KR100998284B1 - Protection switch system integrated network and security and the method thereof - Google Patents
Protection switch system integrated network and security and the method thereof Download PDFInfo
- Publication number
- KR100998284B1 KR100998284B1 KR1020090136060A KR20090136060A KR100998284B1 KR 100998284 B1 KR100998284 B1 KR 100998284B1 KR 1020090136060 A KR1020090136060 A KR 1020090136060A KR 20090136060 A KR20090136060 A KR 20090136060A KR 100998284 B1 KR100998284 B1 KR 100998284B1
- Authority
- KR
- South Korea
- Prior art keywords
- module
- internet
- packet
- security
- classification
- Prior art date
Links
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L45/00—Routing or path finding of packets in data switching networks
- H04L45/56—Routing software
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Description
본 발명은 네트워크와 보안이 통합된 보안스위치 장치 및 방법에 관한 것으로서, 보다 상세하게는 보안 상 취약한 내부 네트워크와 내부에서 올라오는 유해트래픽의 감염 전파를 방지하고, 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 다중분류 처리하여 적절한 보안정책과 품질분류로 안전한 내부망을 확보할 수 있는 네트워크와 보안이 통합된 보안스위치 장치 및 방법에 관한 것이다. The present invention relates to a security switch device and a method of integrating security with a network. More particularly, the present invention prevents transmission of harmful traffic from internal networks that are vulnerable to security and harmful traffic from inside, and prevents web services, Internet TV, and Internet phone traffic. The present invention relates to a security switch device and a method integrating a network and a security that can secure a secure internal network through multi-class processing.
일반적으로 대부분 고가의 방화벽을 사용하는 소기업 또는 전문인력이 턱없이 부족한 중소기업들은 단순 네트워크 구축 만으로 단순 사무업무를 보아 왔으나 점차 인터넷 기반의 업무로 변경이 되고 활용도가 높아짐에 따라 보안사고와 이슈가 발생이 종종 발생하게 되었다. In general, small businesses that use expensive firewalls or small and medium-sized companies that have a shortage of specialists have seen simple office work simply by building a simple network.However, security accidents and issues arise as they are gradually changed to Internet-based work and their utilization increases. It often happened.
그러나 단순 네트워크에 추가 장비로는 부족하게 되었으며, 보안기능을 필요함에도 불구하고 시장에서 요구하는 눈높이를 맞추는 제품과 서비스는 부족하면서도 복잡하고 구축이 어려웠다.However, additional equipment was not enough for simple networks, and despite the need for security features, the products and services needed to meet the market's demands were lacking in complexity and difficult to deploy.
예를 들어 얼마전 7.7 대란이 된 ICMP 취약점을 이용한 DoS/DDoS 공격은 국내 인터넷 사용자들의 경유지, 숙주, 공격 참여자가 보안취약점을 이용한 단순 공격임에도 불구하고 국가적인 대책이 필요 할 정도로 행정, 공공, 업무 비즈니스가 마비되고 그에 따른 사회적 손실과 심리적인 파급 피해가 전례가 없었으며, 과거의 님다 슬래머 코드레드, 넷스카이, 두마루 등등 사용자의 업데이트가 늦어 사용자 패치 및 보안대책습관을 지적하기에는 그 피해에 따른 사회적 비용이 너무 컸다.For example, DoS / DDoS attacks using ICMP vulnerabilities, which were disturbed by 7.7 recently, are simple enough to take national countermeasures, even though they are simply attacks using security vulnerabilities. Was unprecedented and there were unprecedented social losses and psychological ramifications, and in the past Nimda Slammer CodeRed, Netsky, Domaru, etc., users' updates were too late to point out user patches and countermeasures. The cost was too big.
특히, 소규모 SMB 기업에서 통신과 인터넷 인프라를 제공하기 위해서는 라우터, 스위치, 교환기, 보안제품, 관리서버 가 필요한데 종래에는 따로 구성하여 복잡하고 여러 장비가 구성되어 장애요인이 많고 실제 업무용 서비스가 여러 노드를 거치게 되어 품질 보장과 설정오류가 많았다.In particular, small SMB enterprises need routers, switches, exchanges, security products, and management servers to provide communication and Internet infrastructure. There was a lot of quality guarantee and setting error.
