JP2005210518A - Originating source tracking information providing device, and originating source tracking device - Google Patents

Originating source tracking information providing device, and originating source tracking device Download PDF

Info

Publication number
JP2005210518A
JP2005210518A JP2004016151A JP2004016151A JP2005210518A JP 2005210518 A JP2005210518 A JP 2005210518A JP 2004016151 A JP2004016151 A JP 2004016151A JP 2004016151 A JP2004016151 A JP 2004016151A JP 2005210518 A JP2005210518 A JP 2005210518A
Authority
JP
Japan
Prior art keywords
tracking
tracking information
message
information
source
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
JP2004016151A
Other languages
Japanese (ja)
Inventor
Hisahiro Fukuda
尚弘 福田
Masao Akimoto
正夫 秋元
Toshibumi Kai
俊文 甲斐
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Panasonic Electric Works Co Ltd
Original Assignee
Matsushita Electric Works Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Matsushita Electric Works Ltd filed Critical Matsushita Electric Works Ltd
Priority to JP2004016151A priority Critical patent/JP2005210518A/en
Publication of JP2005210518A publication Critical patent/JP2005210518A/en
Withdrawn legal-status Critical Current

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To provide an originating source tracking information providing device which can offer necessary information when an originating source of communication packet is tracked, and an originating source tracking device which trackes the originating source on the basis of the information. <P>SOLUTION: The originating source tracking information providing device 10 comprises an input part 111 which takes in communication packets from a communication network; a tracking information creator 114 which creates a tracking information message which includes a device identification information which identifies the originating source tracking information providing device 10 and back link information, and is sent to a destination of the communication packet at a predetermined probability of a probability event generator 113; a tracking information adder 116 which creates a tracking information message further added front link information, when a tracking information message detector 112 detects the tracking information message from the communication network, and a router device passage detector 115 detects the passage of the router device, and a transmitter 117 which transmits the tracking information message to the communication network. <P>COPYRIGHT: (C)2005,JPO&NCIPI

Description

本発明は、通信パケットの発信源を追跡する場合に必要な情報を提供し得る発信源追跡情報提供装置に関する。そして、本発明は、通信パケットの発信源が自己のアドレス情報を詐称した場合でも通信パケットの発信源を追跡し得る、発信源追跡情報提供装置からの情報に基づいて発信源を追跡する発信源追跡装置に関する。   The present invention relates to a source tracking information providing apparatus that can provide information necessary for tracking the source of a communication packet. The present invention also provides a transmission source that tracks a transmission source based on information from a transmission source tracking information providing apparatus that can track the transmission source of a communication packet even when the transmission source of the communication packet spoofs its own address information. It relates to a tracking device.

近年、通信技術の発達により、インターネットに代表されるオープンネットワーク等の通信が普及している。このような状況に伴い、ネットワークに接続する装置は、例えば大量のIPパケットを送りつけるいわゆるDoS(Denial of Service)攻撃やDDoS(Distributed Dos)攻撃等のサービス妨害攻撃を受け易い状態にある。このサービス妨害攻撃は、犠牲装置の処理を飽和状態にすることによってサービス提供を麻痺させるだけでなく、ネットワーク全体のリソースを消費させてしまい全体への影響が大きいことから、その対策が求められている。   In recent years, communication such as an open network represented by the Internet has spread due to the development of communication technology. Along with such a situation, a device connected to a network is likely to be subject to a service denial attack such as a so-called DoS (Denial of Service) attack or a DDoS (Distributed Dos) attack that sends a large number of IP packets. This denial-of-service attack not only paralyzes the provision of services by saturating the processing of the victim device, but also consumes resources of the entire network and has a large impact on the entire network. Yes.

このような対策の一つとして、攻撃に利用されたIPパケットの発信源を特定する技術、いわゆるIPトレースバック技術が知られている。このIPトレースバック技術の代表例として、IETF(Internet Engineering Task Force)のICMPトレースバックワーキンググループが提唱するICMPトレースバック(Internet Control Message Protocol Traceback)がある。このICMPトレースバックは、途中経路上のルータ装置が2万分の1程度の一定確率で追跡対象のIPパケットを選択し、このIPパケットに対する追跡情報を生成し、この追跡情報をICMPメッセージでIPパケットの宛先に送信し、そして、宛先の装置がこの追跡情報を表示するものである。   As one of such measures, a technique for identifying the source of the IP packet used for the attack, so-called IP traceback technique, is known. As a typical example of this IP traceback technique, there is an ICMP traceback (Internet Control Message Protocol Traceback) proposed by an ICMP traceback working group of Internet Engineering Task Force (IETF). In this ICMP traceback, the router device on the midway route selects the IP packet to be tracked with a constant probability of about 1 / 20,000, generates the tracking information for this IP packet, and the tracking information is sent to the IP packet as an ICMP message. The destination device displays this tracking information.

そして、このICMPトレースバックを改良した技術として特許文献1に記載の技術がある。この特許文献1に記載の技術は、追跡要求メッセージを受信したルータ装置が攻撃IPパケットの送信されてくる当該ルータ装置より攻撃装置側におけるルータ装置のアドレス情報を返信するように構成されているので、発信源追跡装置が追跡要求メッセージを攻撃装置に近づくように順次に各ルータ装置に送信することによって発信源を追跡するものである。   As a technique for improving the ICMP traceback, there is a technique described in Patent Document 1. The technique described in Patent Document 1 is configured such that the router device that has received the tracking request message returns address information of the router device on the attack device side from the router device to which the attack IP packet is transmitted. The source tracking device tracks the source by sequentially transmitting a tracking request message to each router device so as to approach the attacking device.

また、追跡指示を受けたルータ装置が追跡指示の特徴情報を有する電子データを補足し、補足した電子データから1つ前のルータ装置におけるデータリンク層の識別子を管理システムに送信することで、管理システムがデータリンク層の識別子を解析して電子データの通過してきた経路を受信側から送信側に向かって逆に辿っていくこと(隣接ノード追跡処理)により電子データの発信源を追跡する技術が例えば特許文献2に開示されている。さらに、アドレス管理やアカウント管理等が為されてセキュリティの信頼性が高い管理ネットワークにおいてこの隣接ノード追跡処理を省略する、特許文献2の技術を改良した技術が特許文献3に開示されている。
特開2003−264553号公報 特開2000−124952号公報 特開2000−341315号公報
In addition, the router device that has received the tracking instruction supplements the electronic data having the characteristic information of the tracking instruction, and transmits the identifier of the data link layer in the router device immediately before the supplemented electronic data to the management system, thereby managing There is a technology that tracks the source of electronic data by analyzing the identifier of the data link layer and tracing the path that the electronic data has passed from the receiving side to the transmitting side (adjacent node tracking process). For example, it is disclosed in Patent Document 2. Further, Patent Document 3 discloses a technique obtained by improving the technique of Patent Document 2 in which this adjacent node tracking process is omitted in a management network in which address management and account management are performed and security is highly reliable.
JP 2003-264553 A JP 2000-124952 A JP 2000-341315 A

ところで、従来のIPトレースバック技術では、ルータ装置に発信源を追跡するための所定の処理を実行させるものであるため、ルータ装置本来のルーティング処理を低下させてしまう可能性があった。特に、オープンネットワークでは、様々な性能のルータ装置が存在するために処理能力が充分ではないルータ装置も存在し、このようなルータ装置では、発信源を追跡するための所定の処理が過負荷になる問題があった。   By the way, in the conventional IP traceback technique, since the router apparatus executes a predetermined process for tracing the transmission source, there is a possibility that the original routing process of the router apparatus may be lowered. In particular, in an open network, there are router devices that do not have sufficient processing capability because of the presence of router devices with various performances. In such router devices, predetermined processing for tracking the source is overloaded. There was a problem.

本発明は、上述の事情に鑑みて為された発明であり、通信パケットの発信源を追跡する場合に必要な情報を提供し得る発信源追跡情報提供装置を提供することを目的とする。そして、本発明は、この発信源追跡情報提供装置からの情報に基づいて発信源を追跡する発信源追跡装置を提供することを目的とする。   The present invention has been made in view of the above-described circumstances, and an object of the present invention is to provide a transmission source tracking information providing apparatus that can provide information necessary for tracking the transmission source of a communication packet. Then, an object of the present invention is to provide a transmission source tracking device that tracks a transmission source based on information from the transmission source tracking information providing device.

上述の目的を達成するために、本発明に係る発信源追跡装置は、ルータ装置間を接続する伝送路上に接続され、その伝送路より通信パケットを取り込むパケット収集手段と、そのパケット収集手段により取り込まれた通信パケットに、通信パケットの発信源を追跡するための、追跡情報メッセージであることを示す識別子が含まれているかを判断する追跡メッセージ検出手段と、その追跡メッセージ検出手段により、当該識別子が含まれていないと判断された場合に、所定の確率で、当該通信パケットに対して、追跡情報メッセージであることを示す識別子、並びに前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る後方リンク情報を格納する追跡メッセージ作成手段と、前記追跡メッセージ検出手段により、当該識別子が含まれていると判断された場合に、さらに当該通信パケットがルータ装置を通過しているかを判断して、通過していると判断される場合に、当該通信パケットを複製して、その複製された通信パケットに、前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る前方リンク情報を格納する追跡メッセージ追加手段と、その追跡メッセージ追加手段、又は前記追跡メッセージ作成手段から出力される通信パケットを前記伝送路上に送信するパケット送信手段とを備えたことを特徴とする。   In order to achieve the above-described object, a source tracking apparatus according to the present invention is connected to a transmission path connecting router apparatuses, and receives a communication packet from the transmission path, and receives the packet by the packet collection means. The tracking message detecting means for determining whether the received communication packet includes an identifier indicating that it is a tracking information message for tracking the source of the communication packet, and the tracking message detecting means If it is determined that it is not included, it includes an identifier indicating that it is a tracking information message with respect to the communication packet with a predetermined probability, and addresses of router devices connected to both ends of the transmission path. The tracking message creating means for storing the backward link information consisting of If it is determined that the communication packet has passed through the router device, and if it is determined that it has passed, the communication packet is copied and the copied packet is copied. A tracking message adding means for storing forward link information including addresses of router devices connected to both ends of the transmission path in a communication packet, and output from the tracking message adding means or the tracking message creating means Packet transmission means for transmitting a communication packet on the transmission path is provided.

そして、上述の発信源追跡情報提供装置において、前記追跡メッセージ作成手段は、追跡情報メッセージであることを示す識別子、並びに前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る後方リンク情報を格納する際に、さらに当該追跡情報メッセージを生成した時刻の情報を格納することを特徴とする。   In the above-described source tracking information providing apparatus, the tracking message creating means includes an identifier indicating that the tracking information message is included, and a backward link including addresses of router devices connected to both ends of the transmission path. When information is stored, information on the time when the tracking information message is generated is further stored.

また、上述の発信源追跡情報提供装置において、前記追跡メッセージ作成手段は、前記ルータ装置がナット機能を持つナットルータ装置である場合には、追跡情報メッセージであることを示す識別子、並びに前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る後方リンク情報を格納する際に、さらに当該ナット機能に関する情報を格納することを特徴とする。   Further, in the above-described source tracking information providing device, when the router device is a nut router device having a nut function, the tracking message creating means includes an identifier indicating a tracking information message, and the transmission path When the back link information including the addresses of the router devices connected to both ends is stored, information on the nut function is further stored.

さらに、上述の発信源追跡情報提供装置において、前記追跡メッセージ作成手段は、前記ルータ装置がバーチャル・プライベート・ネットワークを形成している場合には、追跡情報メッセージであることを示す識別子、並びに前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る後方リンク情報を格納する際に、さらに当該バーチャル・プライベート・ネットワークに関する情報を格納することを特徴とする。   Further, in the above-described source tracking information providing device, the tracking message creating means includes an identifier indicating that it is a tracking information message when the router device forms a virtual private network, and the transmission When the back link information including the addresses of the router devices connected to both ends of the path is stored, information regarding the virtual private network is further stored.

そして、上述の発信源追跡情報提供装置において、前記追跡メッセージ作成手段は、当該所定の確率を変更できるように構成されていることを特徴とする。   In the transmission source tracking information providing apparatus described above, the tracking message creating means is configured to change the predetermined probability.

また、上述の発信源追跡情報提供装置において、前記追跡メッセージ作成手段又は/及び前記追跡メッセージ追加手段は、通信パケットに各々のリンク情報を格納する際に、さらに当該発信源追跡情報提供装置が、正規な発信源追跡情報提供装置であることを特定するための情報を格納することを特徴とする。   Further, in the above-described source tracking information providing device, when the tracking message creating unit and / or the tracking message adding unit stores each link information in a communication packet, the source tracking information providing device further includes: Information for specifying that the device is a legitimate source tracking information providing device is stored.

さらに、本発明に係る発信源追跡装置は、ルータ装置間を接続する伝送路上に接続され、その伝送路より通信パケットを取り込むパケット収集手段と、そのパケット収集手段により取り込まれた通信パケットに、通信パケットの発信源を追跡するための、追跡情報メッセージであることを示す識別子が含まれているかを判断し、当該識別子が含まれていると判断された場合に、さらに所定期間内かどうか判断する追跡メッセージ検出手段と、その追跡メッセージ検出手段により、当該所定期間内であると判断される場合に、追跡情報メッセージである当該通信パケットを格納する記憶手段と、前記所定期間の終了後、当該記憶手段に含まれる追跡情報メッセージから、後方リンク情報と前方リンク情報とが一致するレコードを順に並べることにより発信源を追跡する発信源追跡手段とを備え、上述の発信源追跡情報提供装置から送信された追跡情報メッセージより発信源を特定することを特徴とする。   Further, the source tracking device according to the present invention is connected to a transmission path that connects between router devices, and a packet collection unit that captures a communication packet from the transmission channel, and a communication packet that is captured by the packet collection unit It is determined whether or not an identifier indicating that it is a tracking information message for tracking the source of the packet is included, and if it is determined that the identifier is included, it is further determined whether or not it is within a predetermined period. A tracking message detection unit; a storage unit for storing the communication packet as a tracking information message when the tracking message detection unit determines that the communication message is within the predetermined period; and From the tracking information message included in the means, arrange records in which the backward link information and the forward link information match in order And a source tracking means for tracking more sources, and identifies the source from tracking information message transmitted from the above source tracking information providing apparatus.

このような構成の発信源追跡情報提供装置では、パケット収集手段がルータ装置間を接続する伝送路上に接続され、その伝送路より通信パケットを取り込み、追跡メッセージ検出手段がそのパケット収集手段により取り込まれた通信パケットに、通信パケットの発信源を追跡するための、追跡情報メッセージであることを示す識別子が含まれているかを判断し、追跡メッセージ作成手段がその追跡メッセージ検出手段により、当該識別子が含まれていないと判断された場合に、所定の確率で、当該通信パケットに対して、追跡情報メッセージであることを示す識別子、並びに前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る後方リンク情報を格納し、一方、追跡メッセージ追加手段が前記追跡メッセージ検出手段により、当該識別子が含まれていると判断された場合に、さらに当該通信パケットがルータ装置を通過しているかを判断して、通過していると判断される場合に、当該通信パケットを複製して、その複製された通信パケットに、前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る前方リンク情報を格納し、そして、パケット送信手段がその追跡メッセージ追加手段、又は前記追跡メッセージ作成手段から出力される通信パケットを前記伝送路上に送信する。このため、これら追跡情報メッセージを受信した装置は、これら追跡情報メッセージに収容されている当該発信源追跡情報提供装置の識別情報、後方リンク情報及び前方リンク情報に基づいて通信パケットの通信経路を辿ることができ、発信源を特定することができる。従って、通信パケットの発信源を追跡するための情報の提供を発信源追跡情報提供装置が行うので、本発明に係る発信源追跡情報提供装置は、ルータ装置の負荷を軽減することができ、ルータ装置をルーティング処理に略専従させることができる。   In the source tracking information providing apparatus having such a configuration, the packet collecting means is connected on the transmission line connecting the router apparatuses, the communication packet is taken in from the transmission line, and the tracking message detecting means is taken in by the packet collecting means. It is determined whether the communication packet includes an identifier indicating that it is a tracking information message for tracking the source of the communication packet, and the tracking message generating means includes the identifier by the tracking message detecting means. If it is determined that the communication packet is not included, the communication packet includes an identifier indicating that it is a tracking information message, and addresses of router devices connected to both ends of the transmission path with a predetermined probability. The backward link information is stored, while the tracking message adding means is provided by the tracking message detecting means, When it is determined that the identifier is included, it is further determined whether the communication packet has passed through the router device. If it is determined that the packet has passed, the communication packet is copied, The duplicated communication packet stores forward link information including addresses of router devices connected to both ends of the transmission path, and the packet transmitting means adds the tracking message adding means or the tracking message creating The communication packet output from the means is transmitted on the transmission path. For this reason, the device that has received these tracking information messages follows the communication path of the communication packet based on the identification information, the backward link information, and the forward link information of the source tracking information providing device accommodated in these tracking information messages. And the source can be identified. Therefore, since the source tracking information providing device provides information for tracking the source of the communication packet, the source tracking information providing device according to the present invention can reduce the load on the router device. The device can be made almost dedicated to the routing process.

