KR101125817B1 - GTP-in-GTP 패킷 검출 장치 및 방법 - Google Patents
GTP-in-GTP 패킷 검출 장치 및 방법 Download PDFInfo
- Publication number
- KR101125817B1 KR101125817B1 KR1020110112296A KR20110112296A KR101125817B1 KR 101125817 B1 KR101125817 B1 KR 101125817B1 KR 1020110112296 A KR1020110112296 A KR 1020110112296A KR 20110112296 A KR20110112296 A KR 20110112296A KR 101125817 B1 KR101125817 B1 KR 101125817B1
- Authority
- KR
- South Korea
- Prior art keywords
- gtp
- packet
- payload
- value
- bytes
- Prior art date
Links
- 238000000034 method Methods 0.000 title claims abstract description 35
- 238000001514 detection method Methods 0.000 claims abstract description 53
- 239000000284 extract Substances 0.000 claims description 8
- 230000005641 tunneling Effects 0.000 claims description 5
- 238000000605 extraction Methods 0.000 claims description 2
- 238000010295 mobile communication Methods 0.000 description 19
- 230000002159 abnormal effect Effects 0.000 description 10
- 230000005540 biological transmission Effects 0.000 description 9
- 238000010586 diagram Methods 0.000 description 6
- 230000011664 signaling Effects 0.000 description 5
- 230000000694 effects Effects 0.000 description 3
- 230000006870 function Effects 0.000 description 3
- 206010033799 Paralysis Diseases 0.000 description 1
- 238000012217 deletion Methods 0.000 description 1
- 230000037430 deletion Effects 0.000 description 1
- 230000035755 proliferation Effects 0.000 description 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L43/00—Arrangements for monitoring or testing data switching networks
- H04L43/04—Processing captured monitoring data, e.g. for logfile generation
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L43/00—Arrangements for monitoring or testing data switching networks
- H04L43/18—Protocol analysers
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L47/00—Traffic control in data switching networks
- H04L47/10—Flow control; Congestion control
- H04L47/24—Traffic characterised by specific attributes, e.g. priority or QoS
- H04L47/2441—Traffic characterised by specific attributes, e.g. priority or QoS relying on flow classification, e.g. using integrated services [IntServ]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
Landscapes
- Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Data Mining & Analysis (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Description
도 2는 본 발명의 다른 실시예에 따른 GTP-in-GTP 패킷 검출 장치의 개략도이다.
도 3 및 도 4는 본 발명의 다양한 실시예들에 따른 GTP-in-GTP 패킷 검출 장치가 포함된 이동 통신 시스템에 대한 개략도이다.
도 5는 본 발명의 일 실시예에 따른 GTP-in-GTP 패킷 검출 방법의 순서도이다.
도 6 내지 도 10은 본 발명의 다양한 실시예에 따른 GTP-in-GTP 패킷 검출 방법의 순서도이다.
도 3 및 도 4에서는 설명의 편의를 위해 GTP-in-GTP 패킷 검출 장치(200)가 패킷 교환 지원 노드(500)와 패킷 관문 지원 노드(600) 사이의 Gn 인터페이스에 위치할 수 있고, 패킷 관문 지원 노드(600)에 접속되는 것을 예로 하여 설명하였으나, GTP-in-GTP 패킷 검출 장치(200)는 패킷 교환 지원 노드(500)에 접속될 수도 있다. 또한, 상술한 바와 같이, 이동 통신 시스템에는 상술한 엘리먼트들을 제외한 다른 엘리먼트가 포함될 수 있으므로, GTP-in-GTP 패킷 검출 장치(200)는 도 3 및 도 4에 도시되지 않았으나 GTP 패킷이 처리되는 다양한 장비에 연결되거나 접속되어 사용될 수 있고, GTP 패킷이 처리되는 다양한 장비 내부에 위치하여 GTP-in-GTP 패킷 검출 알고리즘이 장비 내부에서 구현되어 동작될 수도 있다.
