AC 应用控制技术
一、应用特征识别技术
1. 传统行为检测
原理:基于数据包五元组(源IP、目的IP、源端口、目的端口、协议)进行应用识别。
局限性:无法识别应用层内容(如特定QQ账号),仅适用于简单封堵(如封堵QQ的UDP 8000端口)。
2. 深度行为检测
深度包检测(DPI)
技术分类:
基于特征字:
基于应用网关(ALG):
基于行为模式:分析行为特征(如垃圾邮件高频发送行为)。
优势:支持应用层精细识别(如URL、域名、账号级控制);如果数据包是经过加密传输的,则采用DPI方式的流控技术则不能识别其具体应用。
深度流检测(DFI)
原理:

•DFI技术正是基于这一系列流量的行为特征,建立流量特征模型,通过分析会话连接流的包长、连接速率、传输字节量、包与包之间的间隔等信息来与流量模型对比,从而实现鉴别应用类型。
优势:适用于加密流量,但只能粗粒度分类应用类型。
二、HTTP识别控制技术
工作原理
识别:提取HTTP请求的Host字段(如www.youku.com)识别目标网站。
控制:
封堵时,伪装服务器返回302重定向至拒绝页面(如http://10.1.3.40/disable.htm)。
需放通TCP三次握手报文。
三、HTTPS识别控制技术
1. 工作原理
HTTPS识别:提取TLS握手阶段Client Hello报文中的Server_Name字段来识别https的网站,因为server_name 字段包含所访问的域名(如www.baidu.com)。
HTTPS控制:伪装网站服务器给终端设备发送RST包断开连接(因加密无法重定向)。
2. 与HTTP封堵对比
维度 | HTTP | HTTPS |
识别字段 | Host(GET请求) | Server_Name(Client Hello) |
封堵方式 | 先发302重定向,再发RST | 直接发RST |
加密影响 | 无影响 | 无法解析应用层内容 |
3. 故障排查要点
HTTPS网站不能正常封堵,应该如何排查?

四、自定义应用识别技术
1. 应用场景
内置规则库未覆盖的冷门应用或网站。
2. 自定义方法
自定义应用:
指定数据包方向、协议、端口、IP、域名等特征。
注意:特征需精确(如仅填端口80会误识别所有HTTP流量)。
自定义URL:支持域名关键字匹配。
3. 其他对象自定义
准入规则(进程白名单)、关键字过滤等。
五、策略排查


准入策略排查思路