KR100998284B1 - Protection switch system integrated network and security and the method thereof - Google Patents

Protection switch system integrated network and security and the method thereof Download PDF

Info

Publication number
KR100998284B1
KR100998284B1 KR1020090136060A KR20090136060A KR100998284B1 KR 100998284 B1 KR100998284 B1 KR 100998284B1 KR 1020090136060 A KR1020090136060 A KR 1020090136060A KR 20090136060 A KR20090136060 A KR 20090136060A KR 100998284 B1 KR100998284 B1 KR 100998284B1
Authority
KR
South Korea
Prior art keywords
module
internet
packet
security
classification
Prior art date
Application number
KR1020090136060A
Other languages
Korean (ko)
Inventor
이상호
Original Assignee
신영전자통신 주식회사
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 신영전자통신 주식회사 filed Critical 신영전자통신 주식회사
Priority to KR1020090136060A priority Critical patent/KR100998284B1/en
Application granted granted Critical
Publication of KR100998284B1 publication Critical patent/KR100998284B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L45/00Routing or path finding of packets in data switching networks
    • H04L45/56Routing software
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

PURPOSE: A security switch device which network and security is integrated is provided to comprise a device which mounted an internet telephone service for enterprise, thereby reducing the cost. CONSTITUTION: A classification module(21) processes an web service, internet TN, and multi classification about packet of internet telephone. An analyzing module analyzes on among packet as embedded processor. If the other copied one among the packet is a WEB or an IPTV(Internet Protocol Television), a router module(30) routs the packet. An exchange module(40) is located inside the security kernel. If the other copied one among the packet is a SIP(Session Initiation Protocol) or VoIP(Voice over Internet Protocol), the exchange module received forwarding of the packet.

Description

네트워크와 보안이 통합된 보안스위치 장치 및 그 방법{Protection switch system integrated network and security and the method thereof}Protection switch system integrated network and security and the method

본 발명은 네트워크와 보안이 통합된 보안스위치 장치 및 방법에 관한 것으로서, 보다 상세하게는 보안 상 취약한 내부 네트워크와 내부에서 올라오는 유해트래픽의 감염 전파를 방지하고, 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 다중분류 처리하여 적절한 보안정책과 품질분류로 안전한 내부망을 확보할 수 있는 네트워크와 보안이 통합된 보안스위치 장치 및 방법에 관한 것이다. The present invention relates to a security switch device and a method of integrating security with a network. More particularly, the present invention prevents transmission of harmful traffic from internal networks that are vulnerable to security and harmful traffic from inside, and prevents web services, Internet TV, and Internet phone traffic. The present invention relates to a security switch device and a method integrating a network and a security that can secure a secure internal network through multi-class processing.

일반적으로 대부분 고가의 방화벽을 사용하는 소기업 또는 전문인력이 턱없이 부족한 중소기업들은 단순 네트워크 구축 만으로 단순 사무업무를 보아 왔으나 점차 인터넷 기반의 업무로 변경이 되고 활용도가 높아짐에 따라 보안사고와 이슈가 발생이 종종 발생하게 되었다. In general, small businesses that use expensive firewalls or small and medium-sized companies that have a shortage of specialists have seen simple office work simply by building a simple network.However, security accidents and issues arise as they are gradually changed to Internet-based work and their utilization increases. It often happened.

그러나 단순 네트워크에 추가 장비로는 부족하게 되었으며, 보안기능을 필요함에도 불구하고 시장에서 요구하는 눈높이를 맞추는 제품과 서비스는 부족하면서도 복잡하고 구축이 어려웠다.However, additional equipment was not enough for simple networks, and despite the need for security features, the products and services needed to meet the market's demands were lacking in complexity and difficult to deploy.

예를 들어 얼마전 7.7 대란이 된 ICMP 취약점을 이용한 DoS/DDoS 공격은 국내 인터넷 사용자들의 경유지, 숙주, 공격 참여자가 보안취약점을 이용한 단순 공격임에도 불구하고 국가적인 대책이 필요 할 정도로 행정, 공공, 업무 비즈니스가 마비되고 그에 따른 사회적 손실과 심리적인 파급 피해가 전례가 없었으며, 과거의 님다 슬래머 코드레드, 넷스카이, 두마루 등등 사용자의 업데이트가 늦어 사용자 패치 및 보안대책습관을 지적하기에는 그 피해에 따른 사회적 비용이 너무 컸다.For example, DoS / DDoS attacks using ICMP vulnerabilities, which were disturbed by 7.7 recently, are simple enough to take national countermeasures, even though they are simply attacks using security vulnerabilities. Was unprecedented and there were unprecedented social losses and psychological ramifications, and in the past Nimda Slammer CodeRed, Netsky, Domaru, etc., users' updates were too late to point out user patches and countermeasures. The cost was too big.

특히, 소규모 SMB 기업에서 통신과 인터넷 인프라를 제공하기 위해서는 라우터, 스위치, 교환기, 보안제품, 관리서버 가 필요한데 종래에는 따로 구성하여 복잡하고 여러 장비가 구성되어 장애요인이 많고 실제 업무용 서비스가 여러 노드를 거치게 되어 품질 보장과 설정오류가 많았다.In particular, small SMB enterprises need routers, switches, exchanges, security products, and management servers to provide communication and Internet infrastructure. There was a lot of quality guarantee and setting error.

