本公开一般来说涉及在互联网服务提供者处监测数据流量来识别可能与可疑的活动相关联的特定的客户设备,其中数据流量在客户驻地和互联网之间发送。这包括从客户驻地处的路由器获得信息来帮助识别与可疑的活动相关联的客户设备。
背景技术:
1、互联网服务提供者(isp)将广泛范围的客户连接至互联网。那些客户中的一些客户是小型和中型的企业,并且那些客户可以从网络安全服务中受益。用于提供那些网络安全服务的一些方法包括利用防火墙和/或路由器固件/代理的客户端侧方案。然而,部署那些类型的服务可能不适合于isp和/或客户。在isp处使用如网络流(netflow)的协议监测网络流量可能需要部署在客户驻地处的资金密集型的收集器设备(collector appliance)。尽管网络流方案能够生成大量的流数据,但它通常在nat后被捕获,并且因此仍然不能识别在客户网络上的可能被感染或损害的特定的客户端设备。本文描述的方法和系统解决了那些问题中的一些问题。
技术实现思路
1、本文描述了用于监测网络活动并且识别可能与可疑的互联网活动相关联的客户设备的技术和系统。
2、根据至少一个示例,提供一种用于监测网络活动的方法。该方法包括:监测在本地网络和外部网络之间交换的多个数据包;从该多个数据包中识别用于审查的至少一个数据包;确定与该至少一个数据包相关联的互联网协议(ip)地址信息;从连接至该本地网络的第一设备接收第一信息,该第一信息至少包括与该ip地址信息相关联的设备名称;以及生成并发送第二信息,该第二信息至少包括该设备名称和与该至少一个数据包相关的警告信息。
3、在另一示例中,提供一种用于监测网络活动的系统,该系统包括被配置为存储指令的存储设备和至少一个处理器,该至少一个处理器被配置为执行指令并使得该至少一个处理器:监测在本地网络和外部网络之间交换的多个数据包;从该多个数据包中识别用于审查的至少一个数据包;确定与该至少一个数据包相关联的互联网协议(ip)地址信息;从连接至该本地网络的第一设备接收第一信息,该第一信息至少包括与该ip地址信息相关联的设备名称;以及生成并发送第二信息,该第二信息至少包括该设备名称和与该至少一个数据包相关的警告信息。
4、在另一示例中,提供一种非暂态计算机可读介质,该介质上已经存储了指令,该指令当由一个或多个处理器执行时,使得该一个或多个处理器:监测在本地网络和外部网络之间交换的多个数据包;从该多个数据包中识别用于审查的至少一个数据包;确定与该至少一个数据包相关联的互联网协议(ip)地址信息;从连接至该本地网络的第一设备接收第一信息,该第一信息至少包括与该ip地址信息相关联的设备名称;以及生成并发送第二信息,该第二信息至少包括该设备名称和与该至少一个数据包相关的警告信息。
5、在另一示例中,提供一种用于监测网络活动的装置。该装置包括:用于监测在本地网络和外部网络之间交换的多个数据包的部件;用于从该多个数据包中识别用于审查的至少一个数据包的部件;用于确定与该至少一个数据包相关联的互联网协议(ip)地址信息的部件;用于从连接至该本地网络的第一设备接收第一信息的方法,该第一信息至少包括与该ip地址信息相关联的设备名称;和用于生成并发送第二信息的部件,该第二信息至少包括该设备名称和与该至少一个数据包相关的警告信息。
6、在一些方面中,上面描述的方法、装置、和计算机可读介质可以包括基于威胁信息识别用于审查的至少一个数据包。
7、在一些方面中,上面描述的方法、装置、和计算机可读介质可以包括根据tr-069的设备数据模型接收该第一信息。
8、在一些方面中,上面描述的方法、装置、和计算机可读介质可以包括使用客户提供装备(cpe)广域网(wan)管理协议来接收该第一信息。
9、在一些方面中,上面描述的方法、装置、和计算机可读介质可以包括发送该第二信息中的至少一些至与该本地网络相关联的电子邮件地址。
10、在一些方面中,上面描述的方法、装置、和计算机可读介质可以包括发布该第二信息中的至少一些至与该本地网络相关联的客户门户。
11、在一些方面中,上面描述的方法、装置、和计算机可读介质可以包括监测在多个本地网络和该外部网络之间交换的数据;以及基于该监测到的数据识别威胁信息。
12、在上面描述的方法、装置、和计算机可读介质的一些方面中,该外部网络是互联网。
13、在上面描述的方法、装置、和计算机可读介质的一些方面中,与该至少一个数据包相关的该警告信息包括威胁信息。
14、在上面描述的方法、装置、和计算机可读介质的一些方面中,该第一信息还包括介质访问控制(mac)地址信息。
15、本
技术实现要素:
不旨在标识所要求保护的主题的关键的或必不可少的特征,也不旨在将其单独使用来确定所要求保护的主题的范围。应该参考本专利的整个说明书的合适的部分,任何或全部附图,和每个权利要求来理解主题。
16、通过参考以下说明书、权利要求书、和附图,上述以及其他特征和实施例将会变得更加清晰。
1.一种监测网络活动的方法,所述方法包括:
2.根据权利要求1所述的方法,其中所述外部网络是互联网。
3.根据权利要求1所述的方法,还包括基于威胁信息识别用于审查的所述至少一个数据包。
4.根据权利要求1所述的方法,还包括根据tr-069的设备数据模型接收所述第一信息。
5.根据权利要求1所述的方法,还包括使用客户提供装备(cpe)广域网(wan)管理协议来接收所述第一信息。
6.根据权利要求1所述的方法,其中与所述至少一个数据包相关的所述警告信息包括威胁信息。
7.根据权利要求1所述的方法,还包括发送所述第二信息中的至少一些至与所述本地网络相关联的电子邮件地址。
8.根据权利要求1所述的方法,还包括发布所述第二信息中的至少一些至与所述本地网络相关联的客户门户。
9.根据权利要求1所述的方法,其中所述第一信息还包括介质访问控制(mac)地址信息。
10.根据权利要求1所述的方法,还包括:
11.一种用于监测网络活动的系统,所述系统包括:
12.根据权利要求11所述的系统,其中所述外部网络是互联网。
13.根据权利要求11所述的系统,其中所述至少一个处理器还被配置为执行所述指令并且使得所述至少一个处理器基于威胁信息识别用于审查的所述至少一个数据包。
14.根据权利要求11所述的系统,其中所述至少一个处理器还被配置为执行所述指令并且使得所述至少一个处理器根据tr-069的设备数据模型接收所述第一信息。
15.根据权利要求11所述的系统,其中所述至少一个处理器还被配置为执行所述指令并且使得所述至少一个处理器使用客户提供装备(cpe)广域网(wan)管理协议来接收所述第一信息。
16.根据权利要求11所述的系统,其中与所述至少一个数据包相关的所述警告信息包括威胁信息。
17.根据权利要求11所述的系统,其中所述至少一个处理器还被配置为执行所述指令并且使得所述至少一个处理器发送所述第二信息中的至少一些至与所述本地网络相关联的电子邮件地址。
18.根据权利要求11所述的系统,其中所述至少一个处理器还被配置为执行所述指令并且使得所述至少一个处理器发布所述第二信息中的至少一些至与所述本地网络相关联的客户门户。
19.根据权利要求11所述的系统,其中所述第一信息还包括介质访问控制(mac)地址信息。
20.根据权利要求11所述的系统,其中所述至少一个处理器还被配置为执行所述指令并且导致所述至少一个处理器:
