JP2008197910A - ルール検証装置およびルール検証方法 - Google Patents
ルール検証装置およびルール検証方法 Download PDFInfo
- Publication number
- JP2008197910A JP2008197910A JP2007032427A JP2007032427A JP2008197910A JP 2008197910 A JP2008197910 A JP 2008197910A JP 2007032427 A JP2007032427 A JP 2007032427A JP 2007032427 A JP2007032427 A JP 2007032427A JP 2008197910 A JP2008197910 A JP 2008197910A
- Authority
- JP
- Japan
- Prior art keywords
- flow
- frame
- frame group
- rule
- unit
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
- H04L63/0263—Rule management
Landscapes
- Engineering & Computer Science (AREA)
- Business, Economics & Management (AREA)
- General Business, Economics & Management (AREA)
- Computer Hardware Design (AREA)
- Computer Security & Cryptography (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
- Computer And Data Communications (AREA)
Abstract
【解決手段】フロー状態監視部105は、FW装置#1およびFW装置#2がそれぞれ旧ルールおよび新ルールを適用して出力するフレームを取得し、旧ルールおよび新ルールそれぞれが適用されるフローの状態を監視する。そして、フロー状態監視部105は、フローの状態が旧ルールおよび新ルールの両方に関して終了すると、その旨をフレーム保持部107へ通知する。フレーム保持部107は、フローが終了した旨が通知されると、このフローのルール別のフレーム群からなる2つのキャプチャ情報をフロー比較部108へ出力する。フロー比較部108は、2つのキャプチャ情報を比較し、完全に一致していればこれらのキャプチャ情報を廃棄する一方、差分があればこれらのキャプチャ情報を出力する。
【選択図】 図1
Description
図1は、本発明の実施の形態1に係るルール検証装置100の要部構成を示すブロック図である。図1に示すルール検証装置100は、入力フレーム複製部101、出力フレーム複製部102、入力フレーム複製部103、出力フレーム複製部104、フロー状態監視部105、フロー管理テーブル106、フレーム保持部107、フロー比較部108、および結果出力部109を有している。
本発明の実施の形態2の特徴は、前回のフレームがFW装置から出力されてから所定時間が経過した場合には、タイムアウトの発生を検出し、フローが終了したのと同等に扱う点である。
本発明の実施の形態3の特徴は、キャプチャ情報の比較の結果、差分がある場合でも廃棄して良いフローの条件が設定されたフィルタを設け、必要以上にキャプチャ情報が外部へ出力されないようにする点である。
本発明の実施の形態4の特徴は、FW装置においてアドレス変換が行われている場合に、ルール検証装置においても同様のアドレス変換を行い、正確にフロー状態を監視する点である。
本発明の実施の形態5の特徴は、制御フローとデータフローが別々に発生するプロトコルにおいて、1つのフローが終了しただけではなく、関連するすべてのフローが終了した場合に、これらのフローのキャプチャ情報を比較する点である。
なお、上記実施の形態1〜5においては、FW装置#1、FW装置#2、およびルール検証装置100が別体として設けられるものとしたが、本発明のルール検証装置は、FW装置と一体的に設けられても良い。
1つの処理に対応するトラフィックに相当するフローに対して第1のルールが適用されて得られる第1のフレーム群と第2のルールが適用されて得られる第2のフレーム群とを取得する取得手段と、
前記取得手段によって取得された第1のフレーム群および第2のフレーム群を参照してそれぞれのルールが適用されたフローの開始および終了を監視する監視手段と、
前記取得手段によって取得された第1のフレーム群および第2のフレーム群を保持する保持手段と、
前記監視手段によって第1のフレーム群および第2のフレーム群の双方からフローの終了が検出された際に、前記保持手段によって保持された第1のフレーム群および第2のフレーム群を比較し、差分がない第1のフレーム群および第2のフレーム群を廃棄する廃棄手段と
を有することを特徴とするルール検証装置。
検証の対象外のフローがあらかじめ設定されたフィルタ手段を含み、
前記フィルタ手段によって対象外とされたフローに対応する第1のフレーム群および第2のフレーム群は出力せずに廃棄することを特徴とする付記2記載のルール検証装置。
フローごとのエントリを備え、適用されたルールごとのフローの状態を各エントリにおいて管理する管理テーブルを含み、
前記取得手段によってフレームが取得されると、取得されたフレームの種類に応じてこのフレームが属するフローに対応する前記管理テーブルのエントリを更新することを特徴とする付記1記載のルール検証装置。
前記取得手段によってフローの開始を示す開始フレームが取得されると、前記管理テーブルに新規エントリを追加し、追加された新規エントリにおいて、開始フレームに適用されたルールに対応するフローの状態を接続状態に設定することを特徴とする付記4記載のルール検証装置。
前記取得手段によってフローの終了を示す終了フレームが取得されると、このフローに対応する前記管理テーブルのエントリにおいて、終了フレームに適用されたルールに対応するフローの状態を終了状態に設定することを特徴とする付記4記載のルール検証装置。
前記廃棄手段は、
前記検出手段によって検出されたタイムアウトをフローの終了と同等に扱って、前記保持手段によって保持された第1のフレーム群および第2のフレーム群の比較を開始することを特徴とする付記1記載のルール検証装置。
フローへのルール適用時に施されるアドレス変換と同一のアドレス変換を第1のフレーム群および第2のフレーム群の各フレームに対して実行する変換手段を含むことを特徴とする付記1記載のルール検証装置。