20: 페이로드 추출부
30, 40: 검출부
41: 분석부
42: 비교부
50: 수신부
60: 제어부
100, 200: GTP-in-GTP 패킷 검출 장치
300: 사용자 단말기
400: 무선 네트워크 제어부
500: 패킷 교환 지원 노드(SGSN)
600: 패킷 관문 지원 노드(GGSN)
Claims (23)
- GTP(GPRS Tunneling Protocol) 패킷으로부터 GTP-U 패킷을 분류하는 패킷 분류부;
상기 GTP-U 패킷으로부터 상기 GTP-U 패킷의 페이로드를 추출하는 페이로드 추출부; 및
상기 페이로드의 바이트 값 및 상기 페이로드의 길이에 기초하여 GTP-in-GTP 패킷을 검출하는 검출부를 포함하되,
상기 페이로드 추출부는 상기 페이로드의 바이트 값을 추출하고, 상기 페이로드의 길이를 추출하는 GTP-in-GTP 패킷 검출 장치. - 제1항에 있어서,
상기 검출부가 상기 GTP-in-GTP 패킷을 검출하는 경우, 상기 GTP-in-GTP 패킷을 제어하는 제어부를 더 포함하는 GTP-in-GTP 패킷 검출 장치. - 삭제
- 제1항에 있어서,
상기 검출부는,
상기 페이로드의 상위 2바이트의 값을 제1 값에 기초하여 분석하는 분석부; 및
상기 페이로드의 길이를 제2 값과 비교하는 비교부를 포함하되,
상기 제1 값은 GTP 버전에 적어도 부분적으로 기초하여 설정되고,
상기 제2 값은 액세스 포인트 명칭 필드에 적어도 부분적으로 기초하여 설정되는 GTP-in-GTP 패킷 검출 장치. - 제4항에 있어서,
상기 분석부는 상기 페이로드의 상위 5번째 바이트부터 이후 4바이트를, 상기 GTP 버전에 적어도 부분적으로 기초하여 설정되는 제3 값에 기초하여 더 분석하고,
상기 검출부는 상기 페이로드의 상위 2바이트가 0x3210이고, 상기 페이로드의 상위 5번째 바이트부터 이후 4바이트가 모두 0x00이며, 상기 페이로드의 길이가 170보다 크고 180보다 작을 경우, 상기 GTP 패킷을 상기 GTP-in-GTP 패킷으로 검출하는 GTP-in-GTP 패킷 검출 장치. - 제4항에 있어서,
상기 검출부는 상기 페이로드의 상위 2바이트가 0x3212이고, 상기 페이로드의 길이가 80보다 크고 100보다 작을 경우, 상기 GTP 패킷을 상기 GTP-in-GTP 패킷으로 검출하는 GTP-in-GTP 패킷 검출 장치. - 제4항에 있어서,
상기 검출부는 상기 페이로드의 상위 2바이트가 0x3214이고, 상기 페이로드의 길이가 20보다 크고 25보다 작을 경우, 상기 GTP 패킷을 상기 GTP-in-GTP 패킷으로 검출하는 GTP-in-GTP 패킷 검출 장치. - 제4항에 있어서,
상기 검출부는 상기 페이로드의 상위 2바이트가 0x3201이고, 상기 페이로드의 길이가 12일 경우, 상기 GTP 패킷을 상기 GTP-in-GTP 패킷으로 검출하는 GTP-in-GTP 패킷 검출 장치. - 제4항에 있어서,
상기 검출부는 상기 페이로드의 상위 2바이트가 0x32ff 일 경우, 상기 GTP 패킷을 상기 GTP-in-GTP 패킷으로 검출하는 GTP-in-GTP 패킷 검출 장치. - 제1항에 있어서,
상기 GTP 패킷을 Gn 인터페이스로부터 수신하는 수신부를 더 포함하고,
상기 패킷 분류부는 상기 수신된 GTP 패킷으로부터 상기 GTP-U 패킷을 분류하는 GTP-in-GTP 패킷 검출 장치. - 제1항에 있어서,
상기 GTP 패킷을 패킷 관문 지원 노드(GGSN)로부터 수신하는 수신부를 더 포함하고,
상기 패킷 분류부는 상기 수신된 GTP 패킷으로부터 상기 GTP-U 패킷을 분류하는 GTP-in-GTP 패킷 검출 장치. - GTP(GPRS Tunneling Protocol) 패킷으로부터 GTP-U 패킷을 분류하고,
상기 GTP-U 패킷으로부터 상기 GTP-U 패킷의 페이로드를 추출하고,
상기 페이로드의 바이트 값 및 상기 페이로드의 길이에 기초하여 GTP-in-GTP 패킷을 검출하는 것을 포함하되,
상기 페이로드를 추출하는 것은 상기 페이로드의 바이트 값을 추출하고, 상기 페이로드의 길이를 추출하는 것을 포함하는 GTP-in-GTP 패킷 검출 방법. - 제12항에 있어서,
GTP-in-GTP 패킷이 검출되는 경우, 상기 GTP-in-GTP 패킷을 제어하는 것을 더 포함하는 GTP-in-GTP 패킷 검출 방법. - 삭제
- 제12항에 있어서,
상기 검출하는 것은,
상기 페이로드의 상위 2바이트의 값을 제1 값에 기초하여 분석하고,
상기 페이로드의 길이를 제2 값과 비교하는 것을 포함하되,
상기 제1 값은 GTP 버전에 적어도 부분적으로 기초하여 설정되고,
상기 제2 값은 액세스 포인트 명칭 필드에 적어도 부분적으로 기초하여 설정되는 GTP-in-GTP 패킷 검출 방법. - 제15항에 있어서,
상기 분석하는 것은 상기 페이로드의 상위 5번째 바이트부터 이후 4바이트를, 상기 GTP 버전에 적어도 부분적으로 기초하여 설정되는 제3 값에 기초하여 분석하는 것을 포함하고,
상기 검출하는 것은 상기 페이로드의 상위 2바이트가 0x3210이고, 상기 페이로드의 상위 5번째 바이트부터 이후 4바이트가 모두 0x00이며, 상기 페이로드의 길이가 170보다 크고 180보다 작을 경우, 상기 GTP 패킷을 상기 GTP-in-GTP 패킷으로 검출하는 것을 포함하는 GTP-in-GTP 패킷 검출 방법. - 제15항에 있어서,
상기 검출하는 것은 상기 페이로드의 상위 2바이트가 0x3212이고, 상기 페이로드의 길이가 80보다 크고 100보다 작을 경우, 상기 GTP 패킷을 상기 GTP-in-GTP 패킷으로 검출하는 것을 포함하는 GTP-in-GTP 패킷 검출 방법. - 제15항에 있어서,
상기 검출하는 것은 상기 페이로드의 상위 2바이트가 0x3214이고, 상기 페이로드의 길이가 20보다 크고 25보다 작을 경우, 상기 GTP 패킷을 상기 GTP-in-GTP 패킷으로 검출하는 것을 포함하는 GTP-in-GTP 패킷 검출 방법. - 제15항에 있어서,