또한 종래에는 MAC 기반의 레이어2단의 스위칭을 기반으로 하고 있어 IP 기반이 레이어3 단의 악성코드와 과부하 폭주에 대한 오탐지가 많았다.In addition, conventionally, the MAC-based layer 2 stage switching is based on the IP-based layer 3, there were many false positives for malware and overload congestion.
도1은 종래의 SMB 기업 인프라 구성을 나타낸 블록도 이다. 소규모 사업장을 위해 별개의 라우터 장치와 스위치 장치와 내부망 구성을 위한 별도 서버에서 인터넷교환기 장치와 보안장치와 업링크 FTTH 단말까지 연결되어 다수의 장비로 복잡성과 장애요인 및 노드 증가로 품질 지연과 각기 유지보수 계약을 포함되어 구성된다.1 is a block diagram showing a conventional SMB enterprise infrastructure configuration. It is connected to internet exchanger device, security device and uplink FTTH terminal by separate router device, switch device, and separate server for small network for small business. It consists of a maintenance contract.
따라서 종래의 백본 네트워크에 연동하기 위한 라우터와 내부 사용자를 묶기 위한 스위치와 필수적인 기본 보안제품과 인터넷 인프라 서비스인 인터넷 전화용 IP-PBX 와 게이트웨이 등 네트워크 구성에 복잡성과 장애복구 어려움 및 전문인력 부족을 해결하면서도, 비용절감과 관리성을 제공하는 새로운 통신 솔루션으로 한대의 랙 마운트 타입의 1U 사이즈에 통합한 차세대 기업용 통신 기업용 인터넷 IP 복합기가 절실히 필요하게 되었다.Therefore, it solves the complexity, trouble recovery and shortage of professionals in the network configuration such as routers for interworking with the existing backbone network, switches for binding the internal users, IP-PBX and gateway for Internet telephony, which are essential basic security products and Internet infrastructure services. At the same time, a new communications solution that offers cost savings and manageability is an urgent need for next-generation enterprise communications enterprise Internet IP MFPs integrated into a single rack-mounted 1U size.
본 발명은 보안에 취약한 내부 네트워크를 보호하고 안전한 네트워크 서비스를 유지관리하기 위한 라우팅 기반 보안스위치로 네트워크와 보안을 하나로 통합하고 IP-PBX 인터넷 교환기를 일체화하여 구성을 간소화하고 장비의 노드를 최소화 하며 패켓의 다중분류처리 기법을 이용한 네트워크와 보안이 통합된 보안스위치 장치를 제공함에 목적이 있다.The present invention is a routing-based security switch to protect the internal network that is vulnerable to security and maintain a secure network service, integrating the network and security into one, and integrating the IP-PBX Internet Switch, simplifying the configuration, minimizing the node of the equipment, packet It is an object of the present invention to provide a security switch device integrated with network and security using a multi-classification processing technique.
본 발명은 웹 서비스와 인터넷TV와 인터넷전화를 위하여 감청 및 악성코드 공격으로부터 방어하기 위한 시스템에 있어서, 임베디드 프로세서로서 인입된 패킷을 복제하고, 웹 서비스와 인터넷TV와 인터넷전화 패킷에 대해 다중분류처리하면서 스태틱 매칭으로 차단하는 분류모듈과, 임베디드 프로세서로서 상기 패킷 중 하나를 포워딩받아 다이나믹 매칭 방식으로 악성코드와 해킹시도와 감염 트래픽을 분석하여 차단하도록 상기 분류모듈에 명령하는 분석모듈과, 소트프웨어적으로 처리하고, 상기 패킷 중 복제된 다른 하나가 WEB, IPTV 인 경우, 포워딩받아 라우팅하는 라우터모듈과, 소트프웨어적으로 처리하고, 보안커널 내부에 위치하고, 상기 패킷 중 복제된 다른 하나가 SIP, VoIP 인 경우, 포워딩받는 교환기모듈로 구성되되, 상기 라우터모듈과 교환기모듈이 각각 웹 서비스와 인터넷TV와 인터넷전화로 다중 분류 처리하는 동안 상기 분석모듈은 각 프로토콜 별 페이로드를 분석하고, 로그 기 록 및 사용자 패턴을 등록하여 정상적인 트래픽인지를 분석한다.The present invention is a system for defending against eavesdropping and malicious code attacks for web services, Internet TV and Internet telephony, which duplicates packets that are imported as embedded processors and multi-classifies the web services, Internet TV and internet telephony packets. And a classification module for blocking by static matching, an analysis module for forwarding one of the packets as an embedded processor, and instructing the classification module to block by analyzing malicious code and hacking attempts and infected traffic in a dynamic matching method, and software If the other one of the packet is duplicated, WEB, IPTV, router module for forwarding and routing, and software processing, located inside the security kernel, the other one of the packet is SIP, VoIP Consists of a forwarding exchange module, exchanged with the router module Each module is the analysis module while processing multiple classified as web services and Internet TV and Internet phone is analyzed and the each protocol-specific payload, register the log record, and a pattern to analyze whether the normal traffic.