前記判定手段による判定の結果、制御フローのフレームである場合に、この制御フローに関連するデータフローを記憶する記憶手段とをさらに有し、
前記廃棄手段は、
前記監視手段によって第1のフレーム群および第2のフレーム群の双方からフローの終了が検出され、かつ、このフローに関連づけて前記記憶手段に記憶されたすべての制御フローおよびデータフローの終了が検出された際に、終了が検出されたすべてのフローに対応する第1のフレーム群および第2のフレーム群の比較を行うことを特徴とする付記1記載のルール検証装置。
ファイアウォールにおいて遮断するフレームを規定する第1のルールおよび第2のルールが適用されて得られるフレーム群を取得することを特徴とする付記1記載のルール検証装置。
1つの処理に対応するトラフィックに相当するフローに対して第1のルールが適用されて得られる第1のフレーム群と第2のルールが適用されて得られる第2のフレーム群とを取得する取得工程と、
前記取得工程にて取得された第1のフレーム群および第2のフレーム群を参照してそれぞれのルールが適用されたフローの開始および終了を監視する監視工程と、
前記取得工程にて取得された第1のフレーム群および第2のフレーム群を保持する保持工程と、
前記監視工程にて第1のフレーム群および第2のフレーム群の双方からフローの終了が検出された際に、前記保持工程にて保持された第1のフレーム群および第2のフレーム群を比較する比較工程と、
前記比較工程における比較の結果、差分がない第1のフレーム群および第2のフレーム群を廃棄する廃棄工程と
を有することを特徴とするルール検証方法。
102、104 出力フレーム複製部
105 フロー状態監視部
106 フロー管理テーブル
107 フレーム保持部
108 フロー比較部
109 結果出力部
201 タイムアウト検出部
301 フィルタ部
401 アドレス変換部
501 制御フロー検出部
502 関連フロー保持部
Claims (9)
- トラフィックを制御するルールの差異に起因するトラフィックの変化を検証するルール検証装置であって、
1つの処理に対応するトラフィックに相当するフローに対して第1のルールが適用されて得られる第1のフレーム群と第2のルールが適用されて得られる第2のフレーム群とを取得する取得手段と、
前記取得手段によって取得された第1のフレーム群および第2のフレーム群を参照してそれぞれのルールが適用されたフローの開始および終了を監視する監視手段と、
前記取得手段によって取得された第1のフレーム群および第2のフレーム群を保持する保持手段と、
前記監視手段によって第1のフレーム群および第2のフレーム群の双方からフローの終了が検出された際に、前記保持手段によって保持された第1のフレーム群および第2のフレーム群を比較し、差分がない第1のフレーム群および第2のフレーム群を廃棄する廃棄手段と
を有することを特徴とするルール検証装置。 - 前記廃棄手段によって廃棄されないフレーム群であって、差分がある第1のフレーム群および第2のフレーム群を出力する出力手段をさらに有することを特徴とする請求項1記載のルール検証装置。
- 前記出力手段は、
検証の対象外のフローがあらかじめ設定されたフィルタ手段を含み、
前記フィルタ手段によって対象外とされたフローに対応する第1のフレーム群および第2のフレーム群は出力せずに廃棄することを特徴とする請求項2記載のルール検証装置。 - 前記監視手段は、
フローごとのエントリを備え、適用されたルールごとのフローの状態を各エントリにおいて管理する管理テーブルを含み、
前記取得手段によってフレームが取得されると、取得されたフレームの種類に応じてこのフレームが属するフローに対応する前記管理テーブルのエントリを更新することを特徴とする請求項1記載のルール検証装置。 - 前記取得手段によって前回のフレームが取得されてから所定時間経過するまで次のフレームが取得されないフローおよびルールにおいてタイムアウトの発生を検出する検出手段をさらに有し、
前記廃棄手段は、
前記検出手段によって検出されたタイムアウトをフローの終了と同等に扱って、前記保持手段によって保持された第1のフレーム群および第2のフレーム群の比較を開始することを特徴とする請求項1記載のルール検証装置。 - 前記取得手段は、
フローへのルール適用時に施されるアドレス変換と同一のアドレス変換を第1のフレーム群および第2のフレーム群の各フレームに対して実行する変換手段を含むことを特徴とする請求項1記載のルール検証装置。 - 前記取得手段によって取得されたフレームがデータ転送を制御する制御フローのフレームであるかデータ転送を行うデータフローのフレームであるかを判定する判定手段と、
前記判定手段による判定の結果、制御フローのフレームである場合に、この制御フローに関連するデータフローを記憶する記憶手段とをさらに有し、
前記廃棄手段は、
前記監視手段によって第1のフレーム群および第2のフレーム群の双方からフローの終了が検出され、かつ、このフローに関連づけて前記記憶手段に記憶されたすべての制御フローおよびデータフローの終了が検出された際に、終了が検出されたすべてのフローに対応する第1のフレーム群および第2のフレーム群の比較を行うことを特徴とする請求項1記載のルール検証装置。 - 前記取得手段は、
ファイアウォールにおいて遮断するフレームを規定する第1のルールおよび第2のルールが適用されて得られるフレーム群を取得することを特徴とする請求項1記載のルール検証装置。 - トラフィックを制御するルールの差異に起因するトラフィックの変化を検証するルール検証方法であって、
1つの処理に対応するトラフィックに相当するフローに対して第1のルールが適用されて得られる第1のフレーム群と第2のルールが適用されて得られる第2のフレーム群とを取得する取得工程と、
前記取得工程にて取得された第1のフレーム群および第2のフレーム群を参照してそれぞれのルールが適用されたフローの開始および終了を監視する監視工程と、
前記取得工程にて取得された第1のフレーム群および第2のフレーム群を保持する保持工程と、
前記監視工程にて第1のフレーム群および第2のフレーム群の双方からフローの終了が検出された際に、前記保持工程にて保持された第1のフレーム群および第2のフレーム群を比較する比較工程と、
前記比較工程における比較の結果、差分がない第1のフレーム群および第2のフレーム群を廃棄する廃棄工程と
を有することを特徴とするルール検証方法。
Priority Applications (2)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2007032427A JP4983287B2 (ja) | 2007-02-13 | 2007-02-13 | ルール検証装置およびルール検証方法 |
