CN101043454B - 用于在传输数据分组时提高安全性的方法、设备和*** - Google Patents

用于在传输数据分组时提高安全性的方法、设备和*** Download PDF

Info

Publication number
CN101043454B
CN101043454B CN2007100883090A CN200710088309A CN101043454B CN 101043454 B CN101043454 B CN 101043454B CN 2007100883090 A CN2007100883090 A CN 2007100883090A CN 200710088309 A CN200710088309 A CN 200710088309A CN 101043454 B CN101043454 B CN 101043454B
Authority
CN
China
Prior art keywords
header data
user
data
grouping
packet
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
CN2007100883090A
Other languages
English (en)
Other versions
CN101043454A (zh
Inventor
S·M·威伦博格
R·E·富斯
N·P·塞林
J·L·卡尔维格纳克
C·B·维里尔利
C·巴索
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
International Business Machines Corp
Original Assignee
International Business Machines Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by International Business Machines Corp filed Critical International Business Machines Corp
Publication of CN101043454A publication Critical patent/CN101043454A/zh
Application granted granted Critical
Publication of CN101043454B publication Critical patent/CN101043454B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L49/00Packet switching elements
    • H04L49/90Buffering arrangements
    • H04L49/9042Separate storage for different parts of the packet, e.g. header and payload
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L49/00Packet switching elements
    • H04L49/90Buffering arrangements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/22Parsing or analysis of headers

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Communication Control (AREA)

Abstract

在第一方面,本发明提供了一种传输数据分组的第一方法。该第一方法包括步骤:(1)针对可以从中传输数据分组的每个连接,存储对应于该连接的报头数据;(2)使用用户应用来形成分组的报头数据和有效载荷数据,其中该用户应用与将要从中传输分组的连接相关联;以及(3)当传输分组时,将分组报头数据的一个或多个部分与对应于该用户应用所关联的连接的报头数据进行比较。本发明还提供了大量其他方面。

