协议识别用于确定网络流量所属的协议类型。在基于内容分析的协议识别中,报文体与一组模式 进行匹配,如Linux上的L7一Filt一¨和口P2P[2】。由于正则表达式的强大功能,入侵检测系统开始使用正 则表达式取代串模式,Snort[31从2003年开始使用正则表达式,Bro【4’使用的模式也为正则表达式。有关 正则表达式的基础理论来源于文献[5]。