KR101106102B1 - System and method for operating wireless communication network - Google Patents

System and method for operating wireless communication network Download PDF

Info

Publication number
KR101106102B1
KR101106102B1 KR1020100025367A KR20100025367A KR101106102B1 KR 101106102 B1 KR101106102 B1 KR 101106102B1 KR 1020100025367 A KR1020100025367 A KR 1020100025367A KR 20100025367 A KR20100025367 A KR 20100025367A KR 101106102 B1 KR101106102 B1 KR 101106102B1
Authority
KR
South Korea
Prior art keywords
jamming
channel
threshold
value
communication network
Prior art date
Application number
KR1020100025367A
Other languages
Korean (ko)
Other versions
KR20110106125A (en
Inventor
임재성
정재민
유현
Original Assignee
아주대학교산학협력단
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 아주대학교산학협력단 filed Critical 아주대학교산학협력단
Priority to KR1020100025367A priority Critical patent/KR101106102B1/en
Publication of KR20110106125A publication Critical patent/KR20110106125A/en
Application granted granted Critical
Publication of KR101106102B1 publication Critical patent/KR101106102B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04KSECRET COMMUNICATION; JAMMING OF COMMUNICATION
    • H04K3/00Jamming of communication; Counter-measures
    • H04K3/20Countermeasures against jamming
    • H04K3/22Countermeasures against jamming including jamming detection and monitoring
    • H04K3/224Countermeasures against jamming including jamming detection and monitoring with countermeasures at transmission and/or reception of the jammed signal, e.g. stopping operation of transmitter or receiver, nulling or enhancing transmitted power in direction of or at frequency of jammer
    • H04K3/226Selection of non-jammed channel for communication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04KSECRET COMMUNICATION; JAMMING OF COMMUNICATION
    • H04K3/00Jamming of communication; Counter-measures
    • H04K3/20Countermeasures against jamming
    • H04K3/25Countermeasures against jamming based on characteristics of target signal or of transmission, e.g. using direct sequence spread spectrum or fast frequency hopping
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04KSECRET COMMUNICATION; JAMMING OF COMMUNICATION
    • H04K2203/00Jamming of communication; Countermeasures
    • H04K2203/10Jamming or countermeasure used for a particular application
    • H04K2203/18Jamming or countermeasure used for a particular application for wireless local area networks or WLAN

Abstract

본 발명은 무선 통신망을 지속적으로 운용하는 시스템 및 그 방법에 관한 것이다. 본 발명은 무선 근거리 통신망을 기반으로 하는 무선 통신 시스템에서 물리 계층과 데이터링크 계층에서의 재밍 공격을 탐지하고 그 위험의 정도에 따라 경고하는 무선 통신망 운용 시스템 및 그 방법을 제공한다. 특히, 본 발명은 재밍으로 인하여 사용중인 채널의 운용이 불가할 경우 채널 변경 또는 채널 호핑을 통해 재밍을 회피함으로써 통신망을 지속적으로 유지할 수 있는 무선 통신망 운용 시스템 및 그 방법을 제공한다. 본 발명에 따르면, 능동적으로 불법 단말 및 비인가 무선 액세스 포인트를 차단하면서 채널 변경이나 채널 호핑을 통해 지속적인 통신망과 항재밍 성능을 제공할 수 있다.The present invention relates to a system and method for continuously operating a wireless communication network. The present invention provides a wireless network operating system and method for detecting a jamming attack in the physical layer and data link layer in the wireless communication system based on the wireless local area network and warns according to the degree of risk. In particular, the present invention provides a system and method for operating a wireless network that can continuously maintain the communication network by avoiding jamming through channel change or channel hopping when the operation of the channel being used is not possible due to jamming. According to the present invention, it is possible to provide continuous communication network and anti-jamming performance through channel change or channel hopping while actively blocking illegal terminals and unauthorized wireless access points.

Description

무선 통신망을 운용하는 시스템 및 그 방법 {System and method for operating wireless communication network}System and method for operating wireless communication network {System and method for operating wireless communication network}

본 발명은 무선 통신망을 운용하는 시스템 및 그 방법에 관한 것이다. 보다 상세하게는, 본 발명은 무선 통신망을 지속적으로 운용하는 시스템 및 그 방법에 관한 것이다.The present invention relates to a system and method for operating a wireless communication network. More specifically, the present invention relates to a system and method for continuously operating a wireless communication network.

종래의 무선 근거리 통신망에서의 무선 환경을 모니터링하여 공격을 탐지하는 시스템으로 AirMagnet, AirDefense, 무선 액세스 포인트 등이 있다.A system for detecting an attack by monitoring a wireless environment in a conventional wireless local area network includes AirMagnet, AirDefense, and a wireless access point.

AirMagnet은 802.11a/b/g/n을 대상으로 AirMagnet社가 만든 무선 침입 탐지 시스템(WIDS: Wireless Intrusion Detection System)이며, AirDefense는 802.11a/b/g/n을 대상으로 모토로라社가 만든 무선 침입 탐지 시스템이다. 이 시스템들은 오픈 소스에서 제공하는 기본적인 스캔닝 기능 외에 불법 단말 및 무선 액세스 포인트(AP: Access Point)를 찾아서 세션을 끊거나 데이터링크 계층에서의 서비스 거부 공격(Dos : Denial of Service)을 탐지하는 등 적극적인 WIDS의 개념을 포함하고 있다. 이 시스템들은 정책 기반의 시스템으로 네트워크에 대한 관리, 성능 및 안전성을 설정하며 무선 근거리 통신망 세션에 대한 보안 기능을 제공한다.AirMagnet is AirMagnet's Wireless Intrusion Detection System (WIDS) for 802.11a / b / g / n, and AirDefense is Motorola's wireless intrusion for 802.11a / b / g / n. Detection system. In addition to the basic scanning capabilities provided by open source, these systems can detect illegal terminals and wireless access points (APs), disconnect sessions, and detect denial of service (Dos) attacks at the datalink layer. It includes the concept of active WIDS. These systems are policy-based systems that establish management, performance, and security for the network and provide security for wireless local area network sessions.

무선 액세스 포인트는 WIDS 기능을 갖춘 AP로, 무선으로 입력되는 트래픽들에 대한 침입을 필터링하여 탐지하고 차단할 수 있도록 함으로써 무선 네트워크에서의 보안 서비스의 질을 향상시킨다. WIDS 센서 기능을 하는 이러한 AP는 공격자의 공격 트래픽을 접수하고 탐지하는 네트워크 모니터링 모듈, 공격자에게 경고 메시지를 전송하도록 제어하는 경고 인터페이스 모듈, 및 필터링된 패킷이 네트워크 공격 패킷인지를 판단하는 분석 및 보안 모듈로 구성되어 있다.A wireless access point is an AP with WIDS capability that improves the quality of security services in wireless networks by allowing you to filter, detect, and block intrusions into your wireless traffic. These APs, which function as WIDS sensors, are network monitoring modules that receive and detect attacker's attack traffic, alert interface modules that control sending alert messages to attackers, and analysis and security modules that determine whether the filtered packets are network attack packets. Consists of

그런데, AirDefense 시스템 및 AirMagnet 시스템은 불법 접속 단말 및 Rogue AP에 대한 탐지와 데이터링크 계층에서의 DoS 공격에 대한 탐지를 중심으로 제품을 개발하였기 때문에, 물리 계층에서의 재밍에 대한 공격 탐지 기법과 이를 회피하기 위한 방법이 미약하다는 단점이 있다. 전술한 무선 액세스 포인트 역시 이러한 단점을 갖고 있으며, 더욱이 이를 탐지/경고하고 불법 단말을 무력화시키는 모든 기능이 하드웨어적으로 모듈화되어 있어 확장성이 어려운 문제점도 가지고 있다.However, since the AirDefense system and AirMagnet system have developed products mainly on detection of illegal access terminals and rogue APs and detection of DoS attacks at the data link layer, attack detection techniques for jamming at the physical layer and avoiding them The disadvantage is that the method for doing so is weak. The wireless access point described above also has such disadvantages, and furthermore, since all functions for detecting / alarming and disabling illegal terminals are modular in hardware, it is difficult to expand.

뿐만 아니라, AirMagnet, AirDefense, 무선 액세스 포인트 등은 침입 탐지 시스템이 방어하고자 하는 명확한 공격의 양상과 탐지하기 위한 구체적 알고리즘을 제시하고 있지 않아 물리 계층과 데이터링크 계층에서의 재밍 공격에 대한 적절한 조치를 취할 수 없는 한계를 보이고 있다.In addition, AirMagnet, AirDefense, and Wireless Access Points do not present specific attacks for intrusion detection systems and specific algorithms to detect, so they can take appropriate action against jamming attacks at the physical and datalink layers. It is showing limit that cannot be.

본 발명은 상기한 문제점을 해결하기 위해 안출된 것으로서, 무선 근거리 통신망(WLAN; Wireless Local Area Network)을 기반으로 하는 무선 통신 시스템에서 물리 계층(Layer1)과 데이터링크 계층(Layer2)에서의 재밍(Jamming) 공격을 탐지하고 그 위험의 정도에 따라 경고하는 무선 통신망 운용 시스템 및 그 방법을 제공함을 목적으로 한다. 특히, 본 발명은 재밍으로 인하여 사용중인 채널의 운용이 불가할 경우 채널 변경 또는 채널 호핑을 통해 재밍을 회피함으로써 통신망을 지속적으로 유지할 수 있는 무선 통신망 운용 시스템 및 그 방법을 제공함을 목적으로 한다.The present invention has been made to solve the above problems, and jamming in the physical layer (Layer1) and data link layer (Layer2) in a wireless communication system based on a wireless local area network (WLAN) It is an object of the present invention to provide a wireless communication network operating system and method for detecting an attack and warning the warning according to the degree of danger. In particular, it is an object of the present invention to provide a wireless communication network operating system and method for continuously maintaining a communication network by avoiding jamming through a channel change or channel hopping when the operation of a channel being used is not possible due to jamming.

본 발명은 상기한 목적을 달성하기 위해 안출된 것으로서, (a) 적어도 하나의 운용 채널을 모니터링하여 재밍(jamming)을 탐지하는 단계; 및 (b) 상기 재밍이 탐지되면 가용한 적어도 하나의 예비 채널이 검색되는지 여부에 따라 채널 변경 또는 채널 호핑을 통해 무선 통신망을 계속적으로 운용하는 단계를 포함하는 것을 특징으로 하는 무선 통신망 운용 방법을 제공한다.The present invention has been made to achieve the above object, the method comprising the steps of: (a) monitoring at least one operating channel to detect jamming; And (b) continuously operating the wireless communication network through channel change or channel hopping according to whether at least one available spare channel is detected when the jamming is detected. do.

바람직하게는, 상기 (b) 단계는 (ba) 상기 재밍이 탐지되면 가용한 적어도 하나의 예비 채널을 검색하는 단계; 및 (bb) 가용한 상기 예비 채널이 검색되면 상기 재밍이 탐지된 운용 채널을 상기 예비 채널로 채널 변경하며, 가용한 상기 예비 채널이 검색되지 않으면 상기 재밍이 탐지된 운용 채널로부터 채널 호핑하여 무선 통신망을 계속적으로 운용하는 단계를 포함한다. 더 바람직하게는, 상기 (bb) 단계에서 채널 호핑을 통해 무선 통신망을 계속적으로 운용한 경우, (c) 미리 정해진 시간이 경과하면, 상기 재밍이 탐지된 운용 채널이 가용한지 판별하거나, 가용한 적어도 하나의 예비 채널을 검색하는 단계; 및 (d) 상기 재밍이 탐지된 운용 채널이 가용하면 상기 가용해진 운용 채널로 채널 변경하며, 가용한 적어도 하나의 예비 채널이 검색되면 상기 검색된 예비 채널로 채널 변경하는 단계를 더욱 포함한다.Advantageously, step (b) comprises: (ba) searching for at least one spare channel available when the jamming is detected; And (bb) if the available spare channel is searched for, changing the channel to which the jamming is detected is changed to the reserved channel; and if the available spare channel is not searched, channel hopping from the detected operation channel to the wireless communication network. It includes continuing to operate. More preferably, in the case of continuously operating the wireless communication network through channel hopping in the step (bb), (c) when a predetermined time elapses, it is determined whether the operation channel in which the jamming is detected is available or at least available. Searching for one spare channel; And (d) changing the channel to the available operating channel when the jamming detected operation channel is available, and changing the channel to the searched spare channel when at least one available spare channel is found.

바람직하게는, 상기 (a) 단계는 (aa) 상기 운용 채널에서 유통되는 모든 패킷을 수집하여 신호 세기값을 측정하는 단계; (ab) 상기 측정된 신호 세기값을 이용하여 얻은 신호 세기 변화량이 제1 임계값보다 큰 지를 판별하는 단계; (ac) 상기 신호 세기 변화량이 상기 제1 임계값보다 크면 CRC(Cyclic Redundancy Check) 에러 횟수가 미리 정해진 제2 임계값보다 큰 지를 판별하며, 상기 신호 세기 변화량이 상기 제1 임계값보다 작거나 같으면 상기 CRC 에러 횟수가 미리 정해진 제3 임계값보다 큰 지를 판별하는 단계; (ad) 상기 CRC 에러 횟수가 상기 제2 임계값 또는 상기 제3 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하고, 상기 CRC 에러 횟수가 상기 제2 임계값보다 작거나 같으면 AP의 출력값을 조정하며, 상기 CRC 에러 횟수가 상기 제3 임계값보다 작거나 같으면 백오프 스테이지(backoff stage)값이 미리 정해진 제4 임계값보다 큰 지를 판별하는 단계; 및 (ae) 상기 백오프 스테이지값이 상기 제4 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 백오프 스테이지값이 상기 제4 임계값보다 작거나 같으면 상기 운용 채널의 프로토콜 계층을 변경하여 상기 재밍 탐지를 수행하는 단계를 포함한다. 더 바람직하게는, 상기 (a) 단계는 (af) 전송 프레임의 듀레이션(duration) 평균값이 미리 정해진 제5 임계값보다 큰 지를 판별하는 단계; (ag) 상기 듀레이션 평균값이 상기 제5 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 듀레이션 평균값이 상기 제5 임계값보다 작거나 같으면 인증 해제(de-authentication) 횟수와 접속 해제(dis-association) 횟수 및 SN(Sequence Number) 수 중 적어도 하나를 계산하여 미리 정해진 제6 임계값보다 큰 지를 판별하는 단계; (ah) 상기 계산에 의한 값이 상기 제6 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 계산에 의한 값이 상기 제6 임계값보다 작거나 같으면 PR(Probe Request) 횟수가 미리 정해진 제7 임계값보다 큰 지를 판별하는 단계; (ai) 상기 PR 횟수가 상기 제7 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 PR 횟수가 상기 제7 임계값보다 작거나 같으면 인증(authentication) 횟수 또는 접속(association) 횟수가 미리 정해진 제8 임계값보다 큰 지를 판별하는 단계; 및 (aj) 상기 인증 횟수 또는 상기 접속 횟수가 상기 제8 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 인증 횟수 또는 상기 접속 횟수가 상기 제8 임계값보다 작거나 같으면 상기 운용 채널에 재밍이 없다고 판별하는 단계를 포함한다. 더욱 바람직하게는, 상기 (ae) 단계, 상기 (ag) 단계, 상기 (ah) 단계, 상기 (ai) 단계 및 상기 (aj) 단계 중 적어도 하나의 단계에서 상기 운용 채널에 재밍이 있다고 판별하면 상기 재밍을 발생시킨 단말 또는 등록되지 않은 AP의 접속을 차단하는 단계를 더욱 포함한다.Preferably, the step (a) comprises the steps of (aa) collecting all packets circulated in the operation channel to measure the signal strength value; (ab) determining whether the amount of change in signal strength obtained using the measured signal strength value is greater than a first threshold value; (ac) determining whether the number of cyclic redundancy check (CRC) errors is greater than a second predetermined threshold when the amount of change in signal strength is greater than the first threshold; and when the amount of change in signal strength is less than or equal to the first threshold. Determining whether the number of CRC errors is greater than a third predetermined threshold; (ad) if the number of CRC errors is greater than the second threshold or the third threshold, determine that there is jamming in the operational channel; and if the number of CRC errors is less than or equal to the second threshold, adjust the output value of the AP. If the number of CRC errors is less than or equal to the third threshold, determining whether a backoff stage value is greater than a fourth predetermined threshold value; And (ae) if the backoff stage value is greater than the fourth threshold value, determining that there is jamming in the operating channel. If the backoff stage value is less than or equal to the fourth threshold value, changing the protocol layer of the operating channel. Performing the jamming detection. More preferably, the step (a) comprises (af) determining whether a duration average of the transmission frame is larger than a fifth predetermined threshold; (ag) If the duration average value is greater than the fifth threshold value, it is determined that there is jamming in the operation channel. If the duration average value is less than or equal to the fifth threshold value, the number of de-authentication and disconnection is determined. calculating at least one of an association number and a sequence number (SN) to determine whether the number is greater than a sixth predetermined threshold; (ah) If the value obtained by the calculation is greater than the sixth threshold, it is determined that there is jamming in the operating channel. If the value obtained by the calculation is less than or equal to the sixth threshold, the number of probe requests (PR) is predetermined. Determining if greater than a seventh threshold; (ai) if the PR number is greater than the seventh threshold, it is determined that there is jamming in the management channel; and if the PR number is less than or equal to the seventh threshold, the number of authentications or associations is preliminary. Determining whether it is greater than a predetermined eighth threshold; And (aj) if the number of times of authentication or the number of times of connection is greater than the eighth threshold, it is determined that there is jamming in the management channel, and if the number of times of authentication or the number of times of connection is less than or equal to the eighth threshold, Determining that there is no jamming. More preferably, if it is determined that at least one of the steps (ae), (ag), (ah), (ai) and (aj) includes jamming in the operating channel, The method may further include blocking access of the terminal that has jammed or the unregistered AP.