また、このような構成の、発信源追跡情報提供装置から送信された追跡情報メッセージより発信源を特定する発信源追跡装置では、パケット収集手段がルータ装置間を接続する伝送路上に接続され、その伝送路より通信パケットを取り込み、追跡メッセージ検出手段がそのパケット収集手段より通信パケットを取り込んで、当該通信パケットに、通信パケットの発信源を追跡するための、追跡情報メッセージであることを示す識別子が含まれているかを判断し、当該識別子が含まれていると判断された場合に、さらに所定期間内か否かを判断し、記憶手段がその追跡メッセージ検出手段により、当該所定期間内であると判断される場合に、追跡情報メッセージである当該通信パケットを格納する。そして、発信源追跡手段が前記所定期間の終了後、当該記憶手段に含まれる追跡情報メッセージから、後方リンク情報と前方リンク情報とが一致するレコードを順に並べることにより発信源を追跡する。このため、発信源追跡装置は、発信源追跡情報提供装置から送信された追跡情報メッセージより発信源を特定することができる。   Further, in the source tracking device that identifies the source from the tracking information message transmitted from the source tracking information providing device having such a configuration, the packet collecting means is connected on the transmission path connecting the router devices, An identifier indicating that the packet is a tracking information message for capturing a communication packet from the transmission path, the tracking message detecting unit capturing the communication packet from the packet collecting unit, and tracking the source of the communication packet in the communication packet. If it is determined that the identifier is included, it is further determined whether or not it is within a predetermined period, and the storage means detects that the tracking message detection means is within the predetermined period. When it is determined, the communication packet that is the tracking information message is stored. Then, after the end of the predetermined period, the transmission source tracking unit tracks the transmission source by sequentially arranging records in which the rear link information and the front link information match from the tracking information message included in the storage unit. Therefore, the source tracking device can identify the source from the tracking information message transmitted from the source tracking information providing device.

以下、本発明に係る実施形態を図面に基づいて説明する。なお、各図において同一の符号を付した構成は、同一の構成であることを示し、その説明を省略する。
(実施形態の構成)
本実施形態に係る発信源追跡情報提供装置は、通信網に接続された一の端末装置が他の端末装置に通信パケットを送信した場合に、通信パケットの通信経路を追跡することによって他の端末装置がこの通信パケットの発信源(一の端末装置)を特定するための追跡情報を提供する装置である。
Embodiments according to the present invention will be described below with reference to the drawings. In addition, the structure which attached | subjected the same code | symbol in each figure shows that it is the same structure, The description is abbreviate | omitted.
(Configuration of the embodiment)
The source tracking information providing apparatus according to the present embodiment is configured such that when one terminal device connected to a communication network transmits a communication packet to another terminal device, the other terminal device tracks the communication path of the communication packet. The device provides tracking information for specifying the source (one terminal device) of the communication packet.

図1は、実施形態に係る発信源追跡情報提供装置の適用された通信網を示す図である。図2は、実施形態に係る発信源追跡情報提供装置の構成を示す図である。   FIG. 1 is a diagram illustrating a communication network to which a source tracking information providing apparatus according to an embodiment is applied. FIG. 2 is a diagram illustrating a configuration of the source tracking information providing apparatus according to the embodiment.

図1において、1又は複数のルータ装置11(11−a〜11−l)とルータ装置11間を接続する伝送路15とを備えて構成される通信網1に端末装置2、3及び1又は複数の発信源追跡情報提供装置10(10−a〜10−n)が接続されている。   In FIG. 1, terminal devices 2, 3, and 1 are connected to a communication network 1 that includes one or a plurality of router devices 11 (11-a to 11-1) and a transmission path 15 that connects the router devices 11. A plurality of source tracking information providing devices 10 (10-a to 10-n) are connected.

ルータ装置11は、異なる通信網(サブ通信網)を相互に接続すると共に通信パケットのルーティング(通信経路の選択)を行う機器である。例えば、ルータ装置11の一例であるIPパケットルータ装置は、IPパケット(通信パケットの一例)のヘッダに含まれる送信先IPアドレスに基づいて経路情報を登録するルーティングテーブルを参照することによってルーティングを行う。なお、図1では、ルータ装置11は、「R」で示されており、Ra11−a〜Rl11−lが記載されている。また、同図では、伝送路、ハブ(集線装置)及び端末装置等を備えて構成されるルータ装置11下のサブ通信網については省略してある。さらに、ルータ装置11は、通信プロトコルの変換を行うゲートウェイ機能をさらに備えた装置(いわゆるゲートウェイ装置)でもよい。伝送路15は、通信パケットを伝達する有線及び無線の経路である。ルータ装置11が伝送路15を介して相互に接続することによって、サブ通信網が相互に接続され、通信網1を構成する。   The router device 11 is a device that connects different communication networks (sub-communication networks) to each other and performs routing of a communication packet (selection of a communication path). For example, an IP packet router device that is an example of the router device 11 performs routing by referring to a routing table that registers route information based on a destination IP address included in a header of an IP packet (an example of a communication packet). . In FIG. 1, the router device 11 is indicated by “R”, and Ra11-a to R111-l are described. Further, in the figure, a sub-communication network under the router device 11 configured by including a transmission path, a hub (concentrator), a terminal device, and the like is omitted. Further, the router device 11 may be a device (so-called gateway device) further provided with a gateway function for converting a communication protocol. The transmission path 15 is a wired or wireless path for transmitting communication packets. When the router devices 11 are connected to each other via the transmission path 15, the sub-communication networks are connected to each other, and the communication network 1 is configured.

端末装置2、3は、通信網1を介して通信パケットを送受信する通信機能を備えた装置であり、例えば、通信機能を備えたコンピュータ端末、移動体通信端末、ゲーム端末及びPDA(Personal Digital Assistants)等である。本実施形態では、説明の都合上、端末装置2が通信パケットを端末装置3に送信するものとし、端末装置2は、端末装置3に不正アクセス、いわゆるコンピュータウィルスによる端末装置3の動作の破壊、及び、端末装置3へのサービス妨害攻撃等の攻撃を行い、また、特に、端末装置2は、通信パケットの送信元アドレスを詐称して攻撃を行っているものとする。以下、攻撃を行う端末装置2を攻撃側端末装置2と呼称し、攻撃を受ける端末装置3を犠牲側端末装置3と呼称するものとする。   The terminal devices 2 and 3 are devices having a communication function for transmitting and receiving communication packets via the communication network 1, for example, a computer terminal, a mobile communication terminal, a game terminal, and a PDA (Personal Digital Assistants) having a communication function. ) Etc. In this embodiment, for convenience of explanation, it is assumed that the terminal device 2 transmits a communication packet to the terminal device 3, and the terminal device 2 accesses the terminal device 3 illegally, that is, destroys the operation of the terminal device 3 due to a so-called computer virus. Further, it is assumed that an attack such as a denial of service attack on the terminal device 3 is performed, and in particular, the terminal device 2 is performing an attack by spoofing the transmission source address of the communication packet. Hereinafter, the terminal device 2 that performs the attack is referred to as the attack-side terminal device 2, and the terminal device 3 that is subjected to the attack is referred to as the victim-side terminal device 3.

発信源追跡情報提供装置10は、1個の通信パケットを複数個の通信パケットに分岐するハブ16(集線装置)を介して伝送路15に接続され、通信パケットの通信経路を追跡することによって攻撃側端末装置2の通信網1における物理的な位置を特定するための追跡情報を犠牲側端末装置3に提供する装置である。図1では、発信源追跡情報提供装置10は、「X」で示され、Xa10−a〜Rn11−nが記載されており、ハブ16は、「●」で示され、発信源追跡情報提供装置10と同数が記載されている。   The source tracking information providing device 10 is connected to the transmission path 15 via a hub 16 (concentrator) that branches one communication packet into a plurality of communication packets, and attacks by tracking the communication path of the communication packet. This is a device that provides tracking information for identifying the physical position of the terminal device 2 in the communication network 1 to the victim terminal device 3. In FIG. 1, the source tracking information providing device 10 is indicated by “X”, Xa10-a to Rn11-n are described, and the hub 16 is indicated by “●”, and the source tracking information providing device is indicated. The same number as 10 is listed.

図2において、発信源追跡情報提供装置10は、中央処理部101、補助記憶部102、通信インタフェース103及び内部記憶部104を備えて構成され、必要に応じて破線で示す入力部105、表示部106及び/又は外部記憶部107を備える。   In FIG. 2, the source tracking information providing apparatus 10 includes a central processing unit 101, an auxiliary storage unit 102, a communication interface 103, and an internal storage unit 104, and an input unit 105 and a display unit indicated by broken lines as necessary. 106 and / or an external storage unit 107.

中央処理部101は、例えば、マイクロプロセッサ等で構成され、機能的に、通信パケットを通信インタフェース103及びハブ16を介して伝送路15から取り込む取込部111(パケット収集手段の一例に相当する。)、取り込んだ通信パケットが追跡情報メッセージであるか否かを判断する追跡情報メッセージ検出部112(追跡メッセージ検出手段の一例に相当する。)、所定の確率でイベントを発生する確率イベント発生部113、追跡情報メッセージ検出部112から通知された通信パケットに対する追跡情報メッセージを所定の確率で生成する追跡情報生成部114(当部及び確率イベント発生部113は、追跡メッセージ作成手段の一例に相当する。)、追跡情報メッセージ検出部112から通知された追跡情報メッセージがルータ装置11を通過したか否かを判断するルータ装置通過検出部115、ルータ装置通過検出部115から通知された追跡情報メッセージを複製(コピー)すると共に複製した追跡情報メッセージに付属情報を追加する追跡情報付加部116(当部及びルータ装置通過検出部115は、追跡メッセージ追加手段の一例に相当する。)、及び、追跡情報生成部114から通知された追跡情報メッセージ及び追跡情報付加部116から通知された追跡情報メッセージを通信インタフェース103及びハブ16を介して伝送路15に送信する送信部117(パケット送信手段の一例に相当する。)を備えると共に、制御プログラムに従い補助記憶部102、通信インタフェース103及び内部記憶部104を制御する。   The central processing unit 101 is constituted by, for example, a microprocessor or the like, and functionally takes in a communication packet from the transmission path 15 via the communication interface 103 and the hub 16, and corresponds to an example of a packet collecting unit. ), A tracking information message detection unit 112 (corresponding to an example of a tracking message detection unit) that determines whether or not the captured communication packet is a tracking information message, and a probability event generation unit 113 that generates an event with a predetermined probability. A tracking information generation unit 114 that generates a tracking information message for the communication packet notified from the tracking information message detection unit 112 with a predetermined probability (this unit and the probability event generation unit 113 correspond to an example of a tracking message creation unit. ), The tracking information message notified from the tracking information message detection unit 112 The router device passage detection unit 115 for determining whether or not the router device 11 has been passed, the tracking information message notified from the router device passage detection unit 115 is copied (copied), and the attached information is added to the copied tracking information message. From the tracking information addition unit 116 (this unit and the router device passage detection unit 115 correspond to an example of a tracking message addition unit) and the tracking information message and the tracking information addition unit 116 notified from the tracking information generation unit 114 A transmission unit 117 (corresponding to an example of a packet transmission unit) that transmits the notified tracking information message to the transmission path 15 via the communication interface 103 and the hub 16 is provided, and the auxiliary storage unit 102 and the communication interface are provided according to the control program. 103 and the internal storage unit 104 are controlled.

補助記憶部102は、例えばROM(Read Only Memory)やEEPROM(Electrically Erasable Programmable Read Only Memory)等の不揮発性の記憶素子及びハードディスク等の情報を記憶する装置であり、本発信源追跡情報提供装置10を動作させるための制御プログラム等の各プログラム、リンク情報(後述の後方リンク情報及び前方リンク情報)等の各プログラムの実行に必要な情報等を記憶する。通信インタフェース103は、ハブ16を介して伝送路15に接続されることによって通信網1に接続され、通信パケットを送受信するための機器である。内部記憶部104は、中央処理部101が実行する制御プログラムを補助記憶部102から読み込むと共に、制御プログラム実行中の各データを一時的に記憶するいわゆるワーキングメモリであり、例えば揮発性の記憶素子の一例であるRAM(Random Access Memory)である。そして、これら中央処理部101、補助記憶部102、通信インタフェース103及び内部記憶部104は、データを相互に交換することができるようにバス108にそれぞれ接続される。   The auxiliary storage unit 102 is a device that stores information such as a non-volatile storage element such as a ROM (Read Only Memory) and an EEPROM (Electrically Erasable Programmable Read Only Memory) and a hard disk, for example. Information necessary for the execution of each program, such as each program such as a control program for operating the program, link information (back link information and forward link information described later), and the like are stored. The communication interface 103 is connected to the communication network 1 by being connected to the transmission path 15 via the hub 16 and is a device for transmitting and receiving communication packets. The internal storage unit 104 is a so-called working memory that reads a control program executed by the central processing unit 101 from the auxiliary storage unit 102 and temporarily stores each data during execution of the control program, for example, a volatile storage element. An example is a RAM (Random Access Memory). The central processing unit 101, the auxiliary storage unit 102, the communication interface 103, and the internal storage unit 104 are connected to the bus 108 so that data can be exchanged with each other.

また、入力部105は、本発信源追跡情報提供装置10の起動指示や動作状況の表示指示等の各種コマンドや各種データを発信源追跡情報提供装置10に入力する機器であり、例えば、キーボードやマウスやタッチパネル等である。表示部106は、入力部105から入力されたコマンド、データ等を表示する機器であり、例えばCRTディスプレイ、LCD、有機ELディスプレイ又はプラズマディスプレイ等である。外部記憶部107は、例えば、フレキシブルディスク、CD−ROM(Compact Disc Read Only Memory)、CD−R(Compact Disc Recordable)及びDVD−R(Digital Versatile Disc Recordable)等の記憶媒体との間でデータを読み込み及び/又は書き込みを行う装置であり、例えば、フレキシブルディスクドライブ、CD−ROMドライブ、CD−Rドライブ及びDVD−Rドライブ等である。   The input unit 105 is a device that inputs various commands and various data such as a start instruction of the transmission source tracking information providing device 10 and an operation status display instruction to the transmission source tracking information providing device 10. A mouse or a touch panel. The display unit 106 is a device that displays commands, data, and the like input from the input unit 105, such as a CRT display, LCD, organic EL display, or plasma display. The external storage unit 107 stores data with a storage medium such as a flexible disk, a CD-ROM (Compact Disc Read Only Memory), a CD-R (Compact Disc Recordable), and a DVD-R (Digital Versatile Disc Recordable). An apparatus that performs reading and / or writing, such as a flexible disk drive, a CD-ROM drive, a CD-R drive, and a DVD-R drive.

なお、補助記憶部102に記憶される各プログラムや各データ等の情報が格納されていない場合には、これら情報を管理するサーバコンピュータ(不図示)から通信網1及び通信インタフェース103を介してこれら情報がダウンロードされるように構成してもよく、また、これら情報を記録した記録媒体から外部記憶部107を介して補助記憶部102にインストールされるように構成してもよい。   In addition, when information such as each program and each data stored in the auxiliary storage unit 102 is not stored, a server computer (not shown) that manages these information is connected via the communication network 1 and the communication interface 103. The information may be downloaded, or the information may be installed in the auxiliary storage unit 102 via the external storage unit 107 from the recording medium on which the information is recorded.

