KR20100045257A - Network traffic monitoring method and apparatus - Google Patents

Network traffic monitoring method and apparatus Download PDF

Info

Publication number
KR20100045257A
KR20100045257A KR1020080104362A KR20080104362A KR20100045257A KR 20100045257 A KR20100045257 A KR 20100045257A KR 1020080104362 A KR1020080104362 A KR 1020080104362A KR 20080104362 A KR20080104362 A KR 20080104362A KR 20100045257 A KR20100045257 A KR 20100045257A
Authority
KR
South Korea
Prior art keywords
traffic
interface
equipment
value
network
Prior art date
Application number
KR1020080104362A
Other languages
Korean (ko)
Other versions
KR101074064B1 (en
Inventor
이동철
김기응
이경호
이재진
Original Assignee
주식회사 케이티
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 주식회사 케이티 filed Critical 주식회사 케이티
Priority to KR1020080104362A priority Critical patent/KR101074064B1/en
Publication of KR20100045257A publication Critical patent/KR20100045257A/en
Application granted granted Critical
Publication of KR101074064B1 publication Critical patent/KR101074064B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/02Capturing of monitoring data
    • H04L43/022Capturing of monitoring data by sampling
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/02Standardisation; Integration
    • H04L41/0213Standardised network management protocols, e.g. simple network management protocol [SNMP]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/08Monitoring or testing based on specific metrics, e.g. QoS, energy consumption or environmental parameters
    • H04L43/0823Errors, e.g. transmission errors
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/16Threshold monitoring

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Environmental & Geological Engineering (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

PURPOSE: A network traffic monitoring method for grasping an interface of a relative device having greater than traffic through collection and inspection of the network traffic is provided to discover an interface and a device with traffic error by collecting traffic. CONSTITUTION: If the value of the input traffic is greater than the fixed the input threshold, a traffic state decision unit decides the traffic abnormality of a device(S703). An interface with a traffic monitoring device is greater than value of the input traffic(S704~S709). A traffic collecting unit collects each interfaec interface traffic(S706). An interface input attribute value is greater than the fixed input threshold, the traffic state judgment unit detects the target interface.

Description

네트워크 트래픽 모니터링 방법 및 장치{Network traffic monitoring method and apparatus}Network traffic monitoring method and apparatus

본 발명은 네트워크 관리 장치 및 방법에 관한 것으로, 특히, 안정적인 망 관리를 위해 네트워크 트래픽을 수집하고 수집한 트래픽 값을 검사하여 트래픽 이상이 있는 해당 장비의 인터페이스를 파악하는 네트워크 트래픽 모니터링 장치 및 방법에 관한 것이다.The present invention relates to a network management apparatus and method, and more particularly, to a network traffic monitoring apparatus and method for identifying the interface of a device having a traffic abnormality by collecting network traffic and inspecting the collected traffic value for stable network management will be.

현재 운용중인 망 관리 시스템은 네트워크 트래픽의 이상 흐름을 모니터링하기 위하여 주기적으로 SNMP(Simple Network Management Protocol)을 통하여 라우터의 인터페이스에서 측정된 트래픽 값을 검사한다.Currently operating network management system periodically checks the traffic values measured at the router's interface through SNMP (Simple Network Management Protocol) to monitor the abnormal flow of network traffic.

망 관리 시스템은 수집된 트래픽의 값이 운용자가 정한 임계치를 넘게 되면 운용자에게 경보를 알리고, 임계치를 넘지 않게 되면 경보를 해제한다.The network management system notifies the operator when the value of the collected traffic exceeds the threshold set by the operator, and releases the alert when it does not exceed the threshold.

그런데 이러한 종래의 네트워크 트래픽 모니터링 방법은 트래픽을 수집하는 주기를 짧게 하면 측정 대상 라우터의 개수가 적은 소규모 네트워크에서는 문제가 없으나, 대규모 네트워크의 경우 측정해야 할 인터페이스의 개수가 너무 많아져서 트래픽 수집 서버의 부하가 높아지게 된다.However, in the conventional network traffic monitoring method, if the frequency of collecting the traffic is short, there is no problem in the small network where the number of routers to be measured is small. Becomes high.

예컨대, 한 장비당 평균 20 개의 인터페이스를 가진다고 가정하면, 라우터의 수가 50대 정도되는 소규모 네트워크에서는 측정 대상 인터페이스가 총 1000개이다. 그러나 라우터 수가 1,000대 정도되는 대규모 네트워크에서는 측정 대상 인터페이스의 수가 20,000개가 된다.For example, assuming an average of 20 interfaces per device, a total of 1000 interfaces are measured in a small network of 50 routers. However, in a large network of about 1,000 routers, the number of interfaces to be measured is 20,000.

이 때 측정 주기가 5분이라고 하면, 소규모 네트워크나 대규모 네트워크 모두 트래픽 수집 서버가 트래픽을 수집하는데 문제가 없을 수 있으나, 좀더 빠르고 세밀한 감시를 위해 측정 주기를 1분으로 단축할 경우에 대규모 네트워크에서는 처리해야 할 트래픽의 양이 크게 증가하기 때문에 수집 서버의 성능에 문제가 발생할 수 있다.If the measurement period is 5 minutes, the traffic collection server may have no problem collecting traffic in both small and large networks. However, if the measurement period is shortened to 1 minute for faster and more detailed monitoring, the processing is performed in the large network. The amount of traffic that needs to be increased significantly can cause performance problems for the collection server.

본 발명이 이루고자 하는 기술적 과제는 대규모 네트워크에서 부하의 부담없이 빠르고 세밀한 네트워크 트래픽 수집을 할 수 있게 하는 네트워크 트래픽 모니터링 장치 및 방법을 제공하는 것이다.The technical problem to be achieved by the present invention is to provide an apparatus and method for monitoring network traffic that enables fast and detailed network traffic collection without burdening a large network.

본 발명이 이루고자 하는 기술적 과제는 빠르고 세밀한 네트워크 수집을 하더라도 트래픽 이상이 있는 인터페이스를 즉각 검출하는 네트워크 트래픽 모니터링 장치 및 방법을 제공하는 것이다. The technical problem to be achieved by the present invention is to provide an apparatus and method for monitoring network traffic that detects an interface with a traffic abnormality even though a fast and detailed network collection is performed.

상기 기술적 과제를 달성하기 위한 제1 특징에 따른 본 발명은 N(N의 최소값은 2)회의 연속된 트래픽 측정 횟수를 트래픽 측정 사이클로 하여 네트워크 트래 픽을 모니터링하는 방법을 제공한다. 이 방법은, 상기 N회 중 적어도 1회에 제1 장비에 대하여 제1 시간을 주기로 하여 장비 트래픽을 수집하는 제1 단계, 상기 제1 시간 동안 수집된 상기 장비 트래픽의 값을 설정된 제1 임계치와 비교하여 트래픽 이상이 있는지를 파악하는 제2 단계, 상기 장비 트래픽의 값을 통해 파악된 트래픽 이상이 있는 상기 제1 장비의 각 인터페이스에 대하여 상기 제1 시간보다 긴 제2 시간을 주기로 하여 인터페이스 트래픽을 수집하는 제3 단계, 그리고 상기 제2 시간 동안 수집된 상기 인터페이스별 인터페이스 트래픽의 값을 각 인터페이스별로 설정된 제2 임계치와 비교하여 트래픽 이상이 있는지를 파악하는 제4 단계를 포함한다.The present invention according to the first aspect for achieving the above technical problem provides a method for monitoring network traffic by the number of traffic measurement cycles N (the minimum value of N is 2) consecutive traffic measurement cycles. The method includes collecting a device traffic at least once of the N times at a first time for a first device, and setting a value of the device traffic collected during the first time to a first threshold value. Comparing the second step of determining whether there is a traffic abnormality, the interface traffic is determined by giving a second time longer than the first time for each interface of the first equipment having the traffic abnormality identified through the value of the equipment traffic. A third step of collecting, and a fourth step of determining whether there is an abnormal traffic by comparing the value of the interface traffic for each interface collected during the second time period with a second threshold set for each interface.

여기서, 본 발명의 네트워크 트래픽 모니터링 방법은, N회 중 적어도 1회에 제1 장비의 각 인터페이스에 대해 상기 제1 시간보다 긴 제3 시간을 주기로 하여 인터페이스 트래픽을 수집하는 제5 단계와, 상기 제3 시간 동안 수집된 상기 인터페이스별 인터페이스 트래픽의 값을 각 인터페이스별로 설정된 제2 임계치와 비교하여 트래픽 이상이 있는지를 파악하는 제6 단계를 더 포함한다.Here, the network traffic monitoring method of the present invention includes a fifth step of collecting the interface traffic at least once every N times for a third time longer than the first time for each interface of the first equipment, And a sixth step of determining whether there is an abnormal traffic by comparing the value of the interface traffic for each interface collected for three hours with a second threshold set for each interface.

또한, 본 발명의 네트워크 트래픽 모니터링 방법은, 상기 제1 단계 이전에,In addition, the network traffic monitoring method of the present invention, before the first step,

각 네트워크 장비에 대하여 설정 기간 동안 제3 시간을 주기로 하여 상기 제1장비의 장비 트래픽과 상기 제1 장비의 각 인터페이스별 인터페이스 트래픽을 M번 수집하는 제7 단계, 첫번째 수집한 트래픽부터 M번째 수집한 트래픽의 순서로, 해당 번째 수집한 상기 장비 트래픽의 값과 상기 각 인터페이스별 인터페이스 트래픽의 합산값 간에 상관성이 있는지를 파악하는 제8 단계와, 상기 장비 트래픽의 값과 상기 각 인터페이스별 인터페이스 트래픽의 합산값 간에 상관성이 없는 장비를 트래픽 모니터링 대상에서 제외시키고, 상관성이 있는 장비를 상기 제1 장비로 등록하는 제9 단계를 더 포함할 수 있다.A seventh step of collecting the M traffic of the first device and the interface traffic of each interface of the first device M times for a third period of time during the setting period for each network device; An eighth step of determining whether or not there is a correlation between the value of the first collected equipment traffic and the sum of the interface traffic for each interface, in the order of the traffic; and the sum of the value of the equipment traffic and the interface traffic for each interface. The method may further include a ninth step of excluding the equipment having no correlation between values from the traffic monitoring target and registering the correlation equipment as the first equipment.

그리고, 상기 기술적 과제를 달성하기 위한 제1 특징에 따른 본 발명은 N(N의 최소값은 2)회의 연속된 트래픽 측정 횟수를 트래픽 측정 사이클로 하여 네트워크 트래픽을 모니터링하는 네트워크 트래픽 모니터링 장치를 제공한다. 이 장치는, 네트워크 트래픽의 검사가 가능한 검사 대상 장비의 정보가 기록된 장비 트래픽 수집 가능 목록을 저장하고 있는 데이터베이스, 상기 장비 트래픽 수집 가능 목록에 기록된 상기 검사 대상 장비에 대하여 상기 N회 중 적어도 1회에 제1 시간을 주기로 하여 장비 트래픽을 수집하고, 트래픽 이상이 있는 장비에서 상기 제1 시간보다 긴 제2 시간을 주기로 하여 각 인터페이스별 트래픽을 수집하는 트래픽 수집부, 그리고 상기 트래픽 수집부에 의해 상기 제1 시간 동안 수집된 상기 장비 트래픽의 값을 설정된 제1 임계치와 비교하여 트래픽 이상이 있는지를 파악하고, 상기 트래픽 수집부를 제어하여 트래픽 이상이 있는 장비의 각 인터페이스별 트래픽을 수집하게 하며, 상기 제2 시간 동안 수집된 상기 인터페이스별 인터페이스 트래픽의 값을 각 인터페이스별로 설정된 제2 임계치와 비교하여 트래픽 이상이 있는지를 파악하는 트래픽 상태 판단부를 포함한다.In addition, the present invention according to the first aspect for achieving the above technical problem provides a network traffic monitoring apparatus for monitoring network traffic using a number of consecutive traffic measurement number of N (the minimum value of N is 2) times as a traffic measurement cycle. The apparatus may include a database storing a device traffic collection possible list in which information of a test target device capable of inspecting network traffic is recorded, and at least one of the N times for the test target device recorded in the device traffic collection possible list. A traffic collector configured to collect equipment traffic at a first time each time, and collect traffic for each interface at a second time longer than the first time from a device having traffic abnormality, and the traffic collector Compare the value of the equipment traffic collected during the first time with the set first threshold value to determine whether there is a traffic abnormality, and control the traffic collector to collect the traffic for each interface of the equipment having the traffic abnormality, The value of the interface traffic for each interface collected during the second time And a traffic state determination unit to determine whether there is a traffic abnormality in comparison with a second threshold set for each interface.