바람직하게는, 상기 (aa) 단계, 또는 상기 (aa) 단계와 상기 (ab) 단계의 중간 단계로서, AP의 IP 스푸핑(spoofing), AP의 위치값, 및 AP의 출력 변화량 중 적어도 하나의 특성을 이용하여 상기 제1 임계값을 결정하는 단계를 더욱 포함한다.Preferably, at least one of an IP spoofing of the AP, a position value of the AP, and an output change amount of the AP as the step (aa) or an intermediate step between the steps (aa) and (ab). Determining the first threshold value using a.

바람직하게는, 상기 (b) 단계는 상기 제1 임계값 내지 상기 제8 임계값을 가중 평균하여 얻은 값이 미리 정해진 제9 임계값보다 클 때에 상기 예비 채널 검색을 수행한다.Preferably, the step (b) performs the preliminary channel search when the value obtained by weighted average of the first to eighth thresholds is greater than a ninth predetermined threshold.

바람직하게는, 상기 (a) 단계와 상기 (b) 단계의 중간 단계로서, (a') 탐지된 상기 재밍의 종류를 판별하는 단계를 더욱 포함한다. 더 바람직하게는, 상기 (a') 단계는 상기 재밍이 발생된 채널의 OSI 계층을 고려하여 탐지된 상기 재밍의 종류를 판별한다. 더욱 바람직하게는, 상기 계층이 물리 계층일 경우, 상기 (a') 단계는 상기 탐지된 재밍의 종류를 판별할 때에, 상기 운용 채널에서 기준값을 초과하는 트래픽을 발생시키는 재밍, PLCP(Physical Layer Convergence Protocol) 헤더의 싱크(sync) 신호를 연속으로 송출시키는 재밍, SFD(Start Frame Delimiter) 신호를 송출시키는 재밍, 데이터 프레임이 전송될 때마다 기준값을 초과하는 트래픽을 발생시키는 재밍, 주기적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 불규칙적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 특정 신호를 연속으로 송출시키는 재밍, 및 SIFS(Short Interframe Space)보다 짧으면서 기준치보다 많은 패킷을 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별한다. 또는, 상기 계층이 데이터링크 계층일 경우, 상기 (a') 단계는 상기 탐지된 재밍의 종류를 판별할 때에, 인증 해제(de-authentication) 프레임 또는 접속 해제(dis-association) 프레임을 송출시키는 재밍, NAV(Network Allocation Vector)를 기준 시간보다 길게 설정시키는 재밍, PR(Probe Request) 신호를 연속으로 송출시키는 재밍, 및 AP의 처리 가능량보다 많은 양의 인증 요청(authentication request) 또는 접속 요청(association request)을 상기 AP로 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별한다.Preferably, the step of (a) and the step (b), further comprising the step of (a ') determining the type of the jamming detected. More preferably, step (a ') determines the type of jamming detected in consideration of the OSI layer of the channel where the jamming has occurred. More preferably, when the layer is a physical layer, the step (a ') may include jamming and physical layer convergence that generate traffic in excess of a reference value in the operation channel when determining the detected jamming type. Protocol jamming to send sync signal of header continuously, Jamming to send Start Frame Delimiter (SFD) signal, Jamming to generate traffic exceeding reference value every time data frame is transmitted, periodically exceeding reference value One of the following: jamming to generate traffic that is infrequently exceeded, jamming to generate irregularly exceeding thresholds, jamming to continuously transmit specific signals, and jamming to send out more packets than shorter than short interframe space (SIFS). Select to determine. Alternatively, when the layer is a data link layer, the step (a ') may include a jamming to transmit a de-authentication frame or a dis-association frame when determining the type of the detected jamming. Jamming to set Network Allocation Vector (NAV) longer than reference time, Jamming to continuously transmit Probe Request (PR) signal, and Authentication request or Association request of greater amount than AP can handle ), One jamming is selected from among jamming for transmitting to the AP.

바람직하게는, 상기 (a) 단계와 상기 (b) 단계의 중간 단계로서, 상기 재밍이 탐지되면, 상기 재밍 탐지 사실을 상기 운용 채널에 접속한 자에게 경고하는 단계; 또는 상기 재밍이 탐지되면, 상기 재밍을 발생시킨 단말 또는 등록되지 않은 AP의 접속을 차단하는 단계를 더욱 포함한다.Preferably, the step between (a) and (b), when the jamming is detected, alerting a person who has connected to the operating channel the jamming detection fact; Or, if the jamming is detected, blocking access of the terminal that generated the jamming or the unregistered AP.

바람직하게는, 상기 (a) 단계와 상기 (b) 단계의 중간 단계로서, 탐지된 상기 재밍의 종류를 판별하며, 상기 판별된 재밍의 종류에 따라 상기 (c) 단계에서의 시간을 결정하는 단계를 더욱 포함한다.Preferably, as an intermediate step between the step (a) and the step (b), determining the detected jamming type and determining the time in the step (c) according to the determined jamming type. It further includes.

또한, 본 발명은 적어도 하나의 운용 채널을 모니터링하여 재밍(jamming)을 탐지하는 재밍 탐지부; 및 상기 재밍이 탐지되면 가용한 적어도 하나의 예비 채널이 검색되는지 여부에 따라 채널 변경 또는 채널 호핑을 통해 무선 통신망을 계속적으로 운용하는 무선 통신망 운용부를 포함하는 것을 특징으로 하는 무선 통신망 운용 시스템을 제공한다.In addition, the present invention monitors at least one operating channel jamming detection unit for detecting jamming (jamming); And a wireless network operating unit continuously operating the wireless communication network through channel change or channel hopping according to whether at least one available spare channel is detected when the jamming is detected. .

바람직하게는, 상기 무선 통신망 운용부는 상기 재밍이 탐지되면 가용한 적어도 하나의 예비 채널을 검색하는 채널 검색부; 가용한 상기 예비 채널이 검색되면 상기 재밍이 탐지된 운용 채널을 상기 예비 채널로 채널 변경하는 채널 변경부; 및 가용한 상기 예비 채널이 검색되지 않으면 상기 재밍이 탐지된 운용 채널로부터 채널 호핑하는 채널 호핑부를 포함한다. 더 바람직하게는, 상기 무선 통신망 운용 시스템은 상기 재밍이 탐지된 운용 채널이 가용한지 판별하는 가용 판별부를 더욱 포함하며, 채널 호핑을 통해 무선 통신망을 계속적으로 운용한 경우, 미리 정해진 시간이 경과하면 상기 가용 판별부가 상기 판별을 수행하거나 상기 채널 검색부가 상기 검색을 수행하며, 상기 채널 변경부가 상기 판별에 따라 가용해진 운용 채널 또는 상기 검색된 예비 채널로 채널 변경한다.Advantageously, the wireless communication network manager comprises: a channel searching unit searching for at least one spare channel available when the jamming is detected; A channel changing unit configured to change a channel into which the jamming is detected when the available spare channel is found, into the spare channel; And a channel hopping unit for channel hopping from the operation channel in which the jamming is detected when the available spare channel is not found. More preferably, the wireless network management system further includes an available determination unit for determining whether the operating channel detected the jamming is available, and if the wireless network is continuously operated through channel hopping, An available determining unit performs the determination or the channel searching unit performs the searching, and the channel changing unit changes the channel to the available operating channel or the found spare channel according to the determination.

바람직하게는, 상기 재밍 탐지부는 상기 운용 채널에서 유통되는 모든 패킷을 수집하여 신호 세기값을 측정하는 신호 세기값 측정부; 상기 측정된 신호 세기값을 이용하여 얻은 신호 세기 변화량이 제1 임계값보다 큰 지를 판별하는 제1 판별부; 상기 신호 세기 변화량이 상기 제1 임계값보다 크면 CRC(Cyclic Redundancy Check) 에러 횟수가 미리 정해진 제2 임계값보다 큰 지를 판별하며, 상기 신호 세기 변화량이 상기 제1 임계값보다 작거나 같으면 상기 CRC 에러 횟수가 미리 정해진 제3 임계값보다 큰 지를 판별하는 제2 판별부; 상기 CRC 에러 횟수가 상기 제2 임계값 또는 상기 제3 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하고, 상기 CRC 에러 횟수가 상기 제2 임계값보다 작거나 같으면 AP의 출력값을 조정하며, 상기 CRC 에러 횟수가 상기 제3 임계값보다 작거나 같으면 백오프 스테이지(backoff stage)값이 미리 정해진 제4 임계값보다 큰 지를 판별하는 제3 판별부; 및 상기 백오프 스테이지값이 상기 제4 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 백오프 스테이지값이 상기 제4 임계값보다 작거나 같으면 상기 운용 채널의 프로토콜 계층을 변경하여 상기 재밍 탐지를 수행케 하는 제4 판별부를 포함한다. 더 바람직하게는, 상기 재밍 탐지부는 전송 프레임의 듀레이션(duration) 평균값이 미리 정해진 제5 임계값보다 큰 지를 판별하는 제5 판별부; 상기 듀레이션 평균값이 상기 제5 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 듀레이션 평균값이 상기 제5 임계값보다 작거나 같으면 인증 해제(de-authentication) 횟수와 접속 해제(dis-association) 횟수 및 SN(Sequence Number) 수 중 적어도 하나를 계산하여 미리 정해진 제6 임계값보다 큰 지를 판별하는 제6 판별부; 상기 계산에 의한 값이 상기 제6 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 계산에 의한 값이 상기 제6 임계값보다 작거나 같으면 PR(Probe Request) 횟수가 미리 정해진 제7 임계값보다 큰 지를 판별하는 제7 판별부; 상기 PR 횟수가 상기 제7 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 PR 횟수가 상기 제7 임계값보다 작거나 같으면 인증(authentication) 횟수 또는 접속(association) 횟수가 미리 정해진 제8 임계값보다 큰 지를 판별하는 제8 판별부; 및 상기 인증 횟수 또는 상기 접속 횟수가 상기 제8 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 인증 횟수 또는 상기 접속 횟수가 상기 제8 임계값보다 작거나 같으면 상기 운용 채널에 재밍이 없다고 판별하는 제9 판별부를 포함한다. 더욱 바람직하게는, 상기 무선 통신망 운용 시스템은 상기 제4 판별부, 상기 제6 판별부, 상기 제7 판별부, 상기 제8 판별부 및 상기 제9 판별부 중 적어도 하나의 판별부가 상기 운용 채널에 재밍이 있다고 판별하면 상기 재밍을 발생시킨 단말 또는 등록되지 않은 AP의 접속을 차단하는 접속 차단부를 더욱 포함한다.Preferably, the jamming detector comprises: a signal strength measurement unit for collecting all the packets circulated in the operation channel to measure the signal strength value; A first discriminating unit determining whether the amount of change in signal strength obtained using the measured signal strength value is greater than a first threshold value; If the amount of change in signal strength is greater than the first threshold, determine whether the number of cyclic redundancy check (CRC) errors is greater than a second predetermined threshold; and if the amount of change in signal strength is less than or equal to the first threshold, the CRC error. A second determination unit that determines whether the number of times is greater than a third predetermined threshold value; If the number of CRC errors is greater than the second threshold or the third threshold, it is determined that there is jamming in the operating channel. If the number of CRC errors is less than or equal to the second threshold, the output value of the AP is adjusted. A third determining unit determining whether a backoff stage value is greater than a fourth threshold value when the number of CRC errors is less than or equal to the third threshold value; And when the backoff stage value is greater than the fourth threshold, it is determined that jamming occurs in the operating channel. When the backoff stage value is less than or equal to the fourth threshold value, the protocol layer of the operating channel is changed to jamming. And a fourth discriminating unit for performing detection. More preferably, the jamming detection unit includes: a fifth determination unit that determines whether a duration average value of the transmission frame is larger than a fifth predetermined threshold value; If the duration average value is greater than the fifth threshold value, the operation channel is determined to be jammed. If the duration average value is less than or equal to the fifth threshold value, the number of de-authentication and disconnection is determined. A sixth judging unit which calculates at least one of a number of times and a sequence number (SN) to determine whether the number is greater than a sixth predetermined threshold; If the value of the calculation is greater than the sixth threshold, it is determined that there is jamming in the operating channel. If the value of the calculation is less than or equal to the sixth threshold, the seventh threshold of the predetermined number of probe requests (PR) is predetermined. A seventh determining unit which determines whether the value is larger than the value; If the number of PRs is greater than the seventh threshold, it is determined that jamming occurs in the management channel. If the number of PRs is less than or equal to the seventh threshold, an eighth predetermined number of authentications or associations is determined. An eighth determining unit which determines whether the threshold value is larger than the threshold value; And if the number of times of authentication or the number of times of access is greater than the eighth threshold, it is determined that there is jamming in the management channel. If the number of times of authentication or the number of times of connection is less than or equal to the eighth threshold, there is no jamming in the management channel. And a ninth discriminating unit for discriminating. More preferably, at least one of the fourth discriminating unit, the sixth discriminating unit, the seventh discriminating unit, the eighth discriminating unit, and the ninth discriminating unit is included in the operating channel. If it is determined that there is jamming, the terminal further includes an access blocking unit for blocking access of the terminal or the unregistered AP that caused the jamming.

바람직하게는, 상기 무선 통신망 운용 시스템은 AP의 IP 스푸핑(spoofing), AP의 위치값, 및 AP의 출력 변화량 중 적어도 하나의 특성을 이용하여 상기 제1 임계값을 결정하는 임계값 결정부를 더욱 포함한다.Preferably, the wireless network management system further includes a threshold determination unit for determining the first threshold value using at least one of an IP spoofing of the AP, a position value of the AP, and an output change amount of the AP. do.

바람직하게는, 상기 무선 통신망 운용부는 상기 제1 임계값 내지 상기 제8 임계값을 가중 평균하여 얻은 값이 미리 정해진 제9 임계값보다 클 때에 상기 예비 채널 검색을 수행한다.Preferably, the wireless communication network manager performs the preliminary channel search when a value obtained by weighted average of the first to eighth thresholds is greater than a predetermined ninth threshold.

바람직하게는, 상기 무선 통신망 운용 시스템은 탐지된 상기 재밍의 종류를 판별하는 재밍 종류 판별부를 더욱 포함한다. 더 바람직하게는, 상기 재밍 종류 판별부는 상기 재밍이 발생된 채널의 OSI 계층을 고려하여 탐지된 상기 재밍의 종류를 판별한다. 더욱 바람직하게는, 상기 계층이 물리 계층일 경우, 상기 재밍 종류 판별부는 상기 탐지된 재밍의 종류를 판별할 때에, 상기 운용 채널에서 기준값을 초과하는 트래픽을 발생시키는 재밍, PLCP(Physical Layer Convergence Protocol) 헤더의 싱크(sync) 신호를 연속으로 송출시키는 재밍, SFD(Start Frame Delimiter) 신호를 송출시키는 재밍, 데이터 프레임이 전송될 때마다 기준값을 초과하는 트래픽을 발생시키는 재밍, 주기적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 불규칙적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 특정 신호를 연속으로 송출시키는 재밍, 및 SIFS(Short Interframe Space)보다 짧으면서 기준치보다 많은 패킷을 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별한다. 또는, 상기 계층이 데이터링크 계층일 경우, 상기 재밍 종류 판별부는 상기 탐지된 재밍의 종류를 판별할 때에, 인증 해제(de-authentication) 프레임 또는 접속 해제(dis-association) 프레임을 송출시키는 재밍, NAV(Network Allocation Vector)를 기준 시간보다 길게 설정시키는 재밍, PR(Probe Request) 신호를 연속으로 송출시키는 재밍, 및 AP의 처리 가능량보다 많은 양의 인증 요청(authentication request) 또는 접속 요청(association request)을 상기 AP로 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별한다.Preferably, the wireless network operation system further comprises a jamming type determination unit for determining the type of the detected jamming. More preferably, the jamming type determination unit determines the detected jamming type in consideration of the OSI layer of the channel where the jamming is generated. More preferably, when the layer is a physical layer, the jamming type determination unit generates jamming traffic exceeding a reference value in the operating channel when determining the detected jamming type, and a physical layer convergence protocol (PLCP). Jamming to send the sync signal in the header continuously, Jamming to send the Start Frame Delimiter (SFD) signal, Jamming to generate traffic exceeding the reference value every time a data frame is transmitted, Traffic exceeding the reference value periodically Select one of the following jamming: jamming to generate traffic, jamming to generate irregularly exceeding the reference value, jamming to send a specific signal continuously, and jamming to send out more packets than the shorter than Short Interframe Space (SIFS). To determine. Alternatively, when the layer is a data link layer, the jamming type determination unit sends a de-authentication frame or a dis-association frame when determining the type of the detected jamming. Jamming for setting (Network Allocation Vector) longer than the reference time, jamming for continuously sending a Probe Request (PR) signal, and authentication request or association request of a larger amount than the AP can handle One jamming is selected from among jamming transmitted to the AP to determine the jamming.

