KR20170120942A - System for exetended physically separating network using diskless solution - Google Patents

System for exetended physically separating network using diskless solution Download PDF

Info

Publication number
KR20170120942A
KR20170120942A KR1020160049522A KR20160049522A KR20170120942A KR 20170120942 A KR20170120942 A KR 20170120942A KR 1020160049522 A KR1020160049522 A KR 1020160049522A KR 20160049522 A KR20160049522 A KR 20160049522A KR 20170120942 A KR20170120942 A KR 20170120942A
Authority
KR
South Korea
Prior art keywords
network
internet
server
business
file
Prior art date
Application number
KR1020160049522A
Other languages
Korean (ko)
Other versions
KR101873974B1 (en
Inventor
신진욱
이승준
Original Assignee
주식회사 에스티 솔루션
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 주식회사 에스티 솔루션 filed Critical 주식회사 에스티 솔루션
Priority to KR1020160049522A priority Critical patent/KR101873974B1/en
Publication of KR20170120942A publication Critical patent/KR20170120942A/en
Application granted granted Critical
Publication of KR101873974B1 publication Critical patent/KR101873974B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0272Virtual private networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/46Interconnection of networks
    • H04L12/4641Virtual LANs, VLANs, e.g. virtual private networks [VPN]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L49/00Packet switching elements
    • H04L49/30Peripheral units, e.g. input or output ports
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/1466Active attacks involving interception, injection, modification, spoofing of data unit addresses, e.g. hijacking, packet injection or TCP sequence number attacks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/06Protocols specially adapted for file transfer, e.g. file transfer protocol [FTP]

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

The present invention relates to an extended physical network separation system using a diskless solution. A network separation system of the present invention comprises: at least one business PC; at least one Internet PC; an Internet VPN device used for establishing a virtual private network for network connection with an Internet network of another branch; and a smart disk server. A business network that the business PC uses and an Internet network that the Internet PC uses are physically separated. The Internet PC is provided with an operating system and a software from the smart disk server which does not include a hard disk drive and is connected by a LAN. In addition, the smart disk server is configured to integrally operate and manage an operating system and a software of an Internet PC of another branch connected through the Internet PC and the Internet VPN device, to store and manage data for each Internet PC, and to control an I/O port of each Internet PC so as to prevent an external data input/output device from being connected to the Internet PC.

Description

디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템{SYSTEM FOR EXETENDED PHYSICALLY SEPARATING NETWORK USING DISKLESS SOLUTION}TECHNICAL FIELD [0001] The present invention relates to an extended physical network disconnection system using a diskless solution,

본 발명은 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템에 관한 것으로, 더욱 상세하게는, 보안망인 업무망과 비보안망인 인터넷망을 물리적으로 분리시킨 망분리 시스템에 있어서, 스마트디스크 서버를 이용하여 인터넷망의 모든 인터넷용 PC 및 VPN을 통해 연결된 타지점의 인터넷망 내 인터넷용 PC에 운영체계 및 소프트웨어를 공급 및 관리할 수 있는 디스크리스 솔루션을 활용한 확장형 망분리 시스템에 관한 것이다.The present invention relates to an extended physical network separation system using a diskless solution, and more particularly, to a network separation system in which a business network, which is a security network, and an Internet network, which is an insecure network, are physically separated, And a scalable network separation system using a diskless solution capable of supplying and managing an operating system and software to an Internet PC in an Internet network of another point connected via a network PC and VPN.

디스크리스 솔루션이란, PC에 별도의 하드디스크를 장착하지 않고, 일반적인 네트워크 카드를 통해 OS를 부팅하는 것으로서, 모든PC의 OS, 소프트웨어 및 데이터는 중앙서버가 제공하는 통합공간에 보관된다.The diskless solution is to boot the OS through a general network card without installing a separate hard disk in the PC, and the OS, software and data of all the PCs are stored in the integrated space provided by the central server.

상기 중앙서버는 설치 자동화를 제공하므로 개별 PC에 접근 하지 않더라도 OS 설치가 가능하며, 데스크탑 가상화와 유사하게 디스크 데이터를 중앙에서 관리할 수 있으며, 각 PC의 성능을 항상 최상으로 유지할 수 있다.Because the central server provides installation automation, OS installation is possible without accessing individual PCs, and disk data can be centrally managed similar to desktop virtualization, and the performance of each PC can be maintained at the highest level at all times.

디스크리스 솔루션의 장점으로 데이터가 중앙서버에만 저장되기 때문에 보안성이 높고, 가상화의 기능처럼 각각의 PC의 이미지는 중앙서버에서 파일로 관리되므로 백업 및 복구가 용이하다. 또한 OS의 손상으로 인한 재설치 시에도 설치 자동화를 통해 매우 빠른 복구가 가능해진다.The advantage of diskless solution is that the data is stored only on the central server, so it is highly secure. As the function of virtualization, the image of each PC is managed as a file on the central server, so it is easy to backup and recover. In addition, it can be restored very quickly through installation automation even when reinstalling due to OS damage.

한편, 망분리란 외부 인터넷망과 업무망을 분리하는 것으로, 일반적으로 물리적 망분리와 논리적 망분리 방법이 사용되고 있다.On the other hand, network separation is a method of separating an external Internet network from a business network. In general, a physical network separation and a logical network separation method are used.

상기 물리적 망분리는 말 그대로 물리적으로 네트워크망을 분리하는 것으로, 외부의 네트워크와 내부의 네트워크를 별도로 구축하는 것이다. 이 방법의 장점은 물리적으로 분리가 되어 있기 때문에 가시성이 확보되어 분리된 상태를 눈으로 직접 확인할 수 있고 시스템 적으로 완전하며, 특별한 기술이 필요하지 않기 때문에 충분히 검증된 기술로 구축할 수 있고, 프로젝트를 수행할 수 있는 업체가 많다는 장점이 있으나, 각 망 별로 PC가 필요하기 때문에 1명당 PC를 두 대 지급해야 하는 비용문제와 각 PC를 오가면서 작업을 해야 하는 단점이 있었다. The physical network separation refers to physically separating the network from the network, and the external network and the internal network are separately constructed. The advantage of this method is that it is physically separated so that the visibility can be confirmed, the separated state can be confirmed directly by the eye, the system is complete, and no special technique is needed, However, since PCs are needed for each network, there is a problem of cost to pay two PCs per person, and there is a drawback in that it is necessary to work while going to each PC.

또한, 종래의 물리적 망분리 방법에서는 외부 단말의 망접속에 의해 보안성이 위협받을 수 있는 부분이 존재한다. 예를 들어, 직원 한 명이 집에서 쉬고 있는데 좋은 아이디어가 떠올라서 집에 있는 PC로 기안을 작성하고 이를 USB메모리에 담아서 출근한 후 내부망에 연결된 업무용 PC에 USB메모리를 연결할 경우, 집에 있는 PC에 USB메모리나 워드 프로그램을 공격하는 악성코드가 있었다면 내무망은 악성코드로 오염될 수 있다.In addition, in the conventional physical network separation method, security may be threatened by network connection of an external terminal. For example, if one employee is resting at home and has a good idea, write a draft with a PC at home, put it on a USB memory stick, and then connect the USB memory to a business PC connected to the internal network, If there was a malicious code that attacked a USB memory or a word program, it could be infected with malicious code.

상기와 같은 물리적 망분리의 단점을 보완하고자 가상화 기술을 이용한 망분리 즉, 논리적 망분리 방법이 개발되었다. 상기 논리적 망분리 방법으로는 SBC 망분리, 데스크탑에서의 가상화 망분리 및 OS레벨에서의 가상화를 이용한 망분리 방법이 있다.To overcome the disadvantages of the physical network separation, the network separation using the virtualization technology, that is, the logical network separation method has been developed. The logical network separation method includes SBC network separation, virtualization network separation on the desktop, and network separation using OS level virtualization.

