KR20040022709A - Network system for network security service and quality of service - Google Patents

Network system for network security service and quality of service Download PDF

Info

Publication number
KR20040022709A
KR20040022709A KR1020020050468A KR20020050468A KR20040022709A KR 20040022709 A KR20040022709 A KR 20040022709A KR 1020020050468 A KR1020020050468 A KR 1020020050468A KR 20020050468 A KR20020050468 A KR 20020050468A KR 20040022709 A KR20040022709 A KR 20040022709A
Authority
KR
South Korea
Prior art keywords
security
network
resource
qos
network node
Prior art date
Application number
KR1020020050468A
Other languages
Korean (ko)
Inventor
김숙연
남택용
손승원
Original Assignee
한국전자통신연구원
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 한국전자통신연구원 filed Critical 한국전자통신연구원
Priority to KR1020020050468A priority Critical patent/KR20040022709A/en
Publication of KR20040022709A publication Critical patent/KR20040022709A/en

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L45/00Routing or path finding of packets in data switching networks
    • H04L45/302Route determination based on requested QoS
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

PURPOSE: A network system for simultaneously providing a network security service and a QoS(Quality of Service) service is provided to enhance the utilization of network security resources by dividing the network security resources into SFEs(Security Function Entities), distributing and installing the SFEs in network nodes, and centralizing and managing the SFEs. CONSTITUTION: One or more network nodes(11) have a security function block(111) having one or more SFEs(111a). The network nodes(11) have QoS resources. A path control server(10) connects to the network nodes(11), and stores and corrects security resource states and QoS resource states of the network nodes(11). The path control server(10) calculates a path suitable for the QoS and security request item of a client by the security resource states and the QoS resource states according to the connection request of the client.

Description

네트워크 보안 서비스와 QoS 서비스를 동시에 제공하는 네트워크 시스템{NETWORK SYSTEM FOR NETWORK SECURITY SERVICE AND QUALITY OF SERVICE}Network system that provides network security service and service service at the same time {NETWORK SYSTEM FOR NETWORK SECURITY SERVICE AND QUALITY OF SERVICE}

본 발명은 인터넷 서비스 제공자(Internet Service Provider, ISP) 망(network)에서 고객에게 QoS(Quality of Service) 서비스와 함께 네트워크 보안 서비스를 동시에 제공하는 네트워크 시스템에 관한 것으로, 보다 상세히는 네트워크 보안용 자원을 보안기능엔터티(Security Function Entity, SFE)라는 작은 단위로 네트워크 노드(node)들에 나누어 분산 설치하고 상기 보안기능엔터티를 중앙 집중 관리하여 보안용 자원의 활용도를 높이며, 상기 보안기능엔터티를 QoS 보장을 위한 자원과 연동하여 할당함으로써 QoS 서비스와 보안 서비스를 동시에 제공할 수 있는 네트워크 시스템에 관한 것이다.The present invention relates to a network system that provides a network security service simultaneously with a quality of service (QoS) service to a customer in an Internet service provider (ISP) network. It is divided into network nodes in small units called Security Function Entity (SFE), distributed centrally, and centrally manages the Security Function entity to increase the utilization of security resources, and guarantee the QoS of the Security Function entity. The present invention relates to a network system capable of simultaneously providing a QoS service and a security service by allocating in association with a resource.

다양한 형태의 데이터가 네트워크에 연결된 호스트 사이에서 전송되며, 특히 특정 형태의 데이터 전송은 네트워크로부터 특정 QoS(Quality of Service)를 요구하기도 한다. 이러한 QoS는 대역폭, 전송 지연, 또는 데이터 전송에 필요한 메모리 또는 버퍼(buffer) 용량 등에 의해 정의될 수 있다. 예를 들어, 멀티미디어 정보의 실시간 전송에는 네트워크 상에서의 높은 대역폭 및 지연 시간의 최소화와 같은 QoS를 필요로 한다.Various types of data are transmitted between hosts connected to the network, and in particular, certain types of data transmissions require a certain quality of service (QoS) from the network. Such QoS may be defined by bandwidth, transmission delay, or memory or buffer capacity required for data transmission. For example, real-time transmission of multimedia information requires QoS such as high bandwidth and minimal latency on the network.

이와 같은 QoS 서비스를 인터넷 서비스 제공자 망에서 구현하기 위한 네트워크의 구조와 네트워크 노드(node)의 구조에 대한 연구가 활발하게 진행되어 왔다. 이러한 QoS에 관한 선행특허로서 미국특허번호 5461611호에 "Quality of service management for source routing multimedia packet networks"가 게재되어 있으며, 미국특허번호 6104700호에 "Policy based quality of service"가 게재되어 있다. 특히 고객의 QoS 요구 사항에 적합한 연결을 설정해 주는 QoS 경로 제어 서버에 대한 연구도 활발히 진행되고 있다(참고문헌 : G. Apostolopoulos 외, "Server Based QoS Routing", Global Telecommunication Conference 1999(pp762-768) 및 R. Yavatkar 외, "A Framework for Policy-based Admission Control", IETF RFC 2753, Informational, 2000. 1). 이러한 QoS 경로제어서버는 서비스 제공자 망의 자원을 최대한 효율적으로 사용하여 QoS를 만족하는 연결요구를 최대한 많이 수용하는 것을 목표로 한다.The network structure and network node structure for implementing such QoS service in the internet service provider network have been actively studied. As a prior patent relating to such QoS, "Quality of service management for source routing multimedia packet networks" is published in US Patent No. 5461611, and "Policy based quality of service" is published in US Patent No. 6104700. In particular, research is being actively conducted on the QoS path control server to establish a connection suitable for the customer's QoS requirements (Ref .: G. Apostolopoulos et al., "Server Based QoS Routing", Global Telecommunication Conference 1999 (pp762-768) and R. Yavatkar et al., "A Framework for Policy-based Admission Control", IETF RFC 2753, Informational, 2000. 1). The QoS path control server aims to accommodate as many connection requests as possible by using the resources of the service provider network as efficiently as possible.

한편 네트워크 보안 서비스는 보안 전문 업체들이 IDS, Firewall, Anti-virus 등의 보안 제품들을 활용하여 기업 망에 제공해 왔다(참고 문헌 : "국내외 보안관제 서비스 현황", 정보보호 21c, 2000년 12월). 그러나 이러한 기업 망 단위의 네트워크 보안은 장비 중복 설치로 인한 재원 낭비, 유해 트래픽의 공중망 통과 방치, 보안사고 책임 소재 불분명 등의 단점이 있다. 이에 따라 기업망 단위가 아닌 전역적인 네트워크 차원에서 보안이 필요한 실정이다. 전역적인 네트워크 차원에서의 보안은 유해 트래픽의 조기 차단, 장비 사용 효율의 극대화, 보안 사고의 조기 색출 등을 가능하게 할 수 있다. 이러한 전역적인 네트워크 차원의 보안을 위한 초기 연구로서 전달망을 소유한 인터넷 서비스 제공자(ISP)의 네트워크 보안 서비스 기술에 대한 관심이 증대되고 있다.(참고 문헌 : 성재모, "ISP에서의 인터넷 웜 대응 사례-CodeRed Worm 대응 사례", 제5회 CERTs 컨소시엄 워크샵)Meanwhile, network security services have been provided by security specialists to corporate networks using security products such as IDS, Firewall, and Anti-virus (Ref .: "Domestic and Overseas Security Control Service Status", Information Security 21c, December 2000). However, the network security of the enterprise network unit has disadvantages such as waste of resources due to redundant equipment installation, neglect of harmful traffic through the public network, and unclear responsibility for security accidents. Accordingly, security is needed at the global network level, not at the corporate network level. Security at the global network level can enable early blocking of harmful traffic, maximum use of equipment, and early detection of security incidents. As an early research for global network security, there is increasing interest in network security service technology of the Internet service provider (ISP) who owns the delivery network. (Reference: Seong Jae Mo, "Internet Worm Countermeasures in ISP- CodeRed Worm Response Cases ", 5th CERTs Consortium Workshop)