바람직하게는, 상기 무선 통신망 운용 시스템은 상기 재밍이 탐지되면, 상기 재밍 탐지 사실을 상기 운용 채널에 접속한 자에게 경고하는 경고부; 또는 상기 재밍이 탐지되면, 상기 재밍을 발생시킨 단말 또는 등록되지 않은 AP의 접속을 차단하는 접속 차단부를 더욱 포함한다.Preferably, the wireless network management system includes a warning unit for alerting a person accessing the operation channel to the fact that the jamming detection, when the jamming is detected; Or, when the jamming is detected, further comprising an access blocking unit for blocking access of the terminal or the unregistered AP that caused the jamming.

바람직하게는, 상기 무선 통신망 운용 시스템은 탐지된 상기 재밍의 종류를 판별하는 재밍 종류 판별부; 및 상기 판별된 재밍의 종류에 따라 상기 미리 정해진 시간을 결정하는 시간 결정부를 더욱 포함한다.Preferably, the wireless communication network operation system includes a jamming type determination unit for determining the type of the detected jamming; And a time determiner configured to determine the predetermined time according to the determined jamming type.

본 발명에 따르면, 무선 근거리 통신망에서 발생할 수 있는 물리 계층 및 데이터링크 계층에서 발생할 수 있는 재밍 공격에 대하여 탐지한 후 사용자 및 네트워크 관리자에게 경고함으로써 적절한 조치를 가능하게 하고, 능동적으로 불법 단말 및 비인가 무선 액세스 포인트를 차단하면서 재밍 환경이 지속될 경우 채널 변경 및 채널 호핑을 함으로써 지속적인 통신망과 항재밍 성능을 제공할 수 있다. 또한, 이를 통해 얻는 이득은 다음과 같다.According to the present invention, after detecting a jamming attack that may occur in the physical layer and data link layer that can occur in the wireless local area network, and alerts the user and network administrators to enable appropriate measures, actively illegal terminal and unauthorized wireless If the jamming environment continues while blocking the access point, channel change and channel hopping can provide continuous network and anti-jamming performance. In addition, the gains are as follows.

첫째, 물리 계층과 데이터링크 계층에서의 재밍을 분석하고 이를 탐지할 수 있도록 무선 매체 상에서 전송되는 패킷에서 재밍을 판단할 수 있는 요소들을 검출하여 재밍의 유형을 파악할 수 있다. 재밍 탐지 및 회피 시스템(J-DAS)이라는 알고리즘을 통해 RSSI, CRC 에러횟수, 재전송 횟수, Backoff Stage의 임계치 값을 이용하여 물리 계층에서의 재밍 공격을 탐지하고 분류할 수 있으며, 초과 듀레이션(duration) 횟수, 비정상 인증 해제(De-authentication) 횟수, 비정상 접속 해제(Dis-association) 횟수, 비정상 SN(Sequence Number), Probe Request 횟수, 인증(Authentication) 횟수, 접속(Association) 횟수 등의 임계치 값을 이용하여 데이터링크 계층에서의 재밍 공격을 탐지하고 분류하여 경고함으로써 네트워크 운용자에게 무선 근거리 통신망 운용에 대한 판단을 가능하게 해 줄 수 있다.First, to analyze jamming in the physical layer and the data link layer, it is possible to determine the type of jamming by detecting elements that can determine jamming in a packet transmitted on a wireless medium. An algorithm called Jamming Detection and Avoidance System (J-DAS) can detect and classify jamming attacks at the physical layer using RSSI, CRC error counts, retransmission counts, and backoff stage thresholds. Using threshold values such as the number of times, the number of abnormal de-authentication, the number of abnormal disconnection (dis-association), the number of abnormal SN (sequence number), the number of probe requests, the number of authentications, and the number of associations By detecting, classifying, and alerting to jamming attacks at the data link layer, it is possible to enable the network operator to determine the operation of the wireless local area network.

둘째, 재밍 공격이 지속될 경우 적극적으로 새로운 채널을 탐색한 후 채널을 변경하거나 채널을 호핑함으로써 통신망 지속 및 항재밍 서비스를 제공해 줄 수 있다. 본 발명을 통해 재밍이 계속될 경우에도 통신 서비스를 지속할 수 있다. 재밍이 임계치를 초과할 경우 센서를 통해 신속하게 전 채널을 탐색하고, 탐색된 결과는 DB에 저장된 이전의 탐색 결과들과 비교하여 최상의 채널을 찾아서 채널 변경을 한다. 최상의 채널을 찾지 못할 경우에는 전 채널을 빠르게 호핑하여 통신함으로써 필수 트래픽의 신뢰성 및 네트워크의 생존성을 향상시킬 수 있으며, 특히 이러한 특성을 이용하여 군사 용도로 사용하였을 경우에는 항재밍의 효과를 발휘할 수 있다.Second, if the jamming attack continues, it can actively provide new network and change the channel or hop the channel to provide continuous network and anti-jamming service. According to the present invention, even if jamming continues, the communication service can be continued. When jamming exceeds the threshold, the sensor quickly searches all channels, and the search results are compared with previous search results stored in the DB to find the best channel and change the channel. If you can't find the best channel, you can hop all channels quickly and communicate to improve the reliability of essential traffic and network survivability. Especially, if you use this feature for military purpose, anti-jamming effect can be achieved. have.

세째, 채널 호핑 후 해제 알고리즘에 의해 채널 호핑을 해제함으로써 고용량의 데이터 통신을 가능하게 한다. 채널 호핑의 방법을 사용하면 최소한의 통신 서비스는 제공함으로써, 필수 트래픽의 신뢰성 및 네트워크의 생존성을 향상시킬 수 있지만 통신 용량이 감소하기 때문에 대용량 데이터 통신에 어려움이 있다. 따라서, 일정 시간 후 재탐색하여 최상의 채널을 탐색하면 그 채널로 변경하여 정상 운용함으로써 고용량 트래픽을 지원할 수 있게 한다.Third, the high-capacity data communication is possible by releasing the channel hopping by the release algorithm after the channel hopping. By using the channel hopping method, it is possible to improve the reliability of the required traffic and the survivability of the network by providing a minimum communication service, but it is difficult to communicate large data because the communication capacity is reduced. Therefore, if a channel is searched again after a certain time to search for the best channel, the channel is changed to that channel to operate normally to support high capacity traffic.

도 1은 본 발명의 바람직한 실시예에 따른 무선 통신망 운용 시스템을 개략적으로 도시한 블록도이다.
도 2는 물리 계층과 데이터링크 계층에서의 재밍 공격을 분류한 도면이다.
도 3은 PLCP(Physical Layer Convergence Protocol) 헤더에 대한 도면이다.
도 4는 802.11의 상태 변화를 설명하는 도면이다.
도 5는 802.11 시스템의 NAV 설정을 설명하는 도면이다.
도 6은 본 발명의 바람직한 실시예에 따른 무선 통신망 운용 시스템의 일실시 예시도로서, J-DAS(Jamming Detection & Avoidance System)의 망구성 요소를 설명하는 도면이다.
도 7은 본 발명의 바람직한 실시예에 따른 무선 통신망 운용 방법을 개략적으로 설명하는 순서도이다.
도 8은 본 발명의 바람직한 실시예에 따른 무선 통신망 운용 방법을 자세하게 설명하는 순서도로서, J-DAS(Jamming Detection & Avoidance System)의 탐지·경보·회피를 위한 알고리즘을 설명하는 도면이다.
도 9는 재밍 회피 알고리즘을 설명하는 도면이다.
1 is a block diagram schematically illustrating a wireless communication network operating system according to a preferred embodiment of the present invention.
2 is a diagram illustrating a jamming attack in the physical layer and the data link layer.
3 is a diagram for a Physical Layer Convergence Protocol (PLCP) header.
4 is a diagram illustrating a state change of 802.11.
5 is a diagram illustrating NAV configuration of an 802.11 system.
FIG. 6 is a diagram illustrating a network component of a jamming detection & avoidance system (J-DAS) as an exemplary view of a wireless communication network operating system according to an exemplary embodiment of the present invention.
7 is a flowchart schematically illustrating a method for operating a wireless communication network according to an exemplary embodiment of the present invention.
FIG. 8 is a flowchart illustrating a method for operating a wireless communication network according to a preferred embodiment of the present invention in detail, and illustrates an algorithm for detecting, alarming, and avoiding a J-DAS (Jamming Detection & Avoidance System).
9 is a diagram illustrating an jamming avoidance algorithm.

이하, 본 발명의 바람직한 실시예를 첨부된 도면들을 참조하여 상세히 설명한다. 우선 각 도면의 구성요소들에 참조 부호를 부가함에 있어서, 동일한 구성요소들에 대해서는 비록 다른 도면상에 표시되더라도 가능한한 동일한 부호를 가지도록 하고 있음에 유의해야 한다. 또한, 본 발명을 설명함에 있어, 관련된 공지 구성 또는 기능에 대한 구체적인 설명이 본 발명의 요지를 흐릴 수 있다고 판단되는 경우에는 그 상세한 설명은 생략한다. 또한, 이하에서 본 발명의 바람직한 실시예를 설명할 것이나, 본 발명의 기술적 사상은 이에 한정하거나 제한되지 않고 당업자에 의해 변형되어 다양하게 실시될 수 있음은 물론이다.Hereinafter, exemplary embodiments of the present invention will be described in detail with reference to the accompanying drawings. First, in adding reference numerals to the components of each drawing, it should be noted that the same reference numerals are assigned to the same components as much as possible even if displayed on different drawings. In the following description of the present invention, a detailed description of known functions and configurations incorporated herein will be omitted when it may make the subject matter of the present invention rather unclear. In addition, the following will describe a preferred embodiment of the present invention, but the technical idea of the present invention is not limited thereto and may be variously modified and modified by those skilled in the art.

도 1은 본 발명의 바람직한 실시예에 따른 무선 통신망 운용 시스템을 개략적으로 도시한 블록도이다. 도 1에 따르면, 무선 통신망 운용 시스템(100)은 재밍 탐지부(110), 무선 통신망 운용부(120) 및 주제어부(130)를 포함한다.1 is a block diagram schematically illustrating a wireless communication network operating system according to a preferred embodiment of the present invention. According to FIG. 1, the wireless communication network operation system 100 includes a jamming detector 110, a wireless communication network operator 120, and a main control unit 130.

재밍 탐지부(110)는 적어도 하나의 운용 채널을 모니터링하여 재밍(jamming)을 탐지하는 기능을 수행한다. 재밍 탐지부(110)는 신호 세기값 측정부, 제1 판별부, 제2 판별부, 제3 판별부 및 제4 판별부를 포함한다.The jamming detector 110 monitors at least one operating channel to detect jamming. The jamming detector 110 includes a signal strength measurer, a first determiner, a second determiner, a third determiner, and a fourth determiner.

신호 세기값 측정부는 운용 채널에서 유통되는 모든 패킷을 수집하여 신호 세기값을 측정하는 기능을 수행한다. 제1 판별부는 측정된 신호 세기값을 이용하여 얻은 신호 세기 변화량이 제1 임계값보다 큰 지를 판별하는 기능을 수행한다. 제2 판별부는 신호 세기 변화량이 제1 임계값보다 크면 CRC(Cyclic Redundancy Check) 에러 횟수가 미리 정해진 제2 임계값보다 큰 지를 판별하며, 신호 세기 변화량이 제1 임계값보다 작거나 같으면 CRC 에러 횟수가 미리 정해진 제3 임계값보다 큰 지를 판별하는 기능을 수행한다. 제3 판별부는 CRC 에러 횟수가 제2 임계값 또는 제3 임계값보다 크면 운용 채널에 재밍이 있다고 판별하고, CRC 에러 횟수가 제2 임계값보다 작거나 같으면 AP의 출력값을 조정하며, CRC 에러 횟수가 제3 임계값보다 작거나 같으면 백오프 스테이지(backoff stage)값이 미리 정해진 제4 임계값보다 큰 지를 판별하는 기능을 수행한다. 제4 판별부는 백오프 스테이지값이 제4 임계값보다 크면 운용 채널에 재밍이 있다고 판별하며, 백오프 스테이지값이 제4 임계값보다 작거나 같으면 운용 채널의 프로토콜 계층을 변경하여 재밍 탐지를 수행케 하는 기능을 수행한다.The signal strength measurement unit collects all packets distributed in the operation channel to measure the signal strength. The first determination unit performs a function of determining whether the amount of change in the signal strength obtained using the measured signal strength value is greater than the first threshold value. The second determiner determines whether the number of cyclic redundancy check (CRC) errors is greater than a second predetermined threshold when the amount of change in signal strength is greater than the first threshold, and the number of CRC errors when the amount of change in signal strength is less than or equal to the first threshold. Performs a function of determining whether is greater than a predetermined third threshold value. The third determining unit determines that there is jamming in the operating channel when the number of CRC errors is greater than the second threshold value or the third threshold value, and adjusts the output value of the AP when the number of CRC errors is less than or equal to the second threshold value, and the number of CRC error counts. Is less than or equal to the third threshold, a function of determining whether the backoff stage value is greater than the fourth predetermined threshold value. If the backoff stage value is greater than the fourth threshold value, the fourth determination unit determines that the operating channel has jamming. If the backoff stage value is less than or equal to the fourth threshold value, the fourth determination unit changes the protocol layer of the operating channel to perform jamming detection. It performs the function.

재밍 탐지부는 제5 판별부, 제6 판별부, 제7 판별부, 제8 판별부 및 제9 판별부를 더욱 포함할 수 있다.The jamming detector may further include a fifth determiner, a sixth determiner, a seventh determiner, an eighth determiner, and a ninth determiner.

제5 판별부는 전송 프레임의 듀레이션(duration) 평균값이 미리 정해진 제5 임계값보다 큰 지를 판별하는 기능을 수행한다. 제6 판별부는 듀레이션 평균값이 제5 임계값보다 크면 운용 채널에 재밍이 있다고 판별하며, 듀레이션 평균값이 제5 임계값보다 작거나 같으면 인증 해제(de-authentication) 횟수와 접속 해제(dis-association) 횟수 및 SN(Sequence Number) 수 중 적어도 하나를 계산하여 미리 정해진 제6 임계값보다 큰 지를 판별하는 기능을 수행한다. 제7 판별부는 계산에 의한 값이 제6 임계값보다 크면 운용 채널에 재밍이 있다고 판별하며, 계산에 의한 값이 제6 임계값보다 작거나 같으면 PR(Probe Request) 횟수가 미리 정해진 제7 임계값보다 큰 지를 판별하는 기능을 수행한다. 제8 판별부는 PR 횟수가 제7 임계값보다 크면 운용 채널에 재밍이 있다고 판별하며, PR 횟수가 제7 임계값보다 작거나 같으면 인증(authentication) 횟수 또는 접속(association) 횟수가 미리 정해진 제8 임계값보다 큰 지를 판별하는 기능을 수행한다. 제9 판별부는 인증 횟수 또는 접속 횟수가 제8 임계값보다 크면 운용 채널에 재밍이 있다고 판별하며, 인증 횟수 또는 접속 횟수가 제8 임계값보다 작거나 같으면 운용 채널에 재밍이 없다고 판별하는 기능을 수행한다.The fifth determination unit performs a function of determining whether a duration average value of the transmission frame is larger than a predetermined fifth threshold value. The sixth determination unit determines that there is jamming in the operation channel when the duration average value is greater than the fifth threshold value. When the duration average value is less than or equal to the fifth threshold value, the sixth discriminator determines the number of de-authentication and the number of dis-association. And calculating at least one of a sequence number (SN) to determine whether the number is greater than a sixth predetermined threshold. The seventh determination unit determines that there is jamming in the operating channel when the value obtained by the calculation is greater than the sixth threshold value. When the value obtained by the calculation is less than or equal to the sixth threshold value, the seventh threshold value in which the number of probe requests (PR) is predetermined is predetermined. Performs a function to determine if it is larger. The eighth determination unit determines that there is jamming in the operation channel when the PR number is greater than the seventh threshold value. If the PR number is less than or equal to the seventh threshold value, the eighth threshold determines a predetermined number of times of authentication or association; This function determines whether it is larger than the value. The ninth determination unit determines that there is jamming in the operating channel when the number of times of authentication or the number of accesses is greater than the eighth threshold, and determines that there is no jamming in the operating channel when the number of times of authentication or the number of accesses is less than or equal to the eighth threshold. do.

