KR101996588B1 - Network bridge apparatus and control method thereof to support arp protocols - Google Patents

Network bridge apparatus and control method thereof to support arp protocols Download PDF

Info

Publication number
KR101996588B1
KR101996588B1 KR1020160058591A KR20160058591A KR101996588B1 KR 101996588 B1 KR101996588 B1 KR 101996588B1 KR 1020160058591 A KR1020160058591 A KR 1020160058591A KR 20160058591 A KR20160058591 A KR 20160058591A KR 101996588 B1 KR101996588 B1 KR 101996588B1
Authority
KR
South Korea
Prior art keywords
address
proxy
network
request signal
communication network
Prior art date
Application number
KR1020160058591A
Other languages
Korean (ko)
Other versions
KR20170127852A (en
Inventor
박용률
이규철
김윤호
채선규
Original Assignee
(주)이센티아
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by (주)이센티아 filed Critical (주)이센티아
Priority to KR1020160058591A priority Critical patent/KR101996588B1/en
Publication of KR20170127852A publication Critical patent/KR20170127852A/en
Application granted granted Critical
Publication of KR101996588B1 publication Critical patent/KR101996588B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/09Mapping addresses
    • H04L61/10Mapping addresses of different types
    • H04L61/103Mapping addresses of different types across network layers, e.g. resolution of network layer into physical layer addresses or address resolution protocol [ARP]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/59Network arrangements, protocols or services for addressing or naming using proxies for addressing
    • H04L61/6013
    • H04L61/6022
    • H04L61/6059
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2101/00Indexing scheme associated with group H04L61/00
    • H04L2101/60Types of network addresses
    • H04L2101/618Details of network addresses
    • H04L2101/622Layer-2 addresses, e.g. medium access control [MAC] addresses
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2101/00Indexing scheme associated with group H04L61/00
    • H04L2101/60Types of network addresses
    • H04L2101/618Details of network addresses
    • H04L2101/659Internet protocol version 6 [IPv6] addresses

Abstract

본 발명은 이러한 애플리케이션의 수정 및 네트워크 설정 변경 등의 별도의 작업을 수행하지 않고서도 하나의 서브넷에서 망 분리를 구현하는 방법을 제시하기 위한 것이며, 동시에 이에 따라 분리된 망에서 L2 및 L3 계층에서의 설정 변경 없이 분리된 서브넷을 연계하여 ARP를 지원할 수 있도록 함으로써 분리된 서브넷에 연결된 호스트 간에 통신이 가능하게 하는 것이다.
본 발명은 ARP 프로토콜의 주소결정 프로세스 (Address Resolution Process)에 관여함으로써 외부망과 내부망이 물리적으로는 서로 분리되어 있지만 시스템적으로는 마치 하나의 연결된 망처럼 보이게 하는 완벽한 투명성(transparency)을 제공한다.
본 발명의 분리망 연계장치는 비호환 프로토콜로 연결된 외부망 연계서버와 내부망 연계서버를 포함한다. 외부망 연계서버와 내부망 연계서버 각각은 출발지 주소와 도착지 주소를 변경하는 ARP 주소결정 프로세스 관리부와 애플리케이션 계층 간의 ARP 세션을 구축,관리하는 세션 관리부를 포함한다.
본 발명은 분리된 여러 개의 망에서 사용자가 ARP 프로토콜 기반의 서비스를 각각의 망에서 마치 하나로 연결된 망처럼 이용할 수 있도록 투명하게 지원함으로써 관련 애플리케이션 서비스 제공 및 네트워크 관리 업무 수행에서 중복된 작업 및 사용의 불편함과 비효율성을 제거하는 기술을 제공한다.
또한, 본 발명은 망분리된 특정 서브넷을 구성할 때, 가상 IP주소 및 MAC주소를 사용하여 다른 네트워크 세그먼트에서 특정 세그먼트의 존재를 알 수 없도록 서브넷 은닉 (Subnet Stealth) 기능을 구현할 수 있도록 함으로써, 분리된 특정 서브넷의 사용자에게 더욱 높은 수준의 보안성 및 은닉성을 제공할 수 있도록 지원하는 망 연계 방법에 관한 것이다. 본 발명에 의한 이러한 망 연계 방법은 IPv4 주소 및 ARP프로토콜을 사용하는 네트워크뿐만 아니라, IPv6 주소 및 이웃 찾기 프로토콜 (NDP: Neighbor Discovery Protocol)을 사용하는 네트워크에서도 동일한 방법으로 적용될 수 있다.
The present invention is to provide a method for implementing network separation in a subnet without performing such a separate operation, such as modifying the application and changing network settings, and at the same time in the L2 and L3 layer in a separate network By linking separate subnets without supporting configuration changes, ARP can be supported to enable communication between hosts connected to separate subnets.
The present invention provides complete transparency by making the external network and the internal network physically separate from each other but systemically like one connected network by participating in the address resolution process of the ARP protocol. .
The separation network linkage apparatus of the present invention includes an external network linkage server and an internal network linkage server connected by an incompatible protocol. Each of the external network linkage server and the internal network linkage server includes an ARP address determination process manager for changing a source address and a destination address, and a session manager for establishing and managing an ARP session between an application layer.
The present invention transparently supports users to use ARP protocol based services in each network as if they are connected as one in each network. It provides a technique for eliminating clutter and inefficiency.
In addition, the present invention, when configuring a specific network separated subnet, by using the virtual IP address and MAC address to implement the subnet stealth (Subnet Stealth) function so that the existence of a specific segment in another network segment, separation, The present invention relates to a network linkage method that provides a higher level of security and concealment to users of a specific subnet. The network association method according to the present invention can be applied to the network using the IPv4 address and the ARP protocol, as well as the network using the IPv6 address and the Neighbor Discovery Protocol (NDP).

Figure R1020160058591
Figure R1020160058591

Description

ARP 프로토콜을 지원하는 분리망 연계장치 및 그 제어방법{NETWORK BRIDGE APPARATUS AND CONTROL METHOD THEREOF TO SUPPORT ARP PROTOCOLS}A network connection device supporting ARP protocol and its control method {NETWORK BRIDGE APPARATUS AND CONTROL METHOD THEREOF TO SUPPORT ARP PROTOCOLS}

기존의 망 분리 환경에서는 분리된 서브넷 간의 망연계를 위해 특정 IP주소/포트를 사용하는 서비스를 망분리된 다른 서브넷의 특정 IP주소/포트의 서비스로 연결해 주는 방식으로 또는 게이트웨이(Gateway)로 동작하며 분리된 두 망 사이에서 주소를 변환해주는 방식으로 진행되었다. 이에 따라, 별도의 네트워크 설정 또는 애플리케이션의 수정 및 네트워크 설정 변경 등과 같은 작업을 필요로 하였다. In the existing network separation environment, a service that uses a specific IP address / port for connection between separate subnets is connected to a service of a specific IP address / port of another subnet that is separated from the network, or operates as a gateway. This is done by translating addresses between two separate networks. Accordingly, work such as modification of a separate network setting or an application and a change of a network setting are required.

본 발명은 이러한 애플리케이션의 수정 및 네트워크 설정 변경 등의 별도의 작업을 수행하지 않고서도 하나의 서브넷 내에서 비교적 적은 비용과 노력으로 손쉽게 망 분리를 구현하는 방법을 제시하기 위한 것이며, 동시에 이에 따라 분리된 망에서 L2 및 L3 계층에서의 네트워크 설정의 변경 없이 분리된 네트워크 세그먼트를 연계하기 위해 ARP 프로토콜을 지원할 수 있도록 함으로써 L2 계층에서 망분리된 네트워크 세그먼트간 통신이 가능하게 하는 것이다.The present invention is to provide a method for easily implementing network separation at a relatively low cost and effort within one subnet without performing any additional work such as modifying such applications and changing network settings. In this network, the ARP protocol can be supported to link separate network segments without changing the network configuration at the L2 and L3 layers, thereby enabling communication between network segments separated from the L2 layer.

하나의 서브넷 내에서 망을 분리하면, 데이터 링크 계층(L2)에서 동일한 서브넷의 다른 네트워크 세그먼트에 연결된 호스트를 동일한 망에 존재하는 것으로 인식하게 되어서 라우터를 거치지 않고 직접 통신을 하게 된다. 이러한 직접 통신을 가능하게 하기 위해서는 각 호스트들이 분리된 다른 네트워크 세그먼트에 연결된 호스트로 보내는 모든 패킷들이 분리망 연계장치(Separated Network Bridge)에 의해 라우팅되도록 해야한다. 이를 위해 본 발명은 서브넷의 주소결정프로세스 (Address Resolution Process)에 관여함으로써 소정의 하드웨어 주소를 전달할 수 있도록 하는 방법을 고안하였다.When a network is separated within one subnet, a host connected to another network segment of the same subnet in the data link layer (L2) is recognized as existing in the same network, thereby directly communicating without passing through a router. To enable this direct communication, all packets sent by each host to a host connected to a separate network segment must be routed by a separate network bridge. To this end, the present invention devised a method for delivering a predetermined hardware address by participating in an address resolution process of a subnet.

좀 더 구체적으로 본 발명은 현재 사용 중인 네트워크 세그먼트 내에서 별도의 망분리를 위한 네트워크 설정을 구성하지 않은 상태에서도 본 발명에 의한 분리망 연계장치(Separated Network Bridge)를 적용하여, 주소결정 프로세스 (Address Resolution Process) 관리부에 의한 ARP 요청/응답 패킷의 처리를 통해 물리적으로 분리된 망 사이에 L2 및 L3 계층에서 별도의 라우팅 테이블 (Routing Table)의 설정없이 물리적 주소 매핑(Physical Address Mapping)이 이루어질 수 있도록 함으로써, 하나의 서브넷 안에서 망분리를 간편하게 구현할 수 있도록 한다.More specifically, the present invention applies an address determination process by applying a separated network bridge according to the present invention even without configuring a network setting for separate network separation in a currently used network segment. Resolution Process) Through the processing of ARP request / response packets by the management unit, physical address mapping can be performed between L2 and L3 layers without setting up a separate routing table between physically separated networks. By doing so, network separation can be easily implemented in one subnet.

