DE102004040767A1 - Verfahren und Anordnung zum Schutz von Protokollierungsinformation in Peer-to-Peer Netzwerken - Google Patents
Verfahren und Anordnung zum Schutz von Protokollierungsinformation in Peer-to-Peer Netzwerken Download PDFInfo
- Publication number
- DE102004040767A1 DE102004040767A1 DE200410040767 DE102004040767A DE102004040767A1 DE 102004040767 A1 DE102004040767 A1 DE 102004040767A1 DE 200410040767 DE200410040767 DE 200410040767 DE 102004040767 A DE102004040767 A DE 102004040767A DE 102004040767 A1 DE102004040767 A1 DE 102004040767A1
- Authority
- DE
- Germany
- Prior art keywords
- peer
- network
- logging
- stations
- logging information
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Ceased
Links
- 238000000034 method Methods 0.000 title claims description 12
- 230000005540 biological transmission Effects 0.000 claims 1
- 238000001514 detection method Methods 0.000 description 2
- 230000000903 blocking effect Effects 0.000 description 1
- 238000011156 evaluation Methods 0.000 description 1
- 230000000977 initiatory effect Effects 0.000 description 1
- 230000001788 irregular Effects 0.000 description 1
- 230000007257 malfunction Effects 0.000 description 1
- 230000003068 static effect Effects 0.000 description 1
- 239000013589 supplement Substances 0.000 description 1
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L67/00—Network arrangements or protocols for supporting network services or applications
- H04L67/01—Protocols
- H04L67/10—Protocols in which an application is distributed across nodes in the network
- H04L67/104—Peer-to-peer [P2P] networks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
- H04L63/1458—Denial of Service
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
In kleinen Serverarchitekturen gibt es echtzeitfähige, zentrale Komponenten (Server), welche Dienstleistungen für andere Endpunkte (clients) erbringen. Diese erbrachten Dienstleistungen sowie alle Störungen des Normalbetriebs werden üblicherweise vom Server protokolliert. In Peer-to-Peer(P2P)-Netzwerken werden die Dienstleistungen nicht von zentralen Einheiten erbracht, sondern die einzelnen Teilnehmer (peers) erbringen sie sich gegenseitig, daher fallen auch alle Informationen über Dienstleistungen und Störungen dezentral an und müssen an externen Stellen gesammelt werden. Sendet jeder Peer die bei ihm vorliegenden Informationen direkt an eine Sammelstelle, so ist diese Kommunikation relativ leicht angreifbar. Gemäß dem erfindungsgemäßen Verfahren werden diese Informationen (verschlüsselt und mit dem gleichen Protokoll wie ander Ressourcen) durch spezielle Peers eingesammelt. Diese Peers können Teil einer Sammelstelle sein, oder sie besitzen eine sichere Verbindung zu einer solchen.
Description
- Die Erfindung betrifft ein Verfahren zum Schutz von. Protokollierungsinformationen in Peer-to-Peer Netzwerken gemäß dem Oberbegriff des Anspruchs 1 sowie eine Anordnung zum Schutz von Protokollierungsinformationen gemäß dem Oberbegriff des Anspruchs 4.
- Peer-to-Peer (P2P)-Netzwerk basierend auf verteilten Hash-Tabellen (DHTs) sind allgemein bekannt. Einen Überblick über solche Netzwerke gibt beispielsweise [1]. In diesem Netzwerk werden Informationen (im Folgenden als Ressourcen gezeichnet) dezentral auf diejenigen Einheiten gespeichert, deren „P2P-Adresse (z. B. der Hashwert auf IP-Adresse und Portnummer) am besten mit der Key-ID der Ressource z. B. Hashwert eines Suchbegriffs etc., übereinstimmt, gemessen an der jeweiligen Metrik des P2P-Algorithmus [2, 3]. Die Geräte, im Folgenden als Peers oder Stationen bezeichnet in diesem Netzwerk, sollen sich selbst bzw. die von ihnen erzeugten Nachrichten beispielsweise durch digitale Signaturen um Zertifikate authentifizieren und autorisieren. Die Zertifikate werden von einer vertrauenswürdigen, zentralen Stelle (Certificate Authority CA) im Voraus ausgestellt und als Ressource ins P2P-Netzwerk eingebracht.