무선 통신망 운용부(120)는 재밍이 탐지되면 가용한 적어도 하나의 예비 채널이 검색되는지 여부에 따라 채널 변경 또는 채널 호핑을 통해 무선 통신망을 계속적으로 운용하는 기능을 수행한다. 바람직하게는, 무선 통신망 운용부(120)는 제1 임계값 내지 제8 임계값을 가중 평균하여 얻은 값이 미리 정해진 제9 임계값보다 클 때에 예비 채널 검색을 수행한다. 무선 통신망 운용부(120)는 채널 검색부(121), 채널 변경부(122) 및 채널 호핑부(123)를 포함한다.When jamming is detected, the wireless communication network manager 120 performs a function of continuously operating the wireless communication network through channel change or channel hopping depending on whether at least one available spare channel is searched for. Preferably, the wireless communication network manager 120 performs a preliminary channel search when a value obtained by weighted average of the first to eighth thresholds is larger than a predetermined ninth threshold. The wireless communication network manager 120 includes a channel searching unit 121, a channel changing unit 122, and a channel hopping unit 123.

채널 검색부(121)는 재밍이 탐지되면 가용한 적어도 하나의 예비 채널을 검색하는 기능을 수행한다. 채널 변경부(122)는 가용한 예비 채널이 검색되면 재밍이 탐지된 운용 채널을 예비 채널로 채널 변경하는 기능을 수행한다. 채널 호핑부(123)는 가용한 예비 채널이 검색되지 않으면 재밍이 탐지된 운용 채널로부터 채널 호핑하는 기능을 수행한다.The channel search unit 121 searches for available at least one spare channel when jamming is detected. The channel changing unit 122 performs a function of changing the channel to which the jamming is detected when the available spare channel is found. The channel hopping unit 123 performs channel hopping from the operation channel where jamming is detected when no available spare channel is found.

주제어부(130)는 무선 통신망 운용 시스템(100)을 구성하는 각 부의 전체 작동을 제어하는 기능을 수행한다.The main control unit 130 performs a function of controlling the overall operation of each unit constituting the wireless communication network operation system 100.

무선 통신망 운용 시스템(100)은 가용 판별부, 접속 차단부, 임계값 결정부, 재밍 종류 판별부, 경고부, 시간 결정부 등을 더욱 포함할 수 있다.The wireless communication network operation system 100 may further include an availability determining unit, a connection blocking unit, a threshold determining unit, a jamming type determining unit, a warning unit, a time determining unit, and the like.

가용 판별부는 재밍이 탐지된 운용 채널이 가용한지 판별하는 기능을 수행한다. 본 실시예에서는 채널 호핑을 통해 무선 통신망을 계속적으로 운용한 경우, 미리 정해진 시간이 경과하면 가용 판별부가 판별을 수행하거나 채널 검색부(121)가 검색을 수행하며, 채널 변경부(122)가 판별에 따라 가용해진 운용 채널 또는 검색된 예비 채널로 채널 변경한다.The availability determining unit performs a function of determining whether an operation channel where jamming is detected is available. In the present embodiment, when the wireless communication network is continuously operated through channel hopping, the availability determining unit performs the determination or the channel searching unit 121 performs the search after the predetermined time elapses, and the channel changing unit 122 determines the determination. Change channel to available operation channel or searched spare channel according to

접속 차단부는 재밍이 탐지되면 재밍을 발생시킨 단말 또는 등록되지 않은 AP의 접속을 차단하는 기능을 수행한다. 바람직하게는, 접속 차단부는 제4 판별부, 제6 판별부, 제7 판별부, 제8 판별부 및 제9 판별부 중 적어도 하나의 판별부가 운용 채널에 재밍이 있다고 판별하면 재밍을 발생시킨 단말 또는 등록되지 않은 AP의 접속을 차단한다.If the jamming is detected, the access blocking unit blocks the access of the terminal that has jammed or the unregistered AP. Preferably, the connection blocking unit may generate a jamming terminal when at least one of the fourth determination unit, the sixth determination unit, the seventh determination unit, the eighth determination unit, and the ninth determination unit determines that the operation channel has jamming. Or block the access of unregistered AP.

임계값 결정부는 AP의 IP 스푸핑(spoofing), AP의 위치값, 및 AP의 출력 변화량 중 적어도 하나의 특성을 이용하여 제1 임계값을 결정하는 기능을 수행한다.The threshold determination unit performs a function of determining a first threshold value using at least one of an IP spoofing of the AP, a position value of the AP, and an output change amount of the AP.

재밍 종류 판별부는 탐지된 상기 재밍의 종류를 판별하는 기능을 수행한다. 바람직하게는, 재밍 종류 판별부는 재밍이 발생된 채널의 OSI 계층을 고려하여 탐지된 재밍의 종류를 판별한다. OSI 계층이 물리 계층일 경우, 재밍 종류 판별부는 탐지된 재밍의 종류를 판별할 때에, 운용 채널에서 기준값을 초과하는 트래픽을 발생시키는 재밍, PLCP(Physical Layer Convergence Protocol) 헤더의 싱크(sync) 신호를 연속으로 송출시키는 재밍, SFD(Start Frame Delimiter) 신호를 송출시키는 재밍, 데이터 프레임이 전송될 때마다 기준값을 초과하는 트래픽을 발생시키는 재밍, 주기적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 불규칙적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 특정 신호를 연속으로 송출시키는 재밍, 및 SIFS(Short Interframe Space)보다 짧으면서 기준치보다 많은 패킷을 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별한다. OSI 계층이 데이터링크 계층일 경우, 재밍 종류 판별부는 탐지된 재밍의 종류를 판별할 때에, 인증 해제(de-authentication) 프레임 또는 접속 해제(dis-association) 프레임을 송출시키는 재밍, NAV(Network Allocation Vector)를 기준 시간보다 길게 설정시키는 재밍, PR(Probe Request) 신호를 연속으로 송출시키는 재밍, 및 AP의 처리 가능량보다 많은 양의 인증 요청(authentication request) 또는 접속 요청(association request)을 AP로 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별한다.The jamming type determination unit performs a function of determining the type of the detected jamming. Preferably, the jamming type determination unit determines the type of detected jamming in consideration of the OSI layer of the channel where the jamming has occurred. When the OSI layer is a physical layer, the jamming type determination unit determines a type of detected jamming and generates a sync signal of a jamming and physical layer convergence protocol (PLCP) header that generates traffic exceeding a reference value in the operation channel. Jamming that emits continuously, Jamming that emits Start Frame Delimiter (SFD) signals, Jamming that generates traffic that exceeds the threshold each time a data frame is transmitted, Jamming that periodically generates traffic that exceeds the threshold, Irregular threshold One jamming is selected from jamming for generating traffic exceeding, jamming for continuously transmitting a specific signal, and jamming for sending more packets than a reference value shorter than the short interframe space (SIFS). When the OSI layer is a data link layer, the jamming type determination unit sends a de-authentication frame or a dis-association frame when determining the detected jamming type, and a network allocation vector. ) Jamming to set longer than the reference time, jamming to continuously transmit a Probe Request (PR) signal, and sending an authentication request or association request to the AP that is greater than the AP's throughput. The jamming is selected by selecting one of the jamming.

본 실시예에서는 물리 계층과 데이터링크 계층에서의 재밍 공격을 도 2와 같이 분류하며, 물리 계층의 재밍 공격은 7가지로, 데이터링크 계층의 재밍 공격은 크게 2가지로 세부적으로 4가지의 공격법을 갖는 것을 특징으로 한다.In this embodiment, the jamming attacks in the physical layer and the data link layer are classified as shown in FIG. 2, and the jamming attacks in the physical layer are classified into seven types, and the jamming attacks in the data link layer are classified into two types. It is characterized by having.

물리 계층의 재밍은 다음과 같은 7가지이다. 첫째, Resource Unlimited Attack은 같은 주파수 대역에서 강한 신호를 송출하는 것이다. 둘째, Preamble Attack은 도 3의 PLCP(Physical Layer Convergence protocol) 헤더의 Sync 신호를 연속으로 송출하여 AP와 단말간 동기를 맞추지 못하게 하는 것이다. 도 3은 Layer 1의 프레임 구조에 대한 것이다. 세째, SFD Attack은 도 3의 16bits SFD(Start Frame Delimiter) 신호를 송출하여 동기를 맞추지 못하게 하는 것이다. 네째, Reactive Attack은 프레임이 전송될 때마다 지능적으로 강한 신호를 보내는 것이다. 다섯째, HR(Hit and Run) Attack은 주기적 또는 불규칙적으로 강한 신호를 송출하는 것이다. 여섯째, Symbol Attack은 에러 정정 기능이 없는 프레임의 특징을 이용하여 한개의 신호만 강하게 재밍을 함으로써 모든 프레임을 무력화시키는 것이다. 일곱째, Monopolizing Attack은 SIFS(Short Interframe Space)보다 짧게 많은 패킷을 보냄으로써 무선 채널을 독점하는 것이다.Jamming of the physical layer is as follows. First, Resource Unlimited Attack sends a strong signal in the same frequency band. Second, the preamble attack continuously transmits the Sync signal of the Physical Layer Convergence Protocol (PLCP) header of FIG. 3 to prevent synchronization between the AP and the UE. 3 illustrates a frame structure of Layer 1. Third, the SFD attack transmits a 16-bit SFD (Start Frame Delimiter) signal of FIG. 3 to prevent synchronization. Fourth, a Reactive Attack is an intelligently strong signal every time a frame is sent. Fifth, a hit and run (HR) attack sends a strong signal periodically or irregularly. Sixth, symbol attack uses a feature of a frame without error correction to disable all frames by strongly jamming only one signal. Seventh, monopolizing attack monopolizes wireless channel by sending many packets shorter than short interframe space (SIFS).

데이터링크 계층의 재밍은 특정 단말을 무력화 시키는 Selective Attacks과 무선 엑세스 포인트를 무력화시키는 Complete Attacks으로 구분한다. Selective Attacks은 도 4와 같이 De-authentication / Dis-association 프레임을 보냄으로써 단말의 상태를 끊는 De-authentication / Dis-association Attack, 도 5와 같이 단말들이 NAV(Network Allocation Vector)를 길게 설정하게 해서 대기 시간을 늘리는 Duration Inflation Attack을 의미한다. 도 4는 802.11 표준에서의 상태 천이에 관한 것이고, 도 5는 NAV 표준에 관한 것이다. Complete Attacks은 AP에게 연속적인 Probe Request를 보내서 무선 엑세스 포인트를 마비시키는 Probe Request Attack, 무선 엑세스 포인트에게 많은 양의 Authentication / Association Request를 보내어 무선 엑세스 포인트를 무력화시키는 Auth / Assoc Request Attack 등을 포함하는 개념이다.Jamming of the data link layer is divided into Selective Attacks that disable specific terminals and Complete Attacks that disable wireless access points. Selective Attacks are a De-authentication / Dis-association Attack that breaks the state of the UE by sending a De-authentication / Dis-association frame as shown in FIG. It means a Duration Inflation Attack that increases the time. 4 relates to state transitions in the 802.11 standard, and FIG. 5 relates to the NAV standard. Complete Attacks are concepts that include Probe Request Attacks that paralyze wireless access points by sending consecutive Probe Requests to APs, and Auth / Assoc Request Attacks that send large amounts of Authentication / Association Requests to wireless access points to defeat wireless access points. to be.

경고부는 재밍이 탐지되면 재밍 탐지 사실을 운용 채널에 접속한 자에게 경고하는 기능을 수행한다.The warning unit alerts the person who accesses the operation channel the jamming detection when jamming is detected.

시간 결정부는 재밍 종류 판별부가 탐지된 재밍의 종류를 판별하면 판별된 재밍의 종류에 따라 미리 정해진 시간을 결정하는 기능을 수행한다.When the jamming type determiner determines the detected jamming type, the time determiner determines a predetermined time according to the determined jamming type.

이상 설명한 바와 같이, 무선 통신망 운용 시스템(100)은 무선 근거리 통신망에서 물리 계층과 데이터링크 계층에서의 재밍 공격을 탐지하여 공격의 종류를 분류하고 이를 회피하기 위한 알고리즘을 제안한다. 특히, 재밍으로 인하여 사용중인 채널의 운용이 불가할 경우 채널 변경 또는 채널 호핑을 통해 재밍을 회피함으로써 지속적으로 통신 서비스를 제공하여 항재밍 능력을 향상시킬 수 있게 한다. 또한, 센서에서 정보를 수집하여 재밍 공격을 분류하고 경보를 해줌으로써 사용자 및 네트워크 운용자가 무선 근거리 통신망을 계속 사용할 것인가에 대한 판단을 제공할 수 있게 한다. 또한, 802.11 기반의 시스템으로 공격하는 단말에 대해 연결을 끊을 수 있는 방법을 제시하고, 등록되지 않은 AP에 대해서는 유선 포트를 차단함으로써 무선 근거리 통신망의 보안 기능을 향상시킬 수 있게 한다.As described above, the wireless communication network operation system 100 detects a jamming attack at the physical layer and the data link layer in the wireless local area network, classifies the types of attacks, and proposes an algorithm for avoiding them. Particularly, when jamming is not possible due to jamming, the jamming capability is continuously provided by avoiding jamming through channel change or channel hopping, thereby improving anti-jamming capability. It also collects information from sensors to classify and alert to jamming attacks so that users and network operators can make decisions about whether to continue using the wireless local area network. In addition, the present invention provides a method of disconnecting a terminal attacking with an 802.11-based system, and improves the security function of a wireless local area network by blocking a wired port for an unregistered AP.

이하 설명에서는 무선 근거리 통신망을 기반으로 하는 무선 통신 시스템에서 물리 계층과 데이터링크 계층에서의 재밍 공격을 탐지·경고·회피하는 방법을 J-DAS(Jamming Detection & Avoidance Systems)라고 칭한다. J-DAS는 무선 채널 환경을 모니터링하여 재밍 공격을 탐지한 후 경고하는 제1 단계, 판단한 재밍 공격을 회피하기 위해 가용 채널을 탐색한 후 채널 변경 또는 채널 호핑을 선택하는 제2 단계, 및 채널 호핑 후 일정 시간이 경과한 후에 채널을 재탐색하여 정상 운용하는 제3 단계가 포함된다.In the following description, a method of detecting, warning, and avoiding jamming attacks in a physical layer and a data link layer in a wireless communication system based on a wireless local area network is called J-DAS (Jamming Detection & Avoidance Systems). J-DAS monitors the wireless channel environment to detect and alert to a jamming attack, a first step of searching for available channels to evade the determined jamming attack, and a second step of selecting channel change or channel hopping, and channel hopping. After the predetermined time has elapsed, a third step of rescanning the channel and operating normally is included.

도 6은 본 발명의 바람직한 실시예에 따른 무선 통신망 운용 시스템의 일실시 예시도이다. 도 6을 참조하면, J-DAS 시스템(600)은 J-DAS 센서(610), J-DAS 센서 기능의 AP(620), J-DAS 서버(630), J-DAS 관리 콘솔(640)로 구성된다. J-DAS 시스템(600)은 도 1의 무선 통신망 운용 시스템(100)에 대응하는 개념이며, J-DAS 센서(610)와 J-DAS 센서 기능의 AP(620)는 도 1의 재밍 탐지부(110)에 대응하는 개념이다. J-DAS 서버(630)는 도 1의 무선 통신망 운용부(120)에 대응하는 개념이며, J-DAS 관리 콘솔(640)은 도 1의 주제어부(130)에 대응하는 개념이다.6 is an exemplary view of a wireless communication network operating system according to a preferred embodiment of the present invention. Referring to FIG. 6, the J-DAS system 600 is a J-DAS sensor 610, an AP 620 having a J-DAS sensor function, a J-DAS server 630, and a J-DAS management console 640. It is composed. The J-DAS system 600 is a concept corresponding to the wireless communication network operation system 100 of FIG. 1, and the AP 620 of the J-DAS sensor 610 and the J-DAS sensor function of the jamming detector of FIG. 1 ( 110). The J-DAS server 630 is a concept corresponding to the wireless communication network manager 120 of FIG. 1, and the J-DAS management console 640 is a concept corresponding to the main controller 130 of FIG. 1.