Description

用于在传输数据分组时提高安全性的方法、设备和***
技术领域
本发明一般地涉及计算机***,并且更特别地涉及用于在传输数据分组时提高安全性的方法和设备。
背景技术
计算机***等可以执行诸如操作***(OS)和一个或多个用户应用之类的代码。在某些传统***中,用户应用可以在用户缓冲器中存储将在分组中进行传输(例如,从计算机***)的数据并且执行OS调用。响应于OS调用,OS可以形成用于分组的报头数据,并且将用户应用数据从用户缓冲器复制到OS缓冲器,使得用户应用数据用作分组的有效载荷数据。
OS可以保证将准确的报头数据放置在分组中。然而,将用户应用数据复制到OS缓冲器以形成分组需要时间,从而增加了等待时间(lantency)。因此,某些其他的传统***可能使用诸如TCP/IP加速之类的方法,这些方法使得用户应用能够形成分组报头数据和有效载荷数据,从而避免将数据复制到OS缓冲器并减少等待时间。然而,如果使得用户应用能够形成分组,则可能不能保证放置在分组中的报头数据的准确性。例如,恶意用户应用可能伪造正在形成的分组的报头数据(例如,以便模仿与另一连接的关联)。因此,期望得到用于传输数据分组的改进方法和设备。
发明内容
在本发明的第一方面,提供了一种传输数据分组的第一方法。该第一方法包括步骤:(1)针对可以从中传输数据分组的每个连接,存储对应于该连接的报头数据;(2)使用用户应用来形成分组的报头数据和有效载荷数据,其中该用户应用与将要从中传输分组的连接相关联;以及(3)当传输分组时,将分组报头数据的一个或多个部分与对应于该用户应用所关联的连接的报头数据进行比较。
在本发明的第二方面,提供了用于传输数据分组的第一设备。该第一设备包括:(1)存储装置;以及(2)分组解析逻辑,其耦合到该存储装置。该设备适合于:(a)针对可以从中传输数据分组的每个连接,在该存储装置中存储对应于该连接的报头数据;(b)接收分组,该分组的报头数据和有效载荷数据是由用户应用形成的,其中该用户应用与将要从中传输该分组的连接相关联;以及(c)当传输分组时,使用该分组解析逻辑将该分组报头数据的一个或多个部分与对应于该用户应用所关联的连接的报头数据进行比较。
在本发明的第三方面,提供了一种用于传输数据分组的第一***。该第一***包括:(1)处理器,其适合于执行一个或多个用户应用,以及(2)用于传输数据分组的设备,其耦合到该处理器并且具有:(a)存储装置;以及(b)分组解析逻辑,其耦合到该存储装置。该***适合于:(i)针对可以从中传输数据分组的每个连接,在该存储装置中存储对应于该连接的报头数据;(ii)使用用户应用来形成分组的报头数据和有效载荷数据,其中该用户应用与将要从中传输该分组的连接相关联;以及(iii)当传输分组时,使用该分组解析逻辑将分组报头数据的一个或多个部分与对应于该用户应用所关联的连接的报头数据进行比较。提供了大量的其他方面,其作为根据本发明的这些方面和其他方面的***和设备。
根据以下详细描述、所附权利要求书和附图,本发明的其他特征和方面将变得更加完全地显而易见。
附图说明
图1是根据本发明实施例的用于传输数据分组的***的框图。
图2说明了根据本发明实施例的用于传输数据分组的方法。
图3说明了根据本发明实施例的传输数据分组的方法的示例性处理流程。
具体实施方式
本发明提供了用于传输数据分组的方法和设备。更具体地,本发明的方法和设备使得用户应用能够形成分组,同时减少和/或消除对具有不准确的报头数据的分组的成功传输。以这种方式,本发明的方法和设备可以避免在计算机***的OS形成要传输的分组报头时引入等待时间,并且防止恶意用户应用伪造分组报头信息。
针对可以从中传输数据的每个连接,本发明的方法和设备可以在存储装置中存储对应于连接的信息的元组(tuple)或混合集(conglomeration)的至少一个部分。与连接相关联的用户应用可以形成包括报头数据和有效载荷数据的分组,并且将这样的分组存储在用户缓冲器中。这种分组的报头数据可以包括元组。当(例如,从计算机***的适配器)传输分组时,可以使用分组解析硬件从分组中快速提取元组(例如,实时地)。可以将所提取的元组与和该连接相关联且存储在该存储装置中的元组进行比较。如果这些元组不匹配,则停止该分组传输或者有意地破坏该分组传输,使得当该分组到达其目的地时该分组不会被使用。因此,本发明的方法和设备可以使得用户应用能够创建分组报头数据和有效载荷数据,同时在分组具有不准确的报头数据时减少和/或消除对该分组的成功传输,从而提供安全的分组传输。