상기 SBC(Server-based Computing)은 2~30년 전에 시작되어 현재 떠오르고 있는 기술인 가상화 기술을 기반으로 하는 것으로, VMWare와 같은 가상머신을 탑재한 서버를 중앙에 두고 각 단말이 중앙 서버에 접속하여 업무를 처리하는 방식이다. 사용자PC는 업무처리를 위하여 업무용 가상 머신 서버에 접속하여야만 하며 생성되거나 조회한 문서는 중앙서버를 벗어날 수 없기 때문에 문서의 외부 유출을 막을 수 있다. 이 방식은 물리적으로 PC가 한 대만 있으면 되고, 각 업무환경을 중앙 서버에서 통제함으로써 유지보수에서 특별한 장점을 가진다. The SBC (Server-based Computing) is based on virtualization technology, which is being developed two to 30 years ago, and is equipped with a virtual machine such as VMWare at the center and each terminal connects to a central server . The user PC must be connected to the virtual machine server for business processing, and the generated or inquired document can not escape from the central server, thereby preventing the document from being leaked. This method requires only one physical PC and has a special advantage in maintenance by controlling each work environment from a central server.

예를 들면 PC의 하드디스크가 물리적으로 망가진 경우를 생각해 볼 수 있다. 지금처럼 주요 데이터나, 작업 중인 문서들이 있는 경우 PC에 문제가 생기면 당장 업무 수행이 불가능 해지고, 심각한 경우 데이터 전체가 소실될 위험이 있다. 게다가 PC를 수리하고 OS 재 설치하고 업무용 어플리케이션을 다시 설치하는데 있어 많은 시간이 소요되고 이 시간 동안 업무는 마비되게 된다. 하지만 SBC의 경우 PC가 물리적으로 영구적인 손상을 입는다 하여도 옆 사람의 자리에서 또는 새 PC를 지급받는 즉시 업무가 가능하다. 모든 자료와 업무 환경이 서버에 이전 상태로 보존되어 있기 때문이다. 또 다른 장점은 서버에 접속만 하면 되기 때문에 단말이 꼭 PC가 아니어도 된다는 장점이 있다. 모바일 단말에서도 얼마든지 동일한 환경에서 업무를 처리 할 수 있다. 단점으로는 물리적 망분리에 비해서 가시적이지 않다는 것과 초기이기 때문에 충분히 검증된 기술이 아니라는 점이 있다. 게다가 서버 기반이기 때문에 고성능 CPU나 3D카드와 같은 PC의 하드웨어 자원을 사용할 수 없다는 단점도 있다. 이는 캐드와 같은 설계나 애니메이션, 게임 개발과 같이 PC의 하드웨어 자원이 중요한 분야에는 적용될 수 없다라는 것을 뜻한다.For example, a case where a hard disk of a PC is physically destroyed can be considered. If you have important data or documents you are working on, if you have a problem with your PC, you will not be able to do business immediately, and in serious cases there is a risk that the entire data will be lost. In addition, it takes a lot of time to repair the PC, reinstall the OS and reinstall the business applications, and the work will become paralyzed during this time. However, in the case of SBC, even if the PC is physically permanently damaged, it is possible to work immediately at the next person's place or on receipt of a new PC. All of the data and work environment is preserved on the server. Another advantage is that the terminal only needs to be connected to the server, so the terminal may not necessarily be a PC. Mobile terminals can handle tasks in the same environment any number of times. The disadvantages are that it is not as visible as physical network separation and it is not a well-proven technology because it is early. Moreover, since it is server-based, there is also a disadvantage that hardware resources of PC such as high-performance CPU and 3D card can not be used. This means that PC hardware resources such as CAD, design, animation, and game development can not be applied in areas where it is important.

또한, 데스크탑에서의 가상화 망분리는 SBC와 같이 가상화 기술을 기반으로 하지만 가상 머신이 PC에서 동작한다는 것이 차이점이다. NIC(랜카드)를 두 개 사용하여 호스트 운영체계와 가상머신에 각각 할당하고 분리된 망으로 연결하거나 VPN을 통하여 내부망으로 접속하도록 함으로써 망분리를 실현한다. 두 번째 SBC방법과 비교해 볼 때 중앙에 데이터가 집중됨으로써 얻는 장점이 없는 반면에 PC의 하드웨어 자원을 전부 사용할 수 있는 장점이 있다. 이 방법의 단점으로는 PC의 하드웨어가 가상 머신을 구동할 수 있을 정도로 충분한 성능을 가지고 있어야 한다는 것이다. Also, the separation of the virtualization network from the desktop is based on virtualization technology like SBC, but the difference is that the virtual machine runs on the PC. By using two NICs (LAN cards), it is possible to allocate them to the host operating system and the virtual machine, respectively, and connect them to separate networks or connect them to the internal network through VPN. Compared with the second SBC method, there is no merit of central data concentration, but it has the advantage of using all the hardware resources of the PC. The disadvantage of this method is that the hardware of the PC must have enough performance to run the virtual machine.

또한, OS레벨에서의 가상화를 사용하는 망분리 방법은 앞서의 방법과 달리 OS를 추가적으로 필요하지 않는다. 현재 사용되고 있는 OS상에 가상의 공간을 생성하고, 가상 공간에서 실행된 어플리케이션만 인터넷에 접속되도록 함으로써 망분리를 실현한다. 이 방법은 앞서의 방법과 달리 특별한 하드웨어가 필요하지 않고, 시스템 자원을 많이 소비하지 않기 때문에 기존의 PC에 얼마든지 적용할 수 있기 때문에 최소한의 비용으로 망분리를 구축할 수 있다는 장점이 있다. 단점으로는 OS레벨에서 구현된 프로그램을 공격하는 악성코드 등에 취약하여 보안성이 비교적 낮은 단점이 있다.In addition, the network separation method using virtualization at the OS level does not require an OS in addition to the above method. A virtual space is created on the currently used OS, and only applications executed in the virtual space are connected to the Internet, thereby realizing network separation. Unlike the previous method, this method does not require special hardware and does not consume a lot of system resources. Therefore, it can be applied to existing PC, so it is possible to construct network separation with minimum cost. The disadvantage is that it is vulnerable to malicious code attacking programs implemented at the OS level, resulting in relatively low security.

이와 같이, 일반적으로 사용되는 상기의 망분리 방법들 중 가장 시스템적으로 망의 분리가 완전한 방법은 물리적 망분리이나, 상기한 바와 같이 물리적 망분리는 각각의 망 별로 별도의 PC가 필요하고, 또한 지점이 늘어날수록 각 지점마다 PC의 추가, 관리포인트, 관리비용 등의 추가비용이 소모되는 문제를 해결할 수 없었다.As described above, among the network separation methods generally used, the complete system separation of the network is the physical network separation. However, in the physical network separation as described above, a separate PC is required for each network, and As the number of branch offices increased, additional costs such as the addition of PCs, management points, and management costs at each branch could not be solved.

상기와 같은 실정에 따라 물리적 망분리 및 지점 추가 상황에서도 PC, 관리포인트, 관리비용 등의 추가비용이 소모되는 것을 방지하고, PC를 포함한 하드웨어의 안정화, 보안성 강화 및 관리의 편의성을 향상시키기 위한 새로운 망분리 방법이 요구되고 있으며, 망은 분리되었다고 하더라도 USB 등 다양한 시나리오에 의해서 외부망의 악성코드 등이 내부망으로 들어올 수 있기 때문에, 망분리와 함께 이에 대한 보안 대비책이 필요한 실정이다.According to the above-mentioned situation, it is possible to prevent unnecessary expenses such as PC, management point and management cost from being consumed even in the physical network separation and branch addition situation, to stabilize the hardware including the PC, A new network separation method is required. Even if the network is separated, malicious codes of the external network can be introduced to the internal network by various scenarios such as USB.

이하 동 기술분야의 선행기술에 대해 살펴보고 이와 차별하여 본 발명이 이루고자하는 바를 설명하도록 한다.Hereinafter, the prior art in the technical field will be described, and the present invention will be described by distinguishing it from the prior art.

먼저, 한국등록특허 제 1432626호는 내외부망의 물리적 분리장치에 관한 것으로, 보다 구체적으로는, 내부망 또는 외부망에 연결되는 망분리운영체계가 탑재되는 망분리보드; 상기 망분리보드의 일측에 구비되고 PC의 본체에 내장도니 슬롯에 장착되는 장착부재; 상기 망분리보드에 탑재되며, 상기 망분리운영체계와 상기 PC의 본체에 구비되는 메인보드의 메인운영체계가 PC의 주변기기(키보드, 모니터, 마우스 등)를 공유하여 사용하도록 지원하는 KVM모듈;을 포함하는 물리적 망분리 장치에 관한 기술이 기재되어 있다.Korean Patent Registration No. 1432626 relates to a physical separation device for internal and external networks, and more particularly, to a network separation board on which a network separation operating system connected to an internal network or an external network is mounted; A mounting member provided on one side of the network separation board and mounted on a built-in terminal slot in a main body of the PC; A KVM module mounted on the network separation board and supporting the network separation operating system and the main operating system of the main board provided in the main body of the PC to share and use peripherals (keyboard, monitor, mouse, etc.) of the PC; Desc / Clms Page number 2 > physical network separating apparatus, which is incorporated herein by reference.