J-DAS 센서(610)와 J-DAS 센서 기능의 AP(620)는 무선은 물론, 유선으로 J-DAS 서버(630)와 연결되어 있으며, 이러한 접속 방식은 무선 구간에 재밍 공격이 들어왔을 때 탐지 결과를 서버에 정확하게 전송할 수 있도록 해준다. 본 발명은 물리 계층과 데이터링크 계층에서의 재밍 공격에 대한 탐지 및 회피를 목적으로 하기 때문에 네트워크 계층에서의 다양한 공격들은 침입 탐지 시스템, 침입 방지 시스템, 보안 터널링 및 암호화 메커니즘을 통해 보호된다고 가정한다. 또한, 본 발명에서 고안한 J-DAS 시스템(600)은 기존 LAN 카드 및 AP에 대한 물리적인 변경을 거의 하지 않고 API를 통해 LAN 카드 및 AP의 기능을 설정하고 수집된 모니터링 요소를 소프트웨어적인 방법에 의해 재밍 공격을 탐지함으로써 시스템 구축에 대한 비용을 절감할 수 있는 장점을 보일 수 있다.The J-DAS sensor 610 and the AP 620 of the J-DAS sensor function are connected to the J-DAS server 630 not only wirelessly but also by wire. This connection method is used when a jamming attack enters a wireless section. Allows accurate transmission of detection results to the server. Since the present invention aims to detect and avoid jamming attacks at the physical layer and the datalink layer, it is assumed that various attacks at the network layer are protected through an intrusion detection system, an intrusion prevention system, a secure tunneling, and an encryption mechanism. In addition, the J-DAS system 600 devised in the present invention sets the functions of the LAN card and the AP through the API with little physical changes to the existing LAN card and the AP, and uses the collected monitoring elements in a software method. By detecting jamming attacks, the cost of building a system can be reduced.

다음으로, 무선 통신망 운용 시스템의 무선 통신망 운용 방법을 설명한다. 도 7은 본 발명의 바람직한 실시예에 따른 무선 통신망 운용 방법을 개략적으로 설명한 순서도이고, 도 8은 본 발명의 바람직한 실시예에 따른 무선 통신망 운용 방법을 자세하게 설명한 순서도이다. 이하 설명은 도 7과 도 8을 참조한다.Next, a wireless communication network operating method of the wireless communication network operating system will be described. 7 is a flowchart schematically illustrating a method for operating a wireless network according to a preferred embodiment of the present invention, and FIG. 8 is a flowchart illustrating a method for operating a wireless network according to a preferred embodiment of the present invention in detail. The following description refers to FIGS. 7 and 8.

먼저, 재밍 탐지부(110)가 적어도 하나의 운용 채널을 모니터링하여 재밍(jamming)을 탐지한다(S700). 이 단계는 자세하게는 다음과 같이 진행된다.First, the jamming detector 110 monitors at least one operating channel to detect jamming (S700). This step is described in detail as follows.

먼저, 신호 세기값 측정부가 운용 채널에서 유통되는 모든 패킷을 수집하여 신호 세기값을 측정한다. 이후, 제1 판별부가 측정된 신호 세기값을 이용하여 얻은 신호 세기 변화량이 제1 임계값보다 큰 지를 판별한다. 제1 판별부가 상기 판별을 수행하기 전에, 임계값 결정부가 AP의 IP 스푸핑(spoofing), AP의 위치값 및 AP의 출력 변화량 중 적어도 하나의 특성을 이용하여 제1 임계값을 결정할 수 있다. 이후, 제2 판별부가 신호 세기 변화량이 제1 임계값보다 크면 CRC(Cyclic Redundancy Check) 에러 횟수가 미리 정해진 제2 임계값보다 큰 지를 판별하며, 신호 세기 변화량이 제1 임계값보다 작거나 같으면 CRC 에러 횟수가 미리 정해진 제3 임계값보다 큰 지를 판별한다. 이후, 제3 판별부가 CRC 에러 횟수가 제2 임계값 또는 제3 임계값보다 크면 운용 채널에 재밍이 있다고 판별하고, CRC 에러 횟수가 제2 임계값보다 작거나 같으면 AP의 출력값을 조정하며, CRC 에러 횟수가 제3 임계값보다 작거나 같으면 백오프 스테이지(backoff stage)값이 미리 정해진 제4 임계값보다 큰 지를 판별한다. 이후, 제4 판별부가 백오프 스테이지값이 제4 임계값보다 크면 운용 채널에 재밍이 있다고 판별하며, 백오프 스테이지값이 제4 임계값보다 작거나 같으면 운용 채널의 프로토콜 계층을 변경하여 재밍 탐지를 수행한다.First, the signal strength measurement unit collects all packets distributed in the operation channel to measure the signal strength. Thereafter, the first determiner determines whether the amount of change in the signal strength obtained using the measured signal strength value is greater than the first threshold value. Before the first determination unit performs the determination, the threshold determination unit may determine the first threshold value using at least one of an IP spoofing of the AP, a position value of the AP, and an output change amount of the AP. Subsequently, the second determination unit determines whether the number of cyclic redundancy check (CRC) errors is greater than a second predetermined threshold if the amount of change in signal strength is greater than the first threshold value, and if the amount of change in signal intensity is less than or equal to the first threshold value, the CRC It is determined whether the number of errors is greater than a third predetermined threshold. Thereafter, the third determiner determines that the operation channel has jamming when the number of CRC errors is greater than the second threshold value or the third threshold value, and adjusts the output value of the AP when the number of CRC errors is less than or equal to the second threshold value. If the number of errors is less than or equal to the third threshold, it is determined whether the backoff stage value is greater than the fourth threshold. Thereafter, the fourth determiner determines that the operating channel has jamming when the backoff stage value is larger than the fourth threshold value. If the backoff stage value is less than or equal to the fourth threshold value, the fourth determination unit changes the protocol layer of the operating channel to detect jamming. To perform.

이후, 제5 판별부가 전송 프레임의 듀레이션(duration) 평균값이 미리 정해진 제5 임계값보다 큰 지를 판별한다. 이후, 제6 판별부가 듀레이션 평균값이 제5 임계값보다 크면 운용 채널에 재밍이 있다고 판별하며, 듀레이션 평균값이 제5 임계값보다 작거나 같으면 인증 해제(de-authentication) 횟수와 접속 해제(dis-association) 횟수 및 SN(Sequence Number) 수 중 적어도 하나를 계산하여 미리 정해진 제6 임계값보다 큰 지를 판별한다. 이후, 제7 판별부가 계산에 의한 값이 제6 임계값보다 크면 운용 채널에 재밍이 있다고 판별하며, 계산에 의한 값이 제6 임계값보다 작거나 같으면 PR(Probe Request) 횟수가 미리 정해진 제7 임계값보다 큰 지를 판별한다. 이후, 제8 판별부가 PR 횟수가 제7 임계값보다 크면 운용 채널에 재밍이 있다고 판별하며, PR 횟수가 제7 임계값보다 작거나 같으면 인증(authentication) 횟수 또는 접속(association) 횟수가 미리 정해진 제8 임계값보다 큰 지를 판별한다. 이후, 제9 판별부가 인증 횟수 또는 접속 횟수가 제8 임계값보다 크면 운용 채널에 재밍이 있다고 판별하며, 인증 횟수 또는 접속 횟수가 제8 임계값보다 작거나 같으면 운용 채널에 재밍이 없다고 판별한다.Thereafter, the fifth determiner determines whether the duration average value of the transmission frame is larger than the fifth threshold value. Thereafter, the sixth determination unit determines that there is jamming in the operation channel when the duration average value is greater than the fifth threshold value, and when the duration average value is less than or equal to the fifth threshold value, the number of de-authentication and disconnection is determined. And calculating at least one of the number of times and the number of sequence numbers (SN) to determine whether the number is greater than a sixth predetermined threshold. Subsequently, the seventh determination unit determines that there is jamming in the operation channel when the calculated value is greater than the sixth threshold value, and if the calculated value is less than or equal to the sixth threshold value, a seventh predetermined number of probe requests (PR) is determined. Determine if greater than the threshold Subsequently, the eighth determination unit determines that there is jamming in the operation channel when the PR number is greater than the seventh threshold value, and when the PR number is less than or equal to the seventh threshold value, the authentication number or the association number is predetermined. 8 Determine if greater than the threshold. Thereafter, the ninth determination unit determines that there is jamming in the management channel when the number of times of authentication or the number of times of connection is greater than the eighth threshold value.

바람직하게는, 제4 판별부, 제6 판별부, 제7 판별부, 제8 판별부 및 제9 판별부 중 적어도 하나의 판별부가 운용 채널에 재밍이 있다고 판별하면, 접속 차단부가 재밍을 발생시킨 단말 또는 등록되지 않은 AP의 접속을 차단한다.Preferably, when at least one of the fourth, sixth, seventh, eighth, and ninth discriminator determines that the operating channel is jammed, the connection breaker causes jamming. Blocks access of the terminal or unregistered AP.

위 단계(S700 단계)는 무선 채널 환경을 모니터링하여 재밍 공격을 탐지한 후 경고하는 과정이다. 이하 설명은 도 8을 참조한다.The above step (step S700) is a process of detecting a jamming attack by monitoring a wireless channel environment and then warning. The following description refers to FIG. 8.

J-DAS 센서 및 J-DAS 센서 기능이 있는 AP는 무선 구간에서 유통되는 모든 패킷을 수집하여(S800) RSSI(Received Signal Strength Indication) 값을 측정한 후 서버로 전송한다(S805). 서버는 해당 장비의 RSSI의 변화량이 임계치 1의 값보다 클 경우를 판별한다(S810). 임계치 1(즉, 제1 임계값)은 시간, 출력 변화량, 잡음의 변화량 등의 특성을 이용하여 결정한다. RSSI의 변화량이 갑자기 커진다는 것은 IP 스푸핑, 재밍 공격, 장비의 이동, 출력의 변화 등을 의미하는 것으로 이들의 특성을 고려하여 임계치 1을 설정한다. RSSI의 변화량이 임계치 1보다는 크지만 CRC(Cyclic Redundancy Check) 에러 및 재전송이 발생하지 않았을 경우(S815)는 재밍 공격이 아니라고 판단을 하고 출력을 줄이는 등의 조치를 취하지만(S820), CRC 에러 횟수 및 재전송 횟수가 임계치 2보다 클 경우(S815)에는 Resource Unlimited Attack임을 판단하고 관리자에게 경고한다(S825). 임계치 2(즉, 제2 임계값)는 CRC 에러률과 재전송 횟수률 등의 특성을 이용하여 결정한다.The AP with the J-DAS sensor and the J-DAS sensor collects all packets distributed in the wireless section (S800), measures the RSSI (Received Signal Strength Indication) value, and transmits it to the server (S805). The server determines if the amount of change in the RSSI of the equipment is greater than the value of the threshold value 1 (S810). Threshold 1 (ie, the first threshold) is determined using characteristics such as time, output variation, noise variation, and the like. Sudden increase in RSSI means IP spoofing, jamming attack, movement of equipment, change of output, etc., and threshold 1 is set in consideration of these characteristics. If the change amount of RSSI is greater than the threshold 1 but the cyclic redundancy check (CRC) error and retransmission have not occurred (S815), it is determined that the jamming attack is not a jamming action and the output is reduced (S820). And when the number of retransmissions is greater than the threshold 2 (S815), it is determined that the Resource Unlimited Attack and warns the administrator (S825). Threshold 2 (ie, the second threshold) is determined using characteristics such as CRC error rate and retransmission rate.

본 발명에서 RSSI 값의 변화량이 임계치 1의 값보다 작을 경우에는 CRC 에러횟수를 확인한다(S830). 만약 임계치 3의 값보다 크다면 Preamble / SFD / Reactive, HR / Symbol Attack임을 판단하고 관리자에게 경고한다(S835). 임계치 3(즉, 제3 임계값)은 공격의 유형에 따른 CRC 에러률을 측정하여 결정한다. 반면, 임계치 3의 값보다 작다면 Backoff Stage를 확인해서(S840) 그 값이 임계치 4보다 클 경우 Monopolizing Attack임을 판단하고 관리자에게 경고한다(S845). 임계치 4(즉, 제4 임계값)는 contention window의 변화량 등의 특성을 이용하여 결정한다.In the present invention, when the amount of change in the RSSI value is smaller than the value of the threshold 1, the number of CRC errors is checked (S830). If the value is greater than the threshold 3, it determines that it is Preamble / SFD / Reactive, HR / Symbol Attack and alerts the administrator (S835). Threshold 3 (ie, the third threshold) is determined by measuring the CRC error rate according to the type of attack. On the other hand, if the value is smaller than the threshold value 3, it checks the backoff stage (S840) and if the value is larger than the threshold value 4, it determines that it is a monopolizing attack and warns the manager (S845). The threshold 4 (ie, the fourth threshold) is determined using characteristics such as the amount of change in the contention window.

본 발명에서 위의 절차에 의해 물리 계층의 재밍 공격을 탐지하여 물리 계층의 재밍 공격이 아니라고 판단이 되면, 데이터링크 계층의 재밍 공격인지를 판단한다. 이 경우는 다음과 같이 진행된다.In the present invention, if it is determined that the jamming attack of the physical layer is not a jamming attack of the physical layer by the above procedure, it is determined whether the jamming attack of the data link layer. This case proceeds as follows.

전송되는 프레임의 Duration을 확인해서(S850) 그 평균값이 임계치 5보다 크다면 Duration Inflation Attack임을 확인하고 관리자에게 경고한다(S855). 임계치 5(즉, 제5 임계값)은 각 프레임 duration 값의 평균 변화율과 최고값 등의 특성을 이용하여 결정한다. 비정상적인 De-authentication, Dis-association 횟수와 비정상적인 SN(Sequence Number)수를 계산하여(S860) 임계치 6보다 크다면 De-authentication, Dis-association Attack임을 확인하고 관리자에게 경고한다(S865). 임계치 6(즉, 제6 임계값)은 비정상 De-authentication, Dis-association 프레임의 횟수와 SN의 횟수 등의 특성을 이용하여 결정한다. Probe Request 횟수가 임계치 7보다 크다면(S870) Probe Request Attack임을 확인하고 관리자에게 경고한다(S875). 임계치 7(즉, 제7 임계값)은 평균적인 probe request율과 공격의 특성에 따른 probe request율 등의 특성을 이용하여 결정한다. Authentication, Association 횟수가 임계치 8보다 크다면(S880) Authentication / Association Attack임을 판단하고 관리자에게 경고한다(S885). 임계치 8(즉, 제8 임계값)은 공격 특성에 따른 authentication, association 횟수와 송수신 주소 등의 특성을 이용하여 결정한다.Checking the duration of the transmitted frame (S850), if the average value is greater than the threshold 5, it is confirmed that the Duration Inflation Attack and alerts the administrator (S855). The threshold value 5 (ie, the fifth threshold value) is determined using characteristics such as an average rate of change and a maximum value of each frame duration value. When the number of abnormal De-authentication and Dis-association and the number of abnormal SN (Sequence Number) are calculated (S860), if it is greater than the threshold 6, it is confirmed that it is a De-authentication and Dis-association Attack and alerts the administrator (S865). The threshold 6 (ie, the sixth threshold) is determined by using characteristics such as the number of abnormal De-authentication, the number of Dis-association frames and the number of SNs. If the number of Probe Requests is greater than the threshold 7 (S870), it is confirmed that the Probe Request Attack and alerts the administrator (S875). The threshold 7 (ie, the seventh threshold) is determined using characteristics such as the average probe request rate and the probe request rate according to the characteristics of the attack. If the number of authentication and association is greater than the threshold 8 (S880), it is determined that the Authentication / Association Attack is made and the administrator is alerted (S885). The threshold value 8 (ie, the eighth threshold value) is determined by using characteristics such as authentication, association count and transmission / reception address according to the attack characteristic.

한편, 공격자가 802.11 시스템을 사용하고 있는 단말 혹은 무선 액세스 포인트라고 한다면, 단말에게는 Dis-association 프레임을 전송하여 세션을 끊은 후 해당 MAC을 Black List로 분류하여 향후 접속을 차단하고, 무선 액세스 포인트인 경우에는 해당 유선 포트를 차단하여 추가적인 재밍을 막는다(S890).On the other hand, if the attacker is a terminal or a wireless access point using an 802.11 system, the terminal sends a dis-association frame to disconnect the session, classifies the MAC as a black list, and blocks future access. Blocks the wired port to prevent additional jamming (S890).