상기 검출하는 것은 상기 페이로드의 상위 2바이트가 0x3201이고, 상기 페이로드의 길이가 12일 경우, 상기 GTP 패킷을 상기 GTP-in-GTP 패킷으로 검출하는 것을 포함하는 GTP-in-GTP 패킷 검출 방법. - 제15항에 있어서,
상기 검출하는 것은 상기 페이로드의 상위 2바이트가 0x32ff일 경우, 상기 GTP 패킷을 상기 GTP-in-GTP 패킷으로 검출하는 것을 포함하는 GTP-in-GTP 패킷 검출 방법. - 제12항에 있어서,
상기 GTP 패킷을 Gn 인터페이스로부터 수신하는 것을 더 포함하고,
상기 분류하는 것은 상기 수신된 GTP 패킷으로부터 상기 GTP-U 패킷을 분류하는 것을 포함하는 GTP-in-GTP 패킷 검출 방법. - 제12항에 있어서,
상기 GTP 패킷을 패킷 관문 지원 노드(GGSN)로부터 수신하는 것을 더 포함하고,
상기 분류하는 것은 상기 수신된 GTP 패킷으로부터 상기 GTP-U 패킷을 분류하는 것을 포함하는 GTP-in-GTP 패킷 검출 방법. - 제12항, 제13항, 제15항 내지 제22항 중 어느 한 항에 기재된 GTP-in-GTP 패킷 검출 방법을 실행시키기 위한 프로그램을 기록한 컴퓨터 판독가능 매체.
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
KR1020110112296A KR101125817B1 (ko) | 2011-10-31 | 2011-10-31 | GTP-in-GTP 패킷 검출 장치 및 방법 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
KR1020110112296A KR101125817B1 (ko) | 2011-10-31 | 2011-10-31 | GTP-in-GTP 패킷 검출 장치 및 방법 |
Publications (1)
Publication Number | Publication Date |
---|---|
KR101125817B1 true KR101125817B1 (ko) | 2012-03-27 |
Family
ID=46142149
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
KR1020110112296A KR101125817B1 (ko) | 2011-10-31 | 2011-10-31 | GTP-in-GTP 패킷 검출 장치 및 방법 |
Country Status (1)
Country | Link |
---|---|
KR (1) | KR101125817B1 (ko) |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
KR101366770B1 (ko) * | 2012-05-07 | 2014-02-28 | 한국인터넷진흥원 | GTP-in-GTP 패킷 검출 장치 및 방법 |
US8948019B2 (en) | 2011-12-12 | 2015-02-03 | Korea Internet & Security Agency | System and method for preventing intrusion of abnormal GTP packet |
Citations (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
KR20090030642A (ko) * | 2007-09-20 | 2009-03-25 | 주식회사 케이티프리텔 | 아이피(ip) 멀티미디어 서브시스템을 이용하는wcdma 통신망에서의 호 분석 방법 및 시스템 |
-
2011
- 2011-10-31 KR KR1020110112296A patent/KR101125817B1/ko not_active IP Right Cessation
Patent Citations (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
KR20090030642A (ko) * | 2007-09-20 | 2009-03-25 | 주식회사 케이티프리텔 | 아이피(ip) 멀티미디어 서브시스템을 이용하는wcdma 통신망에서의 호 분석 방법 및 시스템 |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US8948019B2 (en) | 2011-12-12 | 2015-02-03 | Korea Internet & Security Agency | System and method for preventing intrusion of abnormal GTP packet |
KR101366770B1 (ko) * | 2012-05-07 | 2014-02-28 | 한국인터넷진흥원 | GTP-in-GTP 패킷 검출 장치 및 방법 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US12225381B2 (en) | Device behavior detection method, blocking processing method, medium, and electronic device | |
US20140219101A1 (en) | Feature Extraction Apparatus, and Network Traffic Identification Method, Apparatus, and System | |
US12218937B2 (en) | Packet processing method and apparatus, device, and computer-readable storage medium | |
US9380071B2 (en) | Method for detection of persistent malware on a network node | |
KR102323712B1 (ko) | Wips 센서 및 wips 센서를 이용한 불법 무선 단말의 침입 차단 방법 | |