상기 선행기술문헌은 물리적 망분리 시스템을 구축하기 위하여 별도의 장치(망분리 장치)를 통하여 물리적 망분리를 수행함으로써, 내외부망별로 별도의 PC를 구비할 필요가 없으나, 상기 망분리 장치를 각 PC마다 장착해야 해야 하므로 PC의 개수만큼 망분리 구축 비용이 소모되는 문제가 있었다.The prior art document does not require a separate PC for each of the internal and external networks by separating the physical network through a separate device (network separation device) in order to construct a physical network separation system. However, There is a problem in that the network separation construction cost is consumed by the number of PCs.

또한, 한국공개특허 제2015-0019315호는 물리적으로 망 분리된 컴퓨터들을 하나의 모니터 화면에서 제어하는 방법 및 그 보안 시스템에 관한 것으로, 보다 구체적으로는, 셋톱박스는 상기 모니터 화면에 나타난 커서의 위치 정보에 따라 상기 제1 컴퓨터와 상기 제2 컴퓨터 중 사용자가 접속할 컴퓨터를 판단하는 단계, 상기 셋톱박스는 상기 셋톱박스와 연결된 마우스로부터 발생하는 마우스 신호 또는 상기 셋톱박스와 연결된 키보드로부터 발생하는 키보드 신호를 입력받아, 상기 셋톱박스가 접속할 컴퓨터로 판단한 컴퓨터로 마우스 신호 또는 키보드 신호를 전송하는 단계, 상기 마우스 신호 또는 상기 키보드 신호를 입력받은 컴퓨터는 실행하여 비디오 신호를 생성하고, 상기 셋톱박스에 상기 비디오 신호를 출력하는 단계 및 상기 셋톱박스는 상기 접속 컴퓨터와 비접속 컴퓨터로부터 전송받은 비디오 신호들을 접속 컴퓨터인지에 따라 스케일링 변환 또는 색상 공간 변환을 조절하고, 변환된 비디오 신호들을 합성하여 상기 모니터에 디스플레이하는 단계를 포함하는 제어 방법에 관한 기술이 기재되어 있다.Korean Patent Laid-Open Publication No. 2015-0019315 relates to a method for controlling physically separated computers on a single monitor screen and a security system thereof. More specifically, a set-top box stores a position of a cursor displayed on the monitor screen The set-top box may include a keyboard signal generated from a mouse signal generated from a mouse connected to the set-top box or a keyboard connected to the set-top box, Transmitting a mouse signal or a keyboard signal to a computer judged to be a computer to which the set-top box will connect, generating a mouse signal or a keyboard signal and generating a video signal, Outputting the set-top box, Controlling the scaling conversion or the color space conversion according to whether the video signals received from the main computer and the non-connected computer are connected computers, and synthesizing the converted video signals and displaying them on the monitor is described .

상기 선행기술문헌은 망분리된 복수의 컴퓨터를 셋톱박스에 연결된 하나의 모니터, 키보드 및 마우스를 사용하여 제어하도록 함으로써, 종래의 물리적 망 분리 기술의 단점인 자원 낭비를 일부 해결할 수 있으나, 이는 PC 주변기기인 모니터, 키보드 및 마우스에 한정된 것일 뿐, 여전히 물리적 망분리에 따라 별도의 PC를 구비해야 하는 문제가 있었다.The above prior art document can solve some of the resource waste which is a disadvantage of the conventional physical network separation technology by controlling a plurality of computers separated by a network using a single monitor, a keyboard and a mouse connected to a set-top box, A keyboard, and a mouse. However, there is still a problem that a separate PC must be provided in accordance with the physical network separation.

본 발명은 상기와 같은 과제를 해결하기 위해 창작된 것으로, 보안망인 업무망과 비보안망인 인터넷망을 물리적으로 분리시킨 망분리 시스템에 있어서, 스마트디스크 서버를 이용하여 인터넷망의 모든 인터넷용 PC 및 VPN을 통해 연결된 타지점의 인터넷망 내 인터넷용 PC에 운영체계 및 소프트웨어를 공급 및 관리하도록 함으로써, 망분리 및 지점 증가에 따라 추가되는 PC 재원 및 관리 비용을 절약할 수 있도록 하는 데 그 목적이 있다. SUMMARY OF THE INVENTION The present invention has been made to solve the above problems, and it is an object of the present invention to provide a network separation system that physically separates a business network as a security network and an Internet network as an insecure network, To provide and manage the operating system and software in the Internet PC in the Internet network of the other branch connected through the Internet, thereby saving the PC resource and management cost added according to the network separation and the branch office increase.

본 발명의 일 실시예에 따른 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템은, 적어도 하나 이상의 업무용 PC; 적어도 하나 이상의 인터넷용 PC; 타지점의 인터넷망과의 망연계를 위하여 가상 사설 네트워크를 구축하기 위해 사용되는 인터넷용 VPN 장치; 및 스마트디스크 서버;를 포함하며, 상기 업무용 PC가 사용하는 업무망과 상기 인터넷용 PC가 사용하는 인터넷망이 물리적으로 분리되어 있는 망분리 시스템에 있어서, 상기 인터넷용 PC는 하드 디스크 드라이브 미포함하며 랜선으로 연결되어 있는 상기 스마트디스크 서버로부터 운영체계 및 소프트웨어를 제공받고, 상기 스마트디스크 서버는 상기 인터넷용 PC 및 상기 인터넷용 VPN 장치를 통해 연결된 타지점의 인터넷용 PC의 운영체계 및 소프트웨어를 일괄적으로 운용 및 관리하고, 각 인터넷용 PC 별 데이터를 저장 관리하며, 각 인터넷용 PC의 I/O 포트를 통제하여 상기 인터넷용 PC에 외부 데이터입출력 장치가 연결되는 것을 방지하는 것을 특징으로 한다.The extended physical network separation system utilizing the diskless solution according to an embodiment of the present invention includes at least one business PC; At least one Internet PC; An Internet VPN device used for establishing a virtual private network for network connection with an Internet network at another point; And a smart disk server, wherein the business network used by the business PC and the Internet network used by the Internet PC are physically separated, wherein the Internet PC includes a hard disk drive, And the smart disk server collectively provides operating system and software of a PC for Internet at another point connected through the Internet PC and the Internet VPN device And controls the I / O ports of the respective Internet PCs to prevent the external data input / output devices from being connected to the Internet PCs.

또한, 상기 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템의 일 실시예로서, 업무망 측의 L4 스위치 및 자료전송용 인터널 시스템 서버; 및 인터넷망 측의 L4 스위치 및 자료전송용 익스터널 시스템 서버;를 더 포함하며, 상기 자료전송용 인터널 시스템 서버 및 자료전송용 익스터널 시스템 서버를 통해 업무망과 인터넷망 간 자료전송을 수행하는 것을 특징으로 한다.In addition, as an embodiment of the extended physical network separation system utilizing the diskless solution, an L4 switch and an internal system server for data transmission on the business network side; And an L4 switch on the side of the Internet network and an external system server for data transmission, and performs data transmission between the business network and the Internet network through the internal system server for data transmission and the external system server for data transmission .

또한, 상기 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템의 일 실시예로서, 상기 자료전송용 인터널 시스템 서버 및 자료전송용 익스터널 시스템 서버는, 파일전송 시 위/변조 및 악성코드 검사 기능, 송신 파일의 파일 헤더 분석을 통한 위/변조 파일의 전송 차단 기능, 송신 파일의 악성코드 검사 후 감염파일 전송 차단 기능, 파일전송 시 송신자와 수신자간 전 구간 암호화 통신 기능, 파일전송 시 송/수신간 파일 무결성 검사 기능을 포함하는 것을 특징으로 한다.As an embodiment of the extended physical network separation system utilizing the diskless solution, the internal system server for data transmission and the external system server for data transmission are provided with a function of checking for tampering and malicious code during file transmission, The function of blocking the transmission of the up / modulated file through the analysis of the file header of the transmission file, the blocking function of the infected file after checking the malicious code of the transmission file, the encryption communication function between the sender and the receiver at the time of file transmission, And a file integrity check function.

