程中出现频率高的字符作为匹配串,DPI引擎在线检查全报文以匹配多个串,往往适用于少量协议,效率一般,但其正确性有待提高,并且,对于一些变长填充的协议这种方式会显得无能为力。
     

        使用特征字与掩码相结合的字符串匹配方式实现比较简单,往往可以采用硬件的方式来实现,例如某DPI厂商就采用交换机的ACL芯片来实现基于特征字与掩码相结合的DPI识别引擎。
     

    使用正则表达式库的协议识别
     

        最近业界越来越趋向采用正则表达式来进行匹配,实践表明,相对于传统的五元组识别和字符串识别,使用正则表达式对应用层协议进行识别的正确性有很大提高。
     

        正则表达式(Regular Expression)描述了一种字符串匹配的模式,可以用来检查一个串是否含有某种子串、将匹配的子串做替换或者从某个串中取出符合某个条件的子串等。
     

        一些DPI厂商采用只检测包头16字节或固定长度的特征值来实现DPI,但是我们认为这种模式不够灵活,特别是一些协议的特征值在包的尾部,或者特征值之间间杂着动态长度的随机填充字节,这些协议,用固定的DPI检测就无法识别。
     

        经过对主流协议的研究,我们认为采用正则表达式(regular expression)的方式进行协议特征值的匹配是效果最好的,因为基于正则表达式的DPI识别引擎从原理上来说可以识别绝大部分协议。但是由于正则表达式的复杂性,常规的正则表达式引擎相当消耗系统资源,效率比较低,故而直接采用通用的正则表达式算法会严重的影响设备的性能。因此对于采用基于正则表达式的DPI引擎的厂商来说,如何解决DPI引擎的性能问题,是一件非常重要的工作。
     

        经过我们研发人员的努力,我们开发了一套高性能的正则表达式算法,该算法采用以空间换时间的方式大大的提高了正则表达式匹配的性能,根据我们设计的算法的原理与我们实际测试的数据,该算法实现了性能与正则表达式的长度和数目无关,这也就代表设备的性能与设备所加载的协议特征码(实际上是一系列的正则表达式)的数量无关。
     

        我们在此正则表达式算法的基础上实现了我们的DPI算法,从性能上来说基本上与固定长度的DPI算法相差无几,但是却大大提高了其灵活性。
     

    DPI引擎

     

        我们采用了基于正则表达式的DPI引擎,在最初的版本中,DPI引擎中的正则表达式算法采用的是NFA算法,在最近的版本中,为了提高整个DPI引擎的性能,我们采用DFA算法代替了NFA算法。
     

    NFA与DFA的区别
     

        NFA(Non-deterministic finite automaton,不确定有穷自动机),是基于表达式的(Regex-Directed);而DFA(Deterministic finite automaton,确定的有穷自动机)是基于文本的(Text-Directed)。
     

        举例来说,对于正则表达式 to(nite|knight|night),NFA在匹配最开始两个字符(to)之后,剩下的三个组件(component)是 nite, knight 和 night,于是正则算法会依次尝试这三个选择分支(每次尝试一个);而DFA在匹配最开始两个字符之后,会将剩下的三个选择拆分作字符,并行尝试,也就是说,匹配 to 之后,先匹配 k 或者 n ,如果 k 不能匹配,则放弃knigth 所在的分支,再匹配 i ,再匹配 t 或 g ……这样继续下去,直到匹配结束。
     

        DFA 引擎在任意时刻必定处于某个确定的状态,而NFA引擎可能处于一组状态之中的任何一个,所以,NFA引擎必须记录所有的可能路径(trace multiple possible routes through the NFA),NFA之所以能够提供Backtrack的功能,原因就在这里。从理论上说,如果我们不需要Backtrack,或者仅仅需要很小级别的Backtrack,完全可以从NFA构造出等价的DFA,再进行匹配,这样能大大提高速度——代价是,DFA需要更多的空间。
     

        NFA 因为不确定,所以限制比DFA要少,构造起来也比较方便一点,但匹配速度较慢.而DFA依次匹配并记录匹配过程中每个字符的位置,因此每个字符最多被匹配一次,其匹配速度比NFA要高许多。虽然要把正则表达式先转化为NFA,再把NFA转换为DFA,其转换时间相对要长,但是只需在匹配报文前对正则表达式编译一次,因此匹配报文的总体时间要比NFA的匹配引擎快很多。
     