图1是根据本发明实施例的用于传输数据分组的***的框图。参考图1,***100可以是计算机等。***100可以包括至少一个处理器102,其适合于执行诸如操作***(OS)104和/或一个或多个用户应用106之类的代码。尽管***100可以使用任意协议,但是假设***100使用TCP/IP协议。典型地,当使用TCP/IP协议以形成要从***100传输的分组时,用户应用106形成有效载荷数据,同时OS 104形成报头数据。更具体地,OS 104可以创建报头数据并且将用户应用数据从用户缓冲器复制到OS缓冲器。因此,产生了很大的OS处理开销。为了减少OS 104上的负担,***100可以使用诸如改进的TCP/IP加速之类的方法,其使得用户应用106能够形成要(例如,从***100)传输的数据分组。因此,***100可以将OS 104在形成分组时执行的大部分工作转移到用户应用106。因为用户应用形成数据分组,所以OS可以不需要将数据从用户缓冲器复制到OS缓冲器以形成数据分组,从而减少***等待时间。此外,如下所述,与传统的TCP/IP加速形成对比,本发明的方法使得用户应用106能够形成数据分组,本发明的方法可以保证由用户应用106形成的分组报头数据的准确性。以这种方式,可以减少或消除对包括由恶意用户应用106伪造的报头数据的分组的成功传输,从而提高数据安全性。
***100可以包括存储器108,存储器108的一个或多个部分用作用于存储用户应用数据的缓冲器,用户应用数据诸如由用户应用106创建的分组的报头数据和有效载荷数据。处理器102和存储器108可以经由诸如网络接口卡等适配器112耦合到联网链路或架构110(例如,以太网或另一合适的链路或架构)。链路110可以代表多个连接。适配器112可以被配置为传输数据分组,同时减少***等待时间并提高数据安全性。适配器110可以包括存储装置114,其适合于存储对应于可以(例如,从***100)传输数据的每个连接的报头数据或信息。例如,在***设置期间,可以建立多个这种连接。在这样的时间期间,可以针对这种连接创建信息的各个元组或混合集。可以由存储装置114存储每个这种元组的一个或多个部分。在某些实施例中,存储装置114可以存储针对每个连接的队列对(queue pair)上下文(与InfiniBand(无限带宽)协议中使用的类似)。然而,队列对上下文可以包括针对每个连接的关联元组的一个或多个部分。可以使用元组或队列对上下文来验证用户应用是否有权向其目标目的地发送由此形成的分组。可以使用整个元组(或队列对上下文)或其子集(例如,媒体访问控制(MAC)源地址、MAC目的地地址、传输控制协议(TCP)源地址、TCP目的地地址)。
作为替代,在某些实施例中,在存储装置114中不存储对应于每个连接的报头数据或信息(例如,元组)的完整版本,而是在存储装置14中存储这种数据的简化版本(例如,具有更少字节的版本)。例如,可以对对应于每个连接的报头数据或信息的完整版本执行哈希算法或另一适合的算法,以便形成这种数据的简化版本(例如,这种数据的哈希值)。
另外,适配器112可以包括硬件,诸如分组解析逻辑116,其适合于在传输用户应用106形成的数据分组时监视这样的数据分组。在这种传输期间,分组解析逻辑116可以监视数据分组的特定报头字段并且提取这些字段。例如,分组解析逻辑116可以适合于在传输期间监视数据分组传输并且从数据分组提取元组。适配器112可以被配置为将所提取的元组的一个或多个部分与对应于形成所述分组的用户应用106所关联的连接的报头数据或信息进行比较。
现在参考图2描述用于传输分组的***100的操作,图2说明了根据本发明实施例的用于传输数据分组的方法。参考图2,在步骤202中,方法200开始。在步骤204中,针对可以从中传输数据分组的每个连接,可以存储对应于该连接的报头数据。例如,在设置期间,***100可以建立与各个用户应用106相关联的连接(例如,可以从中传输数据的连接)。***100可以存储对应于可以从中传输数据的每个连接的信息的各个报头数据(例如,元组)。信息的报头数据可以是针对每个连接而存储的队列对上下文的一部分。以这种方式,队列对上下文可以分别与连接相关联。每个队列对上下文可以包括特定于与之关联的用户连接的信息。当建立了连接时,可以通过OS的可信代码来设置每个连接的队列对上下文。每个连接的队列对上下文可以包括许可信息、用户缓冲器的位置和完成信令信息以及其他内容。许可信息可以表明用户应用106可以访问的存储器108的多个部分。用户缓冲器的位置可以表明在接收到数据时应该将数据放置在何处。完成信令信息可以表明***100应该在何时将分组通知给用户应用106。另外,如上所述,根据本发明的方法和设备,队列对上下文可以包括对应于将从中发送该分组的连接的元组(例如,以太网MAC源地址、IP源地址、IP目的地地址、TCP源端口、TCP目的地端口等)。