또한, 상기 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템의 일 실시예로서, 상기 자료전송용 인터널 시스템 서버 및 자료전송용 익스터널 시스템 서버 간 통신 방식은 NON-TCP 통신으로서 자체 프로토콜을 사용하며, 파일전송 시 통신요청 프로토콜을 분석하여 정책외 통신을 차단하는 것을 특징으로 한다.In addition, as an embodiment of the extended physical network separation system utilizing the diskless solution, the communication method between the internal system server for data transmission and the external system server for data transmission uses its own protocol as NON-TCP communication And analyzes the communication request protocol when the file is transmitted, thereby blocking the out-of-policy communication.

또한, 상기 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템의 일 실시예로서, 업무망 측의 L4 스위치 및 스트립 연계용 인터널 시스템 서버; 및 인터넷망 측의 L4 스위치 및 스트립 연계용 익스터널 시스템 서버;를 더 포함하며, 상기 스트립 연계용 인터널 시스템 서버 및 스트립 연계용 익스터널 시스템 서버를 통해 업무망과 인터넷망 간 스트립 연계를 수행하는 것을 특징으로 한다.In addition, as an embodiment of the extended physical network separation system utilizing the diskless solution, an L4 switch and an internal system server for a strip connection in a business network side; And an L4 switch and an external system server for linking L4 on the Internet network side and performing strip connection between the business network and the Internet network through the internal system server for strip connection and the external system server for strip connection, .

또한, 상기 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템의 일 실시예로서, 상기 스트립 연계용 인터널 시스템 서버에서 스트립 연계용 익스터널 시스템 서버로의 일방향성 통신세션을 구성함으로써, 인바운드 포트 오픈에 따른 보안 취약성 및 해킹 위협을 방지하는 것을 특징으로 한다.In addition, as one embodiment of the extended physical network separation system utilizing the diskless solution, a unidirectional communication session from the internal system server for strip connection to the external system server for strip connection is configured, Thereby preventing security vulnerabilities and hacking threats.

또한, 상기 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템의 일 실시예로서, 상기 스트립 연계용 인터널 시스템 서버 및 스트립 연계용 익스터널 시스템 서버 간 통신방식은 NON-TCP 통신으로서, 자체 프로토콜을 사용하며 스트립 연계 시 통신요청 프로토콜을 분석하여 정책외 통신을 차단하는 것을 특징으로 한다.In addition, as an embodiment of the extended physical network separation system utilizing the diskless solution, the communication method between the internal system server for strip connection and the external system server for strip connection is NON-TCP communication and uses its own protocol And analyzes the communication request protocol when the strip is connected, thereby blocking the out-of-policy communication.

또한, 상기 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템의 일 실시예로서, 2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버를 구비하여, 파일전송 구간 또는 스트립 연계 구간을 이중으로 구성함으로써, 하나의 파일전송 구간 또는 스트립 연계 구간에 장애가 발생하더라도 정상적으로 파일전송 또는 스트립 연계를 수행할 수 있도록 하는 것을 특징으로 한다.In addition, as an embodiment of the extended physical network separation system utilizing the diskless solution, two internal system servers and two external system servers are provided and a file transmission interval or a strip connection interval is configured in a double manner, Even if a failure occurs in one file transmission interval or a strip connection interval, normal file transmission or strip connection can be performed.

또한, 상기 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템의 일 실시예로서, 상기 2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버에 연결되는 업무망 측의 L4 스위치 및 인터넷망 측의 L4 스위치를 각각 2개씩 구비함으로써, L4 스위치 장애 및 파일전송 시스템 구간 또는 스트립 연계 시스템 구간에 장애가 발생하더라도 정상적으로 파일전송 또는 스트립 연계를 수행할 수 있도록 하는 것을 특징으로 한다.In addition, as an embodiment of the extended physical network separation system utilizing the diskless solution, an L4 switch on the business network side and an L4 switch on the Internet network side connected to the two internal system servers and two external system servers So that file transfer or strip connection can be normally performed even if a failure occurs in the L4 switch failure and the file transmission system section or the strip connection system section.

또한, 상기 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템의 일 실시예로서, NAC(Network Access Controller);를 더 포함하며, 상기 NAC를 통해 인터넷망 내부 네트워크에 연결되는 단말기 정보를 모니터링 하거나 단말기 접속 차단 또는 해제할 수 있도록 하는 것을 특징으로 한다.The network access controller (NAC) may further include a network access controller (NAC) as an embodiment of the extended physical network separation system utilizing the diskless solution. The NAC may monitor terminal information connected to the Internet network through the NAC, So that it can be blocked or released.

또한, 상기 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템의 일 실시예로서, 상기 NAC는, 단말기 접속 차단시 사용자와 관리자에게 실시간 알림 기능, 특정 IP 주소 및 MAC 주소에 대한 차단 기능, 시용 기간을 설정하여 방문자 혹은 임시사용자에게 IP를 할당하는 기능, 장기간 사용하지 않은 IP 주소 자동 회수 및 자동 회수 이후 해당 IP 사용시 네트워크를 차단하는 기능을 포함하는 것을 특징으로 한다.As an embodiment of the extended physical network separation system utilizing the discless solution, the NAC may provide a real-time notification function, a blocking function for a specific IP address and a MAC address, A function of allocating an IP to a visitor or a temporary user, an automatic recovery of an IP address not used for a long time, and a function of blocking a network when using the corresponding IP after automatic recovery.

본 발명은 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템에 관한 것으로, 업무망과 인터넷망을 물리적 망분리 방법으로 분리하고 인터넷망 내 인터넷용 PC에 대한 디스크리스 서버를 구축함으로써, 상기 디스크리스 서버를 통해 본점 및 본점과 VPN으로 연결되어 있는 타지점의 인터넷용 PC의 운영체계 및 소프트웨어를 일괄적으로 운용 및 관리할 수 있는 효과가 있다.The present invention relates to a scalable physical network separation system using a diskless solution, which separates a business network and an internet network into physical network separation methods and constructs a diskless server for an Internet PC in the Internet network, It is possible to operate and manage the operating system and software of the Internet PC at other points which are connected to the main office and the main office through a VPN.

도 1은 본 발명의 일 실시예에 따른 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템에 대해 설명하기 위한 도면이다.
도 2는 본 발명의 일 실시예에 따른 이터널 시스템 서버 및 익스터널 시스템 서버 이중화 구성에 대해 설명하기 위한 도면이다.
도 3은 본 발명의 일 실시예에 따른 L4 스위치 이중화 구성에 대해 설명하기 위한 도면이다.
1 is a view for explaining an extended physical network separation system utilizing a diskless solution according to an embodiment of the present invention.
FIG. 2 is a view for explaining a redundancy configuration of an eternal system server and an external system server according to an embodiment of the present invention.
3 is a view for explaining the L4 switch duplication configuration according to an embodiment of the present invention.

이하, 첨부된 도면을 참조하여 본 발명이 속하는 기술분야에서 통상의 지식을 가진 자가 본 발명을 용이하게 실시할 수 있도록 본 발명에 따른 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템의 바람직한 실시예를 상세히 설명하도록 한다. DETAILED DESCRIPTION OF THE PREFERRED EMBODIMENT Hereinafter, a preferred embodiment of an extended physical network separation system using a diskless solution according to the present invention will be described with reference to the accompanying drawings. This will be described in detail.

본 발명의 각 도면에 있어서, 구조물들의 사이즈나 치수는 본 발명의 명확성을 기하기 위하여 실제보다 확대하거나 축소하여 도시한 것이고, 특징적 구성이 드러나도록 공지의 구성들은 생략하여 도시하였으므로 도면으로 한정하지는 아니한다.In the drawings of the present invention, the sizes and dimensions of the structures are enlarged or reduced from the actual size in order to clarify the present invention, and the known structures are omitted so as to reveal the characteristic features, and the present invention is not limited to the drawings .

본 발명의 바람직한 실시예에 대한 원리를 상세하게 설명함에 있어 관련된 공지 기능 또는 구성에 대한 구체적인 설명이 본 발명의 요지를 불필요하게 흐릴 수 있다고 판단되는 경우에는 그 상세한 설명을 생략한다.DETAILED DESCRIPTION OF THE PREFERRED EMBODIMENTS Hereinafter, embodiments of the present invention will be described in detail with reference to the accompanying drawings. In the following description, well-known functions or constructions are not described in detail to avoid obscuring the subject matter of the present invention.

