KR100617308B1 - Internet traffic analysing system, method, and storage media providing country-to-country internet traffic analysis results by matrix type - Google Patents

Internet traffic analysing system, method, and storage media providing country-to-country internet traffic analysis results by matrix type Download PDF

Info

Publication number
KR100617308B1
KR100617308B1 KR1020040017254A KR20040017254A KR100617308B1 KR 100617308 B1 KR100617308 B1 KR 100617308B1 KR 1020040017254 A KR1020040017254 A KR 1020040017254A KR 20040017254 A KR20040017254 A KR 20040017254A KR 100617308 B1 KR100617308 B1 KR 100617308B1
Authority
KR
South Korea
Prior art keywords
node
traffic
country
address
information
Prior art date
Application number
KR1020040017254A
Other languages
Korean (ko)
Other versions
KR20050062323A (en
Inventor
이병준
김창훈
윤승현
Original Assignee
한국전자통신연구원
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 한국전자통신연구원 filed Critical 한국전자통신연구원
Publication of KR20050062323A publication Critical patent/KR20050062323A/en
Application granted granted Critical
Publication of KR100617308B1 publication Critical patent/KR100617308B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/04Processing captured monitoring data, e.g. for logfile generation
    • H04L43/045Processing captured monitoring data, e.g. for logfile generation for graphical visualisation of monitoring data
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/14Network analysis or design
    • H04L41/142Network analysis or design using statistical or mathematical methods
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/06Generation of reports
    • H04L43/062Generation of reports related to network traffic

Landscapes

  • Engineering & Computer Science (AREA)
  • Signal Processing (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Data Mining & Analysis (AREA)
  • Mathematical Analysis (AREA)
  • Mathematical Physics (AREA)
  • Probability & Statistics with Applications (AREA)
  • Pure & Applied Mathematics (AREA)
  • Mathematical Optimization (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Algebra (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

국가 간 인터넷 트래픽 분석 결과를 행렬 형태로 시각화하는 인터넷 트래픽 분석 시스템, 방법, 및 기록 매체가 개시된다. 상기 인터넷 트래픽 분석 시스템에서는, 트래픽 분석부가 국가 이름에 대응하는 일련번호를 추출하여 트래픽 분석 결과로 레코드를 생성하면, 행렬 리포트 생성부는 레코드 파일에서 레코드를 순차적으로 입력받아, 트래픽 통계치를 나타내는 행렬 형태의 자료 구조로서 리포트 출력 데이터를 생성한다.An internet traffic analysis system, method, and recording medium are disclosed for visualizing inter-national internet traffic analysis results in a matrix form. In the Internet traffic analysis system, when the traffic analysis unit extracts a serial number corresponding to a country name and generates a record as a result of traffic analysis, the matrix report generation unit sequentially receives the records from the record file, and has a matrix form representing traffic statistics. Generate report output data as a data structure.

Description

국가 간 인터넷 트래픽 분석 결과를 행렬 형태로 시각화하는 인터넷 트래픽 분석 시스템, 방법, 및 기록 매체{Internet traffic analysing system, method, and storage media providing country-to-country internet traffic analysis results by matrix type} Internet traffic analysing system, method, and storage media providing country-to-country internet traffic analysis results by matrix type}

도 1은 일반적인 인터넷 트래픽 분석 과정을 나타내는 흐름도이다. 1 is a flowchart illustrating a general internet traffic analysis process.

도 2는 본 발명의 일실시예에 따른 인터넷 트래픽 분석 시스템을 나타내는 블록도이다. 2 is a block diagram illustrating an internet traffic analysis system according to an embodiment of the present invention.

도 3a 및 도 3b 각각은 도 2의 트래픽 분석부의 출력 레코딩 형태, 및 도 2의 행렬 리포트 생성부의 리포트 출력 형태 설명을 위한 도면이다. 3A and 3B are diagrams for describing the output recording form of the traffic analyzer of FIG. 2 and the report output form of the matrix report generator of FIG. 2.

도 4a 및 도 4b는 도 2의 행렬 리포트 생성부가 행렬 형태의 국가 간 트래픽 결과 통계 리포트를 생성하는 알고리즘 설명을 위한 흐름도이다. 4A and 4B are flowcharts for describing an algorithm for generating the inter-country traffic result statistical report in a matrix form by the matrix report generator of FIG. 2.

도 5a 내지 도 5e는 도 2의 트래픽 분석부에서 IP 주소를 국가 이름으로 변환하는 알고리즘 중 PREFIX TREE형태의 자료를 생성하는 동작 설명을 위한 흐름도이다. 5A through 5E are flowcharts for describing an operation of generating data in a PREFIX TREE form among algorithms for converting an IP address into a country name in the traffic analyzer of FIG. 2.

도 6은 도 2의 트래픽 분석부에서 PREFIX TREE형태의 자료를 이용하여 IP 주소를 국가 이름으로 변환하는 동작 설명을 위한 흐름도이다. FIG. 6 is a flowchart illustrating an operation of converting an IP address into a country name using data in a PREFIX TREE form in the traffic analyzer of FIG. 2.

<도면의 주요 부호에 대한 설명><Description of Major Symbols in Drawing>

210:인터넷 220:트래픽 분석 장치210: Internet 220: Traffic analysis device

221:트래픽 검출부 222:트래픽 분석부221: traffic detection unit 222: traffic analysis unit

223:메모리 224:행렬 리포트 생성부223: memory 224: matrix report generation unit

본 발명은 인터넷 트래픽(traffic) 분석 시스템에 관한 것으로, 특히, 국가 간 인터넷 트래픽 결과를 시각화하는 인터넷 트래픽 분석 시스템 및 그 방법에 관한 것이다. TECHNICAL FIELD The present invention relates to an internet traffic analysis system, and more particularly, to an internet traffic analysis system and method for visualizing internet traffic results between countries.

그동안 인터넷 트래픽을 분석하는 종래의 시스템은, 국가 간 트래픽 통계치를 보여주기 위한 용도로 사용되기보다는, 어떤 물리적 회선을 통해 유통되는 트래픽을 구성하는 패킷들에 관한 정보를 요약하여 보여주는 용도로 사용되어 왔다. 하지만, 인터넷이 활성화되고, 국가 간 인터넷 사용료의 과금 주체를 밝히는 문제가 중요해 짐에 따라, 국가 간 인터넷 트래픽을 분석하여 그 결과를 제시해 주는 시스템에 대한 요구가 증대되고 있을 뿐만 아니라, 국가 간 트래픽과 같은 대용량, 고속의 트래픽을 정확하게 측정하고 효과적으로 분석한 뒤 명료한 형태로 시각화시켜주는 리포트 양식에 대한 요구도 증대되고 있다. 또한, 국가 간 인터넷 회선은 통상적으로 매우 고속의 회선이므로, 이 회선을 통해 유통되는 인터넷 트래픽을 측정할 경우 매우 많은 양의 측정 결과물이 누적되므로, 그 결과물에 대한 분석 결과를 고속으로 시각화하기 위한 알고리즘도 필수적으로 요구된다 하겠다.Conventional systems for analyzing Internet traffic have been used to summarize information about the packets that make up traffic distributed over any physical circuit, rather than to show traffic statistics between countries. . However, as the Internet becomes active and the problem of identifying the charges of Internet usage between countries becomes important, there is an increasing demand for systems that analyze and present the results of Internet traffic between countries. There is an increasing demand for report formats that accurately measure, efficiently analyze, and visualize the same high-volume, high-speed traffic in a clear form. In addition, since the international Internet line is usually a very high-speed line, when measuring the Internet traffic circulated through this line, a large amount of measurement results accumulate, and therefore an algorithm for visualizing the analysis result on the high-speed line at high speed. It is also required.

도 1은 일반적인 인터넷 트래픽 분석 과정을 나타내는 흐름도이다. 도 1을 참조하면, 먼저, 통상적으로 널리 사용되는 인터넷 트래픽 분석 시스템에서는, 트래픽 검출을 위한 하드웨어 또는 소프트웨어를 사용하여 인터넷으로부터 트래픽을 검출한다(S110). 검출된 트래픽은 FTP(file transfer protocol), NFS(network file server) 등의 프로토콜에 따라 전송되어, 송신측 국가와 수신측 국가 간의 트래픽 결과가 분석된다(S120). 그 분석 결과는 소정 메모리에 DBMS(database management system)의 형태, 또는 단순 파일 형태로 저장되고, 이에 따라, 필요한 경우에 상기 소정 메모리에 저장된 트래픽 분석 결과가 유저에게 리포트될 수 있다(S130).1 is a flowchart illustrating a general internet traffic analysis process. Referring to FIG. 1, first, in a widely used Internet traffic analysis system, traffic is detected from the Internet using hardware or software for traffic detection (S110). The detected traffic is transmitted according to a protocol such as FTP (file transfer protocol) or NFS (network file server), and the traffic result between the sending country and the receiving country is analyzed (S120). The result of the analysis is stored in a form of a database management system (DBMS) or a simple file in a predetermined memory. Accordingly, the traffic analysis result stored in the predetermined memory may be reported to the user if necessary (S130).

이와 같은 종래의 인터넷 트래픽 분석 시스템에서, 송신측 국가와 수신측 국가 간의 트래픽 결과는, 일련의 레코드(record) 형태로 저장되고 리포트된다. 트래픽 결과를 나타내는 레코드들은 단일 시간대 내에서는 전송된 총 바이트 수를 기준으로 내림차순으로 정렬되고, 레코드들 각각은 특정 시간대에 해당 물리 회선을 통해 특정 국가가 특정 국가로 전송한 트래픽의 총량을 나타내준다. 레코드들 각각은 해당 트래픽이 검출된 물리적 회선에 부여된 회선 번호, 트래픽을 보낸 쪽의 국가 이름, 트래픽을 받는 쪽의 국가 이름, 그 트래픽이 검출된 시간대를 나타내는 값, 전송된 총 패킷(packet) 수를 나타내는 값, 전송된 총 바이트(byte) 수를 나타내는 값으로 구성된다. In such a conventional internet traffic analysis system, the traffic results between the sending country and the receiving country are stored and reported in the form of a series of records. Records representing traffic results are sorted in descending order based on the total number of bytes transmitted within a single time zone, and each record represents the total amount of traffic sent by a particular country to a particular country over that physical circuit at a particular time. Each record contains the line number assigned to the physical circuit on which the traffic was detected, the country name of the sender of traffic, the country name of the receiving party of traffic, the value indicating the time zone in which the traffic was detected, and the total packets transmitted. It consists of a value representing a number and a value representing the total number of bytes transmitted.

그러나, 종래의 인터넷 트래픽 분석 시스템에서는, 유저에게 단순히 위와 같은 레코드 형태로 제공할 뿐, 국가 간 인터넷 트래픽과 같은 대용량, 고속의 트래픽을 정확하고 효과적으로 측정 및 분석한 뒤, 유저에게 좀더 명료하고 보기 쉬운 형태로 시각화시켜주는 리포트 양식에 대한 유저의 요구를 충족시키지 못한다. However, in the conventional Internet traffic analysis system, it is simply provided to the user in the form of the above record, and after measuring and analyzing large-capacity and high-speed traffic such as internet traffic between countries accurately and effectively, the user is more clear and easy to see. It does not meet the user's need for a report form that visualizes the form.

따라서, 본 발명은 상기와 같은 문제점을 해결하기 위해 창안된 것으로서, 본 발명이 이루고자 하는 기술적 과제는, IP 주소를 국가 이름으로 나타내기 위한 PREFIX TREE형태의 자료 구조로 변환하는 알고리즘과, 분석 결과로 저장한 레코드들을 재분석하여 행렬 형태의 리포트로 시각화하는 알고리즘을 이용하여, 국가 간 인터넷 트래픽과 같은 대용량, 고속의 트래픽 결과를 행렬 형태로 명료하게 시각화시켜주는 인터넷 트래픽 분석 시스템, 그 방법, 및 상기 알고리즘들에서의 기능들을 수행하는 컴퓨터에서 판독할 수 있고 실행 가능한 코드가 기록된 기록 매체를 제공하는데 있다. Accordingly, the present invention was devised to solve the above problems, and the technical problem to be achieved by the present invention is an algorithm for converting an IP address into a PREFIX TREE type data structure for representing a country name, and an analysis result. Internet traffic analysis system, method, and the above algorithm which visually visualizes large-capacity, high-speed traffic results such as internet traffic between countries in matrix form by using the algorithm that visualizes the stored records by re-analyzing them. To provide a recording medium having recorded thereon computer readable and executable code for performing the functions in these fields.

상기 기술적 과제를 달성하기 위한 본 발명에 따른 인터넷 트래픽 분석 시스템은, 트래픽 검출부, 트래픽 분석부 및 행렬 리포트 생성부를 구비하는 것을 특징으로 한다. 상기 트래픽 검출부는 인터넷으로부터 트래픽을 검출하여 출력한다. 상기 트래픽 분석부는 상기 검출된 트래픽을 분석하여, 분석 결과를 생성한다. 상기 행렬 리포트 생성부는 상기 분석 결과로부터 국가 간의 트래픽 통계치를 나타내는 행렬 형태의 자료 구조로서 리포트 출력 데이터를 생성한다.Internet traffic analysis system according to the present invention for achieving the above technical problem is characterized in that it comprises a traffic detector, a traffic analyzer and a matrix report generator. The traffic detector detects and outputs traffic from the Internet. The traffic analyzer analyzes the detected traffic and generates an analysis result. The matrix report generator generates report output data as a matrix data structure representing traffic statistics between countries from the analysis result.

상기 트래픽 분석 시스템은, 상기 분석 결과를 레코드로서 저장하는 메모리를 더 구비하고, 상기 행렬 리포트 생성부는 상기 메모리에서 일정 시간대에 해당하는 레코드 파일로부터 레코드들을 순차로 읽어 상기 행렬 형태의 리포트 출력 데 이터를 생성하는 것을 특징으로 한다.The traffic analysis system may further include a memory configured to store the analysis result as a record, and the matrix report generation unit sequentially reads records from a record file corresponding to a predetermined time period in the memory and outputs report output data in the form of a matrix. It is characterized by generating.

상기 레코드는 트래픽이 검출된 물리적 회선에 부여된 회선 번호, 트래픽을 보낸 쪽의 국가 이름 정보, 트래픽을 받는 쪽의 국가 이름 정보, 그 트래픽이 검출된 시간대를 나타내는 값, 전송된 총 패킷 수를 나타내는 값, 전송된 총 바이트 수를 나타내는 값을 포함하는 정보인 것을 특징으로 한다.The record indicates the line number assigned to the physical circuit on which the traffic was detected, the country name information of the sender of traffic, the country name information of the receiving party of traffic, the value representing the time zone in which the traffic was detected, and the total number of packets transmitted. Value, and a value including a value representing the total number of bytes transmitted.

상기 트래픽 분석부는 특정 국가와 특정 국가 사이에 전송되는 트래픽을 나타내는 레코드를 같은 시간대 내에 두개 이상 저장시키고, 상기 행렬 리포트 생성부는 상기 같은 시간대 내의 특정 국가 간 레코드들에 포함된 패킷 수들의 합산 값과 바이트 수들의 합산 값을 그 특정 국가 간 트래픽 통계치로서 가지는 상기 리포트 출력 데이터를 생성하는 것을 특징으로 한다. 상기 트래픽 분석부는 상기 검출된 트래픽을 텍스트 파일로 받아 IP(internet protocol) 주소, AS(autonomous system) 번호, 및 국가 이름 정보를 추출하여, PREFIX TREE형태의 내부 자료 구조로 변환하고, 상기 내부 자료 구조로부터 상기 IP 주소에 해당하는 국가 이름을 획득하여 상기 분석 결과를 생성하는 것을 특징으로 한다. The traffic analysis unit stores two or more records representing traffic transmitted between a specific country and a specific country within the same time zone, and the matrix report generation unit includes the sum of the number of packets included in the records between specific countries within the same time zone and bytes. Generate the report output data having the sum of the numbers as the traffic statistics between the specific countries. The traffic analyzer receives the detected traffic as a text file, extracts an IP (Internet protocol) address, an AS (autonomous system) number, and a country name information, converts the data into an internal data structure in the form of a PREFIX TREE, and converts the internal data structure into an internal data structure. Obtaining a country name corresponding to the IP address from the characterized in that to generate the analysis result.

상기 트래픽 분석부는 상기 텍스트 파일을 받으면, PREFIX TREE에 추가될 새로운 자료 노드를 생성하고, 그 노드가 비어 있는 상태라면 그 노드를 새로운 ROOT 노드로 하여, 또는 그 노드가 비어 있는 상태가 아니라면 그 노드를 추가할 위치를 설정하여 상기 내부 자료 구조를 생성하는 것을 특징으로 한다. 상기 트래픽 분석부는 상기 새로운 자료 노드와 소정 ROOT 노드를 비교하여, 상기 소정 ROOT 노드 및 상기 새로운 자료 노드의 마스크 길이는 같고 주소값이 서로 다른 경우, 및 상 기 소정 ROOT 노드 및 상기 새로운 자료 노드의 마스크 길이가 다르고 마스크 길이가 큰 노드의 IP 주소가 작은 노드의 서브 네트워크에 속하지 않는 경우에, 상기 새로운 자료 노드와 상기 소정 ROOT 노드를 자식으로 갖는 다른 노드를 상기 PREFIX TREE 상에 추가하는 것을 특징으로 한다. 상기 트래픽 분석부는 상기 추가 노드 위치 설정에 있어서, 상기 새로운 자료 노드의 IP 주소가 소정 ROOT 노드의 서브 네트워크에 속하는 경우에, 상기 새로운 자료 노드는 상기 ROOT 노드의 자식 노드로 하는 것을 특징으로 한다. When the traffic analyzer receives the text file, the traffic analyzer creates a new data node to be added to the PREFIX TREE, makes the node a new ROOT node if the node is empty, or selects the node if the node is not empty. The internal data structure is generated by setting a position to add. The traffic analyzer compares the new data node with a predetermined ROOT node, and when the mask lengths of the predetermined ROOT node and the new data node are the same and have different address values, and the masks of the predetermined ROOT node and the new data node. When the IP address of a node having a different length and a large mask length does not belong to a subnetwork of a small node, another node having the new data node and the predetermined ROOT node as children is added to the PREFIX TREE. . In the additional node position setting, the traffic analysis unit is characterized in that when the IP address of the new data node belongs to a subnetwork of a predetermined ROOT node, the new data node is a child node of the ROOT node.

상기 다른 기술적 과제를 달성하기 위한 본 발명에 따른 인터넷 트래픽 분석 방법은, 인터넷으로부터 트래픽을 검출하는 단계; 상기 검출된 트래픽을 분석하는 단계; 및 상기 분석 결과로부터 국가 간의 트래픽 통계치를 나타내는 행렬 형태의 자료 구조로서 리포트 출력 데이터를 생성하는 단계를 구비하는 것을 특징으로 한다. 상기 트래픽 분석 단계는 상기 분석 결과를 레코드로서 소정 메모리에 저장하는 것을 포함하고, 상기 리포트 출력 데이터 생성 단계는, 상기 메모리에서 일정 시간대에 해당하는 레코드 파일로부터 레코드들을 순차로 읽는 단계; 및 상기 읽어온 레코드들로부터 상기 행렬 형태의 리포트 출력 데이터를 생성하는 단계를 포함하는 것을 특징으로 한다. In accordance with another aspect of the present invention, there is provided a method for analyzing Internet traffic, the method comprising: detecting traffic from the Internet; Analyzing the detected traffic; And generating report output data as a data structure in a matrix form representing traffic statistics between countries from the analysis result. The traffic analyzing step includes storing the analysis result as a record in a predetermined memory, and generating the report output data includes sequentially reading records from a record file corresponding to a predetermined time period in the memory; And generating report output data in the matrix form from the read records.

상기 또 다른 기술적 과제를 달성하기 위한 본 발명에 따른 컴퓨터에서 판독할 수 있고 실행 가능한 코드가 기록된 인터넷 트래픽 분석 기능 기록 매체는, 인터넷으로부터 트래픽을 검출하는 기능; 상기 검출된 트래픽을 분석하는 기능; 및 상기 분석 결과로부터 국가 간의 트래픽 통계치를 나타내는 행렬 형태의 자료 구조 로서 리포트 출력 데이터를 생성하는 기능들을 수행하는 한다. 상기 트래픽 분석 기능은, 상기 분석 결과를 레코드로서 소정 메모리에 저장하는 것을 포함하고, 상기 리포트 출력 데이터 생성 기능은, 상기 메모리에서 일정 시간대에 해당하는 레코드 파일로부터 레코드들을 순차로 읽는 기능; 및 상기 읽어온 레코드들로부터 상기 행렬 형태의 리포트 출력 데이터를 생성하는 기능을 포함하는 것을 특징으로 한다.In accordance with another aspect of the present invention, an internet traffic analysis function recording medium having a computer readable and executable code recorded thereon includes: a function for detecting traffic from the Internet; Analyzing the detected traffic; And generating a report output data as a data structure in a matrix form representing traffic statistics between countries from the analysis result. The traffic analysis function may include storing the analysis result as a record in a predetermined memory, and the report output data generation function may include: sequentially reading records from a record file corresponding to a predetermined time period in the memory; And generating the report output data in the matrix form from the read records.

본 발명과 본 발명의 동작상의 이점 및 본 발명의 실시에 의하여 달성되는 목적을 충분히 이해하기 위해서는 본 발명의 바람직한 실시예를 예시하는 첨부 도면 및 첨부 도면에 기재된 내용을 참조하여야만 한다.In order to fully understand the present invention, the operational advantages of the present invention, and the objects achieved by the practice of the present invention, reference should be made to the accompanying drawings which illustrate preferred embodiments of the present invention and the contents described in the accompanying drawings.

이하, 첨부한 도면을 참조하여 본 발명의 바람직한 실시예를 설명함으로써, 본 발명을 상세히 설명한다. 각 도면에 제시된 동일한 참조부호는 동일한 부재를 나타낸다.Hereinafter, exemplary embodiments of the present invention will be described in detail with reference to the accompanying drawings. Like reference numerals in the drawings denote like elements.

도 2는 본 발명의 일실시예에 따른 인터넷 트래픽 분석 시스템(200)을 나타내는 블록도이다. 도 2를 참조하면, 상기 인터넷 트래픽 분석 시스템(200)은 인터넷(210) 및 트래픽 분석 장치(220)를 구비한다. 2 is a block diagram illustrating an internet traffic analysis system 200 according to an embodiment of the present invention. Referring to FIG. 2, the Internet traffic analysis system 200 includes the Internet 210 and a traffic analysis device 220.

상기 트래픽 분석 장치(220)는 상기 인터넷(210)으로부터 검출한 트래픽을 분석하여, 상기 분석 결과로부터 국가 간의 트래픽 통계치를 나타내는 리포트 출력 데이터를 행렬 형태의 자료 구조로서 생성한다. 상기 트래픽 분석 장치(220)에서 출력되는 상기 리포트 출력 데이터는, 프린트 또는 디스플레이 장치(미도시)를 통하여 행렬 형태로 시각화됨으로써, 유저가 용이하게 국가 간 인터넷 트래픽을 파악 할 수 있다.The traffic analysis device 220 analyzes the traffic detected from the Internet 210, and generates report output data representing traffic statistics between countries from the analysis result as a matrix data structure. The report output data output from the traffic analysis device 220 is visualized in a matrix form through a print or display device (not shown), so that a user can easily grasp Internet traffic between countries.

이와 같은 상기 트래픽 분석 장치(220)는 트래픽 검출부(traffic capture agent)(221), 트래픽 분석부(traffic analysis unit)(222), 메모리(223), 및 행렬 리포트 생성부(matrix report generator)(150)를 구비한다. 상기 트래픽 검출부(221)는 트래픽 검출을 위한 하드웨어 또는 소프트웨어를 사용하여 상기 인터넷(210)으로부터 트래픽을 검출하여 출력한다. 상기 트래픽 검출부(221)는 검출된 트래픽을 FTP(file transfer protocol), NFS(network file server) 등의 프로토콜에 따라 전송한다. 상기 트래픽 분석부(222)는 상기 검출된 트래픽을 분석하여, 송신측 국가와 수신측 국가 간의 트래픽 분석 결과를 생성한다. 상기 메모리(223)는 상기 분석 결과를 레코드로서 저장한다. 상기 분석 결과는 DBMS(database management system)의 형태, 또는 단순 파일 형태로 상기 메모리(223)에 저장된다. 상기 행렬 리포트 생성부(150)는 상기 메모리(223)에서 일정 시간대에 해당하는 레코드 파일로부터 레코드들을 순차로 읽어, 읽어온 레코드들로부터 상기 행렬 형태의 리포트 출력 데이터를 생성한다. 상기 행렬 리포트 생성부(150)의 리포트 출력 데이터 생성 알고리즘에 대해서는 도 4a 및 도 4b의 설명에서 좀더 자세히 기술된다.The traffic analysis apparatus 220 as described above includes a traffic capture unit 221, a traffic analysis unit 222, a memory 223, and a matrix report generator 150. ). The traffic detector 221 detects and outputs traffic from the Internet 210 using hardware or software for traffic detection. The traffic detector 221 transmits the detected traffic according to a protocol such as FTP (file transfer protocol) or NFS (network file server). The traffic analyzer 222 analyzes the detected traffic and generates a traffic analysis result between the sending country and the receiving country. The memory 223 stores the analysis result as a record. The analysis result is stored in the memory 223 in the form of a database management system (DBMS) or a simple file. The matrix report generator 150 sequentially reads records from a record file corresponding to a predetermined time period in the memory 223 and generates report output data of the matrix form from the read records. The report output data generation algorithm of the matrix report generator 150 is described in more detail in the description of FIGS. 4A and 4B.

상기 트래픽 분석부(222)는 FTP 또는 NFS 등의 프로토콜에 따라 전송되는 상기 검출된 트래픽을 텍스트 파일로 받아 IP(internet protocol) 주소, AS(autonomous system) 번호, 및 국가 이름 정보를 추출하여, PREFIX TREE형태의 내부 자료 구조로 변환하고, 상기 내부 자료 구조로부터 상기 IP 주소에 해당하는 국가 이름을 획득하여 상기 분석 결과를 생성한다. 상기 트래픽 분석부(222)의 이와 같은 국가 이름 획득 알고리즘에 대해서는 도 5a 내지 도 5e 및 도 6의 설명에서 좀더 자세히 기술된다. The traffic analyzer 222 receives the detected traffic transmitted in accordance with a protocol such as FTP or NFS as a text file, extracts an IP (internet protocol) address, an autonomous system (AS) number, and country name information, and obtains a PREFIX. Convert to a TREE type internal data structure, and obtain the country name corresponding to the IP address from the internal data structure to generate the analysis result. Such a country name acquisition algorithm of the traffic analyzer 222 is described in more detail in the descriptions of FIGS. 5A to 5E and 6.

도 3a 및 도 3b 각각은 도 2의 트래픽 분석부(222)의 출력 레코딩 형태, 및 도 2의 행렬 리포트 생성부(150)의 리포트 출력 형태 설명을 위한 도면이다. 도 3a를 참조하면, 도 2의 트래픽 분석부(222)로부터 출력되는 분석 결과가 상기 메모리(223)에 저장되는 일련의 레코드(record)들 각각은, 해당 트래픽이 검출된 물리적 회선에 부여된 회선 번호, 트래픽을 보낸 쪽의 국가 이름 정보, 트래픽을 받는 쪽의 국가 이름 정보, 그 트래픽이 검출된 시간대를 나타내는 값, 전송된 총 패킷(packet) 수를 나타내는 값, 전송된 총 바이트(byte) 수를 나타내는 값으로 구성된다. 트래픽 결과를 나타내는 레코드들은 단일 시간대 내에서는 전송된 총 바이트 수를 기준으로 내림차순으로 정렬될 수 있고, 레코드들 각각은 특정 시간대에 해당 물리 회선을 통해 특정 국가가 특정 국가로 전송한 트래픽 정보를 나타낸다. 도 3b를 참조하면, 도 2의 행렬 리포트 생성부(150)가 출력하는 리포트 출력 데이터가 소정 디스플레이 장치(미도시)에 표시되는 형태, 또는 프린트 출력 형태가 도시되어 있다. 도 3b와 같이, 리포트 양식은 표 형태를 가지며, 첫 열에는 트래픽을 보낸 측의 국가 이름들이 나열되고, 첫 행에는 트래픽을 받는 측의 국가 이름들이 나열된다. 각각의 칸에는, 좌측 첫 열의 특정 국가로부터 상측 첫 행의 특정 국가로 전송된 트래픽 결과가 패킷 단위(330)와 바이트 단위(340)로 기록되고, 괄호 안에 표시된 것과 같이, 트래픽 총량 대비 퍼센트 값(350)이 기록되도록 한다.3A and 3B are diagrams for describing the output recording form of the traffic analyzer 222 of FIG. 2 and the report output form of the matrix report generator 150 of FIG. 2. Referring to FIG. 3A, each of a series of records in which the analysis result output from the traffic analyzer 222 of FIG. 2 is stored in the memory 223 is a line assigned to the physical line where the traffic is detected. Number, country name information of the sending party, country name information of the receiving party, a value indicating the time zone in which the traffic was detected, a value indicating the total number of packets transmitted, and the total number of bytes transmitted. It consists of a value representing. Records representing the traffic results may be sorted in descending order based on the total number of bytes transmitted within a single time zone, and each of the records represents traffic information transmitted to a specific country by a specific country through a corresponding physical circuit at a specific time period. Referring to FIG. 3B, a form in which report output data output by the matrix report generator 150 of FIG. 2 is displayed on a predetermined display device (not shown), or a print output form is illustrated. As shown in Figure 3b, the report form has a table form, the first column lists the country names of the traffic sender, the first row lists the country names of the receiving party. In each column, traffic results are sent in packets (330) and bytes (340) from a particular country in the left first column to a particular country in the upper first row, and the percentage value of the total traffic (as shown in parentheses). 350) to be recorded.

도 4a 및 도 4b는 도 2의 행렬 리포트 생성부(150)가 행렬 형태의 국가 간 트래픽 결과 통계 리포트를 생성하는 알고리즘 설명을 위한 흐름도이다. 상기 행렬 리포트 생성부(150)는 상기 메모리(223)에서 일련의 레코드들, 즉, 일정 시간대에 해당하는 레코드 파일로부터 레코드들을 순차로 읽어, 단 1 회 순회하여 읽어온 레코드들로부터 행렬 형태의 리포트 출력 데이터를 생성함으로써, 프린트 또는 디스플레이 장치(미도시)로 출력하여 목적하는 행렬 형태의 트래픽 통계 리포트가 시각화되도록 한다. 행렬 형태의 트래픽 통계 리포트는 시간대 별로 하나씩 생성된다. 도 4a에서, 먼저, 레코드들을 입력으로 가져오기 위하여, 상기 행렬 리포트 생성부(150)는 레코드들이 저장된 메모리(223)에 질의(query) 하여야 한다. 레코드들이 DBMS에 저장되어 있는 경우에는, DBMS 시스템의 질의 인터페이스(query interface)를 사용하여 레코드들을 가져올 수 있고, 파일 시스템에 저장되어 있는 경우에는 운영체제의 시스템 콜(system call)을 사용하여 레코드들을 가져올 수 있다(S401). 본 알고리즘은 레코드들을 단 1 회 순차적으로 접근하여 사용하므로 레코드들이 어떤 시스템에 저장되어 있더라도 큰 차이 없이 적용될 수 있다. 메모리(223)에 저장된 레코드는 1 개씩 순차적으로 상기 행렬 리포트 생성부(150)에 입력되며, 알고리즘은 이 레코드를 다음 절차에 따라 분석하여 행렬 형태의 국가 간 트래픽 통계 리포트를 생성한다.4A and 4B are flowcharts for describing an algorithm in which the matrix report generator 150 of FIG. 2 generates an inter-country traffic result statistical report in matrix form. The matrix report generator 150 sequentially reads records from a series of records, that is, a record file corresponding to a predetermined time period, in the memory 223, and reports the matrix form from the records read only once. By generating the output data, it is output to a print or display device (not shown) so that the traffic statistics report in the form of a desired matrix is visualized. The traffic statistics report in matrix form is generated one by one time zone. In FIG. 4A, first, to obtain records as input, the matrix report generator 150 should query the memory 223 in which records are stored. If the records are stored in the DBMS, the records can be retrieved using the DBMS system's query interface. If the records are stored in the file system, the records are retrieved using the operating system call. It may be (S401). Since the algorithm accesses and uses the records only once in sequence, it can be applied without any difference even if the records are stored in any system. The records stored in the memory 223 are sequentially input to the matrix report generator 150 one by one, and the algorithm analyzes the records according to the following procedure to generate a cross-country traffic statistics report.

먼저, 레코드를 읽어, 그 시간대의 첫 번째 레코드가 아니라면, 그 시간대가 앞서의 레코드와 달라지지 않았는지 검사된다(S402~S404). 달라진 경우에는 이전 시간대에 대한 행렬 형태의 국가 간 트래픽 통계 리포트 출력을 위한 준비가 끝난 것이므로, 소정 행렬 변수 "REPORT_PACKETS"와 "REPORT_BYTES" 안에 있는 리포트 출력 데이터를 출력하고, 알고리즘에서 사용된 모든 자료구조와 변수의 값을 초기화한다(S405, S406). S401 단계에서, 레코드를 읽을 수 없었던 경우에도, 이전 시간대에 대한 행렬 변수 "REPORT_PACKETS"와 "REPORT_BYTES" 안에 있는 리포트 출력 데이터를 출력한다(S415). N x N 크기의 행렬 형태 국가 간 트래픽 통계 리포트를 만드는 경우에, 변수 "REPORT_PACKETS"와 "REPORT_BYTES"의 크기는 각각 N x N이다. First, the record is read, and if it is not the first record of the time zone, it is checked whether the time zone is not different from the previous record (S402 to S404). If it is different, it is ready to print the country-wide traffic statistics report in the form of matrix for the previous time zone. Therefore, the report output data in the predetermined matrix variables "REPORT_PACKETS" and "REPORT_BYTES" is output, and all data structures used in the algorithm Initialize the value of the variable (S405, S406). In step S401, even if the record could not be read, the report output data in the matrix variables "REPORT_PACKETS" and "REPORT_BYTES" for the previous time zone are output (S415). In the case of generating an N × N matrix country-wide traffic statistics report, the sizes of the variables “REPORT_PACKETS” and “REPORT_BYTES” are N × N, respectively.

읽어들인 레코드가 첫 레코드인 경우(S403), 또는 시간대가 앞서의 레코드와 달라지지 않은 경우(S404)에는 아래의 과정이 수행된다. 우선, 국가 이름에 대응하는 일련 번호를 나타내고 있는 소정 해쉬 테이블(Hash table) 상의 변수 "COUNTRY_NAMES"에 해당 레코드에 기록된 보낸 쪽 국가 이름의 일련 번호가 기록되어 있는지를 판단한다(S407). 이를 위하여, 국가 이름을 키(key)로 사용하여 해쉬 테이블의 "COUNTRY_NAMES"을 검색하고, 기록되어 있다면 그 키에 대한 일련 번호 값을 가져와 X에 대입한다(S408). 기록되어 있지 않다면 해쉬 테이블에 빈자리가 있는지를 판단하여, 빈자리가 있는 경우 해쉬 테이블에 보낸 쪽 국가 이름과 그에 대한 일련 번호를 추가 기록하고, 기록한 일련 번호를 X에 대입한다(S409, S410, S408). 해쉬 테이블에 기록되어 있지 않거나 기록할 수 없는 국가 이름은 일련번호를 부여받을 수 없으므로, X의 값을 결정할 수 없다. N x N 행렬 형태의 국가 간 트래픽 통계 리포트를 생성하는 경우 이 해쉬 테이블의 크기는 N이다. 받는 쪽 국가 이름에 대해서도 위의 과정을 동일하게 수행하되, 그 일련 번호 값은 Y에 대입 한다(S411~S414). If the read record is the first record (S403) or if the time zone is not different from the previous record (S404), the following process is performed. First, it is determined whether the serial number of the sender country name recorded in the record is recorded in the variable " COUNTRY_NAMES " on the predetermined hash table indicating the serial number corresponding to the country name (S407). To do this, the "COUNTRY_NAMES" of the hash table is searched using the country name as a key, and if recorded, the serial number value for the key is obtained and substituted into X (S408). If it is not recorded, it is determined whether there is a vacancy in the hash table, and if there is a vacancy, additionally records the name of the country sent to the hash table and its serial number, and substitutes the recorded serial number into X (S409, S410, S408). . Country names that are not recorded in the hash table or cannot be recorded cannot be assigned serial numbers, so the value of X cannot be determined. When generating an inter-country traffic statistics report in the form of an N x N matrix, the size of this hash table is N. Do the same for the receiving country name, but assign the serial number to Y (S411 ~ S414).

도 4b에서, X와 Y의 값이 유일하게 결정되었다면, 이제 "REPORT_PACKETS[X][Y]"에 방금 읽은 레코드에 기록된 패킷 수를 대입하고, "REPORT_BYTES[X][Y]"에는 방금 읽은 레코드에 기록된 바이트 수를 대입하여, 행렬 형태의 트래픽 통계 리포트를 시각화하기 위한 리포트 출력 데이터를 출력한다(S416~S418). 그리고 다음 레코드를 읽는다(S401). 여기서, 유의할 것은 "REPORT_PACKETS"와 "REPORT_BYTES"에 더 이상의 빈 공간이 없는 경우에는, 이후 다른 시간대의 레코드를 만날 때까지, 입력되는 모든 레코드들을 바이패스(bypass)시킨다. 이 알고리즘에 약간의 변형을 가하여, 트래픽 분석부(222)는 특정 국가와 특정 국가 사이에 전송되는 트래픽을 나타내는 레코드를 한 시간대 내에 두개 이상 저장시킬 수 있다. 이와 같은 적용에서는, "REPORT_PACKETS"와 "REPORT_BYTES"에 빈 공간이 있는지의 여부를 검사하는 부분(S409,S413)을 삭제하고, 레코드들을 같은 시간대 내에서는 바이트 수에 따라 내림차순으로 정렬시킨 후, 해당 레코드에 기록된 패킷 수와 바이트 수 각각을 더하여 "REPORT_PACKETS[X][Y]"와 "REPORT_BYTES[X][Y]"에 대입한다(S417, S418).In FIG. 4B, if the values of X and Y are uniquely determined, now substitute the number of packets recorded in the record just read in "REPORT_PACKETS [X] [Y]" and in "REPORT_BYTES [X] [Y]" By substituting the number of bytes recorded in the record, report output data for visualizing the traffic statistics report in matrix form is output (S416 to S418). Then, the next record is read (S401). Here, it should be noted that when there are no more empty spaces in "REPORT_PACKETS" and "REPORT_BYTES", all incoming records are bypassed until a record of another time zone is met. With some modification to this algorithm, the traffic analyzer 222 may store more than one record in a time frame representing traffic transmitted between a particular country and a particular country. In such an application, the portions (S409, S413) for checking whether there is an empty space in "REPORT_PACKETS" and "REPORT_BYTES" are deleted, and the records are sorted in descending order according to the number of bytes within the same time zone, and then the corresponding record is deleted. The number of packets recorded and the number of bytes are added together and substituted into "REPORT_PACKETS [X] [Y]" and "REPORT_BYTES [X] [Y]" (S417, S418).

도 5a 내지 도 5e는 도 2의 트래픽 분석부(222)에서 IP 주소를 국가 이름으로 변환하는 알고리즘 중 PREFIX TREE형태의 자료를 생성하는 동작 설명을 위한 흐름도이다. 상기 트래픽 분석부(222)의 이 알고리즘에서는, 트래픽 검출부(221)로부터 FTP, NFS 등의 프로토콜에 따라 소정 텍스트 파일을 전송 받아 PREFIX TREE 형태의 자료구조로 변환한다. 상기 소정 텍스트 파일에는 IP(internet protocol) 주 소, 그 IP 주소가 속한 AS(autonomous system) 번호, 및 그 AS가 속한 국가 이름 정보가 포함되어 있다. 텍스트 파일에 포함된 IP 주소는 마스크 길이(Mask Length)와 쌍으로 구성된다. PREFIX TREE의 노드(Node)는 실제 AS 번호와 국가 이름을 가지고 있는 자료 노드(Data Node), 및 TREE를 구성하기 위해 사용되는 내부 노드(Internal Node) 두 가지로 분류된다. 변환 과정은 다음과 같다.5A through 5E are flowcharts for describing an operation of generating data in a PREFIX TREE form among algorithms for converting an IP address into a country name in the traffic analyzer 222 of FIG. 2. In this algorithm of the traffic analyzer 222, a predetermined text file is received from the traffic detector 221 according to a protocol such as FTP or NFS, and converted into a data structure of a PREFIX TREE type. The predetermined text file includes an IP address, an AS (autonomous system) number to which the IP address belongs, and country name information to which the AS belongs. The IP address contained in the text file is paired with the Mask Length. Nodes of the PREFIX TREE are classified into two categories: a data node having an actual AS number and a country name, and an internal node used to construct a TREE. The conversion process is as follows.

도 5a에서, 트래픽 분석부(222)가 트래픽 검출부(221)로부터 텍스트 파일을 읽으면, 먼저, PREFIX TREE에 새롭게 추가될 자료 노드를 생성하고 그 노드를 변수 P가 가리키도록 한다(S501~S503). 이 노드에는 IP 주소, 마스크 길이, AS 번호, 국가 이름이 저장된다. 이때 PREFIX TREE에 P 노드가 비어 있는 상태라면 P 노드가 PREFIX TREE의 새로운 ROOT 노드가 된다(S504, S505). 비어 있는 상태가 아니라면, ROOT 노드로부터 탐색을 시작하여 P가 가리키는 새 노드를 추가할 위치를 찾아야한다. In FIG. 5A, when the traffic analyzer 222 reads a text file from the traffic detector 221, first, a data node to be newly added to the PREFIX TREE is generated and the variable P points to the node (S501 to S503). . This node stores the IP address, mask length, AS number, and country name. If the P node is empty in the PREFIX TREE, the P node becomes a new ROOT node of the PREFIX TREE (S504 and S505). If it's not empty, you'll need to start searching from the ROOT node to find where to add the new node pointed to by P.

이를 위하여, 먼저, 변수 I와 B가 ROOT 노드를 가리키도록 만든다(S506). 그 뒤, 다음의 과정이 반복된다. 첫째, 도 5b에서, I 노드의 마스크 길이(I.mask_len)가 P 노드의 마스크 길이(P.mask_len)보다 작은지를 검사하여(S507), 작은 경우에는 P 노드의 IP 주소가 I 노드의 서브 네트워크(Sub Network)에 속하는지 검사한다(S510). 그렇다면, 우선 B 노드가 I 노드와 같은 노드를 가리키도록 한다(S511). 이때, P 노드는 I의 자식 노드(Child Node)들 중 하나가 되어야 한다. P 노드의 IP 주소(P.ipaddr) 중 "I 노드의 마스크 길이 + 1"의 위치에 있는 비트 값(P.ipaddr[i.mask_len+1])이 1이면 P 노드는 I의 우측 자식 노드들 중 하나가 되 어야 하고, 0이면 P 노드는 I의 좌측 자식 노드들 중 하나가 되어야 한다(S512). I의 우측 자식 노드 중 하나가 되어야 하는 경우에 있어서, I의 우측에 어떤 자식 노드도 없는 경우에는 P 노드를 I의 우측 자식 노드로 만든다(S516, S518). I의 우측에 자식 노드가 있는 경우에는, I가 그 우측 자식 노드를 가리키도록 만든 다음(S517) 다시 이상의 과정을 반복한다. I의 좌측 자식 노드 중 하나가 되어야 하는 경우에 있어서, I의 좌측에 어떤 자식 노드도 없는 경우에는 P 노드를 I의 좌측 자식 노드로 만든다(S513, S515). I의 자식 노드가 있는 경우에는, I가 그 자식 노드를 가리키도록 만든 다음 다시 이상의 과정을 반복한다. To this end, first, variables I and B are made to point to the ROOT node (S506). Then, the following process is repeated. First, in Fig. 5B, it is checked whether the mask length (I.mask_len) of the I node is smaller than the mask length (P.mask_len) of the P node (S507). (S510). If so, B node first points to the same node as the I node (S511). At this time, the P node should be one of the child nodes of I. If the bit value (P.ipaddr [i.mask_len + 1]) at the position of "mask length of node I + 1" of the P node's IP address (P.ipaddr) is 1, the node P is the right child node of I. If it is 0, P node should be one of the left child nodes of I (S512). In the case where I must be one of the right child nodes of I, if there are no child nodes on the right side of I, the P node is made into the right child node of I (S516 and S518). If there is a child node on the right side of I, I is made to point to the right child node (S517) and the above process is repeated again. In the case where it is to be one of the left child nodes of I, if there are no child nodes on the left side of I, the P node is made into the left child node of I (S513 and S515). If there is a child node of I, make I point to that child node and repeat the process again.

한편, 도 5c에서, P 노드의 IP 주소가 I 노드의 서브 네트워크에 속하지 않았다면, I와 P가 가리키는 노드를 자식 노드로 갖는 새로운 노드(NW)를 하나 만들어, 그 노드(NW)가 I와 P를 자식 노드로 갖도록 만들어야 한다(S519 - S528). I와 P중 어떤 자식 노드가 새로운 노드(NW)의 좌측 자식 노드가 되어야 하는지를 알기 위해서는, I가 가리키는 노드가 갖는 IP 주소값(I.ipaddr)과 P가 가리키는 노드가 갖는 IP 주소값(P.ipaddr)을 구성하는 비트들 중 최초로 그 값이 달라지는 위치를 찾아야 한다(S519). 그 위치에 해당하는 값이 0이면, 그 노드(예를 들어, I)는 새로운 노드(NW)의 좌측 자식 노드로 되고, 1이면 그 노드(예를 들어, I)는 우측 자식 노드로 된다(S520~S523). 다음에, I 노드가 ROOT 노드이면 새로운 노드(NW)를 ROOT 노드로한다(S524~S525). I 노드가 ROOT 노드 아니라면, B의 우측 자식 노드가 있으면, 새로운 노드(NW)는 B의 우측 자식으로 되고, B의 우측 자식 노드가 없으면 새로운 노드(NW)는 B의 좌측 자식 노드로 된다(S526~S528).On the other hand, in FIG. 5C, if the IP address of the P node does not belong to the subnetwork of the I node, a new node NW is created having the nodes indicated by I and P as child nodes, and the node NW is the I and P node. It should be made to have a child node (S519-S528). To know which child node of I or P should be the left child of the new node (NW), the IP address value (I.ipaddr) of the node pointed by I and the IP address value (P. First, among the bits constituting ipaddr), the position where the value is changed must be found (S519). If the value corresponding to the position is 0, the node (eg, I) becomes the left child node of the new node NW, and if 1, the node (eg, I) becomes the right child node ( S520 ~ S523). Next, if the I node is a ROOT node, the new node NW is a ROOT node (S524 to S525). If the I node is not a ROOT node, if there is a right child node of B, the new node NW becomes a right child of B; if there is no right child node of B, the new node NW becomes a left child node of B (S526). ~ S528).

둘째, 도 5d에서, I 노드의 마스크 길이(I.mask_len)가 P 노드의 마스크 길이(P.mask_len)보다 큰지를 검사하여(도 5a의 S507), 큰 경우에는 I 노드의 IP 주소가 P 노드의 서브 네트워크에 속할 가능성이 있다(S529). 이 경우에는, I 노드는 P 노드의 자식 노드로 되어야 하고, P 노드는 B 노드의 자식 노드가 되어야 한다. B 노드가 I 노드와 같다면, I가 ROOT 노드이므로 P가 새로운 ROOT 노드로 된다(S530, S531). B 노드가 I 노드와 같지 않다면, I 노드가 B 노드의 우측 자식 노드였는지 좌측 자식 노드였는지를 판단하여, 우측 자식 노드였다면 P 노드를 B의 새로운 우측 자식 노드로 만들고, 좌측 자식 노드였다면 P 노드를 B 노드의 좌측 자식 노드로 만든다(S532~S534). 그 후, I 노드에 저장된 IP 주소의 값(I.ipaddr) 중 "P가 가리키는 노드에 저장된 마스크 길이 + 1" 위치(I.ipaddr[P.mask_len+1])에 있는 비트 값이 0인지 1인지를 판단하여, 1이라면 I 노드를 P의 우측 자식 노드로 만들고, 0이라면 I 노드를 P의 좌측 자식 노드로 만든다(S535~S537). 만일, I 노드가 P 노드의 서브 네트워크에 속하지 않는다면(S529), I 노드와 P 노드를 자식 노드로 갖는 새로운 노드(NW)를 하나 만들어 트리 상에 추가해야 한다(도 5c의 S519~S528). 이 S519~S528 과정은 전술한 바와 같다.Second, in Fig. 5D, it is checked whether the mask length (I.mask_len) of the I node is larger than the mask length (P.mask_len) of the P node (S507 in Fig. 5A), and if the IP address of the I node is P node if it is large, There is a possibility that it belongs to the sub network of (S529). In this case, the I node must be a child node of the P node, and the P node must be a child node of the B node. If the B node is equal to the I node, since I is a ROOT node, P becomes a new ROOT node (S530, S531). If node B is not the same as node I, determine whether node I was a node B's right or left child, and if it was a right child node, make P node a new right child node of B; Make it a left child node of the B node (S532 to S534). After that, the bit value at the position "mask length + 1 stored in the node pointed to by P" (I.ipaddr [P.mask_len + 1]) of the IP address (I.ipaddr) stored in the I node is 0. If it is 1, I node is made to be the right child node of P, and if it is 0, I node is made to be the left child node of P (S535 to S537). If the I node does not belong to the sub-network of the P node (S529), a new node NW having I and P nodes as child nodes should be created and added to the tree (S519 to S528 in FIG. 5C). The processes S519 to S528 are as described above.

셋째, 도 5e에서, I 노드의 마스크 길이(I.mask_len)가 P 노드의 마스크 길이(P.mask_len)와 같은지를 검사하여(도 5a의 S509), 같은 경우에는 일단 I 노드의 IP 주소값(I.ipaddr)과 P 노드의 IP 주소값(P.ipaddr)이 같은지를 검사한다(S548). 그 두 값이 같다면 새로운 노드 P가 트리 상에 추가될 필요 없다(S549). 실제로 이 경우는 발생하지 않을 것이다. 만일, I 노드와 P 노드의 주소값이 서로 다르다면, I 노드와 P 노드를 자식으로 갖는 새로운 노드를 하나 만들어 이 노드를 PREFIX TREE 상에 추가한다(도 5c의 S519~S528). 이 S519~S528 과정은 전술한 바와 같다.Third, in Fig. 5E, it is checked whether the mask length (I.mask_len) of the I node is equal to the mask length (P.mask_len) of the P node (S509 in Fig. 5A), and in the same case, once the IP address value of the I node ( I. ipaddr) and the IP address value (P. ipaddr) of the P node is checked (S548). If the two values are the same, a new node P need not be added on the tree (S549). In practice, this won't happen. If the address values of the I node and the P node are different from each other, a new node having an I node and a P node as children is created and the node is added to the PREFIX TREE (S519 to S528 in FIG. 5C). The processes S519 to S528 are as described above.

도 6은 도 2의 트래픽 분석부(222)에서 PREFIX TREE 형태의 자료를 이용하여 IP 주소를 국가 이름으로 변환하는 동작 설명을 위한 흐름도이다. 도 5a 내지 도5e의 과정을 거쳐 PREFIX TREE 형태의 자료 구조가 완성되면, IP 주소를 국가 이름으로 변환하는 과정은 매우 간단하고 빠르게 수행된다. 도 6에서, 우선, 변수 "ADDR" 및 "MASK" 각각이, 탐색되어야 할 IP 주소와 그 주소의 마스크 길이를 가리키도록 하고, I 노드는 ROOT 노드를 가리키도록 하며, F 노드는 아무 노드도 가리키지 않는 상태로 초기화한다(S560~S562). 이때, I 노드에 저장된 마스크 길이(I.mask_len)가 "MASK"보다 같거나 큰 경우에는 F 노드를 리턴하고 알고리즘 수행을 종료한다(S563~SS565). 그렇지 않은 경우에는 "ADDR"에 저장된 주소값 중 I 노드에 저장된 마스크 길이(ADDR[I.mask_len])에 해당하는 부분을 뺀 부분이 I 노드에 저장된 주소값(I.ipaddr)과 같은지를 판단한다(S566). 같지 않으면 F 노드를 리턴하고 알고리즘 수행을 종료한다(S565). 같다면 I 노드에 AS 번호와 국가 이름이 저장되어 있는지를 살펴, 저장되어 있는 경우에는 F 노드가 I 노드를 가리키도록 만든다(S569). 그 후, "ADDR"에 저장된 주소값 중 "I 노드에 저장된 마스크 길이 + 1" 의 위치(ADDR[I.mask_len+1])에 있는 비트값이 0인지 1인지를 살펴(S568), 0이라면 I 노드의 좌측 자식 노드를 I가 가리키도록 하고(S570), 1이라면 I 노드의 우측 자식 노드를 I가 가리키도록 만들고(S571) 위의 과정(S563~S571)을 반복한다. 주의할 것은, 단계 S567과 같이, 리턴 된 F 노드가 아무것도 가리키지 않는 경우는 PREFIX TREE 안에 해당 "ADDR"에 대한 AS 번호나 국가 이름 정보가 저장되어 있지 않다는 것을 의미한다. 이와 같이, 본 발명의 일실시예에 따른 국가 간 인터넷 트래픽 분석 시스템(200)은, 도 5a 내지 도 5e 및 도 6의 알고리즘을 사용하여 텍스트 파일을 내부 자료 구조로 변환한 후, IP 주소에 해당하는 국가 이름을 획득하고, 도 3a에 보인 형식의 레코드를 생성한다.FIG. 6 is a flowchart illustrating an operation of converting an IP address into a country name using data in a PREFIX TREE form in the traffic analyzer 222 of FIG. 2. When the data structure of PREFIX TREE type is completed through the process of FIGS. 5A to 5E, the process of converting an IP address into a country name is very simple and quick. In Fig. 6, first of all, the variables "ADDR" and "MASK" point to the IP address to be searched and the mask length of the address, the I node to point to the ROOT node, and the F node to any node. Initialize to the state not shown (S560 ~ S562). At this time, if the mask length (I.mask_len) stored in the I node is equal to or larger than "MASK", the F node is returned and the execution of the algorithm is terminated (S563 to SS565). Otherwise, it is determined whether the part of the address value stored in the "ADDR" minus the part corresponding to the mask length (ADDR [I.mask_len]) stored in the I node is the same as the address value (I.ipaddr) stored in the I node. (S566). If not equal, the F node is returned and the algorithm ends (S565). If it is equal, it checks whether the AS number and the country name are stored in the I node, and if so, makes the F node point to the I node (S569). After that, it is checked whether the bit value at the position (ADDR [I.mask_len + 1]) of the mask length stored in the I node + 1 is 0 or 1 among the address values stored in the "ADDR" (S568). I pointed to the left child node of the I node (S570), if 1, I pointed to the right child node of the I node (S571) and repeats the above steps (S563 to S571). Note that, as in step S567, when the returned F node does not indicate anything, it means that the AS number or the country name information for the corresponding "ADDR" is not stored in the PREFIX TREE. As such, the inter-state internet traffic analysis system 200 according to an embodiment of the present invention corresponds to an IP address after converting a text file into an internal data structure using the algorithms of FIGS. 5A to 5E and 6. Obtain a country name, and create a record in the format shown in FIG.

위에서 기술한 바와 같이, 본 발명의 일실시예에 따른 인터넷 트래픽 분석 시스템(200)에서는, 트래픽 분석부(222)가 국가 이름에 대응하는 일련번호를 추출하여 트래픽 분석 결과로 레코드를 생성하면, 행렬 리포트 생성부(224)는 레코드 파일에서 레코드를 순차적으로 입력받아, 트래픽 통계치를 나타내는 행렬 형태의 자료 구조로서 리포트 출력 데이터를 생성한다. 상기 행렬 리포트 생성부(224)에서 생성되는 리포트 출력 데이터는 프린트 또는 디스플레이 장치를 통하여, 유저가 용이하게 국가 간 인터넷 트래픽을 파악할 수 있도록 시각화된다. 국가 이름의 판별은, 상기 트래픽 분석부(222)에서, 소정 텍스트 파일로부터 IP 주소, AS 번호, 및 국가 이름 정보를 추출하여, PREFIX TREE형태의 내부 자료 구조로 변환하고, IP 주소를 해당 자료 구조에 질의하여 그에 해당하는 국가 이름을 획득한다.As described above, in the Internet traffic analysis system 200 according to an embodiment of the present invention, when the traffic analysis unit 222 extracts a serial number corresponding to a country name and generates a record as a traffic analysis result, the matrix The report generator 224 sequentially receives the records from the record file and generates report output data as a data structure in a matrix form representing traffic statistics. The report output data generated by the matrix report generator 224 is visualized so that a user can easily grasp Internet traffic between countries through a print or display device. In determining the country name, the traffic analysis unit 222 extracts the IP address, AS number, and country name information from a text file, converts the IP address into an internal data structure in the form of a PREFIX TREE, and converts the IP address into a corresponding data structure. Query to obtain the corresponding country name.

본 명세서에서 개시된 장치 및 방법에서 사용되는 기능은 컴퓨터로 읽을 수 있는 기록 매체에 컴퓨터가 읽을 수 있는 코드로서 구현하는 것이 가능하다. 컴퓨터가 읽을 수 있는 기록매체는 컴퓨터 시스템에 의하여 읽혀질 수 있는 데이터가 저장되는 모든 종류의 기록장치를 포함한다. 컴퓨터가 읽을 수 있는 기록매체의 예로는 ROM, RAM, CD-ROM, 자기 테이프, 플로피디스크, 광데이터 저장장치 등이 있으 며 또한 캐리어 웨이브(예를 들어 인터넷을 통한 전송)의 형태로 구현되는 것도 포함한다. 또한, 컴퓨터가 읽을 수 있는 기록매체는 네트워크로 연결된 컴퓨터 시스템에 분산되어 분산방식으로 컴퓨터가 읽을 수 있는 코드가 저장되고 실행될 수 있다. The functions used in the devices and methods disclosed herein can be embodied as computer readable codes on a computer readable recording medium. The computer-readable recording medium includes all kinds of recording devices in which data that can be read by a computer system is stored. Examples of computer-readable recording media include ROM, RAM, CD-ROM, magnetic tape, floppy disks, optical data storage devices, and the like, which are also implemented in the form of carrier waves (for example, transmission over the Internet). Include. The computer readable recording medium can also be distributed over network coupled computer systems so that the computer readable code is stored and executed in a distributed fashion.

이상에서와 같이 도면과 명세서에서 최적 실시예가 개시되었다. 여기서 특정한 용어들이 사용되었으나, 이는 단지 본 발명을 설명하기 위한 목적에서 사용된 것이지 의미한정이나 특허청구범위에 기재된 본 발명의 범위를 제한하기 위하여 사용된 것은 아니다. 그러므로 본 기술 분야의 통상의 지식을 가진 자라면 이로부터 다양한 변형 및 균등한 타 실시예가 가능하다는 점을 이해할 것이다. 따라서, 본 발명의 진정한 기술적 보호 범위는 첨부된 특허청구범위의 기술적 사상에 의해 정해져야 할 것이다.As described above, optimal embodiments have been disclosed in the drawings and the specification. Although specific terms have been used herein, they are used only for the purpose of describing the present invention and are not intended to limit the scope of the invention as defined in the claims or the claims. Therefore, those skilled in the art will understand that various modifications and equivalent other embodiments are possible from this. Therefore, the true technical protection scope of the present invention will be defined by the technical spirit of the appended claims.

본 발명에 따른 인터넷 트래픽 분석 시스템은, 국가 간 인터넷 트래픽 분석 결과를 행렬 형태의 리포트 형태로 유저에게 제공할 수 있으므로, 유저는 국가 간 인터넷 트래픽을 명료하고 용이하게 파악할 수 있다. 또한, 고속의 알고리즘을 사용하므로 리포트 생성에 소요되는 시간을 대폭 줄일 수 있다. 따라서, 다량의 국가 간 트래픽이 유통되는 지점에 설치되어 인터넷 트래픽 통계 분석에 유용하게 사용될 수 있다. The Internet traffic analysis system according to the present invention can provide the user with the results of internet traffic analysis in the form of a matrix in the form of a matrix, so that the user can clearly and easily grasp Internet traffic between countries. In addition, using a high-speed algorithm can greatly reduce the time required to generate the report. Therefore, it is installed at the point where a large amount of traffic between countries is distributed, which can be usefully used for internet traffic statistics analysis.

Claims (17)

인터넷으로부터 트래픽을 검출하여 출력하는 트래픽 검출부;A traffic detector for detecting and outputting traffic from the Internet; 상기 검출된 트래픽을 분석하여, 분석결과를 생성하는 트래픽 분석부; 및A traffic analyzer configured to analyze the detected traffic and generate an analysis result; And 상기 분석 결과로부터 국가 간의 트래픽 통계치를 나타내는 행렬 형태의 자료 구조로서 리포트 출력 데이터를 생성하는 행렬 리포트 생성부를 구비하고,A matrix report generator for generating report output data as a matrix data structure representing traffic statistics between countries from the analysis result; 상기 분석 결과는,The analysis result, 트래픽이 검출된 물리적 회선에 부여된 회선 번호, 트래픽의 송신 국가 정보, 트래픽의 수신 국가 정보, 그 트래픽이 검출된 시간대에 대한 정보 및 전송된 데이터량 정보를 나타내는 값을 포함하는 정보인 것을 특징으로 하는 인터넷 트래픽 분석 시스템.And information indicating a line number assigned to the physical circuit where the traffic was detected, information on the country of origin of the traffic, information on the country of destination of the traffic, information on the time zone when the traffic was detected, and information on the amount of data transmitted. Internet traffic analysis system. 제 1항에 있어서, 상기 트래픽 분석 시스템은,According to claim 1, wherein the traffic analysis system, 상기 분석 결과를 레코드로서 저장하는 메모리를 더 구비하고, 상기 행렬 리포트 생성부는 상기 메모리에서 일정 시간대에 해당하는 레코드 파일로부터 레코드들을 순차로 읽어 상기 행렬 형태의 리포트 출력 데이터를 생성하는 것을 특징으로 하는 인터넷 트래픽 분석 시스템.And a memory configured to store the analysis result as a record, wherein the matrix report generating unit sequentially reads records from a record file corresponding to a predetermined time period in the memory and generates report output data in the form of a matrix. Traffic analysis system. 제1항에 있어서, 상기 데이터량 정보는The method of claim 1, wherein the data amount information 전송된 총 패킷수를 나타내는 값 및 전송된 총 바이트 수를 나타내는 값을 포함하는 정보인 것을 특징으로 하는 인터넷 트래픽 분석 시스템.And information including a value indicating a total number of packets transmitted and a value indicating a total number of bytes transmitted. 제 3항에 있어서, 상기 트래픽 분석부는,The method of claim 3, wherein the traffic analysis unit, 특정 국가와 특정 국가 사이에 전송되는 트래픽을 나타내는 레코드를 같은 시간대 내에 두개 이상 저장시키고, 상기 행렬 리포트 생성부는 상기 같은 시간대 내의 특정 국가 간 레코드들에 포함된 패킷 수들의 합산 값과 바이트 수들의 합산 값을 그 특정 국가 간 트래픽 통계치로서 가지는 상기 리포트 출력 데이터를 생성하는 것을 특징으로 하는 인터넷 트래픽 분석 시스템. Store two or more records representing traffic transmitted between a specific country and a specific country within the same time zone, and the matrix report generator is configured to add the sum of the number of packets and the number of bytes included in the records between the specific countries within the same time zone. And generate the report output data having as the traffic statistics between the specific countries. 제 2항에 있어서, 상기 트래픽 분석부는,The method of claim 2, wherein the traffic analysis unit, 상기 검출된 트래픽을 텍스트 파일로 받아 IP(internet protocol) 주소, AS(autonomous system) 번호, 및 국가 이름 정보를 추출하여, PREFIX TREE형태의 내부 자료 구조로 변환하고, 상기 내부 자료 구조로부터 상기 IP 주소에 해당하는 국가 이름을 획득하여 상기 분석 결과를 생성하는 것을 특징으로 하는 인터넷 트래픽 분석 시스템. Receives the detected traffic as a text file, extracts an IP (Internet protocol) address, an AS (autonomous system) number, and a country name information, converts the data into a PREFIX TREE internal data structure, and converts the IP address from the internal data structure. And generating the analysis result by obtaining a country name corresponding to the Internet traffic analysis system. 제 5항에 있어서, 상기 트래픽 분석부는,The method of claim 5, wherein the traffic analysis unit, 상기 텍스트 파일을 받으면, PREFIX TREE에 추가될 새로운 자료 노드를 생성하고, 그 노드가 비어 있는 상태라면 그 노드를 새로운 ROOT 노드로 하여, 또는 그 노드가 비어 있는 상태가 아니라면 그 노드를 추가할 위치를 설정하여 상기 내부 자료 구조를 생성하는 것을 특징으로 하는 인터넷 트래픽 분석 시스템. Upon receiving the text file, create a new data node to be added to the PREFIX TREE, and if that node is empty, make it the new ROOT node, or if the node is not empty, add the node. Internet traffic analysis system, characterized in that for generating the internal data structure by setting. 제 6항에 있어서, 상기 트래픽 분석부는,The method of claim 6, wherein the traffic analysis unit, 상기 새로운 자료 노드와 소정 ROOT 노드를 비교하여, 상기 소정 ROOT 노드 및 상기 새로운 자료 노드의 마스크 길이는 같고 주소값이 서로 다른 경우, 및 상기 소정 ROOT 노드 및 상기 새로운 자료 노드의 마스크 길이가 다르고 마스크 길이가 큰 노드의 IP 주소가 작은 노드의 서브 네트워크에 속하지 않는 경우에, 상기 새로운 자료 노드와 상기 소정 ROOT 노드를 자식으로 갖는 다른 노드를 상기 PREFIX TREE 상에 추가하는 것을 특징으로 하는 인터넷 트래픽 분석 시스템. Comparing the new data node and the predetermined ROOT node, when the mask lengths of the predetermined ROOT node and the new data node are the same and different address values, and the mask lengths of the predetermined ROOT node and the new data node are different and the mask length is different. And if the IP address of the large node does not belong to the subnetwork of the small node, add another node having the new data node and the predetermined ROOT node as a child on the PREFIX TREE. 제 7항에 있어서, 상기 트래픽 분석부는,The method of claim 7, wherein the traffic analysis unit, 상기 추가 노드 위치 설정에 있어서, 상기 새로운 자료 노드의 IP 주소가 소정 ROOT 노드의 서브 네트워크에 속하는 경우에, 상기 새로운 자료 노드는 상기 ROOT 노드의 자식 노드로 하는 것을 특징으로 하는 인터넷 트래픽 분석 시스템. In the additional node position setting, when the IP address of the new data node belongs to a subnetwork of a predetermined ROOT node, the new data node is a child node of the ROOT node. 인터넷으로부터 트래픽을 검출하는 단계;Detecting traffic from the Internet; 상기 검출된 트래픽을 분석하는 단계; 및Analyzing the detected traffic; And 상기 분석 결과로부터 국가 간의 트래픽 통계치를 나타내는 행렬 형태의 자료 구조로서 리포트 출력 데이터를 생성하는 단계를 구비하고,Generating report output data as a matrix-type data structure representing traffic statistics between countries from the analysis result; 상기 분석 결과는,The analysis result, 트래픽이 검출된 물리적 회선에 부여된 회선 번호, 트래픽의 송신 국가 정보, 트래픽의 수신 국가 정보, 그 트래픽이 검출된 시간대에 대한 정보 및 전송된 데이터량 정보를 나타내는 값을 포함하는 정보인 것을 특징으로 하는 인터넷 트래픽 분석 방법.And information indicating a line number assigned to the physical circuit where the traffic was detected, information on the country of origin of the traffic, information on the country of destination of the traffic, information on the time zone when the traffic was detected, and information on the amount of data transmitted. How to analyze internet traffic. 제 9항에 있어서, 상기 트래픽 분석 단계는,The method of claim 9, wherein the traffic analysis step, 상기 분석 결과를 레코드로서 소정 메모리에 저장하는 것을 포함하고,Storing the analysis result as a record in a predetermined memory, 상기 리포트 출력 데이터 생성 단계는,The report output data generation step, 상기 메모리에서 일정 시간대에 해당하는 레코드 파일로부터 레코드들을 순차로 읽는 단계; 및 Sequentially reading records from a record file corresponding to a predetermined time period in the memory; And 상기 읽어온 레코드들로부터 상기 행렬 형태의 리포트 출력 데이터를 생성하는 단계를 포함하는 것을 특징으로 하는 인터넷 트래픽 분석 방법. Generating report output data in the matrix form from the read records. 제9항에 있어서, 상기 데이터량 정보는The method of claim 9, wherein the data amount information is 전송된 총 패킷수를 나타내는 값 및 전송된 총 바이트 수를 나타내는 값을 포함하는 정보인 것을 특징으로 하는 인터넷 트래픽 분석 방법.And information indicating a total number of transmitted packets and a value indicating a total number of transmitted bytes. 제 11항에 있어서, 상기 트래픽 분석 단계는,The method of claim 11, wherein the traffic analysis step, 특정 국가와 특정 국가 사이에 전송되는 트래픽을 나타내는 레코드를 같은 시간대 내에 두개 이상 저장시키고, Store more than one record in the same time zone, representing traffic sent between a country and a country, 상기 리포트 출력 데이터 생성 단계는, The report output data generation step, 상기 같은 시간대 내의 특정 국가 간 레코드들에 포함된 패킷 수들의 합산 값과 바이트 수들의 합산 값을 그 특정 국가 간 트래픽 통계치로서 가지는 상기 리포트 출력 데이터를 생성하는 것을 특징으로 하는 인터넷 트래픽 분석 방법. And generating the report output data having the sum of the number of packets and the sum of the number of bytes included in the records between specific countries within the same time zone as the traffic statistics between the specific countries. 제 10항에 있어서, 상기 트래픽 분석 단계는,The method of claim 10, wherein the traffic analysis step, 상기 검출된 트래픽을 텍스트 파일로 받아 IP 주소, AS 번호, 및 국가 이름 정보를 추출하여, PREFIX TREE형태의 내부 자료 구조로 변환하고, 상기 내부 자료 구조로부터 상기 IP 주소에 해당하는 국가 이름을 획득하여 상기 분석 결과를 생성하는 것을 특징으로 하는 인터넷 트래픽 분석 방법. Receives the detected traffic as a text file, extracts IP address, AS number, and country name information, converts it into an internal data structure of PREFIX TREE type, and obtains a country name corresponding to the IP address from the internal data structure. Generating the analysis result. 제 13항에 있어서, 상기 트래픽 분석 단계는,The method of claim 13, wherein the traffic analysis step, 상기 텍스트 파일을 받으면, PREFIX TREE에 추가될 새로운 자료 노드를 생성하고, 그 노드가 비어 있는 상태라면 그 노드를 새로운 ROOT 노드로 하여, 또는 그 노드가 비어 있는 상태가 아니라면 그 노드를 추가할 위치를 설정하여 상기 내부 자료 구조를 생성하는 것을 특징으로 하는 인터넷 트래픽 분석 방법. Upon receiving the text file, create a new data node to be added to the PREFIX TREE, and if that node is empty, make it the new ROOT node, or if the node is not empty, add the node. Setting to generate the internal data structure. 제 14항에 있어서, 상기 트래픽 분석 단계는,The method of claim 14, wherein the traffic analysis step, 상기 새로운 자료 노드와 소정 ROOT 노드를 비교하여, 상기 소정 ROOT 노드 및 상기 새로운 자료 노드의 마스크 길이는 같고 주소값이 서로 다른 경우, 및 상기 소정 ROOT 노드 및 상기 새로운 자료 노드의 마스크 길이가 다르고 마스크 길이가 큰 노드의 IP 주소가 작은 노드의 서브 네트워크에 속하지 않는 경우에, 상기 새로운 자료 노드와 상기 소정 ROOT 노드를 자식으로 갖는 다른 노드를 상기 PREFIX TREE 상에 추가하는 것을 특징으로 하는 인터넷 트래픽 분석 방법. Comparing the new data node and the predetermined ROOT node, when the mask lengths of the predetermined ROOT node and the new data node are the same and different address values, and the mask lengths of the predetermined ROOT node and the new data node are different and the mask length is different. And when the IP address of the large node does not belong to the subnetwork of the small node, add another node having the new data node and the predetermined ROOT node as a child on the PREFIX TREE. 제 15항에 있어서, 상기 트래픽 분석 단계는,The method of claim 15, wherein the traffic analysis step, 상기 추가 노드 위치 설정에 있어서, 상기 새로운 자료 노드의 IP 주소가 소정 ROOT 노드의 서브 네트워크에 속하는 경우에, 상기 새로운 자료 노드는 상기 ROOT 노드의 자식 노드로 하는 것을 특징으로 하는 인터넷 트래픽 분석 방법. In the additional node position setting, when the IP address of the new data node belongs to a subnetwork of a predetermined ROOT node, the new data node is a child node of the ROOT node. 제9항 내지 제16항 중 어느 한 항에 기재된 방법을 수행하는 프로그램을 수록한 컴퓨터로 읽을 수 있는 기록매체.A computer-readable recording medium containing a program for performing the method according to any one of claims 9 to 16.
KR1020040017254A 2003-12-18 2004-03-15 Internet traffic analysing system, method, and storage media providing country-to-country internet traffic analysis results by matrix type KR100617308B1 (en)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
KR20030093108 2003-12-18
KR1020030093108 2003-12-18

Publications (2)

Publication Number Publication Date
KR20050062323A KR20050062323A (en) 2005-06-23
KR100617308B1 true KR100617308B1 (en) 2006-08-30

Family

ID=37254549

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020040017254A KR100617308B1 (en) 2003-12-18 2004-03-15 Internet traffic analysing system, method, and storage media providing country-to-country internet traffic analysis results by matrix type

Country Status (1)

Country Link
KR (1) KR100617308B1 (en)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101310252B1 (en) * 2006-03-08 2013-09-24 주식회사 엘지씨엔에스 Apparatus and method of forming statistics data in relation to network security
KR102562765B1 (en) * 2021-10-13 2023-08-03 주식회사 이글루코퍼레이션 IP Band Information Extraction System And Method Thereof

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20010047993A (en) * 1999-11-24 2001-06-15 이계철 Device for measuring and analysing ATM-based internet traffic and method thereof

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20010047993A (en) * 1999-11-24 2001-06-15 이계철 Device for measuring and analysing ATM-based internet traffic and method thereof

Also Published As

Publication number Publication date
KR20050062323A (en) 2005-06-23

Similar Documents

Publication Publication Date Title
US7596810B2 (en) Apparatus and method of detecting network attack situation
US9473373B2 (en) Method and system for storing packet flows
CN110808879B (en) Protocol identification method, device, equipment and readable storage medium
CN111885086B (en) Malicious software heartbeat detection method, device and equipment and readable storage medium
CN109842588B (en) Network data detection method and related equipment
CN109274593B (en) Information storage method and device
Liu et al. Path reconstruction in dynamic wireless sensor networks using compressive sensing
CN112486914B (en) Data packet storage and quick-checking method and system
CN114328566A (en) Relationship graph updating method, device, medium, equipment and generating method
KR100617308B1 (en) Internet traffic analysing system, method, and storage media providing country-to-country internet traffic analysis results by matrix type
CN115967673A (en) P4 programmable switch-based large flow quintuple query method
RU2472211C1 (en) Method of protecting information computer networks from computer attacks
Kong et al. Time-out bloom filter: A new sampling method for recording more flows
JP3649451B2 (en) Traffic contribution station estimation system and method
CN114679395B (en) Data transmission detection method and system for heterogeneous network
CN116318990A (en) Attack chain real-time detection method and device, electronic equipment and storage medium
CN108566335B (en) Network topology generation method based on NetFlow
CN116192527A (en) Attack flow detection rule generation method, device, equipment and storage medium
KR100662254B1 (en) Apparatus and Method for Packet Classification in Router
CN115544120A (en) Multi-sensor event generation system, method, electronic device and storage medium
CN106156078A (en) Data analysing method and device
CN111159196A (en) Block chain data storage and acquisition method and device based on fragmentation
CN113179278B (en) Abnormal data packet detection method and electronic equipment
CN113783754B (en) Performance test method, device, system, test equipment and storage medium
Kwon et al. A fingerprint-based bloom filter with deletion capabilities

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant
LAPS Lapse due to unpaid annual fee