每个元组的规模可以大于100字节(例如,106字节)。因此,如果***100支持多个连接,则用以保持对应于每个连接的元组的硅要求可能是重要的。因此,***100可以创建并存储对应于可以(例如,从***100)传输数据的每个连接的报头数据信息的简化版本(例如,报头数据信息的哈希)。以这种方式,针对每个连接,***100可以存储应该包括在从该连接传输的分组的报头数据的信息(或其简化版本)。
在步骤206中,可使用用户应用106来形成分组(例如,TCP/IP分组)的报头数据和有效载荷数据,其中用户应用106与将要从中传输该分组的连接相关联。更具体地,用户应用106可以在存储器108(例如,包括在其中的用户缓冲器)中存储分组报头数据和有效载荷数据。将经由该连接传输的分组的报头数据可以包括元组。元组可以包括唯一地标识连接(例如,将传输该分组的连接)的信息。例如,元组可以包括以太网MAC源地址、VLAN标记、以太网优先权比特、IP源地址和/或目的地地址、TCP源端口和/或目的地端口、标识符/协议、TCP分组的SYN比特和/或逻辑端口指示器。这些字段对于本领域的普通技术人员是已知的。然而,元组可以包括更大数量或者更小数量的信息和/或不同的信息。通过使用用户应用106来形成数据分组,***100可以使OS解除这样的责任。例如,OS 104可以不需要将用户应用数据从存储器108(例如,包括在其中的用户缓冲器)复制到OS缓冲器。因此,减少了***等待时间。如果用户应用106是恶意的,则其可能伪造将在连接上传输的分组的报头数据,从而可能破坏不同的连接。例如,恶意用户应用106可以通过改变分组元组的一个或多个部分来伪造分组报头数据,使得该分组将被路由到不同于与用户应用106相关联的连接的其他连接。
在步骤208中,当传输分组时,可以将分组报头数据的一个或多个部分与对应于该用户应用所关联的连接的报头数据进行比较。例如,当用户应用106形成分组报头数据和有效载荷数据时,用户应用106可以通知***100来传输该分组。作为响应,***100可以从存储器108(例如,包括在其中的用户缓冲器)中拖曳或获取这样的数据,并且开始向线缆(例如,以太网链路110)发送数据。更具体地,***100可以向适配器112提供由用户应用106创建的数据分组,其中可以通过适配器112在连接上(例如,经由链路110)传输分组。当在连接上传输分组时,分组解析逻辑116可以监视分组传输并且从分组中提取报头数据或信息(例如,元组)的多个部分。以这种方式解析分组以确定期望的报头数据或信息(例如,元组)是比提供所有可能报头组合的完全置换以确定这种期望的报头数据或信息更简单的任务。适配器112可以将所提取的信息与对应于由存储装置114存储的连接的报头数据或信息进行比较。例如,一旦已经提取分组元组,则可以将分组元组与队列对上下文中存储的元组进行比较。如果所提取的信息与对应于由存储装置114存储的连接的报头数据或信息相匹配,则分组报头数据没有被伪造,并且因此,可以经由连接将该分组成功地传输到其目的地。
作为替代,如果所提取的信息与对应于由存储装置存储的连接的报头数据或信息不匹配,则用户应用106可能已经伪造数据分组的一个或多个部分。因此,***100可以停止对被伪造分组的传输(例如,过早地中止分组发送流)。作为替代,***100可以有意地破坏这样的分组(例如,通过破坏分组的循环冗余校验(CRC)值)。当在分组目的地接收到这样的分组时,CRC值将表明该分组已被破坏,并且因此应该被接收机(例如,分组目的地)丢弃。以这种方式,可以丢弃分组并且可以防止恶意用户应用106损害不同于与用户应用106相关联的连接的其他连接。因此,可以在分组传输期间使用解析来提供安全性校验。
通过在传输数据(例如,实时地)时执行这样的比较,***100可以避免与传输数据分组的存储-转发方法相关联的存储数据分组的等待时间。另外,通过保证分组报头数据的准确性,该比较可以提供安全的(例如,100%安全的)数据分组传输。然而,将所提取的信息与报头数据的简化版本进行比较可能不能提供100%的安全性,但是这样的比较可以提供对很多数据分组传输应用来说足够的安全性。例如,该比较可以减少和/或消除成功传输被伪造分组的可能性。因此,用户应用106可能不能成功地伪装为与另一连接相关联,原因是如果用户应用106伪装为与另一连接相关联,则可以丢弃由用户应用106所创建的分组。以这种方式,本发明的方法和设备可以通过提供实时硬件检查提供安全性而不会影响性能。总之,本发明的方法和设备可以在向线缆上发送分组时解析分组报头数据,并且通过将要传输的分组中的信息(例如,元组)与对应于用户应用106所关联的连接的信息进行比较来验证形成分组的用户应用106是否有权向其目标目的地发送分组。