본 발명의 네트워크 트래픽 모니터링 장치는 각 네트워크 장비에 대하여 상기 장비 트래픽의 값과 각 인터페이스별 인터페이스 트래픽의 합산값 간에 상관성 이 있는지를 파악하여, 상기 장비 트래픽의 값과 상기 각 인터페이스별 인터페이스 트래픽의 합산값 간에 상관성이 없는 장비를 상기 장비 트래픽 수집 가능 목록에서 제외시키고, 상관성이 있는 장비를 상기 장비 트래픽 수집 가능 목록에 등록하는 측정대상 산출부를 더 포함할 수 있다.The network traffic monitoring apparatus of the present invention determines whether there is a correlation between the value of the device traffic and the sum of the interface traffic for each interface for each network device, and thus the sum of the value of the device traffic and the interface traffic for each interface. The apparatus may further include a measurement target calculator configured to exclude a device having no correlation with each other from the device traffic collection possible list and register the correlation with the device traffic collection possible list.

전술한 실시 예에 따르면, 본 발명은 종래의 트래픽 수집 주기보다 짧은 시간인 단축 주기로 하여 트래픽을 수집하고 트래픽 이상이 있는 장비 및 인터페이스를 발견할 수 있게 한다.According to the embodiment described above, the present invention enables a shorter period, which is shorter than a conventional traffic collection period, to collect traffic and to discover equipment and interfaces with abnormal traffic.

또한 본 발명은 종래보다 시간이 짧은 단축 주기로 트래픽을 수집하고 검사하여도 검사 장비에 부하를 가중시키지 않게 한다.In addition, the present invention does not increase the load on the inspection equipment even if the traffic collected and inspected in a shorter time period than the conventional one.

아래에서는 첨부한 도면을 참고로 하여 본 발명의 실시예에 대하여 본 발명이 속하는 기술 분야에서 통상의 지식을 가진 자가 용이하게 실시할 수 있도록 상세히 설명한다. 그러나 본 발명은 여러 가지 상이한 형태로 구현될 수 있으며 여기에서 설명하는 실시예에 한정되지 않는다. 그리고 도면에서 본 발명을 명확하게 설명하기 위해서 설명과 관계없는 부분은 생략하였으며, 명세서 전체를 통하여 유사한 부분에 대해서는 유사한 도면 부호를 붙였다.DETAILED DESCRIPTION Hereinafter, exemplary embodiments of the present invention will be described in detail with reference to the accompanying drawings so that those skilled in the art may easily implement the present invention. As those skilled in the art would realize, the described embodiments may be modified in various different ways, all without departing from the spirit or scope of the present invention. In the drawings, parts irrelevant to the description are omitted in order to clearly describe the present invention, and like reference numerals designate like parts throughout the specification.

명세서 전체에서, 어떤 부분이 어떤 구성요소를 "포함"한다고 할 때, 이는 특별히 반대되는 기재가 없는 한 다른 구성요소를 제외하는 것이 아니라 다른 구성요소를 더 포함할 수 있는 것을 의미한다. 또한, 명세서에 기재된 "…부", "…기", "모듈" 등의 용어는 적어도 하나의 기능이나 동작을 처리하는 단위를 의미하며, 이는 하드웨어나 소프트웨어 또는 하드웨어 및 소프트웨어의 결합으로 구현될 수 있다.Throughout the specification, when a part is said to "include" a certain component, it means that it can further include other components, without excluding other components unless specifically stated otherwise. In addition, the terms “… unit”, “… unit”, “module”, etc. described in the specification mean a unit that processes at least one function or operation, which may be implemented by hardware or software or a combination of hardware and software. have.

이제, 첨부한 도면을 참조로 하여 본 발명의 실시 예에 네트워크 트래픽 모니터링 장치 및 방법을 설명한다. 우선 도 1을 참조로 하여 본 발명의 개념을 설명한다. 도 1은 본 발명을 설명하기 위한 개념도이다.Now, an apparatus and method for monitoring network traffic in an embodiment of the present invention will be described with reference to the accompanying drawings. First, the concept of the present invention will be described with reference to FIG. 1 is a conceptual diagram for explaining the present invention.

본 발명은 트래픽 모니터링 장치(100)에서 SNMP(Simple Network Management Protocol)를 이용하여 일반적인 주기(이하 '일반 주기'라 함)보다 짧은 시간을 주기(이하 '단축 주기'라 함)로 네트워크 트래픽을 수집 및 검사한다.The present invention collects network traffic in a shorter period (hereinafter referred to as a 'short cycle') than a normal cycle (hereinafter, referred to as a 'normal cycle') by using the Simple Network Management Protocol (SNMP) in the traffic monitoring apparatus 100. And inspect.

이때, 단축 주기로 하여 종래의 방법과 같이 인터페이스별로 트래픽을 수집하게 되면 동일 시간 동안에 종래의 일반 주기에 비해 트래픽 수집 횟수가 증가하게 되고, 그에 따라 트래픽 모니터링 장치(100)에는 종래에 비해 상당한 부하가 가중된다.At this time, if the traffic is collected for each interface as in the conventional method as a shortened period, the number of traffic collection is increased in comparison with the conventional general period for the same time, and accordingly, the traffic monitoring apparatus 100 has a significant load on the traffic. do.

본 발명은 이를 해소하기 위해 단축 주기에 의한 네트워크 트래픽 수집을 장비 단위로 수행한다.In order to solve this problem, the present invention performs network traffic collection based on a short cycle in units of equipment.

장비 단위로 네트워크 트래픽을 수집하는 것은 장비를 검사 대상으로 하여 장비에 입/출력된 트래픽의 값을 파악하는 것을 의미한다. 이러한 장비 단위로 네트워크 트래픽을 검사하는 것은 임의의 장비에서 각 인터페이스를 검사 대상으로 하여 인터페이스에 입/출력된 트래픽의 값을 파악하는 인터페이스별 네트워크 트래픽을 수집하는 것과 차별된다.Collecting network traffic by device means identifying the value of the traffic input / output for the device by inspecting the device. The inspection of network traffic by such a device is different from the collection of network traffic for each interface that grasps the value of the traffic input / output on the interface by inspecting each interface in an arbitrary device.

즉, 장비 단위로 네트워크 트래픽을 수집하는 것은 SNMP의 표준 MIB(Management Information Base, 관리 정보 베이스)에서, 장비에 설정 시간 동안에 입력된(즉, 수집된) 트래픽의 량을 나타내는 장비입력 속성값과, 설정 시간 동안에 장비에서 출력된 트래픽의 량을 나타내는 장비출력 속성값을 파악하는 것이다. 그리고 인터페이스별로 네트워크 트래픽을 수집하는 것은 SNMP의 표준 MIB에서, 임의의 장비의 설정 시간 동안에 각 인터페이스에 입력된 트래픽의 량을 나타내는 인터페이스입력 속성값과 설정 시간 동안에 해당 인터페이스에서 출력된 트래픽의 량을 나타내는 인터페이스출력 속성값을 파악하는 것이다.In other words, collecting network traffic on a device-by-device basis is an equipment input attribute value representing the amount of traffic input (i.e., collected) to a device during a set time in the standard MIB (Management Information Base) of SNMP. It is to grasp the equipment output attribute value indicating the amount of traffic output from the equipment during the set time. Collecting network traffic for each interface is an interface input attribute value representing the amount of traffic input to each interface during a setting time of an arbitrary device in the standard MIB of SNMP, and an amount of traffic output from the corresponding interface during the setting time. It is to grasp the interface output attribute value.

이하에서는 장비에 입/출력되는 트래픽을 장비 트래픽이라 하고, 장비 트래픽에 대한 장비입력 속성값과 장비출력 속성값을 통칭하여 장비 트래픽의 값이라 한다. 그리고 인터페이스에 입/출력되는 트래픽을 인터페이스 트래픽이라 하고, 인터페이스 트래픽에 대한 인터페이스입력 속성값과 인터페이스출력 속성값을 통칭하여 인터페이스 트래픽의 값이라 한다.Hereinafter, the traffic input / output to the equipment is referred to as equipment traffic, and the equipment input attribute value and equipment output attribute value for the equipment traffic are collectively referred to as equipment traffic values. The traffic input / output to the interface is called interface traffic, and the interface input attribute value and interface output attribute value for the interface traffic are collectively referred to as the interface traffic value.

따라서 장비 트래픽을 수집하는 것은 인터페이스별 트래픽을 수집하는 것에 비해 검사 대상(또는 수집 횟수)이 훨씬 적게 되어 트래픽 모니터링 장치(100)에게 부하를 가중시키지 않게 한다.Therefore, collecting the equipment traffic is much less inspection target (or collection number) than collecting the traffic for each interface so as not to increase the load on the traffic monitoring apparatus 100.

예컨대, 하나의 라우터가 20개의 인터페이스를 가지고 있으며 라우터의 수가 1,000대 정도되는 소규모의 네트워크에서, 트래픽 모니터링 장치(100)가 모든 인터페이스에 대해 1분을 단축 주기로 하여 트래픽을 수집하는 경우를 보자.For example, in a small network in which one router has 20 interfaces and the number of routers is about 1,000, the traffic monitoring apparatus 100 collects traffic with a short period of 1 minute for all interfaces.

검사 기간을 5분이라고 하면, 종래에는 1,000개의 라우터별로 각 20개의 인 터페이스로부터 트래픽을 수집하게 되고 이를 5회 반복하게 되므로, 트래픽 수집을 5*1000*20인 100,000번을 해야 한다.If the inspection period is 5 minutes, the traffic is collected from 20 interfaces for each 1000 routers and repeated 5 times. Therefore, traffic collection should be performed 100,000 times of 5 * 1000 * 20.

그런데, 본 발명에 따라 장비 트래픽을 검사하면 1000개의 라우터별로 트래픽을 수집하고 이를 5회 반복하게 되므로, 트래픽 수집을 1000*5인 5,000번만 하면 된다. 그러므로 본 발명은 종래에 비해 트래픽 수집 기간을 짧으나 검사 대상이 적어서 서버의 부하를 가중시키지 않게 한다.However, according to the present invention, when the equipment traffic is inspected, the traffic is collected by 1000 routers and repeated five times. Therefore, only 5,000 times of 1000 * 5 need be collected. Therefore, the present invention shortens the traffic collection period in comparison with the related art, but does not increase the load of the server because the inspection target is small.

이렇게 장비 트래픽을 검사하는 방법을 이용하는 본 발명은 우선적으로 장비 트래픽 검사를 하여 트래픽 이상이 있는 장비를 검출한 후 검출한 장비에 대해 인터페이스 트래픽을 검사하여 트래픽 이상이 있는 해당 장비의 인터페이스를 파악한다.In the present invention using the method of checking the device traffic, the device traffic inspection is first detected to detect a device having a traffic abnormality, and then the interface traffic is checked for the detected device to identify an interface of the corresponding device having a traffic abnormality.

도 1을 예로 하면, 본 발명은 우선적으로 장비 1(10), 장비 2(20)와, 장비 3(30)을 대상으로 장비 트래픽을 수집하고, 수집한 장비 트래픽의 값을 검사하여 트래픽 이상이 있는 장비 2(20)를 검출한다.Referring to FIG. 1, the present invention preferentially collects equipment traffic for equipment 1 (10), equipment 2 (20), and equipment 3 (30), and checks the value of the collected equipment traffic to determine the traffic abnormality. Detect equipment 2 (20).

그런 다음 본 발명은 트래픽 이상이 있는 장비 2(20)에 대해 장비 2(20)의 각 인터페이스별로 인터페이스 트래픽을 수집하고, 수집한 인터페이스 트래픽의 값을 검사하여 트래픽 이상이 있는 인터페이스를 찾는다.Then, the present invention collects the interface traffic for each interface of the device 2 (20) for the device 2 (20) with the traffic abnormality, and examines the value of the collected interface traffic to find the interface with the traffic abnormality.