또한 종래에는 MAC 기반의 레이어2단의 스위칭을 기반으로 하고 있어 IP 기반이 레이어3 단의 악성코드와 과부하 폭주에 대한 오탐지가 많았다.In addition, conventionally, the MAC-based layer 2 stage switching is based on the IP-based layer 3, there were many false positives for malware and overload congestion.

도1은 종래의 SMB 기업 인프라 구성을 나타낸 블록도 이다. 소규모 사업장을 위해 별개의 라우터 장치와 스위치 장치와 내부망 구성을 위한 별도 서버에서 인터넷교환기 장치와 보안장치와 업링크 FTTH 단말까지 연결되어 다수의 장비로 복잡성과 장애요인 및 노드 증가로 품질 지연과 각기 유지보수 계약을 포함되어 구성된다.1 is a block diagram showing a conventional SMB enterprise infrastructure configuration. It is connected to internet exchanger device, security device and uplink FTTH terminal by separate router device, switch device, and separate server for small network for small business. It consists of a maintenance contract.

따라서 종래의 백본 네트워크에 연동하기 위한 라우터와 내부 사용자를 묶기 위한 스위치와 필수적인 기본 보안제품과 인터넷 인프라 서비스인 인터넷 전화용 IP-PBX 와 게이트웨이 등 네트워크 구성에 복잡성과 장애복구 어려움 및 전문인력 부족을 해결하면서도, 비용절감과 관리성을 제공하는 새로운 통신 솔루션으로 한대의 랙 마운트 타입의 1U 사이즈에 통합한 차세대 기업용 통신 기업용 인터넷 IP 복합기가 절실히 필요하게 되었다.Therefore, it solves the complexity, trouble recovery and shortage of professionals in the network configuration such as routers for interworking with the existing backbone network, switches for binding the internal users, IP-PBX and gateway for Internet telephony, which are essential basic security products and Internet infrastructure services. At the same time, a new communications solution that offers cost savings and manageability is an urgent need for next-generation enterprise communications enterprise Internet IP MFPs integrated into a single rack-mounted 1U size.

본 발명은 보안에 취약한 내부 네트워크를 보호하고 안전한 네트워크 서비스를 유지관리하기 위한 라우팅 기반 보안스위치로 네트워크와 보안을 하나로 통합하고 IP-PBX 인터넷 교환기를 일체화하여 구성을 간소화하고 장비의 노드를 최소화 하며 패켓의 다중분류처리 기법을 이용한 네트워크와 보안이 통합된 보안스위치 장치를 제공함에 목적이 있다.The present invention is a routing-based security switch to protect the internal network that is vulnerable to security and maintain a secure network service, integrating the network and security into one, and integrating the IP-PBX Internet Switch, simplifying the configuration, minimizing the node of the equipment, packet It is an object of the present invention to provide a security switch device integrated with network and security using a multi-classification processing technique.

본 발명은 웹 서비스와 인터넷TV와 인터넷전화를 위하여 감청 및 악성코드 공격으로부터 방어하기 위한 시스템에 있어서, 임베디드 프로세서로서 인입된 패킷을 복제하고, 웹 서비스와 인터넷TV와 인터넷전화 패킷에 대해 다중분류처리하면서 스태틱 매칭으로 차단하는 분류모듈과, 임베디드 프로세서로서 상기 패킷 중 하나를 포워딩받아 다이나믹 매칭 방식으로 악성코드와 해킹시도와 감염 트래픽을 분석하여 차단하도록 상기 분류모듈에 명령하는 분석모듈과, 소트프웨어적으로 처리하고, 상기 패킷 중 복제된 다른 하나가 WEB, IPTV 인 경우, 포워딩받아 라우팅하는 라우터모듈과, 소트프웨어적으로 처리하고, 보안커널 내부에 위치하고, 상기 패킷 중 복제된 다른 하나가 SIP, VoIP 인 경우, 포워딩받는 교환기모듈로 구성되되, 상기 라우터모듈과 교환기모듈이 각각 웹 서비스와 인터넷TV와 인터넷전화로 다중 분류 처리하는 동안 상기 분석모듈은 각 프로토콜 별 페이로드를 분석하고, 로그 기 록 및 사용자 패턴을 등록하여 정상적인 트래픽인지를 분석한다.The present invention is a system for defending against eavesdropping and malicious code attacks for web services, Internet TV and Internet telephony, which duplicates packets that are imported as embedded processors and multi-classifies the web services, Internet TV and internet telephony packets. And a classification module for blocking by static matching, an analysis module for forwarding one of the packets as an embedded processor, and instructing the classification module to block by analyzing malicious code and hacking attempts and infected traffic in a dynamic matching method, and software If the other one of the packet is duplicated, WEB, IPTV, router module for forwarding and routing, and software processing, located inside the security kernel, the other one of the packet is SIP, VoIP Consists of a forwarding exchange module, exchanged with the router module Each module is the analysis module while processing multiple classified as web services and Internet TV and Internet phone is analyzed and the each protocol-specific payload, register the log record, and a pattern to analyze whether the normal traffic.