그러나, 아직까지 ISP 망에서 각 고객망에게 네트워크 보안 서비스를 제공하는 기술은 고객망과 인터넷 서비스 제공자(ISP) 망 간의 게이트웨이에 IDS나 Firewall과 같은 네트워크 보안 장비를 설치하는 방식이 주류를 이룬다. 이러한 방식은 각 네트워크 보안 장비가 정해진 고객망을 위해서만 활용된다는 한계를 가진다. 이러한 한계로 인해 네트워크 보안 장비, 즉 네트워크 보안용 자원의 활용도가 떨어지는 문제점이 있다.However, the technology that provides network security service to each customer network in ISP network is mainly installed by installing network security equipment such as IDS or firewall in gateway between customer network and Internet service provider (ISP) network. This approach has the limitation that each network security device is used only for a given customer network. Due to these limitations, there is a problem in that the utilization of network security equipment, that is, resources for network security falls.

본 발명은 상기한 문제점을 해결하기 위해 안출한 것으로, 본 발명에 따른 네트워크 시스템은 네트워크 보안용 자원을 정해진 일부 고객을 위해서만 사용하는 것이 아니라 다수의 다양한 고객을 위해서 활용할 수 있게 하여 네트워크 보안 장비, 즉 네트워크 보안용 자원의 활용도와 효율을 높일 수 있는 네트워크 시스템을 제공하는 것을 목적으로 한다.The present invention has been made to solve the above problems, the network system according to the present invention can be used not only for a certain number of customers for the network security resources, but also for a number of different customers to utilize the network security equipment, that is, An object of the present invention is to provide a network system that can increase the utilization and efficiency of resources for network security.

또한 본 발명에 따른 네트워크 시스템은, 인터넷 서비스 제공자가 자신의 망을 통과하는 고객의 트래픽에 대해 네트워크 보안 서비스와 QoS 서비스를 동시에제공할 수 있게 함으로써 상기 인터넷 서비스 제공자 망에 분산되어 있는 네트워크 보안용 자원과 QoS 자원을 효율적으로 관리 활용할 수 있게 하는 네트워크 시스템을 제공하는 것을 목적으로 한다.In addition, the network system according to the present invention, the network security resources distributed to the Internet service provider network by allowing the Internet service provider to simultaneously provide network security service and QoS service for the traffic of the customer passing through its own network. It is an object of the present invention to provide a network system capable of efficiently managing and utilizing QoS and QoS resources.

도 1은 본 발명에 따른 네트워크 시스템을 도시한 구성도이다.1 is a block diagram illustrating a network system according to the present invention.

도 2는 인터넷 서비스 제공자(ISP) 망과 고객망들의 일례를 도시한 구성도이다.2 is a diagram illustrating an example of an Internet service provider (ISP) network and a customer network.

도 3a는 도 2에서 양 고객간의 최단 경로의 하나를 도시한 예시도이다.3A is an exemplary diagram illustrating one of the shortest paths between two customers in FIG. 2.

도 3b는 도 2에서 양 고객간의 최단 경로의 다른 하나를 도시한 예시도이다.3B is an exemplary diagram illustrating another one of the shortest paths between the two customers in FIG. 2.

도 4는 본 발명에 따른 네트워크 시스템의 동작을 보이는 플로우 차트이다.4 is a flow chart showing the operation of the network system according to the present invention.

*도면의 주요부분에 대한 부호의 설명** Description of the symbols for the main parts of the drawings *

10 : 경로제어서버101 : 경로 계산기10: path control server 101: path calculator

102 : 보안자원정보베이스103 : QoS자원정보베이스102: security resource information base 103: QoS resource information base

104 : 보안자원관리기105 : QoS자원정보관리기104: secure resource manager 105: QoS resource information manager

106 : 정보수정에이전트107 : 자원예약에이전트106: information modification agent 107: resource reservation agent

11, N1-N7 : 네트워크 노드(node)111 : 보안기능블록11, N1-N7: network node 111: security function block

111a : 보안기능엔티티(SFE)20 : 인터넷 서비스 제공자(ISP) 망111a: Security Function Entity (SFE) 20: Internet Service Provider (ISP) Network

상기한 본 발명의 목적을 달성하기 위한 기술적인 수단으로서, 본 발명은, 인터넷 서비스 제공자(ISP) 망에서 네트워크 보안 서비스와 QoS 서비스를 동시에 제공하는 네트워크 시스템에 있어서,As a technical means for achieving the above object of the present invention, the present invention, in the network system for providing a network security service and QoS services at the same time in an Internet service provider (ISP) network,

보안자원으로서 하나 이상의 보안기능엔터티(Security Function Entity, SFE)를 갖는 보안기능블록과, QoS 자원을 포함하는 하나 이상의 네트워크 노드; 및 상기 네트워크 노드와 연결되며, 상기 네트워크 노드 내의 보안자원상태와 QoS자원상태를 저장 및 수정하고, 고객의 연결 요청이 있을 때 고객의 QoS 및 보안 요구 사항에 적합한 경로를 계산하여 제공하는 경로 제어서버;를 포함하는 네트워크 시스템을 제공함을 특징으로 한다.At least one network node comprising a security function block having at least one Security Function Entity (SFE) as a security resource, and a QoS resource; And a path control server that is connected to the network node, stores and modifies the security resource state and the QoS resource state in the network node, and calculates and provides a path suitable for the customer's QoS and security requirements when the customer requests a connection. It provides a network system comprising a.

이하, 첨부된 도면을 참조하여 본 발명에 따른 네트워크 시스템의 구성을 상세하게 설명한다.Hereinafter, with reference to the accompanying drawings will be described in detail the configuration of the network system according to the present invention.

도 1은 본 발명에 따른 네트워크 시스템의 구성도로서, 도 1을 참조하면, 본 발명에 따른 네트워크 시스템은 인터넷 서비스 제공자(ISP) 망을 구성하는 하나 이상의 네트워크 노드(11)와 상기 네트워크 노드(11)와 연결된 경로제어서버(10)로 구성된다. 상기 네트워크 노드(11)는 하나 이상의 보안기능엔터티(Security Function Entity, SFE ; 111a)를 포함하는 보안기능블록(111) 및 QoS 자원을 포함한다. 상기 네트워크 노드(11)는 라우터 또는 스위치일 수 있다.1 is a block diagram of a network system according to the present invention. Referring to FIG. 1, a network system according to the present invention includes at least one network node 11 and the network node 11 constituting an Internet Service Provider (ISP) network. It is composed of a path control server 10 connected to. The network node 11 includes a security function block 111 including at least one Security Function Entity (SFE) 111a and a QoS resource. The network node 11 may be a router or a switch.

상기 네트워크 노드(11)는 인접 링크의 대역폭, 전송 지연, 또는 데이터 전송에 필요한 메모리 또는 버퍼(buffer) 용량과 같은 QoS자원을 갖는다. 또한, 각 네트워크 노드(11)의 보안기능블록(111)에 포함된 상기 보안기능엔터티(111a)는 네트워크 보안용 자원으로서, 네트워크 노드(11)를 통해 네트워크 보안 서비스를 가능하게 한다. 서비스 제공자 망을 통과하는 트래픽이 각 네트워크 노드를 통과하는 과정에서 몇 종류의 보안기능엔터티(111a)를 통과함으로써 인터넷 서비스 제공자 망을 이용하는 고객은 원하는 등급의 네트워크 보안 서비스를 받을 수 있다.The network node 11 has QoS resources such as bandwidth of adjacent links, transmission delay, or memory or buffer capacity required for data transmission. In addition, the security function entity 111a included in the security function block 111 of each network node 11 is a resource for network security and enables network security services through the network node 11. As traffic passing through the service provider network passes through several types of security function entities 111a in the course of passing through each network node, a customer using the Internet service provider network can receive a desired level of network security service.

이하, 상기 보안기능엔터티(111a)에 대하여 예를 들어 보다 상세하게 설명한다. 인터넷 서비스 제공자가 제공하는 보안 서비스 등급의 종류에는 Grade A, Grade B, Grade C의 3가지 종류가 있다고 하고, 상기 보안기능엔터티(111a)의 종류에는 비정상행위 탐지기(Anomaly Detector, AD), 오용 탐지기(Misuse Detector, MD), 패킷 차단기(Packet Dropper, PD), 바이러스 탐지기(Anti-virus Checker, AV)의 4가지 종류가 있다고 하면, 각 보안 서비스 등급은 하기 표 1과 같이 상기 4가지 종류의 보안기능엔터티에 의해 만족될 수 있다.Hereinafter, the security function entity 111a will be described in more detail, for example. There are three types of security service grades provided by Internet service providers, such as Grade A, Grade B, and Grade C. The types of security function entities 111a include anomaly detectors (ADs) and misuse detectors. If there are four types of (Misuse Detector, MD), Packet Dropper (PD), and Anti-virus Checker (AV), each of the four security levels is as shown in Table 1 below. Can be satisfied by a functional entity.

등급Rating 필요한 보안기능엔터티Required Security Function Entities Grade AGrade a AD, MD, PD, AVAD, MD, PD, AV Grade BGrade b AD, MDAD, MD Grade CGrade c PDPD

즉, 인터넷 서비스 제공자의 고객이 Grade A의 보안 서비스를 요구하면, 트래픽은 경로 상에서 AD, MD, PD, AV의 보안기능엔터티를 포함하는 네트워크 노드를 통과함으로써 해당 보안 서비스를 받을 수 있으며, 고객이 Grade B의 보안 서비스를 요구하면, 트래픽은 경로 상에서 AD, MD의 보안기능엔터티를 포함하는 네트워크 노드를 통과함으로써 해당 보안 서비스를 받을 수 있으며, 고객이 Grade C의 보안 서비스를 요구하면 트래픽은 경로 상에서 PD의 보안기능엔터티를 포함하는 네트워크 노드를 통과함으로써 해당 보안 서비스를 받을 수 있다. 상기한 트래픽의 경로의 결정에 대한 설명은 이 후에 보다 상세히 설명될 것이다.In other words, if a customer of an Internet service provider requests a security service of Grade A, the traffic can receive the security service by passing through a network node containing AD, MD, PD, and AV security function entities on the path. If you require a Grade B security service, the traffic can receive that security service by passing through a network node that contains the AD and MD security function entities on the path. The security service can be obtained by passing through the network node containing the PD's security function entity. A description of the determination of the path of the above traffic will be described later in more detail.

앞서 설명한 네트워크 노드와 함께 본 발명에 따른 네트워크 시스템을 구성하는 경로제어서버(10)는, 상기 네트워크 노드의 보안기능블록(111)의 상태 정보를 저장하는 보안자원정보베이스(102)와, 상기 보안자원정보베이스(102)를 관리하는 보안자원관리기(104)와, 상기 네트워크 노드의 QoS자원상태정보를 저장하는 QoS자원정보베이스(103)와, 상기 QoS자원정보베이스(103)를 관리하는 QoS자원관리기(105)와, 상기 네트워크 노드(11)로부터 네트워크 노드의 상태 정보를 입력받아, 상기 보안자원정보베이스와 QoS자원정보베이스를 업데이트 시키는 자원정보수정에이전트(106)와, 상기 네트워크 노드(11)의 자원을 예약하는 자원예약에이전트(107) 및 상기 보안자원관리기와 상기 QoS자원관리기에서 정보를 입력받아 고객의 QoS 및 보안 요구 사항에 적합한 경로를 계산하는 경로계산기(101)를 포함한다.The path control server 10 constituting the network system according to the present invention together with the network node described above includes a security resource information base 102 for storing state information of the security function block 111 of the network node; A security resource manager 104 for managing the resource information base 102, a QoS resource information base 103 for storing QoS resource status information of the network node, and a QoS resource for managing the QoS resource information base 103. A resource information modification agent 106 for receiving status information of a network node from the manager 105, the network node 11, and updating the security resource information base and the QoS resource information base; and the network node 11; Resource reservation agent 107 for reserving resources of the resource and the secure resource manager and the QoS resource manager receives the information to calculate the path suitable for the customer's QoS and security requirements Includes a path calculator 101.

상기 보안자원정보베이스(102)에 저장되는 보안기능블록(111)의 상태정보란, 경로제어서버(10)에 연결된 모든 네트워크 노드의 보안기능엔터티의 정보를 지칭하는 것으로, 보안기능엔터티의 정보로는 해당 보안기능엔터티의 이름, 보안기능엔터티가 속해 있는 소속 네트워크 노드, 상기에서 설명된 보안기능엔터티의 기능에 따른 종류, 보안기능엔터티의 최대용량(한계용량), 현재 보안기능엔터티에 사용된 용량 및 상기 보안기능엔터티의 최대용량 중 사용 가능한 가용용량이 있다. 이러한 보안기능엔터티의 정보가 상기 보안자원정보베이스(102)에 저장된다. 아래의 표 2는 상기 보안자원정보베이스(102)의 일례로서, 도 2와 같이 구성되는 인터넷 서비스 제공자 망에서 각 네트워크 노드에 포함된 보안기능엔터티의 정보를 저장하고 있는 보안자원정보베이스(102)의 일례를 나타낸다.The state information of the security function block 111 stored in the security resource information base 102 refers to the information of the security function entities of all network nodes connected to the path control server 10, and the information of the security function entity. Is the name of the security function entity, the network node to which the security function entity belongs, the type according to the function of the security function entity described above, the maximum capacity (limit capacity) of the security function entity, and the capacity currently used for the security function entity. And usable capacity among the maximum capacity of the security function entity. Information of such a security function entity is stored in the secure resource information database 102. Table 2 below is an example of the security resource information base 102, the security resource information base 102 that stores the information of the security function entities included in each network node in the Internet service provider network configured as shown in FIG. An example is shown.