US20210092610A1 (en) | Method for detecting access point characteristics using machine learning | |
KR102102835B1 (ko) | Wips 센서 | |
US20210306362A1 (en) | Communication control system, network controller and computer program | |
CN108605227A (zh) | 移动感知入侵检测系统 | |
CN106778229B (zh) | 一种基于vpn的恶意应用下载拦截方法及系统 | |
Gupta et al. | Detecting MS initiated signaling DDoS attacks in 3G/4G wireless networks | |
CN107277878A (zh) | 网络切换方法、装置及移动终端 | |
Du et al. | Application specific mobile edge computing through network softwarization | |
KR102171348B1 (ko) | 어플리케이션 검출 방법 및 장치 | |
KR101388627B1 (ko) | 4g 이동통신망에서의 비정상 트래픽 차단 장치 | |
KR101125817B1 (ko) | GTP-in-GTP 패킷 검출 장치 및 방법 | |
KR101538309B1 (ko) | 4G 모바일 네트워크에서의 비정상 VoLTE 등록 메시지 탐지 장치, 시스템 및 방법 | |
CN103763759A (zh) | 一种基于短信激活lte功能的方法及系统 | |
KR101423975B1 (ko) | 모니터링 및 필터링 정책을 이용한 네트워크 트래픽 관리 시스템 및 그 방법 | |
KR101366770B1 (ko) | GTP-in-GTP 패킷 검출 장치 및 방법 | |
CN112615867B (zh) | 数据包检测方法和装置 | |
KR101564228B1 (ko) | 이동통신망에서 시그널링 DoS 트래픽을 탐지하기 위한 시스템 및 그 방법 | |
Jang et al. | Session-based detection of signaling DoS on LTE mobile networks | |
KR101785680B1 (ko) | 4g 모바일 네트워크에서의 rtp 터널링 패킷 탐지 장치, 시스템 및 방법 | |
KR101711074B1 (ko) | 4g 모바일 네트워크에서의 sip 터널링 패킷 탐지 장치, 시스템 및 방법 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A201 | Request for examination | ||
PA0109 | Patent application |
Patent event code: PA01091R01D Comment text: Patent Application Patent event date: 20111031 |
|
PA0201 | Request for examination | ||
A302 | Request for accelerated examination | ||
PA0302 | Request for accelerated examination |
Patent event date: 20111115 Patent event code: PA03022R01D Comment text: Request for Accelerated Examination Patent event date: 20111031 Patent event code: PA03021R01I Comment text: Patent Application |
|
E902 | Notification of reason for refusal | ||
PE0902 | Notice of grounds for rejection |
Comment text: Notification of reason for refusal Patent event date: 20111214 Patent event code: PE09021S01D |
|
E701 | Decision to grant or registration of patent right | ||
PE0701 | Decision of registration |
Patent event code: PE07011S01D Comment text: Decision to Grant Registration Patent event date: 20120227 |
|
GRNT | Written decision to grant | ||
PR0701 | Registration of establishment |
Comment text: Registration of Establishment Patent event date: 20120305 Patent event code: PR07011E01D |
|
PR1002 | Payment of registration fee |
Payment date: 20120305 End annual number: 3 Start annual number: 1 |
|
PG1601 | Publication of registration | ||
FPAY | Annual fee payment |
Payment date: 20150106 Year of fee payment: 4 |
|
PR1001 | Payment of annual fee |
Payment date: 20150106 Start annual number: 4 End annual number: 4 |
|
LAPS | Lapse due to unpaid annual fee | ||
PC1903 | Unpaid annual fee |
Termination category: Default of registration fee Termination date: 20170209 |