상기 분석모듈은 상기 라우터모듈이 SYN-ACK-ACKSYN-FIN까지의 통신 과정에서 비정상 패켓일 경우 실시간 Black 리스트로 분류하고, 일정 시간 이후에 다시 재심사하여 정상 트래픽으로 판단 후에는 다시 열리도록 제어한다.If the router module is an abnormal packet in the communication process to the SYN-ACK-ACKSYN-FIN, the analysis module classifies the real-time black list, re-examines it after a predetermined time, and controls the reopening after determining that it is normal traffic.

상기 분류모듈, 분석모듈, 라우터모듈, 및 교환기모듈은 각각 설정값이 중복되지 않고 동시에 설정된다.The classification module, analysis module, router module, and exchange module are set at the same time without overlapping setting values, respectively.

상기 다중분류처리는 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 각각 웹서비스엔진과, 인터넷TV엔진과, 인터넷전화엔진으로 동시에 처리하면서, 256개의 보안코드를 내장 메모리에 자동으로 Round Robin Ring 구조로 순차적으로 모든 패켓을 처리한다.In the multi-classification process, 256 security codes are automatically stored in the internal memory in a round robin ring structure while simultaneously processing web services, Internet TV, and internet phone traffic with a web service engine, an Internet TV engine, and an internet phone engine. Process all packets.

본 발명은 패킷이 입력되면, 내부 물리계층에서 버퍼가 DoS/DDos Header 코드를 통해 스태틱 매칭하여 분류모듈로 전달하는 단계와, 상기 패킷을 전달받은 분류모듈이 다중분류처리를 위한 페이로드 분석과 페이로드 패턴과 Status 통계로 유져 패턴 매칭하는 분석모듈을 통해 다이나믹 매칭하는 단계와, 상기 패킷에 따른 HTTP와 IPTV와 인터넷전화 트래픽을 각기 별도 엔진으로 처리하는 단계와, 상기 분류모듈을 통해 전달받은 패킷을 라우터모듈이 상기 분석모듈의 제어를 받아 처리하는 단계와, 교환기모듈이 상기 분석모듈의 제어를 받아 처리하는 단계로 이루어진다.According to the present invention, when a packet is input, a buffer is statically matched through a DoS / DDos Header code in an internal physical layer and transferred to a classification module, and the classification module receiving the packet is used for payload analysis and pay for multi-classification processing. Dynamic matching through an analysis module that matches user patterns with load patterns and status statistics, processing HTTP, IPTV, and Internet phone traffic according to the packets with separate engines, and receiving the packets received through the classification module. The router module is controlled by the analysis module for processing, and the exchange module is controlled by the analysis module for processing.

상기 분석모듈을 통해 다이나믹 매칭하는 단계는 상기 라우터모듈이 SYN-ACK-ACKSYN-FIN까지의 통신 과정에서 비정상 패켓일 경우 실시간 Black 리스트로 분류하고, 일정 시간 이후에 다시 재심사하여 정상 트래픽으로 판단 후에는 다시 열리도록 제어하는 단계이다.In the dynamic matching step through the analysis module, if the router module is an abnormal packet in the communication process to SYN-ACK-ACKSYN-FIN, it is classified into a real-time black list and re-examined after a predetermined time to determine normal traffic. This step controls to open again.

상기 분류모듈, 분석모듈, 라우터모듈, 및 교환기모듈이 각각 설정값이 중복되지 않고 동시에 설정되는 단계를 더 포함하여 구성된다.The classification module, the analysis module, the router module, and the exchange module are each configured to further include setting steps at the same time without overlapping setting values.

상기 분류모듈이 다중분류처리하는 단계는 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 각각 웹서비스엔진과, 인터넷TV엔진과, 인터넷전화엔진으로 동시에 처리하는 단계와, 256개의 보안코드를 내장 메모리에 자동으로 Round Robin Ring 구조로 순차적으로 모든 패켓을 처리하는 단계이다.Multi-classifying processing by the classification module is to simultaneously process web service, internet TV and internet phone traffic by web service engine, internet TV engine, and internet phone engine, and 256 security codes are automatically stored in internal memory. This is a step to process all packets sequentially in a round robin ring structure.

본 발명은 기업용 인터넷 전화 서비스가 탑재된 장치를 구성함으로써 비용절감과 현장에서 요구하는 성능과 복잡성을 제거하고, 네트워크와 보안의 통한 추세와 인터넷전화의 컨버전스 트랜드를 맞춘 시장과 고객이 요구하는 솔루션을 제공할 수 있는 효과가 있다.According to the present invention, a device equipped with an enterprise Internet telephony service is configured to reduce the cost and performance and complexity required in the field. There is an effect that can be provided.

본 발명은 라우팅과 스위칭 기능을 동시에 수행하며 인터넷 서비스를 위한 네트워크 통합보드를 구성하고 유해트래픽의 다중분류를 위한 분류모듈과 분석모듈의 임베디드 프로세서를 통해 정상트래픽을 판단하도록 처리하여 속도 저하 없이 분석모듈과 분류모듈을 분리하여 양방향 트래픽에 대한 악성 공격과 과부하 대역폭 폭주를 방지하는 효과가 있다.The present invention performs a routing and switching function simultaneously, configures a network integrated board for Internet services, and processes to determine normal traffic through an embedded processor of a classification module and an analysis module for multiple classification of harmful traffic. Separating and classifying module prevents malicious attack and overload bandwidth congestion on two-way traffic.