또한, 본 명세서에 기재된 실시예와 도면에 도시된 구성은 본 발명의 가장 바람직한 일 실시예에 불과할 뿐이고 본 발명의 기술적 사상을 모두 대변하는 것은 아니므로, 본 출원시점에 있어서 이들을 대체할 수 있는 다양한 균등물과 변형 예들이 있을 수 있음을 이해하여야 한다.In addition, since the embodiments described in the present specification and the configurations shown in the drawings are only the most preferred embodiments of the present invention and do not represent all the technical ideas of the present invention, It is to be understood that equivalents and modifications are possible.

이하, 첨부된 도면을 참조하여 본 발명에 따른 디스크리스 솔루션을 활용한 확작형 물리적 망분리 시스템에 대해 상세하게 설명하도록 한다.DETAILED DESCRIPTION OF THE PREFERRED EMBODIMENTS Hereinafter, an extended physical network separation system utilizing a diskless solution according to the present invention will be described in detail with reference to the accompanying drawings.

본 발명은 업무망과 인터넷망이 물리적으로 분리되어 있는 망분리 시스템에 있어서, 스마트디스크 서버를 이용하여 인터넷망의 모든 인터넷용 PC 뿐만 아니라 VPN을 통해 연결된 타지점의 인터넷용 PC에 운영체계와 소프트웨어를 공급 및 관리할 수 있도록 하는 방법에 관한 것이다.The present invention relates to a network separation system in which a business network and an Internet network are physically separated, in which not only all Internet PCs in the Internet network using a smart disk server but also operating system and software And a method for supplying and managing the same.

참고로 디스크리스 솔루션이란, 일반적으로 디스크리스(DISKLESS), 하드리스(HARDLESS), 노하드(NOHARD) 등으로 불리며, 랜선, 랜카드, 스위치허브로 구성된 네트워크 시스템으로서, PC에서 세팅 되어진 시스템파일 및 소프트웨어로 구성된 파일을 모두 중앙서버(본 발명에서는 스마트디스크 서버)에서 관리자가 임의로 생성된 가상 IMG 파일에 업로드 한 뒤, 각 PC 사용자는 랜 부팅 방식으로 서버에 저장된 IMG 파일을 사용하여 PC를 이용하기 때문에 각각의 PC에 별도의 HDD 설치 없이도 PC 운용이 가능하도록 하는 것이다.For reference, a diskless solution is a network system consisting of a LAN, an Ethernet card, and a switch hub, which is generally called DISKLESS, HARDLESS, NOHARD, etc., Is uploaded to a virtual IMG file arbitrarily generated by a manager from a central server (a smart disk server in the present invention), and then each PC user uses the PC using the IMG file stored in the server in a LAN booting manner It is possible to operate PC without installing separate HDD in each PC.

즉, 디스크리스 솔루션은 랜 통신방식과 랜 부팅방식을 이용하여 중앙서버로부터 OS 파일 및 소프트웨어 파일 등을 전송받아 사용하기 때문에 HDD 없이 PC를 구동 시킬 수 있는 것이다. In other words, the diskless solution uses the LAN communication method and the LAN boot method to transfer the OS file and the software file from the central server, so that the PC can be operated without the HDD.

도 1은 본 발명의 일 실시예에 따른 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템에 대해 설명하기 위한 도면이다.1 is a view for explaining an extended physical network separation system utilizing a diskless solution according to an embodiment of the present invention.

도 1에 도시되어 있는 바와 같이, 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템은, 크게는 업무망과 인터넷망을 물리적으로 분리하고 상기 인터넷망 내에 스마트디스크 서버를 구비하는 것으로 구축된다.As shown in FIG. 1, the extended physical network separation system utilizing the diskless solution is constructed by physically separating the business network and the Internet network and having a smart disk server in the Internet network.

더욱 상세하게는, 본 발명의 망분리 시스템은 적어도 하나 이상의 업무용 PC; 적어도 하나 이상의 인터넷용 PC; 타지점의 인터넷망과의 망연계를 위하여 가상 사설 네트워크를 구축하기 위해 사용되는 인터넷용 VPN 장치; 및 스마트디스크 서버;를 포함하며, 상기 업무용 PC가 사용하는 업무망과 상기 인터넷용 PC가 사용하는 인터넷망이 물리적으로 분리되어 있는 망분리 시스템에 있어서, 상기 인터넷용 PC는 하드 디스크 드라이브 미포함하며 랜선으로 연결되어 있는 상기 스마트디스크 서버로부터 운영체계 및 소프트웨어를 제공받고, 상기 스마트디스크 서버는 상기 인터넷용 PC 및 상기 인터넷용 VPN 장치를 통해 연결된 타지점의 인터넷용 PC의 운영체계 및 소프트웨어를 일괄적으로 운용 및 관리하고, 각 인터넷용 PC 별 데이터를 저장 관리하며, 각 인터넷용 PC의 I/O 포트를 통제하여 상기 인터넷용 PC에 외부 데이터입출력 장치가 연결되는 것을 방지한다.More particularly, the network separation system of the present invention comprises at least one business PC; At least one Internet PC; An Internet VPN device used for establishing a virtual private network for network connection with an Internet network at another point; And a smart disk server, wherein the business network used by the business PC and the Internet network used by the Internet PC are physically separated, wherein the Internet PC includes a hard disk drive, And the smart disk server collectively provides operating system and software of a PC for Internet at another point connected through the Internet PC and the Internet VPN device And controls the I / O port of each Internet PC to prevent the external data input / output device from being connected to the Internet PC.

상기와 같이 본 발명은 업무망과 인터넷망을 물리적 망분리 방법으로 분리하고 인터넷망 내 인터넷용 PC에 대한 디스크리스 서버를 구축하여, 상기 디스크리스 서버를 통해 각 인터넷용 PC의 운영체계 및 소프트웨어를 일괄적으로 운용 및 관리하도록 함으로써, 각 인터넷용 PC 별 복구 솔루션이 불필요하고 손쉽게 소프트웨어를 관리할 수 있는 등 관리의 편의성이 증대되는 효과가 있다.As described above, the present invention separates the business network and the Internet network into physical network separation methods, establishes a discless server for the Internet PC in the Internet network, and controls the operating system and software of each Internet PC through the discless server It is advantageous to increase the convenience of management such that the recovery solution for each PC for the Internet is unnecessary and the software can be easily managed.

또한, 상기 스마트디스크 서버에 의해 모든 인터넷용 PC는 재부팅시 항상 같은 상태로 초기화 되어 항상 최초 설정 상태의 PC 상태를 불러오기 때문에 언제나 같은 SSD급의 부팅, 읽기 및 쓰기 속도를 항상 구현할 수 있어 최적의 PC 상태를 유지할 수 있는 효과가 있다.In addition, all Internet PCs are always initialized to the same state at the time of rebooting by the smart disk server, and the PC state of the initial setting state is always retrieved. Therefore, the same SSD class booting, reading and writing speeds can always be implemented, The PC state can be maintained.

또한, 상기 스마트디스크 서버에서 모든 OS 및 소프트웨어를 저장 관리하기 때문에, PC별 별도의 하드디스크가 필요없기 때문에 PC 하드웨어 장애의 50%를 차지하는 HDD 장애를 해결할 수 있으며, 악성코드 및 바이러스에 의한 하드웨어 공격으로부터 PC를 보호할 수 있어 하드웨어 안정화 효과가 있다.In addition, since all the OS and software are stored and managed in the smart disk server, it is possible to solve the HDD failure which occupies 50% of the PC hardware failure because no separate hard disk is required for each PC, It is possible to protect the PC from the power consumption and the hardware stabilization effect.

또한, 관리자가 상기 디스크리스 서버를 통해 각각의 PC를 관리할 수 있기 때문에 관리자가 허가하지 않은 소프트웨어의 설치를 원천적으로 막을 수 있으며, 불법 소프트웨어 사용 방지 등의 지적 재산권을 보호할 수 있으며, 스마트리스 서버에 의한 운영체계 가상화 및 어플리케이션 가상화로 인해 악성코드 및 바이러스로부터 각 PC를 보호할 수 있으며, 각 PC의 I/O 포트를 통제함으로써 키보드, 마우스 외 인가되지 않은 USB 포트는 사용할 수 없도록 제어할 수 있어 망내 및 망간 보안성을 향상시킬 수 있다.In addition, since the administrator can manage each PC through the diskless server, it is possible to prevent installation of software not authorized by the administrator, to protect intellectual property rights such as prevention of illegal software use, By operating system virtualization by server and application virtualization, each PC can be protected from malicious code and virus. By controlling I / O port of each PC, it is possible to control not to use keyboard, mouse and unauthorized USB port So that the security of the network and the manganese can be improved.