- Stellt ein Peer Abweichungen vom Normalbetrieb fest, so müssen diese an eine zentrale Stelle zur Auswertung und Einleitung weiterer Maßnahmen gemeldet werden. Bei diesen Vorkommnissen kann es sich um vorsätzliche Angriffe Dritter (Diensterschleichungsversuche, Distributet Denial of Service DDoS-Angriffe gegen einzelne Peers, Replay-Attacken etc.) Manipulationen des Nutzers selbst als auch um Unregelmäßigkeiten bedingt durch normales Nutzverhalten (z. B. Überlast zu bestimmten Zeiten) handeln. Eine genaue Klassifizierung kann, wenn überhaupt, nur an einer zentralen Stelle geschehen. Informationen über erbrachte Dienstleistungen müssen ebenfalls zentral gesammelt werden, falls eine verbrauchsbezogene Vergebührung erwünscht ist. Es kann sich dabei sowohl um Informationen über Dienstleistungen handeln, die der Peer selbst in Anspruch genommen hat, als auch um Dienstleistungen, die er selbst für andere Peers erbracht hat. Alle diese Informationen werden im Folgenden als Protokollierungsinformationen bezeichnet.
- Im einfachsten Fall sendet jeder Peer bei ihm entstehende Protokollierungsinformationen an eine bestimmte externe Sammelstelle, genannt Sammelstellen-Server. Dazu muss dem Peer lediglich die (in der Regel feste) IP-Adresse oder der DNS-Name der Sammelstelle bekannt sein. Hört nun ein Anwender die Nachrichten seines Peers ab, so wird er feststellen, dass eine bestimmte Zieladresse (nämlich die des Sammelstellen-Servers) immer dann eine Nachricht erhält, wenn er einen bestimmten Dienst in Anspruch nimmt, während andere Nachrichten jeweils an ganz verschiedene Ziele verschickt werden. So kann er unter Umständen trotz Verschlüsselung der übertragenen Daten erkennen, welche Nachrichten Protokollierungsinformationen enthalten und wohin diese geschickt werden. Der Anwender kann dann solche Nachrichten relativ einfach mit statischen Filtern wie Firewalls blockieren und somit verhindern, dass sein Peer für ihn ungünstige Informationen (z. B. Vergebührungsinformationen oder Meldungen über Manipulationsversuche) zur Sammelstelle sendet. Noch einfacher ist es natürlich, wenn sich die Nachrichten mit Protokollierungsinformationen auch noch vom verwendeten Protokoll (UDP/TCP, ...) oder vom Ausgangsport von den herkömmlichen P2P-Nachrichten unterscheiden. Ist ein Sammelstellen-Server erst einmal erkannt, so ist er ein leichtes Ziel für (D)DoS-Angriffe. Mit (D)DoS-Angriffen können Server zumindest zeitweise (d. h. typischerweise für einige Stunden oder Tage) blockiert werden, so dass sie in dieser Zeit keine Protokollierungsinformationen mehr er halten können. Dienstleistungen, welche in diesem Zeitraum erbracht werden, können dann nicht abgerechnet werden.
- Die der Erfindung zugrunde liegende Aufgabe ist es ein Verfahren und eine Anordnung anzugeben, welche den Schutz von Protokollierungsinformation eines Peer-to-Peer Netzwerks gewährleisten.
- Diese Aufgabe wird ausgehend von dem Verfahren zum Schutz von Protokollierungsinformation gemäß dem Oberbegriff des Anspruchs 1 durch dessen kennzeichnende Merkmale sowie ausgehend von der Anordnung zum Schutz von Protokollierungsinformationen gemäß dem Oberbegriff des Anspruchs 4 durch dessen kennzeichnenden Merkmale gelöst.
- Erfindungsgemäß ist vorgesehen, dass die Protokollierungsinformationen von speziellen vertrauenswürdigen Peers (im Folgenden Sammelstellen-Peers genannt) „eingesammelt" werden: Die Daten werden einfach über das P2P-Netzwerk angefordert, wie andere Ressourcen auch. Diese Sammelstellen-Peers, welche auf sicheren, vom Provider des P2P-Netzwerkes betriebenen Geräten laufen können, haben dann eine sichere Verbindung zu einem Sammelstellen-Server; oder sie sind gar Teil eines solchen Sammelstellen-Servers.
- Werden Nachrichten mit Protokollierungsinformationen über das gleiche Protokoll versandt wie andere Nachrichten innerhalb des P2P-Netzwerkes, und ändern sich sowohl die IP-Adressen der Sammelstellen-Peers als auch ihre Adressen im P2P-Netzwerk in unregelmäßiger Weise, so ist es für einen Anwender deutlich schwieriger diese Sammelstellen-Peers zu erkennen und gezielt zu blockieren. Eine Blockade durch eine statisch voradministrierte Firewall ist damit nicht mehr möglich, weil die Nachrichten mit Protokollierungsinformationen sich weder vom Protokolltyp noch durch eine feste Zieladresse von anderen P2P-Nachrichten unterscheiden. Eine Verschlüsselung der Protokollierungsdaten bringt zusätzlichen Schutz, sofern es nicht die einzigen Daten sind, die verschlüsselt übertragen werden.
- Damit ist es auch viel schwieriger, die eigentlichen Sammelstellen-Server als Ziel eines (D)DoS-Angriffs zu identifizieren. Wird ein Sammelstellen-Peer dennoch erkannt und mittels (D)DoS angegriffen, so wechselt er einfach seine IP- und P2P-Adresse sowie sein Teilnehmerzertifikat, und registriert sich neu im P2P-Netzwerk. Zusätzlich besteht die Möglichkeit Sammelstellen-Peers nur als temporäre Ergänzung zu festen externen Sammelstellen-Server zu verwenden. Sie werden dann aktiviert, wenn die Server wegen (D)DoS oder anderen Betriebsstörungen nicht mehr erreichbar sind. Die Blockade von Protokollierungsnachrichten durch einzelne Anwender mittels Firewall kann durch dann aber nicht mehr vollständig verhindert werden.
- Ein sich dabei ergebender wesentlicher Vorteil liegt darin, dass (D)DoS-Angriffe gegen das Einsammeln von Protokollierungsinformationen erheblich erschwert werden.
- Weitere Vorteile und Einzelheiten der Erfindung werden anhand der in den
1 bis4 gezeigten Ausführungsbeispiele erläutert. Davon zeigt: -
1 ein Szenario wie es sich bei Erfassung von Protokollinformationen direkt durch eine externe Sammelstelle ergibt; -
2 eine schematische Darstellung einer dem Szenario zugrunde liegenden Anordnung; -
3 eine schematisch Darstellung einer ersten Ausführungsbeispiels des erfindungsgemäßen Verfahrens; -
4 eine schematische Darstellung einer zweiten Ausführungsform des erfindungsgemäßen Verfahrens. - In
1 ist ein Szenario dargestellt, welches sich ergibt, wenn eine externe Sammelstelle SV Protokollierungsinformationen eines Peer-to-Peer Netzwerks P2P-network selbst erfasst. Wie an der schematischen Darstellungen zur erkennen ist, kann der Erfassungsvorgang beispielsweise durch vorhandene Firewalls FW blockiert werden. - Des Weiteren ist zu erkennen, dass eine derartige externe Sammelstelle SV sog. (Distributed) Denial of Service Attacken DDoS ausgesetzt sein kann, welche die Protokollierungsinformationen bzw. deren Erfassung gefährden.
- Diesem Szenario liegen die in
2 dargestellten Voraussetzungen zugrunde, die sich darin äußern, dass jede Station „Peer" Peer1, Peer2...PeerX, des Netzwerks P2P sich mit einem eigenen Zertifikat identifiziert, externe Sammelstellen SV für Protokollierungs- und Vergebührungsinformationen vorhanden sind und die Peers Peer1, Peer2...PeerX Vergebührungsinformationen selbst erheben. - Damit die Nachteile des beschriebenen Szenarios behoben werden, wird als eine erste erfindungsgemäße Ausführungsform die in
3 dargestellte Anordnung eingeführt. - In dieser Anordnung kommt das erfindungsgemäße Verfahren zum Einsatz, so dass die gezeigte Sammelstelle SV selbst ein Peer (Station) des Netzwerks P2P network ist und die Protokollierungsinformation bzw. die hiermit zusammenhängenden Daten über ein Peer-to-Peer Protokoll des Netzwerks P2P network holt.