본 발명은 사용하기 쉽고 단순화되며, 편의성과 효율성이 지능화된 제품으로서, 한국적인 인터넷 상황에 맞추어 고도화되고 체계적인 솔루션을 제공할 수 있는 효과가 있다.The present invention is an easy-to-use, simplified, intelligent and convenient product, there is an effect that can provide an advanced and systematic solution for the Korean Internet situation.

본 발명은 내부망의 장애요인을 백본 망에 유입되지 않도록 하며 트래픽 상태와 보안상태를 보다 쉽게 관리하여 별도의 장치 추가 없이 장애요인 제거와 장비노드 단순화로 ROI 및 TCO 비용을 절감할 수 있는 효과가 있다.The present invention prevents the intrusion of the internal network into the backbone network and manages traffic and security status more easily, thereby reducing ROI and TCO costs by eliminating obstacles and simplifying equipment nodes without adding additional devices. have.

본 발명은 해당되는 설정값을 공유하여 중복되는 설정을 제거하고 장비 노드를 최소화하고 내부 프로세스에 동시에 처리함으로써 스위치와 라우터, 보안 커널 내에 감추어진 교환기 모두 동시에 사용하며 추가 비용이 들지 않고 통합된 IP 복합기로 단일화되며, 네트워크와 보안이 통합되고 이에 인터넷 전화 서비스가 융합되도록 동작하는 효과가 있다.The present invention uses the same IP all-in-one without any additional cost by simultaneously sharing the corresponding settings, eliminating redundant settings, minimizing equipment nodes, and simultaneously processing internal switches, switches, routers, and exchanges hidden within the secure kernel. It has the effect of unifying the network and security so that the network and security are integrated and the Internet telephony service is converged.

이하 도면을 참조하여 본 발명의 실시를 위한 구체적인 내용을 자세히 설명한다.DETAILED DESCRIPTION Hereinafter, exemplary embodiments of the present invention will be described in detail with reference to the accompanying drawings.

도2는 본 발명의 일실시예에 따른 네트워크와 보안이 통합된 보안스위치 장 치의 각 모듈들이 통합된 IP 복합기로 단일화되어 패킷을 처리하는 모습을 보여주는 도면이다.FIG. 2 is a diagram illustrating a process of processing a packet by unifying each module of a security switch device in which a network and security are integrated according to an embodiment of the present invention into an integrated IP multifunction device.

도2에서 보는 바와 같이 본 발명은 웹 서비스와 인터넷TV와 인터넷전화를 위하여 감청 및 악성코드 공격으로부터 방어하기 위한 시스템에 관한 것으로서, 분류모듈와 분석모듈과 라우터모듈과 교환기모듈로 크게 구성되며, 상기 분류모듈은 임베디드 프로세서로서 인입된 패킷을 복제하고, 웹 서비스와 인터넷TV와 인터넷전화 패킷에 대해 다중분류처리하면서 스태틱 매칭으로 차단하는 장치로서, 상기 분류모듈의 다중분류처리는 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 각각 웹서비스엔진과, 인터넷TV엔진과, 인터넷전화엔진으로 동시에 처리하면서, 256개의 보안코드를 내장 메모리에 자동으로 Round Robin Ring 구조로 순차적으로 모든 패켓을 처리하는 것이다.As shown in FIG. 2, the present invention relates to a system for defending against eavesdropping and malware attacks for web services, Internet TVs, and Internet phones. The present invention comprises a classification module, an analysis module, a router module, and a switch module. The module is an embedded processor that duplicates the incoming packet and multi-classes the web service and the Internet TV and Internet phone packets, and blocks the static matching. The multi-class processing of the classification module is a web service, the Internet TV, and the Internet. It simultaneously handles all packets in a round robin ring structure automatically with 256 security codes in its internal memory while simultaneously handling phone traffic with a web service engine, an internet TV engine, and an internet phone engine.

상기 분석모듈은 임베디드 프로세서로서 상기 패킷 중 하나를 포워딩받아 다이나믹 매칭 방식으로 악성코드와 해킹시도와 감염 트래픽을 분석하여 차단하도록 상기 분류모듈에 명령하는 장치로서, 상기 라우터모듈이 SYN-ACK-ACKSYN-FIN까지의 통신 과정에서 비정상 패켓일 경우 실시간 Black 리스트로 분류하고, 일정 시간 이후에 다시 재심사하여 정상 트래픽으로 판단 후에는 다시 열리도록 제어한다.The analysis module is an embedded processor that forwards one of the packets and instructs the classification module to analyze and block malicious codes and hacking attempts and infected traffic in a dynamic matching scheme, wherein the router module SYN-ACK-ACKSYN- In case of abnormal packet in the communication process to FIN, it is classified into real-time black list, and it is re-examined after a certain time and controlled to be opened again after judging it as normal traffic.