次に、本実施形態の動作について説明する。
(実施形態の動作)
図3は、実施形態に係る発信源追跡情報提供装置の動作を示すフローチャートを示す図である。図4は、追跡情報メッセージのフォーマットを示す図である。図4(A)は、追跡情報生成部による追跡情報メッセージのフォーマットを示し、図4(B)は、追跡情報付加部による追跡情報メッセージのフォーマットを示す。
Next, the operation of this embodiment will be described.
(Operation of the embodiment)
FIG. 3 is a flowchart illustrating the operation of the source tracking information providing apparatus according to the embodiment. FIG. 4 is a diagram showing the format of the tracking information message. 4A shows the format of the tracking information message by the tracking information generation unit, and FIG. 4B shows the format of the tracking information message by the tracking information adding unit.

伝送路15を伝播する通信パケットは、ハブ16で分岐され、分岐された一方の通信パケットは、発信源追跡情報提供装置10に取り込まれ、そして、他方の通信パケットは、そのまま伝送路15を伝播する。発信源追跡情報提供装置10に取り込まれた通信パケットは、通信インタフェース103で中央処理部101で取り扱い可能な信号形式に変換される。   The communication packet propagating through the transmission path 15 is branched by the hub 16, one of the branched communication packets is taken into the source tracking information providing apparatus 10, and the other communication packet is propagated through the transmission path 15 as it is. To do. The communication packet captured by the source tracking information providing apparatus 10 is converted into a signal format that can be handled by the central processing unit 101 by the communication interface 103.

図3において、中央処理部101の取込部111は、通信インタフェース103から通信パケットを取り込み、追跡情報メッセージ検出部112に通信パケットを通知する(S11)。追跡情報メッセージ検出部112は、後述の通信パケットが追跡情報メッセージであることを示す識別子を参照することによって、通知された通信パケットが追跡情報メッセージであるか否かを判断する(S12)。   In FIG. 3, the capturing unit 111 of the central processing unit 101 captures a communication packet from the communication interface 103 and notifies the tracking information message detecting unit 112 of the communication packet (S11). The tracking information message detection unit 112 determines whether or not the notified communication packet is a tracking information message by referring to an identifier indicating that the communication packet described later is a tracking information message (S12).

判断の結果、通信パケットが追跡情報メッセージである場合(Yes)には、追跡情報メッセージ検出部112は、通信パケット(追跡情報メッセージ)をルータ装置通過検出部115に通知する。一方、判断の結果、通信パケットが追跡情報メッセージではない場合(No)には、追跡情報メッセージ検出部112は、通信パケットを追跡情報生成部114に通知する。   As a result of the determination, when the communication packet is a tracking information message (Yes), the tracking information message detection unit 112 notifies the router device passage detection unit 115 of the communication packet (tracking information message). On the other hand, if the result of the determination is that the communication packet is not a tracking information message (No), the tracking information message detection unit 112 notifies the tracking information generation unit 114 of the communication packet.

追跡情報生成部114は、確率イベント発生部113からイベント(確率イベント)が通知されているか否かを判断する(S13)。   The tracking information generation unit 114 determines whether an event (probability event) is notified from the probability event generation unit 113 (S13).

ここで、確率イベント発生部113は、例えば発信源追跡情報提供装置10が起動されると、所定の確率で確率イベントを発生し、確率イベントの発生を追跡情報生成部114に通知する。所定の確率は、任意であるが、攻撃の監視を強化する場合には例えば千分の一や五千分の一等の確率イベントの発生が比較的高い確率に設定され、攻撃の監視を緩和する場合には例えば二万分の一や三万分の一等の確率イベントの発生が比較的低い確率に設定される。従って、確率イベント発生部113は、所定の確率を固定とすることのみならず、当該所定の確率を変更できるように構成しても良いものである。ここで、確率イベントの発生は、例えば、所定の確率の範囲内の数値を乱数で発生させることによって、確率イベントを発生させるイベント発生値を決定し、追跡情報生成部114が通信パケットを通知されるごとに通信パケットの個数を計数し、当該計数値がイベント発生値に達した場合に確率イベントを発生するように構成すればよい。   Here, for example, when the transmission source tracking information providing apparatus 10 is activated, the probability event generating unit 113 generates a probability event with a predetermined probability and notifies the tracking information generating unit 114 of the occurrence of the probability event. Predetermined probabilities are arbitrary, but when attack monitoring is strengthened, the occurrence of probability events such as one-thousandth or one-thousandth, for example, is set to a relatively high probability, thereby mitigating attack monitoring. In this case, for example, the occurrence of a probability event such as 1 / 20,000 or 1 / 30,000 is set to a relatively low probability. Therefore, the probability event generation unit 113 may be configured not only to fix the predetermined probability but also to change the predetermined probability. Here, for the occurrence of a probability event, for example, an event occurrence value for generating a probability event is determined by generating a numerical value within a predetermined probability range with a random number, and the tracking information generation unit 114 is notified of the communication packet. The number of communication packets may be counted every time, and a probability event may be generated when the counted value reaches the event occurrence value.

より具体的には、所定の確率が二万分の一である場合には、1から20000までの範囲で数値を乱数によって発生させ、発生した数値(例えば756)をイベント発生値に決定し、計数した通信パケット数が756に達した場合に確率イベントを発生する。そして、イベント発生値を再決定し、計数値をクリア(計数値=0)にする。なお、イベント発生値は、発信源追跡情報提供装置10が起動した場合に1度だけ決定するように構成してもよいし、所定の期間の経過後に再決定するように構成してもよい。これらの場合には、確率イベント発生後も通信パケットの個数の計数を20000に達するまで続行するように構成する。   More specifically, when the predetermined probability is 1 / 20,000, a numerical value is generated by a random number in a range from 1 to 20000, and the generated numerical value (for example, 756) is determined as an event occurrence value. A probability event is generated when the counted number of communication packets reaches 756. Then, the event occurrence value is redetermined and the count value is cleared (count value = 0). The event occurrence value may be determined only once when the source tracking information providing apparatus 10 is activated, or may be determined again after a predetermined period has elapsed. In these cases, the communication packet count is continued until 20000 is reached even after the occurrence of the probability event.

処理S13における判断の結果、追跡情報生成部114は、確率イベントが通知されていない場合(No)には、通知された通信パケットを破棄し、処理を処理S11に戻す。一方、追跡情報生成部114は、確率イベントが通知されている場合(Yes)には、追跡情報メッセージを生成し、生成した追跡情報メッセージを送信部119に通知する(S14)。このように動作することによって、発信源追跡情報提供装置10は、伝送路15を伝播する通信パケットに対し所定の確率で追跡情報メッセージを生成する。   As a result of the determination in the process S13, if the probability event has not been notified (No), the tracking information generation unit 114 discards the notified communication packet and returns the process to the process S11. On the other hand, when the probability information is notified (Yes), the tracking information generation unit 114 generates a tracking information message and notifies the transmission unit 119 of the generated tracking information message (S14). By operating in this way, the source tracking information providing device 10 generates a tracking information message with a predetermined probability for a communication packet propagating through the transmission path 15.

図4(A)に示すように、この追跡情報生成部114が生成する追跡情報メッセージ30は、追跡情報メッセージの送信先アドレスや送信元アドレスやTTL(Time To Live、生存時間)等の、追跡情報メッセージを伝送するために必要なヘッダ情報を収容するヘッダ部301と、追跡情報メッセージを生成した時刻(タイムスタンプ)を収容するタイムスタンプ部302と、当該発信源追跡情報提供装置10の通信網1における物理的な位置に関する情報である後方リンク情報を収容する後方リンク情報部303と、付属情報を収容する付属情報部305とを備えて構成される。   As shown in FIG. 4A, the tracking information message 30 generated by the tracking information generation unit 114 is a tracking information such as a transmission destination address, a transmission source address, or a TTL (Time To Live). A header portion 301 for accommodating header information necessary for transmitting an information message, a time stamp portion 302 for accommodating a time (time stamp) at which the tracking information message is generated, and a communication network of the source tracking information providing device 10 1 includes a rear link information unit 303 that stores rear link information, which is information related to a physical position, and an auxiliary information unit 305 that stores auxiliary information.

ヘッダ部301に格納される送信先アドレスは、追跡情報メッセージ検出部112から通知された通信パケットの送信先アドレスが複製される。これによって生成した追跡情報メッセージは、通信パケットと同一の送信先に送信される。ヘッダ部301に格納される送信元アドレスは、追跡情報メッセージを生成する当該発信源追跡情報提供装置10のアドレス(装置識別情報の一例)であり、ヘッダ部301に格納されるTTLは、初期値、例えば、255である。ヘッダ部301は、例えば通信パケットがIPパケットの場合には、IPヘッダであり、送信先アドレス及び送信元アドレスはIPアドレスとなる。   As the transmission destination address stored in the header section 301, the transmission destination address of the communication packet notified from the tracking information message detection unit 112 is duplicated. The tracking information message generated thereby is transmitted to the same destination as the communication packet. The source address stored in the header section 301 is the address of the source tracking information providing apparatus 10 that generates the tracking information message (an example of apparatus identification information), and the TTL stored in the header section 301 is an initial value. For example, 255. For example, when the communication packet is an IP packet, the header portion 301 is an IP header, and the transmission destination address and the transmission source address are IP addresses.

タイムスタンプの時刻は、不図示の時計から取得し、この時計は、例えば、カウンタ回路等によってハードウェアで構成してもよく、また、ソフトウェアによって機能的に中央処理部101に構成してもよい。   The time of the time stamp is acquired from a clock (not shown), and this clock may be configured by hardware such as a counter circuit, or may be functionally configured by the central processing unit 101 by software. .

後方リンク情報は、例えば、当該発信源追跡情報提供装置10が接続する伝送路15の両端におけるルータ装置11の識別子の組(ペア)である。ルータ装置11の識別子は、例えば、MACアドレス(Media Access Control Address)やIPアドレス(Internet Protocol Address)やID等が利用可能である。後方リンク情報は、例えば、当該発信源追跡情報提供装置10を通信網1に接続する際にユーザによって補助記憶部102に記憶させるように構成してもよく、また例えば、SNMP(Simple Network Management Protocol)等の通信プロトコルを用いて当該発信源追跡情報提供装置10が自動的に取得することによって補助記憶部102に記憶させるように構成してもよい。また例えば、当該発信源追跡情報提供装置10の通信網1における物理的な位置を示す情報がマップやテーブルとして別途に作成されている場合には、後方リンク情報は、発信源追跡情報提供装置10の識別子(例えば、MACアドレスやIPアドレスやID等)でもよい。   The backward link information is, for example, a pair of identifiers of the router device 11 at both ends of the transmission path 15 to which the source tracking information providing device 10 is connected. As the identifier of the router device 11, for example, a MAC address (Media Access Control Address), an IP address (Internet Protocol Address), an ID, or the like can be used. The back link information may be configured to be stored in the auxiliary storage unit 102 by the user when the source tracking information providing apparatus 10 is connected to the communication network 1, for example, and for example, SNMP (Simple Network Management Protocol) The transmission source tracking information providing apparatus 10 may automatically acquire the information using a communication protocol such as), and store the information in the auxiliary storage unit 102. Further, for example, when information indicating the physical position of the source tracking information providing device 10 in the communication network 1 is separately created as a map or table, the backward link information is the source tracking information providing device 10. (For example, MAC address, IP address, ID, etc.).

付属情報部305は、任意の情報を収容するペイロードであり、例えば、追跡情報メッセージが通信パケットの追跡を目的とするものではなく(即ち、通信パケットの追跡情報を格納した追跡情報メッセージではなく)、試験等の追跡以外の目的で生成された追跡情報メッセージであることを示す情報(サンプルパケット情報)、発信源追跡情報提供装置10の識別子、暗号・認証情報及び電子署名等である。これら発信源追跡情報提供装置10の識別子、暗号・認証情報及び電子署名は、単独で又は組み合わせて用いることによって、追跡情報メッセージが正規な発信源追跡情報提供装置10から送信されたことを確認するために利用される。このように利用することによって、追跡情報メッセージを受信した犠牲側端末装置3は、通信網1に接続する端末装置が発信源追跡情報提供装置10を詐称して追跡情報メッセージを発信したとしても、追跡情報メッセージが真の発信源追跡情報提供装置10からのものであることを認識することができる。   The attached information unit 305 is a payload that stores arbitrary information. For example, the tracking information message is not intended for tracking communication packets (that is, not a tracking information message storing communication packet tracking information). Information indicating that the message is a tracking information message generated for purposes other than tracking such as testing (sample packet information), an identifier of the source tracking information providing apparatus 10, encryption / authentication information, and an electronic signature. The identifier, encryption / authentication information, and electronic signature of the source tracking information providing device 10 are used alone or in combination to confirm that the tracking information message is transmitted from the legitimate source tracking information providing device 10. Used for. By using in this way, the victim terminal device 3 that has received the tracking information message, even if the terminal device connected to the communication network 1 spoofs the source tracking information providing device 10 and transmits the tracking information message, It can be recognized that the tracking information message is from the true source tracking information providing apparatus 10.

そして、追跡情報メッセージであることを示す識別子(追跡情報メッセージ識別子)が追跡情報メッセージに収容される。追跡情報メッセージ識別子は、例えば、ヘッダ部301又は付属情報部305に収容される。このような追跡情報メッセージ30は、例えば、IP(Internet Protocol)、ICMP(Internet Control Message Protocol)、TCP(Transmission Control Protocol)、UDP(User Datagram Protocol)等の任意の通信プロトコルを利用して形成してもよく、本実施形態ではICMPが利用され、この場合に追跡情報メッセージ識別子は、Typeで表されるように構成し得る。   Then, an identifier indicating that it is a tracking information message (tracking information message identifier) is accommodated in the tracking information message. The tracking information message identifier is accommodated in the header part 301 or the attached information part 305, for example. Such a tracking information message 30 is formed using an arbitrary communication protocol such as IP (Internet Protocol), ICMP (Internet Control Message Protocol), TCP (Transmission Control Protocol), UDP (User Datagram Protocol), and the like. In this embodiment, ICMP may be used, and in this case, the tracking information message identifier may be configured to be represented by Type.

図3に戻って、処理S12の通信パケットが追跡情報メッセージである場合(Yes)において、追跡情報メッセージ検出部115から追跡情報メッセージが通知されると、ルータ装置通過検出部115は、通知された追跡情報メッセージがルータ装置11を通過したか否か、即ち、ルータ装置11でルーティングされたか否かを判断する(S21)。判断の結果、ルータ装置11を通過していない場合(No)には、ルータ装置通過検出部115は、追跡情報メッセージを破棄し、処理を処理S11に戻す。一方、判断の結果、ルータ装置11を通過している場合(Yes)には、ルータ装置通過検出部115は、追跡情報メッセージを追跡情報付加部116に通知する。   Returning to FIG. 3, when the tracking information message is notified from the tracking information message detection unit 115 when the communication packet of process S <b> 12 is a tracking information message (Yes), the router device passage detection unit 115 is notified. It is determined whether or not the tracking information message has passed through the router device 11, that is, whether or not it has been routed by the router device 11 (S21). As a result of the determination, if it has not passed through the router device 11 (No), the router device passage detection unit 115 discards the tracking information message and returns the process to step S11. On the other hand, as a result of the determination, when the router device 11 is passed (Yes), the router device passage detection unit 115 notifies the tracking information adding unit 116 of the tracking information message.