SFE의 이름Name of the SFE 소속 네트워크 노드Member of network node 종류Kinds 최대(한계)용량Maximum (limit) capacity 현재사용용량Current usage 가용용량Usable capacity N1.E1N1.E1 N1N1 ADAD 2Mbps2 Mbps 1Mbps1 Mbps 1Mbps1 Mbps N1.E2N1.E2 N1N1 MDMD 5Mbps5 Mbps 1Mbps1 Mbps 4Mbps4 Mbps N2.E3N2.E3 N2N2 PDPD 10Mbps10 Mbps 3Mbps3 Mbps 7Mbps7 Mbps N3.E4N3.E4 N3N3 PDPD 5Mbps5 Mbps 4.5Mbps4.5 Mbps 0.5Mbps0.5 Mbps N4.E5N4.E5 N4N4 MDMD 6Mbps6 Mbps 0Mbps0 Mbps 6Mbps6 Mbps N5.E6N5.E6 N5N5 AVAV 5Mbps5 Mbps 4.5Mbps4.5 Mbps 0.5Mbps0.5 Mbps N6.E7N6.E7 N6N6 AVAV 6Mbps6 Mbps 0Mbps0 Mbps 6Mbps6 Mbps N7.E8N7.E8 N7N7 PDPD 7Mbps7 Mbps 6Mbps6 Mbps 1Mbps1 Mbps

상기 표 2에 나타나는 바와 같이, 상기 보안자원정보베이스는, N1.E1이라는이름의 보안기능엔티티는 N1이라는 네트워크 노드에 포함된 것으로 보안 기능상의 종류는 비정상행위 탐지기(AD)로서 최대(한계)용량은 2Mbps이고 현재 1Mbps가 사용중이므로 현재부터 사용 가능한 가용용량은 1Mbps이며, N1.E2라는 이름의 보안기능엔티티는 N1이라는 네트워크 노드에 포함된 것으로 보안 기능상의 종류는 오용 탐지기(MD)로서 최대(한계)용량은 5Mbps이고 현재 1Mbps가 사용중이므로 현재부터 사용 가능한 가용용량은 4Mbps이며, N2.E3이라는 이름의 보안기능엔티티는 N2라는 네트워크 노드에 포함된 것으로 보안 기능상의 종류는 패킷 차단기(PD)로서 최대(한계)용량은 10Mbps이고 현재 3Mbps가 사용 중이므로 현재부터 사용 가능한 가용용량은 7Mbps이며, N3.E4라는 이름의 보안기능엔티티는 N3이라는 네트워크 노드에 포함된 것으로 보안 기능상의 종류는 패킷 차단기(PD)로서 최대(한계)용량은 5Mbps이고 현재 4.5Mbps가 사용 중이므로 현재부터 사용 가능한 가용용량은 0.5Mbps이며, N4.E5라는 이름의 보안기능엔티티는 N4라는 네트워크 노드에 포함된 것으로 보안 기능상의 종류는 오용 탐지기(MD)로서 최대(한계)용량은 6Mbps이고 현재 0Mbps가 사용 중이므로 현재부터 사용 가능한 가용용량은 6Mbps이며, N5.E6이라는 이름의 보안기능엔티티는 N5라는 네트워크 노드에 포함된 것으로 보안 기능상의 종류는 바이러스 탐지기(AV)로서 최대(한계)용량은 5Mbps이고 현재 4.5Mbps가 사용 중이므로 현재부터 사용 가능한 가용용량은 0.5Mbps이며, N6.E7이라는 이름의 보안기능엔티티는 N6이라는 네트워크 노드에 포함된 것으로 보안 기능상의 종류는 바이러스 탐지기(AV)로서 최대(한계)용량은 6Mbps이고 현재 0Mbps가 사용 중이므로 현재부터 사용 가능한 가용용량은 6Mbps이며, N7.E8이라는 이름의 보안기능엔티티는 N7이라는 네트워크 노드에 포함된 것으로 보안 기능상의 종류는 패킷 차단기(PD)로서 최대(한계)용량은 7Mbps이고 현재 6Mbps가 사용 중이므로 현재부터 사용 가능한 가용용량은 1Mbps라는 각각의 보안기능엔티티에 대한 정보를 저장하고 있다.As shown in Table 2, the security resource information base includes a security function entity named N1.E1 in a network node named N1. The type of security function is an abnormal behavior detector (AD) as a maximum (limit) capacity. Is 2 Mbps and currently 1 Mbps is in use, so the available capacity is 1 Mbps, and the security function entity named N1.E2 is included in the network node named N1. Since the capacity is 5 Mbps and 1 Mbps is in use, the available capacity is 4 Mbps. The security function entity named N2.E3 is included in the network node named N2. The type of security function is maximum as a packet blocker (PD). (Limit) The capacity is 10Mbps, and 3Mbps is in use, so the available capacity is 7Mbps now, and the security function named N3.E4 Titi is included in the network node called N3. The type of security function is packet blocker (PD). The maximum (limit) capacity is 5Mbps and 4.5Mbps is in use, so the available capacity is 0.5Mbps, and N4.E5 The security function entity of the name is included in the network node named N4. The security function is a misuse detector (MD) with a maximum (limit) capacity of 6 Mbps and 0 Mbps currently in use. The available capacity is 6 Mbps, and N5. The security function entity named E6 is included in the network node N5. The type of security function is a virus detector (AV) with a maximum (limit) capacity of 5 Mbps and 4.5 Mbps currently in use. The security function entity named N6.E7 is included in the network node named N6. The type of security function is virus detection. As AV, the maximum capacity is 6Mbps and 0Mbps is in use, so the available capacity is 6Mbps.The security function entity named N7.E8 is included in N7 network node. As a packet blocker (PD), the maximum (limit) capacity is 7Mbps and currently 6Mbps is in use, so the available capacity currently available is 1Mbps and stores information on each security function entity.

상기한 바와 같이 보안자원정보베이스(102)에 저장되는 네트워크 노드의 보안기능블록의 상태정보 즉, 보안기능엔티티에 대한 정보는 보안자원관리기(104)에 의해 관리된다. 상기 보안자원관리기(104)는 상기 보안기능엔티티에 대한 정보의 변경이 있으면 상기 보안자원정보베이스(102)를 수정하고, 또한 경로계산기(101)가 고객의 보안요구에 적합한 경로를 계산하기 위해 필요한 보안기능엔티티에 대한 정보를 상기 경로계산기(101)에 제공하는 역할을 한다.As described above, the state information of the security function block of the network node, that is, the information about the security function entity, stored in the security resource information base 102 is managed by the security resource manager 104. The security resource manager 104 modifies the security resource information base 102 if there is a change in the information on the security function entity, and the path calculator 101 is required to calculate a path suitable for the security requirements of the customer. It serves to provide information on the security function entity to the path calculator 101.