한편, 본 발명을 위해서는 하나의 장비에 대해 측정된 장비 트래픽의 값과 각 인터페이스별 트래픽의 값을 합산한 값(이하 '인터페이스 트래픽의 합산값'이라 한다)이 상관성이 있어야 한다. 즉, 본 발명에 적용되는 네트워크 장비(즉, 검사 대상 장비)는 장비입력 속성값과 각 인터페이스별 인터페이스입력 속성값의 합이 서로 상관성이 있어야 하고, 장비출력 속성값과 각 인터페이스별 인터페이스출력 속성값의 합이 서로 상관성이 있어야 한다.Meanwhile, for the present invention, the value of the device traffic measured for one device and the value of traffic for each interface should be correlated (hereinafter, referred to as 'sum of interface traffic'). That is, the network equipment (that is, the inspection target equipment) applied to the present invention should have a correlation between the equipment input attribute value and the interface input attribute value for each interface, and the equipment output attribute value and the interface output attribute value for each interface. The sum of must be correlated.

이런 이유로 본 발명은 도 2에 도시된 바와 같이 트래픽 모니터링을 할 검사 대상 장비들 각각에 대하여 측정된 장비 트래픽의 값과 인터페이스 트래픽의 합산값 간에 상관성이 있는지를 파악하고, 이에 부응하는 장비에 대하여 본 발명을 적용한다.For this reason, the present invention is to determine whether there is a correlation between the measured value of the equipment traffic and the sum of the interface traffic for each of the inspection target equipment to be monitored as shown in Figure 2, Apply the invention.

이하에서는 도 2 내지 도 4를 참조로 하여 본 발명의 실시 예에 따른 검사 대상 장비를 선별하는 방법을 설명한다.Hereinafter, a method of selecting an inspection target device according to an exemplary embodiment of the present invention will be described with reference to FIGS. 2 to 4.

설명에 앞서 본 발명의 실시 예에 따른 장비입력 속성값, 장비출력 속성값, 인터페이스입력 속성값과 인터페이스출력 속성값을 설명한다.Prior to the description, an equipment input attribute value, an equipment output attribute value, an interface input attribute value, and an interface output attribute value according to an embodiment of the present invention will be described.

본 발명의 실시 예에 따른 장비입력 속성값, 장비출력 속성값, 인터페이스입력 속성값과 인터페이스출력 속성값은 다음의 표 1과 같다.Equipment input attribute value, equipment output attribute value, interface input attribute value and interface output attribute value according to an embodiment of the present invention are shown in Table 1 below.

[표 1]TABLE 1

측정 대상Measurement target 측정 항목Measurement item 속성값Attribute value 장비 트래픽Equipment traffic 입력input ipInReceivesipInReceives 출력Print ipOutRequest, ipForwDatagrams, ipOutDiscards, ipOutNoRoutes, ipFragOks, ipFragFails, ipFragCreatesipOutRequest, ipForwDatagrams, ipOutDiscards, ipOutNoRoutes, ipFragOks, ipFragFails, ipFragCreates 인터페이스 트래픽Interface traffic 입력input ifInUcastPkts, ifInNUcastPktsifInUcastPkts, ifInNUcastPkts 출력Print ifOutUcastPkts, ifOutNUcastPktsifOutUcastPkts, ifOutNUcastPkts

표 1에 따르면, 본 발명의 실시 예에 따른 장비입력 속성값은 SNMP에서 ip 그룹의 속성값인 ipInReceives이고, 장비출력 속성값은 ip 그룹의 속성값인 pOutRequest와 ipForwDatagrams와 ipOutDiscards와 ipOutNoRoutes와 ipFragOks와 ipFragFails와 ipFragCreates이다.According to Table 1, the device input attribute values according to an embodiment of the present invention are ipInReceives, which is an attribute value of an ip group in SNMP, and the device output attribute values are pOutRequest, ipForwDatagrams, ipOutDiscards, ipOutDiscards, ipOutNoRoutes, ipFragOks, and ipFragFails, which are attribute values of an ip group. And ipFragCreates.

그리고 표 1에 따르면, 본 발명의 실시 예에 따른 인터페이스입력 속성값은 SNMP에서 if 그룹의 속성값인 ifInUcastPkts와 ifInNUcastPkts이고, 인터페이스출력 속성값은 if 그룹의 속성값인 ifOutUcastPkts와 ifOutNUcastPkt이다.And according to Table 1, the interface input attribute values according to an embodiment of the present invention are ifInUcastPkts and ifInNUcastPkts which are attribute values of the if group in SNMP, and the interface output attribute values are ifOutUcastPkts and ifOutNUcastPkt which are attribute values of the if group.

상기 ipInReceives는 인터페이스로 수신한(에러로 수신된 것 포함) 입력 데이터그램의 수이고, ipOutRequest는 IP(Internet Protocol) 사용자 프로토콜이 임의의 IP로 전송한 IP 데이터그램의 수이며, ipForwDatagrams는 최종 IP 목적지가 해당 엔티티가 아니기 때문에 다른 경로로 전송하는 입력 데이터그램의 수이다.Where ipInReceives is the number of input datagrams received by the interface (including those received as errors), ipOutRequest is the number of IP datagrams sent to any IP by the Internet Protocol (IP) user protocol, and ipForwDatagrams is the final IP destination. The number of input datagrams to send to other paths because is not an entity.

또한 ipOutDiscards는 목적지로 전달하기 위해 아무런 문제가 없었으나 다른 이유로 버려진 출력 IP 데이터 그램의 수이고, ipOutNoRoutes는 IP 데이터그램을 전송할 경로를 찾지 못해서 버려지는 IP 데이터그램의 수이다. 또한 ipFragOks는 성공적으로 단편화된 IP 데이터그램의 수이고, ipFragFails는 단편화되어야 하나 성공하지 못하여 버려지는 IP 데이터그램의 수이며, ipFragCreates는 단편화의 결과로 생성된 IP 데이터그램의 단편의 수이다.In addition, ipOutDiscards is the number of output IP datagrams that had no problem delivering to the destination, but were discarded for other reasons, and ipOutNoRoutes is the number of IP datagrams discarded because they could not find a route to send the IP datagram. In addition, ipFragOks is the number of IP datagrams that have been successfully fragmented, ipFragFails is the number of IP datagrams that have to be fragmented but unsuccessfully discarded, and ipFragCreates is the number of fragments of IP datagrams created as a result of fragmentation.

ifInUcastPkts는 상위 프로토콜로 전송되는 유니캐스트 패킷의 수이고, ifInNUcastPkts는 상위 프로토콜로 전송되는 비유니캐스트 패킷의 수이다. 그리고 ifOutUcastPkts는 상위 프로토콜이 유니캐스트 주소로 전송 요청한 패킷의 수이고, ifOutNUcastPkts는 상위 프로토콜이 비유니캐스트 주소로 전송 요청한 패킷의 수이다.ifInUcastPkts is the number of unicast packets transmitted in the upper protocol, and ifInNUcastPkts is the number of non-unicast packets transmitted in the upper protocol. IfOutUcastPkts is the number of packets requested by the upper protocol to the unicast address, and ifOutNUcastPkts is the number of packets requested by the higher protocol to the non-unicast address.

따라서 장비입력 속성값을 inIP라 하고, 장비출력 속성값을 outIP라 하며, 인터페이스입력 속성값을 inIF라 하고, 인터페이스출력 속성값을 outIF라 하면, 각 속성값은 다음의 수학식 1 내지 수학식 4를 통해 측정(파악)된다.Therefore, if the equipment input attribute value is called inIP, the equipment output attribute value is called outIP, the interface input attribute value is called inIF, and the interface output attribute value is called outIF, each attribute value is represented by the following equations (1) to (4). Measured through

(수학식 1)(Equation 1)

inIP = ipInReceives inIP = ipInReceives

(수학식 2)(Equation 2)

outIF = ipOutRequest + ipForwDatagrams - ipOutDiscards - ipOutNoRoutes - ipFragOKs - pFragFails + ipFragCreatesoutIF = ipOutRequest + ipForwDatagrams-ipOutDiscards-ipOutNoRoutes-ipFragOKs-pFragFails + ipFragCreates

(수학식 3)(Equation 3)

Figure 112008073730103-PAT00001
Figure 112008073730103-PAT00001

여기서, n은 해당 장비의 인터페이스 개수이다.Here, n is the number of interfaces of the equipment.

(수학식 4)(Equation 4)

Figure 112008073730103-PAT00002
Figure 112008073730103-PAT00002

여기서, n은 해당 장비의 인터페이스 개수이다.Here, n is the number of interfaces of the equipment.

도 2는 본 발명의 실시 예에 따른 네트워크 트래픽 모니터링 방법을 위한 검사 대상 장비를 선별하는 방법을 보인 순서도이다.2 is a flowchart illustrating a method of selecting an inspection target device for a network traffic monitoring method according to an exemplary embodiment of the present invention.

도 2에 도시된 바와 같이, 하나의 네트워크 장비 즉, 라우터에 대하여 장비 트래픽의 값과 인터페이스 트래픽의 합산값이 서로 간에 상관성이 있는지를 파악하기 위하여 일정 기간(일 예로, 1일이라고 함) 동안 설정 주기(예; 1분, 2분, 5분 등)로 장비 트래픽과 인터페이스 트래픽을 수집한다(S201). S201 과정은 하루 동안에 m 회만큼 각 트래픽을 수집하게 되며, 이때 표 1의 속성값들을 통해 각 트래픽을 수집하게 된다.As shown in FIG. 2, one network device, that is, a router, is configured for a certain period (for example, one day) in order to determine whether a value of equipment traffic and a sum of interface traffic correlate with each other. Equipment traffic and interface traffic are collected in a period (for example, 1 minute, 2 minutes, 5 minutes, etc.) (S201). The S201 process collects each traffic by m times a day, and collects each traffic through the attribute values of Table 1.

하루 동안, 트래픽의 측정이 끝나면 본 발명은 첫 번째부터 m번째의 순서로 순차적으로 해당 번째에서 수집된 장비 트래픽의 값과 인터페이스 트래픽의 합산값의 비율이 설정 비율(C) 이상이 되는지를 파악한다(S202 내지 S206).For one day, after the measurement of the traffic, the present invention determines whether the ratio of the value of the equipment traffic collected in the first to the sum of the interface traffic is sequentially above the set ratio (C) in the order of the first to mth. (S202 to S206).

즉, 해당 번째(첫번째부터 m번째 중 하나) 수집한 장비 트래픽의 값과 인터페이스 트래픽의 합산값에 대해, (inIP-inIF)/inIF의 절대값이 설정 비율(C) 보다 작은지를 판단하고(S204), S204 과정에서 설정 비율(C) 이상이면 검사 대상에서 제외하고 설정 비율(C) 이하이면 (outIP-outIF)/outIF의 절대값이 설정 비율(C) 보다 작은지를 판단한다(S205).That is, with respect to the sum of the value of the equipment traffic collected from the first (one of the first to mth) and the interface traffic, it is determined whether the absolute value of (inIP-inIF) / inIF is smaller than the set ratio (C) (S204). In step S204, if it is greater than or equal to the set ratio (C), it is excluded from the inspection object, and if it is less than or equal to the set ratio (C), it is determined whether the absolute value of (outIP-outIF) / outIF is smaller than the set ratio (C) (S205).

상기 S205 과정에서 (outIP-outIF)/outIF의 절대값이 설정 비율(C) 보다 작으면 계속해서 다음 번째에서 수집한 장비 트래픽의 값과 인터페이스 트래픽의 합산값을 이용하여 S204 과정과 S205 과정을 반복한다.If the absolute value of (outIP-outIF) / outIF is less than the set ratio (C) in step S205, the process repeats steps S204 and S205 by using the sum of the equipment traffic and the interface traffic collected at the next time. do.

만약 첫 번째부터 m번째까지의 (inIP-inIF)/inIF의 절대값과 (outIP-outIF)/outIF의 절대값이 설정 비율(C) 보다 작으면, 본 발명은 해당 검사 장비를 장비 트래픽 수집 가능 목록에 추가한다(S207).If the absolute value of (inIP-inIF) / inIF and (outIP-outIF) / outIF from the first to mth is smaller than the set ratio (C), the present invention can collect equipment traffic of the test equipment. Add to list (S207).

반면에, 첫 번째부터 m번째까지의 (inIP-inIF)/inIF의 절대값과 (outIP-outIF)/outIF의 절대값 중 하나라도 설정 비율(C) 크면, 본 발명은 장비 트래픽 수집 가능 목록에서 제외시킨다.On the other hand, if at least one of the absolute value of (inIP-inIF) / inIF and the absolute value of (outIP-outIF) / outIF from the first to mth is larger than the set ratio (C), the present invention is in the equipment traffic collection possible list. Exclude.