US12/026,817 US8875275B2 (en) | 2007-02-13 | 2008-02-06 | Rule verification apparatus and rule verification method |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2007032427A JP4983287B2 (ja) | 2007-02-13 | 2007-02-13 | ルール検証装置およびルール検証方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2008197910A true JP2008197910A (ja) | 2008-08-28 |
JP4983287B2 JP4983287B2 (ja) | 2012-07-25 |
Family
ID=39685711
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2007032427A Expired - Fee Related JP4983287B2 (ja) | 2007-02-13 | 2007-02-13 | ルール検証装置およびルール検証方法 |
Country Status (2)
Country | Link |
---|---|
US (1) | US8875275B2 (ja) |
JP (1) | JP4983287B2 (ja) |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2011198149A (ja) * | 2010-03-19 | 2011-10-06 | Toshiba Corp | セキュリティリスク検出システム |
US9461772B2 (en) | 2011-09-05 | 2016-10-04 | Nec Communication Systems, Ltd. | Communication apparatus, communication state detecting method, and communication state detecting program |
Families Citing this family (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN104954271B (zh) * | 2014-03-26 | 2018-11-30 | 国际商业机器公司 | Sdn网络中的数据包处理方法和装置 |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JPH08249279A (ja) * | 1995-03-13 | 1996-09-27 | Hitachi Ltd | オンラインシステム |
JP2001168862A (ja) * | 1999-12-14 | 2001-06-22 | Nippon Telegr & Teleph Corp <Ntt> | ネットワーク管理方法及びシステム装置 |
JP2003530623A (ja) * | 1999-09-17 | 2003-10-14 | マーキュリー インタラクティブ コーポレーション | サーバおよびネットワーク性能の監視 |
Family Cites Families (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US5673279A (en) * | 1995-11-06 | 1997-09-30 | Sun Microsystems, Inc. | Verification of network transporter in networking environments |
JP2002152266A (ja) | 2000-11-10 | 2002-05-24 | Hitachi Ltd | パケット・ロス計測システム |
FI20010256A0 (fi) * | 2001-02-12 | 2001-02-12 | Stonesoft Oy | Pakettidatayhteystietojen käsittely tietoturvagatewayelementissä |
US7760730B2 (en) * | 2004-06-15 | 2010-07-20 | Oracle America, Inc. | Rule set verification |
JP4617898B2 (ja) | 2005-01-26 | 2011-01-26 | 日本電気株式会社 | アクセス制御方式および方法、サーバ装置、端末装置ならびにプログラム |
US20070047448A1 (en) * | 2005-08-24 | 2007-03-01 | Inventec Corporation | Network equipment testing method and system |
US8041804B2 (en) * | 2006-05-25 | 2011-10-18 | Cisco Technology, Inc. | Utilizing captured IP packets to determine operations performed on packets by a network device |
-
2007
- 2007-02-13 JP JP2007032427A patent/JP4983287B2/ja not_active Expired - Fee Related
-
2008
- 2008-02-06 US US12/026,817 patent/US8875275B2/en not_active Expired - Fee Related
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JPH08249279A (ja) * | 1995-03-13 | 1996-09-27 | Hitachi Ltd | オンラインシステム |
JP2003530623A (ja) * | 1999-09-17 | 2003-10-14 | マーキュリー インタラクティブ コーポレーション | サーバおよびネットワーク性能の監視 |
JP2001168862A (ja) * | 1999-12-14 | 2001-06-22 | Nippon Telegr & Teleph Corp <Ntt> | ネットワーク管理方法及びシステム装置 |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2011198149A (ja) * | 2010-03-19 | 2011-10-06 | Toshiba Corp | セキュリティリスク検出システム |