구체적으로, 상기 분석모듈 등은 하단에서 올라오는 트래픽의 활동량을 모니터링하고 MAC과 Source IP, Destination IP, TCP 포트, UDP 포트의 이상 징후, 예를 들어 1초에 1000번을 시도함과 동시에 페이로드(PayLoad) 사이즈가 비정상적인 0 byte 같은 경우를 차단하여 해당 세션을 정상트래픽과 분리하고 악성코드와 감염 코드와 해킹패턴을 동시에 PHY Buffer에서 차단하도록 한다.Specifically, the analysis module and the like monitor the activity of the traffic coming from the bottom and at the same time payload attempts 1000 times a second, for example, an abnormality of the MAC and Source IP, Destination IP, TCP port, UDP port (PayLoad) It blocks the case of abnormal size of 0 byte and separates the session from normal traffic and blocks malicious code, infected code and hacking pattern at the same time in PHY Buffer.

상기 라우터모듈은 소트프웨어적으로 처리하고, 상기 패킷 중 복제된 다른 하나가 WEB, IPTV(또는 웹서비스, 인터넷TV) 인 경우, 포워딩받아 라우팅하는 장치이고, 상기 교환기모듈은 소트프웨어적으로 처리하고, 보안커널 내부에 위치하며, 상기 패킷 중 복제된 다른 하나가 SIP, VoIP(또는 인터넷전화) 인 경우, 포워딩받는 장치로서, 상기 분류모듈, 분석모듈, 라우터모듈, 및 교환기모듈은 각각 설정값이 중복되지 않고 동시에 설정되는 것이 바람직하다.The router module is a software process, and if the other one of the packets is a WEB, IPTV (or web service, Internet TV), the forwarding and routing device, the exchange module is a software processing, security Located inside the kernel, and if the other one of the packet is a SIP, VoIP (or Internet phone), the forwarding device, the classification module, analysis module, router module, and exchange module, respectively, the setting value is not duplicated It is preferable to set at the same time without.

다시말해, 본 발명에 따라 보안스위치의 기술 수준이 단순 스위치에 머물렀던 것을 네트워크 구축에 반드시 필요한 라우팅 기능을 포함함으로써 L3 보안스위치로 내부망의 클린존 즉, 안정한 내부망을 구축 및 유지 관리할 수 있게 하는 기술을 제공할 수 있는 것이다.In other words, the L3 security switch enables the construction and maintenance of a clean zone of the internal network, that is, a stable internal network, by including routing functions necessary for network construction that the technology level of the security switch remained a simple switch according to the present invention. It can provide the technology.

따라서, 상기 라우터모듈과 보안 커널 내에 감추어진 교환기모듈이 각각 웹 서비스와 인터넷TV와 인터넷전화로 다중 분류 처리하는 동안 상기 분석모듈은 각 프로토콜별 페이로드를 분석하고, 로그 기록 및 사용자 패턴을 등록하여 정상적인 트래픽인지를 분석하게 되어, 비용절감과 현장에서 요구하는 성능과 복잡성을 제거하고 네트워크와 보안의 통한 추세와 인터넷전화의 컨버전스 트랜드를 맞춘 시장과 고객이 요구하는 솔루션을 제공할 수 있는 것이다.Therefore, the analysis module analyzes the payload for each protocol, registers log records and user patterns while the switch module concealed in the router module and the security kernel is multi-classed by web service, Internet TV and internet phone, respectively. By analyzing whether it is normal traffic, we can reduce the cost, eliminate the performance and complexity required in the field, and provide the market and customer's solution that matched the trend of network and security and convergence trend of Internet phone.

이하 도면을 참조하여 본 발명에 따른 네트워크와 보안이 통합된 보안 방법에 대하여 자세히 설명한다.Hereinafter, a security method in which a network and security are integrated according to the present invention will be described in detail with reference to the accompanying drawings.

도3은 본 발명의 일실시예에 따른 네트워크와 보안이 통합된 보안 방법을 보여주는 도면이다.3 is a diagram illustrating a security method in which a network and security are integrated according to an embodiment of the present invention.

먼저 패킷이 입력되면, 내부 물리계층에서 버퍼가 DoS/DDos Header 코드를 통해 스태틱 매칭하여 분류모듈로 전달한다(S110, 120).First, when a packet is input, the buffer is statically matched through the DoS / DDos Header code in the internal physical layer and transferred to the classification module (S110, 120).

그리고, 상기 패킷을 전달받은 분류모듈이 다중분류처리를 위한 페이로드 분석과 페이로드 패턴과 Status 통계로 유져 패턴 매칭하는 분석모듈을 통해 다이나믹 매칭한다(S121).In addition, the classification module receiving the packet performs dynamic matching through a payload analysis for multi-classification processing and an analysis module for matching user patterns with payload patterns and status statistics (S121).

여기에서 상기 분류모듈이 다중분류처리하는 단계는 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 각각 웹서비스엔진과, 인터넷TV엔진과, 인터넷전화엔진으로 동시에 처리하고, 256개의 보안코드를 내장 메모리에 자동으로 Round Robin Ring 구조로 순차적으로 모든 패켓을 처리하는 단계이다.In this step, the classification module multi-classifies the web service, the Internet TV, and the Internet telephone traffic simultaneously with the web service engine, the Internet TV engine, and the Internet telephone engine simultaneously, and 256 security codes are automatically stored in the internal memory. This is a step to process all packets sequentially in a round robin ring structure.

또한 상기 분석모듈을 통해 다이나믹 매칭하는 단계는 상기 라우터모듈이 SYN-ACK-ACKSYN-FIN까지의 통신 과정에서 비정상 패켓일 경우 실시간 Black 리스트로 분류하고, 일정 시간 이후에 다시 재심사하여 정상 트래픽으로 판단 후에는 다시 열리도록 제어하는 단계이다.In the dynamic matching step through the analysis module, if the router module is an abnormal packet in the communication process up to SYN-ACK-ACKSYN-FIN, it is classified into a real-time black list and re-examined after a predetermined time to determine normal traffic. Is controlling to open again.

계속하여 각 프로토콜 별 페이로드를 처리하고, 로그 기록 및 사용자 패턴을 등록하여 처리하며(S122, S123, S127), 상기 패킷에 따른 HTTP와 IPTV와 인터넷전화 트래픽을 각기 별도 엔진으로 처리하고(S124, S125, S126), 상기 분류모듈을 통해 전달받은 패킷을 라우터모듈이 상기 분석모듈의 제어를 받아 처리하며, 교환기모듈이 상기 분석모듈의 제어를 받아 처리한다(S127).Continue to process payloads for each protocol, register and process log records and user patterns (S122, S123, S127), and process HTTP and IPTV and Internet phone traffic according to the packets with separate engines (S124, S125 and S126), the router module processes the packet received through the classification module under the control of the analysis module, and the exchange module processes the control under the control of the analysis module (S127).

또한 상기 분류모듈, 분석모듈, 라우터모듈, 및 교환기모듈이 각각 설정값이 중복되지 않고 동시에 설정되는 단계를 더 포함하여 구성될 수 있다.In addition, the classification module, the analysis module, the router module, and the exchange module may be configured to further comprise the step of setting at the same time without overlapping the setting values, respectively.

그리고, 상기 패킷이 무결성 보장 트래픽인지 확인한 후, 패킷 출력 버퍼에 전달한다(S140, S150).After checking whether the packet is integrity guaranteed traffic, the packet is delivered to the packet output buffer (S140 and S150).

이상 본 발명을 첨부된 도면 및 상기 실시예에 따라 설명하였으나, 본 발명은 첨부된 도면 및 개시된 네트워크와 보안이 통합된 보안스위치 장치에 관한 실시예에 제한되는 것이 아니라, IP 복합기 시스템 등에도 적용될 수 있다. Although the present invention has been described above with reference to the accompanying drawings and the above embodiments, the present invention is not limited to the embodiments related to the security switch device in which security is integrated with the attached drawings and the disclosed network, but may be applied to an IP all-in-one system and the like. have.

또한 당업자라면 본 발명의 취지에 따라 수정 변경이 가능하며, 이러한 수정 변경 또한 본 발명의 범위에 속한다는 것을 이해할 수 있을 것이다.It will also be understood by those skilled in the art that modifications can be made in accordance with the spirit of the invention, and such modifications also fall within the scope of the invention.

도1은 종래발명에 따라 각각의 모듈들이 분리되어 패킷을 처리하는 모습을 보여주는 도면.1 is a view showing a state in which each module is separated to process a packet according to the conventional invention.

도2는 본 발명의 일실시예에 따른 네트워크와 보안이 통합된 보안스위치 장치의 각 모듈들이 통합된 IP 복합기로 단일화되어 패킷을 처리하는 모습을 보여주는 도면.FIG. 2 is a diagram illustrating a process of processing a packet by unifying each module of a security switch device in which a network and security are integrated according to an embodiment of the present invention with an integrated IP multifunction device.

도3은 본 발명의 일실시예에 따른 네트워크와 보안이 통합된 보안 방법을 보여주는 도면.3 is a diagram illustrating a security method in which a network and security are integrated according to an embodiment of the present invention.

** 도면의 주요부분에 대한 설명 **** Description of the main parts of the drawing **

21 : 분류모듈 22 : 분석모듈21: classification module 22: analysis module

30 : 라우터모듈 30: router module

40 : 교환기모듈40: exchanger module

Claims (8)