여기서, (inIP-inIF)/inIF의 절대값과 (outIP-outIF)/outIF의 절대값이 설정 비율(C) 보다 작은 경우에 장비 트래픽의 값과 인터페이스 트래픽의 합산값을 상관관계 그래프로 나타내면 도 3과 같이 나타난다. 도 3은 장비 트래픽의 값과 인터페이스 트래픽의 합산값에 상관성이 있는 경우를 보인 그래프로서, 장비 트래픽의 값과 인터페이스 트래픽의 합산값의 차이가 0.001% 정도인 경우에 대한 것이다.Here, when the absolute value of (inIP-inIF) / inIF and the absolute value of (outIP-outIF) / outIF are smaller than the set ratio (C), the sum of the equipment traffic and the interface traffic is shown in a correlation graph. Appears as 3. 3 is a graph showing a case where there is a correlation between the value of equipment traffic and the sum of interface traffic, and the case where the difference between the value of equipment traffic and the sum of interface traffic is about 0.001%.

그리고 (inIP-inIF)/inIF의 절대값과 (outIP-outIF)/outIF의 절대값이 설정 비율(C) 이상인 경우에 장비 트래픽의 값과 인터페이스 트래픽의 합산값을 상관관계 그래프로 나타내면 도 4와 같이 나타난다. 도 4는 장비 트래픽의 값과 인터페이스 트래픽의 합산값에 상관성이 없는 경우를 보인 그래프로서, 장비 트래픽의 값과 인터페이스 트래픽의 합산값의 차이가 15% 정도인 경우에 대한 것이다.When the absolute value of (inIP-inIF) / inIF and the absolute value of (outIP-outIF) / outIF are equal to or greater than the set ratio (C), the sum of the equipment traffic and the interface traffic is shown in a correlation graph as shown in FIG. Appears together. FIG. 4 is a graph showing a case where there is no correlation between the value of the equipment traffic and the sum of the interface traffic, and the case where the difference between the value of the equipment traffic and the sum of the interface traffic is about 15%.

도 3과 도 4에서 가로축은 시간이고, 세로축은 출력 트래픽의 값이다. 도 3과 도 4에 나타난 그래프의 값은 장비 트래픽의 값과 인터페이스 트래픽의 합산값의 차이(P)를 나타낸 것으로, 구체적으로 출력 트래픽의 값을 기준으로 한 것이다. 3 and 4, the horizontal axis represents time and the vertical axis represents output traffic. The values of the graphs shown in FIGS. 3 and 4 represent a difference P between the sum of the equipment traffic and the sum of the interface traffic, and are specifically based on the values of the output traffic.

도 4를 보면 알 수 있듯이, 장비 트래픽의 값과 인터페이스 트래픽의 합산값이 설정 비율(C) 이상이면 장비 트래픽의 값과 인터페이스 트래픽의 합산값의 차이가 크게 되어 상관성이 낮다. 이렇게 되면 장비 트래픽의 값을 통해 인터페이스 트래픽의 합산값을 예측하는 경우에 신뢰성이 떨어지게 된다.As can be seen from Figure 4, if the sum of the value of the equipment traffic and the interface traffic is more than the set ratio (C), the difference between the sum of the value of the equipment traffic and the interface traffic is large, the correlation is low. This makes the reliability unreliable when predicting the sum of the interface traffic through the value of the equipment traffic.

도 3을 보면 알 수 있듯이, 장비 트래픽의 값과 인터페이스 트래픽의 합산값이 설정 비율(C) 보다 작으면 장비 트래픽의 값과 인터페이스 트래픽의 합산값의 오차가 거의 없게 되어 상관성이 높다. 이렇게 되면 장비 트래픽의 값을 통해 인터 페이스 트래픽의 합산값을 예측할 수 있게 된다.As can be seen from Figure 3, if the sum of the value of the equipment traffic and the interface traffic is less than the set ratio (C), there is almost no difference in the sum of the value of the equipment traffic and the interface traffic has a high correlation. This makes it possible to predict the aggregate value of the interface traffic through the value of the equipment traffic.

이하에서는 도 5를 참조로 하여 본 발명의 실시 예에 따른 트래픽 모니터링 장치를 설명한다. 도 5는 본 발명의 실시 예에 따른 트래픽 모니터링 장지의 블록 구성도이다.Hereinafter, a traffic monitoring apparatus according to an embodiment of the present invention will be described with reference to FIG. 5. 5 is a block diagram of a traffic monitoring device according to an embodiment of the present invention.

도 5에 도시된 바와 같이, 본 발명의 실시 예에 따른 트래픽 모니터링 장치는 측정대상 산출부(110), 데이터베이스(120), 트래픽 수집부(130), 트래픽 상태 판단부(140), 경보 발생부(150)와, 입력부(160)을 포함한다.As shown in FIG. 5, the traffic monitoring apparatus according to an exemplary embodiment of the present invention includes a measurement target calculator 110, a database 120, a traffic collector 130, a traffic state determiner 140, and an alarm generator. 150 and an input unit 160.

측정대상 산출부(110)는 하나의 네트워크 장비에 대하여 장비 트래픽의 값과 인터페이스 트래픽의 합산값 간의 상관성을 파악하여, 도 2를 참조로 설명한 검사 대상 장비를 선별하는 동작을 수행한다. 측정대상 산출부(110)는 선별한 검사 대상 장비 즉 라우터를 데이터베이스(120)에 저장된 장비 트래픽 수집 가능 목록에 추가한다. 한편, 측정대상 산출부(110)는 별도의 장치로 구성되어 본 발명의 트래픽 모니터링 장치의 외부 장치로 구현될 수 있다.The measurement target calculator 110 determines the correlation between the value of the equipment traffic and the sum of the interface traffic with respect to one network device, and selects the inspection target device described with reference to FIG. 2. The measurement target calculator 110 adds the selected inspection target device, that is, the router, to the device traffic collection possible list stored in the database 120. Meanwhile, the measurement target calculator 110 may be configured as a separate device and implemented as an external device of the traffic monitoring device of the present invention.

데이터베이스(120)는 장비 트래픽 수집 가능 목록을 저장하고 있으며, 장비트래픽에 대응한 입/출력 장비트래픽 임계치(insthr, outsthr)와 인터페이스 트래픽에 대응된 입/출력 인터페이스트래픽 임계치(inthr, outthr)를 저장하고 있고, 검사 대상 장비 선별을 위한 설정 비율(C)을 저장하고 있다.The database 120 stores the equipment traffic collection possible list, and stores the input / output equipment traffic thresholds (insthr, outsthr) corresponding to the equipment traffic and the input / output interface traffic thresholds (inthr, outthr) corresponding to the interface traffic. And a setting ratio (C) for screening equipment to be inspected is stored.

여기서, insthr은 입력 장비트래픽 임계치로서 해당 장비의 각 인터페이스별 입력 인터페이스트래픽 임계치(inthr)의 합이고, outsthr은 출력 장비트래픽 임계 치로서 해당 장비의 각 인터페이스별 출력 인터페이스트래픽 임계치(outthr)의 합이다. Inthr은 입력 인터페이스트래픽 임계치로서 해당 장비의 각 인터페이스별로 대응하여 설정되어 있으며, outthr은 출력 인터페이스트래픽 임계치로서 해당 장비의 각 인터페이스별로 대응하여 설정되어 있다.Here, insthr is an input device traffic threshold and the sum of input interface traffic thresholds for each interface of the corresponding equipment, and outsthr is an output device traffic threshold and the sum of output interface traffic outthr for each interface of the corresponding equipment. . Inthr is an input interface traffic threshold and is set corresponding to each interface of the equipment, and outthr is an output interface traffic threshold and is set corresponding to each interface of the equipment.

트래픽 수집부(130)는 제1 트래픽 수집 방법(도 5 참조)과 제2 트래픽 수집 방법(도 7 참조) 중 하나를 설정하고 있으며, 설정된 트래픽 수집 방법에 따라 장비 트래픽 수집 가능 목록에 등록된 장비에 대하여 장비 트래픽과 인터페이스 트래픽을 수집한다. 즉, 트래픽 수집부(130)는 제1 또는 제2 트래픽 수집 방법에 따라 장비입력 속성값, 장비출력 속성값, 인터페이스입력 속성값과 인터페이스출력 속성값을 측정(파악)한다.The traffic collection unit 130 sets one of the first traffic collection method (see FIG. 5) and the second traffic collection method (see FIG. 7), and is registered in the equipment traffic collection possible list according to the set traffic collection method. Collect device traffic and interface traffic for. That is, the traffic collector 130 measures (identifies) the equipment input attribute value, the equipment output attribute value, the interface input attribute value, and the interface output attribute value according to the first or second traffic collection method.

트래픽 상태 판단부(140)는 트래픽 수집부(130)에서 수집한 장비 트래픽의 값 또는, 장비 트래픽의 값과 인터페이스 트래픽의 값을 해당 설정 임계치(insthr, outsthr, inthr, outthr)와 비교하여 트래픽 이상이 있는 장비 또는/및 인터페이스를 파악한다. 이때 트래픽 상태 판단부(140)는 장비 트래픽의 값과 인터페이스 트래픽의 값을 PPS(Packet Per Second) 단위의 임계값과 비교할 수 있도록 장비 트래픽의 값인 장비입력 속성값(inIP)과 장비출력 속성값(outIP) 및, 인터페이스 트래픽의 값인 인터페이스입력 속성값(inIF)과 인터페이스출력 속성값(outIF)을 다음의 조건식과 같이 변경한다.The traffic state determining unit 140 compares the value of the equipment traffic collected by the traffic collecting unit 130 or the value of the equipment traffic with the value of the interface traffic with a corresponding set threshold value (insthr, outsthr, inthr, outthr). Identify the equipment or / and interface present. At this time, the traffic state determination unit 140 compares the value of the equipment traffic and the interface traffic with the threshold value of the packet per second (PPS) unit equipment input attribute value (inIP) and the equipment output attribute value ( outIP) and the interface input attribute value inIF and the interface output attribute value outIF, which are values of the interface traffic, are changed as in the following conditional expression.

(조건식) (Conditional expression)

inSPPS(장비 트래픽 입력 PPS) = inIP/수집주기equipment traffic input PPS (inSPPS) = inIP / acquisition cycle

outSPPS(장비 트래픽 출력 PPS) = outIP/수집주기outSPPS (equipment traffic output PPS) = outIP / acquisition cycle

inPPS(인터페이스 트래픽 입력 PPS) = inIF/수집주기inPPS (interface traffic input PPS) = inIF / acquisition cycle

outPPS(인터페이스 트래픽 출력 PPS) = outIF/수집주기outPPS (interface traffic output PPS) = outIF / acquisition cycle

여기서 수집주기는 단축 주기(T1) 또는 일반 주기(T2)이다. 구체적으로 inSPPS와 outSPPS에서의 수집 주기는 단축 주기(T1)이고, inPPS와 outPPS에서의 수집 주기는 일반 주기(T2)인 것이 양호하다.Here, the collection period is a short period T1 or a general period T2. Specifically, the collection period in inSPPS and outSPPS is a shortened period T1, and the collection period in inPPS and outPPS is a general period T2.

경보 발생부(150)는 트래픽 상태 판단부(140)의 제어에 따라서, 트래픽 이상이 있는 장비 또는 인터페이스가 발견된 경우에 경보를 발생한다. 입력부(160)는 운용자의 입력을 수신하여 데이터베이스(120)에 저장된 정보를 저장하거나 저장된 정보를 변경할 수 있게 한다.The alarm generating unit 150 generates an alarm when a device or an interface having a traffic abnormality is found under the control of the traffic state determining unit 140. The input unit 160 may receive an operator's input and store information stored in the database 120 or change the stored information.

한편, 트래픽 상태 판단부(140)는 트래픽 수집부(130)를 대신하여 제1 트래픽 수집 방법과 제2 트래픽 수집 방법 중 하나를 설정 저장할 수 있으며, 이 경우에 트래픽 수집부(130)를 제어하여 제1 트래픽 수집 방법과 제2 트래픽 수집 방법 중 하나에 따라 장비 트래픽 또는, 장비 트래픽과 인터페이스 트래픽을 수집한다.Meanwhile, the traffic state determination unit 140 may set and store one of a first traffic collection method and a second traffic collection method in place of the traffic collection unit 130. In this case, the traffic collection unit 130 may be controlled by controlling the traffic collection unit 130. Equipment traffic or equipment traffic and interface traffic are collected according to one of the first traffic collection method and the second traffic collection method.