상기 분석모듈은 상기 라우터모듈이 SYN-ACK-ACKSYN-FIN까지의 통신 과정에서 비정상 패켓일 경우 실시간 Black 리스트로 분류하고, 일정 시간 이후에 다시 재심사하여 정상 트래픽으로 판단 후에는 다시 열리도록 제어한다.If the router module is an abnormal packet in the communication process to the SYN-ACK-ACKSYN-FIN, the analysis module classifies the real-time black list, re-examines it after a predetermined time, and controls the reopening after determining that it is normal traffic.
상기 분류모듈, 분석모듈, 라우터모듈, 및 교환기모듈은 각각 설정값이 중복되지 않고 동시에 설정된다.The classification module, analysis module, router module, and exchange module are set at the same time without overlapping setting values, respectively.
상기 다중분류처리는 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 각각 웹서비스엔진과, 인터넷TV엔진과, 인터넷전화엔진으로 동시에 처리하면서, 256개의 보안코드를 내장 메모리에 자동으로 Round Robin Ring 구조로 순차적으로 모든 패켓을 처리한다.In the multi-classification process, 256 security codes are automatically stored in the internal memory in a round robin ring structure while simultaneously processing web services, Internet TV, and internet phone traffic with a web service engine, an Internet TV engine, and an internet phone engine. Process all packets.
본 발명은 패킷이 입력되면, 내부 물리계층에서 버퍼가 DoS/DDos Header 코드를 통해 스태틱 매칭하여 분류모듈로 전달하는 단계와, 상기 패킷을 전달받은 분류모듈이 다중분류처리를 위한 페이로드 분석과 페이로드 패턴과 Status 통계로 유져 패턴 매칭하는 분석모듈을 통해 다이나믹 매칭하는 단계와, 상기 패킷에 따른 HTTP와 IPTV와 인터넷전화 트래픽을 각기 별도 엔진으로 처리하는 단계와, 상기 분류모듈을 통해 전달받은 패킷을 라우터모듈이 상기 분석모듈의 제어를 받아 처리하는 단계와, 교환기모듈이 상기 분석모듈의 제어를 받아 처리하는 단계로 이루어진다.According to the present invention, when a packet is input, a buffer is statically matched through a DoS / DDos Header code in an internal physical layer and transferred to a classification module, and the classification module receiving the packet is used for payload analysis and pay for multi-classification processing. Dynamic matching through an analysis module that matches user patterns with load patterns and status statistics, processing HTTP, IPTV, and Internet phone traffic according to the packets with separate engines, and receiving the packets received through the classification module. The router module is controlled by the analysis module for processing, and the exchange module is controlled by the analysis module for processing.
상기 분석모듈을 통해 다이나믹 매칭하는 단계는 상기 라우터모듈이 SYN-ACK-ACKSYN-FIN까지의 통신 과정에서 비정상 패켓일 경우 실시간 Black 리스트로 분류하고, 일정 시간 이후에 다시 재심사하여 정상 트래픽으로 판단 후에는 다시 열리도록 제어하는 단계이다.In the dynamic matching step through the analysis module, if the router module is an abnormal packet in the communication process to SYN-ACK-ACKSYN-FIN, it is classified into a real-time black list and re-examined after a predetermined time to determine normal traffic. This step controls to open again.
상기 분류모듈, 분석모듈, 라우터모듈, 및 교환기모듈이 각각 설정값이 중복되지 않고 동시에 설정되는 단계를 더 포함하여 구성된다.The classification module, the analysis module, the router module, and the exchange module are each configured to further include setting steps at the same time without overlapping setting values.
상기 분류모듈이 다중분류처리하는 단계는 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 각각 웹서비스엔진과, 인터넷TV엔진과, 인터넷전화엔진으로 동시에 처리하는 단계와, 256개의 보안코드를 내장 메모리에 자동으로 Round Robin Ring 구조로 순차적으로 모든 패켓을 처리하는 단계이다.Multi-classifying processing by the classification module is to simultaneously process web service, internet TV and internet phone traffic by web service engine, internet TV engine, and internet phone engine, and 256 security codes are automatically stored in internal memory. This is a step to process all packets sequentially in a round robin ring structure.
본 발명은 기업용 인터넷 전화 서비스가 탑재된 장치를 구성함으로써 비용절감과 현장에서 요구하는 성능과 복잡성을 제거하고, 네트워크와 보안의 통한 추세와 인터넷전화의 컨버전스 트랜드를 맞춘 시장과 고객이 요구하는 솔루션을 제공할 수 있는 효과가 있다.According to the present invention, a device equipped with an enterprise Internet telephony service is configured to reduce the cost and performance and complexity required in the field. There is an effect that can be provided.
본 발명은 라우팅과 스위칭 기능을 동시에 수행하며 인터넷 서비스를 위한 네트워크 통합보드를 구성하고 유해트래픽의 다중분류를 위한 분류모듈과 분석모듈의 임베디드 프로세서를 통해 정상트래픽을 판단하도록 처리하여 속도 저하 없이 분석모듈과 분류모듈을 분리하여 양방향 트래픽에 대한 악성 공격과 과부하 대역폭 폭주를 방지하는 효과가 있다.The present invention performs a routing and switching function simultaneously, configures a network integrated board for Internet services, and processes to determine normal traffic through an embedded processor of a classification module and an analysis module for multiple classification of harmful traffic. Separating and classifying module prevents malicious attack and overload bandwidth congestion on two-way traffic.
본 발명은 사용하기 쉽고 단순화되며, 편의성과 효율성이 지능화된 제품으로서, 한국적인 인터넷 상황에 맞추어 고도화되고 체계적인 솔루션을 제공할 수 있는 효과가 있다.The present invention is an easy-to-use, simplified, intelligent and convenient product, there is an effect that can provide an advanced and systematic solution for the Korean Internet situation.
본 발명은 내부망의 장애요인을 백본 망에 유입되지 않도록 하며 트래픽 상태와 보안상태를 보다 쉽게 관리하여 별도의 장치 추가 없이 장애요인 제거와 장비노드 단순화로 ROI 및 TCO 비용을 절감할 수 있는 효과가 있다.The present invention prevents the intrusion of the internal network into the backbone network and manages traffic and security status more easily, thereby reducing ROI and TCO costs by eliminating obstacles and simplifying equipment nodes without adding additional devices. have.
본 발명은 해당되는 설정값을 공유하여 중복되는 설정을 제거하고 장비 노드를 최소화하고 내부 프로세스에 동시에 처리함으로써 스위치와 라우터, 보안 커널 내에 감추어진 교환기 모두 동시에 사용하며 추가 비용이 들지 않고 통합된 IP 복합기로 단일화되며, 네트워크와 보안이 통합되고 이에 인터넷 전화 서비스가 융합되도록 동작하는 효과가 있다.The present invention uses the same IP all-in-one without any additional cost by simultaneously sharing the corresponding settings, eliminating redundant settings, minimizing equipment nodes, and simultaneously processing internal switches, switches, routers, and exchanges hidden within the secure kernel. It has the effect of unifying the network and security so that the network and security are integrated and the Internet telephony service is converged.
이하 도면을 참조하여 본 발명의 실시를 위한 구체적인 내용을 자세히 설명한다.DETAILED DESCRIPTION Hereinafter, exemplary embodiments of the present invention will be described in detail with reference to the accompanying drawings.
도2는 본 발명의 일실시예에 따른 네트워크와 보안이 통합된 보안스위치 장 치의 각 모듈들이 통합된 IP 복합기로 단일화되어 패킷을 처리하는 모습을 보여주는 도면이다.FIG. 2 is a diagram illustrating a process of processing a packet by unifying each module of a security switch device in which a network and security are integrated according to an embodiment of the present invention into an integrated IP multifunction device.