    正则表达式特征库至DFA的转换
     

        我们采用扩展的正则表达式对应用层协议的特征进行描述,这个协议特征描述的集合被称之为特征库。
     

        特征库到DFA的转换过程需要通过以下步骤:
     

    正则表达式->NFA
     

        给出一个正则串的输入,得到一个NFA的输出。被广泛采用的是Thompson Algorithm,也就是所谓的子集算法。该算法的实现和算术表达式的求值非常的类似,需要一个符号栈存放操作符,一个自动机栈存放生成的自动机。算法结束后,可以从自动机栈中得到一个最终的结果。
     

        我们给出右线性文法:
     

        S 0S | 1S | 1A | 0B
        A 1C | 1
        B 0C | 0
        C 0C | 1C | 0 | 1
     

        右线性文法特点:终结符+非终结符, 通过右线性文法构造NFA:
     

        1)  每个非终结符在图中对应一个结点,文法开始符号表示图中的初态结点,添加一终态结点 Z 。
     

        2)  对形如 A cB 的产生式,画一 A 到 C 的弧,标记为 c 。
     

        3)  对形如 A c 的产生式,画一 A 到 Z 的弧,标记为 c 。



     

    NFA->DFA

     

        一个 NFA 在读入符号串之后,并不确切地知道自动机的下一个状态是什么。但可以肯定的是,下一个状态一定处于某个状态集中。不妨该状态集记做  {q1,q2,…qk} 。而一个等价的DFA 读入同样的符号串一定处于某个确定的状态上。
     

        这样,都是读入同样的w,  DFA  到达某一个状态,而  NFA  到达某一个状态集。由  w  的任意性,可将  NFA  的所有的状态集和  DFA  的状态一一对应起来。这种对应的前提就是能识别同样的输入串。即  L(M1)=L(M2)  。
     

        所以可以看出,我们要做的就是将 NFA 状态集归并为 DFA 中的状态。其实质是将结点的跳转转化为结点集之间的跳转。由初始结点 S 出发,找出其闭包构成的集合,在本例中, 由于不含ε路径,S的闭包集合就是 {S}。然后由{S}出发,找出通过不同的路径所能到达的集合。
     

        为清晰起见,将选择图中一个集合跳转,重新标上颜色,和下表对应。


        
     

    集合编号

    集合

    0

    1

    S0

    {S}

    {S,B}

    {S,A}

    S1

    {S,B}

    {S,B,C,Z}

    {S,A}

    S2

    {S,A}

    {S,B}

    {S,A,C,Z}

    S3

    {S,B,C,Z}

    {S,B,C,Z}

    {S,A,C,Z}

    S4

    {S,A,C,Z}

    {S,B,C,Z}

    {S,A,C,Z}

     

    最小化DFA
     

        有穷自动机分为确定的有穷自动机DFA和不确定的有穷自动机NFA两种。
     

        定义1DFA :一个确定的有穷自动机,M是一个五元组,M=( K,Σ, f , S , Z),其中:K是一个有穷集,其元素称为状态;Σ是一个有穷字母表,其元素称为输入符号;S∈K,称为初态;ZÌ K,是终态集;f是转换函数,是K×Σ→K上的映射,f(ki,a)=kj,(ki∈K,kj∈K)表示状态ki,输入符为a时,转换为状态kj。
     

        定义2无用状态:从自动机的开始状态出发,任何输入串也不能到达的那个状态;或者从这个状态没有通路到达终态的状态。
     

        定义3等价状态:如果说两个状态s 和t 是等价的, 应满足如下条件:(a) 一致性条件:s 和t 必须同时为终态或为非终态;(b) 蔓延性条件:对于所有输入符号,状态s 和t 必须转换到等价的状态里。
     

        一个DFAM可以通过消除无用状态和合并等价状态而转化为一个最小化的与之等价的DFAM’。该过程称为DFA的最小化。最小化的思想是在不改变 DFA 识别的语言的前提下,合并相应的结点,使合并后的 DFA 与合并前的 DFA 等效,而结点数目减少。
     

        但在实现上,采用是从合到分的方法。先从最精简的结构出发,即,整个系统就两个集合,所有的终态结点并为一个结点,所有的非综态结点合并为一个结点 。
     

        然后看这种划分是否可行,如不可行,再分解出更多的集合。而合并可行的依据就是集合中的每个元素通过同一条弧到达同一个目标集合。 

     
     

        如上图,首先将所有的非综态结点合并为 I0 ,。将综态结点合并为 I1 。分别考察两个集合。对于 I0 ,通过 0 弧,有如下跳转: S0 S1 , S2 S1 , S1 S3 。而 S1 ∈ I0 , S3 ∈ I1 ,据此, S1 和 S0 、 S2 要分开位于不同集合。
     

        现假定 I0={ S0 ,S2} , I1={ S3 ,S4} , I2 = { S1 } 。考察 I0 ,同样是通过 1 弧,则有如下跳转:
    S0 S2 、 S2 S4 ,而 S2 ∈I 0 ,S4∈I 1 。故, S2 与 S4 分开。可以看出,只要发现一条弧不满足上述条件,就可以将其分离。并非要考察完每条弧。
     

        再来考察 I1 ,通过 0 弧可得: S3 S3 ∈ I1 , S4 S3 ∈ I1 。通过 1 弧可得: S3 S4 ∈ I1 , S3 S4 ∈ I1 。显然, I1 不可再分。
     

        如此重复,直到每个集合 Ii ( I=0,1,…) 均不可再分为止。
     

    最小化后的状态转换图如下:

     

    数据包匹配模式

     

    单包匹配方式
     

        当一个会话的每个报文到达时都进行DPI引擎匹配,直到匹配成功或者达到每个会话的最大匹配包数(特征值基本上都出现在一个会话的最初几个包中,后续的包中的特征不明显,甚至会导致协议的误判),则后续的报文不再进行匹配。
     

        匹配成功的会话会被打上协议标签,未匹配成功的会话则被打上Others的标签。
     

        单报文匹配方式匹配速度快,而且准确性高,基本不存在误判。
     

    有选择的多包匹配方式
     

        当DPI引擎发现某个报文符合一定的特征,则自动进入多包匹配方式,这种模式在针对类HTTP协议会很有帮助,DPI引擎会匹配某个会话的多个报文,进行更准确的协议识别。

        这两种数据包匹配技术分别适用于不同类型的协议,相互之间无法替代,只有综合的运用这两大技术,才能有效的灵活的识别网络上的各类应用,从而实现有效的控制。

     

    DFA匹配方式
     

        在DFA下有两种匹配扫描算法:
     

        One-Pass Scan算法(单遍扫描算法)
     

        Repeated Scan算法(多遍扫描算法)
     

        One-Pass算法只扫描一次,从一个位置开始扫描,如果有匹配,则结束搜索,返回结果,直至扫描结束;Repeated Scan算法从一个位置开始扫描,如果没有匹配,则从下一个位置重新开始扫描,匹配过程中,需要对输入进行重复搜索。
     

        我们首先采用One-Pass Scan算法对有Leading标记的特征值进行匹配,若匹配成功则结束匹配,若匹配不成功,则用Repeated Scan对非Leading的特征值进行匹配。
     

    综述
     

        通过DPI对网络数据的快速识别与分类,不仅为用户提高服务质量(QoS)、分层服务等提供技术支持,也可以为网络数据上的内容监管(如恶意代码识别、病毒防御)提供技术保障。
     

        深层包检测DPI技术易于理解、升级方便、维护简单,是目前运用最有效的流量识别方法。目前,产品支持600多种协议和应用的自动识别,涵盖了P2P、IM(即时通讯)、视频/流媒体、VoIP协议、网络游戏、炒股软件、企业内部核心应用等应用和协议,基本覆盖了目前主流的网络协议和应用类型,可为用户提供全面的、有效的协议支持。
     

        采用DPI技术的优点包括:准确性高、健壮性好、具有分类功能等。准确性高是由于该方法执行精确特征匹配,因此极少存在误判问题。健壮性好是由于可以处理数据包丢失、重组等,因此能适应如今复杂的网络应用。具有分类功能是由于深层数据包检测技术可以依据不同应用的载荷特征来准确分类各网络应用,因此可以为实施流量监管策略提供准确的信息。

    点赞

    更多技术博文

    任何需要,请联系我们

    返回顶部

    收起
    获取报价
    请选择服务项目
    关闭咨询页
    售前咨询 售前咨询
    售前咨询
    售后服务 售后服务
    售后服务
    意见反馈 意见反馈
    意见反馈
    更多联系方式