또한, 본 발명은 상기와 같이 망분리된 서브넷 사이에서 서브넷을 연계하여 ARP를 지원할 수 있도록 하는 방법을 제공한다. 이는 시스템적으로는 망분리된 서브넷 환경에서도 분리된 네트워크 세그먼트간 라우팅을 원활하게 함으로써 TCP/IP 기반의 애플리케이션 서비스를 투명하게 또는 투명하지 않은 방식으로 지원할 수 있도록 하고, 망분리된 네트워크 환경에서 보안성을 유지하면서 동시에 관련 네트워크 관리 작업의 편리성과 효율성을 망분리 이전과 동일하게 유지시킬 수 있도록 한다.In addition, the present invention provides a method for supporting the ARP by connecting the subnets between the subnetted network as described above. Systemically, this enables smooth routing between separated network segments even in separate subnet environments, enabling transparent or non-transparent support of TCP / IP-based application services. It ensures that the convenience and efficiency of related network management tasks remain the same as before network separation.

또한, 본 발명은 특정 서브넷 내에서 분리된 네트워크 세그먼트를 구성할 때, 가상 IP주소 및 가상 MAC (Media Access Control)주소를 사용하여 다른 서브넷 또는 동일한 서브넷의 다른 세그먼트에서 그 분리된 세그먼트의 분리여부를 알 수 없도록 하는 서브넷 은닉 (Subnet Stealth) 기능을 구현할 수 있도록 함으로써, 분리된 특정 서브넷의 사용자에게 더욱 높은 수준의 보안성을 제공할 수 있도록 지원하는 망 연계 방법에 관한 것이다.In addition, the present invention, when configuring a separate network segment in a specific subnet, whether or not to separate the separated segment from another subnet or another segment of the same subnet using a virtual IP address and a virtual MAC (Media Access Control) address The present invention relates to a network linkage method that enables a user to implement an unknown subnet stealth function so as to provide a higher level of security to users on a specific subnet.

최근 사이버 공격이 지능화되고 중요한 정보의 유출로 인한 피해가 증가하면서 망 분리 기술이 주목을 받고 있다. 국가 기관과 금융 기관을 중심으로 망 분리 기술이 도입되었고, 일정 규모 이상의 개인정보를 취급하는 기관 및 정보통신 서비스 제공자는 업무망과 인터넷망을 분리하도록 의무화되어 있다. 여기서 망 분리란 『외부 인터넷망을 통한 불법적인 접근과 내부 정보 유출을 차단하기 위해 내부 업무망과 외부 인터넷망을 분리하는 망 차단 조치』를 말한다. Recently, as cyber attacks have become more intelligent and the damage caused by the leakage of important information has increased, network separation technology has attracted attention. Network separation technologies have been introduced around national and financial institutions, and institutions and information and communication service providers that handle more than a certain amount of personal information are obliged to separate the work network from the Internet. Here, network separation refers to `` a network blocking measure that separates the internal work network and the external internet network to block illegal access and internal information leakage through the external internet network. ''

특히 최근 망 분리된 네트워크를 도입하여 사용하는 국가 기관과 금융 기관의 종사자들 사이에서 망 분리된 네트워크 환경하에서 잦은 고장 및 처리속도 지연 등으로 인해 업무 수행의 불편함과 비효율성을 호소하는 사례가 많이 증가하고 있으며, 심지어는 업무상 편의를 위해 분리된 망을 임의로 다시 연결하여 사용함으로써 망분리 본래의 취지를 무색하게 하고 보안상 위험에 노출되는 사례가 빈번히 발생하고 있다.In particular, there are many cases of complaints of inconvenience and inefficiency due to frequent breakdowns and processing delays in the network environment among the employees of national and financial institutions that have recently introduced and used the network. Increasingly, there are frequent cases in which the original purpose of network separation is overridden and exposure to security risks occurs even by arbitrarily reconnecting the separated network for business convenience.

이와 같은 망 분리 네트워크의 도입으로 인해 초래된 업무 수행상 불편함과 비효율성 등의 문제점을 해결하는 것을 목표로 삼고 있는 본 발명의 배경이 되는 기술에는 Proxy ARP를 사용한 분리된 망간의 라우팅 방법과 가상 하드웨어 주소를 사용한 분리된 망간의 라우팅 방법, 가상 IP 주소를 사용한 분리된 망간의 라우팅 방법 및 가상의 MAC주소를 설정할 수 있는 시스템의 경우 상기 분리망 연계장치(Separated Network Bridge)의 MAC주소 대신 가상의 MAC주소 또는 다른 세그먼트의 실제 MAC주소를 설정하는 방법 등이 포함된다.In the background technology of the present invention, which aims to solve problems such as inconvenience and inefficiency caused by the introduction of such a network separation network, a routing method and a virtual network between the separated networks using Proxy ARP are proposed. Routing method between separated networks using hardware address, routing method between separated networks using virtual IP address, and virtual MAC address, the system can set virtual MAC address instead of MAC address of Separated Network Bridge. This method includes setting a MAC address or an actual MAC address of another segment.

또한, 본 발명의 배경이 되는 분리된 망에서 데이터를 연계하는 기술을 이용한 종래 특허로는 "망 연계 게이트웨이 및 이를 이용한 망 분리 방법과 컴퓨터 네트워크 시스템" (공개번호 10-2013-0109561)의 TCP 스트리밍 연계 방법 등이 있다.In addition, the conventional patent using a technology for linking data in a separate network that is the background of the present invention is a TCP streaming of "network-linked gateway, network separation method and computer network system using the same" (Publication No. 10-2013-0109561) Linkage methods.

본 발명이 해결하고자 하는 과제는 다음과 같이 나누어서 볼 수 있다.The problem to be solved by the present invention can be divided into the following.

1. 특정 서브넷(subnet) 내에서의 망분리를 구현하는 과제1. The Challenge of Implementing Network Separation within a Specific Subnet

2. 이에 따라 초래되는 ARP 통신 문제를 해결하는 과제2. Challenges to Solve ARP Communication Problems

3. 본 발명에 의한 분리망 연계장치(Separated Network Bridge) 장애시 대책3. Countermeasure in the case of failure of the separated network bridge according to the present invention

참고로 본 발명이 해결하고자 하는 과제는 일반적인 데이터의 전송이 아니라 L2 및 L3 계층의 주소 결정 (Address Resolution)의 과제이다. 분리된 망이기 때문에 데이터를 직접 통신하는 것은 불가능하므로 직접 통신하지 않고 분리망 연계장치를 거쳐서 통신하게 된다. 하지만, 본 발명에 따라 네트워크 세그먼트간 망분리가 구현되면, 각 서버 차원에서 볼 때 L2 계층에서 직접 통신하는 것처럼 보이도록 하는 네트워크 투명성(Network Transparency)을 제공할 수 있도록 한다.For reference, the problem to be solved by the present invention is not the transmission of general data but the address resolution of the L2 and L3 layers. Since it is impossible to communicate data directly because it is a separate network, it is communicated through a disconnected network linkage device without direct communication. However, when network separation between network segments is implemented according to the present invention, it is possible to provide network transparency that makes it appear as if communicating directly at the L2 layer in each server dimension.

또한, 본 발명의 또 다른 과제는 현재 사용 중인 네트워크 내에서 별도의 망분리 솔루션을 도입하여 구성하지 않은 상태에서도, 특정한 보안 목적을 위해 본 발명에 의한 내부 및 외부의 분리망 연계장치만 설치하면 망분리된 특정 네트워크 세그먼트를 간단히 구성하는 동시에 이렇게 구현된 특정 네트워크 세그먼트의 존재가 외부에 노출되지 않는 서브넷 은닉(Subnet Stealth) 기능을 제공하는 것이다.In addition, another object of the present invention is to install only the internal and external separation network connection device according to the present invention for a specific security purpose, even in the state without introducing a separate network separation solution in the network currently in use It is easy to configure specific network segments that are separated, while also providing subnet stealth, in which the presence of such network segments is not exposed to the outside world. To provide.

상기 과제를 해결하기 위해서, 본 발명은 다음과 같은 해결 방안을 제시한다.In order to solve the above problems, the present invention proposes the following solution.

1. 하나의 서브넷 내에서의 망분리 방법1. Network Separation in One Subnet

- 망간이 아닌 망내에서의 망분리 방법 (Subnet separation)   Subnet separation in non-manganese networks

- 네트워크 관련 설정이 필요 없는 망분리 방법 (Zero configuration)   -Zero configuration that does not require network-related settings (Zero configuration)

- 망분리된 네트워크 세그먼트의 은닉 기능 (Subnet stealth)   Subnet stealth of network segmentation

2. Proxy ARP를 사용한 분리된 망간의 라우팅 방법2. Routing Method between Separate Networks Using Proxy ARP

- 분리망 연계장치의 MAC주소를 사용하는 라우팅 방법 (일반적인 ARP Proxy)   -Routing method using MAC address of network connection device (general ARP proxy)

- 가상 하드웨어 주소를 사용한 분리된 망간의 라우팅 방법   -Routing Method between Separate Networks Using Virtual Hardware Address

- 가상 IP 주소를 사용한 분리된 망간의 라우팅 방법   -Routing Method between Separate Networks Using Virtual IP Address

여기서 가상의 MAC주소를 설정할 수 있는 시스템에서는 Proxy ARP에서 분리망 연계장치의 MAC주소 대신 가상의 MAC주소를 주는 방법으로서 ARP 요청에 대한 응답을 할 수 있다. 상기 가상 IP주소 및 MAC주소로 분리된 네트워크 세그먼트에 속한 상대편 IP주소를 분리망 연계장치가 가지는 방법으로서 이 경우에는 ARP응답이 분리망 연계장치에서 수행될 수 있다. Here, in the system that can set the virtual MAC address, the Proxy ARP can respond to the ARP request as a method of giving the virtual MAC address instead of the MAC address of the SLA. In this case, the ARP response may be performed in the separation network association apparatus as a method in which the separation network association apparatus has the other party's IP address belonging to the network segment separated by the virtual IP address and the MAC address.

3. 상기 2 에서 실제 MAC주소를 가지고 있는 경우에 분리망 연계장치의 장애 시, 분리된 네트워크를 직접 연결함으로써 네트워크 서비스를 유지하는 것이 가능하도록 한다.3. In the case of having the actual MAC address in 2, in case of failure of the network connection device, the network service can be maintained by directly connecting the separated network.

4. 상기 2 에서 정적 또는 동적 IP주소 및 MAC주소를 사용하거나 또는 두 가지 혼합해서 사용할 수 있도록 한다. 정적 테이블 사용 시에는 다른 네트워크 세그먼트에 어떤 IP주소가 있는지 확인할 필요가 없으며, 또한, 호스트를 잘못된 세그먼트에 배치했을 경우 확인이 가능하다. 즉, IP주소별 세그먼트 확인이 필요없고 호스트의 MAC주소를 사용할 경우 다른 세그먼트에서의 ARP 주소결정 프로세스가 필요하지 않다.4. In 2 above, the static or dynamic IP address and the MAC address may be used, or a combination thereof may be used. When using static tables, you don't have to know what IP addresses are on different network segments, and you can also check if you place a host on the wrong segment. In other words, segment identification by IP address is not necessary and when using host's MAC address, ARP address resolution process in other segments is not necessary.