다시 도 7을 참조하여 설명한다.This will be described with reference to FIG. 7 again.

재밍이 탐지되면, 무선 통신망 운용부(120)가 가용한 적어도 하나의 예비 채널이 검색되는지 여부에 따라 채널 변경 또는 채널 호핑을 통해 무선 통신망을 계속적으로 운용한다(S710). 자세하게는, 재밍이 탐지되면, 채널 검색부(121)가 가용한 적어도 하나의 예비 채널을 검색한다(S711). 이때, 채널 검색부(121)는 제1 임계값 내지 제8 임계값을 가중 평균하여 얻은 값이 미리 정해진 제9 임계값보다 클 때에 예비 채널 검색을 수행할 수 있다. 이후, 가용한 상기 예비 채널이 검색되면, 채널 변경부(122)가 재밍이 탐지된 운용 채널을 예비 채널로 채널 변경하여 무선 통신망을 계속적으로 운용한다(S712). 가용한 예비 채널이 검색되지 않으면, 채널 호핑부(123)가 재밍이 탐지된 운용 채널로부터 채널 호핑하여 무선 통신망을 계속적으로 운용한다(S713).When jamming is detected, the wireless communication network manager 120 continuously operates the wireless communication network through channel change or channel hopping according to whether at least one spare channel available is searched for (S710). In detail, when jamming is detected, the channel searching unit 121 searches for at least one reserved channel available (S711). In this case, the channel search unit 121 may perform a preliminary channel search when the value obtained by weighted average of the first to eighth threshold values is larger than the predetermined ninth threshold value. Subsequently, when the available spare channel is found, the channel changer 122 changes the operating channel from which jamming is detected to a spare channel to continuously operate the wireless communication network (S712). If an available reserved channel is not found, the channel hopping unit 123 channel-hops from the operating channel where the jamming is detected to continuously operate the wireless communication network (S713).

이 단계는 판단한 재밍 공격을 회피하기 위해 가용 채널을 탐색한 후 채널 변경 또는 채널 호핑을 선택하는 과정이다. 도 9에 도시된 바와 같이 수행되며, 재밍 탐지 결과에 의한 임계치 1부터 임계치 8까지를 가중 평균한 값을 J-DAS 임계값이라고 하고, 그 값이 임계치 9보다 클 경우에는 채널 탐색을 통해 채널 변경 및 채널 호핑을 시도한다(S900).This step is a process of selecting a channel change or channel hopping after searching for available channels to avoid the determined jamming attack. As shown in FIG. 9, the weighted average value of the threshold 1 to the threshold 8 according to the jamming detection result is called a J-DAS threshold, and when the value is larger than the threshold 9, the channel is changed through channel search. And channel hopping is attempted (S900).

제1 단계에서 재밍을 탐지 판단한 결과를 서버가 분석하면 유선을 통하여 J-DAS 센서와 J-DAS 센서 기능이 있는 AP에게 채널 탐색에 대한 명령을 내리고, 명령은 받은 AP와 센서는 통신을 잠깐 멈추고 채널 탐색 결과를 J-DAS 서버에게 전송한다(S910). J-DAS 서버는 기존에 탐색된 채널에 대한 정보와 새롭게 수집한 정보를 비교하여 최선의 채널을 발견하고 AP와 센서에게 채널 변경 명령을 유선으로 전파한다(S920). AP는 채널 변경 전에 Beacon과 Probe Response 프레임을 이용하여 변경될 채널을 전파한다. 만약 채널 상태의 악화로 Beacon과 Probe Response를 전송하지 못했을 경우에는 AP가 먼저 채널을 변경하고 단말들이 일정 시간이 경과한 후 채널 탐색으로 해당 AP의 Beacon을 확인하여 접속한다.When the server analyzes the result of detecting the jamming in the first step, it commands the channel search to the AP with J-DAS sensor and J-DAS sensor function through the wire. The channel search result is transmitted to the J-DAS server (S910). The J-DAS server discovers the best channel by comparing the information on the existing channel with newly collected information and propagates the channel change command to the AP and the sensor by wire (S920). The AP propagates the channel to be changed by using the beacon and probe response frames before changing the channel. If the Beacon and Probe Response could not be transmitted due to the deterioration of the channel condition, the AP changes the channel first, and after a certain period of time, the UE checks the Beacon of the corresponding AP through a channel search and accesses it.

상기 비어있는 채널을 선택하는 경우, 변경 후에 정상 운용을 하면 되지만, 일정 수준 이상의 품질을 보장받을 수 있는 채널을 찾을 수 없는 경우에는 빠른 채널 호핑을 통해 망의 생존성을 증대시킨다(S930). 채널 호핑은 사전에 정해진 패턴을 Beacon과 Probe Response 프레임을 통해 전파하고, 채널 상태의 악화로 전송이 불가능할 경우 AP가 먼저 채널 호핑을 실시하고, 단말들이 일정 시간이 경과한 후 정해진 패턴에 의해 채널 호핑을 실시하여 접속한다. 무선 근거리 통신망 칩셋의 변경 없이도 빠른 채널 호핑을 하면 통신 용량은 감소하지만, 최소한의 통신망을 유지할 수 있어 생존성에 향상을 가져올 수 있다.When the empty channel is selected, normal operation may be performed after the change, but when no channel capable of ensuring a certain level or more of quality can be found, the survivability of the network is increased through fast channel hopping (S930). Channel hopping propagates a predetermined pattern through the Beacon and Probe Response frames, and if it is impossible to transmit due to the deterioration of the channel state, the AP first performs channel hopping, and the terminals hopping by the predetermined pattern after a predetermined time elapses. Connect to connect. Fast channel hopping without changing the wireless local area network chipset reduces communication capacity, but can maintain a minimal network, resulting in improved survivability.

S710 단계(구체적으로 S713 단계)에서 채널 호핑을 통해 무선 통신망을 계속적으로 운용한 경우, 본 실시예에 따른 무선 통신망 운용 방법은 다음 과정을 추가적으로 수행할 수 있다.In the case where the wireless communication network is continuously operated through channel hopping in step S710 (specifically, step S713), the method for operating a wireless network according to the present embodiment may additionally perform the following process.

즉, 미리 정해진 시간이 경과하면, 가용 판별부가 재밍이 탐지된 운용 채널이 가용한지 판별하거나, 채널 검색부(121)가 가용한 적어도 하나의 예비 채널을 검색한다. 이후, 채널 변경부(122)가 재밍이 탐지된 운용 채널이 가용하면 상기 가용해진 운용 채널로 채널 변경하며, 가용한 적어도 하나의 예비 채널이 검색되면 상기 검색된 예비 채널로 채널 변경한다(S720).That is, when a predetermined time elapses, the availability determining unit determines whether an operation channel in which jamming is detected is available, or searches for at least one spare channel available by the channel search unit 121. Subsequently, the channel changing unit 122 changes the channel to the available operating channel when the operating channel on which jamming is detected is available, and changes the channel to the searched spare channel when at least one available spare channel is found (S720).

이 단계는 채널 호핑 후 일정 시간이 경과한 후에 채널을 재탐색하여 정상 운용하는 과정이다.This step is a process in which the channel is rescanned and operated normally after a certain period of time after channel hopping.

S710 단계에서 선택한 채널 변경은 고용량의 데이터를 전송할 수 있지만, 채널 호핑은 망의 생존성에 목적을 두기 때문에 고용량의 데이터를 전송하는 데는 제한 사항이 발생한다. 따라서, 일정 시간이 경과한 후에 채널을 재탐색하여 기존에 사용하던 채널 및 기타 채널에서 양호한 채널을 발견하면 채널을 변경하여 정상 운용을 하며, 그 절차는 S710 단계의 경우와 같다.The channel change selected in step S710 may transmit a large amount of data, but since channel hopping is aimed at the survivability of the network, a limitation occurs in transmitting a large amount of data. Therefore, after a certain time elapses, if a channel is searched again and a good channel is found in the existing channel and other channels, the channel is changed to normal operation, and the procedure is the same as in the step S710.

한편, 본 실시예에서는 재밍 탐지부(110)가 재밍 탐지를 수행한 후, 재밍 종류 판별부가 탐지된 재밍의 종류를 판별하는 단계가 수행될 수 있다. 이 단계는 바람직하게는 재밍이 발생된 채널의 OSI 계층을 고려하여 탐지된 재밍의 종류를 판별할 수 있다.Meanwhile, in the present embodiment, after the jamming detection unit 110 performs jamming detection, the step of determining the type of jamming detected by the jamming type determination unit may be performed. This step may preferably determine the type of detected jamming in consideration of the OSI layer of the channel where the jamming occurred.

OSI 계층이 물리 계층이라면, 탐지된 재밍의 종류를 판별할 때에, 운용 채널에서 기준값을 초과하는 트래픽을 발생시키는 재밍, PLCP(Physical Layer Convergence Protocol) 헤더의 싱크(sync) 신호를 연속으로 송출시키는 재밍, SFD(Start Frame Delimiter) 신호를 송출시키는 재밍, 데이터 프레임이 전송될 때마다 기준값을 초과하는 트래픽을 발생시키는 재밍, 주기적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 불규칙적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 특정 신호를 연속으로 송출시키는 재밍, 및 SIFS(Short Interframe Space)보다 짧으면서 기준치보다 많은 패킷을 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별할 수 있다.If the OSI layer is a physical layer, when determining the type of detected jamming, jamming generates traffic exceeding a reference value in the operating channel, and jamming continuously transmitting a sync signal of a physical layer convergence protocol (PLCP) header. Jamming that emits a Start Frame Delimiter (SFD) signal, jamming that generates traffic that exceeds the threshold each time a data frame is transmitted, jamming that generates traffic that exceeds the threshold periodically, and traffic that randomly exceeds the threshold. One jamming can be selected from jamming to generate, jamming to continuously transmit a specific signal, and jamming to send more packets than a reference value shorter than the short interframe space (SIFS).

OSI 계층이 데이터링크 계층이라면, 탐지된 재밍의 종류를 판별할 때에, 인증 해제(de-authentication) 프레임 또는 접속 해제(dis-association) 프레임을 송출시키는 재밍, NAV(Network Allocation Vector)를 기준 시간보다 길게 설정시키는 재밍, PR(Probe Request) 신호를 연속으로 송출시키는 재밍, 및 AP의 처리 가능량보다 많은 양의 인증 요청(authentication request) 또는 접속 요청(association request)을 AP로 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별할 수 있다.If the OSI layer is a datalink layer, when determining the type of detected jamming, a jamming, NAV (Network Allocation Vector) for transmitting a de-authentication frame or a dis-association frame, is determined. Jamming that sets a long setting, jamming that continuously sends a Probe Request (PR) signal, and jamming that sends an authentication request or an association request to the AP that is larger than the AP can handle. This can be determined by selecting.

한편, 본 실시예에서는 재밍 종류 판별부가 재밍의 종류를 판별한 후, 시간 결정부가 판별된 재밍의 종류에 따라 S720 단계에서의 미리 정해진 시간을 결정할 수 있다.Meanwhile, in the present embodiment, after the jamming type determiner determines the type of jamming, the time determiner may determine a predetermined time in step S720 according to the type of jamming determined.

한편, 본 실시예에서는 재밍 탐지부(110)가 재밍 탐지를 수행한 후, 경고부가 재밍 탐지 사실을 운용 채널을 접속한 자에게 경고할 수 있으며, 접속 차단부가 재밍을 발생시킨 단말 또는 등록되지 않은 AP의 접속을 차단할 수 있다.Meanwhile, in the present embodiment, after the jamming detection unit 110 performs the jamming detection, the warning unit may warn the person who connected the operation channel to the jamming detection fact, and the connection blocking unit may not register the terminal or jammed. The access of the AP can be blocked.

이상의 설명은 본 발명의 기술 사상을 예시적으로 설명한 것에 불과한 것으로서, 본 발명이 속하는 기술 분야에서 통상의 지식을 가진 자라면 본 발명의 본질적인 특성에서 벗어나지 않는 범위 내에서 다양한 수정, 변경 및 치환이 가능할 것이다. 따라서, 본 발명에 개시된 실시예 및 첨부된 도면들은 본 발명의 기술 사상을 한정하기 위한 것이 아니라 설명하기 위한 것이고, 이러한 실시예 및 첨부된 도면에 의하여 본 발명의 기술 사상의 범위가 한정되는 것은 아니다. 본 발명의 보호 범위는 아래의 청구 범위에 의하여 해석되어야 하며, 그와 동등한 범위 내에 있는 모든 기술 사상은 본 발명의 권리 범위에 포함되는 것으로 해석되어야 할 것이다.The above description is merely illustrative of the technical idea of the present invention, and various modifications, changes, and substitutions may be made by those skilled in the art without departing from the essential characteristics of the present invention. will be. Accordingly, the embodiments disclosed in the present invention and the accompanying drawings are not intended to limit the technical spirit of the present invention but to describe the present invention, and the scope of the technical idea of the present invention is not limited by the embodiments and the accompanying drawings. . The scope of protection of the present invention should be interpreted by the following claims, and all technical ideas within the scope equivalent thereto should be construed as being included in the scope of the present invention.

본 발명에 따르면, 다음과 같은 효과를 기대할 수 있다. 첫째, 물리 계층과 데이터링크 계층에서의 재밍을 분석하고 이를 탐지할 수 있도록 무선 매체 상에서 전송되는 패킷에서 재밍을 판단할 수 있는 요소들을 검출하여 재밍의 유형을 파악할 수 있다. 둘째, 재밍 공격이 지속될 경우 적극적으로 새로운 채널을 탐색한 후 채널을 변경하거나 채널을 호핑함으로써 통신망 지속 및 항재밍 서비스를 제공해 줄 수 있다. 세째, 채널 호핑을 통해 지휘 통제와 같은 전장 상황에서 필수적인 트래픽을 전송할 수 있다. 네째, 채널 호핑 후 해제 알고리즘에 의해 채널 호핑을 해제함으로써 고용량의 데이터 통신을 가능하게 한다.According to the present invention, the following effects can be expected. First, to analyze jamming in the physical layer and the data link layer, it is possible to determine the type of jamming by detecting elements that can determine jamming in a packet transmitted on a wireless medium. Second, if the jamming attack continues, it can actively provide new network and change the channel or hop the channel to provide continuous network and anti-jamming service. Third, channel hopping enables the transmission of essential traffic in battlefield situations such as command control. Fourthly, by releasing channel hopping by a channel hopping release algorithm, high capacity data communication is enabled.

본 발명은 802.11 시스템 기반의 무선 통신망에 적용 가능하다. 특히, 802.11a/b/g/n을 기반으로 하는 무선 근거리 통신망에 적용할 수 있으며, 항재밍 능력을 필요로 하는 군 전술 통신 시스템으로 활용성도 매우 크다. 본 발명은 날로 증가하고 있는 무선 근거리 통신망에 대한 재밍 공격들로부터 무선망을 보호할 수 있으며, 군의 항재밍 능력을 갖춘 무선 근거리 통신망 시스템에 대한 요구를 만족시킬 수 있다. 그러므로, 본 발명은 상용 통신 업체 및 국방 사업체들이 도입하기에 충분한 가치가 있다.The present invention is applicable to a wireless communication network based on an 802.11 system. In particular, it can be applied to a wireless local area network based on 802.11a / b / g / n, and is very useful as a military tactical communication system requiring anti-jamming capability. The present invention can protect the wireless network from jamming attacks against the increasing wireless local area network, and satisfy the demand for the wireless local area network system with military anti-jamming capability. Therefore, the present invention is well worth introducing for commercial carriers and defense businesses.