웹 서비스와 인터넷TV와 인터넷전화를 위하여 감청 및 악성코드 공격으로부터 방어하기 위한 시스템에 있어서,In the system for defending against eavesdropping and malware attack for web service, internet TV and internet phone, 임베디드 프로세서로서 인입된 패킷을 복제하고, 웹 서비스와 인터넷TV와 인터넷전화 패킷에 대해 다중분류처리하면서 스태틱 매칭으로 차단하는 분류모듈과;A classification module for replicating the incoming packet as an embedded processor and blocking the static matching while multi-classing the web service and the Internet TV and Internet phone packets; 임베디드 프로세서로서 상기 패킷 중 하나를 포워딩받아 다이나믹 매칭 방식으로 악성코드와 해킹시도와 감염 트래픽을 분석하여 차단하도록 상기 분류모듈에 명령하는 분석모듈과;An analysis module, which is an embedded processor, forwards one of the packets and instructs the classification module to analyze and block malicious code and hacking attempt and infected traffic in a dynamic matching method; 소트프웨어적으로 처리하고, 상기 패킷 중 복제된 다른 하나가 WEB 또는 IPTV 인 경우, 포워딩받아 라우팅하는 라우터모듈과;A router module for software processing, and forwarding and routing when the other one of the packets is WEB or IPTV; 소트프웨어적으로 처리하고, 보안커널 내부에 위치하며, 상기 패킷 중 복제된 다른 하나가 SIP 또는 VoIP 인 경우, 포워딩받는 교환기모듈;로 구성되되,If the software process, and located inside the security kernel, the other one of the packet is a duplicated SIP or VoIP, the forwarding exchange module; consisting of, 상기 라우터모듈과 교환기모듈이 각각 웹 서비스와 인터넷TV와 인터넷전화로 다중 분류 처리하는 동안 상기 분석모듈은 각 프로토콜 별 페이로드를 분석하고, 로그 기록 및 사용자 패턴을 등록하여 정상적인 트래픽인지를 분석하고, 상기 분석모듈은 상기 라우터모듈이 SYN-ACK-ACKSYN-FIN까지의 통신 과정에서 비정상 패켓일 경우 실시간 Black 리스트로 분류하고, 일정 시간 이후에 다시 재심사하여 정상 트래픽으로 판단 후에는 다시 열리도록 제어하도록 이루어지되,While the router module and the exchange module multi-classify the web service, the Internet TV, and the Internet phone, the analysis module analyzes payloads for each protocol, registers log records and user patterns, and analyzes whether traffic is normal. When the router module is an abnormal packet in the communication process to the SYN-ACK-ACKSYN-FIN, the analysis module is classified into a real-time black list, and re-examined after a predetermined time to control the reopening after determining that it is normal traffic. Understand, 상기 분류모듈, 분석모듈, 라우터모듈, 및 교환기모듈은 각각 설정값이 중복되지 않고 동시에 설정되어 이루어지는 것을 특징으로 하는 네트워크와 보안이 통합된 보안스위치 장치.The sorting module, the analysis module, the router module, and the exchange module are configured to be simultaneously set without overlapping setting values, respectively. 제1항에 있어서,The method of claim 1, 상기 다중분류처리는,The multi-classification process, 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 각각 웹서비스엔진과, 인터넷TV엔진과, 인터넷전화엔진으로 동시에 처리하면서,Web service, internet TV and internet phone traffic are handled simultaneously by web service engine, internet TV engine and internet phone engine, 256개의 보안코드를 내장 메모리에 자동으로 Round Robin Ring 구조로 순차적으로 모든 패켓을 처리하는 것을 특징으로 하는 네트워크와 보안이 통합된 보안스위치 장치.Security switch device with integrated network and security, characterized in that all the packets sequentially processed in a round robin ring structure automatically 256 security codes in the internal memory. 패킷이 입력되면, 내부 물리계층에서 버퍼가 DoS/DDos Header 코드를 통해 스태틱 매칭하여 분류모듈로 전달하는 단계와;When the packet is input, statically matching the buffer through the DoS / DDos Header code in the internal physical layer and delivering the packet to the classification module; 상기 패킷을 전달받은 분류모듈이 다중분류처리를 위한 페이로드 분석과 페이로드 패턴과 Status 통계로 유져 패턴 매칭하는 분석모듈을 통해 다이나믹 매칭하는 단계와;Dynamic matching by the classification module receiving the packet through an analysis module for payload analysis for multi-classification processing and user pattern matching with payload patterns and status statistics; 상기 패킷에 따른 HTTP와 IPTV와 인터넷전화 트래픽을 각기 별도 엔진으로 처리하는 단계와;Processing HTTP, IPTV, and Internet phone traffic according to the packet with separate engines; 상기 분류모듈을 통해 전달받은 패킷을 라우터모듈이 상기 분석모듈의 제어를 받아 처리하는 단계와;Processing, by the router module, the packet received through the classification module under the control of the analysis module; 교환기모듈이 상기 분석모듈의 제어를 받아 처리하는 단계와;An exchange module processing under the control of the analysis module; 상기 분석모듈을 통해 다이나믹 매칭하는 단계로,Dynamic matching through the analysis module, 상기 라우터모듈이 SYN-ACK-ACKSYN-FIN까지의 통신 과정에서 비정상 패켓일 경우 실시간 Black 리스트로 분류하고, 일정 시간 이후에 다시 재심사하여 정상 트래픽으로 판단 후에는 다시 열리도록 제어하는 단계로 이루어지되,When the router module is an abnormal packet in the communication process up to SYN-ACK-ACKSYN-FIN, it is classified into a real-time black list, and re-examined after a certain time to control the reopening after determining that it is normal traffic. 상기 분류모듈, 분석모듈, 라우터모듈, 및 교환기모듈이 각각 설정값이 중복되지 않고 동시에 설정되는 단계로 이루어지는 것을 특징으로 하는 네트워크와 보안이 통합된 보안 방법.And the classification module, the analysis module, the router module, and the exchange module are set at the same time without setting values overlapping with each other. 제3항에 있어서,The method of claim 3, 상기 분류모듈이 다중분류처리하는 단계는,In the classification module, the multi-classifying process may include: 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 각각 웹서비스엔진과, 인터넷TV엔진과, 인터넷전화엔진으로 동시에 처리하는 단계와;Simultaneously processing the web service, the Internet TV, and the Internet telephone traffic by the web service engine, the Internet TV engine, and the Internet telephone engine; 256개의 보안코드를 내장 메모리에 자동으로 Round Robin Ring 구조로 순차적으로 모든 패켓을 처리하는 단계;Processing all packets sequentially in a round robin ring structure automatically with 256 security codes in internal memory; 인 것을 특징으로 하는 네트워크와 보안이 통합된 보안 방법.The security method integrated with the network, characterized in that the security. 삭제delete 삭제delete 삭제delete 삭제delete
KR1020090136060A 2009-12-31 2009-12-31 Protection switch system integrated network and security and the method thereof KR100998284B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020090136060A KR100998284B1 (en) 2009-12-31 2009-12-31 Protection switch system integrated network and security and the method thereof