之后,可以执行步骤210。在步骤210中,该方法结束。通过使用本发明的方法和设备,本发明的方法和设备可以使得用户应用能够创建分组报头数据和有效载荷数据,同时减少和/或消除对具有不准确的报头数据的分组的成功传输,从而实现安全的分组传输。例如,本发明的方法和设备可以提供改进的TCP/IP加速引擎。该改进的TCP/IP加速引擎不仅使OS 104解除了责任,而且实现了分组传输安全性功能。也就是说,本发明的方法和设备可以利用TCP/IP卸载,其释放OS资源并且在提供安全性的同时改进等待时间,该安全性可以防止用户应用106破坏用户应用106不应该与之通信的连接。
更具体地,本发明的方法和设备可以用在以太网环境中,以使用户应用106而不是OS 104能够创建分组(包括其报头数据)并向适配器112直接发送这样的分组。本发明的方法和设备保证了用户应用106创建的分组的报头数据的准确性,从而防止恶意用户程序或应用106伪造报头数据(例如,模仿另一TCP/IP连接和破坏数据)。例如,通过在不进行检测的情况下防止用户应用106改变MAC源地址(SA),本发明的方法和设备可以防止在媒体访问卡(MAC)子层上进行伪造。
在诸如以太网之类的联网环境中,存在数百个、数千个或更多的连接。本发明的方法和设备可以解决大量连接,同时在其上提供对数据分组的安全传输,这些数据分组是由用户应用106创建的。以这种方式,本发明的方法和设备可以向***环境提供一种在OS创建数据分组(例如,以及包括在其中的报头)时已经存在的网络安全性级别,在该***环境中,用户应用106具有对在以太网链路或线缆110上提供的分组的直接控制(例如,当用户应用106可以创建分组报头数据和有效载荷数据时)。
通过使得软件(例如,用户应用106)能够创建数据分组(包括其报头数据),本发明的方法可以避免使用硬件来形成报头数据的问题。例如,使用硬件来形成以太网分组的报头数据比较困难。以太网可以具有多种协议及其多种变型。例如,网际协议(IP)分组可以具有0-40字节的可选内容。传输控制协议(TCP)分组可以具有类似数量的可选内容。此外,以太网分组可以是DIX、SNAP、LLC或另一合适的类型,其可以包括或不包括VLAN标记。分组报头数据的格式可以基于以太网分组的类型或随着以太网分组的类型而改变。作为替代,用户应用可以实现不同于TCP/IP的其他协议。因此,设计可以处理各种协议的所有组合并且提供适当的安全性校验的硬件很困难。
图3说明了根据本发明实施例的传输数据分组的方法的示例性处理流程300。参考图3,用户应用106可以形成将经由连接A传输的分组。用户应用106可以在存储器108中(例如,在包括在其中的用户缓冲器中)存储分组有效载荷数据。然而,用户应用106可能是恶意的。因此,用户应用106可能在分组中包括与连接B相关联的分组报头数据,而不是包括与连接A相关联的分组报头数据。***100可以向适配器112提供由用户应用106创建的数据分组,其中可以通过适配器112在连接上(例如,经由链路110)传输分组。当在连接上传输分组时,分组解析逻辑116可以解析或者从分组中提取与连接B相关联的分组报头数据。适配器112可以将这种所提取的报头数据与对应于存储装置114(例如,在***设置期间)存储的连接A的报头数据或信息进行比较。因为这样的信息不匹配,所以不能传输由用户应用106形成的分组(例如,可以停止对该分组的传输)。如所示出的,根据本发明的方法和设备,可以建立具有与之相关联的特定元组的连接(例如,在***设置期间)。可以将这样的元组存储在存储装置114中。在***操作期间,当与连接相关联的用户应用106创建的数据分组所包括的元组与该连接所关联的元组(由存储装置所存储)不匹配时,***100可以丢弃该分组。
前面的描述公开的只是本发明的示例性实施例。对于本领域的普通技术人员,在本发明范围内的对上面所公开的设备和方法的修改是显而易见的。例如,尽管上面的***100使用了使得用户应用106能够形成数据分组的改进方法,但是***100也可以仍然以传统方式使得OS能够形成数据分组。
因此,尽管已经结合本发明的示例性实施例公开了本发明,但是应该理解,其他示例性实施例可以在如所附权利要求书限定的本发明的精神和范围内。