상기 QoS자원정보베이스(103)는 각 네트워크 노드(11)별로 인접 링크의 대역폭, 전송 지연, 또는 데이터 전송에 필요한 메모리 또는 버퍼(buffer) 용량 등과 같은 QoS자원상태정보를 저장하며, 상기 QoS 자원관리기(105)는 상기 QoS자원정보베이스(103)에 저장된 QoS자원상태정보를 수정하고 고객의 QoS요구에 적합한 경로를 계산하기 위해 필요한 상기 QoS자원상태정보를 경로계산기(101)에 제공하는 역할을 한다.The QoS resource information base 103 stores QoS resource state information such as bandwidth, transmission delay, or memory or buffer capacity required for data transmission, of each adjacent network node 11, and the QoS resource manager. 105 serves to provide the path calculator 101 with the QoS resource status information necessary for modifying the QoS resource status information stored in the QoS resource information base 103 and calculating a path suitable for the QoS request of the customer. .

상기 경로 계산기(101)는 고객의 연결 요청 시 함께 요구하는 고객의 QoS 요구사항과 보안 요구사항을 만족시키는 경로를 계산한다. 도 2를 참조하여 설명하면, 인터넷 서비스 제공자 망(20)에 연결된 고객A(21)에서 고객B(22)로의 연결이 요청된 경우, 상기 경로 계산기(101)는 상기 보안자원관리기(104)를 통해서 상기 보안자원정보베이스(102)에 저장된 보안기능엔티티에 대한 정보를 파악하고, 상기 QoS자원관리기(105)를 통해서 상기 QoS자원정보베이스(103)에 저장된 QoS자원정보베이스(103)에 저장된 QoS 상태 정보를 파악하여, 고객이 연결 요청 시에 함께 요구되는 QoS 요구사항 및 보안 요구 사항을 만족하는 경로를 결정한다.The path calculator 101 calculates a path that satisfies the customer's QoS requirements and security requirements, which are requested together with the customer's connection request. Referring to FIG. 2, when the connection from the customer A 21 connected to the Internet service provider network 20 to the customer B 22 is requested, the route calculator 101 uses the secure resource manager 104. Through the QoS resource manager 105, the information about the security function entity stored in the security resource information base 102 is identified, and the QoS stored in the QoS resource information base 103 stored in the QoS resource information base 103 through the QoS resource manager 105. By grasping the state information, the customer determines the path that satisfies the QoS requirements and security requirements that are required together with the connection request.

상기 자원예약에이전트(107)는 상기 경로계산기(101)가 결정하는 경로에 따라, 상기 경로를 형성하는 네트워크 노드에 포함된 보안기능엔터티의 가용용량 중 일부를 고객의 보안 요구사항 만큼 예약하며, 네트워크 노드의 QoS자원을 고객의 요구에 따라 예약하는 기능을 한다. 또한 자원정보수정에이전트(106)는 보안자원정보베이스(102)와 QoS자원정보베이스(103)를 최신의 정보로 유지하도록 자원상태의 변경을 감시하여, 변경 사항이 있으면 상기 보안자원관리기(104) 및 QoS자원관리기(105)에 상기 변경 내용을 전송하여 각각 보안자원정보베이스(102) 및 QoS자원정보베이스(103)를 수정할 수 있게 한다. 상기 자원정보수정에이전트(106)가 자원 상태의 변경을 감시하는 방법에는 상기 자원예약에이전트(107)가 자원을 예약할 때마다 그 예약에 따른 자원상태의 변경 내용을 상기 자원정보수정에이전트(106)에 통보하게 하는 방법이 있으며, 또 다른 방법으로 상기 정보수정에이전트(106)가 일정 시간 간격으로 경로제어서버(10)가 관리하는 모든 네트워크 노드(11)에게 자원 상태의 변경을 문의하는 메시지를 보내어 그응답을 받는 방법이 있다.The resource reservation agent 107 reserves a portion of the available capacity of the security function entity included in the network node forming the route according to the route determined by the route calculator 101 as much as the security requirements of the customer. It reserves the node's QoS resources according to customer's request. In addition, the resource information modification agent 106 monitors the change of the resource state to keep the security resource information base 102 and the QoS resource information base 103 up-to-date, and if there is a change, the security resource manager 104. And transmitting the change to the QoS resource manager 105 to modify the security resource information base 102 and the QoS resource information base 103, respectively. The resource information modifying agent 106 monitors the change of the resource state, and each time the resource reservation agent 107 reserves a resource, the resource information modifying agent 106 changes the resource state according to the reservation. In another method, the information modification agent 106 sends a message requesting a change in resource status to all network nodes 11 managed by the path control server 10 at regular intervals. There is a way to get the answer.

이하, 이와 같이 구성되는 본 발명에 따른 네트워크 시스템의 동작을, 도 2 내지 도 4를 참조하여 바람직한 실시예로서 설명한다.Hereinafter, the operation of the network system according to the present invention configured as described above will be described as a preferred embodiment with reference to Figs.

먼저, 본 발명의 네트워크 시스템의 동작에 있어서 제1 단계(S41, S42)는 QoS요구사항과 보안요구사항을 포함하는 고객의 연결 요청이 발생하면, 경로제어서버(10)의 경로계산기(101)가 상기 QoS요구사항과 보안요구사항을 만족시키는 경로를 계산하는 단계이다.First, in the operation of the network system of the present invention, the first step (S41, S42) is a path calculator 101 of the path control server 10 when a connection request of a customer including QoS requirements and security requirements occurs. Computing a path that satisfies the QoS requirements and security requirements.

예를 들어, 도 2와 같이 구성되는 망에서 고객A(21)에서 고객B(22)로의 연결이 요청되되, 보안요구사항으로 상기 표 1의 Grade A가 요구되고, QoS요구사항으로 1Mbps의 대역폭이 요구되는 경우에, 상기 경로계산기(101)는 고객A(21)에서 고객B(22)로의 경로 상에 비정상행위 탐지기(AD)와, 오용 탐지기(MD)와, 패킷 차단기(PD)와, 바이러스 탐지기(AV)의 기능을 갖는 보안기능엔터티를 포함하는 네트워크 노드를 포함하도록 경로를 계산하여야 하며, 또한 상기 보안기능엔터티를 각각 1Mbps씩 확보할 수 있는 경로를 계산하여야 한다.For example, in the network configured as shown in FIG. 2, the connection from the customer A 21 to the customer B 22 is requested, but as the security requirements, Grade A of Table 1 is required as a security requirement, and a bandwidth of 1 Mbps as a QoS requirement. If this is required, the path calculator 101 is configured with an abnormal behavior detector AD, a misuse detector MD, a packet blocker PD, on the path from the customer A 21 to the customer B 22; The path must be calculated to include a network node including a security function entity having the function of a virus detector (AV), and a path must be calculated to secure 1 Mbps for each security function entity.

이 경우 고객A(21)에서 고객B(22)로의 경로로는 도 3a와 같은 N1-N3-N5-N7을 지나는 경로와 도 3b와 같은 N1-N3-N6-N7을 지나는 경로가 있을 수 있다. 도 2와같이 구성되는 망에서 경로서버(10)의 보안자원정보베이스(102)가 표 2와 같은 정보를 저장하고 있다면 도 3a에 의한 경로에서는 AD, MD, PD는 모두 1Mbps씩 확보할 수 있으나, AV는 N5에서 0.5Mbps만을 확보하여 AV를 1Mbps 확보하는데 실패한다. 따라서 도 3a에 의한 경로는 고객의 요구사항을 만족시키지 못한다. 한편 도 3b와 같은 경로에서는 각 네트워크 노드를 통과하면서 AD, MD, PD, AD를 모두 1Mbps씩 확보할 수 있으므로 고객의 요구사항을 만족시킨다. 즉, 상기 경로계산기(101)는 상기한 바와 같이, 보안자원정보베이스(102)에 저장된 가능 경로 상의 각 네트워크 노드에 존재하는 보안기능엔터티의 종류 및 가용용량에 대한 정보를 보안자원관리기(104) 통해 입력받아 고객의 요구사항에 적합한 경로를 계산하고, 도 3b에 도시된 것과 같이 고객의 요구사항에 적합한 경로를 선택한다.In this case, the path from the customer A 21 to the customer B 22 may include a path through N1-N3-N5-N7 as shown in FIG. 3A and a path through N1-N3-N6-N7 as shown in FIG. 3B. . In the network configured as shown in FIG. 2, if the security resource information database 102 of the route server 10 stores the information as shown in Table 2, the AD, MD, and PD may be secured by 1Mbps in the path shown in FIG. The AV fails to secure 1 Mbps of AV by securing only 0.5 Mbps in N5. Thus, the path according to FIG. 3A does not meet the requirements of the customer. Meanwhile, in the path shown in FIG. 3B, AD, MD, PD, and AD can be secured by 1 Mbps while passing through each network node, thereby satisfying customer requirements. That is, the path calculator 101 stores the information on the type and available capacity of the security function entity existing in each network node on the possible path stored in the security resource information database 102 as described above. Calculate the path suitable for the customer's requirements by inputting through, and select the path suitable for the customer's requirements as shown in Figure 3b.

그 다음 제2 단계(S43, S44, S46)는, 상기 제1 단계에서 고객의 요구사항에 적합한 경로가 결정된 후 자원예약에이전트(107)가 제1 단계에서 결정된 경로 상의 네트워크 노드의 QoS 자원과 보안기능엔터티(111a)를 예약하고, 만약 고객의 요구사항을 만족시키는 경로를 계산하는데 실패한 경우 실패처리를 하고 상기 실패처리 결과를, 망 관리자에게 전송하는 단계이다. 다시 말하면, 상기 제1 단계에서 고객의 요구사항에 경합한 경로가 도 3b에 나타나는 경로로 결정되면, 각 네트워크 노드(N1, N3, N6, N7)에 각각 QoS자원을 예약하고 보안기능엔터티(111a)의 가용용량에서 1Mbps를 예약한다. 만약, 고객의 요구사항을 충족시키는 경로가 없다면 경로 결정 실패처리를 한 후 상기 실패처리에 대한 내용을 망 관리자에게 전송한다.The second step (S43, S44, S46) is the QoS resource and security of the network node on the path determined by the resource reservation agent 107 in the first step after the path suitable for the customer's requirements is determined in the first step. The function entity 111a is reserved, and if it fails to calculate a path that satisfies the requirements of the customer, a failure processing is performed and the failure processing result is transmitted to the network manager. In other words, when the path competing with the requirements of the customer in the first step is determined as the path shown in FIG. 3B, QoS resources are reserved for each network node N1, N3, N6, N7 and the security function entity 111a. Reserves 1 Mbps of available capacity. If there is no path that satisfies the requirements of the customer, the path decision failure process is performed and the information on the failure process is transmitted to the network manager.

그 다음 제3 단계(S45)는 상기 제3 단계에서 경로 결정에 성공하여 자원예약에이전트(107)가 해당 네트워크 노드의 QoS자원을 예약하고, 보안기능엔터티를 예약한 경우, 변경된 QoS자원정보 및 상기 보안기능엔터티의 정보를 정보수정에이전트(106)에서 인식하여 보안자원관리기(104)를 통해 보안자원정보베이스(102)를 수정하고 QoS자원관리기(105)를 통해 QoS자원정보관리기(103)를 수정한다. 도 3b에 나타난 경로로 상기 자원예약에이전트(107)가 해당 네트워크 노드의 보안기능엔터티를 예약하고 그 변경 사항이 반영되어 보안자원정보베이스가 수정된 내용이 하기 표 3으로 나타나 있다. 즉, 고객의 연결요청 이전에 상기 표 2와 같은 내용을 저장하고 있던 보안자원정보베이스는, 고객의 요구사항에 따라 경로를 결정하고 결정된 경로에 따라 자원을 예약 한 후에는 하기 표 3과 같은 내용으로 수정 저장된다.Next, in the third step S45, when the path determination is successful in the third step and the resource reservation agent 107 reserves the QoS resources of the corresponding network node and reserves the security function entity, the changed QoS resource information and the The information on the security function entity is recognized by the information modification agent 106 to modify the security resource information base 102 through the security resource manager 104 and to modify the QoS resource information manager 103 through the QoS resource manager 105. do. The resource reservation agent 107 reserves the security function entity of the corresponding network node through the path shown in FIG. 3B, and the modified resource is modified to reflect the change. That is, the security resource information database, which stores the contents as shown in Table 2 before the connection request of the customer, determines the path according to the requirements of the customer and reserves the resources according to the determined path. The modification is saved.

SFE의 이름Name of the SFE 소속 네트워크 노드Member of network node 종류Kinds 최대(한계)용량Maximum (limit) capacity 현재사용용량Current usage 가용용량Usable capacity N1.E1N1.E1 N1N1 ADAD 2Mbps2 Mbps 2Mbps2 Mbps 0Mbps0 Mbps N1.E2N1.E2 N1N1 MDMD 5Mbps5 Mbps 2Mbps2 Mbps 3Mbps3 Mbps N2.E3N2.E3 N2N2 PDPD 10Mbps10 Mbps 3Mbps3 Mbps 7Mbps7 Mbps N3.E4N3.E4 N3N3 PDPD 5Mbps5 Mbps 4.5Mbps4.5 Mbps 0.5Mbps0.5 Mbps N4.E5N4.E5 N4N4 MDMD 6Mbps6 Mbps 0Mbps0 Mbps 6Mbps6 Mbps N5.E6N5.E6 N5N5 AVAV 5Mbps5 Mbps 4.5Mbps4.5 Mbps 0.5Mbps0.5 Mbps N6.E7N6.E7 N6N6 AVAV 6Mbps6 Mbps 1Mbps1 Mbps 5Mbps5 Mbps N7.E8N7.E8 N7N7 PDPD 7Mbps7 Mbps 7Mbps7 Mbps 0Mbps0 Mbps

상기 표 3에서, N1.E1, N1.E2, N6.E7, N7.E8이라는 이름을 갖는 보안기능엔터티가 상기 자원예약에이전트(107)의 1Mbps의 예약에 의해 사용용량이 1Mbps 증가하였고, 이에 따라 가용용량은 1Mbps 감소하였음을 알 수 있다.In Table 3, a security function entity named N1.E1, N1.E2, N6.E7, N7.E8 has a 1 Mbps increase in capacity due to a 1 Mbps reservation of the resource reservation agent 107. It can be seen that the available capacity is reduced by 1 Mbps.

상기한 바와 같은 방법으로 본 발명에 따른 네트워크 시스템은 인터넷 서비스 제공자 망을 통과하는 과정에서 고객에게 보안서비스와 QoS서비스를 동시에 제공할 수 있다.In the manner as described above, the network system according to the present invention may simultaneously provide a security service and a QoS service to a customer in the course of passing through an internet service provider network.

상술한 바와 같은 본 발명에 따르면, 본 발명에 의한 네트워크 시스템은 특정 네트워크 보안용 자원을 정해진 일부 고객을 위해서만 사용하는 것이 아니라 다수의 다양한 고객을 위해서 활용할 수 있게 하여 네트워크 보안 장비, 즉 네트워크 보안용 자원의 활용도와 효율을 높이는 우수한 효과가 있다.According to the present invention as described above, the network system according to the present invention can use the network security equipment, that is, the network security resources, so that the specific network security resources can be utilized for a plurality of various customers, rather than only for a predetermined number of customers. There is an excellent effect of increasing the utilization and efficiency of the.

또한 본 발명에 의한 네트워크 시스템은, 인터넷 서비스 제공자가 자신의 망을 통과하는 고객의 트래픽에 대해 네트워크 보안 서비스와 QoS 서비스를 동시에 제공할 수 있게 함으로써 상기 인터넷 서비스 제공자 망에 분산되어 있는 네트워크 보안용 자원과 QoS 자원을 효율적으로 관리 활용할 수 있게 하는 우수한 효과가 있다.In addition, the network system according to the present invention, the network security resources distributed in the Internet service provider network by allowing the Internet service provider to simultaneously provide network security services and QoS services for the traffic of customers passing through their network. And there is an excellent effect to efficiently manage and utilize QoS resources.

이상의 설명은 본 발명의 구체적인 실시 예에 대한 설명에 불과하고, 본 발명은 이러한 구체적인 실시 예에 한정되지 않으며, 또한, 본 발명에 대한 상술한 구체적인 실시 예로부터 그 구성의 다양한 변경 및 개조가 가능하다는 것을 본 발명이 속하는 기술분야의 통상의 지식을 가진 자는 쉽게 알 수 있다.The above description is only a description of specific embodiments of the present invention, and the present invention is not limited to these specific embodiments, and various changes and modifications of the configuration are possible from the above-described specific embodiments of the present invention. It will be apparent to those skilled in the art to which the present invention pertains.

Claims (9)

인터넷 서비스 제공자(ISP) 망에서, 네트워크 보안 서비스와 QoS 서비스를 동시에 제공하는 네트워크 시스템에 있어서,In an Internet service provider (ISP) network, a network system that provides network security services and QoS services simultaneously, 보안자원으로서 하나 이상의 보안기능엔터티(Security Function Entity, SFE ; 111a)를 갖는 보안기능블록(111)과, QoS 자원을 포함하는 하나 이상의 네트워크 노드(11); 및A security function block 111 having at least one Security Function Entity (SFE) 111a as a security resource, and at least one network node 11 including a QoS resource; And 상기 네트워크 노드(11)와 연결되며, 상기 네트워크 노드(11) 내의 보안자원상태와 QoS자원상태를 저장 및 수정하고, 고객의 연결 요청에 따라 상기 보안자원상태와 QoS자원상태를 이용하여 고객의 QoS 및 보안 요구 사항에 적합한 경로를 계산하여 제공하는 경로 제어서버(10);를 포함하는 네트워크 보안 서비스와 QoS 서비스를 동시에 제공하는 네트워크 시스템.It is connected to the network node 11, stores and modifies the security resource state and QoS resource state in the network node 11, and the QoS of the customer by using the security resource state and QoS resource state in accordance with the customer's connection request And a path control server (10) for calculating and providing a path suitable for security requirements. 제1항에 있어서, 상기 보안기능엔터티(111a)는The method of claim 1, wherein the security function entity (111a) is 오용 탐지기(misuse detector), 비정상 행위 탐지기(anomaly detector), 패킷 차단기(packet dropper), 바이러스 탐지기(anti-virus checker) 중의 하나임을 특징으로 하는 네트워크 보안 서비스와 QoS 서비스를 동시에 제공하는 네트워크 시스템.A network system that simultaneously provides a network security service and a service service, which is one of a misuse detector, an anomaly detector, a packet dropper, and an anti-virus checker. 제1항 또는 제2항에 있어서, 상기 보안기능엔터티(111a)는The method according to claim 1 or 2, wherein the security function entity (111a) is 각 보안기능엔터티(111a)가 속한 네트워크 노드(11)를 통과하는 트래픽에 대해, 각 보안기능엔터티에 해당하는 네트워크 보안서비스를 제공하는 것을 특징으로 하는 네트워크 시스템.A network system for providing a network security service corresponding to each security function entity for traffic passing through the network node (11) to which each security function entity (111a) belongs. 제1항 또는 제2항에 있어서,The method according to claim 1 or 2, 상기 보안기능엔터티(111a)는 한정된 용량을 갖는 것을 특징으로 하는 네트워크 시스템.The security function entity (111a) has a limited capacity, characterized in that the network system. 제1항에 있어서, 상기 경로 제어서버(10)는The method of claim 1, wherein the path control server 10 상기 네트워크 노드의 보안기능블록(111)의 상태 정보를 저장하는 보안자원정보베이스(102);A security resource information base 102 for storing state information of the security function block 111 of the network node; 상기 보안자원정보베이스(102)를 수정 및 출력하는 보안자원관리기(104);A secure resource manager 104 for modifying and outputting the secure resource information base 102; 상기 네트워크 노드의 QoS자원상태정보를 저장하는 QoS자원정보베이스(103);A QoS resource information base 103 for storing QoS resource status information of the network node; 상기 QoS자원정보베이스(103)를 수정 및 출력하는 QoS자원관리기(105);A QoS resource manager 105 for modifying and outputting the QoS resource information base 103; 상기 보안자원관리기(104)와 상기 QoS자원관리기(105)를 통해서 출력되는 상기 보안자원정보베이스(102) 및 상기 QoS자원정보베이스(103)에 저장된 정보를 입력받아 고객의 QoS 및 보안 요구 사항에 적합한 네트워크 노드 간의 경로를 계산하는 경로계산기(101);Receives the information stored in the secure resource information base 102 and the QoS resource information base 103 outputted through the secure resource manager 104 and the QoS resource manager 105 to receive the customer's QoS and security requirements. A path calculator 101 for calculating paths between suitable network nodes; 상기 경로계산기(101)에서 계산된 경로에 포함되는 네트워크 노드의 보안자원 및 QoS자원을 예약하는 자원예약에이전트(107); 및A resource reservation agent (107) for reserving security resources and QoS resources of a network node included in the path calculated by the path calculator (101); And 상기 네트워크 노드(11) 또는 자원예약에이전트(107)로부터 네트워크 노드의 상태 정보를 입력받아, 상기 상태정보를 상기 보안자원관리기(104)와 상기 QoS자원정보관리기(105)에 전송하여 상기 보안자원정보베이스와 QoS자원정보베이스를 수정할 수 있도록 하는 자원정보수정에이전트(106);를 포함하는 것을 특징으로 하는 네트워크 시스템.Receives state information of the network node from the network node 11 or the resource reservation agent 107, and transmits the state information to the secure resource manager 104 and the QoS resource information manager 105 to transmit the secure resource information. And a resource information modification agent (106) for modifying the base and the QoS resource information base. 제5항에 있어서, 상기 보안자원정보베이스(102)에는The method of claim 5, wherein the security resource information base 102 경로제어서버(10)에 연결된 네트워크 노드의 보안기능블록(111)에 포함된 보안기능엔터티(111a)의 이름, 소속 네트워크 노드, 기능, 최대용량, 현재사용용량 및 가용용량을 포함하는 정보가 저장됨을 특징으로 하는 네트워크 시스템.Information including the name of the security function entity 111a included in the security function block 111 of the network node connected to the path control server 10, the belonging network node, the function, the maximum capacity, the current capacity and the available capacity are stored. Network system characterized in that the. 제5항에 있어서, 상기 자원예약에이전트(107)는The resource reservation agent 107 of claim 5, wherein 상기 경로계산기(101)에서 계산되어 형성된 경로에 포함되는 네트워크 노드 내의 보안기능엔티티의 가용용량 중의 일부를 예약하는 것을 특징으로 하는 네트워크 시스템.And a portion of the available capacity of the security function entity in the network node included in the route calculated and formed by the route calculator (101). 제7항에 있어서, 상기 자원예약에이전트(107)는The method of claim 7, wherein the resource reservation agent 107 is 보안기능엔티티의 가용용량 중의 일부를 예약할 때마다 상기 자원정보수정에이전트에게 예약 변경 사항을 알려주는 것을 특징으로 하는 네트워크 시스템.A network system for notifying the resource information modification agent of a reservation change whenever a part of available capacity of a security function entity is reserved. 제5항에 있어서, 상기 자원정보수정에이전트(106)는6. The resource information modifying agent (106) of claim 5, wherein 일정한 시간 간격으로 상기 경로 제어서버(10)에 연결된 모든 네트워크 노드(11)에게 자원 상태의 변경을 문의하는 메시지를 보내어 그에 대한 응답을 받는 것을 특징으로 하는 네트워크 시스템.The network system, characterized in that for sending a message for requesting a change in resource status to all network nodes (11) connected to the path control server (10) at regular intervals.
KR1020020050468A 2002-08-26 2002-08-26 Network system for network security service and quality of service KR20040022709A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020020050468A KR20040022709A (en) 2002-08-26 2002-08-26 Network system for network security service and quality of service

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020020050468A KR20040022709A (en) 2002-08-26 2002-08-26 Network system for network security service and quality of service

Publications (1)

Publication Number Publication Date
KR20040022709A true KR20040022709A (en) 2004-03-18

Family

ID=37326433

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020020050468A KR20040022709A (en) 2002-08-26 2002-08-26 Network system for network security service and quality of service

Country Status (1)

Country Link
KR (1) KR20040022709A (en)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR100473805B1 (en) * 2002-09-23 2005-03-10 한국전자통신연구원 Method of path setup for network security service of multi-level
KR100738545B1 (en) * 2005-12-29 2007-07-11 삼성전자주식회사 Quality of service security system and method for service type of wireless local area network
KR101012545B1 (en) * 2008-05-07 2011-02-07 후지쯔 가부시끼가이샤 Base station device, base station management device and base station management system

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20010091170A (en) * 2000-03-13 2001-10-23 박종섭 Apparatus and method for controlling subscribers by using service interworking function of network for integrated internet protocol network
KR20020079006A (en) * 2001-04-12 2002-10-19 최은 Wireless multicommunication system of private networks
KR20020078898A (en) * 2001-04-11 2002-10-19 주식회사 하이닉스반도체 Apparatus and method for managing subscribers in integrated internet protocol netwrok
KR20040004724A (en) * 2002-06-25 2004-01-14 프로모바일테크 주식회사 Wireless LAN service system providing proxy gateway and method thereof

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20010091170A (en) * 2000-03-13 2001-10-23 박종섭 Apparatus and method for controlling subscribers by using service interworking function of network for integrated internet protocol network
KR20020078898A (en) * 2001-04-11 2002-10-19 주식회사 하이닉스반도체 Apparatus and method for managing subscribers in integrated internet protocol netwrok
KR20020079006A (en) * 2001-04-12 2002-10-19 최은 Wireless multicommunication system of private networks
KR20040004724A (en) * 2002-06-25 2004-01-14 프로모바일테크 주식회사 Wireless LAN service system providing proxy gateway and method thereof

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR100473805B1 (en) * 2002-09-23 2005-03-10 한국전자통신연구원 Method of path setup for network security service of multi-level
KR100738545B1 (en) * 2005-12-29 2007-07-11 삼성전자주식회사 Quality of service security system and method for service type of wireless local area network
US8428555B2 (en) 2005-12-29 2013-04-23 Samsung Electronics Co., Ltd. Securing quality of service (QoS) according to type of wireless local area network (WLAN) service
KR101012545B1 (en) * 2008-05-07 2011-02-07 후지쯔 가부시끼가이샤 Base station device, base station management device and base station management system

Similar Documents

Publication Publication Date Title
US8385194B2 (en) Quality of service admission control network
Vogel et al. QoS-based routing of multimedia streams in computer networks
US8780716B2 (en) System and method for service assurance in IP networks
US7406032B2 (en) Bandwidth management for MPLS fast rerouting
US8320381B2 (en) Application-aware policy enforcement
US8559426B2 (en) System and method for distribution of data packets utilizing an intelligent distribution network
JP3923863B2 (en) Request router device
US8274983B2 (en) Low-impact call connection request denial
RU2358398C2 (en) Method of moving traffic, with predetermination of service category of data transfer, in network without establishing connection
US8320245B2 (en) Policy enforcement points
US8005090B2 (en) QoS information notification method, communication apparatus and inter-domain signaling apparatus for transmitting QoS information over a multi-domain network
US7643467B2 (en) Source-implemented constraint based routing with source routed protocol data units
KR20030044134A (en) A constrained multipath routing method
US7168044B1 (en) Apparatus and method for automatic network connection provisioning
Wang et al. Reliability as an interdomain service
KR20040022709A (en) Network system for network security service and quality of service
Bendale et al. Stable path selection and safe backup routing for optical border gateway protocol (OBGP) and extended optical border gateway protocol (OBGP+)
KR100473805B1 (en) Method of path setup for network security service of multi-level
US20080225707A1 (en) Advanced bandwidth management audit functions
US20060215549A1 (en) Deadlock detection in a telecommunication network
Holness et al. Dynamic congestion control mechanisms for MPLS networks
Dasgupta et al. Dynamic traffic engineering for mixed traffic on international networks: Simulation and analysis on real network and traffic scenarios
Kim et al. Constraint-based LSP setup by message reversing of CR-LDP
Skianis et al. ENTHRONE perspective for E2E QoS
EP3879793A1 (en) Network architecture

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E601 Decision to refuse application