US9461772B2 (en) | 2011-09-05 | 2016-10-04 | Nec Communication Systems, Ltd. | Communication apparatus, communication state detecting method, and communication state detecting program |
Also Published As
Publication number | Publication date |
---|---|
US20080192637A1 (en) | 2008-08-14 |
US8875275B2 (en) | 2014-10-28 |
JP4983287B2 (ja) | 2012-07-25 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
JP4557815B2 (ja) | 中継装置および中継システム | |
KR101369727B1 (ko) | 캡차를 기반으로 하는 트래픽 제어 장치 및 그 방법 | |
KR101715080B1 (ko) | 네임 기반의 네트워크 시스템에서 펜딩 테이블의 오버플로우를 방지하는 노드 장치 및 방법 | |
JP5826920B2 (ja) | 遮断サーバを用いたスプーフィング攻撃に対する防御方法 | |
KR20120136507A (ko) | 네임 기반의 네트워크 시스템에서 펜딩 테이블의 오버플로우를 방지하는 노드 장치 및 방법 | |
EP2651081A1 (en) | Computer system, controller, and network monitoring method | |
WO2017066359A1 (en) | Determining direction of network sessions | |
WO2010031288A1 (zh) | 一种僵尸网络的检测方法和系统 | |
CN101175078A (zh) | 应用分布式阈值随机漫步的潜在网络威胁识别 | |
JP2009232110A (ja) | 通信監視装置、通信監視プログラム、および通信監視方法 | |
CN1761240A (zh) | 用于高度可实现性应用的智能集成网络安全设备 | |
US20100027551A1 (en) | Method and system for restricting a node from communicating with other nodes in a broadcast domain of an ip (internet protocol) network | |
EP1802058A1 (en) | Method for protection from service-disabling attack, system for protection from service-disabling attack, device for protection from service-disabling attack, relay device, program for protection from service-disabling attack, and relay device program | |
JP2008211464A (ja) | トラフィック異常検出システム、トラフィック情報観測装置、トラフィック情報管理装置、トラフィック情報観測プログラム、及び、トラフィック情報管理プログラム | |
EP1739921A1 (en) | Progressive wiretap | |
JP4983287B2 (ja) | ルール検証装置およびルール検証方法 | |
CN101447896B (zh) | 一种互联网旁路监测系统的tcp连接管理方法 | |
US20110141899A1 (en) | Network access apparatus and method for monitoring and controlling traffic using operation, administration, and maintenance (oam) packet in internet protocol (ip) network | |
JP2013070325A (ja) | 通信システム、通信装置、サーバ、通信方法 | |
JP5531064B2 (ja) | 通信装置、通信システム、通信方法、および、通信プログラム | |
JP6943313B2 (ja) | ログ解析システム、解析装置、方法、および解析用プログラム | |
US8271678B2 (en) | Independent detection and filtering of undesirable packets | |
JP2003258910A (ja) | 不正アクセス経路解析システム及び不正アクセス経路解析方法 | |
JP2008227600A (ja) | 通信妨害装置及び通信妨害プログラム | |
JP2016092756A (ja) | 制御装置、通信システム、ループ抑止方法及びプログラム |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20091016 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20110727 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20110816 |
|
A521 | Written amendment |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20111014 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20120327 |
|
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20120409 |
|
R150 | Certificate of patent or registration of utility model |
Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20150511 Year of fee payment: 3 |
|
LAPS | Cancellation because of no payment of annual fees |