5. 본 발명에 따른 분리망 연계장치가 자체 IP주소를 가질 필요가 없으므로 분리망 연계장치의 은닉 기능을 제공한다.5. Since the network linkage device according to the present invention does not need to have its own IP address, it provides a hidden function of the network linkage device.

6. 본 발명은 이러한 애플리케이션의 수정 및 네트워크 설정 변경 등의 불편한 작업을 수행하지 않고서도 하나의 서브넷에서 망 분리를 구현하는 방법을 제시하며, 이에 따라 분리된 망에서 L2 및 L3에서의 설정 변경 없이 분리된 네트워크 세그먼트를 연계하여 ARP를 지원할 수 있도록 함으로써 분리된 네트워크 세그먼트에 연결된 호스트 간 통신할 수 있도록 한다.6. The present invention proposes a method for implementing network separation in one subnet without performing an inconvenient task such as modifying such an application and changing network settings, and thus without changing the configuration in L2 and L3 in a separate network. By connecting the separated network segment to support ARP, it is possible to communicate between hosts connected to the separated network segment.

본 발명은 물리적으로 분리된 망에서의 높은 보안성을 확보하면서 동시에 시스템적으로는 물리적으로 분리된 여러 개의 망이 마치 하나의 망에서 서비스를 이용하는 것처럼 ARP 프로토콜을 지원함으로써, 사용자의 업무 수행상 편리성 및 관리의 효율성을 유지할 수 있도록 할 뿐만 아니라, 그러한 네트워크를 구축하고 관리하는 비용이 적게 들도록 하기 위한 망 연계 방법과 컴퓨터 네트워크 시스템을 구축하는 기술을 제공하는 것을 목적으로 한다.The present invention secures high security in a physically separated network and at the same time system supports the ARP protocol as if several physically separated networks use a service in a single network, thereby making it convenient for a user to perform a task. It aims to provide network linkage methods and technology for building computer network systems to make it possible to maintain the efficiency of performance and management, as well as to reduce the cost of building and managing such networks.

본 발명의 또 다른 목적은 외부의 공격을 원천적으로 차단하고 내부 데이터의 외부 유출을 막을 수 있으며, 물리적으로 분리된 여러 개의 망이 시스템적으로 서로 연결된 하나의 망처럼 보이게 하는 망간 투명성(Network Transparency)을 제공함으로써 서브넷상에서 망분리를 구현하거나 ARP 프로토콜을 사용하는 애플리케이션 서비스의 개발 및 적용시 이를 효율적으로 구현 가능토록 하는 망 연계 기술 (Network Bridging Technology) 을 제공한다.Another object of the present invention is to block the external attack at the source and to prevent the leakage of internal data, and network transparency (network transparency) to make several physically separated networks look like a network connected to each other systemically Network Bridging Technology provides network bridging technology to implement network separation on subnet or to efficiently implement application service using ARP protocol.

또한, 본 발명의 또 다른 목적은 현재 사용 중인 서브네트워크 내에서 별도의 망분리 솔루션을 도입하여 구성하지 않은 상태에서도, 특정한 보안 목적을 위해 내부 및 외부의 분리망 연계장치만 설치함으로써, 망분리된 서브네트워크를 간단히 구성할 수 있도록 하는 서브넷 은닉 기술 (Subnet Stealth Technology )을 제공하는 것이다.In addition, another object of the present invention is to separate the network by installing only the internal and external separation network linkage device for a specific security purpose, even without a separate network separation solution in the sub-network currently in use Subnet Stealth Technology to simplify the configuration of subnetwork To provide.

본 발명의 효과는 다음과 같이 나누어서 볼 수 있다. The effects of the present invention can be seen as follows.

1. 애플리케이션의 수정 및 네트워크 설정 변경 등의 불편한 작업을 수행하지 않고 하나의 서브넷 내에서 망 분리의 필요에 따라 망분리된 네트워크 세그먼트를 용이하게 구축 및 관리할 수 있으며, 또한 특정한 보안 요건에 따라 망분리된 네트워크 세그먼트를 은닉시킬 수 있다.1. It is easy to build and manage network segmentation according to the necessity of network segmentation within one subnet without modifying applications and changing network settings, and also according to specific security requirements. It can conceal separate network segments.

2. Proxy ARP를 사용한 분리된 망간의 라우팅 방법을 구현함으로써, 별도의 네트워크 설정이나 애플리케이션에 대해 수정 작업이 필요 없고, 기존의 망을 그대로 사용할 수 있으므로 도입 비용이 적고, 기존의 업무 환경을 유지하고 서버를 통합 관리하기 때문에 효율성이 높고 관리도 쉽다. 2. By implementing the routing method between the separate networks using Proxy ARP, there is no need to modify any network configuration or application, and it can use the existing network as it is, so the introduction cost is low and the existing work environment is maintained. Integrated management of servers makes them highly efficient and easy to manage.

3. 또한, 망분리된 특정 네트워크 세그먼트를 숨길 수도 있기 때문에 그 세그먼트에 연결된 서버 및 클라이언트를 외부에 노출하지 않고서도 서비스를 제공/이용할 수 있도록 함으로써 보안성 및 은닉성을 제고할 수 있다.3. Also, since it is possible to hide a specific network segment that is separated from the network, it is possible to improve security and concealment by providing / using a service without exposing the servers and clients connected to the segment to the outside.

4. 본 발명에 따라 동일한 서브넷 내에서 망분리를 구현하면, ARP 프로토콜을 사용하는 서비스에 대하여 내부망과 외부망을 물리적으로 분리하면서 필요에 따라 완벽한 투명성을 제공하기 때문에, 기존에 운영 중이던 서비스 또는 애플리케이션에 대해 수정 작업이 필요 없고, 기존의 망을 그대로 사용할 수 있으므로 도입 비용이 적고, 기존의 업무 환경을 유지하고 서버를 통합 관리하기 때문에 효율성이 높고 관리도 쉽다.4. If network separation is implemented in the same subnet according to the present invention, since the internal network and the external network are physically separated with respect to a service using the ARP protocol, perfect transparency is provided as necessary, so that the existing service or No modifications are required to the application, and the existing network can be used as it is, resulting in low cost of introduction, high efficiency and easy management because the existing work environment is maintained and the server is integratedly managed.

5. 본 발명에서는 비호환 프로토콜을 사용하고 완벽한 투명성을 제공하기 때문에 외부로부터의 공격을 원천적으로 차단하고 전송되는 데이터가 외부에 유출되지 않도록 보호할 수 있으며 독립적인 프로세스로서 기존 업무에는 영향을 주지 않으며, 분리망 연계장치(Separated Network Bridge)의 은닉기능을 제공한다.5. In the present invention, because it uses an incompatible protocol and provides complete transparency, it can fundamentally block attacks from the outside and protect the transmitted data from being leaked to the outside. In addition, it provides the concealment function of the separated network bridge.

도 1은 본 발명에 따른 동일한 서브넷에서 분리된 네트워크 세그먼트 간에 Proxy ARP를 사용하여 라우팅할 때 다른 네트워크 세그먼트에 있는 최종 목적지 호스트 B의 MAC주소가 Host ARP 테이블에는 등록되지 않았으나 동일한 네트워크 세그먼트에 있는 분리망 연계장치의 Proxy A에 등록되어 있는 경우, 그 라우팅 방법을 보여주는 순서도이다.
도 2는 본 발명에 따른 동일한 서브넷에서 분리된 네트워크 세그먼트 간에 Proxy ARP를 사용하여 라우팅할 때 최종 목적지 호스트 B의 MAC주소가 Host ARP 테이블 및 동일한 네트워크 세그먼트에 있는 분리망 연계장치의 Proxy A에는 등록되지 않았으나 분리된 네트워크 세그먼트에 있는 분리망 연계장치의 Proxy B에 등록되어 있는 경우, 그 라우팅 방법을 보여주는 순서도이다.
도 3은 본 발명에 따른 동일한 서브넷에서 분리된 네트워크 세그먼트 간에 Proxy ARP를 사용하여 라우팅할 때 최종 목적지 호스트 B의 MAC주소가 Host ARP 테이블 및 동일한 네트워크 세그먼트에 있는 분리망 연계장치의 Proxy 에는 물론 분리된 네트워크 세그먼트에 있는 분리망 연계장치의 Proxy B에도 등록되지 않은 경우, 그 라우팅 방법을 보여주는 순서도이다.
도 4는 상기 3가지의 경우에 대해 나타낸 전체 흐름도(Flow Chart)이다.
FIG. 1 shows the MAC address of the final destination host B in another network segment, although not registered in the Host ARP table when routing using Proxy ARP between network segments separated from the same subnet, according to the present invention. If it is registered in Proxy A of the associated device, it is a flowchart showing the routing method.
FIG. 2 shows that when routing using Proxy ARP between network segments separated from the same subnet according to the present invention, the MAC address of the final destination host B is not registered in the Host ARP table and Proxy A of the SBS in the same network segment. However, if it is registered in Proxy B of the SNS in the separated network segment, the flowchart shows the routing method.
FIG. 3 shows the MAC address of the final destination host B when the routing is performed using Proxy ARP between network segments separated from the same subnet according to the present invention. If it is not registered in Proxy B of the SNS in the network segment, it is a flowchart showing the routing method.
4 is an overall flow chart shown for the three cases.

ARP 프로토콜은 TCP/IP 스택에서 IP 주소와 MAC 주소를 대응시키는 프로토콜이다. TCP/IP 스택에서 IP 주소의 역할은 경로 설정에 관여하고 MAC주소의 역할은 패킷 전달에 사용되는 주소이다. 패킷을 전달하기 위해서는 ARP 패킷을 네트워크로 전송하여 IP 주소에 대응되는 MAC 주소를 알아내야 한다. Proxy ARP는 특정한 네트워크 상황하에서 ARP 요청에 대해 응답을 받을 수 없는 경우가 있는데 이러한 문제점을 극복하기 위한 기능이다.The ARP protocol is a protocol for mapping IP addresses to MAC addresses in the TCP / IP stack. In the TCP / IP stack, the role of IP addresses is involved in routing and the role of MAC addresses is the addresses used to forward packets. In order to deliver the packet, the ARP packet must be transmitted to the network to find out the MAC address corresponding to the IP address. Proxy ARP may not be able to receive a response to an ARP request under certain network conditions. This is to overcome this problem.

참고로 ARP 프로토콜의 일반적인 동작과정은 IP 패킷이 전송될 때 아래와 같은 과정을 거친다.For reference, the general operation of ARP protocol is as follows when IP packet is transmitted.

① 라우팅 테이블을 검색하여 다음 홉(hop) 경로의 IP주소를 결정한다.① Search the routing table to determine the IP address of the next hop path.

② 다음 홉(hop)의 MAC 주소를 ARP 테이블에서 검색하여② The MAC address of the next hop is retrieved from the ARP table.

가. 존재하지 않는 엔트리일 경우 ③으로 이동  end. Move to ③ if entry does not exist

나. 이미 존재하는 엔트리일 경우 ④로 이동  I. If the entry already exists, go to ④

③ ARP 요청패킷을 브로드 캐스팅 주소(FF:FF:FF:FF:FF:FF)로 전송하고 응답을 기다린다.③ Send ARP request packet to broadcasting address (FF: FF: FF: FF: FF: FF) and wait for response.

가. 응답이 오면 ARP 테이블에 IP주소에 대응되는 MAC주소를 추가한다.  end. When a reply is received, the MAC address corresponding to the IP address is added to the ARP table.

나. 응답이 오지 않을 경우 무시한다.  I. Ignore if no response.

④ 전송할 패킷의 MAC 값을 채워 전송한다.④ Fill the MAC value of the packet to send.

상기와 같은 일반적인 동작과정을 전제로 본 발명에 따른 구체적인 실시예를 도면을 참조로 설명한다. 이하, 본 실시예를 설명함에 있어서 주소 결정 요청 신호는 아이피 주소에 대응되는 하드웨어 주소(예를 들어 mac 주소)를 요청하는 신호이고, 주소 결정 응답 신호는 요청받은 아이피 주소에 대응되는 하드웨어 주소를 알리는 신호를 의미한다. 예를 들어 IPv4(nternet Protocol version 4)에 따른 주소 결정 요청 신호 및 주소 결정 응답 신호는 ARP(Address Resolution Protocol)에 따른 요청 신호 및 응답 신호이고, IPv6(nternet Protocol version 6)에 따른 주소 결정 요청 신호 및 응답 신호는 NDP(Neighbor Discovery Protocol)에 따른 요청 신호 및 응답 신호일 수 있다. 본 발명의 분리망 연계장치가 적용되는 시스템(100)은 내부망(10), 분리망 연계장치(20) 및 외부망(30)으로 구성되어 있다.A detailed embodiment of the present invention will be described with reference to the drawings on the premise of the general operation process as described above. Hereinafter, in the present embodiment, the address determination request signal is a signal for requesting a hardware address (for example, a mac address) corresponding to an IP address, and the address determination response signal indicates a hardware address corresponding to the requested IP address. Means signal. For example, the address resolution request signal and the address resolution response signal according to the IPv4 (nternet protocol version 4) are the request signal and response signal according to the Address Resolution Protocol (ARP), and the address resolution request signal according to the Ethernet Protocol version 6 (IPv6). The response signal may be a request signal and a response signal according to a neighbor discovery protocol (NDP). System 100 to which the separation network linkage device of the present invention is applied is composed of the internal network 10, the separation network linkage device 20 and the external network 30.

도 5에서 보는 것처럼 외부망(10)과 내부망(30)은 물리적으로 분리되어 있다. 이러한 물리적 망 분리를 위해 분리망 연계장치(20)는 외부망 연계서버(Proxy A)(22)와 내부망 연계서버(Proxy B)(24)가 호환 또는 비호환 프로토콜 케이블(25)로 연결되어 있다. 또한, 본 발명에 따른 분리망 연계장치(20)는 외부 망과 내부망이 물리적으로 분리되어 있지만 시스템적으로는 하나의 연결된 망처럼 보이도록 하는 완전한 투명성 또는 은닉성을 제공한다. As shown in FIG. 5, the external network 10 and the internal network 30 are physically separated. In order to separate the physical network, the network linkage device 20 is connected to an external network connection server (Proxy A) 22 and an internal network connection server (Proxy B) 24 by a compatible or incompatible protocol cable 25. have. In addition, the separation network linkage device 20 according to the present invention provides complete transparency or concealment such that the external network and the internal network are physically separated but systemically look like one connected network.

외부망(10)과 연결된 외부망 연계서버(22) 및 내부망(30)과 연결된 내부망 연계서버(24)는 표준 네트워크와 호환 또는 호환되지 않는 망 연계 미들웨어와 초고속 전용 케이블(25)을 통해 데이터를 주고받는다. The external network linking server 22 connected to the external network 10 and the internal network linking server 24 connected to the internal network 30 are connected through the network linking middleware and the high-speed dedicated cable 25 that are not compatible or compatible with the standard network. Send and receive data.

도 5는 본 발명에 따른 분리망 연계장치의 블록 구성도이다. 이 구성도는 OSI(Open Systems Interconnection) 참조모델을 기준으로 한 것이다.Figure 5 is a block diagram of a separation network linkage apparatus according to the present invention. This schematic is based on the Open Systems Interconnection (OSI) reference model.

도 5에 나타낸 것처럼, 분리망 연계장치(20)의 구성을 하드웨어(110a, 110b) 관점에서 설명하면, 외부망 연계서버(22)와 내부망 연계서버(24) 및 이 서버들을 연결하는 호환 또는 비호환 프로토콜 케이블(25)로 분리망 연계장치(20)가 구성되어 있다. 한편, 분리망 연계장치(20)의 구성을 소프트웨어(120a, 120b) 관점에서 설명하면, 각각의 연계서버(22, 24)는 주소결정 프로세스 관리부(25a,25b), 패킷 조작부(24a, 24b), 세션 관리부(23a, 23b)를 포함하며, 각각의 연계서버(22, 24)의 애플리케이션 계층(22a, 22b) 간의 데이터 전달을 담당하는 데이터 전송부(130)를 포함하도록 분리망 연계장치(20)가 구성되어 있다.As shown in FIG. 5, when the configuration of the separate network interworking device 20 is described in terms of hardware 110a and 110b, the external network interworking server 22 and the internal network interworking server 24 and the compatibility of connecting the servers or The separation network linkage device 20 is configured with an incompatible protocol cable 25. On the other hand, if the configuration of the network connection device 20 is described in terms of the software (120a, 120b), each of the associated server (22, 24) is an address determination process management unit (25a, 25b), packet operation unit (24a, 24b) And a session manager 23a, 23b, and the network connection device 20 to include a data transmitter 130 for data transfer between the application layers 22a and 22b of each of the associated servers 22 and 24. ) Is configured.

패킷 조작부(24a, 24b)는 패킷 계층에 있는 출발지 주소와 목적지 주소를 변경하고, 세션 관리부(23a, 23b)는 애플리케이션 계층(22a, 22b) 간의 세션 및 내부망/외부망 서버(10,30의 서버)와 외부망/내부망 연계서버(22, 24)간의 세션을 관리하고 구축한다.The packet manipulators 24a and 24b change the source address and the destination address in the packet layer, and the session managers 23a and 23b change the sessions between the application layers 22a and 22b and the internal and external network servers 10 and 30. Server) and the external network / internal network linked server (22, 24) to manage and establish.

데이터 전송부(130)는 호환 또는 비호환 프로토콜을 사용하여 데이터를 외부망 연계서버(22)에서 내부망 연계서버(24)로 또는 내부망 연계서버(24)에서 외부망 연계서버(22)로 보낸다. 여기서 비호환 프로토콜은 TCP/IP 기반의 네트워크 통신에서 사용하는 표준 프로토콜(TCP, IP, 이더넷 등) 이외의 통신 프로토콜을 말한다. The data transmission unit 130 transfers data from the external network connection server 22 to the internal network connection server 24 or the internal network connection server 24 to the external network connection server 22 using a compatible or incompatible protocol. send. Incompatible protocol refers to a communication protocol other than standard protocols (TCP, IP, Ethernet, etc.) used in TCP / IP-based network communication.

본 발명의 일실시예에 따르면, 이 비호환 프로토콜은 RDMA (Remote Direct Memory Access) 인터페이스를 사용하여 애플리케이션 계층에서 데이터를 직접 전송함으로써 빠른 응답 속도를 제공한다. 또한, 세션 정보를 통해 세션 ID를 할당하여 이를 통해 연결을 관리한다. 세션 정보에는 프로토콜, 출발지 IP, 출발지 포트, 목적지 IP, 목적지 포트가 포함되며, ARP 타임아웃(timeout)값이 포함된다. According to one embodiment of the present invention, this incompatible protocol provides fast response speed by directly transmitting data at the application layer using a Remote Direct Memory Access (RDMA) interface. In addition, the session ID is assigned through the session information, thereby managing the connection. Session information includes protocol, source IP, source port, destination IP, destination port, and ARP timeout value.

1. 동일한 서브넷에서 분리된 네트워크 세그먼트 간에 Proxy ARP를 사용한 라우팅 방법1. Routing Method Using Proxy ARP Between Separate Network Segments on the Same Subnet

Case 1: 최종 목적지 호스트 B(31)의 MAC주소가 최초 출발지 호스트(11)의 Host ARP 테이블에는 등록되지 않았으나 동일한 네트워크 세그먼트에 있는 분리망 연계장치(Proxy A)에 등록되어 있는 경우 (도 1)Case 1: When the MAC address of the final destination host B (31) is not registered in the Host ARP table of the original source host 11, but is registered in the network A (Proxy A) in the same network segment (Fig. 1)

이 경우 본 발명의 일실시예에 따르면, 호스트 A(11)에서 IP라우팅 테이블을 검색하여 Next Hop IP주소가 호스트 B(31)의 IP주소임을 확인한 후(1-①), 호스트 A(11)의 ARP 테이블을 검색하여 상기 IP주소에 대응되는 MAC주소의 엔트리가 등록되어 있는지 찾아본다(1-②). 이 경우는 MAC주소의 엔트리가 호스트 A(11)의 ARP 테이블에 없는 경우이므로 호스트 A(11)는 ARP 요청 패킷을 동일 네트워크 세그먼트 상에서 브로드캐스팅한다(1-③). 동일한 네크워크 세그먼트에 존재하는 분리망 연계장치(20)의 연계서버 Proxy A(22)가 브로드캐스트된 ARP 요청패킷을 수신한 즉시(1-④), ARP 요청 타임아웃 (ARP REQUEST TIMEOUT)을 고려하여 ARP 요청 패킷을 데이터 전송부(130)를 통해 호환 또는 비호환의 프로토콜에 의해 상대편 네크워크 세그먼트에 존재하는 분리망 연계장치(20)의 연계서버 Proxy B(24)로 ARP 요청패킷을 전달한다(1-⑤). 그런 다음, ARP 요청패킷을 요청한 호스트 A(11)의 해당 네트워크 세그먼트, 최초 출발지 호스트 A(11)의 MAC주소, 현재시간 등의 정보 등을 Proxy A(22)의 ARP 테이블에 등록 또는 업데이트하고(1-⑥), Proxy A(22)의 ARP 테이블에서 호스트 B(31)의 MAC주소를 검색한다(1-⑦). 이 경우에는 최종 목적지 호스트 B(31)의 MAC주소가 Proxy A(22)의 ARP 테이블에 등록되어 있으므로 Proxy A(22)의 주소결정 프로세스 관리부(25a)는 해당 네트워크 세그먼트, 최종 목적지 호스트 B(31)의 MAC주소, 현재시간 등의 정보로 구성된 ARP 응답 패킷을 호스트 A(11)로 응답한다(1-⑧).In this case, according to an embodiment of the present invention, after checking the IP routing table in the host A (11) to confirm that the Next Hop IP address is the IP address of the host B (31) ( 1-1 ), the host A (11) Search the ARP table to find out whether an entry of a MAC address corresponding to the IP address is registered ( 1-② ). In this case, since the entry of the MAC address is not in the ARP table of the host A 11, the host A 11 broadcasts the ARP request packet on the same network segment ( 1-③ ). As soon as the associated server Proxy A 22 of the network interworking device 20 existing in the same network segment receives the broadcasted ARP request packet ( 1-④ ), it considers the ARP request timeout (ARP REQUEST TIMEOUT). The ARP request packet is transmitted through the data transmission unit 130 to the associated server Proxy B 24 of the network linkage device 20 existing in the opposite network segment by a compatible or incompatible protocol ( 1). -⑤ ). Then, register or update the corresponding network segment of the host A 11 that requested the ARP request packet, the MAC address of the original source host A 11, the current time, etc. in the ARP table of the Proxy A 22 ( 1-⑥ ), the MAC address of Host B31 is retrieved from the ARP table of Proxy A (22) ( 1-⑦ ). In this case, since the MAC address of the final destination host B (31) is registered in the ARP table of Proxy A (22), the addressing process management section (25a) of Proxy A (22) is the network segment, the final destination host B (31). In response to the ARP response packet composed of MAC address, current time, etc., the host A 11 responds ( 1-⑧ ).

출발지 호스트 A(11)는 호스트 B(31)로부터의 응답을 수신한 후(1-⑨), ARP 응답패킷의 정보에 따라 호스트 B(31)의 MAC주소, 현재시간을 호스트 A(11)의 Proxy ARP 테이블에 등록하고(1-⑩), 이더넷을 통해 IP패킷을 호스트 A(11)의 MAC주소로부터 호스트 B(31)의 주어진 MAC주소로 전송한다(1-⑪). 이러한 과정을 통해서, 출발지 호스트 A(11)로부터 목적지 호스트 B(31)로 실제 데이터 전송이 이루어지게 된다.After the host A 11 receives the response from the host B 31 ( 1-⑨ ), the host A 11 displays the MAC address of the host B 31 and the current time according to the information of the ARP response packet. registered in the Proxy ARP table (1-⑩), and transmits the IP packets over Ethernet in a given MAC address of the host B (31) from a MAC address of the host a (11) (1-⑪ ). Through this process, the actual data transmission is made from the source host A (11) to the destination host B (31).

Case 2: 최종 목적지 호스트 B의 MAC주소가 Host ARP 테이블 및 동일한 네트워크 세그먼트에 있는 분리망 연계장치의 Proxy 에는 등록되지 않았으나 분리된 네트워크 세그먼트에 있는 분리망 연계장치의 Proxy B에 등록되어 있는 경우 (도 2)Case 2: When the MAC address of the final destination host B is not registered in the Host ARP table and the Proxy of the SNS in the same network segment, but is registered in Proxy B of the SNS in the separated network segment (Fig. 2)

이 경우 본 발명의 일실시예에 따르면, 호스트 A(11)에서 IP라우팅 테이블을 검색하여 Next Hop IP주소가 호스트 B(31)의 IP주소임을 확인한 후(2-①), 호스트 A(11)의 ARP 테이블을 검색하여 상기 IP주소에 대응되는 MAC주소의 엔트리가 등록되어 있는지 찾아본다(2-②). 이 경우는 MAC주소의 엔트리가 호스트 A(11)의 ARP 테이블에 없는 경우이므로 호스트 A(11)는 ARP 요청 패킷을 동일 네트워크 세그먼트 상에서 브로드캐스팅한다(2-③). 동일한 네크워크 세그먼트에 존재하는 분리망 연계장치(20)의 연계서버 Proxy A(22)가 브로드캐스트된 ARP 요청패킷을 수신한 즉시(2-④), ARP 요청 타임아웃 (ARP REQUEST TIMEOUT)을 고려하여 ARP 요청 패킷을 데이터 전송부(130)를 통해 호환 또는 비호환의 프로토콜에 의해 상대편 네크워크 세그먼트에 존재하는 분리망 연계장치(20)의 연계서버 Proxy B(24)로 ARP 요청패킷을 전달한다(2-⑤). 그런 다음, ARP 요청패킷을 요청한 호스트 A(11)의 해당 네트워크 세그먼트, 최초 출발지 호스트 A(11)의 MAC주소, 현재시간 등의 정보 등을 Proxy A(22)의 ARP 테이블에 등록 또는 업데이트하고(2-⑥), Proxy A(22)의 ARP 테이블에서 호스트 B(31)의 MAC주소를 검색한다(2-⑦). 이 경우에는 Proxy A(22)의 ARP 테이블에는 존재하지 않는다. 따라서 Proxy B(24)는 Proxy A(22)가 데이터 전송부(130)를 통해 보낸 ARP 요청패킷을 수신하여(2-⑧), 해당 네트워크 세그먼트(세그먼트 B)에서 ARP 요청패킷을 브로드캐스팅한다(2-⑨). 그런 다음, Proxy B(24)의 주소결정 프로세스 관리부(25b)에서 ARP 요청패킷을 요청한 호스트 A(11)의 해당 네트워크 세그먼트, 최초 출발지 호스트 A(11)의 MAC주소, 현재시간 등의 정보 등을 Proxy B(24)의 ARP 테이블에 등록 또는 업데이트하고(2-⑩), Proxy B(24)의 ARP 테이블에서 호스트 B(31)의 MAC주소를 검색한다(2-⑪). 이 경우에는 최종 목적지 호스트 B(31)의 MAC주소가 Proxy B(24)의 ARP 테이블에 등록되어 있으므로 Proxy B(24)의 주소결정 프로세스 관리부(25a)는 해당 네트워크 세그먼트, 최종 목적지 호스트 B(31)의 MAC주소, 현재시간 등의 정보로 구성된 ARP 응답 패킷을 데이터 전송부(130)를 통해 Proxy A(22)로 응답한다(2-⑫).In this case, an embodiment of the present invention, after the search for the IP routing table at the host A (11) determines that the Next Hop IP Address The IP address of the host B (31) (2 -①) , host A (11) Search the ARP table to find out whether an entry of a MAC address corresponding to the IP address is registered ( 2-② ). In this case, since the entry of the MAC address is not in the ARP table of the host A 11, the host A 11 broadcasts the ARP request packet on the same network segment (2- ). In consideration of the association A Proxy Server (22) is immediately (-④ 2) receiving a broadcast an ARP request packet, an ARP request time-out (ARP REQUEST TIMEOUT) of separate network connection device 20 is located in the same network segment, The ARP request packet is transmitted through the data transmission unit 130 to the associated server Proxy B 24 of the divided network interworking device 20 existing in the opposite network segment by a compatible or incompatible protocol (2). -⑤ ). Then, register or update the corresponding network segment of the host A 11 that requested the ARP request packet, the MAC address of the original source host A 11, the current time, etc. in the ARP table of the Proxy A 22 ( 2-6 ), the MAC address of the host B 31 is retrieved from the ARP table of the proxy A 22 (2- ). In this case, it does not exist in the ARP table of Proxy A 22. Accordingly, Proxy B 24 receives the ARP request packet transmitted from Proxy A 22 through the data transmission unit 130 ( 2-8 ), and broadcasts the ARP request packet in the corresponding network segment (segment B) ( 2-⑨ ). Then, information such as the MAC address of the host A 11, the MAC address of the originating host A 11, the current time, and the like, which are requested by the addressing process manager 25b of the Proxy B 24, have requested the ARP request packet. It is registered or updated in the ARP table of the Proxy B 24 ( 2-⑩ ), and the MAC address of the host B 31 is retrieved from the ARP table of the Proxy B 24 (2- ). In this case, since the MAC address of the final destination host B 31 is registered in the ARP table of the Proxy B 24, the addressing process management section 25a of the Proxy B 24 determines the corresponding network segment and the final destination host B 31. ARP response packet composed of information such as MAC address, current time, etc. is returned to Proxy A 22 through the data transmission unit 130 (2− ).

Proxy A(22)는 Proxy B(24)로부터의 응답을 수신한 후(2-⑬), Proxy A(22)의 주소결정 프로세스 관리부(25a)에서 ARP 응답패킷의 정보에 따라 상대편 네트워크 세그먼트, 호스트 B(31)의 MAC주소, 현재시간을 Proxy A(22)의 Proxy ARP 테이블에 등록하고(2-⑭), 출발지 호스트 A(11)로 ARP 응답 패킷을 전송한다(2-⑮).출발지 호스트 A(11)는 Proxy A(22)로부터의 응답을 수신한 후(2-(16)), 이더넷을 통해 IP패킷을 호스트 A(11)의 MAC주소로부터 수신된 호스트 B(31)의 MAC주소로 전송한다(2-(17)). 이러한 과정을 통해서, 출발지 호스트 A(11)로부터 목적지 호스트 B(31)로 실제 데이터 전송이 이루어지게 된다.After Proxy A 22 receives the response from Proxy B 24 (2- ), the Proxy A 22's address resolution process manager 25a receives the corresponding network segment and host according to the information of the ARP response packet. The MAC address and current time of B 31 are registered in the Proxy ARP table of Proxy A 22 (2- ), and an ARP response packet is transmitted to the source host A 11 ( 2-⑮ ). A 11 receives the response from Proxy A 22 ( 2- (16) ), and then receives an IP packet from the MAC address of Host A 11 via the Ethernet. (2- (17) ). Through this process, the actual data transmission is made from the source host A (11) to the destination host B (31).