이하에서는 도 6과 도 7을 참조로 하여 본 발명의 제1 실시 예에 따른 네트워크 트래픽 모니터링 방법을 설명한다. 도 6은 본 발명의 실시 예에 따른 네트워크 트래픽 모니터링 방법에 이용되는 제1 트래픽 수집 방법을 보인 도면이다. 도 7은 본 발명의 제1 실시 예에 따른 네트워크 트래픽 모니터링 방법을 보인 순서도이다.Hereinafter, a network traffic monitoring method according to a first embodiment of the present invention will be described with reference to FIGS. 6 and 7. 6 is a diagram illustrating a first traffic collection method used in a network traffic monitoring method according to an exemplary embodiment of the present invention. 7 is a flowchart illustrating a network traffic monitoring method according to a first embodiment of the present invention.

본 발명의 제1 실시 예에 따른 네트워크 트래픽 모니터링 방법은 도 5와 도 6에 도시된 바와 같이, 단축 주기(T1)마다 장비별로 장비 트래픽을 수집하는 제1 트래픽 수집을 수행하고, 수집한 장비 트래픽의 값을 검사하여 트래픽 이상이 있는지를 파악하는 과정(S701 내지 S703) 과정을 반복한다.In the network traffic monitoring method according to the first embodiment of the present invention, as shown in FIGS. 5 and 6, the first traffic collection for collecting the device traffic for each device is performed for each short period T1, and the collected device traffic is performed. The process (S701 to S703) is repeated to check whether there is an abnormal traffic by checking the value of.

즉, 트래픽 수집부(130)는 도 6에 도시된 제1 트래픽 수집 방법에 따라 설정된 T1 시간 동안에 각 장비에 입력되는 입/출력 트래픽을 수집한다, 즉, 설정된 T1 시간을 주기로 장비입력/장비출력 속성값을 파악한다(S701).That is, the traffic collecting unit 130 collects input / output traffic input to each device during the T1 time set according to the first traffic collection method shown in FIG. 6, that is, the equipment input / equipment output at the set T1 time period. The attribute value is determined (S701).

그런 다음 트래픽 상태 판단부(140)는 수집한 장비별 장비 트래픽의 값을 장비별로 설정된 입/출력 임계치와 비교한다(S702). 즉, 트래픽 상태 판단부(140)는 장비 트래픽의 값 중 장비입력 속성값(inIP)과 설정된 입력 장비트래픽 임계치(insthr)를 비교하고, 장비출력 속성값(outIP)과 설정된 출력 장비트래픽 임계치(outsthr)를 비교한다.Then, the traffic state determination unit 140 compares the value of the collected equipment traffic for each device with the input / output threshold set for each device (S702). That is, the traffic state determination unit 140 compares the equipment input attribute value inIP and the set input equipment traffic threshold value among the values of the equipment traffic, and outputs the equipment output attribute value outIP and the set output equipment traffic threshold outsthr. ).

이때 입력 임계치(insthr, intrhr)와 출력 임계치(outsthr, outthr)는 PPS(Packet Per Second) 단위로 관리된다. 그러므로 S702 과정을 위해서 트래픽 상태 판단부(140)는 장비 트래픽의 값을 임계치와 비교될 수 있는 값으로 변경 처리한다. At this time, the input threshold (insthr, intrhr) and the output threshold (outsthr, outthr) is managed in units of Packet Per Second (PPS). Therefore, the traffic state determination unit 140 changes the value of the equipment traffic to a value that can be compared with the threshold for the process S702.

트래픽 상태 판단부(140)는 S702 과정에서 입력 트래픽의 값이 설정된 입력 임계치보다 크거나 또는, 출력 트래픽의 값이 설정된 출력 임계치보다 큰 장비가 있으면 이때의 장비를 트래픽 이상이 있는 장비라고 판단한다(S703).The traffic state determination unit 140 determines that the equipment at this time is a device having a traffic abnormality when there is a device having a value of the input traffic greater than the set input threshold or the output traffic having a value greater than the set output threshold in step S702 ( S703).

S703 과정에서 트래픽 이상이 있는 장비를 검출하면(S704), 트래픽 모니터링 장치는(100)는 트래픽 이상이 있는 장비에 대하여 S705 내지 S709 과정을 수행하여 트래픽 이상이 장비의 인터페이스 중 트래픽 이상이 있는 인터페이스를 검출한다.When detecting a device having a traffic abnormal in step S703 (S704), the traffic monitoring apparatus 100 performs steps S705 to S709 for the device having a traffic abnormality to detect an interface having a traffic abnormality among the interface of the device. Detect.

즉, 트래픽 이상이 있는 장비를 검출하면 경보 발생부(150)는 트래픽 이상이 있는 장비를 외부에 알리는 알림 경보를 수행하고(S705), 트래픽 수집부(130)는 트래픽 상태 판단부(140)의 제어에 따라 일반 주기 동안에 해당 장비의 각 인터페이스별 인터페이스 트래픽을 수집한다(S706).That is, when detecting a device having a traffic abnormality, the alarm generating unit 150 performs a notification alert notifying the outside of the device having a traffic abnormality (S705), and the traffic collecting unit 130 of the traffic state determining unit 140 According to the control, the interface traffic for each interface of the corresponding equipment is collected during the normal period (S706).

트래픽 상태 판단부(140)는 인터페이스별 인터페이스 트래픽의값을 설정된 입/출력 임계치와 비교한다(S707). 즉, 트래픽 상태 판단부(140)는 인터페이스 트래픽의 값 중 인터페이스입력 속성값(inIF)을 설정된 입력 인터페이스트래픽 임계치(inthr)과 비교하고, 인터페이스출력 속성값(outIF)을 설정된 출력 인터페이스트래픽 임계치(outthr)과 비교한다.The traffic state determination unit 140 compares the interface traffic value for each interface with a set input / output threshold value (S707). That is, the traffic state determination unit 140 compares the interface input attribute value inIF among the values of the interface traffic with the set input interface traffic threshold inthr, and compares the interface output attribute value outIF with the set output interface traffic threshold outthr. ).

이때 입력 임계치(inthr)와 출력 임계치(outthr)는 PPS(Packet Per Second) 단위로 관리된다. 그러므로 S707 과정을 위해서 트래픽 상태 판단부(140)는 인터페이스 트래픽의 값을 임계치와 비교될 수 있는 값으로 변경 처리한다.At this time, the input threshold (inthr) and the output threshold (outthr) is managed in units of Packet Per Second (PPS). Therefore, for the S707 process, the traffic state determination unit 140 changes the value of the interface traffic to a value that can be compared with a threshold.

트래픽 상태 판단부(140)는 S707 과정을 통해서, 인터페이스입력 속성값(inIF)이 설정된 입력 임계치보다 크거나 또는/및, 인터페이스출력 속성값(outIF)이 설정된 출력 임계치보다 큰 인터페이스를 검출하게 되고(S708), 이렇게 검출된 인터페이스를 트래픽 이상이 있는 인터페이스로 결정한다(S709).The traffic state determination unit 140 detects an interface whose interface input attribute value inIF is greater than the set input threshold value and / or the interface output attribute value outIF is greater than the set output threshold value through S707. In step S708, the detected interface is determined to be an interface having abnormal traffic (S709).

그리고 트래픽 이상이 있는 인터페이스에 대한 경보를 발생하고, 설정된 시간마다 해당 인터페이스의 입/출력 트래픽을 감시한다.In addition, an alarm is generated for an interface having a traffic error, and the input / output traffic of the interface is monitored every set time.

다음으로, 도 8과 도 9를 참조로 하여 본 발명의 제2 실시 예에 따른 네트워크 트래픽 모니터링 방법을 설명한다. 도 8은 본 발명의 실시 예에 따른 네트워크 트래픽 모니터링 방법에 이용되는 제2 트래픽 수집 방법을 보인 도면이다. 도 9는 본 발명의 제2 실시 예에 따른 네트워크 트래픽 모니터링 방법을 보인 순서도로서, 도 7에 도시된 일 예에 따른 수집 방법을 기반으로 한 것이다.Next, a network traffic monitoring method according to a second embodiment of the present invention will be described with reference to FIGS. 8 and 9. 8 is a diagram illustrating a second traffic collection method used in a network traffic monitoring method according to an exemplary embodiment of the present invention. 9 is a flowchart illustrating a network traffic monitoring method according to a second embodiment of the present invention, based on a collection method according to an example shown in FIG. 7.

도 8에 도시된 바와 같이, 본 발명의 실시 예에 따른 제2 트래픽 수집 방법은 전반적으로 제1 트래픽 수집 방법과 유사하나, 인터페이스 트래픽을 수집하기 위하여 단축 주기(T1)의 정수배인 일반 주기(T2)가 포함되어 있는 것이 다르다.As shown in FIG. 8, the second traffic collection method according to the present invention is generally similar to the first traffic collection method, but includes a general period T2 that is an integer multiple of the short period T1 in order to collect interface traffic. ) Is different.

도 8에서 일반 주기(T2)는 단축 주기(t1)의 5배인 것으로 도시하였지만, 단축 주기(T1)의 3배 또는 단축 주기(T1)의 6배 등과 같이 운용자에 의해 임의로 가변될 수 있다. 이는 마치 복수개의 단축 주기(T1)와 하나의 일반 주기(T2)가 하나의 사이클을 이루는 것과 같다. 즉, 복수번의 장비 트래픽 수집과 한번의 인터페이스 트래픽 수집이 하나의 사이클을 이루는 것과 같다.In FIG. 8, the general period T2 is illustrated as being five times the short period t1, but may be arbitrarily varied by the operator, such as three times the short period T1 or six times the short period T1. This is as if a plurality of short cycles T1 and one general period T2 form one cycle. That is, a plurality of equipment traffic collection and one interface traffic collection constitute one cycle.

도 8을 참조로 예를 들면, 제2 트래픽 수집 방법은 4번 장비 트래픽 수집 후에 한번의 인터페이스 트래픽을 수집하는 것을 하나의 사이클로 하여 반복한다. 물론 하나의 사이클은 인터페이스 트래픽을 수집하는 횟수가 2회 이상일 수 있으나, 장비 트래픽을 수집하는 횟수가 적어도 1회 이상인 것이 양호하다.For example, referring to FIG. 8, the second traffic collecting method repeats collecting one interface traffic after four equipment traffic collections as one cycle. Of course, one cycle may be two or more times to collect the interface traffic, it is preferable that at least one or more times to collect the equipment traffic.

한편, 제2 트래픽 수집 방법은 제1 트래픽 수집 방법의 문제점을 해결한다.On the other hand, the second traffic collection method solves the problem of the first traffic collection method.

즉, 제1 트래픽 수집 방법과 같이 장비 트래픽만을 수집하여 네트워크 트래픽을 모니터링하는 것은 해당 장비의 인터페이스가 트래픽 이상이 발생한 채로 트 래픽이 입력 또는 출력하여도 이를 알지 못하게 한다. 이는 장비 트래픽의 값이 장비에 입력 또는 출력되는 총 트래픽만을 나타내기 때문이다. 그러므로 본 발명의 제1 실시 예와 같이 트래픽을 수집하여 검사하게 되면 트래픽 이상이 있는 인터페이스가 있더라도 이를 발견하지 못하는 경우가 발생한다. In other words, monitoring network traffic by collecting only equipment traffic as in the first traffic collection method does not recognize the traffic even when the traffic is input or output while the interface of the corresponding equipment has an abnormal traffic. This is because the value of the equipment traffic represents only the total traffic input or output to the equipment. Therefore, when the traffic is collected and inspected as in the first embodiment of the present invention, even if there is an interface with traffic abnormality, it may not be found.

예컨대, 인터페이스가 3개인 장비가 있다고 하고, 제1 인터페이스의 트래픽 임계치가 10이고, 제2 인터페이스의 트래픽 임계치가 10이며, 제3 인터페이스의 트래픽 임계치가 15라고 하자. 여기서 트래픽 임계치는 트래픽 이상을 판단하는 기준 트래픽값이다.For example, suppose there is a device with three interfaces, the traffic threshold of the first interface is 10, the traffic threshold of the second interface is 10, and the traffic threshold of the third interface is 15. The traffic threshold is a reference traffic value for determining the traffic abnormality.