追跡情報メッセージがルータ装置11を通過したか否かの判断は、ルータ装置11の通過を示す通過情報に基づいて判断される。通過情報は、例えば、TTLが利用され、TTLの初期値(上述の例では255)から少なくとも1だけ減った値を示す場合にルータ装置11を通過したと判断するように構成される。TTLは、送信元の装置から送信先の装置まで利用できる、経路上のルータ装置の数であり、ルータ装置が通信パケットをルーティングすると原則として1ずつデクリメントされる。ここで、例えばWAN(Wide Area Network、広域通信網)などの通信速度が遅い回線では、1以上デクリメントされる場合もある。また、TTL=1の通信パケットを受信したルータ装置11は、当該通信パケットを破棄すると共に、送信元の装置にICMPのTime Exceeded Message(タイプ11/コード0)を送信する。このメッセージを送信元の装置が受信することによって通信パケットの破棄を認識することができる。   The determination as to whether or not the tracking information message has passed through the router device 11 is made based on the passage information indicating the passage of the router device 11. The passage information is configured to determine that the passage information has passed through the router device 11 when, for example, TTL is used and indicates a value reduced by at least 1 from the initial value of TTL (255 in the above example). The TTL is the number of router devices on the path that can be used from the transmission source device to the transmission destination device. As a rule, when the router device routes a communication packet, the TTL is decremented by one. Here, for example, one or more times may be decremented in a line having a low communication speed such as a WAN (Wide Area Network). In addition, the router device 11 that has received the communication packet with TTL = 1 discards the communication packet and transmits an ICMP Time Exceeded Message (type 11 / code 0) to the transmission source device. When the transmission source apparatus receives this message, it can recognize that the communication packet is discarded.

なお、本実施形態では、TTLが初期値と不一致であることで追跡情報メッセージのルータ装置11の通過を判断するように構成したが、例えば、発信源追跡情報提供装置10が追跡情報メッセージ30を生成する際にヘッダ部301のTTLを付属情報部305にも記憶し、追跡情報メッセージ30を受信した発信源追跡情報提供装置10がヘッダ部301のTTLと付属情報部305のTTLとを比較し、不一致の場合にルータ装置11を通過したと判断するように構成してもよい。このように構成することによって全ての発信源追跡情報提供装置10のTTLを一律に規定する必要がなくなり、追跡情報メッセージが徒に通信網1を伝送することを効果的に抑制することができる。また、本実施形態では、通過情報としてTTLを用いたが、これに限定されるものではなく、通過情報は、例えば、経路上の通過したルータ装置10の数を示すホップ数や経路を決定する際の判断材料としての重みであるメトリック等を利用してもよい。さらに、既存のTTL、ホップ数又はメトリックを利用するのではなく、例えば、タイムスタンプ部302のタイムスタンプから所定の時間(例えば、500msや1s)が経過している場合にルータ装置11を通過したものと判断するように構成することによって、通過情報にタイムスタンプを利用してもよい。また例えば、発信源追跡情報提供装置10が「0」にセットし、ルータ装置11がこれを「1」に再セットするフラグ(通過フラグ)をヘッダ部301又は付属情報部305に収容するように構成することによって、通過情報に通過フラッグを用いてもよい。   In the present embodiment, the configuration is such that the tracking information message passes through the router device 11 when the TTL does not match the initial value. For example, the source tracking information providing device 10 sets the tracking information message 30 to the tracking information message 30. When generating, the TTL of the header section 301 is also stored in the attached information section 305, and the source tracking information providing apparatus 10 that has received the tracking information message 30 compares the TTL of the header section 301 with the TTL of the attached information section 305. In the case of mismatch, the router device 11 may be determined to have passed. With this configuration, it is not necessary to uniformly define the TTLs of all the source tracking information providing devices 10, and it is possible to effectively suppress the tracking information message from being transmitted through the communication network 1. In the present embodiment, TTL is used as the passage information. However, the present invention is not limited to this, and the passage information determines, for example, the number of hops and the route indicating the number of router devices 10 that have passed on the route. A metric or the like that is a weight as a judgment material at the time may be used. Further, instead of using the existing TTL, the number of hops, or the metric, for example, when a predetermined time (for example, 500 ms or 1 s) has passed since the time stamp of the time stamp unit 302, the router device 11 is passed. A time stamp may be used for the passage information by configuring it to be determined. Further, for example, the transmission source tracking information providing apparatus 10 sets “0”, and the router apparatus 11 stores a flag (passage flag) for resetting it to “1” in the header section 301 or the attached information section 305. By configuring, a passage flag may be used for passage information.

追跡情報付加部116は、通知された追跡情報メッセージを複製し(S22)、追跡情報付加部116は、当該発信源追跡情報提供装置10の通信網1における物理的な位置に関する情報である前方リンク情報をこの複製した追跡情報メッセージに付加し、この前方リンク情報を付加した追跡情報メッセージを送信部に通知する(S23)。前方リンク情報は、前述した後方リンク情報と同様である。   The tracking information adding unit 116 duplicates the notified tracking information message (S22), and the tracking information adding unit 116 is a forward link that is information regarding the physical location of the source tracking information providing apparatus 10 in the communication network 1. The information is added to the duplicated tracking information message, and the tracking information message with the forward link information added is notified to the transmission unit (S23). The forward link information is the same as the backward link information described above.

追跡情報付加部116によって前方リンク情報が付加された追跡情報メッセージ31は、図4(A)に示す追跡情報メッセージ30に前方リンク情報が追加されるので、図4(B)に示すように、ヘッダ部301と、タイムスタンプ部302と、後方リンク情報部303と、前方リンク情報を収容する前方リンク情報部304と、付属情報部305とを備えて構成される。ここで、付属情報部305には、最初に追跡情報メッセージ30を生成した発信源追跡情報提供装置10の識別子だけでなく、前方リンク情報を付加した発信源追跡情報提供装置10の識別子、暗号・認証情報及び電子署名等も含まれる。   In the tracking information message 31 to which the forward link information is added by the tracking information adding unit 116, the forward link information is added to the tracking information message 30 shown in FIG. 4 (A). Therefore, as shown in FIG. 4 (B), The header part 301, the time stamp part 302, the back link information part 303, the front link information part 304 which accommodates front link information, and the attached information part 305 are comprised. Here, in the attached information unit 305, not only the identifier of the source tracking information providing device 10 that first generated the tracking information message 30, but also the identifier of the source tracking information providing device 10 to which the forward link information is added, the encryption / Authentication information and electronic signatures are also included.

そして、送信部117は、追跡情報生成部114が生成した追跡情報メッセージ30及び追跡情報付加部116が前方リンク情報を付加した追跡情報メッセージ31を伝送路15に送信すべく通信インタフェース103に転送する(S15)。   Then, the transmission unit 117 transfers the tracking information message 30 generated by the tracking information generation unit 114 and the tracking information message 31 added with the forward link information by the tracking information addition unit 116 to the communication interface 103 so as to be transmitted to the transmission path 15. (S15).

通信インタフェース103は、追跡情報メッセージ30、31を伝送路15の信号形式に変換し、ハブ16を介して伝送路15に追跡情報メッセージを送信する。   The communication interface 103 converts the tracking information messages 30 and 31 into the signal format of the transmission path 15 and transmits the tracking information message to the transmission path 15 via the hub 16.

このように発信源追跡情報提供装置10は、動作することによって、伝送路15を伝送する通信パケットのうち所定の確率で通信パケットに対する追跡情報メッセージ30を生成して、生成した追跡情報メッセージ30に対応する通信パケットにおける送信先に送信する。そして、発信源追跡情報提供装置10は、伝送路15を伝送する通信パケットに追跡情報メッセージ30を発見すると、発見した追跡情報メッセージ30がルータ装置11を通過している場合に、前方リンク情報を追加して、この追加した追跡情報メッセージ31を再び伝送路15に戻す。即ち、他の発信源追跡情報提供装置10が生成した追跡情報メッセージ30に前方リンク情報を追加して再び伝送路15に戻す。   In this way, the source tracking information providing apparatus 10 operates to generate the tracking information message 30 for the communication packet with a predetermined probability among the communication packets transmitted through the transmission path 15, and to the generated tracking information message 30. Send to the destination in the corresponding communication packet. Then, when the source tracking information providing device 10 finds the tracking information message 30 in the communication packet transmitted through the transmission path 15, the forward link information is displayed when the found tracking information message 30 passes through the router device 11. In addition, the added tracking information message 31 is returned to the transmission line 15 again. That is, the forward link information is added to the tracking information message 30 generated by the other source tracking information providing apparatus 10 and returned to the transmission path 15 again.

このため、攻撃側端末装置2が犠牲側端末装置3に攻撃を始めると、攻撃に使用された通信パケットに対して所定の確率に応じて追跡情報メッセージ30が生成され、追跡情報メッセージ30及び前方リンク情報を付加した追跡情報メッセージ31が犠牲側端末装置3に送信される。犠牲側端末装置3は、追跡情報メッセージ30及び追跡情報メッセージ31の前方リンク情報及び後方リンク情報に基づいて、例えば前方リンク情報と後方リンク情報の重なり具合を調べることにより、犠牲側端末装置3から順に攻撃側端末装置2まで発信源追跡情報提供装置10を辿ることによって、攻撃側端末装置2に最も近い発信源追跡情報提供装置10を特定し、この特定した発信源追跡情報提供装置10が接続するルータ装置11を特定する。これによって、攻撃に使用された通信パケットの発信源、即ち、攻撃側端末装置2が接続するサブ通信網が特定され、攻撃側端末装置2の通信網1における物理的な位置が特定される。   For this reason, when the attacking terminal device 2 starts attacking the victim terminal device 3, the tracking information message 30 is generated according to a predetermined probability for the communication packet used for the attack, and the tracking information message 30 and the forward A tracking information message 31 with link information added is transmitted to the victim terminal device 3. The victim-side terminal device 3 determines the overlap between the forward link information and the backward link information based on the forward link information and the backward link information of the tracking information message 30 and the tracking information message 31, for example. By sequentially tracing the source tracking information providing device 10 to the attacking terminal device 2, the source tracking information providing device 10 closest to the attacking terminal device 2 is specified, and the specified source tracking information providing device 10 is connected. The router device 11 to be identified is specified. As a result, the source of the communication packet used for the attack, that is, the sub communication network to which the attacking terminal device 2 is connected is specified, and the physical position of the attacking terminal device 2 in the communication network 1 is specified.

以上のように、発信源を特定するための情報の提供を発信源追跡情報提供装置10が行い、発信源の特定を犠牲側端末装置3で行うので、ルータ装置11の負荷を軽減することができる。ルータ装置11は、そのリソースをルーティング処理に略専従させることができる。また、ルータ装置11が発信源を特定するための処理機能を備えていない場合でも、このようなルータ装置11を変更することなく、そして、通信網1を運用している状態で、通信網1に発信源を特定する機能を持たせることができる。   As described above, since the transmission source tracking information providing apparatus 10 provides information for specifying the transmission source and the transmission source is specified by the victim terminal apparatus 3, the load on the router apparatus 11 can be reduced. it can. The router device 11 can make the resource substantially dedicated to the routing process. Even when the router device 11 does not have a processing function for specifying a transmission source, the communication network 1 can be used without changing the router device 11 and in a state where the communication network 1 is operated. Can be provided with a function of specifying the transmission source.

ここで、攻撃は、通常、比較的短い時間に行われることから、追跡情報メッセージ30、31の収集期間は、重要である。即ち、1時間や半日や1日のうちに例えば100個や1000個等の追跡情報メッセージ30、31が送信されて来る場合は、攻撃である可能性が高いが、1月や半年や1年のうちに例えば100個や1000個等の追跡情報メッセージ30、31が送信されて来る場合は、攻撃ではない可能性が高いからである。このため、犠牲側端末装置3は、追跡情報メッセージ30、31の受信を比較的短い時間だけ行って発信源を特定するようにすればよい。このように構成する場合には、追跡情報メッセージ30、31のタイムスタンプは、必ずしも必要ではない。また例えば、逆に、タイムスタンプを参照して、比較的短い時間に送信された追跡情報メッセージ30、31を用いて発信源を特定するようにしてもよい。タイムスタンプは、発信源を特定する場合に、一定期間内に生成された追跡情報メッセージを検索するために必要となる情報である。また例えば、犠牲側端末装置3に所謂侵入検知システムをさらに備えさせ、侵入検知システムからの検知結果に基づいて追跡情報メッセージ30、31を収集し、発信源を特定するようにしてもよい。あるいは、犠牲側端末装置3に侵入検知システムをさらに備えさせ、追跡情報メッセージ30、31を収集し、収集した追跡情報メッセージ30、31を検知システムの検知結果に基づいてフィルタリングを行って、発信源を特定するようにしてもよい。侵入検知システム(Intrusion Detection System;IDS)は、攻撃の特徴的なパターン・兆候などを探知し、検知するシステムであり、ネットワーク上のトラフィックのパターンを検知するネットワーク・IDSや端末装置上で異常を検知するホスト・IDSなどが知られている。   Here, since the attack is usually performed in a relatively short time, the collection period of the tracking information messages 30 and 31 is important. That is, if tracking information messages 30, 31 such as 100 or 1000 are transmitted within one hour, half day, or one day, there is a high possibility of an attack, but in January, half year, or year For example, when 100 or 1000 tracking information messages 30 and 31 are transmitted, there is a high possibility that the message is not an attack. For this reason, the victim terminal device 3 only needs to receive the tracking information messages 30 and 31 for a relatively short time to identify the source. In such a configuration, the time stamps of the tracking information messages 30 and 31 are not necessarily required. Alternatively, for example, referring to the time stamp, the source may be specified using the tracking information messages 30 and 31 transmitted in a relatively short time. The time stamp is information necessary for searching for a tracking information message generated within a certain period when a transmission source is specified. Further, for example, the victim terminal device 3 may be further provided with a so-called intrusion detection system, and the tracking information messages 30 and 31 may be collected based on the detection result from the intrusion detection system to identify the transmission source. Alternatively, the victim terminal device 3 is further provided with an intrusion detection system, collecting the tracking information messages 30, 31, and filtering the collected tracking information messages 30, 31 based on the detection result of the detection system, May be specified. The Intrusion Detection System (IDS) is a system that detects and detects characteristic patterns and signs of attacks, and detects abnormalities in network IDS and terminal devices that detect traffic patterns on the network. A host / IDS to be detected is known.

また、上述の実施形態では、発信源の追跡は、犠牲側端末装置3で行うように構成したが、図1に破線で示すように、ハブ(不図示)を介して通信網1に接続される、通信パケットの発信源を追跡するコレクタ装置20(発信源追跡装置の一例に相当する。)をさらに設け、コレクタ装置20が追跡情報メッセージ30、31を取得し、コレクタ装置20が発信源を追跡するように構成してもよい。このような発信源追跡情報提供装置10及びコレクタ装置20を備えて、通信パケットの発信源を追跡し得る発信源追跡システムが構成される。犠牲側端末装置3は、攻撃を受けることによってリソースに比較的大きな負荷がかかっているが、このようなコレクタ装置20をさらに設けることによって、発信源の追跡処理の負荷を犠牲側端末装置3から開放することができる。   In the above-described embodiment, the source is traced by the victim terminal device 3, but is connected to the communication network 1 via a hub (not shown) as indicated by a broken line in FIG. A collector device 20 (corresponding to an example of a source tracking device) that tracks the source of communication packets is provided, the collector device 20 acquires the tracking information messages 30, 31, and the collector device 20 determines the source. It may be configured to track. The source tracking information providing apparatus 10 and the collector apparatus 20 are configured to constitute a source tracking system that can track the source of communication packets. Although the victim terminal device 3 is subjected to an attack, a relatively large load is applied to the resources. However, by providing such a collector device 20, the load on the source tracking process is reduced from the victim terminal device 3. Can be opened.

図5は、実施形態に係るコレクタ装置の構成を示す図である。図6は、実施形態に係るコレクタ装置の動作を示すフローチャートを示す図である。図7は、発信源を特定する一例を説明するための図である。図7(A)は、リンクリストの一例であり、図7(B)は、特定された通信経路である。   FIG. 5 is a diagram illustrating a configuration of the collector device according to the embodiment. FIG. 6 is a flowchart illustrating the operation of the collector device according to the embodiment. FIG. 7 is a diagram for explaining an example of specifying a transmission source. FIG. 7A shows an example of a link list, and FIG. 7B shows a specified communication path.