- Ein hierzu alternativer Ansatz ist in der
4 dargestellt. Hier bleibt die Sammelstelle SV als zum Netzwerk P2P network externes Element bestehen. Verfügt jedoch über eine sichere Verbindung zu einer erfindungsgemäß speziell ausgestalteten Station Peer3 der Stationen Peer1, Peer2...PeerX des Netzwerks P2P network, wobei die spezielle Ausgestaltung derart gegeben ist, dass das spezielle Peer Peer3 zur Erfassung von Protokollierungsinformationen des Netzwerks sowie Austausch dieser Daten mit der externen Sammelstelle SV über die sichere Verbindung ausgestaltet ist. - Die Erfindung soll dabei nicht auf die erläuterten Ausführungsbeispiele Beschränkt sein, sondern vielmehr alle im Rahmen des fachmännischen Könnens erzeugbaren Variationen umfassen, die die erfindungswesentlichen Kerne – Vertrauenswürdiger Peer, welcher Protokollierungsinformationen im P2P-Netz einsammeln und an externe Sammelstellen sicher weiterleiten kann sowie externe Sammelstellen welche einen solchen Peer enthalten – umfassen.
- Literatur
-
- [1] Thomas Friese: „Selbstorganisierende Peer-to-Peer-Netzwerke", Diplomarbeit an der Philipps-Universität Marburg, März 2002
- [2] Petar Maymounkov, David Mazieres: „Kademlia: A Peer to Peer Information System Bases on the XOR Metric", New York University
- [3] Stoica, Morris, Karger, Kaashoek, Balakrishnan: „Chord: A Scalable Peer-to-Peer Lookup Service for Internet Applications", MIT Laboratory for Computer Science, 2001
Claims (4)
- Verfahren zum Schutz von Protokollierungs- und Vergebührungsinformationen in einem Peer-to-Peer Netzwerk (P2P-network) mit einer Vielzahl von Stationen (Peer1, Peer2, Peer3, PeerA, PeerB, PeerX), bei dem zumindest ein erster Teil der Stationen zumindest temporär einen gebührenpflichtigen Dienst für zumindest einen zweiten Teil der Stationen bereitstellt, dadurch gekennzeichnet, dass die Protokollierungs- und Vergebührungsinformationen zumindest temporär als Ressourcen im Netzwerk gespeichert werden.
- Verfahren nach Anspruch 1, dadurch gekennzeichnet, dass die Station als Teil einer zentralen die Protokollierungsinformation sammelnden Einrichtung (SV) betrieben wird.
- Verfahren nach Anspruch 1, dadurch gekennzeichnet, dass eine Übertragung der erfassten Protokollierungsinformationen über eine gesicherte Verbindung zwischen der Station (Peer3) und einer zum Peer-to-Peer Netzwerk (P2P-network) externen die Protokollierungsinformationen sammelnden Einrichtung (SV) erfolgt.
- Anordnung zum Schutz von Protokollierungsinformationen in einem Peer-to-Peer Netzwerk (P2P-network) mit einer Vielzahl von Stationen (Peer1, Peer2, Peer3, PeerA, PeerB, PeerX), bei dem zumindest ein erster Teil der Stationen zumindest temporär einen gebührenpflichtigen Dienst für zumindest einen zweiten Teil der Stationen bereitstellt, gekennzeichnet durch Mittel zur Durchführung des Verfahrens nach einem der vorhergehenden Ansprüche.
Priority Applications (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE200410040767 DE102004040767A1 (de) | 2004-08-23 | 2004-08-23 | Verfahren und Anordnung zum Schutz von Protokollierungsinformation in Peer-to-Peer Netzwerken |
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE200410040767 DE102004040767A1 (de) | 2004-08-23 | 2004-08-23 | Verfahren und Anordnung zum Schutz von Protokollierungsinformation in Peer-to-Peer Netzwerken |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| DE102004040767A1 true DE102004040767A1 (de) | 2006-03-09 |
Family
ID=35852332
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| DE200410040767 Ceased DE102004040767A1 (de) | 2004-08-23 | 2004-08-23 | Verfahren und Anordnung zum Schutz von Protokollierungsinformation in Peer-to-Peer Netzwerken |
Country Status (1)
| Country | Link |
|---|---|
| DE (1) | DE102004040767A1 (de) |
Citations (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2003063023A2 (en) * | 2002-01-22 | 2003-07-31 | Koninklijke Philips Electronics N.V. | Method and system for distributing multimedia object |
-
2004
- 2004-08-23 DE DE200410040767 patent/DE102004040767A1/de not_active Ceased