이런 상태에서, 장비 트래픽의 값이 30이면, 본 발명은 장비가 트래픽 이상이 아니라고 판단한다. 이는 제1 내지 제3 인터페이스의 트래픽 임계치의 합이 35이고, 장비 트래픽의 값이 35보다 작기 때문이다.In this state, if the value of the equipment traffic is 30, the present invention determines that the equipment is not an abnormal traffic. This is because the sum of the traffic thresholds of the first to third interfaces is 35, and the value of the equipment traffic is less than 35.

그런데 장비 트래픽의 값 중에서 제1 인터페이스의 트래픽의 값이 15이고, 제2 인터페이스의 트래픽의 값이 5이고, 제3 인터페이스의 트래픽의 값이 10이면, 장비의 트래픽은 30으로 트래픽 이상이 없지만, 실질적으로 제1 인터페이스는 트래픽이 15로서 임계치 10보다 높아 트래픽 이상이다.However, if the value of the traffic of the first interface is 15, the value of the traffic of the second interface is 5, and the value of the traffic of the third interface is 10 among the values of the equipment traffic, the traffic of the equipment is 30 and there is no traffic abnormality. Substantially, the first interface is at least 15 as the traffic is higher than the threshold 10.

따라서, 제2 트래픽 수집 방법은 이러한 문제를 해결하기 위하여, 종래와 같은 인터페이스 트래픽의 수집 및 검사를 하나의 사이클 중 적어도 1회를 수행한다.Therefore, in order to solve this problem, the second traffic collecting method performs at least one of one cycle of collecting and inspecting the conventional interface traffic.

이하, 제2 트래픽 수집 방법이 적용된 본 발명의 제2 실시 예에 따른 네트워크 트래픽 모니터링 방법을 도 9를 참조로 하여 설명한다. 여기서 제2 트래픽 수집 방법은 도 8에 도시된 바와 같이, 하나의 사이클이 단축 주기(T1)로 장비 트래픽을 4회 수집하고, 일반 주기(T2)로 인터페이스 트래픽을 1회 수집하는 경우를 일 예로 한다.Hereinafter, a network traffic monitoring method according to a second embodiment of the present invention to which the second traffic collection method is applied will be described with reference to FIG. 9. Here, as shown in FIG. 8, the second traffic collection method includes a case in which one cycle collects equipment traffic four times in a shortened period T1 and collects interface traffic once in a general period T2. do.

트래픽 수집부(130)는 한 사이클에서 설정 횟수만큼 단축 주기(T1)로 장비 트래픽을 수집한다(S901, S902). The traffic collecting unit 130 collects the equipment traffic in a shortened period T1 by a set number of times in one cycle (S901 and S902).

그런 다음 트래픽 상태 판단부(140)는 수집한 장비별 장비 트래픽의 값을 장비별로 설정된 입/출력 임계치(insthr, inthr)와 비교한다(S903). 즉, 트래픽 모니터링 장치(100)는 장비 트래픽의 값 중 장비입력 속성값(inIP)을 설정된 입력 장비트래픽 임계치(insthr)와 비교하고, 장비출력 속성값(outIP)를 설정된 출력 장비트래픽 임계치(outsthr)와 비교한다.Then, the traffic state determination unit 140 compares the value of the collected equipment traffic for each device with the input / output threshold (insthr, inthr) set for each device (S903). That is, the traffic monitoring apparatus 100 compares the equipment input attribute value inIP among the values of the equipment traffic with the set input equipment traffic threshold insthr, and compares the equipment output attribute value outIP with the set output equipment traffic threshold outsthr. Compare with

이때 트래픽 모니터링 장치(100)는 장비 트래픽의 값을 입/출력 장비트래픽 임계치와 비교될 수 있는 값으로 변경 처리한다.At this time, the traffic monitoring apparatus 100 changes the value of the equipment traffic to a value that can be compared with the input / output equipment traffic threshold.

트래픽 상태 판단부(140)는 S903 과정에서 입력 트래픽의 값이 설정된 입력 장비트래픽 임계치보다 크거나 또는, 출력 트래픽의 값이 설정된 출력 장비트래픽 임계치보다 큰 장비가 있으면 이때의 장비를 트래픽 이상이 있는 장비라고 판단한다(S904).The traffic state determination unit 140, if the value of the input traffic is greater than the input device traffic threshold set in step S903, or if the value of the output traffic is greater than the output device traffic threshold set, the equipment at this time if there is more than traffic It is determined that (S904).

S904 과정을 통해 트래픽 이상이 있는 장비를 발견하면(S905), 트래픽 상태 판단부(140)는 트래픽 이상이 있는 장비에 대하여 S907 내지 S910 과정을 수행하여 트래픽 이상이 장비의 인터페이스 중 트래픽 이상이 있는 인터페이스를 검출한다.When the device having the traffic abnormality is found through the process S904 (S905), the traffic state determining unit 140 performs the processes S907 to S910 on the device having the traffic abnormality, so that the traffic abnormality has the traffic abnormality among the interface of the device. Detect.

즉, 트래픽 이상이 있는 장비를 발견하면 경보 발생부(150)는 트래픽 이상이 있는 장비를 외부에 알리는 알림 경보를 수행하고(S907), 트래픽 수집부(130)는 일반 주기(T2) 동안에 해당 장비의 각 인터페이스별로 인터페이스 트래픽을 수집한다(S908).That is, when the device having a traffic abnormality is detected, the alarm generating unit 150 performs a notification alarm notifying the outside of the device having the traffic abnormality (S907), and the traffic collecting unit 130 performs the corresponding equipment during the general period T2. Interface traffic is collected for each interface at step S908.

그런 다음 트래픽 상태 판단부(140)는 인터페이스별 인터페이스 트래픽의값을 설정된 입/출력 인터페이스트래픽 임계치(inthr, outthr)와 비교한다(S909). 즉, 트래픽 상태 판단부(140)는 인터페이스 트래픽의 값 중 인터페이스입력 속성값(inIF)를 설정된 입력 인터페이스트래픽 임계치(inthr)와 비교하고, 인터페이스출력 속성값(outIF)을 설정된 출력 인터페이스트래픽 임계치(outthr)과 비교한다.The traffic state determination unit 140 then compares the interface traffic value for each interface with a set input / output interface traffic threshold (inthr, outthr) (S909). That is, the traffic state determination unit 140 compares the interface input attribute value inIF among the values of the interface traffic with the set input interface traffic threshold inthr, and compares the interface output attribute value outIF with the set output interface traffic threshold outthr. ).

이때 트래픽 상태 판단부(140)는 인터페이스 트래픽의 값을 해당 임계치와 비교될 수 있는 값으로 변경 처리한다.At this time, the traffic state determination unit 140 changes the value of the interface traffic to a value that can be compared with a corresponding threshold.

트래픽 상태 판단부(140)는 S909 과정을 통해서, 인터페이스입력 속성값(inIF)이 설정된 입력 인터페이스트래픽 임계치(inthr)보다 크거나 또는/및, 인터페이스출력 속성값(outIF)이 설정된 출력 인터페이스트래픽 임계치(outthr)보다 큰 인터페이스를 검출하게 되고(S910), 이렇게 검출된 인터페이스를 트래픽 이상이 있는 인터페이스로 결정한다(S911). The traffic state determination unit 140 outputs an output interface traffic threshold value at which the interface input attribute value inIF is greater than the set input interface traffic threshold inthr and / or the interface output attribute value outIF is set through step S909. outthr) is detected (S910), and the detected interface is determined as an interface having traffic abnormality (S911).

한편, 트래픽 수집부(130)는 장비 트래픽 검사 결과와 상관없이 한 사이클에서 설정 시간에 설정 횟수만큼 인터페이스 트래픽을 수집하고, 트래픽 상태 판단부(140)는 수집한 장비별 장비 트래픽의 값을 장비별로 설정된 해당 입/출력 임계치와 비교한다(S906, S908, S909). 물론 트래픽 수집부(130)는 한 사이클에서 설정된 인터페이스 트래픽을 수집하는 동작을 하는 경우에, 트래픽 이상 검출 알림 경보 동작(S907)이 이루어지지 않게 할 것이다.Meanwhile, the traffic collecting unit 130 collects the interface traffic as many times as the setting time in one cycle regardless of the equipment traffic inspection result, and the traffic state determining unit 140 collects the value of the collected equipment traffic for each device by equipment. Compare with the set input / output threshold (S906, S908, S909). Of course, if the traffic collecting unit 130 collects the interface traffic set in one cycle, the traffic abnormality detection notification alert operation (S907) will not be made.

이하에서는 도 10을 참조로 하여 본 발명의 제1 및 제2 실시 예에 따른 네트워크 트래픽 모니터링 방법 중 해당 트래픽의 값을 임계치와 비교하여 트래픽 이상이 있는 장비 또는 인터페이스를 파악하는 과정을 보다 상세히 설명한다. 도 10은 본 발명의 제1 및 제2 실시 예에 따른 네트워크 트래픽 모니터링 방법에서 요부 과정을 상세화한 순서도이다.Hereinafter, referring to FIG. 10, a process of identifying a device or an interface having a traffic error by comparing a corresponding traffic value with a threshold value in a network traffic monitoring method according to the first and second embodiments of the present invention will be described in detail. . FIG. 10 is a flowchart illustrating a detailed main process in a network traffic monitoring method according to the first and second embodiments of the present invention. Referring to FIG.

도 10에 도시된 바와 같이, 제1 또는 제2 트래픽 수집 방법에 따라 트래픽 수집부(130)에서 제1 장비에 대한 장비 트래픽을 수집 즉, 장비 트래픽의 값을 측정하면, 트래픽 상태 판단부(140)는 장비 트래픽의 값 중 장비입력 속성값(inIP)을 inSPPS로 변경하고, 장비입력 속성값(outIP)을 outSPPS(장비트래픽 입력 PPS)로 변경한다.As shown in FIG. 10, when the traffic collecting unit 130 collects the equipment traffic for the first equipment, that is, measures the value of the equipment traffic according to the first or second traffic collection method, the traffic state determination unit 140 ) Changes the equipment input attribute value (inIP) to inSPPS and the equipment input attribute value (outIP) to outSPPS (long-bit input PPS).

그런 다음 트래픽 상태 판단부(140)는 inSPPS를 insthr(입력 장비트래픽 임계치)와 비교하고, outSPPS(장비트래픽 출력 PPS)를 outsthr(입력 장비트래픽 임계치)와 비교하여, inSPPS와 outSPP 모두가 해당 임계치보다 큰지를 판단한다(S1001).The traffic state determination unit 140 then compares inSPPS with insthr (input equipment traffic threshold) and outSPPS (long bit traffic output PPS) with outsthr (input equipment traffic threshold), so that both inSPPS and outSPP are above the threshold. It is determined whether or not it is large (S1001).

트래픽 상태 판단부(140)는 S1001 과정에서 inSPPS와 outSPPS 모두 해당 임계치(insthr, outsthr) 이상이면, 제1 장비를 트래픽 이상이 있는 장비라고 판단하고 제1 장비의 모든 인터페이스에 대한 인터페이스 트래픽의 값(inIF, outIF)을 측정한다(S1002).If both inSPPS and outSPPS are above the corresponding thresholds (insthr, outsthr) in step S1001, the traffic state determination unit 140 determines that the first device is a device having traffic abnormality, and the value of the interface traffic for all interfaces of the first device ( inIF, outIF) is measured (S1002).

트래픽 상태 판단부(140)는 측정한 각 인터베이스별 인터페이스 트래픽의 값 중 inIF(인터페이스 입력 속성값)를 inPPS(인터페이스 트래픽 입력 PPS)로 변경하고, outIF(인터페이스 출력 속성값)를 outPPS(인터페이스 트래픽 출력 PPS)로 변경한다. 그런 다음, 트래픽 상태 판단부(140)는 해당 인터페이스의 inPPS와 outPPS를 해당 인터페이스의 임계치(inthr, outthr)과 비교하여, inPPS와 outPPS 모두가 해당 임계치 이하인지를 판단한다(S1003).The traffic state determination unit 140 changes inIF (interface input attribute value) to inPPS (interface traffic input PPS) among the measured values of interface traffic for each interbase, and outPPS (interface traffic output) to outPPS (interface output attribute value). PPS). Then, the traffic state determination unit 140 compares the inPPS and outPPS of the interface with the threshold (inthr, outthr) of the interface, and determines whether both inPPS and outPPS is less than the threshold (S1003).