まず、コレクタ装置20の構成について説明する。図5において、コレクタ装置20は、通信網1から追跡情報メッセージ30、31を取得し、この追跡情報メッセージ30、31に収容されている情報に基づいて通信パケットの発信源を追跡する装置であり、中央処理部201、補助記憶部202、通信インタフェース203、内部記憶部204及び表示部206を備えて構成され、必要に応じて破線で示す入力部205及び/又は外部記憶部207を備える。   First, the configuration of the collector device 20 will be described. In FIG. 5, the collector device 20 is a device that acquires the tracking information messages 30 and 31 from the communication network 1 and tracks the source of the communication packet based on the information accommodated in the tracking information messages 30 and 31. , A central processing unit 201, an auxiliary storage unit 202, a communication interface 203, an internal storage unit 204, and a display unit 206, and an input unit 205 and / or an external storage unit 207 indicated by broken lines as necessary.

中央処理部201は、例えば、マイクロプロセッサ等で構成され、機能的に、通信パケットを通信インタフェース203及びハブを介して伝送路から取り込む取込部211(パケット収集手段の一例に相当する。)、取り込んだ通信パケットが追跡情報メッセージ30、31であるか否かを判断する追跡情報メッセージ検出部212(追跡メッセージ検出手段の一例に相当する。)、及び、追跡情報メッセージ30、31の情報に基づいて通信パケットの発信源を追跡する発信源追跡部213(発信源追跡手段の一例に相当する。)を備えると共に、制御プログラムに従い補助記憶部202、通信インタフェース203、内部記憶部204及び表示部206を制御する。   The central processing unit 201 is constituted by, for example, a microprocessor or the like, and functionally takes in a communication packet from the transmission path via the communication interface 203 and the hub (corresponding to an example of a packet collecting unit). Based on the tracking information message detection unit 212 (corresponding to an example of tracking message detection means) for determining whether or not the captured communication packet is the tracking information message 30 or 31, and the information of the tracking information message 30 or 31. And a transmission source tracking unit 213 (corresponding to an example of a transmission source tracking unit) for tracking the transmission source of the communication packet, and according to the control program, the auxiliary storage unit 202, the communication interface 203, the internal storage unit 204, and the display unit 206. To control.

発信源追跡部213は、本実施形態では、リンクリストを作成するリンクリスト作成部2131と、リンクリストに基づいて通信パケットの発信源である端末装置が接続するルータ装置を特定する発信源接続ルータ装置検出部2132とを備えて構成される。リンクリストは、追跡情報メッセージ30、31に収容される情報に基づいて作成され、少なくとも、追跡情報メッセージ30、31に係る、送信元の情報と後方リンク情報と前方リンク情報と追跡情報メッセージ30、31に対応する通信パケットにおける送信先の情報との対応関係を示す表である。   In this embodiment, the transmission source tracking unit 213 is a link source creation router that identifies a link list creation unit 2131 that creates a link list and a router device to which a terminal device that is a transmission source of communication packets is connected based on the link list. And a device detection unit 2132. The link list is created based on the information contained in the tracking information messages 30 and 31, and at least the source information, the backward link information, the forward link information, and the tracking information message 30 according to the tracking information messages 30 and 31, 11 is a table showing a correspondence relationship with transmission destination information in a communication packet corresponding to No. 31. FIG.

補助記憶部202は、例えばROMやEEPROM等の不揮発性の記憶素子及びハードディスク等の情報を記憶する装置であり、本コレクタ装置20を動作させるための制御プログラム等の各プログラム、各プログラムの実行に必要な情報等を記憶する。また、補助記憶部202は、後述するように、追跡情報メッセージも記憶するようになっている(記憶手段の一例に相当する。)。通信インタフェース203、内部記憶部204、表示部206、入力部205及び外部記憶部207は、上述の通信インタフェース103、内部記憶部104、表示部106、入力部105及び外部記憶部107とそれぞれ同様であるので、その説明を省略する。そして、これら中央処理部201、補助記憶部202、通信インタフェース203、内部記憶部204及び表示部206、並びに必要に応じて入力部205及び/又は外部記憶部207は、データを相互に交換することができるようにバス208にそれぞれ接続される。   The auxiliary storage unit 202 is a device that stores information such as a non-volatile storage element such as a ROM or an EEPROM and a hard disk. For example, the auxiliary storage unit 202 executes each program such as a control program for operating the collector device 20 and each program. Necessary information is stored. Further, as will be described later, the auxiliary storage unit 202 also stores tracking information messages (corresponding to an example of storage means). The communication interface 203, internal storage unit 204, display unit 206, input unit 205, and external storage unit 207 are the same as the communication interface 103, internal storage unit 104, display unit 106, input unit 105, and external storage unit 107, respectively. Since there is, explanation is omitted. The central processing unit 201, auxiliary storage unit 202, communication interface 203, internal storage unit 204 and display unit 206, and, if necessary, the input unit 205 and / or the external storage unit 207 exchange data with each other. Are connected to the bus 208 respectively.

次に、コレクタ装置20の動作について説明する。伝送路を伝播する通信パケットは、ハブで分岐され、分岐された一方の通信パケットは、コレクタ装置20に取り込まれ、そして、他方の通信パケットは、そのまま伝送路を伝播する。コレクタ装置20に取り込まれた通信パケットは、通信インタフェース203で中央処理部201で取り扱い可能な信号形式に変換される。   Next, the operation of the collector device 20 will be described. The communication packet propagating through the transmission path is branched at the hub, one of the branched communication packets is taken into the collector device 20, and the other communication packet propagates through the transmission path as it is. The communication packet captured by the collector device 20 is converted into a signal format that can be handled by the central processing unit 201 by the communication interface 203.

図6において、中央処理部201の取込部211は、通信インタフェース203から通信パケットを取り込み、追跡情報メッセージ検出部212に通信パケットを通知する(S31)。追跡情報メッセージ検出部212は、通信パケットが追跡情報メッセージであることを示す識別子を参照することによって、通知された通信パケットが追跡情報メッセージ30、31であるか否かを判断する(S32)。   In FIG. 6, the capturing unit 211 of the central processing unit 201 captures a communication packet from the communication interface 203 and notifies the tracking information message detecting unit 212 of the communication packet (S31). The tracking information message detection unit 212 determines whether the notified communication packet is the tracking information message 30 or 31 by referring to an identifier indicating that the communication packet is a tracking information message (S32).

判断の結果、通信パケットが追跡情報メッセージ30、31ではない場合(No)には、追跡情報メッセージ検出部212は、通信パケットを破棄して、処理を処理S31に戻す。一方、判断の結果、通信パケットが追跡情報メッセージ30、31である場合(Yes)には、追跡情報メッセージ検出部212は、所定の期間内であるか否かを判断する。   As a result of the determination, if the communication packet is not the tracking information message 30 or 31 (No), the tracking information message detection unit 212 discards the communication packet and returns the process to step S31. On the other hand, as a result of the determination, if the communication packet is the tracking information message 30 or 31 (Yes), the tracking information message detection unit 212 determines whether or not it is within a predetermined period.

所定の期間内であるか否かの判断は、例えば、所定の時間を計時すると共に計時の開始と終了とを追跡情報メッセージ検出部212に割り込み入力するタイマ部をさらに設け、タイマ部の計時期間中であるか否かを判断することによって行う。タイマ部は、例えば、コンデンサやスイッチング素子等あるいはカウンタ回路等によってハードウェアで構成してもよく、また、図5に破線でタイマ部214として示すようにソフトウェアによって機能的に中央処理部201に構成してもよい。また例えば、所定の期間内であるか否かの判断は、追跡情報メッセージ30、31のタイムスタンプ部302に収容されているタイムスタンプによって判断してもよい。所定の期間は、通信パケットが攻撃であるか否かを判断するためのものであるから、上述の収集期間と同様に、1時間や半日や1日等である。   The determination as to whether or not the time is within the predetermined period includes, for example, a timer unit that measures a predetermined time and interrupts and inputs the start and end of the time measurement to the tracking information message detection unit 212. This is done by judging whether it is in the middle or not. The timer unit may be configured by hardware such as a capacitor, a switching element, or a counter circuit, for example, and is functionally configured by software in the central processing unit 201 as indicated by the broken line in FIG. 5 as the timer unit 214. May be. Further, for example, the determination as to whether or not the time is within a predetermined period may be made based on the time stamp stored in the time stamp portion 302 of the tracking information messages 30 and 31. Since the predetermined period is for determining whether or not the communication packet is an attack, it is one hour, half a day, one day, or the like, similar to the above-described collection period.

判断の結果、所定の期間内ではない場合(No)には、追跡情報メッセージ検出部212は、通信パケットを破棄して、処理を処理S31に戻す。一方、判断の結果、所定の期間内である場合(Yes)には、追跡情報メッセージ検出部212は、追跡情報メッセージ30、31を補助記憶部202に記憶して取得し、追跡情報メッセージ30、31の取得を発信源追跡部213に通知する(S35)。   As a result of the determination, if it is not within the predetermined period (No), the tracking information message detection unit 212 discards the communication packet and returns the process to the process S31. On the other hand, if the result of the determination is that it is within the predetermined period (Yes), the tracking information message detection unit 212 stores and acquires the tracking information messages 30 and 31 in the auxiliary storage unit 202, and acquires the tracking information message 30, 31 is notified to the source tracking unit 213 (S35).

発信源追跡部213のリンクリスト作成部2131は、取得した追跡情報メッセージ30、31に収容されている情報からリンクリストを作成・更新する(S36)。   The link list creation unit 2131 of the transmission source tracking unit 213 creates and updates a link list from the information stored in the acquired tracking information messages 30 and 31 (S36).

次に、追跡情報メッセージ検出部212は、所定の期間が終了したか否かを判断する(S37)。判断の結果、所定の期間が終了していない場合(No)には、追跡情報メッセージ検出部212は、処理を処理S31に戻す。これによって、追跡情報メッセージ30、31は、所定の期間内だけ取り込まれて補助記憶部202に記憶され、リンクリストに登録される。   Next, the tracking information message detection unit 212 determines whether or not the predetermined period has ended (S37). As a result of the determination, if the predetermined period has not ended (No), the tracking information message detection unit 212 returns the process to step S31. As a result, the tracking information messages 30 and 31 are captured only within a predetermined period, stored in the auxiliary storage unit 202, and registered in the link list.

一方、判断の結果、所定の期間が終了している場合(Yes)には、追跡情報メッセージ検出部212は、追跡情報メッセージ30、31の収集の終了を発信源追跡部213に通知する。   On the other hand, if the predetermined period has expired as a result of the determination (Yes), the tracking information message detection unit 212 notifies the transmission source tracking unit 213 of the end of collection of the tracking information messages 30 and 31.

そして、発信源追跡部213の発信源接続ルータ装置検出部2132は、作成したリンクリストに基づいて犠牲側端末装置3から発信源(攻撃側端末装置2)に至る通信経路を特定し、発信源を検出する(S38)。   Then, the transmission source connection router device detection unit 2132 of the transmission source tracking unit 213 identifies a communication path from the victim terminal device 3 to the transmission source (attack terminal device 2) based on the created link list, and transmits the transmission source. Is detected (S38).

このようにコレクタ装置20が動作することによって、例えば、図7(A)に示すリンクリスト40が作成される。本実施形態におけるリンクリスト40は、当該リンクリスト40の各レコードを表すインデックスを登録するインデックスフィールド401と、追跡情報メッセージ30、31を送信した発信源追跡情報提供装置10の通信用アドレスを登録する送信元通信用アドレスフィールド402と、追跡情報メッセージ30、31の送信先の通信用アドレスを登録する送信先通信用アドレスフィールド403と、追跡情報メッセージ30、31の通過情報を登録する通過情報フィールド404と、後方リンク情報と前方リンク情報との間におけるルータ装置11の通信用アドレスを登録するルータ装置通信用アドレスフィールド405と、追跡情報メッセージ30、31に収容されている後方リンク情報を登録する後方リンク情報フィールド406と、追跡情報メッセージ30、31に収容されている前方リンク情報を登録する前方リンク情報フィールド407と、追跡情報メッセージ30、31に収容されているタイムスタンプを登録するタイムスタンプフィールド408と、取得した追跡情報メッセージ30、31の付属情報部305に収容されている情報を登録するサンプリング追跡情報メッセージデータフィールド409とを備えて各フィールドが構成され、取得した追跡情報メッセージ30、31ごとにインデックスが割り当てられてレコードが作成される。   By operating the collector device 20 in this way, for example, a link list 40 shown in FIG. 7A is created. The link list 40 in this embodiment registers an index field 401 for registering an index representing each record of the link list 40 and a communication address of the source tracking information providing apparatus 10 that has transmitted the tracking information messages 30 and 31. A source communication address field 402, a destination communication address field 403 for registering the destination communication address of the tracking information messages 30 and 31, and a passage information field 404 for registering the passage information of the tracking information messages 30 and 31. And the router device communication address field 405 for registering the communication address of the router device 11 between the back link information and the front link information, and the back for registering the back link information accommodated in the tracking information messages 30 and 31. Link information field 406 and The forward link information field 407 for registering the forward link information accommodated in the tracking information messages 30 and 31, the time stamp field 408 for registering the time stamp accommodated in the tracking information messages 30 and 31, and the acquired tracking information Each field is configured with a sampling tracking information message data field 409 for registering information stored in the attached information section 305 of the messages 30 and 31, and an index is assigned to each acquired tracking information message 30 and 31. A record is created.

インデックスは、各レコードが区別されればよいので、相互に異なる任意の記号列でよいが、本実施形態では、例えば、連番号である。通信用アドレスは、例えば、IP層で発信源を特定する場合には、IPアドレスである。通過情報は、例えば、上述のTTLである。   The index may be any symbol string different from each other as long as each record is distinguished. In the present embodiment, the index is, for example, a serial number. The communication address is, for example, an IP address when a transmission source is specified in the IP layer. The passage information is, for example, the TTL described above.

上述の処理S36において、リンクリスト作成部2131は、追跡情報メッセージ30、31が取得されると、連番号のインデックスを付して新たなレコードを作成する。次に、リンクリスト作成部2131は、付したインデックスをインデックスフィールド401に登録する。次に、リンクリスト作成部2131は、追跡情報メッセージ30、31のヘッダ部301から送信元通信用アドレス、発信先通信用アドレス及び通過情報(ヘッダ部301に収容されているものとする)を取り出し、送信元通信用アドレスフィールド402、送信先通信用アドレスフィールド403及び通過情報フィールド404にそれぞれ登録する。次に、リンクリスト作成部2131は、追跡情報メッセージ30、31の後方リンク情報部303、前方リンク情報部304、タイムスタンプ部302及び付属情報部305から後方リンク情報、前方リンク情報、タイムスタンプ及び付属情報を取り出し、後方リンク情報フィールド406、前方リンク情報フィールド407、タイムスタンプフィールド408及びサンプリング追跡情報メッセージデータフィールド409にそれぞれ登録する。なお、追跡情報メッセージ30、31に前方リンク情報が収容されていない場合、即ち、取得された追跡情報メッセージ30、31が追跡情報メッセージ30である場合には、前方リンク情報フィールド407は、空欄となる。   In the process S36 described above, when the tracking information messages 30 and 31 are acquired, the link list creation unit 2131 creates a new record with a serial number index. Next, the link list creation unit 2131 registers the attached index in the index field 401. Next, the link list creation unit 2131 extracts the source communication address, the destination communication address, and the passage information (assumed to be contained in the header unit 301) from the header portion 301 of the tracking information messages 30 and 31. The transmission destination communication address field 402, the transmission destination communication address field 403, and the passage information field 404 are registered. Next, the link list creation unit 2131 receives the backward link information, the forward link information, the time stamp and the backward link information unit 303, the forward link information unit 304, the time stamp unit 302 and the attached information unit 305 of the tracking information messages 30 and 31. The attached information is extracted and registered in the backward link information field 406, the forward link information field 407, the time stamp field 408, and the sampling tracking information message data field 409, respectively. When the tracking information messages 30 and 31 do not contain the forward link information, that is, when the acquired tracking information messages 30 and 31 are the tracking information message 30, the forward link information field 407 is blank. Become.