또한, 상기 인터넷용 PC는 스마트디스크 서버를 통해 운용되므로 하드디스크가 필요하지 않기 때문에, 모니터, 키보드, 마우스, 컴퓨터본체로 구성되며, 상기 컴퓨터본체에는 메인보드, CPU, RAM, 랜카드, 파워 서플라이를 최소 구성요소로 한다. Since the Internet PC is operated through a smart disk server, a hard disk is not required. Therefore, the Internet PC is composed of a monitor, a keyboard, a mouse, and a computer main body. The computer includes a main board, a CPU, a RAM, It shall be the minimum component.

본 발명은 인터넷용 VPN 장치를 통해 연결된 타지점의 인터넷용 PC를 관리하도록 할 수도 있다. 즉, 스마트디스크 서버는 타지점의 인터넷용 PC에 OS 및 소프트웨어를 제공하고, 타지점의 각각의 인터넷용 PC의 파일을 저장 관리할 수 있도 있고, I/O 포트를 통제하여 상기 타지점의 인터넷용 PC에 외부 데이터입출력 장치가 연결되는 것을 방지하고, 각각의 인터넷용 PC의 모든 데이터를 관리 및 통제할 수도 있다. The present invention may be configured to manage an Internet PC at another point connected through the Internet VPN device. That is, the smart disk server can provide the OS and software to the Internet PC for another point, store and manage the files of the Internet PC for each of the other points, and control the I / O port, It is possible to prevent the external data input / output device from being connected to the PC for the Internet, and to manage and control all the data of each Internet PC.

이와 같은 방법을 사용하면 지점이 계속 늘어나더라도 하나의 지점에서 나머지 모든 지점의 인터넷용 PC를 하드디스크를 대체하고, OS 및 스포트웨어 등을 관리할 수 있게 됨으로써, 지점 생성 시마다 소모되는 PC 설비 비용 및 관리 비용을 획기적으로 절약할 수 있고, 하나의 지점에서 모든 지점의 PC를 관리할 수 있기 때문에 관리의 편의성을 크게 향상시킬 수 있게 된다.With this method, even if the number of branch offices continues to increase, it becomes possible to replace the Internet PC for the rest of the Internet at one point and manage the OS and the spotware. Thus, The cost of management can be dramatically saved, and the management convenience can be greatly improved since the PC can be managed from one point to all the points.

또한, 본 발명은 타지점의 인터넷망 내에 별도의 스마트디스크 서버를 구비하여 각 지점별로 별도의 PC 관리 정책을 적용하여 운용하도록 할 수도 있고, 선택적으로 별도의 스마트디스크 서버를 구축할 지점과 하나의 스마트디스크 서버로 관리되는 지점을 지정하여 운용할 수도 있다.In addition, the present invention may include a separate smart disk server in the Internet network of another branch office, which may be operated by applying a separate PC management policy to each branch office. Alternatively, a separate smart disk server may be installed, It is also possible to designate and operate a point managed by a smart disk server.

즉, 상기 스마트디스크 서버가 VPN을 통해 연결된 특정 타지점의 인터넷용 PC에 OS 및 소프트웨어를 제공 및 타지점의 각각의 인터넷용 PC의 파일을 저장 관리하며, I/O 포트를 통제하여 상기 타지점의 인터넷용 PC에 외부 데이터입출력 장치가 연결되는 것을 방지하고, 각각의 인터넷용 PC의 모든 데이터를 관리 및 통제할 수 있도록 하며, 또 다른 타지점의 인터넷망 내에는 별도의 스마트디스크 서버를 구비하여 선택적으로 지점별로 별도의 PC 관리 정책을 적용하여 운용할 수도 있는 것이다.That is, the smart disk server provides OS and software to a specific Internet point PC connected to the Internet via a VPN, stores and manages files of Internet PCs at other points, controls the I / O port, Output device to the Internet PC of the Internet, and to manage and control all the data of each PC for the Internet, and a separate smart disk server is provided in the internet network at another point Optionally, separate PC management policies may be applied to each branch office.

한편, 본 발명은 인터넷망에 접속되는 다양한 단말기에 대한 관리 및 통제를 위하여 상기 인터넷망 내에 NAC(Network Access Controller)를 포함할 수도 있다. Meanwhile, the present invention may include a network access controller (NAC) in the Internet network for management and control of various terminals connected to the Internet network.

상기 NAC를 통해 인터넷망 내부 네트워크에 연결되는 단말기 정보를 모니터링 하거나 단말기 접속 차단 또는 해제할 수 있도록 한다. 더욱 상세하게는, 상기 NAC는 인터넷망에 접속되는 단말기 추적 및 모니터링 기능, 단말기 접속 차단시 사용자와 관리자에게 실시간 알림 기능, 특정 IP 주소 및 MAC 주소에 대한 차단 기능, 시용 기간을 설정하여 방문자 혹은 임시사용자에게 IP를 할당하는 기능, 장기간 사용하지 않은 IP 주소 자동 회수 및 자동 회수 이후 해당 IP 사용시 네트워크를 차단하는 기능을 포함한다. And monitor or access to the terminal connected to the Internet network through the NAC. More specifically, the NAC includes a terminal tracking and monitoring function connected to the Internet network, a real-time notification function for a user and an administrator when blocking a terminal connection, a blocking function for a specific IP address and a MAC address, A function of assigning an IP to a user, an automatic recovery of an IP address that has not been used for a long time, and a function of blocking a network when using the corresponding IP after automatic recovery.

이를 통해 본 발명은 인터넷망에 대한 가시성을 확보할 수 있고, 인증을 통한 역할별 접근제어를 수행할 수 있으며, 관리자가 세운 보안 규격에 의거하여 단말의 무결성을 확보할 수 있으며, 비인가 또는 보안에 취약한 단말기의 접속을 차단 및 제어할 수 있다.Accordingly, the present invention can secure visibility of the Internet network, perform role-based access control through authentication, secure the integrity of the terminal according to the security standard established by the administrator, It is possible to block and control the connection of weak terminals.

또한, 본 발명에서는 업무망과 인터넷망이 물리적으로 분리되어 있기 때문에 업무 수행에 필요한 자료교환 및 업무 서비스 연계를 위하여 보안성이 확보된 망연계가 필요하다. 망연계 없이 USB 등의 이동식 메모리 장치를 이용하여 자료를 교환할 경우 망간 교환 자료에 대한 로그를 기록하기 어렵고, 자료 유출 등의 보안사고 발생 시 유출 루트를 추적하기 어려우며, 이동식 메모리 장치 분실 등에 의해 망내 자료가 외부로 유출되는 문제가 발생할 수 있다. In addition, since the business network and the Internet network are physically separated from each other in the present invention, it is necessary to secure network connection for data exchange and business service connection necessary for business execution. It is difficult to record logs of manganese exchange data when data is exchanged using a removable memory device such as USB without network connection, and it is difficult to trace an outflow route when a security incident such as data leakage occurs, There may be a problem that the data is leaked to the outside.

이와 같은 문제를 해결하기 위하여 본 발명은 자료전송 시스템 및 스트립 연계 시스템을 통해 상기 업무망과 인터넷망 간 안전한 자료전송 및 스트립 연계를 수행한다.In order to solve such problems, the present invention performs secure data transmission and strip connection between the business network and the Internet through a data transmission system and a strip connection system.

도 2는 본 발명의 일 실시예에 따른 이터널 시스템 서버 및 익스터널 시스템 서버 이중화 구성에 대해 설명하기 위한 도면이다.FIG. 2 is a view for explaining a redundancy configuration of an eternal system server and an external system server according to an embodiment of the present invention.

이에 도시되어 있는 바와 같이, 업무망과 인터넷망 간 자료전송은 업무망 측의 L4 스위치 및 자료전송용 인터널 시스템 서버와 인터넷망 측의 L4 스위치 및 자료전송용 익스터널 시스템 서버를 통해 수행된다.As shown in the figure, the data transmission between the business network and the Internet network is performed through the L4 switch on the business network side, the internal system server for data transmission, the L4 switch on the Internet network side, and the external system server for data transmission.