100 : 무선 통신망 운용 시스템 110 : 재밍 탐지부
120 : 무선 통신망 운용부 121 : 채널 검색부
122 : 채널 변경부 123 : 채널 호핑부
130 : 주제어부 600 : J-DAS 시스템
610 : J-DAS 센서 기능의 AP 620 : J-DAS 센서
630 : J-DAS 서버 640 : J-DAS 관리 콘솔
100: wireless communication network operation system 110: jamming detection unit
120: wireless communication network operation unit 121: channel search unit
122: channel changing unit 123: channel hopping unit
130: main control part 600: J-DAS system
610: AP with a J-DAS sensor 620: J-DAS sensor
630: J-DAS Server 640: J-DAS Management Console

Claims (23)

(a) 적어도 하나의 운용 채널을 모니터링하여 재밍(jamming)을 탐지하며, 제1 임계값과 상기 운용 채널에서의 신호 세기 변화량 간 제1 크기 비교 결과, 상기 제1 크기 비교 결과에 따라 선택되는 제2 임계값과 제3 임계값 중 어느 하나의 임계값과 CRC(Cyclic Redundancy Check) 에러 횟수 간 제2 크기 비교 결과, 및 제4 임계값과 백오프 스테이지(backoff stage)값 간 제3 크기 비교 결과를 기초로 상기 재밍이 있는지 여부를 탐지하는 단계; 및
(b) 상기 재밍이 탐지되면 가용한 적어도 하나의 예비 채널이 검색되는지 여부에 따라 채널 변경 또는 채널 호핑을 통해 무선 통신망을 계속적으로 운용하는 단계
를 포함하는 것을 특징으로 하는 무선 통신망 운용 방법.
(a) detecting jamming by monitoring at least one operating channel, wherein a first magnitude comparison result between a first threshold value and a change in signal strength in the operational channel is selected according to the first magnitude comparison result; A second magnitude comparison result between any one of a second threshold value and a third threshold value and the number of cyclic redundancy check (CRC) errors, and a third magnitude comparison result between a fourth threshold value and a backoff stage value Detecting whether there is jamming based on the detection; And
(b) if the jamming is detected, continuously operating the wireless communication network through channel change or channel hopping according to whether at least one available spare channel is detected;
Wireless communication network operating method comprising a.
제 1 항에 있어서,
상기 (b) 단계는,
(ba) 상기 재밍이 탐지되면 가용한 적어도 하나의 예비 채널을 검색하는 단계; 및
(bb) 가용한 상기 예비 채널이 검색되면 상기 재밍이 탐지된 운용 채널을 상기 예비 채널로 채널 변경하며, 가용한 상기 예비 채널이 검색되지 않으면 상기 재밍이 탐지된 운용 채널로부터 채널 호핑하여 무선 통신망을 계속적으로 운용하는 단계
를 포함하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 1,
In step (b),
(ba) searching for at least one spare channel available when the jamming is detected; And
(bb) if the available spare channel is searched, the channel is changed to the spare channel where the jamming is detected; if the available spare channel is not detected, the channel is hopped from the detected operation channel to the wireless communication network. Continuous operation stage
Wireless communication network operating method comprising a.
제 2 항에 있어서,
상기 (bb) 단계에서 채널 호핑을 통해 무선 통신망을 계속적으로 운용한 경우,
(c) 미리 정해진 시간이 경과하면, 상기 재밍이 탐지된 운용 채널이 가용한지 판별하거나, 가용한 적어도 하나의 예비 채널을 검색하는 단계; 및
(d) 상기 재밍이 탐지된 운용 채널이 가용하면 상기 가용해진 운용 채널로 채널 변경하며, 가용한 적어도 하나의 예비 채널이 검색되면 상기 검색된 예비 채널로 채널 변경하는 단계
를 더욱 포함하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 2,
In the case of continuously operating the wireless communication network through channel hopping in the step (bb),
(c) if a predetermined time elapses, determining whether an operation channel for which jamming is detected is available or searching for at least one spare channel available; And
(d) changing the channel to the available operating channel if the operating channel where the jamming is detected is available; and changing the channel to the searched spare channel when at least one available spare channel is found.
Wireless communication network operating method further comprising.
제 1 항에 있어서,
상기 (a) 단계는,
(aa) 상기 운용 채널에서 유통되는 모든 패킷을 수집하여 신호 세기값을 측정하는 단계;
(ab) 상기 측정된 신호 세기값을 이용하여 얻은 상기 신호 세기 변화량이 상기 제1 임계값보다 큰 지를 판별하는 단계;
(ac) 상기 신호 세기 변화량이 상기 제1 임계값보다 크면 상기 CRC 에러 횟수가 상기 제2 임계값보다 큰 지를 판별하며, 상기 신호 세기 변화량이 상기 제1 임계값보다 작거나 같으면 상기 CRC 에러 횟수가 상기 제3 임계값보다 큰 지를 판별하는 단계;
(ad) 상기 CRC 에러 횟수가 상기 제2 임계값 또는 상기 제3 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하고, 상기 CRC 에러 횟수가 상기 제2 임계값보다 작거나 같으면 AP의 출력값을 조정하며, 상기 CRC 에러 횟수가 상기 제3 임계값보다 작거나 같으면 상기 백오프 스테이지값이 상기 제4 임계값보다 큰 지를 판별하는 단계; 및
(ae) 상기 백오프 스테이지값이 상기 제4 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 백오프 스테이지값이 상기 제4 임계값보다 작거나 같으면 상기 운용 채널의 프로토콜 계층을 변경하여 상기 재밍 탐지를 수행하는 단계
를 포함하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 1,
In step (a),
(a) measuring signal strength by collecting all packets distributed in the operation channel;
(ab) determining whether the amount of change in signal strength obtained using the measured signal strength value is greater than the first threshold value;
(ac) determining whether the CRC error count is greater than the second threshold value if the signal strength change amount is greater than the first threshold value; and if the signal strength change amount is less than or equal to the first threshold value, the CRC error number is determined. Determining if greater than the third threshold;
(ad) if the number of CRC errors is greater than the second threshold or the third threshold, determine that there is jamming in the operational channel; and if the number of CRC errors is less than or equal to the second threshold, adjust the output value of the AP. If the number of CRC errors is less than or equal to the third threshold, determining whether the backoff stage value is greater than the fourth threshold; And
(ae) If the backoff stage value is greater than the fourth threshold, it is determined that there is jamming in the operating channel. If the backoff stage value is less than or equal to the fourth threshold, the protocol layer of the operating channel is changed. Performing the jamming detection
Wireless communication network operating method comprising a.
제 4 항에 있어서,
상기 (a) 단계는,
(af) 전송 프레임의 듀레이션(duration) 평균값이 미리 정해진 제5 임계값보다 큰 지를 판별하는 단계;
(ag) 상기 듀레이션 평균값이 상기 제5 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 듀레이션 평균값이 상기 제5 임계값보다 작거나 같으면 인증 해제(de-authentication) 횟수와 접속 해제(dis-association) 횟수 및 SN(Sequence Number) 수 중 적어도 하나를 계산하여 미리 정해진 제6 임계값보다 큰 지를 판별하는 단계;
(ah) 상기 계산에 의한 값이 상기 제6 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 계산에 의한 값이 상기 제6 임계값보다 작거나 같으면 PR(Probe Request) 횟수가 미리 정해진 제7 임계값보다 큰 지를 판별하는 단계;
(ai) 상기 PR 횟수가 상기 제7 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 PR 횟수가 상기 제7 임계값보다 작거나 같으면 인증(authentication) 횟수 또는 접속(association) 횟수가 미리 정해진 제8 임계값보다 큰 지를 판별하는 단계; 및
(aj) 상기 인증 횟수 또는 상기 접속 횟수가 상기 제8 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 인증 횟수 또는 상기 접속 횟수가 상기 제8 임계값보다 작거나 같으면 상기 운용 채널에 재밍이 없다고 판별하는 단계
를 포함하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 4, wherein
In step (a),
(af) determining whether a duration average value of the transmission frame is larger than a fifth predetermined threshold value;
(ag) If the duration average value is greater than the fifth threshold value, it is determined that there is jamming in the operation channel. If the duration average value is less than or equal to the fifth threshold value, the number of de-authentication and disconnection is determined. calculating at least one of an association number and a sequence number (SN) to determine whether the number is greater than a sixth predetermined threshold;
(ah) If the value obtained by the calculation is greater than the sixth threshold, it is determined that there is jamming in the operating channel. If the value obtained by the calculation is less than or equal to the sixth threshold, the number of probe requests (PR) is predetermined. Determining if greater than a seventh threshold;
(ai) if the PR number is greater than the seventh threshold, it is determined that there is jamming in the management channel; and if the PR number is less than or equal to the seventh threshold, the number of authentications or associations is preliminary. Determining whether it is greater than a predetermined eighth threshold; And
(aj) if the number of times of authentication or the number of times of connection is greater than the eighth threshold, it is determined that there is jamming in the management channel; and if the number of times of authentication or the number of times of connection is less than or equal to the eighth threshold, jamming in the management channel. To determine that a file does not exist
Wireless communication network operating method comprising a.
제 5 항에 있어서,
상기 (ae) 단계, 상기 (ag) 단계, 상기 (ah) 단계, 상기 (ai) 단계 및 상기 (aj) 단계 중 적어도 하나의 단계에서 상기 운용 채널에 재밍이 있다고 판별하면 상기 재밍을 발생시킨 단말 또는 등록되지 않은 AP의 접속을 차단하는 단계
를 더욱 포함하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 5, wherein
The terminal generating the jamming when it is determined that the operation channel has jamming in at least one of the steps (ae), (ag), (ah), (ai), and (aj). Or blocking access of an unregistered AP
Wireless communication network operating method further comprising.
제 4 항에 있어서,
AP의 IP 스푸핑(spoofing), AP의 위치값, 및 AP의 출력 변화량 중 적어도 하나의 특성을 이용하여 상기 제1 임계값을 결정하는 단계
를 더욱 포함하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 4, wherein
Determining the first threshold value using at least one of an IP spoofing of the AP, a position value of the AP, and an output change amount of the AP;
Wireless communication network operating method further comprising.
제 5 항에 있어서,
상기 (b) 단계는 상기 제1 임계값 내지 상기 제8 임계값을 가중 평균하여 얻은 값이 미리 정해진 제9 임계값보다 클 때에 상기 예비 채널 검색을 수행하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 5, wherein
In the step (b), the preliminary channel search is performed when the value obtained by weighted average of the first to eighth thresholds is larger than a predetermined ninth threshold.
제 1 항에 있어서,
상기 (a) 단계와 상기 (b) 단계의 중간 단계로서,
(a') 탐지된 상기 재밍의 종류를 판별하는 단계
를 더욱 포함하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 1,
As an intermediate step between step (a) and step (b),
(a ') determining the type of jamming detected
Wireless communication network operating method further comprising.
제 9 항에 있어서,
상기 (a') 단계는 상기 재밍이 발생된 채널의 OSI 계층을 고려하여 탐지된 상기 재밍의 종류를 판별하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 9,
In the step (a '), the type of the jamming detected is determined in consideration of the OSI layer of the channel where the jamming has occurred.
제 10 항에 있어서,
상기 계층이 물리 계층일 경우, 상기 (a') 단계는 상기 탐지된 재밍의 종류를 판별할 때에, 상기 운용 채널에서 기준값을 초과하는 트래픽을 발생시키는 재밍, PLCP(Physical Layer Convergence Protocol) 헤더의 싱크(sync) 신호를 연속으로 송출시키는 재밍, SFD(Start Frame Delimiter) 신호를 송출시키는 재밍, 데이터 프레임이 전송될 때마다 기준값을 초과하는 트래픽을 발생시키는 재밍, 주기적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 불규칙적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 특정 신호를 연속으로 송출시키는 재밍, 및 SIFS(Short Interframe Space)보다 짧으면서 기준치보다 많은 패킷을 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 10,
When the layer is a physical layer, the step (a ') may include a sink of a jamming and physical layer convergence protocol (PLCP) header that generates traffic exceeding a reference value in the operation channel when determining the type of the detected jamming. (sync) Jamming that emits a continuous signal, Jamming that emits a Start Frame Delimiter (SFD) signal, Jamming that generates traffic that exceeds the threshold each time a data frame is transmitted, and periodically generates traffic that exceeds the threshold. Jamming is selected by selecting one of jamming, jamming that generates irregularly exceeding the reference value, jamming that continuously transmits a specific signal, and jamming that transmits more packets than the threshold but shorter than the short interframe space (SIFS). Wireless communication network operating method, characterized in that.
제 10 항에 있어서,
상기 계층이 데이터링크 계층일 경우, 상기 (a') 단계는 상기 탐지된 재밍의 종류를 판별할 때에, 인증 해제(de-authentication) 프레임 또는 접속 해제(dis-association) 프레임을 송출시키는 재밍, NAV(Network Allocation Vector)를 기준 시간보다 길게 설정시키는 재밍, PR(Probe Request) 신호를 연속으로 송출시키는 재밍, 및 AP의 처리 가능량보다 많은 양의 인증 요청(authentication request) 또는 접속 요청(association request)을 상기 AP로 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 10,
If the layer is a data link layer, the step (a ') may include a jamming and a NAV for transmitting a de-authentication frame or a dis-association frame when determining the detected jamming type. Jamming for setting (Network Allocation Vector) longer than the reference time, jamming for continuously sending a Probe Request (PR) signal, and authentication request or association request of a larger amount than the AP can handle And selecting and discriminating one of the jamming data transmitted to the AP.
제 1 항에 있어서,
상기 (a) 단계와 상기 (b) 단계의 중간 단계로서,
상기 재밍이 탐지되면, 상기 재밍 탐지 사실을 상기 운용 채널에 접속한 자에게 경고하는 단계; 또는
상기 재밍이 탐지되면, 상기 재밍을 발생시킨 단말 또는 등록되지 않은 AP의 접속을 차단하는 단계
를 더욱 포함하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 1,
As an intermediate step between step (a) and step (b),
If the jamming is detected, alerting a person accessing the operational channel to the jamming detection fact; or
If the jamming is detected, blocking access of the terminal that has caused the jamming or an unregistered AP;
Wireless communication network operating method further comprising.
제 3 항에 있어서,
상기 (a) 단계와 상기 (b) 단계의 중간 단계로서,
탐지된 상기 재밍의 종류를 판별하며, 상기 판별된 재밍의 종류에 따라 상기 (c) 단계에서의 시간을 결정하는 단계
를 더욱 포함하는 것을 특징으로 하는 무선 통신망 운용 방법.
The method of claim 3, wherein
As an intermediate step between step (a) and step (b),
Determining the type of jamming detected and determining the time in step (c) according to the determined type of jamming;
Wireless communication network operating method further comprising.
적어도 하나의 운용 채널을 모니터링하여 재밍(jamming)을 탐지하며, 제1 임계값과 상기 운용 채널에서의 신호 세기 변화량 간 제1 크기 비교 결과, 상기 제1 크기 비교 결과에 따라 선택되는 제2 임계값과 제3 임계값 중 어느 하나의 임계값과 CRC(Cyclic Redundancy Check) 에러 횟수 간 제2 크기 비교 결과, 및 제4 임계값과 백오프 스테이지(backoff stage)값 간 제3 크기 비교 결과를 기초로 상기 재밍이 있는지 여부를 탐지하는 재밍 탐지부; 및
상기 재밍이 탐지되면 가용한 적어도 하나의 예비 채널이 검색되는지 여부에 따라 채널 변경 또는 채널 호핑을 통해 무선 통신망을 계속적으로 운용하는 무선 통신망 운용부
를 포함하는 것을 특징으로 하는 무선 통신망 운용 시스템.
Monitoring at least one operating channel to detect jamming; a second threshold selected according to a first magnitude comparison result between the first threshold value and a signal intensity change amount in the operational channel, and a second threshold value selected according to the first magnitude comparison result Based on a second magnitude comparison result between any one of the threshold values and the third threshold value and the number of cyclic redundancy check (CRC) errors, and a third magnitude comparison result between the fourth threshold value and the backoff stage value. A jamming detector detecting whether the jamming is present; And
When the jamming is detected, the wireless communication network operation unit continuously operating the wireless communication network through channel change or channel hopping depending on whether at least one available spare channel is detected.
Wireless communication network operating system comprising a.
제 15 항에 있어서,
상기 무선 통신망 운용부는,
상기 재밍이 탐지되면 가용한 적어도 하나의 예비 채널을 검색하는 채널 검색부;
가용한 상기 예비 채널이 검색되면 상기 재밍이 탐지된 운용 채널을 상기 예비 채널로 채널 변경하는 채널 변경부; 및
가용한 상기 예비 채널이 검색되지 않으면 상기 재밍이 탐지된 운용 채널로부터 채널 호핑하는 채널 호핑부
를 포함하는 것을 특징으로 하는 무선 통신망 운용 시스템.
The method of claim 15,
The wireless communication network operation unit,
A channel searching unit searching for at least one spare channel available when the jamming is detected;
A channel changing unit configured to change a channel into which the jamming is detected when the available spare channel is found, into the spare channel; And
Channel hopping unit for channel hopping from the operation channel where the jamming is detected if the available spare channel is not found
Wireless communication network operating system comprising a.
제 16 항에 있어서,
상기 재밍이 탐지된 운용 채널이 가용한지 판별하는 가용 판별부
를 더욱 포함하며,
채널 호핑을 통해 무선 통신망을 계속적으로 운용한 경우, 미리 정해진 시간이 경과하면 상기 가용 판별부가 상기 판별을 수행하거나 상기 채널 검색부가 상기 검색을 수행하며, 상기 채널 변경부가 상기 판별에 따라 가용해진 운용 채널 또는 상기 검색된 예비 채널로 채널 변경하는 것을 특징으로 하는 무선 통신망 운용 시스템.
17. The method of claim 16,
Availability determination unit for determining whether the operation channel detected the jamming is available
More,
In the case where the wireless communication network is continuously operated through channel hopping, when a predetermined time elapses, the available determination unit performs the determination or the channel search unit performs the search, and the channel change unit operates the available channel according to the determination. Or changing the channel to the found reserved channel.
제 15 항에 있어서,
상기 재밍 탐지부는,
상기 운용 채널에서 유통되는 모든 패킷을 수집하여 신호 세기값을 측정하는 신호 세기값 측정부;
상기 측정된 신호 세기값을 이용하여 얻은 상기 신호 세기 변화량이 상기 제1 임계값보다 큰 지를 판별하는 제1 판별부;
상기 신호 세기 변화량이 상기 제1 임계값보다 크면 상기 CRC 에러 횟수가 상기 제2 임계값보다 큰 지를 판별하며, 상기 신호 세기 변화량이 상기 제1 임계값보다 작거나 같으면 상기 CRC 에러 횟수가 상기 제3 임계값보다 큰 지를 판별하는 제2 판별부;
상기 CRC 에러 횟수가 상기 제2 임계값 또는 상기 제3 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하고, 상기 CRC 에러 횟수가 상기 제2 임계값보다 작거나 같으면 AP의 출력값을 조정하며, 상기 CRC 에러 횟수가 상기 제3 임계값보다 작거나 같으면 상기 백오프 스테이지값이 상기 제4 임계값보다 큰 지를 판별하는 제3 판별부; 및
상기 백오프 스테이지값이 상기 제4 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 백오프 스테이지값이 상기 제4 임계값보다 작거나 같으면 상기 운용 채널의 프로토콜 계층을 변경하여 상기 재밍 탐지를 수행케 하는 제4 판별부
를 포함하는 것을 특징으로 하는 무선 통신망 운용 시스템.
The method of claim 15,
The jamming detection unit,
A signal strength measuring unit for collecting all packets distributed in the operation channel and measuring signal strength values;
A first discriminating unit which determines whether the amount of change in signal strength obtained using the measured signal strength value is greater than the first threshold value;
If the amount of change in signal strength is greater than the first threshold, it is determined whether the number of CRC errors is greater than the second threshold. If the amount of change in signal strength is less than or equal to the first threshold, the number of CRC errors is equal to the third threshold. A second determining unit which determines whether the threshold value is larger than the threshold value;
If the number of CRC errors is greater than the second threshold or the third threshold, it is determined that there is jamming in the operating channel. If the number of CRC errors is less than or equal to the second threshold, the output value of the AP is adjusted. A third determination unit determining whether the backoff stage value is greater than the fourth threshold value when the number of CRC errors is less than or equal to the third threshold value; And
If the backoff stage value is greater than the fourth threshold, it is determined that there is jamming in the operating channel. If the backoff stage value is less than or equal to the fourth threshold, the protocol layer of the operating channel is changed to detect the jamming. Fourth determination unit to perform the operation
Wireless communication network operating system comprising a.
제 18 항에 있어서,
상기 재밍 탐지부는,
전송 프레임의 듀레이션(duration) 평균값이 미리 정해진 제5 임계값보다 큰 지를 판별하는 제5 판별부;
상기 듀레이션 평균값이 상기 제5 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 듀레이션 평균값이 상기 제5 임계값보다 작거나 같으면 인증 해제(de-authentication) 횟수와 접속 해제(dis-association) 횟수 및 SN(Sequence Number) 수 중 적어도 하나를 계산하여 미리 정해진 제6 임계값보다 큰 지를 판별하는 제6 판별부;
상기 계산에 의한 값이 상기 제6 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 계산에 의한 값이 상기 제6 임계값보다 작거나 같으면 PR(Probe Request) 횟수가 미리 정해진 제7 임계값보다 큰 지를 판별하는 제7 판별부;
상기 PR 횟수가 상기 제7 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 PR 횟수가 상기 제7 임계값보다 작거나 같으면 인증(authentication) 횟수 또는 접속(association) 횟수가 미리 정해진 제8 임계값보다 큰 지를 판별하는 제8 판별부; 및
상기 인증 횟수 또는 상기 접속 횟수가 상기 제8 임계값보다 크면 상기 운용 채널에 재밍이 있다고 판별하며, 상기 인증 횟수 또는 상기 접속 횟수가 상기 제8 임계값보다 작거나 같으면 상기 운용 채널에 재밍이 없다고 판별하는 제9 판별부
를 포함하는 것을 특징으로 하는 무선 통신망 운용 시스템.
The method of claim 18,
The jamming detection unit,
A fifth determination unit for determining whether a duration average value of the transmission frame is larger than a fifth predetermined threshold value;
If the duration average value is greater than the fifth threshold value, the operation channel is determined to be jammed. If the duration average value is less than or equal to the fifth threshold value, the number of de-authentication and disconnection is determined. A sixth judging unit which calculates at least one of a number of times and a sequence number (SN) to determine whether the number is greater than a sixth predetermined threshold;
If the value of the calculation is greater than the sixth threshold, it is determined that there is jamming in the operating channel. If the value of the calculation is less than or equal to the sixth threshold, the seventh threshold of the predetermined number of probe requests (PR) A seventh determining unit which determines whether the value is larger than the value;
If the number of PRs is greater than the seventh threshold, it is determined that jamming occurs in the management channel. If the number of PRs is less than or equal to the seventh threshold, an eighth predetermined number of authentications or associations is determined. An eighth determining unit which determines whether the threshold value is larger than the threshold value; And
If the number of times of authentication or the number of accesses is greater than the eighth threshold, it is determined that there is jamming in the management channel. If the number of times of authentication or the number of times of connection is less than or equal to the eighth threshold value, it is determined that there is no jamming in the management channel. 9th discrimination unit to say
Wireless communication network operating system comprising a.
제 19 항에 있어서,
상기 제4 판별부, 상기 제6 판별부, 상기 제7 판별부, 상기 제8 판별부 및 상기 제9 판별부 중 적어도 하나의 판별부가 상기 운용 채널에 재밍이 있다고 판별하면 상기 재밍을 발생시킨 단말 또는 등록되지 않은 AP의 접속을 차단하는 접속 차단부
를 더욱 포함하는 것을 특징으로 하는 무선 통신망 운용 시스템.
The method of claim 19,
The terminal generating the jamming when at least one of the fourth discriminating unit, the sixth determining unit, the seventh determining unit, the eighth determining unit, and the ninth determining unit determines that the operating channel has jamming. Or access blocker to block access of unregistered AP
Wireless communication network operating system further comprising.
제 19 항에 있어서,
상기 무선 통신망 운용부는 상기 제1 임계값 내지 상기 제8 임계값을 가중 평균하여 얻은 값이 미리 정해진 제9 임계값보다 클 때에 상기 예비 채널 검색을 수행하는 것을 특징으로 하는 무선 통신망 운용 시스템.
The method of claim 19,
And the wireless communication network operating unit performs the preliminary channel search when a value obtained by weighted average of the first to eighth thresholds is larger than a predetermined ninth threshold.
제 15 항에 있어서,
탐지된 상기 재밍의 종류를 판별하되, 상기 재밍이 발생된 채널의 OSI 계층을 고려하여 탐지된 상기 재밍의 종류를 판별하는 재밍 종류 판별부
를 더욱 포함하는 것을 특징으로 하는 무선 통신망 운용 시스템.
The method of claim 15,
A jamming type determination unit determines a type of the detected jamming, and determines the type of the detected jamming in consideration of the OSI layer of the channel where the jamming is generated.
Wireless communication network operating system further comprising.
제 22 항에 있어서,
상기 계층이 물리 계층일 경우, 상기 재밍 종류 판별부는 상기 탐지된 재밍의 종류를 판별할 때에, 상기 운용 채널에서 기준값을 초과하는 트래픽을 발생시키는 재밍, PLCP(Physical Layer Convergence Protocol) 헤더의 싱크(sync) 신호를 연속으로 송출시키는 재밍, SFD(Start Frame Delimiter) 신호를 송출시키는 재밍, 데이터 프레임이 전송될 때마다 기준값을 초과하는 트래픽을 발생시키는 재밍, 주기적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 불규칙적으로 기준값을 초과하는 트래픽을 발생시키는 재밍, 특정 신호를 연속으로 송출시키는 재밍, 및 SIFS(Short Interframe Space)보다 짧으면서 기준치보다 많은 패킷을 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별하며,
상기 계층이 데이터링크 계층일 경우, 상기 재밍 종류 판별부는 상기 탐지된 재밍의 종류를 판별할 때에, 인증 해제(de-authentication) 프레임 또는 접속 해제(dis-association) 프레임을 송출시키는 재밍, NAV(Network Allocation Vector)를 기준 시간보다 길게 설정시키는 재밍, PR(Probe Request) 신호를 연속으로 송출시키는 재밍, 및 AP의 처리 가능량보다 많은 양의 인증 요청(authentication request) 또는 접속 요청(association request)을 상기 AP로 송출시키는 재밍 중에서 하나의 재밍을 선택하여 판별하는 것을 특징으로 하는 무선 통신망 운용 시스템.
The method of claim 22,
When the layer is a physical layer, the jamming type determination unit generates a traffic exceeding a reference value in the operating channel when determining the type of the detected jamming, and syncs a jamming and physical layer convergence protocol (PLCP) header. ) Jamming to send signals continuously, jamming to send a Start Frame Delimiter (SFD) signal, jamming to generate traffic exceeding the reference value every time a data frame is transmitted, jamming to generate traffic exceeding the reference value periodically, Jamming is selected by selecting one of jamming that generates traffic exceeding a reference value irregularly, jamming that continuously transmits a specific signal, and jamming that transmits more packets than the reference value shorter than the short interframe space (SIFS).
When the layer is a data link layer, the jamming type determination unit transmits a de-authentication frame or a dis-association frame when determining the type of the detected jamming. Jamming to set the Allocation Vector (Llocation Vector) longer than the reference time, jamming to continuously transmit a Probe Request (PR) signal, and the authentication request or the connection request (association request) of a larger amount than the AP can handle the AP A wireless communication network operating system, characterized in that for selecting one of the jamming to transmit to the jamming to determine.
KR1020100025367A 2010-03-22 2010-03-22 System and method for operating wireless communication network KR101106102B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020100025367A KR101106102B1 (en) 2010-03-22 2010-03-22 System and method for operating wireless communication network