Claims (14)

1.一种传输数据分组的方法,包括:
针对从中传输数据分组的每个连接,存储对应于所述连接的报头数据;
使用用户应用来形成分组的报头数据和有效载荷数据,其中所述用户应用与将要从中传输所述分组的连接相关联;以及
当传输所述分组时,将所述分组报头数据的一个或多个部分与对应于所述用户应用所关联的连接的报头数据进行比较,如果所述分组报头数据的所述一个或多个部分与对应于所述用户应用所关联的连接的报头数据不匹配,则停止分组传输或破坏所述分组。
2.根据权利要求1所述的方法,其中使用用户应用来形成所述分组的报头数据和有效载荷数据包括减少用以形成所述分组的等待时间。
3.根据权利要求1所述的方法,其中将所述分组报头数据的一个或多个部分与对应于所述用户应用所关联的连接的报头数据进行比较包括减少对具有不准确的报头数据的分组的成功传输。
4.根据权利要求1所述的方法,其中将所述分组报头数据的一个或多个部分与对应于所述用户应用所关联的连接的报头数据进行比较包括:
提取所述分组报头数据的多个部分;以及
将所述分组报头数据的所提取的部分与对应于所述用户应用所关联的连接的报头数据进行比较。
5.根据权利要求1所述的方法,其中:
存储对应于所述连接的报头数据包括存储对应于所述连接的报头数据的简化版本;以及
将所述分组报头数据的一个或多个部分与对应于所述用户应用所关联的连接的报头数据进行比较包括:将所述分组报头的一个或者多个部分与对应于所述用户应用所关联的连接的报头数据的简化版本进行比较。
6.一种用于传输数据分组的设备,包括:
存储装置;以及
分组解析逻辑,其耦合到所述存储装置;
其中所述设备适合于:
针对从中传输数据分组的每个连接,在所述存储装置中存储对应于所述连接的报头数据;
接收分组,所述分组的报头数据和有效载荷数据是由用户应用形成的,其中所述用户应用与将要从中传输所述分组的连接相关联;以及
当传输所述分组时,使用所述分组解析逻辑将所述分组报头数据的一个或多个部分与对应于所述用户应用所关联的连接的报头数据进行比较,如果所述分组报头数据的所述一个或多个部分与对应于所述用户应用所关联的连接的报头数据不匹配,则停止分组传输或破坏所述分组。
7.根据权利要求6所述的设备,其中所述设备还适合于减少对具有不准确的报头数据的分组的成功传输。
8.根据权利要求6所述的设备,其中所述设备还适合于:
提取所述分组报头数据的多个部分;以及
将所述分组报头数据的所提取的部分与对应于所述用户应用所关联的连接的报头数据进行比较。
9.根据权利要求6所述的设备,其中所述设备还适合于:
存储对应于所述连接的报头数据的简化版本;以及
将所述分组报头的一个或者多个部分与对应于所述用户应用所关联的连接的报头数据的简化版本进行比较。
10.一种用于传输数据分组的***,包括:
处理器,其适合于执行一个或多个用户应用;以及
用于传输数据分组的设备,其耦合到所述处理器并且具有:
存储装置;以及
分组解析逻辑,其耦合到所述存储装置;
其中所述***适合于:
针对从中传输数据分组的每个连接,在所述存储装置中存储对应于所述连接的报头数据;
使用用户应用来形成分组的报头数据和有效载荷数据,其中所述用户应用与将要从中传输所述分组的连接相关联;以及
当传输所述分组时,使用所述分组解析逻辑将所述分组报头数据的一个或多个部分与对应于所述用户应用所关联的连接的报头数据进行比较,如果所述分组报头数据的所述一个或多个部分与对应于所述用户应用所关联的连接的报头数据不匹配,则停止分组传输或破坏所述分组。
11.根据权利要求10所述的***,其中所述***还适合于减少用以形成所述分组的等待时间。
12.根据权利要求10所述的***,其中所述***还适合于减少对具有不准确的报头数据的分组的成功传输。
13.根据权利要求10所述的***,其中所述***还适合于:
提取所述分组报头数据的多个部分;以及
将所述分组报头数据的所提取的部分与对应于所述用户应用所关联的连接的报头数据进行比较。
14.所述权利要求10所述的***,其中所述***还适合于:
存储对应于所述连接的报头数据的简化版本;以及
将所述分组报头的一个或者多个部分与对应于所述用户应用所关联的连接的报头数据的简化版本进行比较。
CN2007100883090A 2006-03-23 2007-03-15 用于在传输数据分组时提高安全性的方法、设备和*** Expired - Fee Related CN101043454B (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
US11/388,011 US7623450B2 (en) 2006-03-23 2006-03-23 Methods and apparatus for improving security while transmitting a data packet
US11/388,011 2006-03-23