도2에서 보는 바와 같이 본 발명은 웹 서비스와 인터넷TV와 인터넷전화를 위하여 감청 및 악성코드 공격으로부터 방어하기 위한 시스템에 관한 것으로서, 분류모듈와 분석모듈과 라우터모듈과 교환기모듈로 크게 구성되며, 상기 분류모듈은 임베디드 프로세서로서 인입된 패킷을 복제하고, 웹 서비스와 인터넷TV와 인터넷전화 패킷에 대해 다중분류처리하면서 스태틱 매칭으로 차단하는 장치로서, 상기 분류모듈의 다중분류처리는 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 각각 웹서비스엔진과, 인터넷TV엔진과, 인터넷전화엔진으로 동시에 처리하면서, 256개의 보안코드를 내장 메모리에 자동으로 Round Robin Ring 구조로 순차적으로 모든 패켓을 처리하는 것이다.As shown in FIG. 2, the present invention relates to a system for defending against eavesdropping and malware attacks for web services, Internet TVs, and Internet phones. The present invention comprises a classification module, an analysis module, a router module, and a switch module. The module is an embedded processor that duplicates the incoming packet and multi-classes the web service and the Internet TV and Internet phone packets, and blocks the static matching. The multi-class processing of the classification module is a web service, the Internet TV, and the Internet. It simultaneously handles all packets in a round robin ring structure automatically with 256 security codes in its internal memory while simultaneously handling phone traffic with a web service engine, an internet TV engine, and an internet phone engine.
상기 분석모듈은 임베디드 프로세서로서 상기 패킷 중 하나를 포워딩받아 다이나믹 매칭 방식으로 악성코드와 해킹시도와 감염 트래픽을 분석하여 차단하도록 상기 분류모듈에 명령하는 장치로서, 상기 라우터모듈이 SYN-ACK-ACKSYN-FIN까지의 통신 과정에서 비정상 패켓일 경우 실시간 Black 리스트로 분류하고, 일정 시간 이후에 다시 재심사하여 정상 트래픽으로 판단 후에는 다시 열리도록 제어한다.The analysis module is an embedded processor that forwards one of the packets and instructs the classification module to analyze and block malicious codes and hacking attempts and infected traffic in a dynamic matching scheme, wherein the router module SYN-ACK-ACKSYN- In case of abnormal packet in the communication process to FIN, it is classified into real-time black list, and it is re-examined after a certain time and controlled to be opened again after judging it as normal traffic.
구체적으로, 상기 분석모듈 등은 하단에서 올라오는 트래픽의 활동량을 모니터링하고 MAC과 Source IP, Destination IP, TCP 포트, UDP 포트의 이상 징후, 예를 들어 1초에 1000번을 시도함과 동시에 페이로드(PayLoad) 사이즈가 비정상적인 0 byte 같은 경우를 차단하여 해당 세션을 정상트래픽과 분리하고 악성코드와 감염 코드와 해킹패턴을 동시에 PHY Buffer에서 차단하도록 한다.Specifically, the analysis module and the like monitor the activity of the traffic coming from the bottom and at the same time payload attempts 1000 times a second, for example, an abnormality of the MAC and Source IP, Destination IP, TCP port, UDP port (PayLoad) It blocks the case of abnormal size of 0 byte and separates the session from normal traffic and blocks malicious code, infected code and hacking pattern at the same time in PHY Buffer.
상기 라우터모듈은 소트프웨어적으로 처리하고, 상기 패킷 중 복제된 다른 하나가 WEB, IPTV(또는 웹서비스, 인터넷TV) 인 경우, 포워딩받아 라우팅하는 장치이고, 상기 교환기모듈은 소트프웨어적으로 처리하고, 보안커널 내부에 위치하며, 상기 패킷 중 복제된 다른 하나가 SIP, VoIP(또는 인터넷전화) 인 경우, 포워딩받는 장치로서, 상기 분류모듈, 분석모듈, 라우터모듈, 및 교환기모듈은 각각 설정값이 중복되지 않고 동시에 설정되는 것이 바람직하다.The router module is a software process, and if the other one of the packets is a WEB, IPTV (or web service, Internet TV), the forwarding and routing device, the exchange module is a software processing, security Located inside the kernel, and if the other one of the packet is a SIP, VoIP (or Internet phone), the forwarding device, the classification module, analysis module, router module, and exchange module, respectively, the setting value is not duplicated It is preferable to set at the same time without.
다시말해, 본 발명에 따라 보안스위치의 기술 수준이 단순 스위치에 머물렀던 것을 네트워크 구축에 반드시 필요한 라우팅 기능을 포함함으로써 L3 보안스위치로 내부망의 클린존 즉, 안정한 내부망을 구축 및 유지 관리할 수 있게 하는 기술을 제공할 수 있는 것이다.In other words, the L3 security switch enables the construction and maintenance of a clean zone of the internal network, that is, a stable internal network, by including routing functions necessary for network construction that the technology level of the security switch remained a simple switch according to the present invention. It can provide the technology.
따라서, 상기 라우터모듈과 보안 커널 내에 감추어진 교환기모듈이 각각 웹 서비스와 인터넷TV와 인터넷전화로 다중 분류 처리하는 동안 상기 분석모듈은 각 프로토콜별 페이로드를 분석하고, 로그 기록 및 사용자 패턴을 등록하여 정상적인 트래픽인지를 분석하게 되어, 비용절감과 현장에서 요구하는 성능과 복잡성을 제거하고 네트워크와 보안의 통한 추세와 인터넷전화의 컨버전스 트랜드를 맞춘 시장과 고객이 요구하는 솔루션을 제공할 수 있는 것이다.Therefore, the analysis module analyzes the payload for each protocol, registers log records and user patterns while the switch module concealed in the router module and the security kernel is multi-classed by web service, Internet TV and internet phone, respectively. By analyzing whether it is normal traffic, we can reduce the cost, eliminate the performance and complexity required in the field, and provide the market and customer's solution that matched the trend of network and security and convergence trend of Internet phone.
이하 도면을 참조하여 본 발명에 따른 네트워크와 보안이 통합된 보안 방법에 대하여 자세히 설명한다.Hereinafter, a security method in which a network and security are integrated according to the present invention will be described in detail with reference to the accompanying drawings.
도3은 본 발명의 일실시예에 따른 네트워크와 보안이 통합된 보안 방법을 보여주는 도면이다.3 is a diagram illustrating a security method in which a network and security are integrated according to an embodiment of the present invention.
먼저 패킷이 입력되면, 내부 물리계층에서 버퍼가 DoS/DDos Header 코드를 통해 스태틱 매칭하여 분류모듈로 전달한다(S110, 120).First, when a packet is input, the buffer is statically matched through the DoS / DDos Header code in the internal physical layer and transferred to the classification module (S110, 120).
그리고, 상기 패킷을 전달받은 분류모듈이 다중분류처리를 위한 페이로드 분석과 페이로드 패턴과 Status 통계로 유져 패턴 매칭하는 분석모듈을 통해 다이나믹 매칭한다(S121).In addition, the classification module receiving the packet performs dynamic matching through a payload analysis for multi-classification processing and an analysis module for matching user patterns with payload patterns and status statistics (S121).
여기에서 상기 분류모듈이 다중분류처리하는 단계는 웹 서비스와 인터넷TV와 인터넷전화 트래픽을 각각 웹서비스엔진과, 인터넷TV엔진과, 인터넷전화엔진으로 동시에 처리하고, 256개의 보안코드를 내장 메모리에 자동으로 Round Robin Ring 구조로 순차적으로 모든 패켓을 처리하는 단계이다.In this step, the classification module multi-classifies the web service, the Internet TV, and the Internet telephone traffic simultaneously with the web service engine, the Internet TV engine, and the Internet telephone engine simultaneously, and 256 security codes are automatically stored in the internal memory. This is a step to process all packets sequentially in a round robin ring structure.
또한 상기 분석모듈을 통해 다이나믹 매칭하는 단계는 상기 라우터모듈이 SYN-ACK-ACKSYN-FIN까지의 통신 과정에서 비정상 패켓일 경우 실시간 Black 리스트로 분류하고, 일정 시간 이후에 다시 재심사하여 정상 트래픽으로 판단 후에는 다시 열리도록 제어하는 단계이다.In the dynamic matching step through the analysis module, if the router module is an abnormal packet in the communication process up to SYN-ACK-ACKSYN-FIN, it is classified into a real-time black list and re-examined after a predetermined time to determine normal traffic. Is controlling to open again.
계속하여 각 프로토콜 별 페이로드를 처리하고, 로그 기록 및 사용자 패턴을 등록하여 처리하며(S122, S123, S127), 상기 패킷에 따른 HTTP와 IPTV와 인터넷전화 트래픽을 각기 별도 엔진으로 처리하고(S124, S125, S126), 상기 분류모듈을 통해 전달받은 패킷을 라우터모듈이 상기 분석모듈의 제어를 받아 처리하며, 교환기모듈이 상기 분석모듈의 제어를 받아 처리한다(S127).Continue to process payloads for each protocol, register and process log records and user patterns (S122, S123, S127), and process HTTP and IPTV and Internet phone traffic according to the packets with separate engines (S124, S125 and S126), the router module processes the packet received through the classification module under the control of the analysis module, and the exchange module processes the control under the control of the analysis module (S127).
또한 상기 분류모듈, 분석모듈, 라우터모듈, 및 교환기모듈이 각각 설정값이 중복되지 않고 동시에 설정되는 단계를 더 포함하여 구성될 수 있다.In addition, the classification module, the analysis module, the router module, and the exchange module may be configured to further comprise the step of setting at the same time without overlapping the setting values, respectively.
그리고, 상기 패킷이 무결성 보장 트래픽인지 확인한 후, 패킷 출력 버퍼에 전달한다(S140, S150).After checking whether the packet is integrity guaranteed traffic, the packet is delivered to the packet output buffer (S140 and S150).
이상 본 발명을 첨부된 도면 및 상기 실시예에 따라 설명하였으나, 본 발명은 첨부된 도면 및 개시된 네트워크와 보안이 통합된 보안스위치 장치에 관한 실시예에 제한되는 것이 아니라, IP 복합기 시스템 등에도 적용될 수 있다. Although the present invention has been described above with reference to the accompanying drawings and the above embodiments, the present invention is not limited to the embodiments related to the security switch device in which security is integrated with the attached drawings and the disclosed network, but may be applied to an IP all-in-one system and the like. have.
또한 당업자라면 본 발명의 취지에 따라 수정 변경이 가능하며, 이러한 수정 변경 또한 본 발명의 범위에 속한다는 것을 이해할 수 있을 것이다.It will also be understood by those skilled in the art that modifications can be made in accordance with the spirit of the invention, and such modifications also fall within the scope of the invention.
도1은 종래발명에 따라 각각의 모듈들이 분리되어 패킷을 처리하는 모습을 보여주는 도면.1 is a view showing a state in which each module is separated to process a packet according to the conventional invention.
도2는 본 발명의 일실시예에 따른 네트워크와 보안이 통합된 보안스위치 장치의 각 모듈들이 통합된 IP 복합기로 단일화되어 패킷을 처리하는 모습을 보여주는 도면.FIG. 2 is a diagram illustrating a process of processing a packet by unifying each module of a security switch device in which a network and security are integrated according to an embodiment of the present invention with an integrated IP multifunction device.
도3은 본 발명의 일실시예에 따른 네트워크와 보안이 통합된 보안 방법을 보여주는 도면.3 is a diagram illustrating a security method in which a network and security are integrated according to an embodiment of the present invention.
** 도면의 주요부분에 대한 설명 **** Description of the main parts of the drawing **
21 : 분류모듈 22 : 분석모듈21: classification module 22: analysis module
30 : 라우터모듈 30: router module
40 : 교환기모듈40: exchanger module
Claims (8)
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
KR1020090136060A KR100998284B1 (en) | 2009-12-31 | 2009-12-31 | Protection switch system integrated network and security and the method thereof |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
KR1020090136060A KR100998284B1 (en) | 2009-12-31 | 2009-12-31 | Protection switch system integrated network and security and the method thereof |
Publications (1)
Publication Number | Publication Date |
---|---|
KR100998284B1 true KR100998284B1 (en) | 2010-12-03 |
Family
ID=43512354
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
KR1020090136060A KR100998284B1 (en) | 2009-12-31 | 2009-12-31 | Protection switch system integrated network and security and the method thereof |
Country Status (1)
Country | Link |
---|---|
KR (1) | KR100998284B1 (en) |
Cited By (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
KR101429877B1 (en) * | 2013-10-23 | 2014-08-13 | 주식회사 다산네트웍스 | L2/L3 switch system having a function of security module updating |
KR20150083891A (en) * | 2012-11-05 | 2015-07-20 | 지티이 코포레이션 | Networking method and networking device |
KR101732889B1 (en) | 2013-11-04 | 2017-05-08 | 한국전자통신연구원 | Apparatus and method for guaranteeing safe execution of a shell command in an embedded system |
KR20190051194A (en) | 2017-11-06 | 2019-05-15 | 한국전력공사 | Self defending safety system based on task list, Method thereof, and Computer readable storage medium having the same method |
Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
KR100766724B1 (en) * | 2006-06-20 | 2007-10-17 | (주)한드림넷 | Securing switch and securing system and method |
KR100860607B1 (en) | 2008-04-21 | 2008-09-29 | 주식회사 모보 | Network protection total switch and method thereof |
-
2009
- 2009-12-31 KR KR1020090136060A patent/KR100998284B1/en active IP Right Grant
Patent Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
KR100766724B1 (en) * | 2006-06-20 | 2007-10-17 | (주)한드림넷 | Securing switch and securing system and method |
KR100860607B1 (en) | 2008-04-21 | 2008-09-29 | 주식회사 모보 | Network protection total switch and method thereof |
Cited By (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
KR20150083891A (en) * | 2012-11-05 | 2015-07-20 | 지티이 코포레이션 | Networking method and networking device |
KR101677868B1 (en) * | 2012-11-05 | 2016-11-18 | 지티이 코포레이션 | Networking method and networking device |
US9930411B2 (en) | 2012-11-05 | 2018-03-27 | Zte Corporation | Networking method and networking device |
KR101429877B1 (en) * | 2013-10-23 | 2014-08-13 | 주식회사 다산네트웍스 | L2/L3 switch system having a function of security module updating |
KR101732889B1 (en) | 2013-11-04 | 2017-05-08 | 한국전자통신연구원 | Apparatus and method for guaranteeing safe execution of a shell command in an embedded system |
KR20190051194A (en) | 2017-11-06 | 2019-05-15 | 한국전력공사 | Self defending safety system based on task list, Method thereof, and Computer readable storage medium having the same method |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US11496497B2 (en) | Protecting networks from cyber attacks and overloading | |
Dayal et al. | Research trends in security and DDoS in SDN | |
US8161540B2 (en) | System and method for unified communications threat management (UCTM) for converged voice, video and multi-media over IP flows | |
US7853998B2 (en) | Firewall propagation | |
US8176001B2 (en) | System and method for detecting spam over internet telephony (SPIT) in IP telecommunication systems | |
US7058974B1 (en) | Method and apparatus for preventing denial of service attacks | |
US20150040220A1 (en) | System and Method for Unified Communications Threat Management (UCTM) for Converged Voice, Video and Multi-Media Over IP Flows | |
Krishnan et al. | SDN/NFV security framework for fog‐to‐things computing infrastructure | |
US20040148520A1 (en) | Mitigating denial of service attacks | |
Wu et al. | Fmd: A DoS mitigation scheme based on flow migration in software‐defined networking | |
KR100998284B1 (en) | Protection switch system integrated network and security and the method thereof | |
Arins | Firewall as a service in SDN OpenFlow network | |
EP2141885B1 (en) | Embedded firewall at a telecommunications endpoint | |
Aziz et al. | A distributed infrastructure to analyse SIP attacks in the Internet | |
Gurusamy et al. | Detection and mitigation of UDP flooding attack in a multicontroller software defined network using secure flow management model | |
Wang et al. | An approach for protecting the openflow switch from the saturation attack | |
CN110896403A (en) | Application firewall architecture | |
Baxley et al. | Feasibility of critical infrastructure protection using network functions for programmable and decoupled ICS policy enforcement over WAN | |
Ubale et al. | Survey on DDoS Attack Techniques and Solutions in Software-Defined | |
Banerjea et al. | Distributed Denial of Service Attacks in SDN Context | |
Materna | A Proactive approach to VoIP security | |
Wang et al. | The Analysis and Design of Network Security Tools of IPv6 | |
Muke | A performance evaluation of the security for voice over internet protocol in a corporate network | |
Audin | The Border Patrol: Firewalls For VOIP |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A201 | Request for examination | ||
A302 | Request for accelerated examination | ||
E902 | Notification of reason for refusal | ||
E701 | Decision to grant or registration of patent right | ||
GRNT | Written decision to grant | ||
FPAY | Annual fee payment |
Payment date: 20130925 Year of fee payment: 4 |
|
FPAY | Annual fee payment |
Payment date: 20150113 Year of fee payment: 5 |
|
FPAY | Annual fee payment |
Payment date: 20161125 Year of fee payment: 7 |
|
FPAY | Annual fee payment |
Payment date: 20181231 Year of fee payment: 9 |