そして、リンクリスト作成部2131は、送信元の発信源追跡情報提供装置10の通信における下流側におけるルータ装置11の通信用アドレスを後方リンク情報から取り出し、ルータ装置通信用アドレスフィールド405に登録する。なお、後方リンク情報及び前方リンク情報は、前述したように、例えば、当該発信源追跡情報提供装置10が接続する伝送路15の両端におけるルータ装置11の識別子の組(ペア)であるが、通信における上流側のルータ装置11の識別子と通信における下流側のルータ装置11の識別子との順に後方リンク情報部303に収容するように規約するとすれば、リンクリスト作成部2131は、この順番から下流側におけるルータ装置11の通信用アドレスを認識することができる。   Then, the link list creation unit 2131 extracts the communication address of the router device 11 on the downstream side in the communication of the transmission source tracking information providing device 10 of the transmission source from the back link information and registers it in the router device communication address field 405. As described above, the back link information and the front link information are, for example, a pair of identifiers of the router device 11 at both ends of the transmission line 15 to which the source tracking information providing device 10 is connected. Link list creating unit 2131, if it is stipulated that the identifier of upstream router device 11 and the identifier of downstream router device 11 in communication are accommodated in rear link information unit 303 in this order, link list creating unit 2131 The communication address of the router device 11 can be recognized.

発信源接続ルータ装置検出部2132は、まず、このように作成されたリンクリスト40から、攻撃を受けこの攻撃の発信源を追跡したい犠牲側端末装置3の通信用アドレスが送信先通信用アドレスフィールド403に登録されているレコードを抽出する。次に、発信源接続ルータ装置検出部2132は、各レコード間における後方リンク情報と前方リンク情報とが一致するレコードを順に並べることによって、通信パケットが攻撃側端末装置2から犠牲側端末装置3に至るまでの通信経路上における発信源追跡情報提供装置10を辿ることができる。そして、犠牲側端末装置3から通信経路上最も遠い発信源追跡情報提供装置10を特定し、この最も遠い発信源追跡情報提供装置10の下流側に接続するルータ装置11を特定することができる。このため、攻撃側端末装置2がこのルータ装置11下のサブ通信網内に在ることが特定され、攻撃側端末装置2の通信網1における物理的な位置が特定され得る。   First, the source connection router device detection unit 2132 receives the attack from the link list 40 created in this way, and the communication address of the victim terminal device 3 that wants to track the source of this attack is the destination communication address field. The record registered in 403 is extracted. Next, the source connection router device detection unit 2132 sequentially arranges records in which the back link information and the front link information match between the records, so that the communication packet is transferred from the attacking terminal device 2 to the victim terminal device 3. It is possible to trace the source tracking information providing apparatus 10 on the communication path up to. Then, the farthest source tracking information providing device 10 on the communication path from the victim terminal device 3 can be specified, and the router device 11 connected to the downstream side of the farthest source tracking information providing device 10 can be specified. For this reason, it is specified that the attacking terminal device 2 is in the sub-communication network under the router device 11, and the physical position of the attacking terminal device 2 in the communication network 1 can be specified.

図7(A)に示す例では、インデックス=「1」のレコードにおける前方リンク情報フィールド407に登録されている前方リンク情報=「R2とR3の通信用アドレスペア」と一致する後方リンク情報が後方リンク情報フィールド407に登録されているレコードは、インデックス=「2」のレコードであるから、インデックス=「1」のレコードにおける送信元通信用アドレスフィールド402に登録されている通信用アドレス=「IP_X3」の発信源追跡情報提供装置10に、インデックス=「2」のレコードにおける送信元通信用アドレスフィールド402に登録されている通信用アドレス=「IP_X4」の発信源追跡情報提供装置10が続くことになる。   In the example illustrated in FIG. 7A, the backward link information that matches the forward link information registered in the forward link information field 407 in the record with the index = “1” = “the communication address pair of R2 and R3” is the backward. Since the record registered in the link information field 407 is a record with index = “2”, the communication address registered in the source communication address field 402 in the record with index = “1” = “IP_X3”. Is followed by the source tracking information providing device 10 of communication address = “IP_X4” registered in the source communication address field 402 in the record of index = “2”. .

同様に、前方リンク情報と後方リンク情報との重なり具合を分析すると、インデックス=「2」のレコードとインデックス=「k」のレコードとから、通信用アドレス=「IP_X4」の発信源追跡情報提供装置10に通信用アドレス=「IP_X5」の発信源追跡情報提供装置10が続く。インデックス=「k」のレコードとインデックス=「n」のレコードとから、通信用アドレス=「IP_X5」の発信源追跡情報提供装置10に通信用アドレス=「IP_X6」の発信源追跡情報提供装置10が続く。一方、インデックス=「3」のレコードとインデックス=「1」のレコードとから、通信用アドレス=「IP_X2」の発信源追跡情報提供装置10に通信用アドレス=「IP_X3」の発信源追跡情報提供装置10が続く。   Similarly, when the degree of overlap between the forward link information and the backward link information is analyzed, the source tracking information providing device with the communication address = “IP_X4” is determined from the record with the index = “2” and the record with the index = “k”. 10 is followed by the source tracking information providing apparatus 10 having the communication address = “IP_X5”. From the record with index = “k” and the record with index = “n”, the source tracking information providing device 10 with communication address = “IP_X6” is sent to the source tracking information providing device 10 with communication address = “IP_X5”. Continue. On the other hand, from the record with index = “3” and the record with index = “1”, the source tracking information providing device with communication address = “IP_X3” is sent to the source tracking information providing device 10 with communication address = “IP_X2”. 10 continues.

インデックス=「0」のレコードにおける前方リンク情報フィールド407が空欄であり、インデックス=「0」のレコードにおける後方リンク情報フィールド406の後方リンク情報とインデックス=「3」のレコードにおける後方リンク情報フィールド406の後方リンク情報とが一致することから、通信用アドレス=「IP_X2」の発信源追跡情報提供装置10の前に通信用アドレス=「IP_X1」の発信源追跡情報提供装置10がに位置する。   The forward link information field 407 in the record with index = “0” is blank, the backward link information in the backward link information field 406 in the record with index = “0”, and the backward link information field 406 in the record with index = “3”. Since the backward link information matches, the source tracking information providing device 10 with the communication address = “IP_X1” is positioned in front of the source tracking information providing device 10 with the communication address = “IP_X2”.

インデックス=「n−1」のレコードにおける前方リンク情報フィールド407が空欄であり、インデックス=「n」のレコードにおける前方リンク情報フィールド407の前方リンク情報とインデックス=「n−1」のレコードにおける後方リンク情報フィールド406の後方リンク情報とが一致すると共に、インデックス=「n」のレコードにおける送信元通信アドレスフィールド402の送信元通信アドレスとインデックス=「n−1」のレコードにおける送信元通信アドレスフィールド402の送信元通信アドレスとが一致することから、犠牲側端末装置3が通信用アドレス=「IP_X6」の発信源追跡情報提供装置10の直後に位置する。   The forward link information field 407 in the record with index = “n−1” is blank, the forward link information in the forward link information field 407 in the record with index = “n”, and the backward link in the record with index = “n−1”. The back link information in the information field 406 matches, the source communication address in the source communication address field 402 in the record with index = “n”, and the source communication address field 402 in the record with index = “n−1”. Since the source communication address matches, the victim terminal device 3 is located immediately after the source tracking information providing device 10 with the communication address = “IP_X6”.

従って、通信パケットの通信経路は、図7(B)に示すように、通信用アドレス=「IP_X6」の発信源追跡情報提供装置10(同図中「X6」)、通信用アドレス=「IP_X5」の発信源追跡情報提供装置10(同図中「X5」)、通信用アドレス=「IP_X4」の発信源追跡情報提供装置10(同図中「X4」)、通信用アドレス=「IP_X3」の発信源追跡情報提供装置10(同図中「X3」)、通信用アドレス=「IP_X2」の発信源追跡情報提供装置10(同図中「X2」)、そして、通信用アドレス=「IP_X1」の発信源追跡情報提供装置10(同図中「X1」)であることが分かる。そして、最も遠い通信用アドレス=「IP_X1」の発信源追跡情報提供装置10が接続する下流側のルータ装置11(同図中「R0」)のサブ通信網内に攻撃側端末装置2が在ることが分かり、攻撃側端末装置2の通信網1上の物理的な位置が分かる。   Therefore, as shown in FIG. 7B, the communication path of the communication packet is the source tracking information providing device 10 (“X6” in the figure) with the communication address = “IP_X6”, and the communication address = “IP_X5”. Source tracking information providing apparatus 10 (“X5” in the figure), communication address = “IP_X4” source tracking information providing apparatus 10 (“X4” in the figure), communication address = “IP_X3” Source tracking information providing apparatus 10 (“X3” in the figure), source address tracking information providing apparatus 10 (“X2” in the figure) of communication address = “IP_X2”, and transmission of communication address = “IP_X1” It can be seen that this is the source tracking information providing apparatus 10 ("X1" in the figure). Then, the attacking terminal device 2 exists in the sub-communication network of the downstream router device 11 (“R0” in the figure) to which the source tracking information providing device 10 with the farthest communication address = “IP_X1” is connected. Thus, the physical position of the attacking terminal device 2 on the communication network 1 is known.

また、本実施形態におけるリンクリスト40では、ルータ装置11の通信用アドレスも分かるので、上述と同様に前方リンク情報と後方リンク情報との重なり具合を分析することによって、通信パケットが、図7(B)に示すように、通信用アドレス=「IP_R6」のルータ装置11(同図中「R6」)、通信用アドレス=「IP_R5」のルータ装置11(同図中「R5」)、通信用アドレス=「IP_R4」のルータ装置11(同図中「R4」)、通信用アドレス=「IP_R3」のルータ装置11(同図中「R3」)、通信用アドレス=「IP_R2」のルータ装置11(同図中「R2」)、通信用アドレス=「IP_R1」のルータ装置11(同図中「R1」)、そして、通信用アドレス=「IP_R0」のルータ装置11(同図中「R0」)の通信経路を伝送されて来たことが分かる。   Further, since the communication address of the router device 11 is also known in the link list 40 in the present embodiment, the communication packet is obtained as shown in FIG. B), the router apparatus 11 (“R6” in the figure) with the communication address = “IP_R6”, the router apparatus 11 (“R5” in the figure) with the communication address = “IP_R5”, and the communication address, as shown in FIG. = "IP_R4" router device 11 ("R4" in the figure), communication address = "IP_R3" router device 11 ("R3" in the figure), communication address = "IP_R2" router device 11 (same as above) “R2” in the figure), router device 11 with communication address = “IP_R1” (“R1” in the figure), and router device 11 with communication address = “IP_R0” (in the figure). It can be seen that the came is transmitted through the communication path of "R0").

さらに、コレクタ装置20が犠牲側端末装置3の近傍に存在する場合には、通信経路を辿る際に通過情報の値を考慮して各レコードを並べてもよい。通過情報が例えばTTLの場合には、小さい値ほど多くのルータ装置11を通過して来たこととなり、コレクタ装置20から、即ち、犠牲側端末装置3から遠くに在る発信源追跡情報提供装置10より送信された追跡情報メッセージ30、31であるからである。   Furthermore, when the collector device 20 exists in the vicinity of the victim terminal device 3, the records may be arranged in consideration of the value of the passing information when following the communication path. When the passing information is, for example, TTL, the smaller the value, the more router devices 11 have been passed, and the source tracking information providing device located far from the collector device 20, that is, the victim terminal device 3. This is because the tracking information messages 30 and 31 are sent from 10.

なお、上述では、コレクタ装置20は、通信網1を犠牲側端末装置3に送信されている追跡情報メッセージ30、31を取得するように構成したが、発信源追跡情報提供装置10が追跡情報メッセージ30、31を犠牲側端末装置3ではなく、コレクタ装置20に送信するように構成してもよい。このように構成することによって犠牲側端末装置3は、攻撃を受けている際に、追跡情報メッセージ30、31を受信する必要がなくなるので、犠牲側端末装置3の負荷がより軽減される。この場合に、ヘッダ部301の送信先アドレスにはコレクタ装置20のアドレスが収容されることから、追跡情報メッセージ30、31が何れの端末装置に対するものであるかをコレクタ装置20に認識させるために、発信源追跡情報提供装置10の追跡情報生成部114は、生成した追跡情報メッセージ30に対応する通信パケットにおける送信先の情報(犠牲側端末装置3のアドレス)を例えば付属情報部305に収容することによって該追跡情報メッセージ30にさらに含めるように構成する。   In the above description, the collector device 20 is configured to acquire the tracking information messages 30 and 31 transmitted from the communication network 1 to the victim terminal device 3, but the source tracking information providing device 10 is configured to acquire the tracking information message. 30 and 31 may be transmitted to the collector device 20 instead of the victim terminal device 3. With this configuration, the victim terminal device 3 does not need to receive the tracking information messages 30 and 31 when under attack, and thus the load on the victim terminal device 3 is further reduced. In this case, since the address of the collector device 20 is accommodated in the transmission destination address of the header section 301, in order to make the collector device 20 recognize which terminal device the tracking information messages 30 and 31 are for. The tracking information generation unit 114 of the transmission source tracking information providing device 10 accommodates the transmission destination information (address of the victim terminal device 3) in the communication packet corresponding to the generated tracking information message 30 in, for example, the attached information unit 305. To be further included in the tracking information message 30.

また、上述では、発信源追跡情報提供装置10は、通信網1を介して、追跡情報メッセージ30、31を犠牲側端末装置3に送信し、また、コレクタ装置20は、追跡情報メッセージ30、31を通信網1から収集するように構成したが、追跡情報メッセージ30、31の情報に基づいて通信パケットの発信源を追跡する追跡装置を設け、発信源追跡情報提供装置10と追跡装置とを接続する専用の通信線又は通信網を設け、この専用の通信線又は通信網によって発信源追跡情報提供装置10から追跡装置へ追跡情報メッセージ30、31を送信するように構成してもよい。   Further, in the above description, the source tracking information providing device 10 transmits the tracking information messages 30 and 31 to the victim terminal device 3 via the communication network 1, and the collector device 20 includes the tracking information messages 30 and 31. Is collected from the communication network 1, but a tracking device for tracking the source of the communication packet is provided based on the information of the tracking information messages 30 and 31, and the source tracking information providing device 10 and the tracking device are connected. A dedicated communication line or communication network may be provided, and the tracking information messages 30 and 31 may be transmitted from the source tracking information providing apparatus 10 to the tracking apparatus through the dedicated communication line or communication network.

さらに、上述では、発信源追跡情報提供装置10に設定された所定の確率によって追跡情報メッセージ30が生成され、コレクタ装置20は、追跡情報メッセージ30、31を取得することになるが、所定の確率の値によってはコレクタ装置20の負荷が比較的大きくなったり、通信網1の監視の程度を変えたい場合があったりする。そこで、コレクタ装置20から所定の確率を変更する通信パケット(確率変更メッセージ)を発信源追跡情報提供装置10に送信し、所定の確率を変更するように構成してもよい。この場合には、確率イベント発生部113の所定の確率を変更する確率変更部をさらに備えて発信源追跡情報提供装置10を構成する。確率変更メッセージを同報通信することによって全ての発信源追跡情報提供装置10の所定の確率を一斉に変更してもよく、また、確率変更メッセージを所望の発信源追跡情報提供装置10に送信することによって発信源追跡情報提供装置10の所定の確率を個別に変更してもよい。   Furthermore, in the above description, the tracking information message 30 is generated with the predetermined probability set in the source tracking information providing apparatus 10, and the collector apparatus 20 acquires the tracking information messages 30 and 31. Depending on the value, the load on the collector device 20 may become relatively large, or the monitoring level of the communication network 1 may be changed. Thus, a communication packet (probability change message) for changing the predetermined probability may be transmitted from the collector device 20 to the source tracking information providing device 10 to change the predetermined probability. In this case, the source tracking information providing apparatus 10 is further provided with a probability changing unit that changes the predetermined probability of the probability event generating unit 113. The predetermined probabilities of all the source tracking information providing devices 10 may be changed all at once by broadcasting the probability changing message, and the probability changing message is transmitted to the desired source tracking information providing device 10. Accordingly, the predetermined probability of the source tracking information providing apparatus 10 may be individually changed.