Publications (2)

Publication Number Publication Date
CN101043454A CN101043454A (zh) 2007-09-26
CN101043454B true CN101043454B (zh) 2012-04-18

Family

ID=38533258

Family Applications (1)

Application Number Title Priority Date Filing Date
CN2007100883090A Expired - Fee Related CN101043454B (zh) 2006-03-23 2007-03-15 用于在传输数据分组时提高安全性的方法、设备和***

Country Status (4)

Country Link
US (1) US7623450B2 (zh)
JP (1) JP4743894B2 (zh)
CN (1) CN101043454B (zh)
TW (1) TWI382723B (zh)

Families Citing this family (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7366670B1 (en) * 1997-08-05 2008-04-29 At&T Corp. Method and system for aligning natural and synthetic video to speech synthesis
US7380272B2 (en) * 2000-05-17 2008-05-27 Deep Nines Incorporated System and method for detecting and eliminating IP spoofing in a data transmission network
US8302182B2 (en) * 2008-09-01 2012-10-30 Mediatek Inc. Embedded system with authentication, and associated authentication method
US8351605B2 (en) 2009-09-16 2013-01-08 International Business Machines Corporation Stealth message transmission in a network
US8732351B1 (en) * 2010-04-07 2014-05-20 Applied Micro Circuits Corporation System and method for packet splitting
US20130142195A1 (en) * 2010-09-14 2013-06-06 Gregg B. Lesartre Computer system fabric switch
US20160191678A1 (en) * 2014-12-27 2016-06-30 Jesse C. Brandeburg Technologies for data integrity of multi-network packet operations
US9948724B2 (en) * 2015-09-10 2018-04-17 International Business Machines Corporation Handling multi-pipe connections
US11102238B2 (en) 2016-04-22 2021-08-24 Sophos Limited Detecting triggering events for distributed denial of service attacks
US10938781B2 (en) 2016-04-22 2021-03-02 Sophos Limited Secure labeling of network flows
US11277416B2 (en) * 2016-04-22 2022-03-15 Sophos Limited Labeling network flows according to source applications
US11165797B2 (en) 2016-04-22 2021-11-02 Sophos Limited Detecting endpoint compromise based on network usage history
US10986109B2 (en) 2016-04-22 2021-04-20 Sophos Limited Local proxy detection
US12021831B2 (en) 2016-06-10 2024-06-25 Sophos Limited Network security
CN109819274B (zh) * 2019-02-27 2021-09-14 聚好看科技股份有限公司 数据传输方法、数据处理方法及装置