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020090136060A KR100998284B1 (en) 2009-12-31 2009-12-31 Protection switch system integrated network and security and the method thereof

Publications (1)

Publication Number Publication Date
KR100998284B1 true KR100998284B1 (en) 2010-12-03

Family

ID=43512354

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020090136060A KR100998284B1 (en) 2009-12-31 2009-12-31 Protection switch system integrated network and security and the method thereof

Country Status (1)

Country Link
KR (1) KR100998284B1 (en)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101429877B1 (en) * 2013-10-23 2014-08-13 주식회사 다산네트웍스 L2/L3 switch system having a function of security module updating
KR20150083891A (en) * 2012-11-05 2015-07-20 지티이 코포레이션 Networking method and networking device
KR101732889B1 (en) 2013-11-04 2017-05-08 한국전자통신연구원 Apparatus and method for guaranteeing safe execution of a shell command in an embedded system
KR20190051194A (en) 2017-11-06 2019-05-15 한국전력공사 Self defending safety system based on task list, Method thereof, and Computer readable storage medium having the same method

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR100766724B1 (en) * 2006-06-20 2007-10-17 (주)한드림넷 Securing switch and securing system and method
KR100860607B1 (en) 2008-04-21 2008-09-29 주식회사 모보 Network protection total switch and method thereof

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR100766724B1 (en) * 2006-06-20 2007-10-17 (주)한드림넷 Securing switch and securing system and method
KR100860607B1 (en) 2008-04-21 2008-09-29 주식회사 모보 Network protection total switch and method thereof

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20150083891A (en) * 2012-11-05 2015-07-20 지티이 코포레이션 Networking method and networking device
KR101677868B1 (en) * 2012-11-05 2016-11-18 지티이 코포레이션 Networking method and networking device
US9930411B2 (en) 2012-11-05 2018-03-27 Zte Corporation Networking method and networking device
KR101429877B1 (en) * 2013-10-23 2014-08-13 주식회사 다산네트웍스 L2/L3 switch system having a function of security module updating
KR101732889B1 (en) 2013-11-04 2017-05-08 한국전자통신연구원 Apparatus and method for guaranteeing safe execution of a shell command in an embedded system
KR20190051194A (en) 2017-11-06 2019-05-15 한국전력공사 Self defending safety system based on task list, Method thereof, and Computer readable storage medium having the same method

Similar Documents

Publication Publication Date Title
US11496497B2 (en) Protecting networks from cyber attacks and overloading
Dayal et al. Research trends in security and DDoS in SDN
US8161540B2 (en) System and method for unified communications threat management (UCTM) for converged voice, video and multi-media over IP flows
US7853998B2 (en) Firewall propagation
US8176001B2 (en) System and method for detecting spam over internet telephony (SPIT) in IP telecommunication systems
US7058974B1 (en) Method and apparatus for preventing denial of service attacks
US20150040220A1 (en) System and Method for Unified Communications Threat Management (UCTM) for Converged Voice, Video and Multi-Media Over IP Flows
Krishnan et al. SDN/NFV security framework for fog‐to‐things computing infrastructure
US20040148520A1 (en) Mitigating denial of service attacks
Wu et al. Fmd: A DoS mitigation scheme based on flow migration in software‐defined networking
KR100998284B1 (en) Protection switch system integrated network and security and the method thereof
Arins Firewall as a service in SDN OpenFlow network
Aziz et al. A distributed infrastructure to analyse SIP attacks in the Internet
US8302179B2 (en) Embedded firewall at a telecommunications endpoint
Wang et al. An approach for protecting the openflow switch from the saturation attack
Gurusamy et al. Detection and mitigation of UDP flooding attack in a multicontroller software defined network using secure flow management model
CN110896403A (en) Application firewall architecture
Quingueni et al. Reduction of traffic between switches and IDS for prevention of DoS attack in SDN
Ubale et al. Survey on DDoS Attack Techniques and Solutions in Software-Defined
Banerjea et al. Distributed Denial of Service Attacks in SDN Context
Materna A Proactive approach to VoIP security
Wang et al. The Analysis and Design of Network Security Tools of IPv6
Muke A performance evaluation of the security for voice over internet protocol in a corporate network
Audin The Border Patrol: Firewalls For VOIP

Legal Events

Date Code Title Description
A201 Request for examination
A302 Request for accelerated examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant
FPAY Annual fee payment

Payment date: 20130925

Year of fee payment: 4

FPAY Annual fee payment

Payment date: 20150113

Year of fee payment: 5

FPAY Annual fee payment

Payment date: 20161125

Year of fee payment: 7

FPAY Annual fee payment

Payment date: 20181231

Year of fee payment: 9