1.一种基于云的多节点攻击流量溯源数据采集系统的采集方法,其系统构建方式如下:构建1、搭建攻击流量溯源分析子系统,该系统通过对采集流量数据信息分析,根据访问特征进行关联,构造攻击链路模型,并为攻击链中的攻击节点标记攻击特征,并上传到云平台知识库系统进行特征标记存储;构建2、部署本地端攻击流量采集探针在用户业务监测节点,该探针通过旁路监控或串联监控方式进行流量数据采集,将采集数据提交到攻击流量溯源分析系统进行流量溯源分析;构建3、构造云平台知识库系统,包括云知识库存储模块、云计算服务模块、云服务器响应接口模块;其中:云知识库存储系统模块,提供云知识库的数据存储与读取功能;云计算服务模块,根据计算需求,构造云知识库数据特征结构模型,对云知识库存储的数据进行分析与计算;云服务器响应接口模块,接收来自攻击流量溯源分析系统提交的数据,将特征信息入库,并向攻击流量采集探针分发攻击节点特征标记信息;其采集步骤如下:步骤1、部署所述攻击流量溯源分析子系统,配置攻击流量识别规则,下发规则给攻击流量采集探针;步骤2、部署所述攻击流量采集探针,在多个用户业务监测节点部署,构造流量采集网络;步骤3、部署所述云平台知识库系统,对攻击流量的源目的服务器特征进行存储与查询;步骤4、启动所述攻击流量采集探针的攻击流量识别与流量采集功能,将采集的流量特征信息通过接口上传到所述攻击流量溯源分析系统;步骤5、所述攻击流量溯源分析系统通过对采集流量标记,对流量的源目的服务器地址进行特征标记,并将标记后的特征信息上传到所述云平台知识库系统;步骤6、所述云平台知识库系统将接收的服务器地址信息特征标记汇总存储,并通过计算对比,将源目的服务器地址特征匹配,识别攻击链路的中间访问,构造筛选列表,并分发给所述攻击流量采集探针;步骤7、所述攻击流量采集探针接收到来自所述云平台知识库系统的筛选列表后,对后续流量采集策略进行筛选,仅保存攻击流量溯源所需的源头攻击流量,提高采集流量中对流量溯源分析有效的流量占比;步骤8、经过筛选后的攻击流量上传到所述攻击流量溯源分析系统,能够标记出攻击溯源目标。
2.根据权利要求1所述的采集方法,其特征在于,所述步骤1中部署的攻击流量溯源分析系统,需要对接所述步骤2中部署的攻击流量采集探针,采集探针节点数量应当大于1个,以便进行攻击链路逐级溯源。
3.根据权利要求1所述的采集方法,其特征在于,所述步骤1中部署的攻击流量溯源分析系统,需要对接所述步骤3中部署的云平台知识库系统。
4.根据权利要求1所述的采集方法,其特征在于,所述步骤3中部署的云平台知识库系统,需要对接所述步骤2中部署的攻击流量采集探针。
5.根据权利要求1所述的采集方法,其特征在于,所述步骤4中采集的攻击流量,需要将攻击流量的源目的服务器信息上传到所述攻击流量溯源分析服务器。
6.根据权利要求1所述的采集方法,其特征在于,所述步骤5中攻击流量溯源分析服务器对上传的源目的服务器信息进行特征标记,并将标记后特征上传到所述云平台知识库系统。
7.根据权利要求1所述的采集方法,其特征在于,所述步骤6中云平台知识库系统接收并存储源目的服务器特征后,为同时在源目的特征列表内的服务器特征构造筛选列表,并将筛选列表分发到所述攻击流量采集探针。
8.根据权利要求1所述的采集方法,其特征在于,所述步骤7中攻击流量采集探针接收到所述云平台知识库系统下发的筛选列表后,将筛选列表合并到攻击策略识别中,将判定为攻击链中间阶段的流量筛选过滤,仅保存对于攻击流量溯源最有价值的攻击源流量信息采集,让采集流量样本大幅减少,同时提高流量采集有效率,变相延长了采集流量保存时间周期。
9.根据权利要求1所述的采集方法,其特征在于,所述步骤8中攻击流量采集探针采集了筛选过滤后的流量,上报到所述攻击流量溯源分析系统,让攻击流量溯源分析展示出更加清晰具有针对性的攻击溯源结果。