상기 판단(S1003)을 통해 트래픽 상태 판단부(140)는 inPPS와 outPPS 중 하나라도 해당 임계치보다 큰 인터페이스가 발견되면 경보 발생부(150)를 제어하여 해당 인터페이스에 대한 경보 발생을 하게 하고, 설정시간마다 해당 인터페이스에 대한 입/출력 트래픽을 감시한다(S1004). Through the determination (S1003), the traffic state determination unit 140 controls the alarm generator 150 to generate an alarm for the corresponding interface when any one of the inPPS and the outPPS has an interface larger than the corresponding threshold, and sets the time. Each time the input / output traffic for the interface is monitored (S1004).

한편, S1001 과정에서, inSPPS와 outSPPS 모두가 해당 임계치(insthr, outsthr)보다 크지 않으면 트래픽 상태 판단부(140)는 inSPPS가 insthr보다 큰지를 판단한다(S1005).On the other hand, in step S1001, if both inSPPS and outSPPS is not greater than the corresponding threshold (insthr, outsthr), the traffic state determination unit 140 determines whether inSPPS is greater than insthr (S1005).

상기 판단(S1005)에서 inSPPS가 insthr보다 크면 트래픽 상태 판단부(140)는 제1 장비의 모든 인터페이스에 대한 인터페이스 트래픽의 값(inIF, outIF)을 측정한다(S1006). 그리고 트래픽 상태 판단부(140)는 측정한 각 인터베이스별 인터페이스 트래픽의 값 중 inIF를 inPPS로 변경하고, 각 인터페이스의 inPPS를 해당 인터페이스의 임계치(inthr)과 비교하여, inPPS가 inthr 이하인지를 판단한다(S1007).If inSPPS is greater than insthr in the determination S1005, the traffic state determination unit 140 measures the values of interface traffic (inIF, outIF) for all interfaces of the first device (S1006). The traffic state determination unit 140 changes inIF to inPPS among measured interface traffic values of each interbase, and compares the inPPS of each interface with an inthr of the corresponding interface to determine whether the inPPS is less than inthr. (S1007).

상기 판단(S1007)을 통해 트래픽 상태 판단부(140)는 inPPS가 inthr보다 크큰 인터페이스가 발견되면 경보 발생부(150)를 제어하여 해당 인터페이스에 대한 경보 발생을 하게 하고, 설정시간마다 해당 인터페이스에 대한 입/출력 트래픽을 감시한다(S1008). Through the determination (S1007), the traffic state determining unit 140 controls the alarm generating unit 150 to generate an alarm for the corresponding interface when an interface with an inPPS greater than inthr is found, and generates an alarm for the corresponding interface every set time. I / O traffic is monitored (S1008).

마지막으로, 트래픽 상태 판단부(140)는 S1005 과정에서 inSPPS가 insthr보다 작으면 outSPP이 outsthr보다 큰지를 판단한다(S1009).Finally, if the inSPPS is less than insthr in step S1005, the traffic state determination unit 140 determines whether outSPP is greater than outsthr (S1009).

상기 판단(S1009)에서 outSPPS가 outsthr보다 크면 트래픽 상태 판단부(140)는 제1 장비의 모든 인터페이스에 대한 인터페이스 트래픽의 값(inIF, outIF)을 측정한다(S1010). 그리고 트래픽 상태 판단부(140)는 측정한 각 인터베이스별 인터페이스 트래픽의 값 중 outIF를 outPPS로 변경하고, 각 인터페이스의 outPPS를 해당 인터페이스의 임계치(outthr)과 비교하여, outPPS가 outthr 이하인지를 판단한다(S1011).If outSPPS is greater than outsthr in the determination (S1009), the traffic state determination unit 140 measures the values of interface traffic (inIF, outIF) for all interfaces of the first device (S1010). The traffic state determination unit 140 changes outIF to outPPS among the measured values of the interface traffic for each interbase, and compares the outPPS of each interface with an outthr of the corresponding interface to determine whether the outPPS is less than or equal to outthr. (S1011).

상기 판단(S1011)을 통해 트래픽 상태 판단부(140)는 outPPS가 outthr보다 크큰 인터페이스가 발견되면 경보 발생부(150)를 제어하여 해당 인터페이스에 대한 경보 발생을 하게 하고, 설정시간마다 해당 인터페이스에 대한 입/출력 트래픽을 감시한다(S1012). Through the determination (S1011), the traffic state determination unit 140 controls the alarm generator 150 to generate an alarm for the corresponding interface when an outPPS is found to be larger than the outthr, and for the corresponding interface every set time. I / O traffic is monitored (S1012).

이상에서 설명한 본 발명의 실시예는 장치 및 방법을 통해서만 구현이 되는 것은 아니며, 본 발명의 실시예의 구성에 대응하는 기능을 실현하는 프로그램 또는 그 프로그램이 기록된 기록 매체를 통해 구현될 수도 있으며, 이러한 구현은 앞서 설명한 실시예의 기재로부터 본 발명이 속하는 기술분야의 전문가라면 쉽게 구현할 수 있는 것이다. The embodiments of the present invention described above are not only implemented by the apparatus and method but may be implemented through a program for realizing the function corresponding to the configuration of the embodiment of the present invention or a recording medium on which the program is recorded, The embodiments can be easily implemented by those skilled in the art from the description of the embodiments described above.

이상에서 본 발명의 실시예에 대하여 상세하게 설명하였지만 본 발명의 권리 범위는 이에 한정되는 것은 아니고 다음의 청구범위에서 정의하고 있는 본 발명의 기본 개념을 이용한 당업자의 여러 변형 및 개량 형태 또한 본 발명의 권리범위에 Although the embodiments of the present invention have been described in detail above, the scope of the present invention is not limited thereto, and various modifications and improvements of those skilled in the art using the basic concepts of the present invention defined in the following claims are also provided. To the right

속하는 것이다.It belongs.

도 1은 본 발명을 설명하기 위한 개념도이다.1 is a conceptual diagram for explaining the present invention.

도 2는 본 발명의 실시 예에 따른 네트워크 트래픽 모니터링 방법을 위한 검사 대상 장치를 선별하는 방법을 보인 순서도이다.2 is a flowchart illustrating a method of selecting an inspection target device for a network traffic monitoring method according to an exemplary embodiment of the present invention.

도 3은 장비 트래픽의 값과 인터페이스 트래픽의 합산값에 상관성이 있는 경우를 보인 그래프이다.3 is a graph showing a case where there is a correlation between a value of equipment traffic and a sum of interface traffic.

도 4는 장비 트래픽의 값과 인터페이스 트래픽의 합산값에 상관성이 없는 경우를 보인 그래프이다.4 is a graph showing a case where there is no correlation between the value of the equipment traffic and the sum of the interface traffic.

도 5는 본 발명의 실시 예에 따른 트래픽 모니터링 장지의 블록 구성도이다.5 is a block diagram of a traffic monitoring device according to an embodiment of the present invention.

도 6은 본 발명의 실시 예에 따른 네트워크 트래픽 모니터링 방법에 이용되는 제1 트래픽 수집 방법을 보인 도면이다.6 is a diagram illustrating a first traffic collection method used in a network traffic monitoring method according to an exemplary embodiment of the present invention.

도 7은 본 발명의 제1 실시 예에 따른 네트워크 트래픽 모니터링 방법을 보인 순서도이다.7 is a flowchart illustrating a network traffic monitoring method according to a first embodiment of the present invention.

도 8은 본 발명의 실시 예에 따른 네트워크 트래픽 모니터링 방법에 이용되는 제2 트래픽 수집 방법을 보인 도면이다.8 is a diagram illustrating a second traffic collection method used in a network traffic monitoring method according to an exemplary embodiment of the present invention.

도 9는 본 발명의 제2 실시 예에 따른 네트워크 트래픽 모니터링 방법을 보인 순서도이다.9 is a flowchart illustrating a network traffic monitoring method according to a second embodiment of the present invention.

도 10은 본 발명의 제1 및 제2 실시 예에 따른 네트워크 트래픽 모니터링 방법에서 요부 과정을 상세화한 순서도이다.FIG. 10 is a flowchart illustrating a detailed main process in a network traffic monitoring method according to the first and second embodiments of the present invention. Referring to FIG.

Claims (10)