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1328734A (zh) * 1998-08-04 2001-12-26 奥普斯威夫网络公司 对于无线分组传输的有效的误码控制
CN1426647A (zh) * 2000-01-21 2003-06-25 布罗德克劳德通讯公司 无线网络***和方法

Family Cites Families (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH10154116A (ja) * 1996-11-25 1998-06-09 Hitachi Ltd データ転送方法
US6434620B1 (en) * 1998-08-27 2002-08-13 Alacritech, Inc. TCP/IP offload network interface device
JP2000112849A (ja) * 1998-10-08 2000-04-21 Hitachi Ltd 通信パケットのヘッダ付与方式
JP2004007354A (ja) * 2002-04-02 2004-01-08 Nippon Telegr & Teleph Corp <Ntt> 計算機間データ転送方法及びデータ同報配信方法
US20040210663A1 (en) * 2003-04-15 2004-10-21 Paul Phillips Object-aware transport-layer network processing engine
US7751440B2 (en) * 2003-12-04 2010-07-06 Intel Corporation Reconfigurable frame parser
US7814219B2 (en) * 2003-12-19 2010-10-12 Intel Corporation Method, apparatus, system, and article of manufacture for grouping packets
US7783769B2 (en) * 2004-03-31 2010-08-24 Intel Corporation Accelerated TCP (Transport Control Protocol) stack processing
US7721299B2 (en) * 2005-08-05 2010-05-18 Red Hat, Inc. Zero-copy network I/O for virtual hosts

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1328734A (zh) * 1998-08-04 2001-12-26 奥普斯威夫网络公司 对于无线分组传输的有效的误码控制
CN1426647A (zh) * 2000-01-21 2003-06-25 布罗德克劳德通讯公司 无线网络***和方法

Also Published As

Publication number Publication date
JP4743894B2 (ja) 2011-08-10
US7623450B2 (en) 2009-11-24
JP2007259446A (ja) 2007-10-04
US20070223389A1 (en) 2007-09-27
TW200814669A (en) 2008-03-16
TWI382723B (zh) 2013-01-11
CN101043454A (zh) 2007-09-26

Similar Documents

Publication Publication Date Title
CN101043454B (zh) 用于在传输数据分组时提高安全性的方法、设备和***
CN100444076C (zh) 网络接口控制器电路
CN100479437C (zh) 解析分组头标的方法和计算机***
US7856020B2 (en) TCP receiver acceleration
US8706666B2 (en) Network implemented content processing system
EP2810412B1 (en) Systems and methods for extracting structured application data from a communications link
CN103490997B (zh) 为分组报头提供前缀
US20180332009A1 (en) Multimodal Cryptographic Data Communications in a Remote Patient Monitoring Environment
CN103595661B (zh) 一种报文分片重组方法及装置
EP3157195B1 (en) Communication protocol testing method, and tested device and testing platform thereof
CN103139072A (zh) 用于在交换机asic中集成线速应用识别的***和方法
CN110650018A (zh) 一种报文防篡改方法和装置
EP3949288A1 (en) Zero-latency message processing with validity checks
KR20160027902A (ko) Am을 통한 rma api의 지원
WO2007000386A1 (en) Secure data communications in web services
US9241048B2 (en) Mechanism for processing network event protocol messages
US20200059478A1 (en) Continuous hash verification
WO2017046582A1 (en) Tcp/ip offload system
JP2015216450A (ja) 情報処理装置、情報処理システム及び中継プログラム
Get’man et al. Data representation model for in-depth analysis of network traffic
Kaczmarek Malware instrumentation application to regin analysis
CN112769790B (zh) 流量处理方法、装置、设备及存储介质
WO2024065185A1 (zh) 设备分类方法、装置、电子设备及计算机可读存储介质
US20040039703A1 (en) Application level gateway for request verification
CN111478780A (zh) 一种基于区块链技术的流量收费***及其收费方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20120418

Termination date: 20190315