Case 3: 최종 목적지 호스트 B의 MAC주소가 Host ARP 테이블 및 동일한 네트워크 세그먼트에 있는 분리망 연계장치의 Proxy 에는 물론 분리된 네트워크 세그먼트에 있는 분리망 연계장치의 Proxy B에도 등록되어 있지 않은 경우 (도 3)Case 3: The MAC address of the final destination host B is not registered in the Host ARP table and Proxy B of the SBS in the same network segment as well as Proxy B in the SNS in the separated network segment (FIG. 3). )

이 경우 본 발명의 일실시예에 따르면, 호스트 A(11)에서 IP라우팅 테이블을 검색하여 Next Hop IP주소가 호스트 B(31)의 IP주소임을 확인한 후(3-①), 호스트 A(11)의 ARP 테이블을 검색하여 상기 IP주소에 대응되는 MAC주소의 엔트리가 등록되어 있는지 찾아본다(3-②). 이 경우는 MAC주소의 엔트리가 호스트 A(11)의 ARP 테이블에 없는 경우이므로 호스트 A(11)는 ARP 요청 패킷을 동일 네트워크 세그먼트 상에서 브로드캐스팅한다(3-③). 동일한 네크워크 세그먼트에 존재하는 분리망 연계장치(20)의 연계서버 Proxy A(22)가 브로드캐스트된 ARP 요청패킷을 수신한 즉시(3-④), ARP 요청 타임아웃 (ARP REQUEST TIMEOUT)을 고려하여 ARP 요청 패킷을 데이터 전송부(130)를 통해 호환 또는 비호환의 프로토콜에 의해 상대편 네크워크 세그먼트에 존재하는 분리망 연계장치(20)의 연계서버 Proxy B(24)로 ARP 요청패킷을 전달한다(3-⑤). 그런 다음, ARP 요청패킷을 요청한 호스트 A(11)의 해당 네트워크 세그먼트, 최초 출발지 호스트 A(11)의 MAC주소, 현재시간 등의 정보 등을 Proxy A(22)의 ARP 테이블에 등록 또는 업데이트하고(3-⑥), Proxy A(22)의 ARP 테이블에서 호스트 B(31)의 MAC주소를 검색한다(3-⑦). 이 경우에는 Proxy A(22)의 ARP 테이블에는 존재하지 않는다. 따라서 Proxy B(24)는 Proxy A(22)가 데이터 전송부(130)를 통해 보낸 ARP 요청패킷을 수신하여(3-⑧), 해당 네트워크 세그먼트(세그먼트 B)에서 ARP 요청패킷을 브로드캐스팅한다(3-⑨). 그런 다음, Proxy B(24)의 주소결정 프로세스 관리부(25b)에서 ARP 요청패킷을 요청한 호스트 A(11)의 해당 네트워크 세그먼트, 최초 출발지 호스트 A(11)의 MAC주소, 현재시간 등의 정보 등을 Proxy B(24)의 ARP 테이블에 등록 또는 업데이트하고(3-⑩), Proxy B(24)의 ARP 테이블에서 호스트 B(31)의 MAC주소를 검색한다(3-⑪). 이 경우에는 최종 목적지 호스트 B(31)의 검색에 실패하고 호스트 B(31)로부터의 ARP 패킷 응답을 기다린다. 호스트 B(31)는 Proxy B(24)로부터의 ARP 패킷 요청을 수신하여(3-⑫), 해당 네트워크 세그먼트, 최종 목적지 호스트 B(31)의 MAC주소, 현재시간 등의 정보로 구성된 ARP 응답 패킷을 Proxy B(24)로 응답한다(3-⑬). Proxy B(24)는 호스트 B(31)로부터의 응답을 수신한 후(3-⑭), Proxy B(24)의 주소결정 프로세스 관리부(25b)에서 ARP 응답 패킷의 정보에 따라 동일 네트워크 세그먼트, 호스트 B(31)의 MAC주소, 현재시간을 Proxy B(24)의 Proxy ARP 테이블에 등록하고, 데이터 전송부(130)를 통해 Proxy A(22)로 ARP 응답 패킷을 전송한다(3-⑮). Proxy A(22)는 Proxy B(24)로부터의 응답을 수신한 후(3-(16)), Proxy A(22)의 주소결정 프로세스 관리부(25a)에서 수신된 ARP 응답 패킷의 정보에 따라 상대편 네트워크 세그먼트, 호스트 B(31)의 MAC주소, 현재시간을 Proxy A(22)의 Proxy ARP 테이블에 등록하고, 출발지 호스트 A(11)로 ARP 응답 패킷을 전송한다(3-(17)). 출발지 호스트 A(11)는 이더넷을 통해 IP패킷을 호스트 A(11)의 MAC주소로부터 Proxy A(22)로부터 수신된 ARP 응답 패킷의 MAC주소로 전송한다(3-(18)). 이러한 과정을 통해서, 출발지 호스트 A(11)로부터 목적지 호스트 B(31)로 실제 데이터 전송이 이루어지게 된다.In this case, according to an embodiment of the present invention, after checking the IP routing table in the host A (11) to confirm that the Next Hop IP address is the IP address of the host B ( 31-1 ), the host A (11) Search the ARP table to find out whether an entry of the MAC address corresponding to the IP address is registered (3- ). In this case, since the entry of the MAC address does not exist in the ARP table of the host A 11, the host A 11 broadcasts an ARP request packet on the same network segment (3- ). In consideration of the association A Proxy Server (22) is immediately (3 -④) receives a broadcast of ARP request packets, ARP requests time out (ARP REQUEST TIMEOUT) of separate network connection device 20 is located in the same network segment, The ARP request packet is transmitted through the data transmission unit 130 to the linking server Proxy B 24 of the network linkage device 20 existing in the opposite network segment by a compatible or incompatible protocol (3). -⑤ ). Then, register or update the corresponding network segment of the host A 11 that requested the ARP request packet, the MAC address of the original source host A 11, the current time, etc. in the ARP table of the Proxy A 22 ( 3-6 ), the MAC address of the host B 31 is retrieved from the ARP table of the proxy A 22 (3- ). In this case, it does not exist in the ARP table of Proxy A 22. Accordingly, Proxy B 24 receives the ARP request packet transmitted from Proxy A 22 through the data transmitter 130 ( 3-8 ), and broadcasts the ARP request packet in the corresponding network segment (segment B) ( 3-⑨ ). Then, information such as the MAC address of the host A 11, the MAC address of the originating host A 11, the current time, and the like, which are requested by the addressing process manager 25b of the Proxy B 24, have requested the ARP request packet. It is registered or updated in the ARP table of the Proxy B 24 ( 3-⑩ ), and the MAC address of the host B 31 is retrieved from the ARP table of the Proxy B 24 (3- ). In this case, the search of the final destination host B31 fails and waits for an ARP packet response from the host B31. Host B 31 receives the ARP packet request from Proxy B 24 (3- ), and the ARP response packet is composed of the corresponding network segment, the MAC address of the final destination host B 31, the current time, and the like. Responds with Proxy B (24) (3- ). After Proxy B 24 receives the response from Host B 31 (3- ), the Proxy B 24 addresses the same network segment and host in accordance with the information of the ARP response packet in the Address Resolution Process Manager 25b. The MAC address and current time of the B 31 are registered in the Proxy ARP table of the Proxy B 24, and the ARP response packet is transmitted to the Proxy A 22 through the data transmitter 130 ( 3- ( ). Proxy A 22 receives the response from Proxy B 24 ( 3- (16) ), and then, based on the information of the ARP response packet received from Proxy A 22's address resolution process manager 25a, The network segment, the MAC address of the host B 31, and the current time are registered in the Proxy ARP table of the Proxy A 22, and an ARP response packet is transmitted to the source host A 11 ( 3- (17) ). The source host A 11 transmits the IP packet from the MAC address of the host A 11 to the MAC address of the ARP response packet received from the Proxy A 22 via Ethernet (3- (18) ). Through this process, the actual data transmission is made from the source host A (11) to the destination host B (31).

2. 상기 1의 라우팅 방법에서 가상 MAC주소를 사용하는 방법 (도 4)2. Method of using a virtual MAC address in the routing method of FIG. 1 (FIG. 4)

Proxy ARP에서 분리망 연계장치(Separated Network Bridge)의 MAC주소 대신 가상의 MAC주소를 주는 방법 How to give virtual MAC address instead of MAC address of separated network bridge in Proxy ARP

가상의 MAC주소를 설정할 수 있는 시스템의 경우에 사용하며, ARP에 대한 응답이 필요하다.It is used in the case of the system that can set the virtual MAC address, and needs to respond to ARP.

- 새로운 가상의 MAC주소를 주는 방법 How to give a new virtual MAC address

- 상대편 망의 실제 MAC주소를 가상 MAC주소로 사용하는 방법. -How to use the other party's real MAC address as a virtual MAC address.

3. 상기 1의 라우팅 방법에서 실제 MAC주소를 사용하는 방법 (도 5)3. Method of using actual MAC address in the routing method of FIG. 1 (FIG. 5)

실제 MAC주소를 사용하거나 가상의 고정된 MAC주소를 사용하는 경우 DHCP를 지원할 수 있다. 분리망 연계장치는 가상 MAC주소 사용시 DHCP 요청/응답에서 정해진 MAC으로 변환한 후, 다른 쪽 세그먼트에 전달한다. 실제 MAC주소의 경우에는, 그대로 전달만 하면 된다.If you use a real MAC address or a virtual fixed MAC address, you can support DHCP. When using a virtual MAC address, the network connection device converts from a DHCP request / response to a predetermined MAC and delivers it to the other segment. In the case of a real MAC address, it is simply passed.

4. 상기 1의 라우팅 방법에서 가상 IP주소를 사용하는 방법 (도 6)4. Method of using a virtual IP address in the routing method of FIG. 1 (FIG. 6)

위에서 가상의 IP/MAC주소로 상대편 IP주소를 분리망 연계장치가 가지는 방법으로 이 경우 호스트의 운영체제가 ARP응답을 해주므로 별도의 ARP응답을 필요로 하지 않다. In this case, the network connection device having the opposite IP address as the virtual IP / MAC address. In this case, the host's operating system responds to the ARP and thus does not require a separate ARP response.

- IP주소와 새로운 가상의 MAC주소를 주는 방법과 -How to give an IP address and a new virtual MAC address

- 상대편 망의 실제 IP주소와 MAC주소를 주는 방법이 있다. -There is a way to give the real IP address and MAC address of the other network.

상기 3 및 4의 라우팅 방법에서 실제 MAC주소를 가질 경우 분리망 연계장치의 장애 시 직접연결로 서비스는 가능하다. 또한, 이러한 라우팅 방법에서 IP/MAC주소를 정적/동적 또는 두가지 혼합해서 사용할 수 있다.In the routing method of 3 and 4, if a real MAC address is provided, a service is available by direct connection in case of failure of the network linkage device. In addition, in this routing method, the IP / MAC address can be used statically or dynamically or a mixture of both.

본 발명은 ARP를 이용하는 네트워크 환경에서 외부망의 ARP 프로토콜의 요청과 내부망의 ARP 프로토콜 응답 사이를 다른 프로토콜로 변환함으로써 외부망과 내부망을 단절하고 따라서 외부의 침입과 내부의 정부 유출을 미리 차단할 수 있도록 한다. In the network environment using the ARP, the present invention can disconnect the external network and the internal network by converting between the ARP protocol request of the external network and the ARP protocol response of the internal network to another protocol, thereby preventing external intrusion and internal government leakage in advance. To help.

특히 본 발명은 기존 주소, 포트 변경 방식이나 패킷 필터링 방식의 DMZ 구간을 가진 방화벽의 기능을 포함할 수 있으며, 데이터 전송부에서 비호환 프로토콜을 사용한 데이터 필터링이 추가로 이루어지기 때문에 분리망 연계장치가 침입을 당하더라도 침입자는 내부망으로 들어올 수 없도록 하는 내외부로 분리된 네트워크 구성이 가능해진다.In particular, the present invention may include the function of a firewall having a DMZ interval of the existing address, port change method or packet filtering method, and since the data transmission using the incompatible protocol is additionally performed in the data transmission unit, the network connection apparatus Even if it is invaded, the intruder can configure a network inside and outside that prevents the intruder from entering the internal network.

외부의 침입 요청이 발생하면 분리망 연계장치에서 판단하여 요청을 거절 또는 무시할 수 있는데, 이는 일정한 요건이나 기준을 충족한 요청만 허용하는 소위 화이트 리스트(white list) 또는 일정한 요건이나 기준에 해당하는 요청만 거부하는 소위 블랙리스트(black list)를 통해 구현할 수 있다. If an external intrusion request occurs, it can be rejected or ignored by the network interworking device, which is called a white list or a request that meets certain requirements or criteria. It can be implemented through a so-called black list that only rejects it.

본 발명의 일실시예에 따른 분리망 연계장치는 외부망 연계서버(Proxy A)와 내부망 연계서버(Proxy B)를 포함한다. 외부망 연계서버와 외부망은 표준 네트워크 케이블 및 표준 TCP/IP 프로토콜로 연결되고, 내부망 연계서버 역시 내부망과 표준 네트워크 케이블 및 표준 TCP/IP 프로토콜로 연결된다. 한편, 외부망 연계서버와 내부망 연계서버는 호환 또는 비호환 프로토콜로 연결되며, 외부망 연계서버와 내부망 연계서버 각각은 출발지 주소와 도착지의 주소결정을 관리하는 ARP 프로토콜의 주소결정 프로세스 관리부를 포함한다. The apparatus for linking a detached network according to an embodiment of the present invention includes an external network linking server (Proxy A) and an internal network linking server (Proxy B). External network connection server and external network are connected by standard network cable and standard TCP / IP protocol, and internal network connection server is also connected by internal network and standard network cable and standard TCP / IP protocol. On the other hand, the external network linking server and the internal network linking server are connected by a compatible or incompatible protocol, and each of the external network linking server and the internal network linking server has an ARP protocol addressing process management unit that manages the addressing of the source address and the destination. Include.

본 발명은 이러한 분리망 연계장치를 비롯하여 인터넷 전용 클라이언트 및 업무용 전용 클라이언트를 포함하는 컴퓨터 네트워크 시스템을 제공한다. 또한, 본 발명은 외부망 연계서버와 내부망 연계서버를 포함하는 분리망 연계장치를 이용한 망 연계 방법을 제공한다. 여기서 외부망 연계서버는 ARP 요청의 출발지 호스트가 접속되어 있는 망과 연결되어 있고, 내부망 연계서버는 ARP 요청의 목적지 호스트가 접속되어 있는 망과 연결되어 있다.The present invention provides a computer network system including an Internet dedicated client and a business dedicated client as well as such a network connection device. The present invention also provides a network linkage method using a separate network linkage device including an external network linkage server and an internal network linkage server. Here, the external network connection server is connected to the network to which the source host of the ARP request is connected, and the internal network connection server is connected to the network to which the destination host of the ARP request is connected.

도 2는 본 발명에 따른 분리망 연계장치의 블록 구성도이다. 본 발명의 분리망 연계장치가 적용되는 시스템(100)은 외부망(10), 분리망 연계장치(20) 및 내부망(30)으로 구성되어 있다. 외부망(10)은 허용된 서비스에 대하여 내부망(30)의 서비스를 사용할 수 있도록 한다.2 is a block diagram of a separation network linkage apparatus according to the present invention. System 100 to which the separation network linkage device of the present invention is applied is composed of the external network 10, the separation network linkage device 20 and the inner network 30. The external network 10 allows the service of the internal network 30 to be used for the allowed services.

10: 외부망
20: 분리망 연계장치 (Separated Network Bridge)
22: 외부망 연계서버 (Proxy A)
24: 내부망 연계서버 (Proxy B)
22a, 22b: 애플리케이션 계층
23a, 23b: 세션 관리부
24a, 24b: 패킷 조작부
25a, 25b: 주소결정 프로세스 관리부
25: 호환/비호환 프로토콜 케이블
30: 내부망
11: ARP 요청의 최초 출발지 호스트 (Host A)
31: ARP 요청의 최종 목적지 호스트 (Host B)
130: 데이터 전송부
10: external network
20: Separated Network Bridge
22: External network connection server (Proxy A)
24: Internal network connection server (Proxy B)
22a, 22b: application layer
23a, 23b: session management unit
24a, 24b: packet control panel
25a, 25b: Address Determination Process Management Unit
25: compatible / incompatible protocol cable
30: internal network
11: Host A from origin of ARP request
31: Final destination host for ARP request (Host B)
130: data transmission unit

Claims (10)