Patent Citations (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2003063023A2 (en) * | 2002-01-22 | 2003-07-31 | Koninklijke Philips Electronics N.V. | Method and system for distributing multimedia object |
Non-Patent Citations (1)
| Title |
|---|
| HWANG, J., et al.: IRTL (Information Resource Transaction Layer) Middleware Design for P2P and Open GRID Services, Proc. 36th Hawaii Int. Conf. on System Sciences, 2003 * |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| DE602004003518T2 (de) | Verfahren und System zum legalen Abfangen von Paketvermittlungsnetzwerkdiensten | |
| DE60311185T2 (de) | Statistische Methoden zur Detektion von Angriffen durch Überflutung mittels TCP SYN Paketen | |
| DE60316543T2 (de) | Adaptive verhaltensbezogene eindringdetektion | |
| DE19740547B4 (de) | Vorrichtung und Verfahren zum Sicherstellen sicherer Kommunikation zwischen einer anfordernden Entität und einer bedienenden Entität | |
| US7904597B2 (en) | Systems and processes of identifying P2P applications based on behavioral signatures | |
| DE69831974T2 (de) | Verfahren zur paketauthentifizierung in gegenwart von netzwerkadressübersetzungen und protokollumwandlungen | |
| EP1602214B1 (de) | Verfahren, system und speichermedium um kompatibilität zwischen IPsec und dynamischem routing herzustellen | |
| DE102010006008B4 (de) | Verfahren zum gesicherten Download von verteilten Downloadsourcen | |
| DE602004011864T2 (de) | Die DOS Angriffsmitigation mit vorgeschlagenen Mitteln von upstream Router | |
| DE112012002054T5 (de) | Spoofing-Angriff-Abwehrverfahren unter Verwendung eines Blockierungsservers | |
| WO2019224001A1 (de) | Vorrichtung, system und verfahren zum betreiben eines softwaredefinierten netzwerks | |
| EP3152884A1 (de) | Verfahren zur weiterleitung von daten zwischen computersystemen, computernetz-infrastruktur sowie computerprogramm-produkt | |
| DE60313501T2 (de) | System und Verfahren zur Verwaltung passiver Netzwerkeinrichtungen unter Verwendung von Umsetzverbindungen | |
| EP4097948B1 (de) | Verfahren zur datenübermittlung und kommunikationssystem | |
| DE102005037874B4 (de) | Verfahren und Anordnung zur Kontrolle und Vergebührung von Peer to Peer-Diensten in einem IP-basierten Kommunikationsnetzwerk | |
| EP1721235B1 (de) | Kommunikationssystem und verfahren zur bereitstellung eines mobilen kommunikationsdienstes | |
| DE102004040767A1 (de) | Verfahren und Anordnung zum Schutz von Protokollierungsinformation in Peer-to-Peer Netzwerken | |
| EP1368792A2 (de) | Verfahren zur bezahlung von entgeltpflichtigen angeboten, die über ein netz erfolgen | |
| EP1378108A2 (de) | Verfahren zur durchführung von überwachungsmassnahmen und auskunftsersuchen in telekommunikations - und datennetzen | |
| WO2006039934A1 (de) | Verfahren zur konfiguration von gebührenprozessen auf netzelementen | |
| DE602005000900T2 (de) | Sichere und transparente virtuelle Privatnetzwerke | |
| EP1784743B1 (de) | Verfahren und anordnung zur vergebührung in einem peer-to-peer netzwerk | |
| WO2005117340A1 (de) | Verfahren zur synchronization von bei durchführung eines dienstes beteiligten gebührenprozessen auf netzelementen in einem kommunikationsnetz | |
| DE102005004612A1 (de) | Verfahren zur Aufschaltung auf verschlüsselte Kommunikationsverbindungen in einem paketorientierten Netzwerk | |
| EP1709764A1 (de) | Schaltungsanordnung und verfahren zur kommunikationssicherheit innerhalb von kommunikationsnetzen |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| OP8 | Request for examination as to paragraph 44 patent law | ||
| 8127 | New person/name/address of the applicant |
Owner name: NOKIA SIEMENS NETWORKS GMBH & CO.KG, 81541 MUE, DE |
|
| R081 | Change of applicant/patentee |
Owner name: NOKIA SOLUTIONS AND NETWORKS GMBH & CO. KG, DE Free format text: FORMER OWNER: NOKIA SIEMENS NETWORKS GMBH & CO. KG, 81541 MUENCHEN, DE Effective date: 20140731 |
|
| R002 | Refusal decision in examination/registration proceedings | ||
| R003 | Refusal decision now final |