상기 자료전송용 인터널 시스템 서버 및 자료전송용 익스터널 시스템 서버는 파일전송 시 위/변조 및 악성코드 검사 기능, 송신 파일의 파일 헤더 분석을 통한 위/변조 파일의 전송 차단 기능, 송신 파일의 악성코드 검사 후 감염파일 전송 차단 기능, 파일전송 시 송신자와 수신자간 전 구간 암호화 통신 기능, 파일전송 시 송/수신간 파일 무결성 검사 기능을 포함함으로써, 망간 안전한 자료교환이 가능하도록 한다. The internal system server for data transmission and the external system server for data transmission are provided with a function of checking for malfunction or malfunction of a file when transmitting a file, a function for blocking transmission of a file for modifying a file by analyzing a file header of the transmission file, It is possible to exchange data safely by including the function of blocking infected file after checking the code, encrypting communication function between the sender and the receiver at the time of file transmission, and checking the file integrity at the time of file transmission.

또한, 업무망과 인터넷망 간 스트립 연계는 업무망 측의 L4 스위치 및 스트립 연계용 인터널 시스템 서버와 인터넷망 측의 L4 스위치 및 스트립 연계용 익스터널 시스템 서버를 통해 수행된다.In addition, the strip connection between the business network and the Internet network is performed through the L4 switch of the business network side, the internal system server for the strip connection, the L4 switch for the Internet network, and the external system server for the strip connection.

이때 상기 업무망 측의 스트립 연계용 인터널 시스템 서버에서 인터넷망 측의 스트립 연계용 익스터널 시스템 서버로의 일방향성 통신세션을 구성함으로써, 인바운드 포트 오픈에 따른 보안 취약성 및 업무망의 해킹 위협을 방지할 수 있다.At this time, by configuring a unidirectional communication session from the internal system server for strip connection on the side of the business network to the external system server for strip connection on the side of the Internet network, it is possible to prevent the security vulnerability due to opening of the inbound port and the threat of hacking of the business network can do.

상기와 같은 망간 파일전송 및 스트립 연계 시 통신 방식은, NON-TCP 통신인 자체 프로토콜을 사용함으로써, 파일전송 및 스티립 연계 시 통신요청 프로토콜을 분석하여 정책외 통신을 차단하도록 할 수 있다.By using the NON-TCP communication in-house protocol such as the manganese file transmission and the strip connection, the communication request protocol can be analyzed in the file transmission and the stipple connection to block the out-of-policy communication.

한편, 본 발명은 상기와 같이 파일전송 시스템 및 스트립 연계 시스템을 구축하는 데 있어서, 하나의 파일전송 시스템 구간 또는 스트립 연계 시스템 구간에 장애가 발생할 경우, 망간 파일전송 또는 스트립 연계가 중단되는 문제를 극복하기 위하여, 파일전송 시스템 또는 스트립 연계 시스템을 2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버을 이용하여 이중으로 구성함으로써, 하나의 파일전송 시스템 구간 또는 스트립 연계 시스템 구간에 장애가 발생하더라도 정상적으로 파일전송 또는 스트립 연계를 수행할 수 있도록 한다.Meanwhile, in constructing the file transfer system and the strip connection system as described above, the present invention overcomes the problem that the manganese file transfer or the strip connection is interrupted when a fault occurs in one file transmission system section or a strip connection system section Therefore, even if a failure occurs in one file transmission system section or a strip connection system section, a file transmission system or a strip connection system can be normally constructed by using two internal system servers and two external system servers, So that the linkage can be performed.

이에 더하여 도 3에 도시되어 있는 바와 같이, L4 스위치 장애가 발생하더라도 정상적으로 파일전송 또는 스트립 연계를 수행할 수 있도록 상기 2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버에 연결되는 업무망 측의 L4 스위치 및 인터넷망 측의 L4 스위치를 이중으로 구성할 수도 있다.In addition, as shown in FIG. 3, even if an L4 switch failure occurs, an L4 switch on the side of a business network connected to the two internal system servers and two external system servers so that normal file transfer or strip connection can be performed And an L4 switch on the Internet network side.

이상으로 본 발명은 도면에 도시된 실시예를 참고로 하여 설명되었으나, 이는 예시적인 것에 불과하며, 당해 기술이 속하는 분야에서 통상의 지식을 가진 자라면 이로부터 다양한 변형 및 균등한 타 실시예가 가능하다는 점을 이해할 것이다. 따라서 본 발명의 기술적 보호범위는 아래의 특허청구범위에 의해서 정하져야 할 것이다.While the present invention has been particularly shown and described with reference to exemplary embodiments thereof, it is to be understood that the invention is not limited to the disclosed embodiments, but, on the contrary, I will understand the point. Accordingly, the technical scope of the present invention should be determined by the following claims.

10: 망분리 시스템
100: 업무망
110: 업무용 PC
120: 업무망 내 서버
130: 파일전송용 이터널 시스템 서버
140: 스트립 연계용 이터널 시스템 서버
150: L4 스위치
160: 업무용 VPN 장치
200: 인터넷망
210: 인터넷용 PC
220: 스마트디스크 서버
230: 파일전송용 익스터널 시스템 서버
240: 스트립 연계용 익스터널 시스템 서버
250: L4 스위치
260: 인터넷용 VPN 장치
300: 타지점
10: Network separation system
100: Business network
110: Business PC
120: Servers in business network
130: eternal system server for file transfer
140: eternal system server for strip connection
150: L4 switch
160: Business VPN device
200: Internet network
210: Internet PC
220: Smart Disk Server
230: External system server for file transfer
240: External system server for strip connection
250: L4 switch
260: Internet VPN device
300: other point

Claims (11)