N(N의 최소값은 2)회의 연속된 트래픽 측정 횟수를 트래픽 측정 사이클로 하여 네트워크 트래픽을 모니터링하는 방법에 있어서,In the method for monitoring network traffic using N (minimum value of N is 2) traffic measurement cycles as the number of consecutive traffic measurements, 상기 N회 중 적어도 1회에 제1 장비에 대하여 제1 시간을 주기로 하여 장비 트래픽을 수집하는 제1 단계,A first step of collecting equipment traffic at a first time for the first equipment at least once in N times; 상기 제1 시간 동안 수집된 상기 장비 트래픽의 값을 설정된 제1 임계치와 비교하여 트래픽 이상이 있는지를 파악하는 제2 단계,A second step of determining whether there is an abnormal traffic by comparing the value of the equipment traffic collected during the first time with a set first threshold value, 상기 장비 트래픽의 값을 통해 파악된 트래픽 이상이 있는 상기 제1 장비의 각 인터페이스에 대하여 상기 제1 시간보다 긴 제2 시간을 주기로 하여 인터페이스 트래픽을 수집하는 제3 단계, 그리고A third step of collecting interface traffic at a second time longer than the first time for each interface of the first equipment having the traffic abnormality identified through the value of the equipment traffic, and 상기 제2 시간 동안 수집된 상기 인터페이스별 인터페이스 트래픽의 값을 각 인터페이스별로 설정된 제2 임계치와 비교하여 트래픽 이상이 있는지를 파악하는 제4 단계를 포함하는,And a fourth step of determining whether there is an abnormal traffic by comparing the value of the interface traffic for each interface collected during the second time period with a second threshold set for each interface. 네트워크 트래픽 모니터링 방법.How to monitor network traffic. 제1항에 있어서,The method of claim 1, 상기 N회 중 적어도 1회에 제1 장비의 각 인터페이스에 대해 상기 제1 시간보다 긴 제3 시간을 주기로 하여 인터페이스 트래픽을 수집하는 제5 단계와,A fifth step of collecting interface traffic at least once of the N times for a third time longer than the first time for each interface of the first equipment; 상기 제3 시간 동안 수집된 상기 인터페이스별 인터페이스 트래픽의 값을 각 인터페이스별로 설정된 제2 임계치와 비교하여 트래픽 이상이 있는지를 파악하는 제6 단계를 더 포함하는, And a sixth step of determining whether there is an abnormal traffic by comparing the value of the interface traffic for each interface collected during the third time period with a second threshold set for each interface. 네트워크 트래픽 모니터링 방법.How to monitor network traffic. 제1항 또는 제2항에 있어서,The method according to claim 1 or 2, 상기 제1 단계 이전에,Before the first step, 각 네트워크 장비에 대하여 설정 기간 동안 제3 시간을 주기로 하여 상기 제1장비의 장비 트래픽과 상기 제1 장비의 각 인터페이스별 인터페이스 트래픽을 M번 수집하는 제7 단계,A seventh step of collecting equipment traffic of the first equipment and interface traffic for each interface of the first equipment M times by setting a third time period for each network equipment; 첫번째 수집한 트래픽부터 M번째 수집한 트래픽의 순서로, 해당 번째 수집한 상기 장비 트래픽의 값과 상기 각 인터페이스별 인터페이스 트래픽의 합산값 간에 상관성이 있는지를 파악하는 제8 단계와,An eighth step of determining whether there is a correlation between the value of the second collected device traffic and the sum of the interface traffic for each interface, in the order of the first collected traffic to the Mth collected traffic; 상기 장비 트래픽의 값과 상기 각 인터페이스별 인터페이스 트래픽의 합산값 간에 상관성이 없는 장비를 트래픽 모니터링 대상에서 제외시키고, 상관성이 있는 장비를 상기 제1 장비로 등록하는 제9 단계를 더 포함하는,And a ninth step of excluding a device having no correlation between the value of the device traffic and the sum of the interface traffic for each interface from the traffic monitoring target and registering the correlated device as the first device. 네트워크 트래픽 모니터링 방법.How to monitor network traffic. 제3항에 있어서,The method of claim 3, 상기 장비 트래픽의 값은 장비입력 속성값과 장비출력 속성값을 통해 파악되고, 상기 인터페이스 트래픽의 값은 인터페이스입력 속성값과 인터페이스출력 속성 을 통해 파악되며,The value of the equipment traffic is identified through the equipment input attribute value and the equipment output attribute value, the value of the interface traffic is determined through the interface input attribute value and the interface output attribute, 상기 장비입력 속성값은 SNMP((Simple Network Management Protocol)의 표준 MIB(Management Information Base)에서 ip 그룹의 속성값인 ipInReceives이고, 상기 장비출력 속성값은 SNMP의 표준 MIB에서 ip 그룹의 속성값인 pOutRequest와 ipForwDatagrams와 ipOutDiscards와 ipOutNoRoutes와 ipFragOks와 ipFragFails와 ipFragCreates이며,The device input attribute value is ipInReceives, which is an attribute value of an ip group in a standard MIB (Management Information Base) of Simple Network Management Protocol (SNMP), and the device output attribute value is pOutRequest, which is an attribute value of an ip group in a standard MIB of SNMP. And ipForwDatagrams and ipOutDiscards and ipOutNoRoutes and ipFragOks and ipFragFails and ipFragCreates, 상기 인터페이스입력 속성값은 SNMP의 표준 MIB에서, if 그룹의 속성값인 ifInUcastPkts와 ifInNUcastPkts이고, 상기 인터페이스출력 속성값은 SNMP의 표준 MIB에서 if 그룹의 속성값인 ifOutUcastPkts와 ifOutNUcastPkt인,The interface input attribute values are ifInUcastPkts and ifInNUcastPkts which are attribute values of the if group in the standard MIB of SNMP, and the interface output attribute values are ifOutUcastPkts and ifOutNUcastPkt which are attribute values of the if group in the standard MIB of SNMP. 네트워크 트래픽 모니터링 방법.How to monitor network traffic. 제4항에 있어서,The method of claim 4, wherein 트래픽 이상이 있다고 파악된 특정 인터페이스에 대해 제4 시간마다 트래픽을 수집하고 검사하는 제10 단계를 더 포함하는,And a tenth step of collecting and inspecting the traffic every fourth time for a particular interface that is found to have an abnormal traffic, 네트워크 트래픽 모니터링 방법.How to monitor network traffic. N(N의 최소값은 2)회의 연속된 트래픽 측정 횟수를 트래픽 측정 사이클로 하여 네트워크 트래픽을 모니터링하는 네트워크 트래픽 모니터링 장치에 있어서,In the network traffic monitoring apparatus for monitoring network traffic using N (minimum value of N is 2) consecutive traffic measurement cycles as a traffic measurement cycle, 네트워크 트래픽의 검사가 가능한 검사 대상 장비의 정보가 기록된 장비 트래픽 수집 가능 목록을 저장하고 있는 데이터베이스,Database that stores the equipment traffic collection list, which records the information of the target equipment that can inspect the network traffic, 상기 장비 트래픽 수집 가능 목록에 기록된 상기 검사 대상 장비에 대하여 상기 N회 중 적어도 1회에 제1 시간을 주기로 하여 장비 트래픽을 수집하고, 트래픽 이상이 있는 장비에서 상기 제1 시간보다 긴 제2 시간을 주기로 하여 각 인터페이스별 트래픽을 수집하는 트래픽 수집부, 그리고Collecting equipment traffic by giving a first time to at least one of the N times for the inspection target equipment recorded in the equipment traffic collection possible list, and a second time longer than the first time in the equipment having the traffic abnormality. Traffic collection unit for collecting the traffic for each interface at intervals, and 상기 트래픽 수집부에 의해 상기 제1 시간 동안 수집된 상기 장비 트래픽의 값을 설정된 제1 임계치와 비교하여 트래픽 이상이 있는지를 파악하고, 상기 트래픽 수집부를 제어하여 트래픽 이상이 있는 장비의 각 인터페이스별 트래픽을 수집하게 하며, 상기 제2 시간 동안 수집된 상기 인터페이스별 인터페이스 트래픽의 값을 각 인터페이스별로 설정된 제2 임계치와 비교하여 트래픽 이상이 있는지를 파악하는 트래픽 상태 판단부를 포함하는,The traffic collecting unit compares the value of the equipment traffic collected during the first time period with the set first threshold value to determine whether there is a traffic abnormality, and controls the traffic collecting unit to control traffic of each interface of the equipment having the traffic abnormality. And a traffic state determination unit configured to determine whether there is a traffic abnormality by comparing the value of the interface traffic for each interface collected during the second time period with a second threshold set for each interface. 네트워크 트래픽 모니터링 장치.Network traffic monitoring device. 제6항에 있어서,The method of claim 6, 상기 트래픽 수집부는, 상기 장비 트래픽 수집과 더불어, 상기 N회 중 적어도 1회에 제1 장비의 각 인터페이스에 대해 상기 제1 시간보다 긴 제3 시간을 주기로 하여 인터페이스 트래픽을 수집하는, The traffic collecting unit, in addition to the equipment traffic collection, at least one of the N times to collect the interface traffic by giving a third time longer than the first time for each interface of the first equipment, 네트워크 트래픽 모니터링 장치. Network traffic monitoring device. 제7항에 있어서,The method of claim 7, wherein 각 네트워크 장비에 대하여 상기 장비 트래픽의 값과 각 인터페이스별 인터 페이스 트래픽의 합산값 간에 상관성이 있는지를 파악하여, 상기 장비 트래픽의 값과 상기 각 인터페이스별 인터페이스 트래픽의 합산값 간에 상관성이 없는 장비를 상기 장비 트래픽 수집 가능 목록에서 제외시키고, 상관성이 있는 장비를 상기 장비 트래픽 수집 가능 목록에 등록하는 측정대상 산출부를 더 포함하는,For each network device, whether there is a correlation between the value of the device traffic and the sum of the interface traffic for each interface is determined, and the device having no correlation between the value of the device traffic and the sum of the interface traffic for each interface is recalled. Excluding from the equipment traffic collection possible list, and further comprising a measurement target calculation unit for registering the correlated equipment to the equipment traffic collection possible list, 네트워크 트래픽 모니터링 장치.Network traffic monitoring device. 제6항 또는 제8항에 있어서,The method according to claim 6 or 8, 상기 측정대상 산출부는,The measurement object calculation unit, 각 네트워크 장비에 대하여 설정 기간 동안 제3 시간을 주기로 하여 상기 제1장비의 장비 트래픽과 상기 제1 장비의 각 인터페이스별 인터페이스 트래픽을 M번 수집하고, 첫번째 수집한 트래픽부터 M번째 수집한 트래픽의 순서로, 해당 번째 수집한 상기 장비 트래픽의 값과 상기 각 인터페이스별 인터페이스 트래픽의 합산값 간에 상관성이 있는지를 파악하는,The network traffic of the first device and the interface traffic for each interface of the first device is collected M times for a third period of time for each network device, and the order of the M-th collected traffic from the first collected traffic. To determine whether there is a correlation between the value of the device traffic collected and the sum of the interface traffic for each interface, 네트워크 트래픽 모니터링 장치.Network traffic monitoring device. 제9항에 있어서,10. The method of claim 9, 상기 장비 트래픽의 값은 장비입력 속성값과 장비출력 속성값을 통해 파악되고, 상기 인터페이스 트래픽의 값은 인터페이스입력 속성값과 인터페이스출력 속성을 통해 파악되며,The value of the equipment traffic is determined through the equipment input attribute value and the equipment output attribute value, the value of the interface traffic is determined through the interface input attribute value and the interface output attribute, 상기 장비입력 속성값은 SNMP((Simple Network Management Protocol)의 표 준 MIB(Management Information Base)에서 ip 그룹의 속성값인 ipInReceives이고, 상기 장비출력 속성값은 SNMP의 표준 MIB에서 ip 그룹의 속성값인 pOutRequest와 ipForwDatagrams와 ipOutDiscards와 ipOutNoRoutes와 ipFragOks와 ipFragFails와 ipFragCreates이며,The device input attribute value is ipInReceives which is an attribute value of an ip group in a standard MIB (Management Information Base) of SNMP (Simple Network Management Protocol), and the device output attribute value is an attribute value of an ip group in a standard MIB of SNMP. pOutRequest, ipForwDatagrams, ipOutDiscards, ipOutNoRoutes, ipFragOks, ipFragFails and ipFragCreates. 상기 인터페이스입력 속성값은 SNMP의 표준 MIB에서, if 그룹의 속성값인 ifInUcastPkts와 ifInNUcastPkts이고, 상기 인터페이스출력 속성값은 SNMP의 표준 MIB에서 if 그룹의 속성값인 ifOutUcastPkts와 ifOutNUcastPkt인,The interface input attribute values are ifInUcastPkts and ifInNUcastPkts which are attribute values of the if group in the standard MIB of SNMP, and the interface output attribute values are ifOutUcastPkts and ifOutNUcastPkt which are attribute values of the if group in the standard MIB of SNMP. 네트워크 트래픽 모니터링 장치.Network traffic monitoring device.
KR1020080104362A 2008-10-23 2008-10-23 Network traffic monitoring method and apparatus KR101074064B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020080104362A KR101074064B1 (en) 2008-10-23 2008-10-23 Network traffic monitoring method and apparatus

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020080104362A KR101074064B1 (en) 2008-10-23 2008-10-23 Network traffic monitoring method and apparatus

Publications (2)

Publication Number Publication Date
KR20100045257A true KR20100045257A (en) 2010-05-03
KR101074064B1 KR101074064B1 (en) 2011-10-17

Family

ID=42273027

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020080104362A KR101074064B1 (en) 2008-10-23 2008-10-23 Network traffic monitoring method and apparatus

Country Status (1)

Country Link
KR (1) KR101074064B1 (en)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101240059B1 (en) * 2011-08-26 2013-03-06 한국과학기술원 System and method for adjusting network traffic measurement interval
WO2015080525A1 (en) * 2013-11-28 2015-06-04 주식회사 케이티 Method and apparatus for dynamic traffic control in sdn environment

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101356841B1 (en) 2012-10-05 2014-01-29 한국과학기술원 System and method for adjusting traffic measurement interval for energy estimation of router

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101240059B1 (en) * 2011-08-26 2013-03-06 한국과학기술원 System and method for adjusting network traffic measurement interval
WO2015080525A1 (en) * 2013-11-28 2015-06-04 주식회사 케이티 Method and apparatus for dynamic traffic control in sdn environment

Also Published As

Publication number Publication date
KR101074064B1 (en) 2011-10-17

Similar Documents

Publication Publication Date Title
JP6394726B2 (en) Operation management apparatus, operation management method, and program
JP5267749B2 (en) Operation management apparatus, operation management method, and program
EP2081321A2 (en) Sampling apparatus distinguishing a failure in a network even by using a single sampling and a method therefor
US20060159028A1 (en) Monitoring system, method of sampling datagrams, and apparatus therefor
US20080222287A1 (en) Constructing an Inference Graph for a Network
CN107124289B (en) Weblog time alignment method, device and host
EP2869495B1 (en) Node de-duplication in a network monitoring system
JP6564799B2 (en) Threshold determination device, threshold determination method and program
JP2009049708A (en) Apparatus for gathering network fault information, system, method and program
US20160156516A1 (en) Monitoring device, method, and medium
JP2008283621A (en) Apparatus and method for monitoring network congestion state, and program
WO2018142703A1 (en) Anomaly factor estimation device, anomaly factor estimation method, and program
JP4537372B2 (en) Waveform analyzer
JP2005285040A (en) Network monitoring system, method and program
KR101074064B1 (en) Network traffic monitoring method and apparatus
CN111611146A (en) Micro-service fault prediction method and device
CN108880838B (en) Service fault monitoring method and device, computer equipment and readable medium
CN108362957B (en) Equipment fault diagnosis method and device, storage medium and electronic equipment
JP2019201342A (en) Verification packet generation device, verification system, and verification packet generation program
CN111614504A (en) Power grid regulation and control data center service characteristic fault positioning method and system based on time sequence and fault tree analysis
EP4354297A1 (en) Data integrity processing method and apparatus, and electronic device
JP4980396B2 (en) Traffic characteristic measuring method and apparatus
CN115225455B (en) Abnormal device detection method and device, electronic device and storage medium
JP6467365B2 (en) Failure analysis apparatus, failure analysis program, and failure analysis method
CN116938684B (en) Network fault diagnosis method and system

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant
FPAY Annual fee payment

Payment date: 20141001

Year of fee payment: 4

FPAY Annual fee payment

Payment date: 20151001

Year of fee payment: 5

FPAY Annual fee payment

Payment date: 20170921

Year of fee payment: 7

FPAY Annual fee payment

Payment date: 20181001

Year of fee payment: 8

FPAY Annual fee payment

Payment date: 20190903

Year of fee payment: 9