KR101068946B1 - Apparatus and method for analyzing failed-session on multi-resolution windows - Google Patents

Apparatus and method for analyzing failed-session on multi-resolution windows Download PDF

Info

Publication number
KR101068946B1
KR101068946B1 KR1020080131722A KR20080131722A KR101068946B1 KR 101068946 B1 KR101068946 B1 KR 101068946B1 KR 1020080131722 A KR1020080131722 A KR 1020080131722A KR 20080131722 A KR20080131722 A KR 20080131722A KR 101068946 B1 KR101068946 B1 KR 101068946B1
Authority
KR
South Korea
Prior art keywords
observation
failed
synchronization
packet
observation window
Prior art date
Application number
KR1020080131722A
Other languages
Korean (ko)
Other versions
KR20100073131A (en
Inventor
문화신
이성원
오진태
장종수
조현숙
Original Assignee
한국전자통신연구원
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 한국전자통신연구원 filed Critical 한국전자통신연구원
Priority to KR1020080131722A priority Critical patent/KR101068946B1/en
Publication of KR20100073131A publication Critical patent/KR20100073131A/en
Application granted granted Critical
Publication of KR101068946B1 publication Critical patent/KR101068946B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/08Monitoring or testing based on specific metrics, e.g. QoS, energy consumption or environmental parameters
    • H04L43/0823Errors, e.g. transmission errors
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/08Monitoring or testing based on specific metrics, e.g. QoS, energy consumption or environmental parameters
    • H04L43/0852Delays
    • H04L43/0864Round trip delays
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/14Session management

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Environmental & Geological Engineering (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

본 발명은 각 호스트에서 접속 시도한 세션(Session)중 연결에 실패한 세션의 수를 여러개의 관측윈도우들 위에서 측정하는 다중 관측윈도우상에서의 실패한 세션 분포 측정장치 및 그 방법에 관한 것이다. 본 발명은, 한정된 리소스 내에서 다중 관측윈도우들 위에서 실패한 세션 분포를 측정할 수 있는 방법을 제시한다. 따라서, 본 발명에 따르면 실패한 세션을 찾는 기능과 각 관리대상 호스트별로 여러 관측윈도우들에서의 실패한 세션의 분포를 한번에 측정할 수 있다. 또한, 다중 관측윈도우상에서의 실패한 세션의 분포 측정 방법을 하드웨어로 구현할 수 있다. The present invention relates to an apparatus and method for measuring a failed session distribution on multiple observation windows in which the number of sessions failed to connect among sessions attempted by each host is measured on multiple observation windows. The present invention provides a method for measuring a failed session distribution on multiple observation windows within a limited resource. Therefore, according to the present invention, the function of finding a failed session and the distribution of failed sessions in various observation windows for each managed host can be measured at a time. In addition, a method for measuring the distribution of failed sessions on multiple observation windows can be implemented in hardware.

네트워크 침입탐지, 다중 관측윈도우, 슬라이딩 윈도우, 실패 세션 Network Intrusion Detection, Multiple Observation Window, Sliding Window, Failure Session

Description

다중 관측윈도우들에서의 실패한 세션 분포 측정장치 및 그 방법 {Apparatus and method for analyzing failed-session on multi-resolution windows}Apparatus and method for analyzing failed-session on multi-resolution windows}

본 발명은 네트워크 트래픽 측정 기술에 관한 것으로서, 보다 상세하게는, 각 호스트에서 접속 시도한 세션(Session)중 연결에 실패한 세션의 수를 다중 관측윈도우들 위에서 측정하는 다중 관측윈도우들에서의 실패한 세션 분포 측정장치 및 그 방법 에 관한 것이다.The present invention relates to a network traffic measurement technique, and more particularly, to measure failed session distribution in multiple observation windows, which measures the number of sessions that fail to connect among sessions attempted by each host on multiple observation windows. An apparatus and a method thereof are provided.

본 발명은 지식경제부 및 정보통신연구진흥원의 IT성장동력기술개발의 일환으로 수행한 연구로부터 도출된 것이다.[과제관리번호: 2006-S-042-03, 과제명: Network 위협의 Zero-Day Attack 대응을 위한 실시간 공격 Signature 생성 및 관리 기술 개발]The present invention is derived from a study conducted as part of the IT growth engine technology development of the Ministry of Knowledge Economy and the Ministry of Information and Communication Research and Development. [Task Management Number: 2006-S-042-03, Task Name: Zero-Day Attack of Network Threats] Development of real-time attack signature generation and management technology for response]

임계점을 이용한 이상현상 검출 기법은, 보편적인 네트워크 침입 탐지 기술이다. 이는 관리대상 네트워크의 플로우를 측정하고, 측정값이 검출하고자 하는 이상징후의 임계점을 초과하면, 이상징후에 해당하는 네트워크 공격이 발생했음을 판단하는 방법이다. 다만, 임계점을 이용한 탐지방법의 경우, 임계점을 잘못 설정하면, 이상징후가 아닌 상황을 이상징후로 판단하거나, 이상징후를 판단하지 못하는 현상이 발생한다. Anomaly detection using a critical point is a common network intrusion detection technology. This is a method of measuring the flow of the network to be managed, and when the measured value exceeds the threshold of the abnormal symptom to be detected, it is determined that a network attack corresponding to the abnormal symptom has occurred. However, in the case of the detection method using the critical point, if the threshold is set incorrectly, a situation that is not an abnormal symptom may be determined as an abnormal symptom or an abnormal symptom may not be determined.

따라서, 잘못된 탐지를 줄이기 위해 다수의 관측윈도우에서 측정하는 방법이 새로 제안되었다. 다만, 제안된 방법은 다수의 관측윈도우 상에서 측정 하는데 소요되는 시간과 측정을 위한 메모리 양이 관리대상 호스트가 접속한 목적지의 수에 비례하므로, 측정 시 사용할 리소스를 예측하기 어렵다.Thus, a new method of measuring in multiple observation windows has been proposed to reduce false detections. However, in the proposed method, it is difficult to predict the resources to be used for the measurement because the time required for the measurement on the multiple observation windows and the amount of memory for the measurement are proportional to the number of destinations that the managed host accesses.

또한, 일반적인 다중 관측윈도우 상에서의 측정은 단순히 네트워크 플로우 분포 측정에만 관심을 두었다. 그러나, 이와 같은 방법으로는 P2P, 게임, 인터넷, 메일 등과 같은 하나의 호스트에서 수 많은 호스트로 접속하는 경향이 있는 프로그램들로 인해 잘못된 탐지를 할 수 있다. 이들 프로그램들은 심지어 하나의 프로그램이 1분에 수백개의 호스트에 접속을 시도하기도 하고, 네트워크 연결 중에 연결된 호스트를 계속 변경하기도 한다. 따라서, 다중 관측윈도우에서 측정시간을 변경하면서 관측하여도, 네트워크 공격과 네트워크를 활용한 응용 프로그램에서의 정상적인 동작을 구별하기 어렵다.In addition, the measurement on the general multiple observation window was only concerned with measuring network flow distribution. However, this method can detect false positives due to programs that tend to connect from one host to many hosts, such as peer-to-peer, games, the Internet, and mail. These programs even allow one program to try to connect to hundreds of hosts per minute, and keep changing the connected host during a network connection. Therefore, even when the measurement time is changed in the multiple observation window, it is difficult to distinguish between the normal operation in the network attack and the application program using the network.

본 발명의 목적은, 제한된 하드웨어 리소스 내에서 실패한 세션의 분포를 다중 관측윈도우에서 측정하기 위해, 관측윈도우의 리소스 사용량을 예측할 수 있는 다중 관측윈도우들에서의 실패한 세션 분포 측정장치 및 그 방법을 제공하는 것이다. SUMMARY OF THE INVENTION An object of the present invention is to provide an apparatus and method for measuring a failed session distribution in multiple observation windows capable of estimating resource usage of the observation window, in order to measure the distribution of failed sessions in multiple observation windows within a limited hardware resource. will be.

상기 목적은, 관리대상 호스트로 전송되는 동기화 패킷과 동기화 및 수신확인 패킷 사이의 평균시간인 SYN RTT(SYN Round Trip Time)를 측정하는 SYN RTT 측정부 및 상기 호스트의 실패세션 분포를 측정하는 기본 관측기간의 배수로 구성되는 실패세션 관측윈도우를 포함하고, 상기 실패세션 관측윈도우로 동기화 패킷이 유입되면, 실패세션으로 등록하고, 상기 실패세션 관측윈도우의 관측구간 내에 상기 동기화 패킷에 대응하는 동기화 및 수신확인 패킷이 유입되면 상기 실패세션을 삭제하며, 상기 동기화 패킷을 받아 상기 실패세션을 등록하고, 상기 동기화 및 수신확인 패킷을 받기 전에 상기 실패세션 관측윈도우의 관측구간이 변경되는 경우, 상기 SYN RTT값을 이용하여 상기 실패세션 수를 보정 하는 실패세션 분포 측정부를 포함하는 다중 관측윈도우들에서의 실패한 세션 분포 측정장치에 의해 달성된다.The purpose is to measure the SYN RTT (SYN Round Trip Time) which is the average time between the synchronization packet and the synchronization and acknowledgment packet transmitted to the management host and the basic observation to measure the distribution of the failure session of the host A failure session observation window configured to be a multiple of a period, and when a synchronization packet flows into the failure session observation window, it is registered as a failure session, and synchronization and acknowledgment corresponding to the synchronization packet within the observation section of the failure session observation window. When the packet flows in, the failed session is deleted, and when the observation section of the failed session observation window is changed before receiving the synchronization packet, the failure session is registered, and the synchronization and acknowledgment packet is received, the SYN RTT value is changed. In the multiple observation windows including a failure session distribution measuring unit for correcting the number of failure sessions by using Of it is achieved by the failed session distribution analyzer.

또한, 관리대상 호스트의 SYN RTT를 측정하는 단계, 기본 관측기간의 배수로 각각 다른 크기로 실패세션 관측윈도우를 적어도 하나이상 생성하는 단계, 상기 기본 관측기간으로 유입되는 제1 동기화 패킷에 대해 상기 기본 관측 기간의 실패세 션 분포 수를 증가시키는 단계, 상기 제1 동기화 패킷에 대응하는 제1 동기화 및 수신확인 패킷이 도달하면, 상기 제 1 동기화 패킷이 등록된 상기 기본 관측기간의 실패세션 분포수를 감소시키는 단계, 상기 실패세션 관측윈도우의 크기에 따라 상기 기본 관측기간에 측정된 실패세션 분포 수를 합산하여 상기 실패세션 관측윈도우의 실패세션 수를 계산하는 단계, 상기 SYN RTT를 이용하여 상기 실패세션 관측윈도우의 실패세션 수를 보정하는 실패세션 보정단계 및 보정된 상기 실패세션 관측윈도우의 실패세션 수를 비트맵 알고리즘에 적용하여, 실제 실패 세션 수를 측정하는 단계를 포함하는 다중 관측윈도우들에서의 실패한 세션 분포 측정방법에 의해 달성된다.In addition, measuring the SYN RTT of the host to be managed, generating at least one failed session observation window of different sizes in multiples of the basic observation period, the basic observation for the first synchronization packet flowing into the basic observation period Increasing the number of failed session distributions of the period, and when the first synchronization and acknowledgment packet corresponding to the first synchronization packet arrives, decreasing the number of failed session distributions of the basic observation period in which the first synchronization packet is registered. Calculating the number of failed sessions of the failed session observation window by summing the number of failed session distributions measured in the basic observation period according to the size of the failed session observation window; observing the failed session using the SYN RTT. Failure session correction step of correcting the number of failed sessions of the window and the number of failed sessions of the corrected failed session observation window Applied to the bitmap algorithm, it is achieved by a method of measuring the distribution of the failed session in the multi-observation window including the step of measuring the actual number of failed session.

본 발명에 따르면, 한정된 리소스 내에서 실패한 세션 분포를 다중 관측윈도우에서 측정할 수 있다. 따라서, 실패한 세션을 찾는 기능과 각 관리대상 호스트별로 실패한 세션의 분포를 한번에 측정할 수 있다. 또한, 다중 관측윈도우 상에서의 실패한 세션의 측정방법을 하드웨어로 구현할 수 있다.According to the present invention, a failed session distribution within a limited resource can be measured in multiple observation windows. Therefore, the function of finding a failed session and the distribution of failed sessions for each managed host can be measured at a time. In addition, a method for measuring a failed session on multiple observation windows can be implemented in hardware.

이하, 첨부된 도면을 참조하여 본 발명의 바람직한 실시예를 상세하게 설명한다.Hereinafter, with reference to the accompanying drawings will be described in detail a preferred embodiment of the present invention.

다중 관측윈도우상에서의 실패한 세션 분포 측정장치 및 그 방법은 관리대상 네트워크의 패킷을 분석하여 특정 호스트의 실패한 세션을 찾고, 그 분포를 다중 관측윈도우에서 측정하는 장치 및 방법에 대한 것이다. An apparatus and method for measuring a failed session distribution on a multi-observation window are related to an apparatus and method for analyzing a packet of a managed network to find a failed session of a specific host and measuring the distribution in the multi-observation window.

도 1a 및 1b는 후술할 본 발명의 일 실시예인 다중 관측윈도우상에서의 실패한 세션 분포 측정장치의 실패세션 분포 측정부에서 각 시점에서 측정 할 다중 관측윈도우들이 어떻게 설정되는지에 대한 개념도이다.1A and 1B are conceptual views of how multiple observation windows to be measured at each time point are set in the failed session distribution measuring unit of the apparatus for measuring a failed session distribution on a multiple observation window, which is an embodiment of the present invention.

하나의 관측윈도우는 사용자가 실패한 세션의 분포를 측정하기 원하는 관측 시간이다. 즉, 본 발명은 관리대상 네트워크에서 각 관측윈도우별 관측구간을 통과한 동기화 패킷, 동기화 및 수신확인 패킷에 대한 분석을 통해 실패한 세션의 분포를 측정한다.One observation window is the observation time that the user wants to measure the distribution of failed sessions. That is, the present invention measures the distribution of failed sessions through the analysis of the synchronization packet, the synchronization and the acknowledgment packet passing through the observation interval for each observation window in the network to be managed.

각 관측윈도우(100, 110, 120, 130)는 단위시간에 대한 배수형태로 구성된다. 단위시간은 실패한 세션의 분포를 측정하는 기준시간으로 후술할 실패 세션 분포 측정부에서 설정된다. 예를 들어, 관측윈도우를 구성하기 위한 단위시간이 10초로 설정되면, 관측윈도우의 크기는 단위시간의 배수인 10초, 20초, 100초 등이 가능하다.Each observation window (100, 110, 120, 130) is configured in multiples of unit time. The unit time is a reference time for measuring a distribution of failed sessions and is set in a failed session distribution measurement unit to be described later. For example, when the unit time for configuring the observation window is set to 10 seconds, the size of the observation window may be 10 seconds, 20 seconds, 100 seconds, etc., which are multiples of the unit time.

관측윈도우를 운영하는 방법에는 두 가지가 있다. 첫째로, 하나의 관측윈도우가 종료되면, 새로운 관측윈도우를 설정하는 방법이다. 또 다른 방법은 관측윈도우가 기준시간만큼 슬라이딩 되는 방식이다.There are two ways to operate the observation window. First, when one observation window is finished, a new observation window is set. Another way is that the observation window slides by the reference time.

도 1a는 전자의 방법으로 관측윈도우를 운영하는 방법이다. 단위시간을 10초라 설정하면, 관측윈도우의 크기가 10초인 경우, 10초 마다 새로운 관측윈도우를 생성하고 실패한 세션의 분포를 측정한다. 관측윈도우의 크기가 30초인 경우, 관측윈도우(100)가 생성되고 30초간 실패한 세션의 분포를 측정한다. 30초가 지난 후에 새로운 관측윈도우(110)를 생성하여 실패한 세션의 분포를 측정한다.1A illustrates a method of operating an observation window using the former method. If the unit time is set to 10 seconds, when the size of the observation window is 10 seconds, a new observation window is generated every 10 seconds and the distribution of failed sessions is measured. When the size of the observation window is 30 seconds, the observation window 100 is generated and measures the distribution of the failed session for 30 seconds. After 30 seconds, a new observation window 110 is created to measure the distribution of failed sessions.

도 1b는 후자의 방법으로 관측윈도우를 운영하는 방법이다. 후자는, 기준시간이 경과하는 시점마다, 해당 시점부터 과거의 각 관측윈도우의 관측 기간 동안의 값을 측정하는 방식이다. 따라서, 단위시간을 10초라 설정하면, 관측윈도우의 크기가 10초인 경우에는 전자와 운영방법이 같다. 다만, 관측윈도우의 크기가 30초인 경우에는, 기준시간 10초가 지난 후, 관측윈도우(130)는 이전의 관측윈도우(120)과 일정부분이 겹치게 된다.1B is a method of operating the observation window by the latter method. The latter is a method of measuring a value during the observation period of each observation window in the past from that point in time when the reference time passes. Therefore, if the unit time is set to 10 seconds, when the size of the observation window is 10 seconds, the former and the operating method is the same. However, when the size of the observation window is 30 seconds, after 10 seconds of the reference time, the observation window 130 overlaps a predetermined portion with the previous observation window 120.

전자는 관측 시간별로 해당 관측윈도우 들이 겹치지 않기 때문에, 구현이 쉬우나, 관측 된 값들이 관측윈도우 크기만큼 떨어져 있다. 따라서, 관측 시간이 길 경우, 두 개의 관측윈도우에 겹쳐서 발생하는 현상을 놓칠 수 있다. 후자는, 관측시간이 촘촘한 장점이 있으나, 구현이 복잡하다는 단점이 있다. The former is easy to implement because the corresponding windows do not overlap by observation time, but the observed values are separated by the size of the observation window. Therefore, if the observation time is long, it may miss the phenomenon that overlaps the two observation windows. The latter has the advantage of tighter observation time, but has a disadvantage of complex implementation.

도 2a 및 2b는 후술할 본 발명의 일 실시예인 다중 관측윈도우상에서의 실패세션 분포 측정장치의 SYN RTT(SYN Round Trip Time)측정부에서 SYN RTT를 측정하는 방법에 대한 블록 흐름도이다. 2A and 2B are block flow diagrams illustrating a method for measuring a SYN RTT in a SYN RTT (SYN Round Trip Time) measurement unit of an apparatus for measuring a failure session distribution on a multiple observation window, which will be described below.

SYN RTT는 동기화 패킷이 도달한 후 동기화 및 수신확인 패킷이 도달하기까지의 시간의 평균값이다. 본 발명에서는 임의의 동기화 패킷과 동기화 및 수신확인 패킷을 선정하여 RTT 값을 구하고, 그 값의 평균과 필요에 따라 표준편차를 구한다.SYN RTT is the average of the time from the arrival of a synchronization packet to the arrival of a synchronization and acknowledgment packet. In the present invention, an arbitrary synchronization packet and a synchronization and acknowledgment packet are selected to obtain an RTT value, and an average of the values and a standard deviation as required.

도 2a는 동기화 패킷이 도달했을 때 처리하는 방법이다. 관리대상 호스트에 도달한 동기화 패킷이 먼저 도착한 동일한 동기화 패킷에 대응하는 동기화 및 수신확인 패킷을 기다리기 위해 조사대상 리스트에 등록되어 있는지 검사한다(S250). 동기화 패킷이 등록되어 있는 경우, 동기화 패킷 도달시간을 갱신한다(259). 2A is a method of processing when a synchronization packet arrives. It is checked whether the synchronization packet reaching the management host is registered in the investigation target list to wait for the synchronization and acknowledgment packet corresponding to the same synchronization packet that arrived first (S250). If the synchronization packet is registered, the synchronization packet arrival time is updated (259).

동기화 패킷이 관리대상 호스트에 등록되어 있지 않은 경우, 동기화 패킷을 등록하기 위한 조사대상 리스트의 빈 항목이 남아있는지 검사한다(S252). 조사대상 리스트에 빈 항목이 남아있는 경우, 유입된 동기화 패킷을 조사할 것인지 결정한다(254). 본 발명은 조사방법의 일예로, 랜덤 샘플링 방법을 사용한다. 유입된 패킷을 포함시키기로 결정한 경우, 조사대상 리스트에 동기화 패킷의 세션 시작시간을 등록한다(S256).If the synchronization packet is not registered in the management target host, it is checked whether an empty item of the investigation target list for registering the synchronization packet remains (S252). If empty items remain in the investigation target list, it is determined whether the incoming synchronization packet is examined (254). The present invention uses a random sampling method as an example of the irradiation method. If it is decided to include the incoming packet, the session start time of the synchronization packet is registered in the investigation target list (S256).

조사대상 리스트에 등록된 동기화 패킷 중 일정시간이 경과하여도 동기화 및 수신확인 패킷이 도달하지 않는 항목은 주기적으로 리스트에서 삭제한다(S258).Among the synchronization packets registered in the investigation target list, items for which the synchronization and acknowledgment packets do not arrive even after a predetermined time elapses are periodically deleted from the list (S258).

도 2b는 동기화 및 수신확인 패킷이 도달했을 때 처리하는 방법이다. 동기화 및 수신확인 패킷에 대응하는 동기화 패킷의 등록여부를 검사하고(S260), 동기화 패킷의 등록시간과 동기화 및 수신확인 패킷의 도달시간으로부터 SYN RTT를 계산한다(S262). SYN RTT 계산이 끝난 동기화 항목은 조사대상 리스트에서 삭제한다(S263).2B is a method of processing when a synchronization and acknowledgment packet arrives. The registration of the synchronization packet corresponding to the synchronization and acknowledgment packet is checked (S260), and the SYN RTT is calculated from the registration time of the synchronization packet and the arrival time of the synchronization and acknowledgment packet (S262). The SYN RTT calculated synchronization item is deleted from the investigation target list (S263).

계산된 SYN RTT는 후술할 실패 세션 플로우 분포 측정부의 시간관리부로 전달되어 실패 세션 분포값을 계산할 때, 기본 관측윈도우에 포함된 실패 세션수를 보정하기 위해 사용된다.The calculated SYN RTT is transferred to the time management unit of the failed session flow distribution measuring unit to be described later, and used to correct the number of failed sessions included in the basic observation window when calculating the failed session distribution value.

도 3은 후술할 본발명의 일 실시예인 다중 관측윈도우윈도우 상에서 실패한 세션 분포 측정장치의 실패 세션 분포 측정부의 구성도이다.3 is a configuration diagram of a failed session distribution measuring unit of a failed session distribution measuring apparatus on a multi-view window, which is an embodiment of the present invention to be described below.

실패 세션 분포 측정부(300)는 실패세션 분포 관리부(310)와 시간관리부(320)를 포함한다. The failed session distribution measuring unit 300 includes a failed session distribution managing unit 310 and a time managing unit 320.

실패 세션 분포 측정부(300)는 기본 관측 시간 별로 실패 세션의 분포를 측정하고, 각 관측윈도우 별로 해당 윈도우에 속하는 기본 관측 구간의 측정값을 합산한다. 그리고, 동기화 패킷과 동기화 및 수신확인 패킷의 RTT(Round Trip Time)로 인해 발생하는 오차를 보정한다.The failed session distribution measuring unit 300 measures a distribution of failed sessions for each basic observation time, and adds the measured values of the basic observation intervals belonging to the corresponding window for each observation window. In addition, the error caused by the round trip time (RTT) of the synchronization packet and the synchronization and acknowledgment packet is corrected.

시간관리부(320)는 기본 관측 시간을 설정하고, 최장 관측윈도우 시간을 기본 관측 시간으로 나눈 값인 시간 ID를 생성한다. 또한, 라운드로빈 형식으로 시간 ID를 생성하므로, 최대 시간 ID가 할당된 후에는 다시 처음부터 시간 ID가 할당된다. 예를 들면, 최장 관측윈도우의 크기가 500초이고, 기준시간의 크기가 10초인 경우, 시간 ID 는 1~10초 사이에는 1이 할당되며, 491~500초 사이에는 50이 할당된다. 501~510초, 521~530초에는 다시 1,2가 각각 할당된다. 시간관리부(320)는 시스템 내부 클럭으로 구현되거나, 별도의 소프트웨어로 구현될 수 있다.The time management unit 320 sets a basic observation time and generates a time ID that is a value obtained by dividing the longest observation window time by the basic observation time. In addition, since the time ID is generated in a round robin format, the time ID is assigned again from the beginning after the maximum time ID is assigned. For example, if the size of the longest observation window is 500 seconds and the reference time is 10 seconds, the time ID is assigned 1 to 1 to 10 seconds and 50 to 491 to 500 seconds. 1,2 and 501 are allocated to 501 to 510 seconds and 521 to 530 seconds, respectively. The time manager 320 may be implemented as a system internal clock or implemented as separate software.

시간관리부(320)는 도 2a 및 도 2b에서 상술한 SYN RTT 측정부에서 생성된 SYN RTT 값을 입력받아 실패세션 분포 관리부(310)로 전달한다. 전달된 SYN RTT 값은 실패세션 분포 관리부(310)에서 실패 세션의 수를 측정할 때, 관측윈도우의 경계부분에서 유입되는 동기화 패킷에 대한 실패 세션 값을 보정하기 위한 구간을 설정하기 위해 사용된다. SYN RTT 값은 보정구간을 설정하기 위해 그대로 이용될 수 있고, RTT 값의 평균값에 표준 편차 값의 일정 배수만큼 더한 구간을 사용할 수 있다.The time managing unit 320 receives the SYN RTT value generated by the SYN RTT measuring unit described above with reference to FIGS. 2A and 2B and transmits the received SYN RTT value to the failed session distribution managing unit 310. The delivered SYN RTT value is used to set the interval for correcting the failed session value for the synchronization packet flowing from the boundary of the observation window when measuring the number of failed sessions in the failed session distribution management unit 310. The SYN RTT value may be used as it is to set the correction interval, and the interval obtained by adding a predetermined multiple of the standard deviation value to the average value of the RTT values may be used.

실패세션 분포 관리부(310)에서 실패 세션을 측정하는 방법은 도 4에서 후술 한다.A method for measuring a failed session in the failed session distribution manager 310 will be described later with reference to FIG. 4.

도 4는 본 발명의 구성요소인 실패세션 분포 관리부(310)에서 실패 세션의 측정 및 관리를 위해 사용되는 자료구조의 일 실시예이다.4 is an embodiment of a data structure used for measuring and managing a failed session in the failed session distribution managing unit 310 which is a component of the present invention.

실패세션 분포 관리부(310)는 실패 세션을 검출하고 관리하기 위한 2개의 해시 테이블(401, 403), 관측윈도우의 기본 관측 시간별 실패세션의 수를 저장하고 있는 윈도우 테이블(420)를 포함한다.The failure session distribution management unit 310 includes two hash tables 401 and 403 for detecting and managing failure sessions, and a window table 420 which stores the number of failure sessions for each basic observation time of the observation window.

2개의 해시 테이블은 실제 실패한 세션 분포 정보가 저장된다. 2개의 해시 테이블은 호스트에 유입된 동기화 패킷을 등록하는 제1 해시 테이블(401)과, 제1 해시 테이블(401)의 정보를 백업하는 제2 해시 테이블(403)을 포함한다.Two hash tables store the information of the failed session distribution. The two hash tables include a first hash table 401 for registering synchronization packets flowing into the host, and a second hash table 403 for backing up the information of the first hash table 401.

실패세션 분포정보 관리방법을 개괄적으로 설명하면 다음과 같다. 동기화 패킷이 유입되면 우선 실패한 것으로 간주하여 제1 해시 테이블(401)에 그 분포를 추가한다. 제1 해시 테이블(401)에 등록 후, 이에 대응하는 동기화 및 수신확인 패킷이 유입 되면 성공 한 세션이므로 해당 세션에 관한 분포를 제1 해시 테이블(401)에서 삭제 한다. 또한, 하나의 세션이 여러 기본 관측 구간에서 나타났을 때, 가장 최근의 관측 구간에만 해당 세션에 대한 분포 기록을 반영한다. The method of managing failed session distribution information is outlined as follows. If a synchronization packet is introduced, it is considered to have failed first and its distribution is added to the first hash table 401. After registering in the first hash table 401, if a corresponding synchronization and acknowledgment packet flows, the session is a successful session and the distribution of the session is deleted from the first hash table 401. In addition, when a session appears in several basic observation intervals, only the most recent observation interval reflects the distribution record for the session.

제1 해시 테이블(401)과 제2 헤시 테이블(403)을 이용한 실패 세션 관리방법을 상술하면 다음과 같다.A failed session management method using the first hash table 401 and the second hash table 403 will now be described in detail.

제1 동기화 패킷이 제1 관측 구간에서 등록된 후, 제 2 관측 구간에서 제1 동기화 패킷과 동일한 제2 동기화 패킷이 유입된 경우, 제1 동기화 패킷의 실패정보가 제1 해시 테이블(401)에서 삭제된다. 이는 가장 최근에 받은 동기화 패킷에 대해서만 실패여부를 측정하기 때문이다. 따라서 제2 관측구간에서 제2 동기화 패킷에 대응하는 동기화 및 수신확인 패킷이 유입되면, 제2 동기화 패킷도 성공한 세션으로 판명되어 제1 해시 테이블(401)에서 삭제된다. 그러나, 이러한 경우, 제1 관측 구간의 제1 동기화 패킷은 실패세션으로 등록되어 관리되어야 한다.After the first synchronization packet is registered in the first observation interval, when the same second synchronization packet as the first synchronization packet is introduced in the second observation interval, failure information of the first synchronization packet is transmitted from the first hash table 401. It is deleted. This is because the failure is measured only for the most recently received synchronization packet. Therefore, when the synchronization and acknowledgment packet corresponding to the second synchronization packet is introduced in the second observation section, the second synchronization packet is also determined to be a successful session and deleted from the first hash table 401. In this case, however, the first synchronization packet of the first observation interval should be registered and managed as a failed session.

이러한 오류를 방지하기 위해 본 발명에서는 제1 해시 테이블(401)을 백업하는 제2 해시 테이블(403)을 사용한다. 따라서, 제1 관측 구간에 제1 동기화 패킷이 등록된 후, 제1 관측구간이 종료하고, 제2 관측 구간에 제1 동기화 패킷과 동일한 제2 동기화 패킷이 도달하는 경우에는 제1 동기화 패킷을 제1 해시 테이블(401)에서 삭제하기 전에 제2 해시 테이블(403)로 백업을 한 후, 제2 동기화 패킷을 처리한다. 그리고, 제2 관측 구간에서 제2 동기화 패킷에 대응하는 동기화 및 수신확인 패킷이 유입되면, 제2 관측 구간에 등록된 동기화 패킷을 삭제하고, 제1 관측 구간에서 삭제된 제1 동기화 패킷에 대한 백업 정보를 복원하여 제1 관측 구간의 실패 세션수를 조정한다. In order to prevent such an error, the present invention uses a second hash table 403 that backs up the first hash table 401. Therefore, after the first synchronization packet is registered in the first observation interval, the first observation interval ends, and when the second synchronization packet equal to the first synchronization packet arrives in the second observation interval, the first synchronization packet is removed. After backing up to the second hash table 403 before deleting it from the first hash table 401, the second synchronization packet is processed. When the synchronization and acknowledgment packet corresponding to the second synchronization packet is introduced in the second observation interval, the synchronization packet registered in the second observation interval is deleted, and the backup of the first synchronization packet deleted in the first observation interval is deleted. The information is restored to adjust the number of failed sessions in the first observation section.

최장 관측 구간을 경과하여 시간 ID가 1로 다시 설정될 때, 제1 해시 테이블(401)은 제2 해시 테이블(403)은 변경되고, 제2 해시테이블(403)은 초기화 한 후, 제1 해시 테이블(401)로 사용된다. 이 때, 최장 관측 구간 내의 일부 분포 정보는 제 2 해시 테이블(403)에도 존재 한다. When the time ID is set back to 1 after the longest observation interval, the first hash table 401 changes the second hash table 403, the second hash table 403 initializes, and then the first hash. Used as table 401. At this time, some distribution information in the longest observation section is also present in the second hash table 403.

해시 테이블의 각 항목은 보정패킷 대상여부(411)항목 및 시간 ID(413)항목을 포함한다. 보정패킷 대상여부(411)항목은 등록된 동기화 패킷이 기본 관측 구간 경계로부터 SYN RTT 시간내에 등록된 패킷인지 여부를 나타낸다. 보정 패킷 대상여 부 항목은 도6a에서 후술 할 보정 방식을 사용하는 경우 사용된다. 또한, 시간 ID 항목은 동기화 패킷의 가장 최근에 등록된 시간의 시간 ID를 나타낸다. 시간 ID항목은 log2(최대 시간 ID) bit로 구성되며, 가장 최근에 나타난 동기화 패킷이 속한 기본 관측 구간의 시간 ID를 나타낸다.Each item of the hash table includes a correction packet target item 411 item and a time ID 413 item. The correction packet subject status 411 indicates whether the registered synchronization packet is a packet registered within the SYN RTT time from the basic observation interval boundary. The correction packet target item is used when the correction method described later in FIG. 6A is used. Also, the time ID item indicates the time ID of the most recently registered time of the synchronization packet. The time ID item is composed of log2 (maximum time ID) bits and indicates the time ID of the basic observation interval to which the most recently displayed synchronization packet belongs.

윈도우 테이블(420)은 각 기본 관측 구간 동안 나타난 동기화 패킷으로 등록된 해시 테이블의 엔트리 수가 저장되어 있다. 따라서, 최대 관측 시간을 기본 관측 시간으로 나눈 수만큼의 항목을 포함하고 있다. The window table 420 stores the number of entries in the hash table registered as synchronization packets that appear during each basic observation interval. Therefore, the maximum observation time is divided into the number of items divided by the basic observation time.

동기화 세션이 여러 구간에 등록된 경우, 가장 최근에 나타난 한 구간에만 포함된다. 즉, 제1 동기화 패킷이 제1 관측 구간에 등록된 후, 제1 동기화과 동일한 제2 동기화 패킷이 제2 관측 구간에 등록된 경우, 윈도우 테이블은 제2 관측 구간에 등록된 동기화 패킷만 실패한 세션으로 저장한다.When a synchronization session is registered in several sections, it is included in only one of the most recently displayed sections. That is, after the first synchronization packet is registered in the first observation interval, if the second synchronization packet identical to the first synchronization is registered in the second observation interval, the window table is a session in which only the synchronization packet registered in the second observation interval has failed. Save it.

도 5는 SYN RTT로 인한 오차보정을 수행하기 전의 각 관측윈도우에서의 실패 세션 분포 측정의 일 실시예 이다. FIG. 5 illustrates an example of measuring a failure session distribution in each observation window before performing error correction due to SYN RTT.

관측윈도우를 구성하는 기준시간이 10초, 최대 관측윈도우의 크기는 100초, 그리고, 각 관측윈도우의 크기는 10초, 30초, 100초일 경우, 관측윈도우의 운영방법은 다음과 같다.If the reference time constituting the observation window is 10 seconds, the maximum observation window size is 100 seconds, and the size of each observation window is 10 seconds, 30 seconds, 100 seconds, the operation method of the observation window is as follows.

최대 관측윈도우의 크기가 100초이고 기준시간이 10초이므로, 윈도우 테이블(501)은 총 10개의 엔트리를 포함한다. Since the maximum observation window size is 100 seconds and the reference time is 10 seconds, the window table 501 includes a total of 10 entries.

관측을 시작한 이후 50초가 경과하면(510), w1 내지 w5에는 각 10초 동안 나타난 실패한 세션의 목적지의 수가 저장되어 있다. 따라서 50초가 지난 시점에서 10초 관측윈도우는 w5(41초~50초)의 저장된 값을 비트맵 알고리즘으로 적용하여, 실패한 세션 분포를 측정할 수 있다. 30초 관측윈도우는 w5, w4, w3의 값으로부터 실패한 세션 분포를 측정할 수 있다. 마찬가지로 100초 관측윈도우의 경우, 지금까지 측정된 w5 내지 w1의 값을 이용하여 실패한 세션 분포를 측정할 수 있다.When 50 seconds have elapsed since the start of the observation (510), the number of destinations of the failed sessions that appeared for each 10 seconds are stored in w1 to w5. Therefore, after 50 seconds, the 10-second observation window can measure the failed session distribution by applying the stored value of w5 (41 seconds to 50 seconds) as a bitmap algorithm. The 30 second observation window can measure the failed session distribution from the values of w5, w4 and w3. Similarly, in the case of the 100 second observation window, the failed session distribution can be measured using the values of w5 to w1 measured so far.

관측을 시작한 이후 100초가 경과되면(520), 같은 방법으로 10초 관측윈도우는 w10을, 30초 관측윈도우는 w10, w9, w8을, 그리고, 100초 관측윈도우는 w10, w9, w8, w7, w6, w5, w4, w3, w2, w1을 이용하여 각 실패한 세션 분포를 측정할 수 있다.If 100 seconds have elapsed since the start of the observation (520), the 10-second observation window is w10, w9, w8, and the 100-second observation window is w10, w9, w8, w7, Each failed session distribution can be measured using w6, w5, w4, w3, w2, w1.

관측을 시작한 이후 100초가 경과한 경우(530), 100초 내지 110초 사이의 관측된 값은 w1에 라운드 로빈 형태로 저장된다. 따라서 관측을 시작한 이후 150초가 경과되면, 10초 관측윈도우는 w5를, 30초 관측윈도우는 w5, w4, w3을, 100초 관측윈도우는 w5, w4, w3, w2, w1, w10, w9, w8, w7, w6을 이용하여 각 실패한 세션 분포를 측정할 수 있다.If 100 seconds have elapsed since the start of the observation (530), the observed value between 100 and 110 seconds is stored in w1 in the form of round robin. Therefore, after 150 seconds have elapsed since the start of observation, the 10 second observation window is w5, the 30 second observation window is w5, w4, w3, and the 100 second observation window is w5, w4, w3, w2, w1, w10, w9, w8. , w7, w6 can be used to measure the distribution of each failed session.

도 6a 및 6b는 본 발명에서 실패 세션 분포를 측정하기 위한 보정 방법의 실시예를 설명하는 개념도이다.6A and 6B are conceptual views illustrating an embodiment of a correction method for measuring a failed session distribution in the present invention.

본 발명은 동기화 패킷이 도달하면 먼저 실패 세션으로 등록하고, 동기화 패킷에 대응하는 동기화 및 수신확인 패킷이 도달하면 실패 세션으로 등록된 동기화 패킷을 삭제한다. 따라서, 관측 구간 경계 부분에서 동기화 패킷이 도달하는 경우, SYN RTT 시간 이내의 등록은 보정이 필요하다. 관측 구간이 종료된 후 SYN RTT 시간 이내에 성공하여도 이전 관측 구간의 기록에 영향을 미치지 못하기 때문이다.The present invention first registers as a failed session when a synchronization packet arrives, and deletes a synchronization packet registered as a failed session when a synchronization and acknowledgment packet corresponding to the synchronization packet arrives. Therefore, when the synchronization packet arrives at the observation interval boundary portion, registration within the SYN RTT time needs to be corrected. This is because a successful observation within the SYN RTT time after the end of the observation interval does not affect the recording of the previous observation interval.

본 발명에서 사용하는 보정방법의 실시예는 다음과 같다.An embodiment of a correction method used in the present invention is as follows.

첫째는, 기본 관측 구간 종료 시점마다, 종료 시점을 기준으로 SYN RTT(보정 구간)내에 도착한, 동기화 패킷들을 보정하는 방법이다. 이는 보정 구간 내에 도착한 패킷들 중 일부는 성공 할 수 있기 때문에, 성공할 확률을 고려해서 보정하는 방식이다. 도 6a는 상기 방법에 대한 일 실시예를 보여준다. First, a method of correcting synchronization packets arriving in a SYN RTT (correction interval) on the basis of the termination point at each basic observation period end point. This is because some of the packets arriving in the correction interval may be successful, and is corrected in consideration of the probability of success. 6A shows an embodiment of the method.

둘째로, 첫째 방법과 달리, 기본 관측 구간 종료 시점마다 보정하는 것이 아니라, 종료 시점에서 SYN RTT 후에 보정을 수행하는 방식이다. 즉, 이 방식은 SYN RTT의 보정 구간이 상기 첫 번째 방법과 달리 기본 관측 구간 이후에 설정 되는 차이가 있다. 이 경우 각 기본 관측 구간에 보내진 동기화 패킷에 해당하는 동기화 및 수신확인 패킷을 충분히 받은 후에 측정하므로 이에 대한 오차가 줄어든다. 도 6b는 상기 방법에 대한 일 실시예를 보여준다. Secondly, unlike the first method, the correction is performed after the SYN RTT at the end point, not at each end point of the basic observation interval. In other words, this method has a difference in that the correction interval of the SYN RTT is set after the basic observation interval, unlike the first method. In this case, since the synchronization and acknowledgment packets corresponding to the synchronization packets sent to each basic observation interval are sufficiently received, the measurement errors are reduced. 6b shows one embodiment of the method.

첫번째 방법을 상술하면 다음과 같다. 먼저, 보정 구간(601)에 나타난 동기화 패킷 중 SYN RTT 시간내에 동기화 및 수신확인 패킷을 받을 확률(α)을 계산한다. α는 과거 일정 기간 동안 기본 관측 구간의 보정구간 내에 새로 들어온 유니크한 동기화 패킷의 목적지 주소 수(b)의 합 또는 이동 평균값과, b에 속한 동기화 패킷 중 동기화 및 수신확인 패킷을 받은 수의 합 또는 이동 평균값을 측정한 후, 이들의 비로 계산될 수 있다.The first method is described in detail as follows. First, a probability α of receiving the synchronization and acknowledgment packet within the SYN RTT time among the synchronization packets shown in the correction section 601 is calculated. α is the sum or moving average of the number of destination addresses (b) of new unique synchronization packets within a correction interval of the basic observation interval in the past, and the number of synchronization and acknowledgment packets received among the synchronization packets belonging to b or After measuring moving average values, they can be calculated from their ratios.

α와 b를 이용하여, 보정 구간내 등록된 동기화 패킷 중 실패할 패킷으로 계속 등록되어 있는 동기화 패킷 수를 계산하면, 그 수는 (1-α)×b개가 된다. 따라서, 보정 구간내 등록되지 않은 동기화 패킷의 수를 a라 하면, 관측 구간내 등록된 동기화 패킷 중 a+(1-α)×b개가 실패한 동기화 패킷수가 된다. 이와 같은 보정을 위해서는, 어떤 동기화 패킷이 보정 구간에 들어왔는지에 대한 정보가 필요하다. 보정 패킷 대상여부는 동기화 패킷이 등록된 해시테이블의 엔트리에 설정되어있다. 기본적으로 1 비트값이 사용되며, 해당 항목이 1로 설정된 경우, 보정구간에 등록된 동기화 패킷임을 나타낸다.If α and b are used to calculate the number of synchronization packets continuously registered as the failing packets among the synchronization packets registered in the correction interval, the number becomes (1-α) × b. Therefore, assuming that the number of synchronization packets not registered in the correction interval is a, the number of synchronization packets in which a + (1-α) × b has failed among the synchronization packets registered in the observation interval. For such correction, information on which synchronization packet entered the correction interval is needed. The target of the correction packet is set in the entry of the hash table to which the synchronization packet is registered. Basically, 1 bit value is used, and if the corresponding item is set to 1, it indicates that the synchronization packet is registered in the correction section.

두번째 방법을 상술하면 다음과 같다. 이 방법은 관측윈도우 측정을 보정구간 이후에 수행하는 방법이다. The second method will be described in detail as follows. This method is to perform observation window measurement after correction interval.

도 6b에서 W1(651) 내지 W4(657)은 기본 관측윈도우를 나타내며, 기본 관측윈도우의 크기는 10초로 설정한다. 관측 윈도우의 크기를 30초라하고, 40초가 지난 후 관측윈도우에 측정된 분포값을 구하는 방법은 다음과 같다.In FIG. 6B, W1 651 to W4 657 represent basic observation windows, and the size of the basic observation window is set to 10 seconds. The size of the observation window is 30 seconds, and after 40 seconds, the distribution value measured in the observation window is obtained.

본 발명에서는 기본 측정구간 종료 전 보정구간에 들어온 동기화 패킷 중에서, 기본 측정구간 종료 후 보정구간에 동기화 및 수신확인 패킷이 도달하면 이를 이전 기본 측정구간의 측정값에 반영한다. 이는 도 6a에서 확률로 분포를 계산하는 것보다 측정값의 오차가 줄어든다. 이를 반영한 W1(651) 내지 W4(656)에 대응하는 값이 도 6b 하단의 W1’(661) 내지 W4’(667)에 해당한다.In the present invention, when the synchronization and acknowledgment packets arrive in the correction section after the end of the basic measurement section, among the synchronization packets entering the correction section before the end of the basic measurement section, they are reflected in the measured values of the previous basic measurement section. This reduces the error of the measured value than calculating the distribution with probability in FIG. 6A. The values corresponding to W1 651 to W4 656 reflecting this correspond to W1 ′ 661 to W4 ′ 667 at the bottom of FIG. 6B.

따라서, 40초가 지난 시점에서 10초 관측윈도우의 실패한 세션 분포값을 구하려면, W4’ 값과 보정기간(668)에 발생한 동기화 패킷 중 최대 관측 윈도우 이내에 실패 한 적이 있는 동기화 패킷의 분포 수(C4)를 함산한 값(668)에 비트맵 알고리즘을 적용해야 한다. 또한, 30초 관측윈도우의 실패한 패킷 분포값은 W2’(663)+W3’(665)+W4’(663)+C4(668)의 값에 비트맵 알고리즘을 적용해 구할 수 있다.Therefore, in order to obtain the failed session distribution value of the 10-second observation window when 40 seconds have elapsed, the distribution number of the synchronization packets that have failed within the maximum observation window among the synchronization packets occurring in the W4 'value and the correction period 668 (C4) It is necessary to apply the bitmap algorithm to the value 668 that includes. In addition, the failed packet distribution value of the 30 second observation window can be obtained by applying a bitmap algorithm to the values of W2 '(663) + W3' (665) + W4 '(663) + C4 (668).

이와 같은 보정방법을 하드웨어로 구현하기 위해서는 별도의 2개의 레지스터가 필요하다. 하나는 보정구간 내에 들어온 동기화 패킷의 분포 정보를 측정하기 위한 레지스터와, 다른 하나는 보정 구간 내에 들어온 동기화 패킷 중 이전 관측 구간에 나타났던 패킷의 분포 정보를 측정하는 레지스터이다. 이는, 기본 관측 구간의 정확한 측정을 위한 것으로, 보정기간내 측정된 분포값 이후부터 그 이후의 측정을 수행하게 된다.In order to implement such a correction method in hardware, two separate registers are required. One is a register for measuring the distribution information of the synchronization packet in the correction interval, and the other is a register for measuring the distribution information of the packet appearing in the previous observation interval of the synchronization packet in the correction interval. This is for accurate measurement of the basic observation section, and the measurement after the distribution value measured within the correction period is performed.

도 7은 본 발명의 일 실시예인 실패한 세션 분포 측정장치를 구성하는 구성도이다.7 is a block diagram of a failed session distribution measuring apparatus according to an embodiment of the present invention.

실패한 세션 분포 측정장치(700)는 SYN RTT 측정부(701), 호스트 관리부(703) 및 실패세션 분포 측정부(705)를 포함한다.The failed session distribution measuring apparatus 700 includes a SYN RTT measuring unit 701, a host manager 703, and a failed session distribution measuring unit 705.

SYN RTT 측정부(701)는 전술한 도 2a 및 2b의 SYN RTT를 측정하는 방법으로, 임의의 동기화 패킷과 동기화 및 수신확인 패킷 사이의 시간을 측정하여, 평균 SYN RTT시간을 계산한다. 계산된 SYN RTT 는 실패한 세션 분포 측정부(705)로 전달되고, 실패한 세션 분포 측정부(705)에서는 보정구간을 계산하기 위해 SYN RTT를 사용한다.The SYN RTT measurement unit 701 calculates the average SYN RTT time by measuring the time between any synchronization packet and the synchronization and acknowledgment packet by the method of measuring the SYN RTT of FIGS. 2A and 2B described above. The calculated SYN RTT is transferred to the failed session distribution measuring unit 705, and the failed session distribution measuring unit 705 uses the SYN RTT to calculate the correction interval.

호스트 관리부(703)는, 관리대상 네트워크에 연결된 다수의 호스트 중 실패한 세션 분포를 측정하기 위한 호스트를 등록하고 관리한다. 동기화 패킷에서 발신지 주소를 이용하거나, 동기화 및 수신확인 패킷의 도착지 주소를 이용하여 호스트를 특정하고, 특정한 호스트를 관리하기 위해 저장된 자료의 관리위치를 실패 세션 분포 측정부(705)로 전송한다.The host manager 703 registers and manages a host for measuring a failed session distribution among a plurality of hosts connected to the managed network. Using the source address in the synchronization packet or the destination address of the synchronization and acknowledgment packet to specify the host, and transmits the management position of the stored data to the failed session distribution measuring unit 705 to manage the specific host.

실패한 세션 분포 측정부(705)는 도 3에서 전술하였다. SYN RTT 측정부(801)에서 측정된 SYN RTT값과 관리 호스트의 자료 위치를 전송받아, 다중 관측윈도우상에서의 실패 세션을 관리하고 그 분포를 분석하여, 도 4에서 전술한 자료구조를 갱신한다. 또한, 사용자가 선택한 보정 방법에 따라, 도 6a 및 6b에서 전술한 보정 방법으로 동기화 패킷의 수를 보정한다.The failed session distribution measuring unit 705 has been described above with reference to FIG. 3. The SYN RTT measurement unit 801 receives the measured SYN RTT value and the data location of the management host, manages the failed session on the multiple observation window, analyzes the distribution thereof, and updates the data structure described above with reference to FIG. 4. Further, according to the correction method selected by the user, the number of synchronization packets is corrected by the correction method described above with reference to FIGS. 6A and 6B.

도 8a 및 8b는 본 발명의 일 실시예인 실패한 세션 분포 측정방법의 흐름도이다.8A and 8B are flowcharts illustrating a failed session distribution measuring method according to an embodiment of the present invention.

도 8a는 동기화 패킷을 받았을 경우의 처리방법을 나타내는 흐름도이다.8A is a flowchart illustrating a processing method when a synchronization packet is received.

조사 대상에 속한 동기화 패킷이 들어오면 동기화 패킷의 해더 정보를 이용하여 실패 세션을 측정하기 위한 호스트 정보를 추출한다(S901). 추출한 호스트 정보로부터 이전 동기화 패킷의 등록정보를 추출한다(S903). 이전 동기화 패킷의 등록 정보란, 해당 세션의 상대 호스트 주소로 기존의 실패 정보가 있는지를 추출하는 것이다. 이때 동기화 패킷의 등록정보가 없다면 초기값으로 설정된 값이 추출된다.When the synchronization packet belonging to the investigation target is input, host information for measuring a failed session is extracted using header information of the synchronization packet (S901). The registration information of the previous synchronization packet is extracted from the extracted host information (S903). The registration information of the previous synchronization packet extracts whether there is an existing failure information as the relative host address of the corresponding session. At this time, if there is no registration information of the synchronization packet, a value set as an initial value is extracted.

입력된 동기화 패킷과 관련해 최대 관측 윈도우 기간 내에 실패한 세션이 존재 하는지, 즉, 관측기간 내 처음 입력된 동기화 패킷인지 확인한다(S905). 이는, 제1 해시테이블의 엔트리 값에 어떤 관측 구간의 ID 값도 설정 되지 않았고, 제2 해시테이블의 해당 엔트리 값에 어떤 관측 구간의 ID 도 설정 되지 않았거나, 이미 최장 관측 구간을 벗어난 값이 설정 되어 있는 경우이다. It is checked whether there is a failed session within the maximum observation window period with respect to the input synchronization packet, that is, whether it is the first synchronization packet entered in the observation period (S905). This means that no ID of any observation interval is set in the entry value of the first hash table, no ID of any observation interval is set in the entry value of the second hashtable, or a value that is outside the longest observation interval is set. If yes.

관측 구간 내에서 기존의 실패 정보가 없는 패킷이면, 동기화 패킷에 대한 백업정보가 있는지 확인한다(S907). 이 백업정보는 관측 구간을 벗어난 쓸모 없는 정보이므로 삭제 한다(S909). 이 후, 현재 세션 정보를 가지고 해시테이블을 갱신 한 후(S911), 윈도우 테이블의 현재 기본 관측 구간에 등록된 실패한 세션 개수를 증가시킨다(S913).If there is no existing failure information in the observation interval, it is checked whether there is backup information on the synchronization packet (S907). This backup information is deleted because it is useless information outside the observation section (S909). Thereafter, after updating the hash table with the current session information (S911), the number of failed sessions registered in the current basic observation section of the window table is increased (S913).

입력된 동기화 패킷이 관측 구간 내에 처음 입력된 동기화 패킷이 아닌 경우에는, 이전에 등록된 동기화 패킷이 현재 기본 관측 구간에 발생 한 것인지 검사한다(S915). 이는, 제1 해시테이블의 해당 엔트리 값이 현재 관측 구간의 시간 ID 값을 가졌는지를 통해 판단 할 수 있다. 동일한 관측 구간에 세션인 경우, 추가 작업이 필요 없다. 다른 관측 구간에서 발생한 경우는, 기존의 세션 관측 구간을 백업 한다(S917). 기존에 세션 관측 정보는, 기존의 세션 관측 구간의 범위에 따라서, 존재 하는 위치가 다르다. 시간 ID 값이 현재 관측 구간 정보 보다 큰 경우는, 제2 해시 테이블에 존재 하며, 이 경우 세션 정보 백업을 위한 추가 작업이 필요없다. 반대로 시간 ID 값이 현재 관측 구간 정보보다 작거나 같은 경우, 제1 해시 테이블에 존재 하며 이 경우 제1 해시 테이블의 값을 제2 해시 테이블로 백업 해야 한다. 백업 세션 정보를 갱신 했다면, 현재 세션 정보를 제1 해시 테이블에 갱신하고(S919), 현재 관측 구간과, 이전 관측 구간에 관련된 윈도우 테이블 값들을 각각 증가(S921) 또는 감소(S923) 시킨다.If the input synchronization packet is not the first synchronization packet entered in the observation interval, it is checked whether a previously registered synchronization packet occurs in the current basic observation interval (S915). This may be determined by whether the corresponding entry value of the first hash table has a time ID value of the current observation interval. If the session is in the same observation interval, no further work is required. If it occurs in another observation section, the existing session observation section is backed up (S917). The existing position observation information differs depending on the range of the existing session observation interval. If the time ID value is larger than the current observation interval information, it exists in the second hash table. In this case, no additional work for backing up the session information is necessary. On the contrary, if the time ID value is less than or equal to the current observation interval information, it exists in the first hash table. In this case, the value of the first hash table should be backed up to the second hash table. If the backup session information is updated, the current session information is updated in the first hash table (S919), and the window table values related to the current observation section and the previous observation section are increased (S921) or decreased (S923), respectively.

도 8b는 동기화 및 수신확인 패킷을 받았을 경우의 처리방법을 나타내는 흐름도이다.8B is a flowchart showing a processing method when a synchronization and acknowledgment packet is received.

동기화 및 수신확인 패킷이 유입되면, 실패 세션 측정을 위한 호스트 정보를 추출하고(S940), 추출된 정보로 부터 이전 측정기록을 추출한다(S942).When the synchronization and acknowledgment packet is introduced, the host information for the failed session measurement is extracted (S940), and the previous measurement record is extracted from the extracted information (S942).

이때, 유입된 동기화 및 수신확인 패킷에 대응되는 동기화 패킷을 발견하지 못한 경우는(S944) 어떤 작업도 수행하지 않는다. 여기서, 발견하지 못했다는 것은, 제 1 및 제 2 해시테이블의 해당 세션의 상대 호스트와 관련된 엔트리로 최대 관측 시간 내에 속하는 시간 ID 값이 존재 하지 않는 것을 의미한다. 이는 구체적으로 어떤 시간 ID 값도 존재 하지 않거나, 제 1 해시테이블에는 값이 존재 하지 않고, 제 2 해시테이블에는 현재 시간 ID보다 더 작은 값을 갖는 경우를 의미한다. At this time, if no synchronization packet corresponding to the incoming synchronization and acknowledgment packet is found (S944), no operation is performed. Here, the discovery does not mean that there is no time ID value within the maximum observation time as an entry associated with the counterpart host of the corresponding session of the first and second hash tables. This specifically means that there is no time ID value, no value exists in the first hash table, and a value smaller than the current time ID in the second hash table.

대응 되는 동기화 패킷이 존재 한 경우, 해당 패킷이 현재 관측 구간에서 발생 했는지를 확인한다(S946). 현재 관측 구간에서 발생 한 경우는 윈도우 테이블의 현재 관측 구간 값에 관련된 실패 세션 분포 수를 감소시킨다(S948). 현재 관측 구간이 아닌 경우는, 윈도우 테이블에서 현재 값이 아닌 가장 최근에 발생한 이전 관측 구간 값에 관련된 실패 세션 분포 수를 감소시킨다(S950). 각각의 작업 후에는, 적용한 관측 구간 외에 백업정보가 있는지 확인한다(S952). 백업정보가 없는 경우에는 대응하는 동기화 패킷이 전혀 남아 있지 않은 것이므로, 제 1테이블과, 제 2 테이블의 해당 엔트리는 어떠한 시간 ID 정보도 가지지 않는다. 즉, 초기화 된다(S954). 백업 정보가 존재하는 경우, 윈도우 테이블의 백업 해야 할 관측 구간에 해당 되는 실패 세션 분포 개수를 증가 시킨 후(S956), 제1 및 제2 해시테이블에 백업 정보를 복원한다(S958). 복원 해야 할 백업 정보는 제2 해시 테이블에 위치하며, 해당 값이, 현재 관측 구간 ID 보다 큰 경우, 복원을 위한 어떠한 작업도 필요치 않다. 반대의 경우, 제2 해시 테이블의 해당 엔트리 값을 제1 해시 테이블로 옮긴 후, 제2 해시테이블의 해당 엔트리를 초기화 한다. If a corresponding synchronization packet exists, it is checked whether the corresponding packet has occurred in the current observation section (S946). If it occurs in the current observation interval, the number of failed session distributions related to the current observation interval value of the window table is reduced (S948). If it is not the current observation interval, the number of failed session distributions related to the most recent observation interval value that is not the current value in the window table is reduced (S950). After each operation, it is checked whether there is backup information in addition to the applied observation section (S952). If there is no backup information, no corresponding synchronization packet remains, and therefore, the corresponding entries of the first table and the second table do not have any time ID information. That is, it is initialized (S954). If the backup information exists, the number of failed session distributions corresponding to the observation interval to be backed up in the window table is increased (S956), and the backup information is restored to the first and second hash tables (S958). Backup information to be restored is located in the second hash table, and if the value is larger than the current observation interval ID, no operation for restoration is required. In the opposite case, after moving the entry value of the second hash table to the first hash table, the entry of the second hash table is initialized.

이상 본 발명의 바람직한 실시예에 대하여 도시하고 설명하였지만, 본 발명은 상술한 특정의 실시예에 한정되지 아니하며, 청구범위에서 청구하는 본 발명의 요지를 벗어남이 없이 당해 발명이 속하는 기술분야에서 통상의 지식을 가진자에 의해 다양한 변형실시가 가능한 것은 물론이고, 이러한 변형실시들은 본 발명의 기술적 사상이나 전망으로부터 개별적으로 이해되어져서는 안 될 것이다.While the preferred embodiments of the present invention have been shown and described, the present invention is not limited to the specific embodiments described above, and the present invention is not limited to the specific embodiments of the present invention, without departing from the spirit of the invention as claimed in the claims. Various modifications can be made by those skilled in the art, and these modifications should not be individually understood from the technical spirit or the prospect of the present invention.

도 1a는 본 발명의 일 실시예인 다중 관측윈도우상에서의 실패한 세션 분포 측정장치의 실패 세션 분포 측정부에서 다중 관측윈도우를 순차적으로 운영하는 방법에 대한 개념도, 1A is a conceptual diagram of a method of sequentially operating a multiple observation window in a failed session distribution measuring unit of a failed session distribution measuring apparatus on a multiple observation window according to an embodiment of the present invention;

도 1b는 본 발명의 일 실시예인 다중 관측윈도우상에서의 실패한 세션 분포 측정장치의 실패 세션 분포 측정부에서 다중 관측윈도우를 슬라이딩 방식으로 운영하는 방법에 대한 개념도,1B is a conceptual diagram illustrating a method of operating a multiple observation window in a sliding manner in a failed session distribution measuring unit of a failed session distribution measuring apparatus on a multiple observation window according to an embodiment of the present invention;

도 2a는 본 발명의 일 실시예인 다중 관측윈도우상에서의 실패한 세션 분포 측정장치의 SYN RTT(SYN Round Trip Time)측정부에서 동기화 패킷을 받았을 때, SYN RTT를 측정하는 방법에 대한 블록 흐름도,2A is a block flow diagram of a method for measuring a SYN RTT when a synchronization packet is received from a SYN RTT (SYN Round Trip Time) measurement unit of an apparatus for measuring a failed session distribution on a multiple observation window according to an embodiment of the present invention;

도 2b는 본 발명의 일 실시예인 다중 관측윈도우상에서의 실패한 세션 분포 측정장치의 SYN RTT(SYN Round Trip Time)측정부에서 동기화 및 수신확인 패킷을 받았을 때, SYN RTT를 측정하는 방법에 대한 블록 흐름도,2B is a block diagram illustrating a method for measuring SYN RTT when receiving a synchronization and acknowledgment packet from a SYN RTT (SYN Round Trip Time) measurement unit of an apparatus for measuring a failed session distribution on multiple observation windows according to an embodiment of the present invention; ,

도 3은 본 발명의 일 실시예인 다중 관측윈도우상에서의 실패한 세션 분포 측정장치의 실패 세션 분포 측정부의 구성도,3 is a configuration diagram of a failed session distribution measuring unit of a failed session distribution measuring apparatus on a multiple observation window according to an embodiment of the present invention;

도 4는 본 발명의 구성요소인 실패세션 분포 관리부에서 실패 세션을 관리하기 위한 일 실시예를 도시한 개념도,4 is a conceptual diagram illustrating an embodiment for managing a failed session in a failed session distribution manager that is a component of the present invention;

도 5는 본 발명에서 실패 세션 분포를 측정하기 위한 관측윈도우의 일 실시예를 설명하는 개념도,5 is a conceptual diagram illustrating an embodiment of an observation window for measuring a failure session distribution in the present invention;

도 6a는 본 발명에서 실패 세션 분포를 측정하기 위한 보정 방법의 실시예를 설명하는 개념도,6A is a conceptual diagram illustrating an embodiment of a correction method for measuring a failed session distribution in the present invention;

도 6b는 본 발명에서 실패 세션 분포를 측정하기 위한 보정 방법의 또 다른 실시예를 설명하는 개념도,6B is a conceptual diagram illustrating another embodiment of a correction method for measuring a failed session distribution in the present invention;

도 7은 본 발명의 일 실시예인 실패한 세션 분포 측정장치를 구성하는 구성도,7 is a block diagram of a failed session distribution measuring apparatus according to an embodiment of the present invention;

도 8a는 본 발명의 일 실시예인 실패한 세션 분포 측정방법에서 동기화 패킷을 받았을 경우 측정방법의 흐름도, 그리고, 8A is a flowchart of a measurement method when a synchronization packet is received in a failed session distribution measurement method according to an embodiment of the present invention;

도 8b는 본 발명의 일 실시예인 실패한 세션 분포 측정방법에서 동기화 및 수신확인 패킷을 받았을 경우, 측정방법의 흐름도이다.8B is a flowchart illustrating a measurement method when a synchronization and acknowledgment packet is received in a failed session distribution measuring method according to an embodiment of the present invention.

Claims (10)

관리대상 호스트로 전송되는 동기화, 및 수신확인 패킷들 사이의 평균 시간 간격인 SYN RTT(SYN round trip time)를 측정하는 SYN RTT 측정부; 및A SYN RTT measurement unit measuring a SYN round trip time (SYN RTT) which is an average time interval between synchronization and acknowledgment packets transmitted to the management host; And 상기 호스트가 송수신하는 동기화 패킷 및 수신확인 패킷의 검출을 위한 관측윈도우를 설정하며, 상기 관측윈도우에 상기 동기화 패킷이 검출될 때, 상기 호스트의 실패세션 수를 증가시키고, 상기 수신확인 패킷이 검출될 때, 상기 실패세션 수를 감소시켜, 상기 호스트의 실패세션 수를 측정하는 실패세션 분포 측정부;를 포함하는 것을 특징으로 하는 다중 관측 윈도우 모드에서의 실패한 세션 분포 측정장치.Set an observation window for detection of a synchronization packet and an acknowledgment packet transmitted and received by the host. When the synchronization packet is detected in the observation window, the number of failed sessions of the host is increased, and the acknowledgment packet is detected. And a failed session distribution measuring unit measuring the number of failed sessions of the host by reducing the number of failed sessions. 제 1항에 있어서,The method of claim 1, 호스트별 실패세션 분포를 측정하기 위해, 상기 호스트를 등록하고, 상기 호스트별 실패세션 분포정보를 관리하는 호스트 관리부;를 더 포함하는 다중 관측윈도우들에서의 실패한 세션 분포 측정장치.And a host manager for registering the host and managing the failed session distribution information for each host to measure the distribution of failed sessions for each host. 제 1항에 있어서,The method of claim 1, 상기 관측윈도우는 상기 패킷을 검출하기 위해 미리 설정된 시간인 기본 관측 구간의 정수배로, 서로 다른 크기를 갖는 관측윈도우를 하나 이상 포함하며 상기 기본 관측 구간의 경과에 따라 이동하는 슬라이딩 관측윈도우;를 더 포함하는 다중 관측윈도우들에서의 실패한 세션 분포 측정장치.The observation window is an integer multiple of the basic observation interval, which is a preset time for detecting the packet, and includes one or more observation windows having different sizes, and a sliding observation window that moves according to the progress of the basic observation interval. Apparatus for measuring failed session distribution in multiple observation windows. 제 3항에 있어서,The method of claim 3, 상기 실패세션 분포 측정부는, 상기 관측윈도우의 최장 관측시간 동안 상기 실패세션의 분포 등록하는 등록 해시 테이블; 상기 등록 해시 테이블에서 삭제되는 상기 실패세션의 중복정보를 백업하는 백업 해시 테이블; 및 상기 관측윈도우 크기에 따라 상기 등록 해시 테이블에 등록된 실패세션의 수를 상기 기본 관측구간별로 저장하는 세션분포 통계 테이블;을 포함하며,The failed session distribution measuring unit may include: a registration hash table configured to register distribution of the failed sessions during the longest observation time of the observation window; A backup hash table for backing up duplicate information of the failed session deleted from the registration hash table; And a session distribution statistics table for storing the number of failed sessions registered in the registered hash table according to the observation window size for each basic observation section. 상기 등록 해시 테이블의 엔트리는 상기 실패세션의 보정구간 해당여부 및 상기 엔트리가 등록된 상기 기본 관측구간의 식별자를 포함하는 다중 관측윈도우들에서의 실패한 세션 분포 측정장치.And an entry of the registration hash table includes an identifier corresponding to a correction section of the failed session and an identifier of the basic observation section in which the entry is registered. 제 1항에 있어서,The method of claim 1, 상기 실패세션 분포 측정부는, 상기 관측윈도우에서 측정된 상기 실패세션 수에서 상기 관측윈도우 종료 전 SYN RTT 내에 측정된 상기 동기화 패킷의 수를 차감하는 다중 관측윈도우들에서의 실패한 세션 분포 측정장치.The failed session distribution measuring unit, the failed session distribution measuring apparatus for multiple observation windows subtracting the number of the synchronization packets measured in the SYN RTT before the observation window ends from the number of failure sessions measured in the observation window. 제 1항에 있어서,The method of claim 1, 상기 실패 세션 분포 측정부는, 상기 관측윈도우 구간에 상기 SYN RTT를 더 부가하여 상기 실패세션의 수를 측정하는 다중 관측윈도우들에서의 실패한 세션 분포 측정장치.The failed session distribution measuring unit, the failed session distribution measuring apparatus in multiple observation windows for adding the SYN RTT to the observation window interval to measure the number of the failed sessions. SYN RTT 측정부는 관리대상 호스트로 전송되는 동기화, 및 수신확인 패킷들 사이의 평균 시간 간격인 SYN RTT를 측정하는 단계;A SYN RTT measurement unit measuring a SYN RTT which is an average time interval between synchronization and acknowledgment packets transmitted to a management target host; 실패 세션 분포 측정부는 패킷을 검출하기 위해 미리 설정된 시간인 기본 관측구간의 정수배로 서로 다른 크기를 갖는 관측윈도우를 하나 이상 설정하는 단계;The failed session distribution measuring unit comprises: setting one or more observation windows having different sizes to be integer multiples of the basic observation interval, which is a preset time for detecting a packet; 상기 실패 세션 분포 측정부는 상기 관측윈도우를 통과하는 상기 동기화 패킷을 등록하고, 상기 수신확인 패킷을 검출하면 등록된 상기 동기화 패킷을 삭제하는 단계; 및 Registering the synchronization packet passing through the observation window, and deleting the registered synchronization packet when detecting the acknowledgment packet; And 상기 실패 세션 분포 측정부는 상기 관측윈도우의 크기에 따라 등록된 상기 패킷의 수를 합산하여 상기 호스트의 실패세션 수를 계산하는 단계;를 포함하는 다중 관측윈도우들에서의 실패한 세션 분포 측정방법.The failed session distribution measuring unit calculates the number of failed sessions of the host by adding the number of registered packets according to the size of the observation window; failed session distribution measuring method in multiple observation windows. 제 7항에 있어서,The method of claim 7, wherein 상기 실패 세션 분포 측정부는 상기 기본 관측구간의 정수배 중 제1 기본 관측구간에 상기 동기화 패킷이 등록되고, 상기 기본 관측구간의 정수배 중 제2 기본 관측구간에 상기 동기화 패킷과 중복되는 동기화 패킷이 등록되는 경우, 상기 제1 기본 관측구간에 등록된 동기화 패킷을 백업하고, 상기 제1 기본 관측구간에서 상기 동기화 패킷을 삭제하고, 중복된 상기 동기화 패킷을 제2 기본 관측구간에 등록하는 단계; 및The failed session distribution measuring unit registers the synchronization packet in a first basic observation section among integer multiples of the basic observation section and registers a synchronization packet overlapping the synchronization packet in a second basic observation section among integer multiples of the basic observation interval. If it is, backing up the synchronization packet registered in the first basic observation interval, deleting the synchronization packet in the first basic observation interval, and registering the duplicated synchronization packet in the second basic observation interval; And 상기 실패 세션 분포 측정부는 상기 수신확인 패킷이 검출될 때, 상기 제2 기본 관측구간에서 상기 중복된 동기화 패킷을 삭제하고, 상기 백업된 동기화 패킷으로 상기 제1 기본 관측구간을 복원하는 단계;를 더 포함하는 다중 관측윈도우들에서의 실패한 세션 분포 측정방법.The failed session distribution measuring unit, when the acknowledgment packet is detected, deleting the duplicated synchronization packet in the second basic observation section and restoring the first basic observation section to the backed up synchronization packet. Failed session distribution measurement method in multiple observation windows. 제 7항에 있어서, The method of claim 7, wherein 상기 실패 세션 분포 측정부는 상기 호스트의 실패세션의 수를 계산한 후, 상기 실패세션 수에서 상기 관측윈도우 관측구간 종료전 상기 SYN RTT 내에 측정된 상기 동기화 패킷수를 차감하는 단계;를 더 포함하는 다중 관측윈도우들에서의 실패한 세션 분포 측정방법.The failure session distribution measuring unit calculates the number of failed sessions of the host, and subtracts the number of the synchronization packets measured in the SYN RTT before the observation window observation interval ends from the number of failed sessions. How to measure failed session distribution in observation windows. 제 7항에 있어서,The method of claim 7, wherein 상기 관측윈도우에 상기 SYN RTT를 더 부가하여 상기 동기화 및 수신확인 패킷을 검출하는 다중 관측윈도우들에서의 실패한 세션 분포 측정방법.And adding the SYN RTT to the observation window to detect the synchronization and acknowledgment packets.
KR1020080131722A 2008-12-22 2008-12-22 Apparatus and method for analyzing failed-session on multi-resolution windows KR101068946B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020080131722A KR101068946B1 (en) 2008-12-22 2008-12-22 Apparatus and method for analyzing failed-session on multi-resolution windows

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020080131722A KR101068946B1 (en) 2008-12-22 2008-12-22 Apparatus and method for analyzing failed-session on multi-resolution windows

Publications (2)

Publication Number Publication Date
KR20100073131A KR20100073131A (en) 2010-07-01
KR101068946B1 true KR101068946B1 (en) 2011-09-30

Family

ID=42636148

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020080131722A KR101068946B1 (en) 2008-12-22 2008-12-22 Apparatus and method for analyzing failed-session on multi-resolution windows

Country Status (1)

Country Link
KR (1) KR101068946B1 (en)

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20020061756A (en) * 2001-01-17 2002-07-25 엘지전자주식회사 Method and apparatus of automatic call test in mobile communication system
KR20050123047A (en) * 2004-06-25 2005-12-29 후지쯔 가부시끼가이샤 Fault analysis program, device and method, and recording medium recording the fault analysis program
KR100737678B1 (en) 2006-07-25 2007-07-09 한국정보통신대학교 산학협력단 Delay analysis method for multimedia streaming services

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20020061756A (en) * 2001-01-17 2002-07-25 엘지전자주식회사 Method and apparatus of automatic call test in mobile communication system
KR20050123047A (en) * 2004-06-25 2005-12-29 후지쯔 가부시끼가이샤 Fault analysis program, device and method, and recording medium recording the fault analysis program
KR100737678B1 (en) 2006-07-25 2007-07-09 한국정보통신대학교 산학협력단 Delay analysis method for multimedia streaming services

Also Published As

Publication number Publication date
KR20100073131A (en) 2010-07-01

Similar Documents

Publication Publication Date Title
US10867034B2 (en) Method for detecting a cyber attack
WO2022017249A1 (en) Programmable switch, traffic statistics method, defense method, and packet processing method
Mahajan et al. User-level Internet path diagnosis
Hubballi et al. LAN attack detection using discrete event systems
US20130332456A1 (en) Method and system for detecting operating systems running on nodes in communication network
JP2008523769A (en) Light packet drop detection for ad hoc networks
US20220029900A1 (en) Detecting sources of computer network failures
CN105407096B (en) Message data detection method based on flow management
US20220279008A1 (en) Network monitoring device, network monitoring method, and storage medium having recorded thereon network monitoring program
CN105119942A (en) Flood attack detection method
US8593974B2 (en) Communication conditions determination method, communication conditions determination system, and determination apparatus
CN103475586A (en) Method, device and system for forwarding network data messages
JP5532241B2 (en) High packet rate flow detection apparatus and high packet rate flow detection method
CN110247899A (en) The system and method for ARP attack is detected and alleviated based on SDN cloud environment
CN111130936B (en) Method and device for testing load balancing algorithm
KR101068946B1 (en) Apparatus and method for analyzing failed-session on multi-resolution windows
CN105812204B (en) A kind of recurrence name server online recognition method based on Connected degree estimation
CN110784337A (en) Cloud service quality monitoring method and related product
JP7003467B2 (en) Packet classification program, packet classification method and packet classification device
US20200296189A1 (en) Packet analysis apparatus, packet analysis method, and storage medium
KR101068945B1 (en) Apparatus and method for analyzing network flows on multi-resolution windows
CN103345605A (en) System and method for estimating scale of hosts infected by malicious codes
KR101518852B1 (en) Security system including ips device and ids device and operating method thereof
CN113812119A (en) Network node for performance measurement
Xu et al. SRLA: A real time sliding time window super point cardinality estimation algorithm for high speed network based on GPU

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant
LAPS Lapse due to unpaid annual fee