一方、通信網1を構成するルータ装置11の中には、NAT機能(Network Address Translation機能、ナット機能、NAPT(Network Address Port Translation)機能も含む)を備えたものもが在る場合がある。ナット機能は、プライベートアドレスとグローバルアドレスとを相互に変換し(必要に応じてポート番号をも相互に変換し)、プライベートアドレスしか割り当てられていない端末装置が透過的にインターネットにアクセスすることができるようにする仕組みである。プライベートアドレスとグローバルアドレスとを1対1で相互に変換する静的ナット機能では、プライベートアドレス数に応じた個数のグローバルアドレスを用意する必要があるが、プライベートアドレスをグローバルアドレスに変換する際に空きのグローバルアドレスに変換される動的ナット機能では、プライベートアドレス数に比してグローバルアドレス数を少なくすることができ、グローバルアドレスを節約することができる。   On the other hand, some router apparatuses 11 constituting the communication network 1 may have a NAT function (including a Network Address Translation function, a nut function, and a NAPT (Network Address Port Translation) function). The nut function converts private addresses and global addresses to each other (also converts port numbers to each other if necessary), and terminal devices to which only private addresses are assigned can transparently access the Internet. It is a mechanism to do so. In the static nut function that converts private addresses and global addresses one-on-one, it is necessary to prepare as many global addresses as there are private addresses, but there is no space when converting private addresses to global addresses. In the dynamic nut function that is converted into the global address, the number of global addresses can be reduced as compared with the number of private addresses, and the global addresses can be saved.

図8は、実施形態に係る発信源追跡情報提供装置の適用された、ナット機能を備えるナット・ルータ装置を含む通信網を示す図である。図9は、ナット情報を含む追跡情報メッセージのフォーマットを示す図である。図9(A)は、追跡情報生成部による追跡情報メッセージのフォーマットを示し、図9(B)は、追跡情報付加部による追跡情報メッセージのフォーマットを示す。   FIG. 8 is a diagram illustrating a communication network including a nut router device having a nut function to which the source tracking information providing device according to the embodiment is applied. FIG. 9 is a diagram showing a format of a tracking information message including nut information. FIG. 9A shows the format of the tracking information message by the tracking information generating unit, and FIG. 9B shows the format of the tracking information message by the tracking information adding unit.

例えば、図8に示すように、図1に示す通信網1におけるルータ装置c11−c及びRg11−gがナット・ルータ装置12(NAT−Ra12−a、NAT−Rb12−b)で通信網1’が構成されている。   For example, as shown in FIG. 8, the router devices c11-c and Rg11-g in the communication network 1 shown in FIG. 1 are the nut router devices 12 (NAT-Ra12-a, NAT-Rb12-b) and the communication network 1 ′. Is configured.

ナット機能から分かるように、ルータ装置11のサブ通信網ではプライベートアドレスが使用され、プライベートアドレスがグローバルアドレスに変換されるため、異なるサブ通信網では同一のプライベートアドレスが使用される場合があり、発信源を特定することが困難となる場合が生じ得る。そこで、ナット・ルータ装置12を含む通信網1’に本発明に係る発信源追跡情報提供装置10が適用可能となるように、図2に破線で示すように、ナットルータ装置検出部118を中央処理部101にさらに備えさせ、そして、追跡情報生成部114は、ナット情報を含む追跡情報メッセージを生成するように構成される。ナット情報は、ナット・ルータ装置12の種類(静的ナット・ルータ装置及び動的ナット・ルータ装置の別)、ナット・ルータ装置12におけるNAT変換前と後とにおけるIPアドレス及びNAPT機能の場合にはポート番号である。   As can be seen from the nut function, since the private address is used in the sub communication network of the router device 11 and the private address is converted into the global address, the same private address may be used in different sub communication networks. It may be difficult to identify the source. Therefore, the nut router device detection unit 118 is arranged in the center as shown by a broken line in FIG. 2 so that the transmission source tracking information providing device 10 according to the present invention can be applied to the communication network 1 ′ including the nut router device 12. The processing unit 101 is further provided, and the tracking information generation unit 114 is configured to generate a tracking information message including nut information. The nut information includes the type of the nut / router device 12 (aside from the static nut / router device and the dynamic nut / router device), the IP address and the NAPT function before and after NAT conversion in the nut / router device 12. Is the port number.

ナットルータ装置検出部118は、例えば、発信源追跡情報提供装置10が伝送路15に接続されると、伝送路15に接続されるルータ装置がナット・ルータ装置12であるか否かを問い合わせるメッセージ(ナットルータ検知メッセージ)を送信し、ナット・ルータ装置12である旨のメッセージを受信した場合には、さらに、ナット情報を当該ナット・ルータ装置12に要求するメッセージ(ナット情報要求メッセージ)を送信し、ナット情報を収容したメッセージを受信し、ナット情報を補助記憶部102に格納すると共に、追跡情報生成部114にナット情報を付加して追跡情報メッセージを生成するように通知する。このようなナット情報の取得は、例えば、SNMPが利用される。   For example, when the source tracking information providing apparatus 10 is connected to the transmission path 15, the nut router apparatus detection unit 118 inquires whether the router apparatus connected to the transmission path 15 is the nut router apparatus 12. (Nut router detection message) is transmitted, and when a message indicating that it is the nut / router device 12 is received, a message (nut information request message) requesting the nut / router device 12 for the nut information is further transmitted. Then, the message containing the nut information is received, the nut information is stored in the auxiliary storage unit 102, and the tracking information generation unit 114 is notified to add the nut information and generate the tracking information message. For example, SNMP is used to acquire such nut information.

ナットルータ装置検出部118から通知を受けると、追跡情報生成部114は、追跡情報メッセージを生成する際に、ナット情報を含む追跡情報メッセージを生成する。例えば、図9(A)に示すように、ナット情報を含む追跡情報メッセージ32は、図4(A)に示す追跡情報メッセージ30にナット情報を収容するナット情報部306をさらに備えて構成される。即ち、追跡情報メッセージ32は、ヘッダ部301と、タイムスタンプ部302と、後方リンク情報部303と、ナット情報部306と、付属情報部305とを備えて構成される。   When receiving the notification from the nut router device detection unit 118, the tracking information generation unit 114 generates a tracking information message including nut information when generating the tracking information message. For example, as shown in FIG. 9A, the tracking information message 32 including nut information is further configured to further include a nut information unit 306 that accommodates nut information in the tracking information message 30 shown in FIG. 4A. . That is, the tracking information message 32 includes a header portion 301, a time stamp portion 302, a backward link information portion 303, a nut information portion 306, and an attached information portion 305.

そして、追跡情報付加部116は、このようなナット情報を含む追跡情報メッセージ32に前方リンク情報を追加することになるので、図9(B)に示すように、追跡情報付加部116によって前方リンク情報が付加された追跡情報メッセージ33は、図9(A)に示す追跡情報メッセージ32に前方リンク情報が追加され、ヘッダ部301と、タイムスタンプ部302と、後方リンク情報部303と、前方リンク情報部304と、ナット情報部306と、付属情報部305とを備えて構成される。   Then, since the tracking information adding unit 116 adds the forward link information to the tracking information message 32 including such nut information, as shown in FIG. In the tracking information message 33 to which information is added, forward link information is added to the tracking information message 32 shown in FIG. 9A, and a header portion 301, a time stamp portion 302, a backward link information portion 303, and a forward link are added. An information unit 304, a nut information unit 306, and an attached information unit 305 are provided.

通信網がナット・ルータ装置12を含む通信網1’である場合でも、犠牲側端末装置3は、ナット情報を含む追跡情報メッセージ32、33を受信することができるので、ナット情報を参照することによって追跡結果の不整合を解消することができ、発信源を特定することができる。例えば、ナット・ルータ装置のサブ通信網内まで発信源の特定を行う場合に、サブ通信網内ではプライベート・アドレスが振ってあるため、異なるプライベート・アドレスに同一のグローバル・アドレスが割り当てられる場合が生じ得る結果、追跡結果にアドレスの重複が生じて追跡結果に不整合が生じ得るが、このような場合でもナット情報を参照することによって発信源を特定することができる。   Even when the communication network is the communication network 1 ′ including the nut router device 12, the victim terminal device 3 can receive the tracking information messages 32 and 33 including the nut information, so refer to the nut information. Thus, the inconsistency of the tracking result can be solved and the transmission source can be specified. For example, when the source is specified up to the sub-communication network of the nut router device, the same global address may be assigned to different private addresses because the private address is assigned in the sub-communication network. As a result, duplication of addresses may occur in the tracking result, and the tracking result may be inconsistent. Even in such a case, the source can be specified by referring to the nut information.

また、通信網1を構成するルータ装置11の中には、バーチャル・プライベート・ネットワーク(VPN、Virtual Private network、仮想専用線、仮想私設網、以下「VPN」と略記する)を形成したのもが在る場合がある。VPNは、インターネット等の公衆通信ネットワークを専用線のように利用する仕組みである。VPNは、VPN通信用に通信パケットのヘッダを変換する機能と、通信パケットを暗号化する機能とから主に構成される。   In addition, a virtual private network (VPN, virtual private network, virtual private network, hereinafter abbreviated as “VPN”) is formed in the router device 11 constituting the communication network 1. There may be. VPN is a mechanism that uses a public communication network such as the Internet like a dedicated line. The VPN is mainly composed of a function for converting the header of a communication packet for VPN communication and a function for encrypting the communication packet.

図10は、実施形態に係る発信源追跡情報提供装置の適用された、VPNを含む通信網及び通信パケットの通信経路を示す図である。図10(A)は、実施形態に係る発信源追跡情報提供装置の適用された、VPNを含む通信網を示し、図10(B)は、通信パケットの実際の通信経路を示し、図10(C)は、VPNによる、通信パケットの仮想の通信経路を示す。図11は、VPN情報を含む追跡情報メッセージのフォーマットを示す図である。図11(A)は、追跡情報生成部による追跡情報メッセージのフォーマットを示し、図11(B)は、追跡情報付加部による追跡情報メッセージのフォーマットを示す。   FIG. 10 is a diagram illustrating a communication network including a VPN and a communication path of a communication packet to which the source tracking information providing apparatus according to the embodiment is applied. 10A shows a communication network including a VPN to which the source tracking information providing apparatus according to the embodiment is applied, FIG. 10B shows an actual communication path of a communication packet, and FIG. C) shows a virtual communication path of a communication packet by VPN. FIG. 11 is a diagram illustrating a format of a tracking information message including VPN information. FIG. 11A shows the format of the tracking information message by the tracking information generation unit, and FIG. 11B shows the format of the tracking information message by the tracking information adding unit.

例えば、図10に示すように、図1に示す通信網1におけるルータ装置f11−f及びRj11−j間にVPN13が形成されている。   For example, as shown in FIG. 10, a VPN 13 is formed between router devices f11-f and Rj11-j in the communication network 1 shown in FIG.

VPN13を含む通信網1”に本発明に係る発信源追跡情報提供装置10が適用される場合には、図2に破線で示すように、VPNルータ装置検出部119を中央処理部101にさらに備えさせ、そして、追跡情報生成部114は、VPN情報を含む追跡情報メッセージを生成するように構成される。VPN情報は、VPNのカプセル化の前と後とにおけるIPアドレス、及び、セッション又はトンネルのID番号である。   When the source tracking information providing apparatus 10 according to the present invention is applied to the communication network 1 ″ including the VPN 13, as shown by a broken line in FIG. 2, the central processing unit 101 further includes a VPN router apparatus detecting unit 119. And the tracking information generator 114 is configured to generate a tracking information message including VPN information, including the IP address before and after the encapsulation of the VPN, and the session or tunnel ID number.

VPNルータ装置検出部119は、例えば、発信源追跡情報提供装置10が伝送路15に接続されると、伝送路15に接続されるルータ装置11がVPNを形成するルータ装置11であるか否かを問い合わせるメッセージ(VPN検知メッセージ)を送信し、VPNを形成している旨のメッセージを受信した場合には、さらに、SSL、IPsec及びMPLS等のVPNの種類及びVPN情報を当該ルータ装置11に要求するメッセージ(VPN情報要求メッセージ)を送信し、VPNの種類及びVPN情報を収容したメッセージを受信し、VPNの種類及びVPN情報を補助記憶部102に格納すると共に、追跡情報生成部114にVPN情報を付加して追跡情報メッセージを生成するように通知する。このようなVPN情報の取得は、例えば、SNMPが利用される。   For example, when the source tracking information providing apparatus 10 is connected to the transmission path 15, the VPN router apparatus detection unit 119 determines whether or not the router apparatus 11 connected to the transmission path 15 is a router apparatus 11 that forms a VPN. When a message indicating that a VPN is formed is received, a VPN type such as SSL, IPsec, and MPLS, and VPN information are requested to the router 11. Message (VPN information request message) is received, a message containing the VPN type and VPN information is received, the VPN type and VPN information are stored in the auxiliary storage unit 102, and the tracking information generation unit 114 is also provided with VPN information. To generate a tracking information message. For obtaining such VPN information, for example, SNMP is used.

VPNルータ装置検出部119から通知を受けると、追跡情報生成部114は、追跡情報メッセージを生成する際に、VPN情報を含む追跡情報メッセージを生成する。例えば、図11(A)に示すように、VPN情報を含む追跡情報メッセージ34は、図4(A)に示す追跡情報メッセージ30にVPN情報を収容するVPN情報部307をさらに備えて構成される。即ち、追跡情報メッセージ34は、ヘッダ部301と、タイムスタンプ部302と、後方リンク情報部303と、VPN情報部307と、付属情報部305とを備えて構成される。   Upon receiving the notification from the VPN router device detection unit 119, the tracking information generation unit 114 generates a tracking information message including VPN information when generating the tracking information message. For example, as shown in FIG. 11A, the tracking information message 34 including VPN information is configured to further include a VPN information unit 307 for accommodating VPN information in the tracking information message 30 shown in FIG. 4A. . That is, the tracking information message 34 includes a header part 301, a time stamp part 302, a backward link information part 303, a VPN information part 307, and an attached information part 305.

そして、追跡情報付加部116は、このようなVPN情報を含む追跡情報メッセージ34に前方リンク情報を追加することになるので、図11(B)に示すように、追跡情報付加部116によって前方リンク情報が付加された追跡情報メッセージ35は、図11(A)に示す追跡情報メッセージ34に前方リンク情報が追加され、ヘッダ部301と、タイムスタンプ部302と、後方リンク情報部303と、前方リンク情報部304と、VPN情報部307と、付属情報部305とを備えて構成される。   The tracking information adding unit 116 adds the forward link information to the tracking information message 34 including such VPN information. Therefore, as shown in FIG. In the tracking information message 35 to which information is added, forward link information is added to the tracking information message 34 shown in FIG. 11A, and a header portion 301, a time stamp portion 302, a backward link information portion 303, and a forward link are added. An information unit 304, a VPN information unit 307, and an attached information unit 305 are provided.

通信網がVPNを含む通信網1”である場合には、VPNの通信経路(図10(A)ではルータ装置f11−fからルータ装置c11−c及びルータd11−dを介してルータ装置j11−jに至る通信経路)における発信源追跡情報提供装置10(図10(A)では、発信源追跡情報提供装置c11−c、発信源追跡情報提供装置d11−d及び発信源追跡情報提供装置j11−j)では、追跡情報生成部114は、所定の確率によって生成した追跡情報メッセージをVPNを形成するルータ装置11(図10(A)では、ルータ装置f11−f又はルータ装置j11−j)に送信してしまう。また、VPNの通信経路における発信源追跡情報提供装置10では、カプセル化及び暗号化されているので、追跡情報メッセージ検出部112が追跡情報メッセージを検出することができない。さらに、VPNの設定によっては、例えば、WEBはVPNを介するが電子メールはVPNを介しない等のように通信の種類によってVPNを利用したりしなかったりするように設定することも可能であるので、同一の発信源であったとしても通信経路が見かけ上変わる結果、追跡結果に不整合が生じてしまう。   When the communication network is a communication network 1 ″ including VPN, the VPN communication path (in FIG. 10A, from the router device f11-f to the router device j11-d via the router device c11-c and the router d11-d). transmission source tracking information providing device 10 (communication route to j) (in FIG. 10A, in the source tracking information providing device c11-c, transmission source tracking information providing device d11-d, and transmission source tracking information providing device j11- In j), the tracking information generation unit 114 transmits the tracking information message generated with a predetermined probability to the router device 11 (in FIG. 10A, the router device f11-f or the router device j11-j) that forms the VPN. In addition, since the source tracking information providing device 10 in the VPN communication path is encapsulated and encrypted, the tracking information message detecting unit 112 includes The trace information message cannot be detected, and depending on the VPN setting, for example, the WEB does not use the VPN depending on the type of communication, such as WEB via VPN but e-mail not via VPN. Therefore, even if the transmission sources are the same, the result of apparently changing the communication path results in inconsistencies in the tracking results.