적어도 하나 이상의 업무용 PC;
적어도 하나 이상의 인터넷용 PC;
타지점의 인터넷망과의 망연계를 위하여 가상 사설 네트워크를 구축하기 위해 사용되는 인터넷용 VPN 장치; 및
스마트디스크 서버;를 포함하며, 상기 업무용 PC가 사용하는 업무망과 상기 인터넷용 PC가 사용하는 인터넷망이 물리적으로 분리되어 있는 망분리 시스템에 있어서,
상기 인터넷용 PC는 하드 디스크 드라이브 미포함하며 랜선으로 연결되어 있는 상기 스마트디스크 서버로부터 운영체계 및 소프트웨어를 제공받고, 상기 스마트디스크 서버는 상기 인터넷용 PC 및 상기 인터넷용 VPN 장치를 통해 연결된 타지점의 인터넷용 PC의 운영체계 및 소프트웨어를 일괄적으로 운용 및 관리하고, 각 인터넷용 PC 별 데이터를 저장 관리하며, 각 인터넷용 PC의 I/O 포트를 통제하여 상기 인터넷용 PC에 외부 데이터입출력 장치가 연결되는 것을 방지하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템.
At least one business PC;
At least one Internet PC;
An Internet VPN device used for establishing a virtual private network for network connection with an Internet network at another point; And
1. A network separation system including a smart disk server, wherein a business network used by the business PC and an Internet network used by the Internet PC are physically separated,
Wherein the Internet PC is provided with operating system and software from the smart disk server connected to the LAN and including the hard disk drive and the smart disk server is connected to the internet PC and the Internet And the external data input / output device is connected to the Internet PC by controlling the I / O port of each Internet PC, Which is a scalable physical network separation system utilizing a diskless solution.
제1항에 있어서,
업무망 측의 L4 스위치 및 자료전송용 인터널 시스템 서버; 및
인터넷망 측의 L4 스위치 및 자료전송용 익스터널 시스템 서버;를 더 포함하며,
상기 자료전송용 인터널 시스템 서버 및 자료전송용 익스터널 시스템 서버를 통해 업무망과 인터넷망 간 자료전송을 수행하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템.
The method according to claim 1,
L4 switch for business network side and internal system server for data transmission; And
An L4 switch on the Internet network side and an external system server for data transmission,
Wherein the data transmission is performed between the internal network server for data transmission and the external system server for data transmission, and data transmission is performed between the business network and the Internet network.
제2항에 있어서,
상기 자료전송용 인터널 시스템 서버 및 자료전송용 익스터널 시스템 서버는, 파일전송 시 위/변조 및 악성코드 검사 기능, 송신 파일의 파일 헤더 분석을 통한 위/변조 파일의 전송 차단 기능, 송신 파일의 악성코드 검사 후 감염파일 전송 차단 기능, 파일전송 시 송신자와 수신자간 전 구간 암호화 통신 기능, 파일전송 시 송/수신간 파일 무결성 검사 기능을 포함하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템.
3. The method of claim 2,
The internal system server for data transmission and the external system server for data transmission are provided with a function of checking for malfunctioning and tampering in file transmission, a function for blocking transmission of up / An encrypted file communication function between the sender and the receiver at the time of file transmission, and a file integrity check function between the transmission / reception at the time of file transmission, and an expansion type physical network utilizing the diskless solution Separation system.
제3항에 있어서,
상기 자료전송용 인터널 시스템 서버 및 자료전송용 익스터널 시스템 서버 간 통신 방식은 NON-TCP 통신으로서 자체 프로토콜을 사용하며, 파일전송 시 통신요청 프로토콜을 분석하여 정책외 통신을 차단하는 것을 특징으로 하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템.
The method of claim 3,
The communication method between the internal system server for data transmission and the external system server for data transmission uses its own protocol as NON-TCP communication, and analyzes the communication request protocol when the file is transmitted, Which is a scalable physical network separation system utilizing a diskless solution.
제1항에 있어서,
업무망 측의 L4 스위치 및 스트립 연계용 인터널 시스템 서버; 및
인터넷망 측의 L4 스위치 및 스트립 연계용 익스터널 시스템 서버;를 더 포함하며,
상기 스트립 연계용 인터널 시스템 서버 및 스트립 연계용 익스터널 시스템 서버를 통해 업무망과 인터넷망 간 스트립 연계를 수행하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템.
The method according to claim 1,
An internal system server for L4 switch and strip connection on the business network side; And
An L4 switch on the Internet network side and an external system server for strip connection,
And a strip connection between the business network and the Internet network is performed through the internal system server for strip connection and the external system server for strip connection.
제5항에 있어서,
상기 스트립 연계용 인터널 시스템 서버에서 스트립 연계용 익스터널 시스템 서버로의 일방향성 통신세션을 구성함으로써, 인바운드 포트 오픈에 따른 보안 취약성 및 해킹 위협을 방지하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템.
6. The method of claim 5,
And a unidirectional communication session is established from the internal system server for strip connection to the external system server for strip connection, thereby preventing a security vulnerability and a threat of hacking due to inbound port opening. Physical network separation system.
제6항에 있어서,
상기 스트립 연계용 인터널 시스템 서버 및 스트립 연계용 익스터널 시스템 서버 간 통신방식은 NON-TCP 통신으로서, 자체 프로토콜을 사용하며 스트립 연계 시 통신요청 프로토콜을 분석하여 정책외 통신을 차단하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템.
The method according to claim 6,
Wherein the internal system server for strip connection and the external system server for strip connection are NON-TCP communication, using their own protocol, and analyzing the communication request protocol in strip connection, Scalable physical network separation system using diskless solution.
제2항 내지 제7항에 있어서,
2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버를 구비하여, 파일전송 구간 또는 스트립 연계 구간을 이중으로 구성함으로써, 하나의 파일전송 구간 또는 스트립 연계 구간에 장애가 발생하더라도 정상적으로 파일전송 또는 스트립 연계를 수행할 수 있도록 하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템.
8. The method according to any one of claims 2 to 7,
Two internal system servers and two external system servers are provided to duplex a file transfer section or a strip link section so that even if a failure occurs in one file transfer section or a strip link section, Wherein said system is a distributed physical network system using a diskless solution.
제8항에 있어서,
상기 2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버에 연결되는 업무망 측의 L4 스위치 및 인터넷망 측의 L4 스위치를 각각 2개씩 구비함으로써, L4 스위치 장애 및 파일전송 시스템 구간 또는 스트립 연계 시스템 구간에 장애가 발생하더라도 정상적으로 파일전송 또는 스트립 연계를 수행할 수 있도록 하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템.
9. The method of claim 8,
The L4 switch on the side of the business network and the L4 switch on the side of the Internet network connected to the two internal system servers and the two external system servers are respectively provided so that the L4 switch failure and the file transmission system section or the strip connection system section So that a file transfer or a strip connection can be normally performed even if a failure occurs in the physical network.
제1항에 있어서,
NAC(Network Access Controller);를 더 포함하며, 상기 NAC를 통해 인터넷망 내부 네트워크에 연결되는 단말기 정보를 모니터링 하거나 단말기 접속 차단 또는 해제할 수 있도록 하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템.
The method according to claim 1,
And an NAC (Network Access Controller) for monitoring terminal information connected to the Internet network through the NAC, and for blocking or canceling terminal connection. Separation system.
제10항에 있어서,
상기 NAC는,
단말기 접속 차단시 사용자와 관리자에게 실시간 알림 기능, 특정 IP 주소 및 MAC 주소에 대한 차단 기능, 시용 기간을 설정하여 방문자 혹은 임시사용자에게 IP를 할당하는 기능, 장기간 사용하지 않은 IP 주소 자동 회수 및 자동 회수 이후 해당 IP 사용시 네트워크를 차단하는 기능을 포함하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템.
11. The method of claim 10,
The NAC includes:
Real-time notification function to users and administrators when blocking access to terminals, blocking function for specific IP address and MAC address, function of assigning IP to visitor or temporary user by setting trial period, automatic retrieval and automatic recovery of IP address not used for a long time And then blocking the network when the corresponding IP is used.
KR1020160049522A 2016-04-22 2016-04-22 System for exetended physically separating network using diskless solution KR101873974B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020160049522A KR101873974B1 (en) 2016-04-22 2016-04-22 System for exetended physically separating network using diskless solution

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020160049522A KR101873974B1 (en) 2016-04-22 2016-04-22 System for exetended physically separating network using diskless solution

Publications (2)

Publication Number Publication Date
KR20170120942A true KR20170120942A (en) 2017-11-01
KR101873974B1 KR101873974B1 (en) 2018-07-03

Family

ID=60382674

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020160049522A KR101873974B1 (en) 2016-04-22 2016-04-22 System for exetended physically separating network using diskless solution

Country Status (1)

Country Link
KR (1) KR101873974B1 (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20210123572A (en) * 2020-04-03 2021-10-14 (주)쏠그리드 UDP Service Interlocking Device with network separation

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20210123572A (en) * 2020-04-03 2021-10-14 (주)쏠그리드 UDP Service Interlocking Device with network separation

Also Published As

Publication number Publication date
KR101873974B1 (en) 2018-07-03

Similar Documents

Publication Publication Date Title
US9684794B2 (en) System and architecture for secure computer devices
US9578034B2 (en) Trusted peripheral device for a host in a shared electronic environment
JP5976564B2 (en) Security enhanced computer system and method
US11531749B2 (en) Controlling access to external networks by an air-gapped endpoint
US9319426B2 (en) System and method for operating malicious marker detection software on management controller of protected system
US20100146267A1 (en) Systems and methods for providing secure platform services
US10769275B2 (en) Systems and methods for monitoring bait to protect users from security threats
US20220004623A1 (en) Managed isolated workspace on a user device
EP3516841B1 (en) Remote computing system providing malicious file detection and mitigation features for virtual machines
KR101873972B1 (en) Method for exetended physically separating network using diskless solution
US11941264B2 (en) Data storage apparatus with variable computer file system
KR101873974B1 (en) System for exetended physically separating network using diskless solution
KR101873970B1 (en) System for physically separating network using diskless solution
KR101873968B1 (en) Method for physically separating network using diskless solution
KR101115358B1 (en) The smart working computer including the monitor and the broadcasting system
Gligor Security limitations of virtualization and how to overcome them
Ramachandran et al. New Client Virtualization Usage Models Using Intel Virtualization Technology.
Liang et al. vmOS: A virtualization-based, secure desktop system
Porokhin Ming Chow COMP 116 Final Project December 13, 2017 Security of Out of Band Management Technologies
Rutkowska Software compartmentalization vs. physical separation
Yedavally Cloud Computing Security
Durand et al. The virtual desktop
Durand et al. The Virtual Desktop: Options and Challenges in Selecting a Secure Desktop Infrastructure Based on Virtualization
Mahmoud A SECURITY-PRIVACY BASED MODEL FOR OPERATING SYSTEMS
KR20150059382A (en) Host security device

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant