JP2010011206A - ゲートウェイ装置およびパケットフィルタリング方法 - Google Patents
ゲートウェイ装置およびパケットフィルタリング方法 Download PDFInfo
- Publication number
- JP2010011206A JP2010011206A JP2008169311A JP2008169311A JP2010011206A JP 2010011206 A JP2010011206 A JP 2010011206A JP 2008169311 A JP2008169311 A JP 2008169311A JP 2008169311 A JP2008169311 A JP 2008169311A JP 2010011206 A JP2010011206 A JP 2010011206A
- Authority
- JP
- Japan
- Prior art keywords
- packet
- entry
- processing
- filtering
- condition
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
Images
Landscapes
- Small-Scale Networks (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
【解決手段】フィルタリング処理を行うFILTER判定処理部34を備え、動的NAPT変換処理を行うゲートウェイ装置であって、動的NAPT変換処理対象のWAN側から受信した受信パケットからプロトコル識別子、宛先アドレスおよび宛先ポート番号を抽出し、抽出結果を、プレフィルタ条件の各エントリと比較し、一致するエントリがある場合には仮通過パケットと判定し、一致するエントリがない場合には、受信パケットを破棄する第2の完全一致判定部14、を備え、FILTER判定処理部34は仮通過パケットに対してフィルタリング処理を実施する。
【選択図】 図1
Description
図1は、本発明にかかるゲートウェイ装置の実施の形態1の機能構成例を示す図である。図1に示すように本実施の形態のゲートウェイ装置は、転送処理部1と、制御処理部2と、で構成される。また、転送処理部1は、パケット分類フィールド値抽出処理部11と、第1の完全一致判定部12と、パケット編集処理部13と、第2の完全一致判定部14と、で構成される。また、制御処理部2は、L2IPスタック21と、転送制御IPスタック22、L3IPスタック23と、で構成される。
図8は、本発明にかかるゲートウェイ装置の実施の形態2の機能構成例を示す図である。本実施の形態のゲートウェイ装置は、制御処理部2aと転送処理部1aとで構成される。制御処理部2aは、実施の形態1と同様のL2IPスタック21およびL3IPスタック23と、転送制御IPスタック22aと、L4IPスタック24と、VoIP機能部25と、で構成される。また、転送処理部1aは、実施の形態1の転送処理部1の第2の完全一致判定部14を第3の完全一致判定部15に替える以外は実施の形態1の転送制御部1と同様である。実施の形態1と同様の機能を有する構成要素は同一の符号を付して説明を省略する。
2,2a 制御処理部
11 パケット分類フィールド値抽出処理部
12 第1の完全一致判定部
13 パケット編集処理部
14 第2の完全一致判定部
15 第3の完全一致判定部
21 L2IPスタック
22 転送制御IPスタック
23 L3IPスタック
24 L4IPスタック
25 VoIP機能部
31 ARP処理部
32 PPPoE処理部
33 VLAN処理部
34 FILTER判定処理部
35 FLOW情報管理部
36 FW条件管理部
37 NAT管理部
38 DSCP更新値管理部
39 ルーティングテーブル管理部
41 受信I/F判定部
42−1〜42−3 PRE−FILTER判定部
50 廃棄パケットカウンタ
51 UDP処理部
52 TCP処理部
53 SIP処理部
54 VoIP管理部
55 RTP/RTCP処理部
56 DSP処理部
57−1〜57−6 カウンタ
58−1〜58−3 DDOS−FILTER判定部
100 ゲートウェイ装置
201〜204 通信装置
210 SIP
Claims (17)
- あらかじめ設定されたフィルタリング条件に基づいて受信したパケットに対してパケットフィルタリング処理を行うフィルタリング処理手段を備え、LANおよびWANに接続され、前記LAN側から前記WAN側へパケットを転送する際に動的NAPT変換処理を行うゲートウェイ装置であって、
前記フィルタリング処理手段の処理実施前に、動的NAPT変換処理の対象とするWAN側インタフェースから受信した動的NAPT受信パケットからプロトコル識別子、宛先アドレスおよび宛先ポート番号を抽出し、前記抽出結果を、通過を許可すべきプロトコル識別子、宛先アドレスおよび宛先ポート番号の組み合わせがあらかじめ格納されているプレフィルタ条件の各エントリと比較し、比較の結果、抽出したプロトコル識別子、宛先アドレスおよび宛先ポート番号の組み合わせと一致するエントリがあると判断した場合には、前記動的NAPT受信パケットを仮通過パケットと判定し、一方、一致するエントリがないと判断した場合には、前記動的NAPT受信パケットを破棄する仮通過判定手段、
を備え、
前記フィルタリング処理手段は、前記仮通過パケットに対して前記パケットフィルタリング処理を実施することを特徴とするゲートウェイ装置。 - 前記フィルタリング処理手段の処理実施前に、受信したパケットから送信元アドレス、送信元ポート番号、プロトコル識別子、宛先アドレスおよび宛先ポート番号を抽出し、前記抽出結果を、あらかじめ保持している送信元アドレス、送信元ポート番号、プロトコル識別子、宛先アドレスおよび宛先ポート番号の組み合わせごとにそのパケットに対する処理内容が格納されているフィールド条件の各エントリと比較し、比較の結果、抽出した送信元アドレス、送信元ポート番号、プロトコル識別子、宛先アドレスおよび宛先ポート番号と一致するエントリが無いと判断した場合には、そのパケットを前記仮通過判定手段に転送し、一方、一致するエントリが有ると判断した場合には、一致したエントリの対応する処理内容に基づいて前記パケットに対する処理を行う先頭パケット判定手段、
をさらに備えることを特徴とする請求項1に記載のゲートウェイ装置。 - 前記仮通過判定手段と前記先頭パケット判定手段を同一の演算装置に実装することを特徴とする請求項2に記載のゲートウェイ装置。
- 前記フィルタリング処理手段の処理実施前に、動的NAPT変換処理対象のWAN側から受信した動的NAPT受信パケットからプロトコル識別子、送信元アドレス、宛先アドレスおよび宛先ポート番号を抽出し、前記抽出結果を、通過を許可すべきプロトコル識別子、送信元アドレス、宛先アドレスおよび宛先ポート番号の組み合わせがあらかじめ格納されている通過パケット条件の各エントリと比較し、比較の結果、抽出したプロトコル識別子、送信元アドレス、宛先アドレスおよび宛先ポート番号の組み合わせと一致するエントリがあると判断した場合には、前記動的NAPT受信パケットを仮通過パケットと判定し、一方、一致するエントリがないと判断した場合には、前記動的NAPT受信パケットを破棄する通過パケット判定手段と、
前記仮通過判定手段が破棄したパケット数を計数するカウンタと、
前記フィルタリング処理手段が破棄したパケット数を計数し、また、その計数結果と前記カウンタが計測したパケット数とを加算して合計パケット数とし、所定の期間の合計パケット数が所定のしきい値以上となった場合に、DDOS攻撃中と検知する破棄パケット算出手段と、
をさらに備え、
前記破棄パケット算出手段がDDOS攻撃中と検知した場合は、前記仮通過判定手段による処理を停止し、前記通過パケット判定手段による処理を実施し、前記通過パケット判定手段が判定した仮通過パケットを前記フィルタリング処理手段が処理対象とする仮通過パケットとすることを特徴とする請求項1に記載のゲートウェイ装置。 - 前記フィルタリング処理手段の処理実施前に、動的NAPT変換処理対象のWAN側から受信した動的NAPT受信パケットからプロトコル識別子、送信元アドレス、宛先アドレスおよび宛先ポート番号を抽出し、前記抽出結果を、通過を許可すべきプロトコル識別子、送信元アドレス、宛先アドレスおよび宛先ポート番号の組み合わせがあらかじめ格納されている通過パケット条件の各エントリと比較し、比較の結果、抽出したプロトコル識別子、送信元アドレス、宛先アドレスおよび宛先ポート番号の組み合わせと一致するエントリがあると判断した場合には、前記動的NAPT受信パケットを仮通過パケットと判定し、一方、一致するエントリがないと判断した場合には、前記動的NAPT受信パケットを破棄する通過パケット判定手段と、
前記仮通過判定手段が破棄したパケット数を計数するカウンタと、
前記フィルタリング処理手段が破棄したパケット数を計数し、また、その計数結果と前記カウンタが計測したパケット数とを加算して合計パケット数とし、所定の期間の合計パケット数が所定のしきい値以上となった場合に、DDOS攻撃中と検知する破棄パケット算出手段と、
をさらに備え、
前記破棄パケット算出手段がDDOS攻撃中と検知した場合は、前記仮通過判定手段による処理を停止し、前記通過パケット判定手段による処理を実施し、前記通過パケット判定手段が判定した仮通過パケットを前記フィルタリング処理手段が処理対象とする仮通過パケットとすることを特徴とする請求項2に記載のゲートウェイ装置。 - 前記仮通過判定手段と前記先頭パケット判定手段と前記通過パケット判定手段とのうちいずれか2つ以上の手段を同一の演算装置に実装することを特徴とする請求項5に記載のゲートウェイ装置。
- 前記通過パケット判定手段が破棄した廃棄パケット数を計数する破棄パケットカウンタ、
をさらに備え、
前記破棄パケット算出手段は、DDOS攻撃中と検知した場合に、前記フィルタリング処理手段が破棄したパケット数の計数結果と前記破棄パケットカウンタが計測したパケット数とを加算してDDOS攻撃中合計パケット数とし、前記DDOS攻撃中合計パケット数が前記しきい値未満となった場合に、DDOS攻撃終了と検知し、
前記DDOS攻撃終了後に前記通過パケット判定手段による処理を停止し、前記仮通過判定手段による処理を実施し、前記仮通過判定手段が判定した仮通過パケットを前記フィルタリング処理手段が処理対象とする仮通過パケットとすることを特徴とする請求項4、5または6に記載のゲートウェイ装置。 - 前記通過パケット条件として、VoIPパケットに対応するエントリを含むことを特徴とする請求項4〜7のいずれか1つに記載のゲートウェイ装置。
- VoIPパケットに関する制御セッションを確立し、確立した制御セッションによりコネクション情報を取得する制御セッション処理手段、
をさらに備え、
前記コネクション情報に基づくエントリをフィールド条件に含めることを特徴とする請求項8に記載のゲートウェイ装置。 - さらに前記LAN側から前記WAN側へパケットを転送する際に動的NAPT変換処理を行う静的NAPT変換処理を実施し、
前記仮通過判定手段は、前記静的NAPT変換処理対象のWAN側から受信した静的NAPT受信パケットを前記フィルタリング処理手段に転送することを特徴とする請求項1〜9のいずれか1つに記載のゲートウェイ装置。 - 前記フィルタリング条件に静的NAPT変換テーブルに基づくエントリを含むことを特徴とする請求項10に記載のゲートウェイ装置。
- パケットに施す処理ごとに、各処理に関連する個別フィルタリング条件の入力を受け付けるフィルタリング条件受付手段、
をさらに備え、
前記フィルタリング処理手段は、前記フィルタリング条件受付手段が受け付けた個別フィルタリング条件に基づいてフィルタリング条件を生成することを特徴とする請求項1〜11のいずれか1つに記載のゲートウェイ装置。 - 前記フィルタリング条件から動的NAPT変換処理対象でありかつ対応する動作が通過であるエントリを抽出し、前記プレフィルタ条件を、抽出したエントリに基づいて生成することを特徴とする請求項1〜12のいずれか1つに記載のゲートウェイ装置。
- 前記フィルタリング条件に含まれる宛先ポート番号が範囲で指定されている場合、前記範囲を展開して個別のエントリとして前記プレフィルタ条件を生成することを特徴とする請求項13に記載のゲートウェイ装置。
- 前記仮通過判定手段は、
パケットの送信元のWANである送信元WANを識別する受信インタフェース判定手段、
を備え、
前記プレフィルタ条件を、自身の処理対象の送信元WANに対応する条件とし、前記仮通過パケットの判定および前記動的NAPT受信パケットの破棄を行うインタフェース毎判定手段、
を前記送信元WANごとに備え、
前記受信インタフェース判定手段は、前記識別した送信元WANに対応するインタフェース毎判定手段にそのパケットを転送することを特徴とする請求項1〜14のいずれか1つに記載のゲートウェイ装置。 - 前記比較を各フィールドのマスク演算とHash演算を行う演算装置に実装することを特徴とする請求項1〜15のいずれか1つに記載のゲートウェイ装置。
- あらかじめ設定されたフィルタリング条件に基づいて受信したパケットに対してパケットフィルタリング処理を行うフィルタリング処理手段を備え、LANおよびWANに接続され、前記LAN側から前記WAN側へパケットを転送する際に動的NAPT変換処理を行うゲートウェイ装置、におけるパケットフィルタリング方法であって、
前記フィルタリング処理手段の処理実施前に、動的NAPT変換処理対象のWAN側インタフェースから受信した動的NAPT受信パケットからプロトコル識別子、宛先アドレスおよび宛先ポート番号を抽出し、前記抽出結果を、通過を許可すべきプロトコル識別子、宛先アドレスおよび宛先ポート番号の組み合わせが格納されているプレフィルタ条件の各エントリと比較し、比較の結果、抽出したプロトコル識別子、宛先アドレスおよび宛先ポート番号の組み合わせと一致するエントリがあると判断した場合には、前記動的NAPT受信パケットを仮通過パケットと判定し、一方、一致するエントリがないと判断した場合には、前記動的NAPT受信パケットを破棄する仮通過判定ステップと、
前記フィルタリング処理手段が、前記仮通過パケットに対して前記パケットフィルタリング処理を実施するフィルタリング実施ステップと、
を含むことを特徴とするパケットフィルタリング方法。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2008169311A JP5153480B2 (ja) | 2008-06-27 | 2008-06-27 | ゲートウェイ装置およびパケットフィルタリング方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2008169311A JP5153480B2 (ja) | 2008-06-27 | 2008-06-27 | ゲートウェイ装置およびパケットフィルタリング方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2010011206A true JP2010011206A (ja) | 2010-01-14 |
JP5153480B2 JP5153480B2 (ja) | 2013-02-27 |
Family
ID=41591136
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2008169311A Expired - Fee Related JP5153480B2 (ja) | 2008-06-27 | 2008-06-27 | ゲートウェイ装置およびパケットフィルタリング方法 |
Country Status (1)
Country | Link |
---|---|
JP (1) | JP5153480B2 (ja) |
Cited By (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP4861539B1 (ja) * | 2010-06-02 | 2012-01-25 | パナソニック株式会社 | 通信制御装置およびパケットフィルタリング方法 |
JP2016103845A (ja) * | 2010-06-30 | 2016-06-02 | 沖電気工業株式会社 | 交換装置、交換プログラム、交換方法、及び通信システム |
CN111510300A (zh) * | 2020-04-10 | 2020-08-07 | 中国联合网络通信集团有限公司 | 数据处理方法、装置、设备及计算机可读存储介质 |
CN114900350A (zh) * | 2022-04-29 | 2022-08-12 | 北京元数智联技术有限公司 | 报文传输方法、装置、设备、存储介质及程序产品 |
Citations (5)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO2001065343A1 (en) * | 2000-03-02 | 2001-09-07 | Check Point Software Technologies Ltd. | System, device and method for rapid packet filtering and processing |
JP2003179647A (ja) * | 2001-12-13 | 2003-06-27 | Toshiba Corp | パケット転送装置およびパケット転送方法 |
JP2005020222A (ja) * | 2003-06-25 | 2005-01-20 | Nec Corp | セキュリティゲートウェイルータ装置およびセッションテーブル管理方法 |
JP2006345302A (ja) * | 2005-06-09 | 2006-12-21 | Ntt Communications Kk | ゲートウェイ装置およびプログラム |
JP2007221240A (ja) * | 2006-02-14 | 2007-08-30 | Nippon Telegr & Teleph Corp <Ntt> | パケット通過制御装置及びパケット通過制御方法 |
-
2008
- 2008-06-27 JP JP2008169311A patent/JP5153480B2/ja not_active Expired - Fee Related
Patent Citations (5)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO2001065343A1 (en) * | 2000-03-02 | 2001-09-07 | Check Point Software Technologies Ltd. | System, device and method for rapid packet filtering and processing |
JP2003179647A (ja) * | 2001-12-13 | 2003-06-27 | Toshiba Corp | パケット転送装置およびパケット転送方法 |
JP2005020222A (ja) * | 2003-06-25 | 2005-01-20 | Nec Corp | セキュリティゲートウェイルータ装置およびセッションテーブル管理方法 |
JP2006345302A (ja) * | 2005-06-09 | 2006-12-21 | Ntt Communications Kk | ゲートウェイ装置およびプログラム |
JP2007221240A (ja) * | 2006-02-14 | 2007-08-30 | Nippon Telegr & Teleph Corp <Ntt> | パケット通過制御装置及びパケット通過制御方法 |
Cited By (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP4861539B1 (ja) * | 2010-06-02 | 2012-01-25 | パナソニック株式会社 | 通信制御装置およびパケットフィルタリング方法 |
JP2016103845A (ja) * | 2010-06-30 | 2016-06-02 | 沖電気工業株式会社 | 交換装置、交換プログラム、交換方法、及び通信システム |
CN111510300A (zh) * | 2020-04-10 | 2020-08-07 | 中国联合网络通信集团有限公司 | 数据处理方法、装置、设备及计算机可读存储介质 |
CN111510300B (zh) * | 2020-04-10 | 2023-04-18 | 中国联合网络通信集团有限公司 | 数据处理方法、装置、设备及计算机可读存储介质 |
CN114900350A (zh) * | 2022-04-29 | 2022-08-12 | 北京元数智联技术有限公司 | 报文传输方法、装置、设备、存储介质及程序产品 |
CN114900350B (zh) * | 2022-04-29 | 2024-02-20 | 北京元数智联技术有限公司 | 报文传输方法、装置、设备、存储介质及程序产品 |
Also Published As
Publication number | Publication date |
---|---|
JP5153480B2 (ja) | 2013-02-27 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
EP3461082B1 (en) | Network congestion control method and device | |
US10075338B2 (en) | Relay control unit, relay control system, relay control method, and relay control program | |
WO2015074324A1 (zh) | 一种数据包快速转发方法及装置 | |
EP2544417B1 (en) | Communication system, path control apparatus, packet forwarding apparatus and path control method | |
US7680114B2 (en) | Packet forwarding device with packet filter | |
JP5660198B2 (ja) | ネットワークシステム、及びスイッチ方法 | |
US8559429B2 (en) | Sequential frame forwarding | |
CN101800707B (zh) | 建立流转发表项的方法及数据通信设备 | |
US8320249B2 (en) | Method and system for controlling network access on a per-flow basis | |
WO2017166047A1 (zh) | 网络攻击防御策略发送、网络攻击防御的方法和装置 | |
JP2006352831A (ja) | ネットワーク制御装置およびその制御方法 | |
JP5017440B2 (ja) | ネットワーク制御装置およびその制御方法 | |
JP2007142629A (ja) | 応答通信機器及びarp応答通信機器 | |
US20100157800A1 (en) | Method for processing network traffic loading balance | |
EP3190754A1 (en) | Method and apparatus for processing modified packet | |
JP5858141B2 (ja) | 制御装置、通信装置、通信システム、通信方法及びプログラム | |
US20090240804A1 (en) | Method and apparatus for preventing igmp packet attack | |
WO2019127134A1 (zh) | 一种数据传送的方法和虚拟交换机 | |
JP5153480B2 (ja) | ゲートウェイ装置およびパケットフィルタリング方法 | |
CN107566293B (zh) | 一种用于报文限速的方法及装置 | |
CN111294328A (zh) | 基于信息熵计算对sdn网络主动安全防御的方法 | |
WO2021023141A1 (zh) | 一种路由表项获得方法、装置及设备 | |
JP2010193083A (ja) | 通信システムおよび通信方法 | |
US7859997B2 (en) | Packet handling on a network device | |
JP2018509832A (ja) | 通信ネットワークを不正メッセージから保護するためのネットワーク保護エンティティ及び方法 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20110405 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20120409 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20120605 |
|
A521 | Written amendment |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20120802 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20120821 |
|
A521 | Written amendment |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20121005 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20121106 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20121204 |
|
FPAY | Renewal fee payment (event date is renewal date of database) |
Free format text: PAYMENT UNTIL: 20151214 Year of fee payment: 3 |
|
R150 | Certificate of patent or registration of utility model |
Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
LAPS | Cancellation because of no payment of annual fees |