しかしながら、犠牲側端末装置3は、VPN情報を含む追跡情報メッセージ34、35を受信することができるので、VPN情報を参照することによってVPNを形成するルータ装置11同士を認識することができる。VPNを形成するルータ装置11同士があたかも直接伝送路によって接続されているかのように見える。そのため、実際の通信経路が図10(B)に示すようにルータ装置b11−bからルータ装置f11−f、ルータ装置c11−c、ルータ装置d11−d及びルータ装置j11−jを介してルータ装置k11−kであったとしても、通信経路を図10(C)に示すようにルータ装置b11−bからルータ装置f11−f及びルータ装置j11−jを介してルータ装置k11−kに至る通信経路とみなすことができ、発信源を特定することができる。また、VPNにおける実際の通信経路の分析(図10では、ルータ装置f11−fからルータ装置c11−c及びルータ装置d11−dを介してルータ装置j11−jに至る分析)が省略されるので、発信源までの通信経路をより早く特定することができる。   However, since the victim terminal device 3 can receive the tracking information messages 34 and 35 including the VPN information, the router devices 11 forming the VPN can be recognized by referring to the VPN information. It looks as if router devices 11 forming a VPN are directly connected by a transmission line. Therefore, as shown in FIG. 10 (B), the actual communication path is routed from the router device b11-b to the router device f11-f, the router device c11-c, the router device d11-d, and the router device j11-j. Even if it is k11-k, the communication path from the router apparatus b11-b to the router apparatus k11-k via the router apparatus f11-f and the router apparatus j11-j as shown in FIG. Can be regarded as a source of transmission. Further, since the analysis of the actual communication path in the VPN (in FIG. 10, the analysis from the router device f11-f to the router device j11-j via the router device c11-c and the router device d11-d) is omitted. The communication path to the transmission source can be identified earlier.

実施形態に係る発信源追跡情報提供装置の適用された通信網を示す図である。It is a figure which shows the communication network to which the transmission source tracking information provision apparatus which concerns on embodiment was applied. 実施形態に係る発信源追跡情報提供装置の構成を示す図である。It is a figure which shows the structure of the transmission source tracking information provision apparatus which concerns on embodiment. 実施形態に係る発信源追跡情報提供装置の動作を示すフローチャートを示す図である。It is a figure which shows the flowchart which shows operation | movement of the transmission source tracking information provision apparatus which concerns on embodiment. 追跡情報メッセージのフォーマットを示す図である。It is a figure which shows the format of a tracking information message. 実施形態に係るコレクタ装置の構成を示す図である。It is a figure which shows the structure of the collector apparatus which concerns on embodiment. 実施形態に係るコレクタ装置の動作を示すフローチャートを示す図である。It is a figure which shows the flowchart which shows operation | movement of the collector apparatus which concerns on embodiment. 発信源を特定する一例を説明するための図である。It is a figure for demonstrating an example which identifies a transmission source. 実施形態に係る発信源追跡情報提供装置の適用された、ナット機能を備えるナット・ルータ装置を含む通信網を示す図である。It is a figure which shows the communication network containing the nut router apparatus provided with the nut function to which the transmission source tracking information providing apparatus according to the embodiment is applied. ナット情報を含む追跡情報メッセージのフォーマットを示す図である。It is a figure which shows the format of the tracking information message containing nut information. 実施形態に係る発信源追跡情報提供装置の適用された、VPNを含む通信網及び通信パケットの通信経路を示す図である。It is a figure which shows the communication path | route of the communication network containing VPN, and the communication packet to which the transmission source tracking information provision apparatus which concerns on embodiment was applied. VPN情報を含む追跡情報メッセージのフォーマットを示す図である。It is a figure which shows the format of the tracking information message containing VPN information.

符号の説明Explanation of symbols

10 発信源追跡情報提供装置
11 ルータ装置
12 ナット・ルータ装置
13 VPN
16 ハブ
20 コレクタ装置
30、31、32、33、34、35 追跡情報メッセージ
101、201 中央処理部
102、202 補助記憶部
103、203 通信インタフェース
104、204 内部記憶部
111、211 取込部
112、212 追跡情報メッセージ検出部
113 確率イベント発生部
114 追跡情報生成部
115 ルータ装置通過検出部
116 追跡情報付加部
117 送信部
118 ナットルータ装置検出部
119 VPNルータ装置検出部
213 発信源追跡部
214 タイマ部
301 ヘッダ部
302 タイムスタンプ部
303 後方リンク情報部
304 前方リンク情報部
305 付属情報部
306 ナット情報部
307 VPN情報部
2131 リンクリスト生成部
2132 発信源接続ルータ装置検出部
10 Source Tracking Information Providing Device 11 Router Device 12 Nut / Router Device 13 VPN
16 Hub 20 Collector device 30, 31, 32, 33, 34, 35 Tracking information message 101, 201 Central processing unit 102, 202 Auxiliary storage unit 103, 203 Communication interface 104, 204 Internal storage unit 111, 211 Acquisition unit 112, 212 Tracking Information Message Detection Unit 113 Probability Event Generation Unit 114 Tracking Information Generation Unit 115 Router Device Passage Detection Unit 116 Tracking Information Addition Unit 117 Transmission Unit 118 Nut Router Device Detection Unit 119 VPN Router Device Detection Unit 213 Source Tracking Unit 214 Timer Unit 301 Header section 302 Time stamp section 303 Back link information section 304 Forward link information section 305 Attached information section 306 Nut information section 307 VPN information section 2131 Link list generation section 2132 Source connection router apparatus detection section

Claims (7)

ルータ装置間を接続する伝送路上に接続され、その伝送路より通信パケットを取り込むパケット収集手段と、
そのパケット収集手段により取り込まれた通信パケットに、通信パケットの発信源を追跡するための、追跡情報メッセージであることを示す識別子が含まれているかを判断する追跡メッセージ検出手段と、
その追跡メッセージ検出手段により、当該識別子が含まれていないと判断された場合に、所定の確率で、当該通信パケットに対して、追跡情報メッセージであることを示す識別子、並びに前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る後方リンク情報を格納する追跡メッセージ作成手段と、
前記追跡メッセージ検出手段により、当該識別子が含まれていると判断された場合に、さらに当該通信パケットがルータ装置を通過しているかを判断して、通過していると判断される場合に、当該通信パケットを複製して、その複製された通信パケットに、前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る前方リンク情報を格納する追跡メッセージ追加手段と、
その追跡メッセージ追加手段、又は前記追跡メッセージ作成手段から出力される通信パケットを前記伝送路上に送信するパケット送信手段と
を備えたことを特徴とする発信源追跡情報提供装置。
Packet collection means connected to the transmission line connecting the router devices and capturing communication packets from the transmission line;
A tracking message detecting means for determining whether the communication packet captured by the packet collecting means includes an identifier indicating that it is a tracking information message for tracking the source of the communication packet;
When it is determined by the tracking message detecting means that the identifier is not included, an identifier indicating that the communication packet is a tracking information message with respect to the communication packet, and both ends of the transmission path Tracking message creation means for storing back link information comprising the address of each connected router device;
When it is determined by the tracking message detection means that the identifier is included, it is further determined whether the communication packet has passed through the router device. A tracking message adding means for duplicating a communication packet and storing forward link information including addresses of router devices connected to both ends of the transmission path in the duplicated communication packet;
A source tracking information providing apparatus comprising: a tracking message adding unit or a packet transmitting unit that transmits a communication packet output from the tracking message generating unit on the transmission path.
前記追跡メッセージ作成手段は、追跡情報メッセージであることを示す識別子、並びに前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る後方リンク情報を格納する際に、さらに当該追跡情報メッセージを生成した時刻の情報を格納することを特徴とする請求項1記載の発信源追跡情報提供装置。   The tracking message creating means further stores the tracking information message when storing backward link information including an identifier indicating that it is a tracking information message and addresses of router devices connected to both ends of the transmission path. 2. The source tracking information providing apparatus according to claim 1, wherein information on the time at which the message is generated is stored. 前記追跡メッセージ作成手段は、前記ルータ装置がナット機能を持つナットルータ装置である場合には、追跡情報メッセージであることを示す識別子、並びに前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る後方リンク情報を格納する際に、さらに当該ナット機能に関する情報を格納することを特徴とする請求項1記載の発信源追跡情報提供装置。   In the case where the router device is a nut router device having a nut function, the tracking message creating means includes an identifier indicating that it is a tracking information message, and an address of each router device connected to both ends of the transmission path. 2. The source tracking information providing apparatus according to claim 1, further comprising: storing information relating to the nut function when storing the rear link information including the information. 前記追跡メッセージ作成手段は、前記ルータ装置がバーチャル・プライベート・ネットワークを形成している場合には、追跡情報メッセージであることを示す識別子、並びに前記伝送路の両端に接続された各ルータ装置のアドレスを含んで成る後方リンク情報を格納する際に、さらに当該バーチャル・プライベート・ネットワークに関する情報を格納することを特徴とする請求項1記載の発信源追跡情報提供装置。   When the router device forms a virtual private network, the tracking message creating means includes an identifier indicating that it is a tracking information message, and the address of each router device connected to both ends of the transmission path 2. The source tracking information providing apparatus according to claim 1, further comprising: storing information related to the virtual private network when storing the backward link information comprising: 前記追跡メッセージ作成手段は、当該所定の確率を変更できるように構成されていることを特徴とする請求項1記載の発信源追跡情報提供装置。   2. The source tracking information providing apparatus according to claim 1, wherein the tracking message creating means is configured to change the predetermined probability. 前記追跡メッセージ作成手段又は/及び前記追跡メッセージ追加手段は、通信パケットに各々のリンク情報を格納する際に、さらに当該発信源追跡情報提供装置が、正規な発信源追跡情報提供装置であることを特定するための情報を格納することを特徴とする請求項1記載の発信源追跡情報提供装置。   The tracking message creating means and / or the tracking message adding means, when storing each link information in a communication packet, further confirms that the source tracking information providing device is a regular source tracking information providing device. 2. The source tracking information providing apparatus according to claim 1, wherein information for specifying is stored. ルータ装置間を接続する伝送路上に接続され、その伝送路より通信パケットを取り込むパケット収集手段と、
そのパケット収集手段により取り込まれた通信パケットに、通信パケットの発信源を追跡するための、追跡情報メッセージであることを示す識別子が含まれているかを判断し、当該識別子が含まれていると判断された場合に、さらに所定期間内かどうか判断する追跡メッセージ検出手段と、
その追跡メッセージ検出手段により、当該所定期間内であると判断される場合に、追跡情報メッセージである当該通信パケットを格納する記憶手段と、
前記所定期間の終了後、当該記憶手段に含まれる追跡情報メッセージから、後方リンク情報と前方リンク情報とが一致するレコードを順に並べることにより発信源を追跡する発信源追跡手段とを備え、
請求項1記載の発信源追跡情報提供装置から送信された追跡情報メッセージより発信源を特定することを特徴とする発信源追跡装置。
Packet collection means connected to the transmission line connecting the router devices and capturing communication packets from the transmission line;
It is determined whether the communication packet captured by the packet collecting means includes an identifier indicating that it is a tracking information message for tracking the source of the communication packet, and it is determined that the identifier is included. A tracking message detecting means for determining whether or not it is within a predetermined period,
Storage means for storing the communication packet that is a tracking information message when the tracking message detection means determines that it is within the predetermined period;
After the end of the predetermined period, from the tracking information message included in the storage means, comprising a source tracking means for tracking the source by sequentially arranging records in which the backward link information and the forward link information match,
A source tracking apparatus, wherein a source is specified from a tracking information message transmitted from the source tracking information providing apparatus according to claim 1.
JP2004016151A 2004-01-23 2004-01-23 Originating source tracking information providing device, and originating source tracking device Withdrawn JP2005210518A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2004016151A JP2005210518A (en) 2004-01-23 2004-01-23 Originating source tracking information providing device, and originating source tracking device

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2004016151A JP2005210518A (en) 2004-01-23 2004-01-23 Originating source tracking information providing device, and originating source tracking device

Publications (1)

Publication Number Publication Date
JP2005210518A true JP2005210518A (en) 2005-08-04

Family

ID=34901396

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2004016151A Withdrawn JP2005210518A (en) 2004-01-23 2004-01-23 Originating source tracking information providing device, and originating source tracking device

Country Status (1)

Country Link
JP (1) JP2005210518A (en)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009278293A (en) * 2008-05-13 2009-11-26 Nec Corp Packet transmitter identification system, packet transmitter identification method, and packet transmitter identification program
WO2012111222A1 (en) 2011-02-17 2012-08-23 日本電気株式会社 Network system and network flow tracking method
CN112702191A (en) * 2020-12-11 2021-04-23 福建天晴在线互动科技有限公司 Link tracking method and terminal

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009278293A (en) * 2008-05-13 2009-11-26 Nec Corp Packet transmitter identification system, packet transmitter identification method, and packet transmitter identification program
WO2012111222A1 (en) 2011-02-17 2012-08-23 日本電気株式会社 Network system and network flow tracking method
US9313128B2 (en) 2011-02-17 2016-04-12 Nec Corporation Network system and network flow tracing method
US9560177B2 (en) 2011-02-17 2017-01-31 Nec Corporation Network system and network flow tracing method
CN112702191A (en) * 2020-12-11 2021-04-23 福建天晴在线互动科技有限公司 Link tracking method and terminal

Similar Documents

Publication Publication Date Title
US11470105B2 (en) Attestation service gateway
Liljenstam et al. Simulating realistic network worm traffic for worm warning system design and testing
US9584531B2 (en) Out-of band IP traceback using IP packets
US11863434B2 (en) System and method of providing policy selection in a network
US7562390B1 (en) System and method for ARP anti-spoofing security
US7584506B2 (en) Method and apparatus for controlling packet transmission and generating packet billing data on wired and wireless network
US11277442B2 (en) Verifying the trust-worthiness of ARP senders and receivers using attestation-based methods
US11924043B2 (en) Establishing trust relationships of IPv6 neighbors using attestation-based methods in IPv6 neighbor discovery
Ling et al. Novel packet size-based covert channel attacks against anonymizer
Lee et al. Study of detection method for spoofed IP against DDoS attacks
Khadka et al. Distributed denial of service attack on cloud: detection and prevention
KR101081433B1 (en) An ip traceback method with enhanced integrity for ipv6-based network and the recording medium thereof
CN112422486A (en) SDK-based safety protection method and device
Carrier et al. The session token protocol for forensics and traceback
JP2005210518A (en) Originating source tracking information providing device, and originating source tracking device
US11558198B2 (en) Real-time attestation of cryptoprocessors lacking timers and counters
JP3920668B2 (en) Source tracking device and program
JP5190807B2 (en) Packet path tracking system
Joshi et al. Network Forensic Attribution
Armoogum et al. Mobile Agents and Packet Marking for Real-Time IP Traceback
JP2009055222A (en) Attack packet countermeasure system, attack packet countermeasure method, attack packet countermeasure device, and attack packet countermeasure program
Timchenko A framework for anonymous background data delivery and feedback
JP2004363915A (en) DoS ATTACH COUNTERMEASURE SYSTEM, METHOD, AND PROGRAM
JP2005303652A (en) Suspicious tracing message detector, transmission source tracing information provider, and router device

Legal Events

Date Code Title Description
A300 Application deemed to be withdrawn because no request for examination was validly filed

Free format text: JAPANESE INTERMEDIATE CODE: A300

Effective date: 20070403