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020100025367A KR101106102B1 (en) 2010-03-22 2010-03-22 System and method for operating wireless communication network

Publications (2)

Publication Number Publication Date
KR20110106125A KR20110106125A (en) 2011-09-28
KR101106102B1 true KR101106102B1 (en) 2012-01-18

Family

ID=45424081

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020100025367A KR101106102B1 (en) 2010-03-22 2010-03-22 System and method for operating wireless communication network

Country Status (1)

Country Link
KR (1) KR101106102B1 (en)

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101447469B1 (en) * 2013-12-31 2014-10-06 한국정보보호시스템(주) System and method of wireless intrusion prevention and wireless service
KR20170071948A (en) * 2015-12-16 2017-06-26 한화테크윈 주식회사 Method of providing jamming detection and alert and apparatus for the same
WO2018048077A1 (en) * 2016-09-12 2018-03-15 에스케이텔레콤 주식회사 Internet of things network device and method for operating internet of things network device
WO2019160192A1 (en) * 2018-02-13 2019-08-22 서울대학교산학협력단 Method and device for data transmission/reception avoiding jamming attack
KR102260297B1 (en) 2020-01-13 2021-06-03 국방과학연구소 Wireless communication system and operating method for the same
US11888590B2 (en) 2020-12-02 2024-01-30 Research Cooperation Foundation Of Yeungnam University Channel hopping-based jamming defense system for wireless local area networks

Families Citing this family (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101335293B1 (en) * 2012-04-03 2013-12-02 유넷시스템주식회사 System for blocking internal network intrusion and method the same
KR102044010B1 (en) * 2012-04-27 2019-11-12 한국전자통신연구원 Method and apparatus for detecting jamming signal
US9264174B2 (en) 2012-05-22 2016-02-16 Electronics And Telecommunications Research Institute Wideband intelligent jamming control apparatus and method
KR101403020B1 (en) * 2012-05-22 2014-06-03 한국전자통신연구원 Control Apparatus and Method for Wide-band Intelligent Jamming
KR101429177B1 (en) * 2012-11-23 2014-08-12 유넷시스템주식회사 System for detecting unauthorized AP and method for detecting thereof
KR101485484B1 (en) * 2014-06-16 2015-01-23 한국정보보호시스템(주) Wireless intrusion prevention device having detachable wireless lan module
KR101779694B1 (en) 2016-01-25 2017-09-19 재단법인대구경북과학기술원 Device and method for anti-jamming using decoy signal
KR20200114699A (en) * 2019-03-29 2020-10-07 한국광기술원 Energy management system

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR950016125A (en) * 1993-11-16 1995-06-17 이용규 Automatic Channel Switching Device in Wireless Transceiver

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR950016125A (en) * 1993-11-16 1995-06-17 이용규 Automatic Channel Switching Device in Wireless Transceiver

Cited By (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101447469B1 (en) * 2013-12-31 2014-10-06 한국정보보호시스템(주) System and method of wireless intrusion prevention and wireless service
KR20170071948A (en) * 2015-12-16 2017-06-26 한화테크윈 주식회사 Method of providing jamming detection and alert and apparatus for the same
KR102453859B1 (en) * 2015-12-16 2022-10-12 한화테크윈 주식회사 Method of providing jamming detection and alert and apparatus for the same
WO2018048077A1 (en) * 2016-09-12 2018-03-15 에스케이텔레콤 주식회사 Internet of things network device and method for operating internet of things network device
US11076322B2 (en) 2016-09-12 2021-07-27 Sk Telecom Co., Ltd. Internet of things network device and method for excluding a base station based on a received pushdata message
WO2019160192A1 (en) * 2018-02-13 2019-08-22 서울대학교산학협력단 Method and device for data transmission/reception avoiding jamming attack
KR102260297B1 (en) 2020-01-13 2021-06-03 국방과학연구소 Wireless communication system and operating method for the same
US11888590B2 (en) 2020-12-02 2024-01-30 Research Cooperation Foundation Of Yeungnam University Channel hopping-based jamming defense system for wireless local area networks

Also Published As

Publication number Publication date
KR20110106125A (en) 2011-09-28

Similar Documents

Publication Publication Date Title
KR101106102B1 (en) System and method for operating wireless communication network
US8069483B1 (en) Device for and method of wireless intrusion detection
Mokdad et al. DJAVAN: Detecting jamming attacks in Vehicle Ad hoc Networks
US7327690B2 (en) Wireless local or metropolitan area network with intrusion detection features and related methods
KR102329493B1 (en) Method and apparatus for preventing connection in wireless intrusion prevention system
KR102157661B1 (en) Wireless intrusion prevention system, wireless network system, and operating method for wireless network system
US20060165073A1 (en) Method and a system for regulating, disrupting and preventing access to the wireless medium
US7224678B2 (en) Wireless local or metropolitan area network with intrusion detection features and related methods
Xie et al. Detecting primary user emulation attacks in cognitive radio networks via physical layer network coding
CN112134894A (en) Moving target defense method for DDoS attack
Nguyen et al. Solution of detecting jamming attacks in vehicle ad hoc networks
Cheema et al. Deauthentication/disassociation attack: Implementation and security in wireless mesh networks
KR20140035600A (en) Dongle apparatus for preventing wireless intrusion
Thamilarasu et al. Improving reliability of jamming attack detection in ad hoc networks
US20060133401A1 (en) Communication apparatus, wireless communication terminal, wireless communication system, and wireless communication method
Chandrasekaran et al. Detecting identity spoofs in IEEE 802.11 e wireless networks
US11418956B2 (en) Passenger vehicle wireless access point security system
KR101447469B1 (en) System and method of wireless intrusion prevention and wireless service
US11451552B2 (en) Basic service set (BSS) color-based containment and mitigation
Anmulwar et al. Rogue access point detection methods: A review
Bansal et al. Non-cryptographic methods of MAC spoof detection in wireless LAN
Tao et al. Detection of spoofed MAC addresses in 802.11 wireless networks
Komanduri et al. Experimental assessment of wireless lans against rogue access points
Timofte Wireless intrusion prevention systems
Chen et al. Defending against jamming attacks in wireless local area networks

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant
FPAY Annual fee payment

Payment date: 20141226

Year of fee payment: 4

FPAY Annual fee payment

Payment date: 20151224

Year of fee payment: 5

FPAY Annual fee payment

Payment date: 20170126

Year of fee payment: 6

FPAY Annual fee payment

Payment date: 20180102

Year of fee payment: 7

FPAY Annual fee payment

Payment date: 20190107

Year of fee payment: 8

FPAY Annual fee payment

Payment date: 20200102

Year of fee payment: 9