제1 통신망과 연결된 제1 프록시와 제2 통신망과 연결되는 제2 프록시를 포함하여 구성되고, 상기 제1 프록시와 상기 제2 프록시 간에 비표준 프로토콜로 통신하면서 상기 제1 통신망과 상기 제2 통신망을 물리적으로 분리시키는 분리망 연계 장치가 수행하는 제어방법에 있어서,
(a) 상기 제1 프록시가 상기 제1 통신망으로부터 IPv4(nternet Protocol version 4) 또는 IPv6(nternet Protocol version 6)에 따른 주소 결정 요청 신호가 수신되면 주소 결정 요청 신호를 상기 비표준 프로토콜을 이용하여 상기 제2 프록시에 전송하는 단계와;
(b) 상기 제2 프록시가 상기 제1 프록시로부터 주소 결정 요청 신호를 수신하면 자체 테이블에 상기 제1 프록시로부터 수신된 주소 결정 요청 신호에 포함된 아이피 주소에 대응되는 하드웨어 주소가 포함되어 있는지 여부를 판단하고, 판단 결과 해당 하드웨어 주소가 포함되어 있다면 그 하드웨어 주소를 포함하는 주소 결정 응답 신호를 생성하여 비표준 프로토콜에 따라 상기 제1 프록시로 전송하는 단계와;
(c) 상기 제1 프록시가 상기 제2 프록시로부터 수신되는 주소 결정 응답 신호를 상기 제1 통신망으로 전달하는 것을 단계를 포함하고,
상기 (b) 단계는, (b1) 상기 제2 프록시가 상기 제1 프록시로부터 주소 결정 요청 신호를 수신하는 단계와; (b2) 상기 제2 프록시가 브로드 캐스팅 또는 멀티 캐스팅에 의해 주소 결정 요청 신호를 상기 제2 통신망으로 송출하는 단계와; (b3) 상기 제2 프록시가 상기 (b2) 단계 이후에 자체 테이블에서 상기 제1 프록시로부터 수신된 주소 결정 요청 신호에 포함된 아이피 주소에 대응되는 하드웨어 주소가 포함되어 있는지 여부를 판단하는 단계와; (b4) 상기 제2 프록시가 상기 (b3) 단계의 판단 결과 해당 하드웨어 주소가 포함되어 있는 경우에는 해당 하드웨어 주소를 포함하는 주소 결정 응답 신호를 생성하여 상기 제1 프록시로 전송하는 단계를 포함하는 것을 특징으로 하는 분리망 연계장치의 제어방법.
A first proxy connected to a first communication network and a second proxy connected to a second communication network, and physically communicate the first communication network and the second communication network while communicating in a non-standard protocol between the first proxy and the second proxy. In the control method performed by the network connection device to be separated by,
(a) when the first proxy receives an address determination request signal according to IPv4 (nethernet protocol version 4) or IPv6 (nternet protocol version 6) from the first communication network, the first proxy transmits an address determination request signal using the non-standard protocol. 2 sending to a proxy;
(b) if the second proxy receives the address determination request signal from the first proxy, whether its own table includes a hardware address corresponding to an IP address included in the address determination request signal received from the first proxy; Determining and generating an address determination response signal including the hardware address if the hardware address is included, and transmitting the generated address determination response signal to the first proxy according to a non-standard protocol;
(c) the first proxy forwarding an address resolution response signal received from the second proxy to the first communication network,
The step (b) may include: (b1) the second proxy receiving an address determination request signal from the first proxy; (b2) the second proxy sending an address determination request signal to the second communication network by broadcasting or multicasting; (b3) determining, by the second proxy, whether the hardware address corresponding to the IP address included in the address determination request signal received from the first proxy is included in its table after step (b2); (b4) if the second proxy includes the corresponding hardware address as a result of the determination of the step (b3), generating the address determination response signal including the corresponding hardware address and transmitting the generated address determination response signal to the first proxy; Control method of the network connection device characterized in that.
제1항에 있어서,
상기 (a) 단계에서 상기 제1 프록시는 제1 통신망으로부터 수신된 주소 결정 요청 신호에 포함된 아이피 주소에 대응되는 하드웨어 주소가 자체 테이블에 포함되어 있는 경우에는 해당 하드웨어 주소를 포함하는 주소 결정 응답 신호를 생성하여 상기 제1 통신망으로 전송하는 것을 특징으로 하는 분리망 연계장치의 제어방법.
The method of claim 1,
In step (a), when the first proxy includes a hardware address corresponding to an IP address included in the address determination request signal received from the first communication network in its own table, an address resolution response signal including the corresponding hardware address. And generating and transmitting the generated information to the first communication network.
제2항에 있어서,
상기 (a) 단계는,
(a1) 상기 제1 프록시가 상기 제1 통신망으로부터 주소 결정 요청 신호를 수신하는 단계와;
(a2) 상기 제1 프록시가 주소 결정 요청 신호를 상기 비표준 프로토콜을 이용하여 상기 제2 프록시에 전송하는 단계와;
(a3) 상기 제1 프록시가 상기 (a2) 단계 이후에 자체 테이블에서 상기 제1 통신망으로부터 수신된 주소 결정 요청 신호에 포함된 아이피 주소에 대응되는 하드웨어 주소가 포함되어 있는지 여부를 판단하는 단계와;
(a4) 상기 제1 프록시가 상기 (a3) 단계의 판단 결과 해당 하드웨어 주소가 포함되어 있는 경우에는 해당 하드웨어 주소를 포함하는 주소 결정 응답 신호를 생성하여 상기 제1 통신망으로 전송하는 단계를 포함하는 것을 특징으로 하는 분리망 연계장치의 제어방법.
The method of claim 2,
In step (a),
(a1) the first proxy receiving an address determination request signal from the first communication network;
(a2) the first proxy sending an address resolution request signal to the second proxy using the non-standard protocol;
(a3) determining, by the first proxy, whether the hardware address corresponding to the IP address included in the address determination request signal received from the first communication network is included in its table after step (a2);
(a4) if the first proxy includes the corresponding hardware address as a result of the determination of step (a3), generating the address determination response signal including the hardware address and transmitting the generated address determination response signal to the first communication network; Control method of the network connection device characterized in that.
삭제delete 삭제delete 제1항에 있어서,
상기 제1 프록시와 상기 제2 프록시는 아이피 주소를 갖지 않는 것을 특징으로 하는 분리망 연계장치의 제어방법.
The method of claim 1,
And the first proxy and the second proxy do not have an IP address.
제1항에 있어서,
상기 IPv4(nternet Protocol version 4)에 따른 주소 결정 요청 신호는 ARP(Address Resolution Protocol)에 따른 요청 신호이고, 상기 IPv6(nternet Protocol version 6)에 따른 주소 결정 요청 신호는 NDP(Neighbor Discovery Protocol)에 따른 요청 신호인 것을 특징으로 하는 분리망 연계장치의 제어방법.
The method of claim 1,
The address determination request signal according to the IPv4 (nternet protocol version 4) is a request signal according to ARP (Address Resolution Protocol), and the address determination request signal according to the IPv6 (nternet protocol version 6) is according to the Neighbor Discovery Protocol (NDP). Control method of the network connection device, characterized in that the request signal.
제1 통신망과 연결된 제1 프록시와 제2 통신망과 연결되는 제2 프록시를 포함하여 구성되고, 상기 제1 프록시와 상기 제2 프록시 간에 비표준 프로토콜로 통신하면서 상기 제1 통신망과 상기 제2 통신망을 물리적으로 분리시키는 분리망 연계장치에 있어서,
상기 제1 프록시는 상기 제1 통신망으로부터 IPv4(nternet Protocol version 4) 또는 IPv6(nternet Protocol version 6)에 따른 주소 결정 요청 신호가 수신되면 주소 결정 요청 신호를 상기 비표준 프로토콜을 이용하여 상기 제2 프록시에 전송하고, 이후 상기 제2 프록시로부터 주소 결정 응답 신호가 수신되면 그 수신된 주소 결정 응답 신호를 상기 제1 통신망으로 전달하며,
상기 제2 프록시는 상기 제1 프록시로부터 주소 결정 요청 신호를 수신하면 자체 테이블에 상기 제1 프록시로부터 수신된 주소 결정 요청 신호에 포함된 아이피 주소에 대응되는 하드웨어 주소가 포함되어 있는지 여부를 판단하고, 판단 결과 해당 하드웨어 주소가 포함되어 있다면 그 하드웨어 주소를 포함하는 주소 결정 응답 신호를 생성하여 비표준 프로토콜에 따라 상기 제1 프록시로 전송하고,
상기 제2 프록시는 상기 제1 프록시로부터 주소 결정 요청 신호가 수신된 경우 브로드 캐스팅 또는 멀티 캐스팅에 의해 주소 결정 요청 신호를 상기 제2 통신망으로 송출한 후 상기 자체 테이블에서 상기 제1 프록시로부터 수신된 주소 결정 요청 신호에 포함된 아이피 주소에 대응되는 하드웨어 주소가 포함되어 있는지 여부를 판단하고, 그 판단 결과 해당 하드웨어 주소가 포함되어 있는 경우에는 해당 하드웨어 주소를 포함하는 주소 결정 응답 신호를 생성하여 상기 제1 프록시로 전송하는 것을 특징으로 하는 분리망 연계장치.
A first proxy connected to a first communication network and a second proxy connected to a second communication network, and physically communicate the first communication network and the second communication network while communicating in a non-standard protocol between the first proxy and the second proxy. In the separation network linkage device to separate the
When the first proxy receives an address determination request signal based on Ethernet Protocol version 4 (IPv4) or Ethernet Protocol version 6 (IPv6) from the first communication network, the first proxy sends an address resolution request signal to the second proxy using the non-standard protocol. And when the address determination response signal is received from the second proxy, transmits the received address determination response signal to the first communication network.
When the second proxy receives the address determination request signal from the first proxy, the second proxy determines whether a hardware address corresponding to the IP address included in the address determination request signal received from the first proxy is included in its table. If it is determined that the corresponding hardware address is included, an address determination response signal including the hardware address is generated and transmitted to the first proxy according to a non-standard protocol.
The second proxy transmits the address determination request signal to the second communication network by broadcasting or multicasting when the address determination request signal is received from the first proxy, and then the address received from the first proxy in the own table. It is determined whether the hardware address corresponding to the IP address included in the determination request signal is included. If the determination result includes the hardware address, an address determination response signal including the hardware address is generated to generate the first address. Separation network connection device, characterized in that the transmission to the proxy.
제8항에 있어서,
상기 제1 프록시는 제1 통신망으로부터 수신된 주소 결정 요청 신호에 포함된 아이피 주소에 대응되는 하드웨어 주소가 자체 테이블에 포함되어 있는 경우에는 해당 하드웨어 주소를 포함하는 주소 결정 응답 신호를 생성하여 상기 제1 통신망으로 전송하는 것을 특징으로 하는 분리망 연계장치.
The method of claim 8,
When the first proxy includes a hardware address corresponding to an IP address included in the address determination request signal received from the first communication network in its own table, the first proxy generates an address determination response signal including the corresponding hardware address and generates the first address. Separator network connection device, characterized in that for transmitting to the communication network.
삭제delete
KR1020160058591A 2016-05-13 2016-05-13 Network bridge apparatus and control method thereof to support arp protocols KR101996588B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020160058591A KR101996588B1 (en) 2016-05-13 2016-05-13 Network bridge apparatus and control method thereof to support arp protocols

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020160058591A KR101996588B1 (en) 2016-05-13 2016-05-13 Network bridge apparatus and control method thereof to support arp protocols

Publications (2)

Publication Number Publication Date
KR20170127852A KR20170127852A (en) 2017-11-22
KR101996588B1 true KR101996588B1 (en) 2019-10-01

Family

ID=60810146

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020160058591A KR101996588B1 (en) 2016-05-13 2016-05-13 Network bridge apparatus and control method thereof to support arp protocols

Country Status (1)

Country Link
KR (1) KR101996588B1 (en)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110022383B (en) * 2019-04-10 2022-03-25 广州热点软件科技股份有限公司 Address management method and system

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101472685B1 (en) * 2013-09-12 2014-12-16 (주)쓰리에스소프트 Network connection gateway, a network isolation method and a computer network system using such a gateway

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20050054003A (en) * 2003-12-03 2005-06-10 한국전자통신연구원 System and method for switching data between virtual local area networks included in same ip subnet

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101472685B1 (en) * 2013-09-12 2014-12-16 (주)쓰리에스소프트 Network connection gateway, a network isolation method and a computer network system using such a gateway

Also Published As

Publication number Publication date
KR20170127852A (en) 2017-11-22

Similar Documents

Publication Publication Date Title
US9237147B2 (en) Remote access manager for virtual computing services
US9253158B2 (en) Remote access manager for virtual computing services
US6591306B1 (en) IP network access for portable devices
US7454489B2 (en) System and method for accessing clusters of servers from the internet network
US7088689B2 (en) VLAN data switching method using ARP packet
US8077732B2 (en) Techniques for inserting internet protocol services in a broadband access network
EP3225014B1 (en) Source ip address transparency systems and methods
US8458303B2 (en) Utilizing a gateway for the assignment of internet protocol addresses to client devices in a shared subset
US9419940B2 (en) IPv4 data center support for IPv4 and IPv6 visitors
US20040139227A1 (en) Relayed network address translator (NAT) traversal
JP4146886B2 (en) Communication module and application program including this communication module
US20070078996A1 (en) Method for managing a network appliance and transparent configurable network appliance
KR101472685B1 (en) Network connection gateway, a network isolation method and a computer network system using such a gateway
US9356952B2 (en) Packet redirection in a communication network
US11621917B2 (en) Transparent multiplexing of IP endpoints
WO2007019809A1 (en) A method and ststem for establishing a direct p2p channel
WO2010099680A1 (en) Method and system for enabling private network user to access private network device at the same side
US20110276673A1 (en) Virtually extending the functionality of a network device
KR101996588B1 (en) Network bridge apparatus and control method thereof to support arp protocols
EP3544266B1 (en) Network bridge and network management method
JP3575369B2 (en) Access routing method and access providing system
CN117439815B (en) Intranet penetration system and method based on reverse transparent bridging
KR20170111305A (en) A network bridging method and computer network system thereof seamlessly supporting UDP protocols between the separated networks
KR20100059739A (en) Connecting gateway with ipv4/ipv6
EP1998509A1 (en) Transparent backup IP router in a local area network

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E90F Notification of reason for final refusal
E701 Decision to grant or registration of patent right