KR20180028742A - 2-way communication apparatus capable of changing communication mode and method thereof - Google Patents

2-way communication apparatus capable of changing communication mode and method thereof Download PDF

Info

Publication number
KR20180028742A
KR20180028742A KR1020160116468A KR20160116468A KR20180028742A KR 20180028742 A KR20180028742 A KR 20180028742A KR 1020160116468 A KR1020160116468 A KR 1020160116468A KR 20160116468 A KR20160116468 A KR 20160116468A KR 20180028742 A KR20180028742 A KR 20180028742A
Authority
KR
South Korea
Prior art keywords
mode
network module
internal network
communication mode
external network
Prior art date
Application number
KR1020160116468A
Other languages
Korean (ko)
Other versions
KR101881061B1 (en
Inventor
김동욱
민병길
정만현
이찬영
박응기
Original Assignee
한국전자통신연구원
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 한국전자통신연구원 filed Critical 한국전자통신연구원
Priority to KR1020160116468A priority Critical patent/KR101881061B1/en
Publication of KR20180028742A publication Critical patent/KR20180028742A/en
Application granted granted Critical
Publication of KR101881061B1 publication Critical patent/KR101881061B1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/09Mapping addresses
    • H04L61/10Mapping addresses of different types
    • H04L61/106Mapping addresses of different types across networks, e.g. mapping telephone numbers to data network addresses
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities

Abstract

A bidirectional communication apparatus capable of changing a mode, and a method thereof are disclosed. According to the present invention, the bidirectional communication apparatus capable of changing a mode comprises: an internal network module for transferring data received from one or more internal network apparatuses to an external network apparatus; an external network module for receiving the data from the internal network module, and transmitting the data received from the one or more external network apparatuses to the internal network module; and a communication mode control module for relaying the data that the external network module transmits to the internal network module, setting any one mode of either a unidirectional mode or a bidirectional mode, and transmitting the data received from the external network module to the internal network module when the bidirectional mode is set.

Description

모드 변경이 가능한 양방향 통신 장치 및 방법{2-WAY COMMUNICATION APPARATUS CAPABLE OF CHANGING COMMUNICATION MODE AND METHOD THEREOF}BACKGROUND OF THE INVENTION 1. Field of the Invention The present invention relates to a two-way communication apparatus and method,

본 발명은 모드 변경이 가능한 양방향 통신 기술에 관한 것으로, 특히 기 설정된 조건에 따라 통신 모드를 단방향 모드 또는 양방향 모드로 변경하여, 외부망에서 내부망으로의 데이터 전송을 필요에 따라 허용하는 양방향 통신 기술에 관한 것이다.BACKGROUND OF THE INVENTION 1. Field of the Invention The present invention relates generally to a bi-directional communication technology capable of changing modes, and more particularly to a bidirectional communication technology in which a communication mode is changed to a unidirectional mode or a bidirectional mode according to predetermined conditions, .

방화벽은 외부망과 내부망 사이에 위치한 장치로, 외부망에서 내부망으로의 침입을 차단하기 위해 사용된다. 그러나 종래의 방화벽은 보안정책의 오류 또는 관리자 실수 등으로 인하여, 외부 공격자로부터의 접근 차단을 실패할 수도 있다. 또한, 사이버 공격을 통해 방화벽의 관리자 권한이 노출되어, 외부 공격자의 접근을 차단하지 못할 수 있다. A firewall is a device located between an external network and an internal network, and is used to block intrusion from the external network to the internal network. However, the conventional firewall may fail to block the access from the external attacker due to the security policy error or the administrator error. In addition, the cyber attack may expose the administrator privileges of the firewall and may prevent access by an external attacker.

근본적으로 외부의 공격을 원천 차단하기 위해서는 외부망과 내부망을 물리적으로 분리하는 망 분리가 필요하다. 그러나 내부망에 상응하는 로그정보 등을 전송할 필요성이 존재하며, 이를 위하여 외부의 공격을 원천 차단할 수 있는 물리적 단방향 데이터 전송 기술이 개발되었다. Basically, in order to block external attacks, it is necessary to separate the network from the external network physically. However, there is a need to transmit log information corresponding to the internal network. For this purpose, a physical unidirectional data transmission technique capable of blocking external attacks has been developed.

종래 기술에 따른 물리적 단방향 데이터 전송 시스템은 송신 시스템 및 수신 시스템으로 구성된다. 송신 시스템은 내부망에 연결되고, 수신 시스템은 외부망에 연결된다. 그리고 물리적 단방향 데이터 전송 시스템은 송신 시스템에서 수신 시스템으로의 물리 회선만 허용하며, 수신시스템에서 송신시스템으로의 물리 회선은 연결되어 있지 않다. A physical unidirectional data transmission system according to the prior art consists of a transmission system and a reception system. The transmission system is connected to the internal network, and the receiving system is connected to the external network. The physical unidirectional data transmission system allows only the physical circuit from the transmission system to the reception system, and the physical circuit from the reception system to the transmission system is not connected.

송신 시스템은 하나 이상의 내부망 기기가 하나 이상의 외부망 기기로 전송하는 데이터를 중간에서 수신하고, 수신된 데이터를 수신 시스템으로 송신한다. 그리고 수신 시스템은 수신된 데이터를 외부망 기기로 송신한다. 이와 같이, 송신 시스템과 수신 시스템간 물리적 단방향 회선을 사용함으로써, 외부망에서 내부망으로의 사이버 공격을 원천적으로 차단할 수 있다. The transmission system receives data transmitted from one or more internal network devices to one or more external network devices in the middle, and transmits the received data to the receiving system. The receiving system then transmits the received data to the external network device. Thus, by using a physical unidirectional line between the transmission system and the reception system, a cyber attack from the external network to the internal network can be fundamentally blocked.

그러나 종래의 단방향 데이터 전송 기술은 다음과 같은 한계점을 가진다. 내부망 기기가 TCP를 사용하여 외부망 기기로 데이터를 전송하는 경우, 내부망 기기는 외부망 기기가 전송하는 TCP ACK을 직접적으로는 수신할 수 없다. 따라서, 중간의 송신/수신시스템이 TCP ACK를 수신할 수 있도록 하는 역할을 대신 수행해야 한다. 즉, 프록시 시스템을 구현해야 한다. However, the conventional unidirectional data transmission technique has the following limitations. When the internal network device transmits data to the external network device using TCP, the internal network device can not directly receive the TCP ACK transmitted by the external network device. Therefore, the intermediate transmission / reception system must perform the role of receiving the TCP ACK. That is, a proxy system must be implemented.

그러나 프록시 시스템을 구현할 경우, 기존의 종단간 TCP 연결은 내부망 기기와 송신 시스템간 TCP 연결, 수신 시스템과 외부망 기기간 TCP 연결 및 송신 시스템과 수신 시스템간의 UDP 연결로 분할된다. 즉, 종단간 TCP 시맨틱이 유지되지 않는다. TCP 시맨틱이 유지되지 않으므로 종단 간 TCP 계층의 암호화를 적용할 수 없으며, 외부망 기기가 수신한 데이터의 신뢰성을 보장할 수 없다. 또한, 송신 시스템과 수신 시스템 사이에서의 데이터 손실 문제도 발생한다. However, when implementing a proxy system, the existing end-to-end TCP connection is divided into a TCP connection between the internal network device and the transmission system, a TCP connection between the reception system and the external network device, and a UDP connection between the transmission system and the reception system. That is, end-to-end TCP semantics are not maintained. Since the TCP semantics are not maintained, the end-to-end TCP layer encryption can not be applied and the reliability of the data received by the external network device can not be guaranteed. Also, there is a problem of data loss between the transmission system and the reception system.

마찬가지로 양방향 통신을 하도록 구현된 응용 프로그램의 경우에도 중간의 송신 시스템 및 수신 시스템이 프록시 역할을 수행해야 한다. 즉, 송신 시스템 및 수신 시스템의 구현 복잡도가 높아진다. Likewise, in the case of an application program implemented for bi-directional communication, the intermediate transmission system and the reception system must perform a proxy function. That is, the complexity of implementation of the transmission system and the reception system is increased.

예를 들어, 단방향 데이터 전송 시스템이 특정 환경(예, 원자력, 전력, 수력, 화력 등)에 적용되기 위해서는 해당 환경에서의 망간 자료 전송에 활용되는 모든 응용 프로그램들을 분석하고, 프록시 시스템을 구현하여 송신 시스템과 수신 시스템에 탑재해야 한다. 이와 같은 단방향 데이터 전송 기술의 한계점은 기존 시스템에 적용성을 떨어뜨리는 요인이 될 수도 있다.For example, in order for a unidirectional data transmission system to be applied to a specific environment (eg, nuclear power, electric power, hydropower, thermal power, etc.), all application programs used for manganese data transmission in the environment are analyzed, System and the receiving system. The limitations of this unidirectional data transmission technology may be a factor that reduces applicability to existing systems.

따라서, 종래의 방화벽에서 발생할 수 있는 외부 네트워크의 장치에서 방화벽으로의 접속 문제, 외부에 관리자 권한이 노출되었을 때의 설정 변경 문제 등을 해결하고, 단방향 장치의 적용 및 활용성을 개선할 수 있는 양방향 통신 장치에 관한 기술의 개발이 필요하다. Therefore, it is possible to solve the problem of connection from a device of an external network to a firewall, a problem of setting change when an administrator privilege is exposed to the outside, and the like, which can occur in a conventional firewall and improve the application and usability of a unidirectional device. It is necessary to develop a technique for a communication device.

한국 공개 특허 제10-2006-0021565호, 2006년 03월 08일 공개(명칭: 할당된 시간 동안 양방향으로 데이터를 송수신하는 방법 및 그 방법을 이용하는 무선 디바이스)Korean Patent Laid-Open No. 10-2006-0021565, published on Mar. 08, 2006 (name: a method for bidirectionally transmitting / receiving data during an allocated time, and a wireless device using the method)

본 발명의 목적은 내부망과 외부망 간, 두 개의 단방향 통신을 활용하여 단방향 및 양방향의 통신 모드를 변경할 수 있는 통신 장치를 제공하는 것이다. An object of the present invention is to provide a communication device capable of changing unidirectional and bidirectional communication modes by utilizing two unidirectional communication between an internal network and an external network.

또한, 본 발명의 목적은 별도의 설정을 필요로 하는 기존 방화벽과 달리, 별도의 설정 없이도 외부망에서 내부망 모듈로의 네트워크를 통한 접근을 원천적으로 차단할 수 있도록 하는 것이다. It is another object of the present invention to provide a firewall capable of blocking an access from an external network to an internal network module through a network without a separate setting, unlike an existing firewall that requires a separate setting.

또한, 본 발명의 목적은 사용자 인증을 기반으로 통신 모드를 단방향 모드 및 양방향 모드로 변경함으로써, 필요에 따라 양방향 통신 또는 단방향 통신을 수행할 수 있도록 하는 것이다. It is also an object of the present invention to change a communication mode to a unidirectional mode and a bidirectional mode based on user authentication so that bi-directional communication or unidirectional communication can be performed as needed.

또한, 본 발명의 목적은 이상 상황 발생 여부를 기반으로 통신 모드를 단방향 모드 및 양방향 모드로 변경함으로써, 필요에 따라 양방향 통신 또는 단방향 통신을 수행할 수 있도록 하는 것이다. It is also an object of the present invention to change the communication mode into a unidirectional mode and a bidirectional mode based on whether or not an abnormal situation occurs, thereby enabling bi-directional communication or unidirectional communication to be performed as needed.

또한, 본 발명의 목적은 외부망 모듈에서는 현재의 통신 모드가 단방향 모드인지, 양방향 모드인지 판단이 불가능하도록 함으로써, 내부망 모듈 및 내부망 기기의 외부 노출 위협을 줄이는 것이다. It is another object of the present invention to make it impossible to determine whether the current communication mode is a unidirectional mode or a bidirectional mode in the external network module, thereby reducing the threat of external exposure of the internal network module and the internal network device.

상기한 목적을 달성하기 위한 본 발명에 따른 모드 변경이 가능한 양방향 통신 장치는 하나 이상의 내부망 기기로부터 수신한 데이터를 외부망 기기로 전달하는 내부망 모듈, 상기 내부망 모듈로부터 데이터를 수신하고, 하나 이상의 상기 외부망 기기로부터 수신한 데이터를 상기 내부망 모듈로 전송하는 외부망 모듈, 그리고 상기 외부망 모듈이 상기 내부망 모듈로 전송하는 데이터를 중계하고, 기 설정된 조건에 상응하도록 단방향 모드 및 양방향 모드 중 어느 하나의 통신 모드로 설정하며, 상기 양방향 모드로 설정된 경우 상기 외부망 모듈로부터 수신된 데이터를 상기 내부망 모듈로 전송하는 통신 모드 제어 모듈을 포함한다. According to another aspect of the present invention, there is provided a bi-directional communication device capable of changing modes, including an internal network module for transmitting data received from at least one internal network device to an external network device, An external network module that transmits data received from the external network device to the internal network module, and a data relaying module that relays data transmitted from the external network module to the internal network module, and transmits the unidirectional mode and the bidirectional mode And a communication mode control module for transmitting data received from the external network module to the internal network module when the bidirectional mode is set.

이때, 상기 내부망 모듈은, 내부망을 통하여 상기 내부망 기기와 통신을 수행하는 제1 송수신기, 상기 내부망 기기로부터 수신된 데이터를 상기 외부망 모듈로 전송하는 제1 송신기, 그리고 상기 양방향 모드로 설정된 경우, 상기 통신 모드 제어 모듈을 통하여 상기 외부망 모듈로부터 데이터를 수신하는 제1 수신기를 포함할 수 있다. The internal network module includes a first transceiver for communicating with the internal network through an internal network, a first transmitter for transmitting data received from the internal network to the external network module, And a first receiver for receiving data from the external network module through the communication mode control module, if it is set.

이때, 상기 통신 모드 제어 모듈은, 상기 외부망 모듈의 송신기로부터 데이터를 수신하는 중계 수신기, 상기 중계 수신기가 수신한 상기 데이터를 상기 내부망 모듈의 상기 제1 수신기로 전송하는 중계 송신기, 그리고 상기 중계 수신기 및 상기 중계 송신기 중 적어도 어느 하나의 동작 여부를 설정하여, 상기 통신 모드를 설정하는 통신 모드 설정부를 포함할 수 있다. Here, the communication mode control module may include: a relay receiver for receiving data from a transmitter of the external network module; a relay transmitter for transmitting the data received by the relay receiver to the first receiver of the internal network module; And a communication mode setting unit for setting whether to operate the at least one of the receiver and the relay transmitter so as to set the communication mode.

이때, 상기 내부망 모듈은, 상기 중계 송신기의 동작 상태 정보를 기반으로, 설정된 상기 통신 모드를 식별할 수 있다. At this time, the internal network module can identify the established communication mode based on operation state information of the relay transmitter.

이때, 상기 통신 모드 설정부는, 링크 연결 시간, 인증 수행 결과 및 이상 상황 발생 여부 중 적어도 어느 하나를 기반으로, 상기 통신 모드를 설정할 수 있다. At this time, the communication mode setting unit may set the communication mode based on at least one of link link time, authentication result, and occurrence of an abnormal situation.

이때, 상기 통신 모드 설정부는, 현재 시간이 기 설정된 상기 링크 연결 시간에 상응하는 경우, 상기 중계 송신기를 활성화 상태로 설정하여, 상기 통신 모드를 상기 양방향 모드로 설정할 수 있다. The communication mode setting unit may set the relay transmitter to the active state and set the communication mode to the bidirectional mode when the current time corresponds to the predetermined link connection time.

이때, 상기 통신 모드 설정부는, 아이디/비밀번호 기반 인증, 인증서 기반 인증 및 인증 서버를 이용한 인증 중 적어도 어느 하나의 인증을 수행하고, 상기 인증이 성공한 경우 상기 통신 모드를 상기 양방향 모드로 설정할 수 있다. At this time, the communication mode setting unit may perform authentication of at least one of ID / password based authentication, certificate based authentication, and authentication using an authentication server, and may set the communication mode to the bidirectional mode when the authentication is successful.

이때, 상기 통신 모드 설정부는, 사용자로부터 긴급 정지 신호를 입력받거나 트래픽 모니터링 결과 임계값 이상의 스케줄링되지 않은 트래픽이 식별된 경우, 상기 이상 상황이 발생한 것으로 판단하고, 상기 통신 모드를 상기 단방향 모드로 설정할 수 있다. At this time, when the emergency stop signal is received from the user or unscheduled traffic exceeding the threshold value of the traffic monitoring result is identified, the communication mode setting unit determines that the abnormal situation occurs and sets the communication mode to the unidirectional mode have.

이때, 상기 내부망 모듈은, 단방향 화이트 리스트 및 양방향 화이트 리스트 중 적어도 어느 하나를 기반으로 필터링을 수행하고, 허용된 데이터만을 상기 외부망 모듈 및 상기 내부망 기기 중 어느 하나로 전송할 수 있다. At this time, the internal network module may perform filtering based on at least one of a unidirectional white list and a bidirectional white list, and may transmit only allowed data to either the external network module or the internal network device.

이때, 상기 외부망 모듈은, 외부망을 통하여 상기 외부망 기기와 통신을 수행하는 제2 송수신기, 상기 통신 모드 제어 모듈을 통하여, 상기 내부망 모듈의 상기 제1 수신기로 데이터를 전송하는 제2 송신기, 그리고 상기 내부망 모듈의 상기 제1 송신기로부터 데이터를 수신하는 제2 수신기를 포함하며, 상기 제2 송신기가 상기 제1 수신기로 전송하는 데이터는, 상기 양방향 모드로 설정된 경우에만, 상기 내부망 모듈의 상기 제1 수신기로 전송될 수 있다. Here, the external network module may include a second transceiver for communicating with the external network device through an external network, a second transmitter for transmitting data to the first receiver of the internal network module through the communication mode control module, And a second receiver for receiving data from the first transmitter of the internal network module, wherein the data transmitted by the second transmitter to the first receiver is transmitted only when the bidirectional mode is set, Lt; RTI ID = 0.0 > 1 < / RTI >

이때, 상기 내부망 모듈은, 라인을 통하여 상기 통신 모드 제어 모듈로 전기적 상태 정보를 단방향으로 전송할 수 있다. At this time, the internal network module can transmit the electric state information to the communication mode control module through the line in one direction.

이때, 상기 통신 모드 제어 모듈은, 상기 내부망 모듈로부터 수신한 상기 전기적 상태 정보가 오프 상태인 경우, 상기 통신 모드를 상기 단방향 모드로 설정할 수 있다. At this time, the communication mode control module may set the communication mode to the unidirectional mode when the electrical state information received from the internal network module is in the off state.

또한, 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치에 의해 수행되는 양방향 통신 방법은 기 설정된 조건에 상응하도록 단방향 모드 및 양방향 모드 중 어느 하나의 통신 모드를 설정하는 단계, 내부망 모듈의 수신기 및 송수신기 중 적어도 어느 하나로부터 데이터를 캡쳐하는 단계, 캡쳐된 상기 데이터가 외부망 모듈로 전송되거나, 상기 외부망 모듈로부터 수신된 데이터인지 여부를 판단하는 단계, 캡쳐된 상기 데이터가 외부망 모듈에 상응하는 데이터인 경우, 상기 통신 모드에 상응하는 화이트 리스트를 기반으로 필터링을 수행하는 단계, 그리고 필터링된 상기 데이터를 상기 외부망 모듈에 상응하는 외부망 기기 및 상기 내부망 모듈에 상응하는 내부망 기기 중 어느 하나로 전송하는 단계를 포함한다. Further, a two-way communication method performed by a two-way communication device capable of changing modes according to an embodiment of the present invention includes the steps of setting a communication mode of either a unidirectional mode or a bidirectional mode to correspond to a predetermined condition, Capturing data from at least one of a receiver and a transceiver of the external network module, determining whether the captured data is transmitted to an external network module or received from the external network module, Performing filtering on the basis of the white list corresponding to the communication mode and transmitting the filtered data to an external network corresponding to the external network module and an internal network corresponding to the internal network module, And transmitting to any one of the devices.

이때, 상기 통신 모드를 설정하는 단계는, 상기 외부망 모듈로부터 수신된 데이터를 상기 내부망 모듈로 전송하는 중계 송신기 및 상기 내부망 모듈로부터 수신된 데이터를 상기 외부망 모듈로 전송하는 중계 수신기 중 적어도 어느 하나의 동작 여부를 설정하여, 상기 통신 모드를 설정할 수 있다. At this time, the setting of the communication mode may include a relay transmitter for transmitting data received from the external network module to the internal network module, and a relay receiver for transmitting data received from the internal network module to the external network module The communication mode can be set by setting any one of them.

이때, 상기 통신 모드가 상기 양방향 모드로 설정된 경우, 상기 중계 송신기를 활성화 상태로 설정하는 단계, 상기 중계 수신기가 상기 외부망 모듈로부터 수신한 데이터를 캡쳐하는 단계, 그리고 캡쳐된 상기 중계 수신기가 수신한 데이터를 상기 내부망 모듈의 수신기로 전달하는 단계를 더 포함할 수 있다. In this case, when the communication mode is set to the bidirectional mode, the relay transmitter sets the relay transmitter to an active state, captures data received by the relay receiver from the external network module, And transmitting the data to a receiver of the internal network module.

이때, 상기 통신 모드를 설정하는 단계는, 링크 연결 시간, 인증 수행 결과 및 이상 상황 발생 여부 중 적어도 어느 하나를 기반으로, 상기 통신 모드를 설정할 수 있다. In this case, the step of setting the communication mode may set the communication mode based on at least one of a link connection time, an authentication result, and an occurrence of an abnormal situation.

이때, 상기 통신 모드를 설정하는 단계는, 현재 시간이 기 설정된 상기 링크 연결 시간에 상응하는 경우, 상기 중계 송신기를 활성화 상태로 설정하여, 상기 통신 모드를 상기 양방향 모드로 설정할 수 있다. In this case, the step of setting the communication mode may set the relay transmitter to the active state and set the communication mode to the bidirectional mode when the current time corresponds to the predetermined link connection time.

이때, 상기 통신 모드를 설정하는 단계는, 아이디/비밀번호 기반 인증, 인증서 기반 인증 및 인증 서버를 이용한 인증 중 적어도 어느 하나의 인증을 수행하는 단계, 그리고 상기 인증이 성공한 경우 상기 통신 모드를 상기 양방향 모드로 설정하고, 상기 인증에 실패한 경우 상기 통신 모드를 상기 단방향 모드로 설정하는 단계를 포함할 수 있다. At this time, the step of setting the communication mode may include performing authentication of at least one of ID / password based authentication, certificate based authentication, and authentication using an authentication server, and when the authentication is successful, And setting the communication mode to the unidirectional mode if the authentication fails.

이때, 상기 인증이 성공한 경우 상기 통신 모드를 상기 양방향 모드로 설정하는 단계는, 상기 인증에 성공한 사용자에 상응하는 허용 시간을 기반으로, 한시적으로 상기 통신 모드를 상기 양방향 모드로 설정할 수 있다. In this case, when the authentication is successful, the step of setting the communication mode to the bi-directional mode may set the communication mode to the bi-directional mode temporarily, based on the allowed time corresponding to the user who has succeeded in the authentication.

이때, 상기 통신 모드를 설정하는 단계는, 사용자로부터 긴급 정지 신호를 입력받거나 트래픽 모니터링 결과 임계값 이상의 스케줄링되지 않은 트래픽이 식별된 경우, 상기 이상 상황이 발생한 것으로 판단하는 단계, 그리고 상기 이상 상황이 발생한 것으로 판단된 경우, 상기 통신 모드를 상기 단방향 모드로 설정하는 단계를 포함할 수 있다. The step of setting the communication mode may include the steps of receiving an emergency stop signal from a user or determining that the abnormal situation occurs when unscheduled traffic exceeding a threshold value of the traffic monitoring result is identified, And setting the communication mode to the unidirectional mode if it is determined that the communication mode is the unidirectional mode.

이때, 상기 화이트 리스트를 기반으로 필터링을 수행하는 단계는, 상기 중계 송신기의 동작 여부를 기반으로 식별된 상기 통신 모드에 상응하는 상기 화이트 리스트를 기반으로, 필터링을 수행할 수 있다. The filtering based on the whitelist may perform filtering based on the whitelist corresponding to the communication mode identified based on whether the relay transmitter operates.

이때, 상기 내부망 모듈의 수신기로부터 캡쳐된 데이터는, 상기 외부망 모듈이 상기 내부망 모듈로 전송하는 데이터 중에서, 상기 통신 모드가 상기 양방향 모드로 설정된 상태에서 캡쳐된 데이터일 수 있다. In this case, the data captured from the receiver of the internal network module may be data captured from the data transmitted from the external network module to the internal network module, with the communication mode being set to the bidirectional mode.

이때, 상기 내부망 모듈이 라인을 통하여 상기 통신 모드 제어 모듈로 전기적 상태 정보를 단방향으로 전송하는 단계를 더 포함할 수 있다. In this case, the internal network module may transmit unidirectional electrical status information to the communication mode control module through the line.

이때, 상기 통신 모드 제어 모듈이, 상기 내부망 모듈로부터 수신한 상기 전기적 상태 정보가 오프 상태인 경우, 상기 통신 모드를 상기 단방향 모드로 설정하는 단계를 더 포함할 수 있다.In this case, the communication mode control module may further include setting the communication mode to the unidirectional mode when the electrical status information received from the internal network module is in an off state.

본 발명에 따르면, 내부망과 외부망 간, 두 개의 단방향 통신을 활용하여 단방향 및 양방향의 통신 모드를 변경할 수 있는 통신 장치를 제공할 수 있다.According to the present invention, it is possible to provide a communication device capable of changing unidirectional and bidirectional communication modes by utilizing two unidirectional communication between an internal network and an external network.

또한 본 발명에 따르면, 별도의 설정을 필요로 하는 기존 방화벽과 달리, 별도의 설정 없이도 외부망에서 내부망 모듈로의 네트워크를 통한 접근을 원천적으로 차단할 수 있다. Also, according to the present invention, unlike an existing firewall that requires a separate setting, access from the external network to the internal network module through the network can be intrinsically blocked without any additional setting.

또한 본 발명에 따르면, 사용자 인증을 기반으로 통신 모드를 단방향 모드 및 양방향 모드로 변경함으로써, 필요에 따라 양방향 통신 또는 단방향 통신을 수행할 수 있다. Further, according to the present invention, by changing the communication mode into the unidirectional mode and the bidirectional mode based on the user authentication, bidirectional communication or unidirectional communication can be performed as needed.

또한 본 발명에 따르면, 이상 상황 발생 여부를 기반으로 통신 모드를 단방향 모드 및 양방향 모드로 변경함으로써, 필요에 따라 양방향 통신 또는 단방향 통신을 수행할 수 있다. Further, according to the present invention, the communication mode is changed to the unidirectional mode and the bidirectional mode based on whether or not an abnormal situation occurs, so that bidirectional communication or unidirectional communication can be performed as needed.

또한 본 발명에 따르면, 외부망 모듈에서는 현재의 통신 모드가 단방향 모드인지, 양방향 모드인지 판단이 불가능하도록 함으로써, 내부망 모듈 및 내부망 기기의 외부 노출 위협을 줄일 수 있다. In addition, according to the present invention, it is possible to reduce the external exposure threat of the internal network module and the internal network device by making it impossible to determine whether the current communication mode is the unidirectional mode or the bidirectional mode.

도 1은 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치가 적용되는 환경을 개략적으로 나타낸 도면이다.
도 2는 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치의 구성을 나타낸 블록도이다.
도 3은 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 방법을 설명하기 위한 순서도이다.
도 4는 본 발명의 일실시예에 따른 단방향 모드에서, 모드 변경이 가능한 양방향 통신 장치의 제1 송수신기의 동작을 설명하기 위한 순서도이다.
도 5는 본 발명의 일실시예에 따른 양방향 모드에서, 모드 변경이 가능한 양방향 통신 장치의 제1 송수신기의 동작을 설명하기 위한 순서도이다.
도 6은 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치의 데이터 흐름을 설명하기 위한 도면이다.
도 7은 본 발명의 일실시예에 따른 내부망 모듈 활용 장치 IP 리스트를 나타낸 표이다.
도 8은 본 발명의 일실시예에 따른 내부망의 단방향 모드 프록시 ARP 타깃 장치 IP 리스트를 나타낸 표이다.
도 9는 본 발명의 일실시예에 따른 내부망의 양방향 모드 프록시 ARP 타킷 장치 IP 리스트를 나타낸 표이다.
도 10은 본 발명의 일실시예에 따른 단방향 모드 화이트 리스트를 나타낸 표이다.
도 11은 본 발명의 일실시예에 따른 양방향 모드 화이트 리스트를 나타낸 표이다.
도 12는 본 발명의 일실시예에 따른 외부망 모듈 활용 장치 IP 리스트를 나타낸 표이다.
도 13은 본 발명의 일실시예에 따른 외부망의 프록시 ARP 타깃 장치 IP 리스트를 나타낸 표이다.
도 14는 본 발명의 일실시예에 따른 링크 연결 시간 관리를 설명하기 위한 표이다.
도 15는 본 발명의 일실시예에 따른 사용자별 허용 시간 관리를 설명하기 위한 표이다.
도 16은 본 발명의 일실시예에 따른 인증 수행 결과를 기반으로 통신 모드를 설정하는 과정을 설명하기 위한 도면이다.
도 17은 본 발명의 일실시예에 따른 컴퓨터 시스템을 나타낸 블록도이다.
1 is a diagram schematically illustrating an environment to which a bidirectional communication device capable of mode change according to an embodiment of the present invention is applied.
FIG. 2 is a block diagram illustrating a configuration of a bidirectional communication apparatus capable of mode change according to an embodiment of the present invention.
3 is a flowchart illustrating a bidirectional communication method capable of mode change according to an embodiment of the present invention.
4 is a flowchart illustrating an operation of a first transceiver of a bidirectional communication apparatus capable of mode change in a unidirectional mode according to an embodiment of the present invention.
5 is a flowchart illustrating an operation of a first transceiver of a bidirectional communication apparatus capable of mode change in a bidirectional mode according to an embodiment of the present invention.
FIG. 6 is a view for explaining a data flow of a bidirectional communication apparatus capable of mode change according to an embodiment of the present invention.
7 is a table showing an IP list of an internal network module utilizing apparatus according to an embodiment of the present invention.
8 is a table showing an IP list of unidirectional mode proxy ARP target apparatuses of an internal network according to an embodiment of the present invention.
9 is a table showing a bidirectional mode proxy ARP target apparatus IP list of the internal network according to an embodiment of the present invention.
10 is a table showing a unidirectional mode white list according to an embodiment of the present invention.
11 is a table showing a bi-directional mode whitelist according to an embodiment of the present invention.
12 is a table showing an IP list of an external network module utilizing apparatus according to an embodiment of the present invention.
13 is a table showing an IP list of a proxy ARP target apparatus of an external network according to an embodiment of the present invention.
14 is a table for explaining link connection time management according to an embodiment of the present invention.
15 is a table for explaining permission time management for each user according to an embodiment of the present invention.
16 is a diagram for explaining a process of setting a communication mode based on a result of authentication according to an embodiment of the present invention.
17 is a block diagram illustrating a computer system in accordance with an embodiment of the present invention.

본 발명을 첨부된 도면을 참조하여 상세히 설명하면 다음과 같다. 여기서, 반복되는 설명, 본 발명의 요지를 불필요하게 흐릴 수 있는 공지 기능, 및 구성에 대한 상세한 설명은 생략한다. 본 발명의 실시형태는 당 업계에서 평균적인 지식을 가진 자에게 본 발명을 보다 완전하게 설명하기 위해서 제공되는 것이다. 따라서, 도면에서의 요소들의 형상 및 크기 등은 보다 명확한 설명을 위해 과장될 수 있다.The present invention will now be described in detail with reference to the accompanying drawings. Hereinafter, a repeated description, a known function that may obscure the gist of the present invention, and a detailed description of the configuration will be omitted. Embodiments of the present invention are provided to more fully describe the present invention to those skilled in the art. Accordingly, the shapes and sizes of the elements in the drawings and the like can be exaggerated for clarity.

이하, 본 발명에 따른 바람직한 실시예를 첨부된 도면을 참조하여 상세하게 설명한다.Hereinafter, preferred embodiments according to the present invention will be described in detail with reference to the accompanying drawings.

도 1은 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치가 적용되는 환경을 개략적으로 나타낸 도면이다. 1 is a diagram schematically illustrating an environment to which a bidirectional communication device capable of mode change according to an embodiment of the present invention is applied.

도 1에 도시한 바와 같이, 모드 변경이 가능한 양방향 통신 장치(200)는 물리적으로 분리된 내부망(100)과 외부망(300) 간 데이터 통신을 지원한다. 여기서 내부망(100)은 하나 이상의 내부망 기기들(150)과 연결되고, 외부망(300)은 하나 이상의 외부망 기기들(350)과 연결된다. As shown in FIG. 1, the bidirectional communication apparatus 200 capable of changing modes supports data communication between the physically separated internal network 100 and the external network 300. Here, the internal network 100 is connected to one or more internal network devices 150, and the external network 300 is connected to one or more external network devices 350.

여기서, 외부망 기기들(350)은 외부망(300)을 통하여 내부망(100)에 상응하는 서비스인 FTP(File Transfer Protocol), Telnet, SSH (Secure Shell) 및 HTTP (HyperText Transfer Protocol) 등에 접속할 수 없다. The external network devices 350 are connected to the external network 300 through a file transfer protocol (FTP), Telnet, SSH (Secure Shell), HTTP (HyperText Transfer Protocol), or the like corresponding to the internal network 100 I can not.

모드 변경이 가능한 양방향 통신 장치(200)는 내부망(100)과 연결되는 내부망 모듈, 외부망(300)과 연결되는 외부망 모듈 및 외부망 모듈이 내부망 모듈로 전송하는 데이터를 중계하는 통신 모드 제어 모듈을 포함한다. The bidirectional communication device 200 capable of changing the mode includes an internal network module connected to the internal network 100, an external network module connected to the external network 300, and a communication module for relaying data transmitted from the external network module to the internal network module Mode control module.

그리고 모드 변경이 가능한 양방향 통신 장치(200)의 내부망 모듈은 내부망(100)을 통하여 하나 이상의 내부망 기기들(150)로부터 데이터를 수신하고, 수신된 데이터를 외부망 모듈로 전송한다. 이때, 내부망 모듈은 현재의 통신 모드에 상응하는 화이트 리스트를 기반으로 필터링을 수행한 후, 허용된 데이터만을 외부망 모듈로 전송할 수 있다. The internal network module of the bidirectional communication device 200 capable of changing modes receives data from one or more internal network devices 150 via the internal network 100 and transmits the received data to the external network module. At this time, the internal network module performs filtering based on the white list corresponding to the current communication mode, and then transmits only the allowed data to the external network module.

또한, 내부망 모듈은 통신 모드 제어 모듈을 통하여 외부망 모듈로부터 데이터를 수신한다. 이때, 통신 제어 모드는 중계 수신기 및 중계 송신기 중 적어도 어느 하나의 동작 여부를 설정하여 양방향 모드 및 단방향 모드 중 어느 하나의 통신 모드로 설정할 수 있다. 그리고 내부망 모듈은 양방향 모드로 설정된 경우에만 통신 모드 제어 모듈을 통하여 외부망 모듈로부터의 데이터를 수신할 수 있다. Also, the internal network module receives data from the external network module through the communication mode control module. At this time, the communication control mode can be set to either the bidirectional mode or the unidirectional mode by setting whether or not at least one of the relay receiver and the relay transmitter is operated. And the internal network module can receive data from the external network module through the communication mode control module only when the internal network module is set to the bidirectional mode.

다음으로 통신 모드 제어 모듈은 링크 연결 시간, 인증 수행 결과 및 이상 상황 발생 여부 중 적어도 어느 하나를 기반으로 통신 모드를 설정할 수 있다. 그리고 통신 모드가 양방향 모드로 설정된 경우에만 외부망 모듈로부터 수신된 데이터를 중계 송신기를 이용하여 내부망 모듈로 전송할 수 있다. Next, the communication mode control module may set the communication mode based on at least one of link link time, authentication result, and occurrence of an abnormal situation. Only when the communication mode is set to the bidirectional mode, data received from the external network module can be transmitted to the internal network module using the relay transmitter.

그리고 통신 모드 제어 모듈은 양방향 통신의 조건에 부합하는 것으로 판단된 경우, 기 설정된 시간에 대해 한시적으로 중계 송신기를 활성화 상태로 설정할 수 있다. 또한, 통신 모드 제어 모듈은 특정 시간대에만 기 설정된 조건을 만족하는지 여부를 판단하고, 특정 시간대에, 기 설정된 조건을 만족하는 경우에만 양방향 통신을 지원할 수 있다.If it is determined that the communication mode control module meets the conditions of bidirectional communication, the relay transmitter can be set to the active state for a predetermined period of time. Further, the communication mode control module can determine whether or not predetermined conditions are satisfied only in a specific time zone, and can support bidirectional communication only when a predetermined condition is satisfied in a specific time period.

외부망 모듈은 내부망 모듈로부터 데이터를 수신하고, 수신된 데이터를 외부망(300)으로 전달한다. 또한, 외부망 모듈은 외부망(300)을 통하여 하나 이상의 외부망 기기들(350)로부터 데이터를 수신하고, 외부망(300)으로부터 수신된 데이터를 통신 모드 제어 모듈을 통하여 내부망 모듈로 전송할 수 있다. The external network module receives data from the internal network module and transfers the received data to the external network 300. The external network module may receive data from one or more external network devices 350 through the external network 300 and may transmit data received from the external network 300 to the internal network module through the communication mode control module have.

이때, 외부망 모듈은 현재의 통신 모드가 양방향 모드인지 단방향 모드인지 여부를 판단할 수 없으며, 내부망 모듈은 양방향 모드로 설정된 상태에서만 통신 모드 제어 모듈을 통하여 외부망으로부터 데이터를 수신할 수 있다. At this time, the external network module can not determine whether the current communication mode is the bidirectional mode or the unidirectional mode, and the internal network module can receive data from the external network through the communication mode control module only when the internal network module is set to the bidirectional mode.

이와 같이, 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치(200)는 통신 장치를 내부망 모듈 및 외부망 모듈로 물리적으로 구분하고, 내부망 모듈과 외부망 모듈을 중계하는 통신 모드 제어 모듈을 이용하여 통신 모드를 설정함으로써, 종래의 양방향 통신 장치에 비해 보안성을 향상시킬 수 있다. As described above, the bidirectional communication device 200 capable of changing modes according to an embodiment of the present invention includes a communication mode for physically dividing a communication device into an internal network module and an external network module, and relaying the internal network module and the external network module By setting the communication mode using the control module, the security can be improved as compared with the conventional two-way communication device.

설명의 편의상, 통신 모드 제어 모듈이 기 설정된 조건을 만족하는 경우에만 중계 송신기를 활성화 상태로 설정하여 양방향 통신 모드로 설정하는 것으로 설명하였으나 이에 한정하지 않고, 기 설정된 조건을 만족하는 경우에는 중계 송신기 및 중계 수신기 중 적어도 어느 하나를 비활성화 상태로 설정하여 단방향 모드로 설정하도록 구현될 수도 있다. For convenience of explanation, it has been described that the relay transmitter is set to the active state and set to the bidirectional communication mode only when the communication mode control module satisfies the preset condition. However, the present invention is not limited to this, And setting the unidirectional mode by setting at least one of the relay receivers to the inactive state.

도 2는 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치의 구성을 나타낸 블록도이다. FIG. 2 is a block diagram illustrating a configuration of a bidirectional communication apparatus capable of mode change according to an embodiment of the present invention.

도 2에 도시한 바와 같이, 모드 변경이 가능한 양방향 통신 장치(200)는 내부망 모듈(210), 통신 모드 제어 모듈(220) 및 외부망 모듈(230)을 포함한다. 이때, 내부망 모듈(210)은 각종 리스트를 관리하는 관리 기능, 송수신 데이터 필터링 기능, 데이터 캡쳐 기능, 통신 모드 인지 기능, 데이터 전달 기능 중 적어도 어느 하나의 기능을 수행할 수 있다. 그리고 외부망 모듈(230)은 관리 기능, 데이터 캡쳐 기능, 데이터 전달 기능 중 적어도 어느 하나의 기능을 수행할 수 있다. 2, the bidirectional communication device 200 capable of changing modes includes an internal network module 210, a communication mode control module 220, and an external network module 230. At this time, the internal network module 210 may perform at least one of a management function for managing various lists, a transmission / reception data filtering function, a data capture function, a communication mode recognition function, and a data transfer function. The external network module 230 may perform at least one of a management function, a data capture function, and a data transfer function.

여기서 내부망 모듈(210)의 관리 기능은 내부망 모듈 활용 장치 IP 리스트 및 프록시 ARP 타깃 장치 IP 리스트를 관리하고, 단방향 모드 화이트 리스트, 양방향 모드 화이트 리스트 및 TCP 세션을 관리할 수 있다.Here, the management function of the internal network module 210 manages the internal network module utilization device IP list and the proxy ARP target device IP list, and can manage the unidirectional mode whitelist, the bidirectional mode whitelist, and the TCP session.

또한, 내부망 모듈(210)과 통신 모드 제어 모듈(220)은 RJ-45(UTP), RS-232, fiber optic, UTP, STP, Coax, 10baseT, 802.11 PHY 중 어느 하나의 물리 인터페이스를 통하여 연결될 수 있고, 내부망 모듈(210)과 외부망 모듈(230)은 RJ-45(UTP), RS-232, fiber optic, UTP, STP, Coax, 10baseT, 802.11 PHY 중 어느 하나의 물리 인터페이스를 통하여 연결될 수 있다. The internal network module 210 and the communication mode control module 220 are connected through a physical interface of any one of RJ-45 (UTP), RS-232, fiber optic, UTP, STP, Coax, 10baseT, and 802.11 PHY And the internal network module 210 and the external network module 230 are connected through a physical interface of any one of RJ-45 (UTP), RS-232, fiber optic, UTP, STP, Coax, 10baseT and 802.11 PHY .

그리고 통신 모드 제어 모듈(220)과 외부망 모듈(230)은 RJ-45(UTP), RS-232, fiber optic, UTP, STP, Coax, 10baseT, 802.11 PHY 중 어느 하나의 물리 인터페이스를 통하여 연결될 수 있다. The communication mode control module 220 and the external network module 230 may be connected through a physical interface of any one of RJ-45 (UTP), RS-232, fiber optic, UTP, STP, Coax, 10baseT, have.

내부망 모듈(210)은 외부망 모듈(230)로의 단방향 데이터 전송이 가능하고, 외부망 모듈(230)은 통신 모드 제어 모듈(220)을 통하여 내부망 모듈(210)로의 단방향 데이터 전송이 가능하다. 이때, 통신 모드 제어 모듈(220)은 기 설정된 조건에 상응하도록 중계 송신기 및 중계 수신기 중 적어도 어느 하나의 동작 상태를 설정함으로써 통신 모드를 설정할 수 있다. 그리고 통신 모드가 양방향 모드로 설정된 경우에만 통신 모드 제어 모듈(220)은 외부망 모듈(230)로부터 수신된 데이터를 내부망 모듈(210)로 전송한다. The unidirectional data transmission to the external network module 230 is possible and the external network module 230 can transmit the unidirectional data to the internal network module 210 through the communication mode control module 220 . At this time, the communication mode control module 220 can set the communication mode by setting the operation state of at least one of the relay transmitter and the relay receiver so as to correspond to the predetermined condition. The communication mode control module 220 transmits data received from the external network module 230 to the internal network module 210 only when the communication mode is set to the bidirectional mode.

또한, 내부망 모듈(210)은 라인을 통하여 통신 모드 제어 모듈(220)로 전기적 상태 정보를 전송할 수 있다. 이때, 전기적 상태 정보는 온(On) 상태 및 오프(Off) 상태 중 어느 하나를 의미하며, 내부망 모듈(210)은 전기적 상태 정보를 단방향으로 전송할 수 있다. In addition, the internal network module 210 may transmit electrical status information to the communication mode control module 220 via the line. At this time, the electrical status information means either On or Off, and the internal network module 210 can transmit the electronic status information in a unidirectional manner.

즉, 내부망 모듈(210)은 라인을 통하여, 통신 모드 제어 모듈(220)로 전기적 상태 정보인 온/오프 상태를 송신만 할 수 있고, 통신 모드 제어 모듈(220)은 라인을 통하여, 내부망 모듈(210)로부터 전기적 상태 정보인 온/오프 상태를 수신만 할 수 있다. That is, the internal network module 210 can only transmit on / off status, which is electrical status information, to the communication mode control module 220 through the line, and the communication mode control module 220 can transmit the on / The module 210 can only receive the on / off status, which is electrical status information.

특히, 내부망 모듈(210)이 TCP 패킷 또는 UDP 패킷에서 통신 모드 제어 모듈(220)이 식별하지 못한 이상 징후를 발견한 경우, GPIO 등의 라인을 통하여 통신 모드 제어 모듈(220)을 비활성화하여 양방향 모드를 강제 종료하는 명령을 통신 모드 제어 모듈(220)로 전송할 수 있다. 이때, 내부망 모듈(210)은 통신 모드 제어 모듈(220)로 오프 상태의 전기적 상태 정보를 전송하여, 양방향 모드를 강제 종료할 수 있다. In particular, when the internal network module 210 detects an abnormality that the communication mode control module 220 has failed to identify in the TCP packet or the UDP packet, the communication mode control module 220 is deactivated via the GPIO line, A command for forcibly terminating the mode may be transmitted to the communication mode control module 220. At this time, the internal network module 210 may transmit the off state electrical state information to the communication mode control module 220, thereby forcibly terminating the bidirectional mode.

그리고 통신 모드 제어 모듈(220)은 내부망 모듈(210)로부터 수신된 전기적 상태 정보가 오프 상태인 경우, 통신 모드를 단방향 모드로 설정한다. 즉, 통신 모드 제어 모듈(220)은 전기적 상태 정보가 오프 상태인 것으로 판단된 경우, 통신 모드 제어 모듈(220)의 중계 송신기 및 중계 수신기 중 적어도 어느 하나의 동작 상태를 비활성화 상태로 설정하고, 양방향 모드를 종료하며, 통신 모드를 단방향 모드로 설정할 수 있다. When the electrical state information received from the internal network module 210 is in the off state, the communication mode control module 220 sets the communication mode to the unidirectional mode. That is, when it is determined that the electrical state information is in the off state, the communication mode control module 220 sets the operation state of at least one of the relay transmitter and the relay receiver of the communication mode control module 220 to the inactive state, Mode, and the communication mode can be set to the unidirectional mode.

이하에서는 내부망 모듈(210), 통신 모드 제어 모듈(220) 및 외부망 모듈(230)의 구성에 대하여 더욱 상세하게 설명한다. Hereinafter, the configuration of the internal network module 210, the communication mode control module 220, and the external network module 230 will be described in more detail.

내부망 모듈(210)은 제1 송수신기(211), 제1 송신기(213) 및 제1 수신기(215)를 포함한다. 그리고 통신 모드 제어 모듈(220)은 중계 수신기(221), 중계 송신기(223) 및 통신 모드 설정부(225)를 포함하고, 외부망 모듈(230)은 제2 송수신기(231), 제2 송신기(233) 및 제2 수신기(235)를 포함한다. The internal network module 210 includes a first transceiver 211, a first transmitter 213, and a first receiver 215. The communication mode control module 220 includes a relay receiver 221, a relay transmitter 223 and a communication mode setting unit 225. The external network module 230 includes a second transceiver 231, a second transmitter 233 and a second receiver 235.

여기서, 제1 송신기(213), 중계 송신기(223) 및 제2 송신기(233)는 송신 인터페이스를 의미하고, 제1 수신기(215), 중계 수신기(221) 및 제2 수신기(235)는 수신 인터페이스를 의미한다. The first receiver 215, the relay receiver 221 and the second receiver 235 are connected to the receiving interface 215. The first receiver 215, the relay receiver 221, .

제1 송수신기(211) 및 제2 송수신기(231)는 송신 기능 및 수신 기능을 지원한다. 반면, 제1 송신기(213), 중계 송신기(223) 및 제2 송신기(233)는 송신 기능만 지원하고 수신은 불가능하며, 제1 수신기(215), 중계 수신기(221) 및 제2 수신기(235)는 수신 기능만 지원하고 송신은 불가능하다. The first transceiver 211 and the second transceiver 231 support a transmitting function and a receiving function. The first transmitter 213, the relay transmitter 223 and the second transmitter 233 support only the transmission function and are not receivable. The first receiver 215, the relay receiver 221 and the second receiver 235 ) Supports only the reception function, and transmission is impossible.

그리고 내부망 모듈(210)의 제1 송수신기(211)는 내부망에 연결되어 있고, 제1 송신기(213)는 외부망 모듈(230)의 제2 수신기(235)와 연결되며, 제1 수신기(215)는 통신 모드 제어 모듈(220)의 중계 송신기(223)와 연결된다. The first transceiver 211 of the internal network module 210 is connected to the internal network and the first transmitter 213 is connected to the second receiver 235 of the external network module 230, 215 are connected to the relay transmitter 223 of the communication mode control module 220.

내부망 모듈(210)의 제1 송수신기(211)는 내부망을 통하여 하나 이상의 내부망 기기와 통신을 수행한다. 그리고 제1 송신기(213)는 내부망 기기로부터 수신된 데이터를 외부망 모듈(230)로 전송한다. 이때, 제1 송신기(213)는 외부망 모듈(230)의 제2 수신기(235)로 데이터를 전송할 수 있다. The first transceiver 211 of the internal network module 210 communicates with one or more internal network devices via the internal network. The first transmitter 213 transmits the data received from the internal network device to the external network module 230. At this time, the first transmitter 213 may transmit data to the second receiver 235 of the external network module 230.

제1 송수신기(211)는 IP 주소가 할당될 수 있으며, 내부망 모듈(210)은 통신 모드 정보, 비정상(이상) 상황에 대한 로그 정보 등을 사용자에게 전달할 수 있다. 이때, 비정상 상황은 양방향 모드에서 화이트 리스트에 위배되는 패킷을 수신한 상황을 포함할 수 있다. 설명의 편의상 모드 변경이 가능한 양방향 통신 장치(200)의 각 모듈에 IP 주소가 할당될 수 있다고 설명하였으나, 내부망 모듈(210), 통신 모드 제어 모듈(220) 및 외부망 모듈(230)은 IP 주소의 할당 없이 콘솔 연결을 통하여 동작할 수도 있다. The first transceiver 211 may be assigned an IP address, and the internal network module 210 may transmit communication mode information and log information about an abnormal situation to the user. At this time, the abnormal situation may include a situation where a packet that violates the whitelist is received in the bidirectional mode. The internal network module 210, the communication mode control module 220, and the external network module 230 may be connected to the IP network 200 through an IP It may also operate through a console connection without assigning addresses.

또한, 제1 수신기(215)는 통신 모드 제어 모듈(220)의 중계 송신기(223)로부터 데이터를 수신한다. 이때, 중계 송신기(223)가 제1 수신기(215)로 전송하는 데이터는, 통신 모드 제어 모듈(220)이 외부망 모듈(230)의 제2 송신기(233)로부터 수신한 데이터를 의미할 수 있다. In addition, the first receiver 215 receives data from the relay transmitter 223 of the communication mode control module 220. The data transmitted from the relay transmitter 223 to the first receiver 215 may be data received from the second transmitter 233 of the external network module 230 by the communication mode control module 220 .

그리고 제1 수신기(215)는 통신 모드가 양방향 모드로 설정된 경우에만 중계 송신기(223)를 통하여 외부망 모듈로부터 데이터를 수신할 수 있다. 여기서, 통신 모드는 통신 모드 제어 모듈(220)에 의해 설정된 것으로, 통신 모드 제어 모듈(220)은 링크 연결 시간, 인증 수행 결과 및 이상 상황 발생 여부 중 적어도 어느 하나를 기반으로 통신 모드를 설정할 수 있다. The first receiver 215 can receive data from the external network module via the relay transmitter 223 only when the communication mode is set to the bi-directional mode. Here, the communication mode is set by the communication mode control module 220, and the communication mode control module 220 can set the communication mode based on at least one of the link connection time, the authentication result, and the occurrence of an abnormal situation .

다음으로 통신 모드 제어 모듈(220)의 중계 수신기(221)는 외부망 모듈(230)의 제2 송신기(233)로부터 데이터를 수신한다. 이때, 중계 수신기(221)가 수신한 데이터는 외부망 모듈(230)이 내부망 모듈(210)로 전송하고자 하는 데이터를 의미할 수 있다. Next, the relay receiver 221 of the communication mode control module 220 receives data from the second transmitter 233 of the external network module 230. Here, the data received by the relay receiver 221 may mean data that the external network module 230 desires to transmit to the internal network module 210.

그리고 중계 송신기(223)는 중계 수신기(221)가 수신한 데이터를 내부망 모듈(210)의 제1 수신기(215)로 전송한다. 이때, 중계 송신기(223)는 통신 모드가 양방향 통신 모드로 설정된 경우에만 제1 수신기(215)로 데이터를 전송할 수 있다. The relay transmitter 223 transmits the data received by the relay receiver 221 to the first receiver 215 of the internal network module 210. At this time, the relay transmitter 223 can transmit data to the first receiver 215 only when the communication mode is set to the bidirectional communication mode.

통신 모드 설정부(225)는 단방향 모드 및 양방향 모드 중 어느 하나를 통신 모드로 설정한다. 이때, 통신 모드 설정부(225)는 단방향 모드로 설정하는 경우 중계 수신기(221) 및 중계 송신기(223) 중 적어도 어느 하나의 동작 상태를 비활성화 상태로 설정하고, 양방향 모드로 설정하는 경우 중계 수신기(221) 및 중계 송신기(223)의 동작 상태를 활성화 상태로 설정할 수 있다. The communication mode setting unit 225 sets either the unidirectional mode or the bidirectional mode to the communication mode. At this time, the communication mode setting unit 225 sets the operation state of at least one of the relay receiver 221 and the relay transmitter 223 to the inactive state when the unidirectional mode is set, 221 and the relay transmitter 223 to the active state.

그리고 중계 수신기(221) 및 중계 송신기(223)는 통신 모드 설정부(225)에 의해 양방향 모드로 설정된 경우에만 외부망 모듈(230)의 데이터를 내부망 모듈(210)로 중계할 수 있다. The relay receiver 221 and the relay transmitter 223 can relay the data of the external network module 230 to the internal network module 210 only when the communication mode setting unit 225 is set to the bidirectional mode.

마지막으로, 외부망 모듈(230)은 외부망을 통하여 하나 이상의 외부망 기기와 통신을 수행하는 제2 송수신기(231), 통신 모드 제어 모듈(220)의 중계 수신기(221)로 데이터를 전송하는 제2 송신기(233) 및 내부망 모듈(210)의 제1 송신기(213)로부터 데이터를 수신하는 제2 수신기(235)를 포함한다. The external network module 230 includes a second transceiver 231 for communicating with one or more external network devices via an external network and a second transceiver 231 for transmitting data to a relay receiver 221 of the communication mode control module 220. [ 2 transmitter 233 and a second receiver 235 for receiving data from the first transmitter 213 of the internal network module 210. [

이때, 제2 송신기(233)가 중계 수신기(221)로 전송하는 데이터는 내부망 모듈(210)의 제1 수신기(215)로 전송하기 위한 데이터를 의미하며, 제2 송신기(233)가 전송하는 데이터는 통신 모드가 양방향 모드로 설정된 경우에만 내부망 모듈(210)로 전달될 수 있다. 그리고 외부망 모듈(230)은 내부망 모듈(210)의 제1 수신기(215)의 동작 여부를 판단할 수 없으며, 통신 모드에 관계없이 통신 모드 설정 모듈(220)의 중계 수신기(221)로 데이터를 전송한다. The data transmitted from the second transmitter 233 to the relay receiver 221 is data for transmission to the first receiver 215 of the internal network module 210. The data transmitted from the second transmitter 233 The data may be delivered to the internal network module 210 only when the communication mode is set to the bi-directional mode. The external network module 230 can not determine whether the first receiver 215 of the internal network module 210 is operating and transmits the data to the relay receiver 221 of the communication mode setting module 220 regardless of the communication mode. .

그리고 외부망 모듈(230)은 외부망 모듈 활용 장치 IP 리스트 및 프록시 ARP 타깃 장치 IP 리스트를 관리할 수 있다. The external network module 230 can manage the external network module utilization device IP list and the proxy ARP target device IP list.

이하에서는 도 3을 통하여 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치의 모드 변경이 가능한 양방향 통신 방법에 대하여 더욱 상세하게 설명한다. Hereinafter, a bidirectional communication method capable of changing a mode of a bidirectional communication apparatus capable of mode change according to an embodiment of the present invention will be described in detail with reference to FIG.

도 3은 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 방법을 설명하기 위한 순서도이다. 3 is a flowchart illustrating a bidirectional communication method capable of mode change according to an embodiment of the present invention.

후술할 도 3의 모드 변경이 가능한 양방향 통신 방법은 모드 변경이 가능한 양방향 통신 장치(200)에 의해 수행되며, 특히 모드 변경이 가능한 양방향 통신 장치(200)의 내부망 모듈에 의해 수행될 수 있다. The bidirectional communication method capable of changing modes of FIG. 3 to be described later is performed by the bidirectional communication device 200 capable of changing modes, and in particular, can be performed by an internal network module of the bidirectional communication device 200 capable of changing modes.

먼저, 모드 변경이 가능한 양방향 통신 장치(200)는 내부망 모듈의 제1 송수신기로부터 수신된 데이터를 캡쳐한다(S310).First, the bidirectional communication apparatus 200 capable of mode change captures data received from the first transceiver of the internal network module (S310).

내부망 모듈의 제1 송수신기에서 캡쳐된 데이터는, 내부망을 통하여 내부망 기기로부터 수신된 데이터를 의미한다. 이때, 모드 변경이 가능한 양방향 통신 장치(200)는 목적지 IP 주소 또는 소스 IP 주소가 내부망 모듈의 IP 주소에 상응하는 경우, 해당 데이터를 캡쳐 대상에서 제외할 수 있다. The data captured by the first transceiver of the internal network module means data received from the internal network device through the internal network. At this time, when the destination IP address or the source IP address corresponds to the IP address of the internal network module, the bidirectional communication device 200 capable of changing the mode may exclude the corresponding data from the capture target.

그리고 모드 변경이 가능한 양방향 통신 장치(200)는 설정된 현재의 통신 모드가 단방향 모드인지, 양방향 모드인지 여부를 판단한다(S320).Then, the bidirectional communication apparatus 200 capable of changing the mode determines whether the current communication mode is the unidirectional mode or the bidirectional mode (S320).

통신 모드는 단방향 모드 및 양방향 모드 중 어느 하나의 모드일 수 있다. 여기서, 단방향 모드는 모드 변경이 가능한 양방향 통신 장치(200)가 내부망으로부터 수신한 데이터를 외부망으로 전송할 수는 있으나, 외부망으로부터 데이터를 수신할 수는 없는 모드를 의미한다. 반면, 양방향 모드로 설정된 경우 내부망으로부터 수신된 데이터를 외부망으로 전송할 수 있고, 외부망으로부터 수신된 데이터를 내부망으로 전송할 수 있다. The communication mode may be one of a unidirectional mode and a bidirectional mode. Here, the unidirectional mode means a mode in which the bidirectional communication device 200 capable of changing modes can transmit data received from the internal network to the external network but can not receive data from the external network. On the other hand, when the bi-directional mode is set, data received from the internal network can be transmitted to the external network, and data received from the external network can be transmitted to the internal network.

모드 변경이 가능한 양방향 통신 장치(200)의 내부망 모듈은 통신 모드 제어 모듈의 중계 송신기 및 중계 수신기 중 적어도 어느 하나의 동작 상태를 기반으로 현재의 통신 모드를 인지할 수 있다. 중계 송신기 및 중계 수신기 중 적어도 어느 하나가 비활성화 상태로 설정된 경우, 내부망 모듈은 단방향 모드인 것으로 인지한다. 반면, 중계 송신기 및 중계 수신기의 동작 상태가 모두 활성화 상태로 설정된 경우 내부망 모듈은 현재의 통신 모드가 양방향 모드로 설정된 것으로 인지할 수 있다. The internal network module of the bidirectional communication device 200 capable of changing modes can recognize the current communication mode based on the operation state of at least one of the relay transmitter and the relay receiver of the communication mode control module. When at least one of the relay transmitter and the relay receiver is set to the inactive state, the internal network module recognizes that it is a unidirectional mode. On the other hand, when the operating states of the relay transmitter and the relay receiver are all set to the active state, the internal network module can recognize that the current communication mode is set to the bidirectional mode.

통신 모드가 단방향 모드로 설정된 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 단방향 모드로 동작하고(S330), 통신 모드가 양방향 모드로 설정된 경우 양방향 모드로 동작한다(S340).When the communication mode is set to the unidirectional mode, the bidirectional communication device 200 capable of changing the mode operates in the unidirectional mode (S330) and operates in the bidirectional mode when the communication mode is set in the bidirectional mode (S340).

S330 단계에서 모드 변경이 가능한 양방향 통신 장치(200)가 단방향 모드로 동작하는 과정에 대해서는 후술할 도 4를 통하여 상세하게 설명한다. 그리고 S340 단계에서 모드 변경이 가능한 양방향 통신 장치(200)가 양방향 모드로 동작하는 과정은 단방향 모드 프록시 ARP 타깃 장치 IP 리스트, 단방향 모드 화이트 리스트 및 단방향 모드 TCP 세션 관리 대신 양방향 모드 프록시 ARP 타깃 장치 IP 리스트, 양방향 모드 화이트 리스트 및 양방향 모드 TCP 세션 관리를 사용한다는 내용만 상이할 뿐, 실질적으로 도 4와 유사하다. The operation of the bidirectional communication device 200 capable of changing modes in the unidirectional mode in step S330 will be described in detail with reference to FIG. In operation S340, the bidirectional communication device 200 operates in the bidirectional mode. The bidirectional mode proxy ARP target device IP list, the unidirectional mode whitelist, and the unidirectional mode TCP session management are managed instead of the bidirectional mode proxy ARP target device IP list , A bi-directional mode whitelist, and a bi-directional mode TCP session management.

설명의 편의상 단방향 모드 TCP 세션 관리 및 양방향 모드 TCP 세션 관리로 구분하여 설명하였으나, 단방향 모드 TCP 세션 관리 및 양방향 모드 TCP 세션 관리는 일반적인 TCP 세션 관리와 실질적으로 동일하게 동작할 수 있다. For convenience of description, the unidirectional mode TCP session management and the bidirectional mode TCP session management are separately described. However, the unidirectional mode TCP session management and the bidirectional mode TCP session management can be substantially the same as the normal TCP session management.

이하에서는 도 4 및 도 5를 통하여 모드 변경이 가능한 양방향 통신 장치가 데이터를 캡쳐하여 처리한 후 전송하는 과정에 대하여 더욱 상세하게 설명한다. Hereinafter, the process of capturing, processing, and transmitting data by the bidirectional communication device capable of changing modes through FIG. 4 and FIG. 5 will be described in detail.

도 4는 본 발명의 일실시예에 따른 단방향 모드에서, 모드 변경이 가능한 양방향 통신 장치의 제1 송수신기의 동작을 설명하기 위한 순서도이다. 4 is a flowchart illustrating an operation of a first transceiver of a bidirectional communication apparatus capable of mode change in a unidirectional mode according to an embodiment of the present invention.

먼저, 모드 변경이 가능한 양방향 통신 장치(200)는 제1 송수신기의 데이터를 캡쳐하고(S410). 캡쳐된 데이터가 어떠한 패킷인지 식별한다(S420).First, the bidirectional communication device 200 capable of mode change captures data of the first transceiver (S410). And identifies which packet the captured data is (S420).

S410 단계에서, 모드 변경이 가능한 양방향 통신 장치(200)는 내부망 모듈의 제1 송수신기가 내부망을 통하여 수신한 데이터를 캡쳐할 수 있다. In step S410, the bidirectional communication apparatus 200 capable of changing modes can capture data received by the first transceiver of the internal network module through the internal network.

그리고 모드 변경이 가능한 양방향 통신 장치(200)는 캡쳐된 데이터가 ARP 패킷인 경우, 후술할 S430 단계를 수행하고, 캡쳐된 데이터가 IP 패킷인 경우 후술할 S450 단계를 수행한다. 반면, 캡쳐된 패킷이 ARP 패킷 또는 IP 패킷이 아닌 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 다시 S410 단계를 수행하거나, 모드 변경이 가능한 양방향 통신 과정을 종료할 수 있다. When the captured data is an ARP packet, the bidirectional communication apparatus 200 capable of changing the mode performs step S430, which will be described later, and performs step S450, which will be described later, when the captured data is an IP packet. On the other hand, if the captured packet is not an ARP packet or an IP packet, the bidirectional communication apparatus 200 capable of mode change can perform the step S410 again or end the bidirectional communication process in which mode change is possible.

캡쳐된 데이터가 ARP 패킷인 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 ARP 응답 패킷을 생성한다(S430). 그리고 모드 변경이 가능한 양방향 통신 장치(200)는 생성된 ARP 응답 패킷을 제1 송수신기로 전송한다(S440). When the captured data is an ARP packet, the bidirectional communication apparatus 200 capable of mode change generates an ARP response packet (S430). The bidirectional communication apparatus 200 capable of changing the mode transmits the generated ARP response packet to the first transceiver (S440).

이때, 모드 변경이 가능한 양방향 통신 장치(200)는 후술할 도 8의 내부망의 단방향 모드 프록시 ARP 타깃 장치 IP 리스트를 기반으로 ARP 응답 패킷을 생성할 수 있다. At this time, the bidirectional communication apparatus 200 capable of changing modes can generate an ARP response packet based on a unidirectional mode proxy ARP target device IP list of the internal network of FIG. 8 to be described later.

반면, 캡쳐된 데이터가 IP 패킷인 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 캡쳐된 데이터가 외부망 모듈에 상응하는 데이터인지 여부를 판단한다(S450). On the other hand, if the captured data is an IP packet, the bidirectional communication device 200 capable of mode change determines whether the captured data corresponds to the external network module (S450).

그리고 캡쳐된 데이터가 내부망에서 외부망으로 전달되는 데이터인 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 화이트 리스트를 기반으로 필터링을 수행한다(S460). If the captured data is data transmitted from the internal network to the external network, the bidirectional communication apparatus 200 capable of changing modes performs filtering based on the whitelist (S460).

이때, 모드 변경이 가능한 양방향 통신 장치(200)는 현재 설정된 통신 모드에 상응하는 화이트 리스트를 기반으로 필터링을 수행하며, 단방향 모드인 경우 후술할 도 10의 단방향 모드 화이트 리스트를 기반으로 필터링을 수행할 수 있다. At this time, the bidirectional communication apparatus 200 capable of changing the mode performs filtering based on the white list corresponding to the currently set communication mode, and performs filtering based on the unidirectional mode white list of FIG. .

모드 변경이 가능한 양방향 통신 장치(200)는 내부망 기기로부터 수신된 데이터를 외부망으로 전송하기 전에 화이트 리스트 기반 필터링을 수행함으로써, 허용된 데이터만 외부망으로 전송할 수 있다. 그리고 허용되지 않은 데이터인 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 경고 또는 알림 정보에 대한 로그를 생성하여 사용자에게 제공할 수 있다. The bidirectional communication device 200 capable of changing modes can perform white list-based filtering before transmitting data received from an internal network device to an external network, thereby allowing only permitted data to be transmitted to the external network. In the case of unauthorized data, the bidirectional communication device 200 capable of changing the mode can generate a log of warning or notification information and provide it to the user.

그리고 캡쳐된 데이터가 단방향 모드 화이트 리스트에 상응하는 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 캡쳐된 데이터가 TCP 패킷 및 UDP 패킷 중 어떠한 패킷에 상응하는지 여부를 판단한다(S470). When the captured data corresponds to the unidirectional mode whitelist, the bidirectional communication device 200 capable of mode change determines whether the captured data corresponds to which one of the TCP packet and the UDP packet (S470).

캡쳐된 데이터가 UDP 패킷에 상응하는 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 후술할 S490 단계를 통하여 해당 UDP 패킷을 제1 송신기로 전송할 수 있다. When the captured data corresponds to the UDP packet, the bidirectional communication apparatus 200 capable of mode change can transmit the UDP packet to the first transmitter through step S490 described later.

반면, 캡쳐된 데이터가 TCP 패킷에 상응하는 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 단방향 모드 TCP 세션을 관리한다(S480). On the other hand, if the captured data corresponds to a TCP packet, the bidirectional communication device 200 capable of mode change manages a unidirectional mode TCP session (S480).

모드 변경이 가능한 양방향 통신 장치(200)는 내부망 기기가 외부망 기기로 TCP 프록시 기능을 활용하여 TCP 데이터를 전송할 때, TCP 세션이 생성되는 시점부터 TCP 세션이 종료되는 시점까지를 관리한다. The bidirectional communication device 200 capable of changing the mode manages the time from when the TCP session is created to when the TCP session is ended when the internal network device transmits the TCP data to the external network device using the TCP proxy function.

TCP 세션은 내부망 기기로부터 화이트 리스트에 존재하는 TCP SYN 패킷을 수신하면 생성되고, TCP 세션 종료 과정에서 TCP 종료 패킷을 수신하면 TCP 세션이 정상 종료된다. 그리고 모드 변경이 가능한 양방향 통신 장치(200)는 내부망 기기가 외부망 기기로 TCP 데이터를 전송함에 있어, TCP 세션이 생성되는 시점부터 종료되는 시점까지를 관리할 수 있다.A TCP session is created when a TCP SYN packet in the whitelist is received from an internal network device. When a TCP end packet is received during the TCP session termination, the TCP session is terminated normally. The bidirectional communication device 200 capable of changing the mode can manage the time from when the TCP session is created to when the internal network device transmits the TCP data to the external network device.

또한, 단방향 모드 TCP 세션 관리 시, 모드 변경이 가능한 양방향 통신 장치(200)는 해당 세션의 잔여 허용 시간을 관리할 수 있으며, 잔여 허용 시간의 초기값은 단방향 모드 화이트 리스트의 허용 시간을 의미할 수 있다. 그리고 TCP 세션이 종료되기 전에 잔여 허용 시간이 0이 될 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 해당 TCP 세션을 종료할 수 있다. In the unidirectional mode TCP session management, the bidirectional communication device 200 capable of changing the mode can manage the remaining allowed time of the session, and the initial value of the remaining allowed time may be the allowed time of the unidirectional mode whitelist have. If the remaining time allowed before the end of the TCP session becomes 0, the bidirectional communication device 200 capable of changing the mode can terminate the corresponding TCP session.

마지막으로, 모드 변경이 가능한 양방향 통신 장치(200)는 캡쳐된 데이터를 제1 송신기로 전송한다(S490). 이때, 제1 송신기로 전송되는 데이터는 내부망으로부터 외부망으로 전송되는 데이터로, UDP 패킷이거나, TCP 패킷일 수 있다. Finally, the mode changeable bidirectional communication device 200 transmits the captured data to the first transmitter (S490). At this time, data transmitted to the first transmitter is data transmitted from the internal network to the external network, and may be a UDP packet or a TCP packet.

설명의 편의상, 캡쳐된 데이터가 TCP/IP 데이터가 아닌 경우에 대해서는 도 4에 도시하지 않았으나, 모드 변경이 가능한 양방향 통신 장치(200)는 캡쳐된 데이터가 TCP/IP 데이터가 아닌 경우 UDP 패킷을 캡쳐했을 때와 실질적으로 동일한 과정을 수행할 수 있다. For convenience of explanation, although the case where the captured data is not TCP / IP data is not shown in FIG. 4, the bidirectional communication device 200 capable of changing modes captures a UDP packet when the captured data is not TCP / It is possible to carry out substantially the same process as that performed when

도 4를 통하여 통신 모드가 단방향 모드로 설정된 경우 모드 변경이 가능한 양방향 통신 장치(200)의 제1 송수신기가 동작하는 방법에 대하여 설명하였다. 통신 모드가 양방향 모드로 설정된 경우, 모드 변경이 가능한 양방향 통신 장치(200)의 제1 송수신기는 도 4와 실질적으로 동일한 과정을 수행하여 제1 송수신기에서 캡쳐한 데이터를 제1 송신기로 전송할 수 있다. A method of operating the first transceiver of the bidirectional communication device 200 capable of changing modes when the communication mode is set to the unidirectional mode has been described with reference to FIG. When the communication mode is set to the bi-directional mode, the first transceiver of the bidirectional communication device 200 capable of changing modes can perform substantially the same process as that of FIG. 4 to transmit the data captured by the first transceiver to the first transmitter.

이때, 모드 변경이 가능한 양방향 통신 장치(200)는 S430 단계에서 내부망의 양방향 모드 프록시 ARP 타깃 장치 IP 리스트를 기반으로 ARP 응답 패킷을 생성하고, S460 단계에서 양방향 모드 화이트 리스트를 기반으로 필터링을 수행하며, S480 단계에서 양방향 모드 TCP 세션을 관리할 수 있다. At this time, the bidirectional communication apparatus 200 capable of changing modes generates an ARP response packet based on the bidirectional mode proxy ARP target device IP list of the internal network in step S430, and performs filtering based on the bidirectional mode white list in step S460 And may manage the bi-directional mode TCP session in step S480.

도 5는 본 발명의 일실시예에 따른 양방향 모드에서, 모드 변경이 가능한 양방향 통신 장치의 제1 송수신기의 동작을 설명하기 위한 순서도이다. 5 is a flowchart illustrating an operation of a first transceiver of a bidirectional communication apparatus capable of mode change in a bidirectional mode according to an embodiment of the present invention.

먼저, 모드 변경이 가능한 양방향 통신 장치(200)는 제1 수신기의 데이터를 캡쳐한다(S510). First, the bidirectional communication device 200 capable of changing modes captures data of the first receiver (S510).

이때, 캡쳐된 데이터는 내부망 모듈의 제1 수신기가 수신한 데이터를 의미하며, 제1 수신기가 통신 모드 제어 모듈의 중계 송신기로부터 수신한 데이터를 의미할 수 있다. In this case, the captured data means data received by the first receiver of the internal network module, and may mean data received by the first receiver from the relay transmitter of the communication mode control module.

그리고 모드 변경이 가능한 양방향 통신 장치(200)는 캡쳐된 데이터가 외부망 모듈에 상응하는 IP 패킷인지 여부를 판단한다(S520). The bidirectional communication device 200 capable of changing modes determines whether the captured data is an IP packet corresponding to the external network module (S520).

모드 변경이 가능한 양방향 통신 장치(200)는 캡쳐된 데이터가 외부망 모듈로부터 수신된 IP 패킷인지 여부를 판단한다. 캡쳐된 데이터가 외부망 모듈에 상응하는 IP 패킷이 아닌 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 다시 S510 단계를 수행하거나, 모드 변경이 가능한 양방향 통신 과정을 종료할 수 있다. The bidirectional communication apparatus 200 capable of changing the mode determines whether the captured data is an IP packet received from the external network module. If the captured data is not an IP packet corresponding to the external network module, the bidirectional communication device 200 capable of mode change can perform step S510 again or end the bidirectional communication process capable of mode change.

반면, 캡쳐된 데이터가 외부망 모듈에 상응하는 IP 패킷인 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 캡쳐된 데이터가 양방향 모드 화이트 리스트에 존재하는지 여부를 판단한다(S530). On the other hand, if the captured data is an IP packet corresponding to the external network module, the bidirectional communication device 200 capable of mode change determines whether the captured data exists in the bi-directional mode whitelist (S530).

모드 변경이 가능한 양방향 통신 장치(200)는 양방향 모드 화이트 리스트를 기반으로 필터링을 수행하고, 캡쳐된 데이터가 양방향 모드 화이트 리스트에 존재하는 경우, 데이터가 TCP 패킷 및 UDP 패킷 중 어떤 패킷인지 식별한다(S540). The bidirectional communication device 200 capable of changing modes performs filtering based on the bi-directional mode whitelist and identifies which of the TCP packet and the UDP packet the data is in if the captured data exists in the bi-directional mode whitelist S540).

캡쳐된 데이터가 UDP 패킷인 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 후술할 S560 단계를 수행한다. When the captured data is a UDP packet, the bidirectional communication apparatus 200 capable of mode change performs step S560 described later.

반면 캡쳐된 데이터가 TCP 패킷인 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 TCP 세션을 관리한다(S550). On the other hand, when the captured data is a TCP packet, the bidirectional communication device 200 capable of mode change manages a TCP session (S550).

모드 변경이 가능한 양방향 통신 장치(200)의 내부망 모듈(210)은 내부망 기기가 외부망 기기로 TCP 데이터를 전송할 때, TCP 세션이 맺어지는 시점부터 종료되는 시점까지를 관리하고, 외부망 기기가 내부망 기기로 TCP 데이터를 전송할 때 TCP 세션이 생성되는 시점부터 세션이 종료되는 시점까지를 관리한다.The internal network module 210 of the bidirectional communication device 200 capable of changing the mode manages the time from when the TCP session is established to when the internal network device transmits the TCP data to the external network device, When the TCP data is transmitted to the internal network device, from the time when the TCP session is created to the time when the session ends.

TCP 세션은 단방향 모드 화이트 리스트 또는 양방향 모드 화이트 리스트에 존재하는 소스 IP로부터 TCP SYN 패킷을 수신하면 생성되고, TCP 세션 종료 과정에서 TCP 종료 패킷을 수신하면 TCP 세션이 정상 종료된다. 그리고 모드 변경이 가능한 양방향 통신 장치(200)는 내부망 기기가 외부망 기기로 TCP 데이터를 전송하거나, 외부망 기기가 내부망 기기로 TCP 데이터를 전송함에 있어, TCP 세션이 생성되는 시점부터 종료되는 시점까지를 관리할 수 있다. A TCP session is created when a TCP SYN packet is received from a source IP in a unidirectional mode whitelist or a bidirectional mode whitelist. Upon receipt of a TCP termination packet, the TCP session is terminated normally. The bidirectional communication device 200 capable of changing modes is terminated when a TCP session is generated when the internal network device transmits TCP data to the external network device or when the external network device transmits TCP data to the internal network device Up to the point of view.

모드 변경이 가능한 양방향 통신 장치(200)의 내부망 모듈(210)은 양방향 모드 TCP 세션 관리 시, TCP 세션의 잔여 허용 시간을 관리할 수 있으며, 잔여 허용 시간의 초기값은 양방향 모드 화이트 리스트에 정의된 값일 수 있다. 그리고 TCP 세션이 종료되기 이전에 잔여 허용 시간이 0이 될 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 해당 TCP 세션을 삭제할 수 있고, 관리 대상이 아닌 TCP 세션에 대한 패킷을 수신하는 경우, 해당 패킷을 삭제할 수 있다. The internal network module 210 of the bidirectional communication device 200 capable of changing the mode can manage the remaining time allowed for the TCP session when managing the bidirectional mode TCP session and the initial value of the remaining allowed time is defined in the bidirectional mode whitelist Lt; / RTI > When the remaining allowed time becomes 0 before the end of the TCP session, the bidirectional communication device 200 capable of changing modes can delete the corresponding TCP session, and when receiving a packet for a TCP session that is not an object of management, The corresponding packet can be deleted.

마지막으로 모드 변경이 가능한 양방향 통신 장치(200)는 제1 송수신기로 캡쳐된 데이터를 전송한다(S560). Finally, the bidirectional communication device 200 capable of mode change transmits data captured by the first transceiver (S560).

모드 변경이 가능한 양방향 통신 장치(200)는 캡쳐된 데이터에 상응하는 목적지로 데이터를 전송하기 위하여, 제1 송수신기로 캡쳐된 데이터를 전달한다. The bidirectional communication device 200 capable of mode change transfers data captured by the first transceiver to transmit data to a destination corresponding to the captured data.

이하에서는 도 6을 통하여 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치의 데이터 흐름에 대하여 더욱 상세하게 설명한다. Hereinafter, the data flow of the bidirectional communication apparatus capable of mode change according to an embodiment of the present invention will be described in detail with reference to FIG.

도 6은 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치의 데이터 흐름을 설명하기 위한 도면이다. FIG. 6 is a view for explaining a data flow of a bidirectional communication apparatus capable of mode change according to an embodiment of the present invention.

도 6에 도시한 바와 같이, 모드 변경이 가능한 양방향 통신 장치(200)는 내부망(100)을 통하여 내부망 기기들(110 내지 130)과 통신을 수행할 수 있다. 그리고 모드 변경이 가능한 양방향 통신 장치(200)는 외부망(300)을 통하여 외부망 기기들6(310 내지 330)과 통신을 수행할 수 있다. As shown in FIG. 6, the bidirectional communication device 200 capable of changing modes can perform communication with the internal network devices 110 to 130 through the internal network 100. The bidirectional communication device 200 capable of changing modes can perform communication with the external network devices 6 310 through 330 through the external network 300.

모드 변경이 가능한 양방향 통신 장치(200)는 내부망 모듈(210), 통신 모드 제어 모듈(220) 및 외부망 모듈(230)을 포함하며, 내부망 모듈(210) 및 외부망 모듈(230)은 송수신기, 송신기 및 수신기를 포함하고, 통신 모드 제어 모듈(220)은 중계 송신기, 중계 수신기 및 통신 모드 설정부를 포함한다. The bidirectional communication device 200 capable of changing modes includes an internal network module 210, a communication mode control module 220 and an external network module 230. The internal network module 210 and the external network module 230 A transmitter and a receiver, and the communication mode control module 220 includes a relay transmitter, a relay receiver, and a communication mode setting unit.

내부망 모듈(210)의 제1 송수신기는 내부망(100)과 연결되고, 외부망 모듈(230)의 제2 송수신기는 외부망(300)과 연결된다. 그리고 제1 수신기는 통신 모드 제어 모듈의 중계 송신기로부터 데이터를 수신하며, 제1 송신기는 제2 수신기로 데이터를 전송하는 단방향 통신을 수행한다. The first transceiver of the internal network module 210 is connected to the internal network 100 and the second transceiver of the external network module 230 is connected to the external network 300. And the first receiver receives data from the relay transmitter of the communication mode control module and the first transmitter performs unidirectional communication to transmit data to the second receiver.

이때, 통신 모드 제어 모듈(220)의 통신 모드 설정부는 통신 모드를 양방향 모드 및 단방향 모드 중 어느 하나의 모드로 설정하고, 설정된 통신 모드에 상응하도록 중계 송신기 및 중계 수신기 중 적어도 어느 하나의 동작 여부를 설정하여, 제1 수신기가 양방향 모드인 경우에만 외부망 모듈로부터의 데이터를 수신할 수 있도록 제어할 수 있다. At this time, the communication mode setting unit of the communication mode control module 220 sets the communication mode to either the bidirectional mode or the unidirectional mode, and determines whether or not at least one of the relay transmitter and the relay receiver is operated So that data can be received from the external network module only when the first receiver is in the bi-directional mode.

이하에서는 도 7 내지 도 11을 통하여, 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치의 내부망 모듈이 수행하는 기능에 대하여 더욱 상세하게 설명한다. Hereinafter, the functions performed by the internal network module of the bidirectional communication device capable of mode switching according to an embodiment of the present invention will be described in more detail with reference to FIG. 7 through FIG.

모드 변경이 가능한 양방향 통신 장치(200)의 내부망 모듈은 각종 리스트를 관리하는 관리 기능, 송수신 데이터 필터링 기능, 데이터 캡쳐 기능, 통신 모드 인지 기능, 데이터 전달 기능 중 적어도 어느 하나의 기능을 수행할 수 있다. The internal network module of the bidirectional communication device 200 capable of changing modes can perform at least any one of a management function for managing various lists, a transmission / reception data filtering function, a data capture function, a communication mode recognition function, have.

그리고 내부망 모듈의 관리 기능은 내부망 모듈 활용 장치 IP 리스트 관리, 프록시 ARP 타깃 장치 IP 리스트 관리, 화이트 리스트 관리, TCP 세션 관리 중 적어도 어느 하나를 포함할 수 있다. The management function of the internal network module may include at least one of an internal network module utilization device IP list management, a proxy ARP target device IP list management, a whitelist management, and a TCP session management.

이때, 프록시 ARP 타킷 장치 IP 리스트 관리는 단방향 모드 프록시 ARP 타깃 장치 IP 리스트 관리 및 양방향 모드 프록시 ARP 타깃 장치 IP 리스트 관리로 구분되고, 화이트 리스트 관리는 단방향 모드 화이트 리스트 관리 및 양방향 모드 화이트 리스트 관리로 구분될 수 있다. At this time, proxy ARP target device IP list management is classified into unidirectional mode proxy ARP target device IP list management and bidirectional mode proxy ARP target device IP list management, whitelist management is classified into unidirectional mode whitelist management and bidirectional mode whitelist management .

도 7은 본 발명의 일실시예에 따른 내부망 모듈 활용 장치 IP 리스트를 나타낸 표이다. 7 is a table showing an IP list of an internal network module utilizing apparatus according to an embodiment of the present invention.

내부망 모듈 활용 장치 IP 리스트는 내부망 모듈 또는 내부망 모듈을 통하여 외부망으로 데이터를 전송하는 모든 내부망 기기의 IP주소를 관리한다. 도 6에서 기기 1(110) 및 기기 2(120)가 외부망으로 데이터를 전송하는 경우, 내부망 모듈 활용 장치 IP 리스트는 도 7과 같을 수 있다. Internal network module The device IP list manages the IP addresses of all internal network devices that transmit data to the external network through the internal network module or the internal network module. In FIG. 6, when the first device 110 and the second device 120 transmit data to the external network, the IP list of the internal network module may be as shown in FIG.

도 8은 본 발명의 일실시예에 따른 내부망의 단방향 모드 프록시 ARP 타깃 장치 IP 리스트를 나타낸 표이고, 도 9는 본 발명의 일실시예에 따른 내부망의 양방향 모드 프록시 ARP 타킷 장치 IP 리스트를 나타낸 표이다. FIG. 8 is a table showing an unidirectional mode proxy ARP target device IP list of the internal network according to an exemplary embodiment of the present invention, FIG. 9 is a table showing the bidirectional mode proxy ARP target device IP list of the internal network according to an exemplary embodiment of the present invention .

도 7의 내부망 모듈 활용 장치 IP 리스트에 포함된 하나 이상의 내부망 기기를 대상으로, 외부망에 존재하는 외부망 기기에 대한 ARP 요청에 대하여, 내부망 모듈이 대신하여 ARP 응답을 전송하기 위해 모드 변경이 가능한 양방향 통신 장치(200)의 내부망 모듈은 내부망의 프록시 ARP 타깃 장치 IP 리스트를 관리한다. 이때, 내부망 모듈은 단방향 모드 프록시 ARP 타깃 장치 IP 리스트와 양방향 모드 프록시 ARP 타깃 장치 IP 리스트로 나누어 관리할 수 있다. In response to an ARP request for an external network device existing in an external network, one or more internal network devices included in the internal network module utilization apparatus IP list of FIG. 7, The internal network module of the changeable bidirectional communication apparatus 200 manages a proxy ARP target device IP list of the internal network. In this case, the internal network module can be managed by dividing into a unidirectional mode proxy ARP target device IP list and a bidirectional mode proxy ARP target device IP list.

단방향 모드 프록시 ARP 타깃 장치 IP 리스트는 내부망 기기가 외부망 기기로 단방향 통신을 수행하는 환경에서 필요한 프록시 ARP 타깃 장치 IP 리스트를 의미한다. 그리고 내부망 기기인 기기1 및 기기2가 각각 외부망 기기인 기기4 및 기기5로 데이터를 전송하는 경우의 내부망의 단방향 모드 프록시 ARP 타깃 장치 IP 리스트는 도 8에 도시한 바와 같이 표현될 수 있다. Unidirectional mode proxy ARP target IP list is a list of proxy ARP target device IPs required in an environment in which an internal network device performs unidirectional communication with an external network device. The unidirectional mode proxy ARP target device IP list of the internal network when the internal network devices 1 and 2 transmit data to the external network devices 4 and 5, respectively, can be expressed as shown in FIG. 8 have.

또한, 양방향 모드 프록시 ARP 타깃 장치 IP 리스트는 내부망 기기가 외부망 기기로의 단방향 통신 또는 내부망 기기와 외부망 기기간 양방향 통신을 수행하는 환경에서 필요한 프록시 ARP 타깃 장치 IP 리스트를 의미한다. 그리고 내부망 기기인 기기1, 기기2 및 외부망 기기가 각각 외부망 기기5, 내부망 기기6 및 내부망 기기3과 통신을 수행하는 경우, 내부망의 양방향 모드 프록시 ARP 타깃 장치 IP 리스트는 도 9와 같을 수 있다. Also, the bidirectional mode proxy ARP target device IP list means a list of proxy ARP target device IPs required in an environment in which an internal network device performs uni-directional communication to an external network device or bidirectional communication between an internal network device and an external network device. When the internal network devices 1, 2 and external network devices communicate with the external network device 5, the internal network device 6, and the internal network device 3, the bidirectional mode proxy ARP target device IP list of the internal network 9 < / RTI >

도 10 및 도 11은 본 발명의 일실시예에 따른 화이트 리스트를 나타낸 표이다. 10 and 11 are tables showing a white list according to an embodiment of the present invention.

모드 변경이 가능한 양방향 통신 장치(200)의 내부망 모듈은 내부망 기기들이 수행하는 통신 중 허용된 통신을 정의하기 위한 일반적인 5-tuple(source IP, source port, destination IP, destination port, protocol) 기반의 리스트에, 추가적으로 해당 통신의 허용 시간 정보를 포함하는 화이트 리스트를 관리할 수 있다. The internal network module of the bidirectional communication device 200 capable of changing modes can be classified into a general 5-tuple (source IP, source port, destination IP, destination port, protocol) A white list including the allowed time information of the communication can be additionally managed.

이때, 내부망 모듈은 단방향 모드 화이트 리스트 및 양방향 모드 화이트 리스트로 구분하여 화이트 리스트를 관리할 수 있다. 단방향 모드 화이트 리스트는 내부망 모듈이 외부망 모듈로의 단방향 송신만 가능하도록 하는 기술한 화이트 리스트를 의미하고, 양방향 모드 화이트 리스트는 내부망 모듈 및 외부망 모듈 간 양방향 통신이 가능하도록 기술한 화이트 리스트를 의미한다. At this time, the internal network module can manage the whitelist by dividing into the unidirectional mode whitelist and the bidirectional mode whitelist. The unidirectional mode whitelist is a whitelist describing that the internal network module is capable of only unidirectional transmission to the external network module, and the bidirectional mode whitelist is a whitelist describing enabling bidirectional communication between the internal network module and the external network module. .

내부망 모듈은 통신 모드가 단방향 모드인 것으로 판단된 경우 단방향 화이트 리스트를 이용하여 필터링을 수행하고, 통신 모드가 양방향 모드인 것으로 판단된 경우 양방향 화이트 리스트를 이용하여 필터링을 수행한다. 이와 같이, 내부망 모듈은 화이트 리스트를 이용하여 필터링을 수행함으로써 송수신 데이터 필터링 기능을 수행할 수 있다. The internal network module performs filtering using the unidirectional white list when it is determined that the communication mode is the unidirectional mode, and performs filtering using the bidirectional white list when the communication mode is determined to be the bidirectional mode. In this manner, the internal network module can perform the transmission / reception data filtering function by performing filtering using the whitelist.

내부망 모듈이 TCP 프록시 기능을 탑재하여, 내부망 기기가 외부망 기기와의 통신에 사용하는 일부 TCP 응용 프로그램에 대해 내부망 모듈과 외부망 모듈이 TCP 프록시 기능을 지원하는 경우, 모드 변경이 가능한 양방향 통신 장치(200)는 단방향 모드에서 기존의 단방향 시스템과 같이 단방향 통신을 수행하여 데이터를 전송할 수 있다. If the internal network module supports the TCP proxy function and the internal network module and the external network module support the TCP proxy function for some TCP applications that the internal network device uses to communicate with the external network device with the TCP proxy function, Way communication device 200 can transmit data by performing unidirectional communication like a conventional unidirectional system in a unidirectional mode.

도 10은 본 발명의 일실시예에 따른 단방향 모드 화이트 리스트를 나타낸 표이다. 10 is a table showing a unidirectional mode white list according to an embodiment of the present invention.

도 6에서, 내부망 기기 1이 소스 포트로 2000번 포트를 사용하여 외부망 기기 4의 3000번 포트로 TCP 데이터를 전송하는 프로그램에 대한 TCP 프록시 기능을 지원하고, 내부망 기기 2가 소스 포트로 5000번 포트를 사용하여 외부망 기기 5의 5000번 포트로 UDP 데이터를 전송하는 경우, 단"??? 모드 화이트 리스트는 도 10와 같을 수 있다. 6, the internal network device 1 supports the TCP proxy function for a program for transmitting TCP data to the port 3000 of the external network device 4 using the port 2000 as the source port, and the internal network device 2 as the source port When UDP data is transmitted to the 5000 port of the external network device 5 using the 5000 port, the ??? mode ??? white list may be as shown in FIG.

이때, 도 10에 도시한 바와 같이, TCP 데이터 통신에 상응하는 허용 시간은 5이고, UDP 데이터 통신에 상응하는 허용 시간은 -1일 수 있다. 허용 시간은 TCP 프록시 기능을 통하여 내부망 기기 1과 내부망 모듈간 TCP 세션이 생성된 후, 해당 TCP 데이터가 내부망 모듈의 제1 송신기를 통해 외부망 모듈의 제2 수신기로 전달될 수 있도록 허용된 시간을 의미한다. 그리고 허용 시간을 초과한 세션은 강제 삭제되고, 해당 세션에 관한 로그는 사용자에게 제공될 수 있다. At this time, as shown in FIG. 10, the allowable time corresponding to the TCP data communication is 5, and the allowable time corresponding to UDP data communication may be -1. After the TCP session is created between the internal network device 1 and the internal network module through the TCP proxy function, the allowed time is allowed to be transmitted to the second receiver of the external network module through the first transmitter of the internal network module . The session exceeding the allowed time is forcibly deleted, and a log relating to the session can be provided to the user.

도 11은 본 발명의 일실시예에 따른 양방향 모드 화이트 리스트를 나타낸 표이다.11 is a table showing a bi-directional mode whitelist according to an embodiment of the present invention.

도 11은 내부망 기기2가 소스 포트로 5000번 포트를 사용하여 외부망 기기5의 5000번 포트로 UDP 데이터를 전송하고, 외부망 기기 4가 소스포트로 1000번 포트를 사용하여 내부망 기기1의 2000번 포트로 UDP 데이터를 전송하며, 내부망 기기 1이 100번 포트를 사용하여 외부망 기기 6의 200번 포트로 TCP 데이터를 교환하고, 외부망 기기 5가 300번 포트를 사용하여 내부망 기기 3의 500번 포트로 TCP 데이터를 교환하는 경우의 양방향 모드 화이트 리스트를 나타낸 것이다. 11 shows that the internal network device 2 transmits UDP data to the port 5000 of the external network device 5 using the port 5000 as the source port and the external network device 4 uses the port 1000 as the source port to transmit the UDP data to the internal network device 1 The internal network device 1 exchanges TCP data to the port 200 of the external network device 6 using the port 100 and the external network device 5 exchanges the TCP data with the internal network And a bidirectional mode whitelist when TCP data is exchanged to the port 500 of the device 3.

그리고 모드 변경이 가능한 양방향 통신 장치(200)의 내부망 모듈은 TCP 세션 관리 기능을 수행할 수 있다. 이때, 내부망 모듈은 단방향 모드 TCP 세션 관리와 양방향 모드 TCP 세션 관리로 구분하여 TCP 세션을 관리할 수 있다. The internal network module of the bidirectional communication device 200 capable of changing modes can perform a TCP session management function. In this case, the internal network module can manage the TCP session by dividing into the unidirectional mode TCP session management and the bidirectional mode TCP session management.

특히, 내부망 모듈은 양방향 모드 TCP 세션 관리 시, TCP 프록시 기능이 적용되지 않은 TCP 데이터에 대하여 TCP 세션을 관리할 수 있다. 내부망 모듈의 TCP 세션 관리 기능에 대해서는 도 4의 S480 단계 및 도 5의 S550 단계에서 상술한 바, 중복되는 설명은 생략한다. In particular, the internal network module can manage the TCP session for the TCP data in which the TCP proxy function is not applied in the bi-directional mode TCP session management. As for the TCP session management function of the internal network module, the description of step S480 of FIG. 4 and step S550 of FIG. 5 will be omitted.

또한, 내부망 모듈의 데이터 캡쳐 기능은 내부망 모듈의 제1 송수신기에서 수신된 데이터 및 제1 수신기에서 수신된 데이터 중 적어도 어느 하나를 캡쳐하는 기능이다. 그리고 캡쳐된 데이터는 송수신 데이터 필터링 기능을 통하여, 화이트 리스트를 기반으로 필터링된다. 또한, 필터링된 데이터는 내부망 모듈의 데이터 전달 기능을 통하여 데이터에 상응하는 송신기인 제1 송수신기 또는 제1 송신기로 전달될 수 있다. The data capture function of the internal network module is a function of capturing at least one of data received by the first transceiver and data received by the first receiver of the internal network module. Then, the captured data is filtered based on the white list through the transmission / reception data filtering function. In addition, the filtered data may be transmitted to the first transceiver or the first transmitter, which is a transmitter corresponding to the data, through the data transfer function of the internal network module.

그리고 내부망 모듈의 통신 모드 인지 기능은, 통신 모드 제어 모듈의 중계 수신기 및 중계 송신기 중 적어도 어느 하나의 동작 상태 정보를 인지하여, 현재 설정된 통신 모드가 단방향 통신 모드인지, 양방향 통신 모드인지 여부를 판단할 수 있다. 그리고 내부망 모듈은 판단된 통신 모드에 상응하도록 프록시 ARP 타깃 장치 IP 리스트 또는 화이트 리스트를 선택하여 동작을 수행할 수 있다. The communication mode recognition function of the internal network module recognizes the operation state information of at least one of the relay receiver and the relay transmitter of the communication mode control module and judges whether the currently set communication mode is the unidirectional communication mode or the bidirectional communication mode can do. The internal network module may perform an operation by selecting a proxy ARP target device IP list or a white list so as to correspond to the determined communication mode.

이하에서는 도 12 및 도 13을 통하여 본 발명의 일실시예에 따른 모드 변경이 가능한 양방향 통신 장치의 외부망 모듈이 수행하는 기능에 대하여 더욱 상세하게 설명한다. Hereinafter, the function performed by the external network module of the bidirectional communication apparatus capable of changing modes according to an embodiment of the present invention will be described in more detail with reference to FIG. 12 and FIG.

외부망 모듈은 관리 기능, 데이터 캡쳐 기능, 데이터 전달 기능 등을 수행할 수 있다. 외부망 모듈의 데이터 캡쳐 기능은 외부망 모듈의 제2 송수신기로부터 수신된 데이터 및 제2 수신기로부터 수신된 데이터를 캡쳐하는 기능을 의미한다. 캡쳐된 데이터는 데이터 전달 기능을 통하여 제2 송수신기 또는 제2 송신기로 전달된다. The external network module can perform the management function, the data capture function, and the data transfer function. The data capture function of the external network module means a function of capturing data received from the second transceiver of the external network module and data received from the second receiver. The captured data is transferred to the second transceiver or the second transmitter through the data transfer function.

모드 변경이 가능한 양방향 통신 장치(200)에 의해 수행되는 외부망 모듈의 관리 기능은 외부망 모듈 활용 장치 IP 리스트 관리, 프록시 ARP 타깃 장치 IP 리스트 관리를 포함할 수 있다. The management function of the external network module performed by the bidirectional communication device 200 capable of changing modes may include management of the external network module utilizing device IP list and management of the proxy ARP target device IP list.

도 12는 본 발명의 일실시예에 따른 외부망 모듈 활용 장치 IP 리스트를 나타낸 표이다. 12 is a table showing an IP list of an external network module utilizing apparatus according to an embodiment of the present invention.

모드 변경이 가능한 양방향 통신 장치(200)의 외부망 모듈은 외부망 모듈 활용 장치 IP 리스트 관리를 통하여 외부망 모듈 및 외부망 모듈을 통해 내부망으로 데이터를 전송하려는 모든 외부망 기기의 IP 주소를 관리하며, 라우터의 IP주소를 관리할 수도 있다. The external network module of the bidirectional communication device 200 capable of changing modes manages the IP addresses of all the external network devices that are to transmit data to the internal network through the external network module and the external network module And manage the IP address of the router.

외부망 기기 4 및 외부망 기기 5가 외부망을 통하여 데이터를 전송하는 경우, 외부망 모듈 활용 장치 IP 리스트는 도 12와 같을 수 있다. When the external network device 4 and the external network device 5 transmit data through the external network, the IP list of the external network module may be as shown in FIG.

도 13은 본 발명의 일실시예에 따른 외부망의 프록시 ARP 타깃 장치 IP 리스트를 나타낸 표이다.13 is a table showing an IP list of a proxy ARP target apparatus of an external network according to an embodiment of the present invention.

모드 변경이 가능한 양방향 통신 장치(200)의 외부망 모듈은 도 12의 외부망 모듈 활용 장치 IP 리스트에 포함된 외부망 기기들을 대상으로, 내부망 기기에 대한 ARP 요청 패킷에 대하여, 대신하여 ARP 응답을 전송하기 위하여, 외부망의 프록시 ARP 타깃 장치 IP 리스트를 관리한다. The external network module of the bidirectional communication apparatus 200 capable of mode change can be configured such that the external network module included in the external network module utilization apparatus IP list of FIG. 12 is replaced with the ARP request packet for the internal network apparatus, To manage the proxy ARP target device IP list of the external network.

외부망 기기인 기기 4(310) 및 기기 5(320)가 각각 내부망 기기인 기기 1(110) 및 기기 2(120)로 데이터를 전송할 경우, 외부망의 프록시 ARP 타깃 장치 IP 리스트는 도 13과 같을 수 있다. When the devices 4 310 and 5 320 which are external network devices transmit data to the device 1 110 and the device 2 120, which are internal network devices, the proxy ARP target device IP list of the external network is shown in FIG. 13 ≪ / RTI >

외부망 모듈의 데이터 캡쳐 기능은 외부망 모듈의 제2 송수신기에서 수신된 데이터 및 제2 수신기에서 수신된 데이터 중 적어도 어느 하나를 캡쳐하는 기능을 의미한다. 그리고 캡쳐된 데이터는 외부망 모듈의 데이터 전달 기능을 통하여, 캡쳐된 데이터에 상응하는 송신기로 전달된다. 이때, 송신기는 제2 송수신기 및 제2 송신기 중 어느 하나를 의미할 수 있다. The data capture function of the external network module means a function of capturing at least one of data received at the second transceiver and data received at the second receiver of the external network module. Then, the captured data is transmitted to the transmitter corresponding to the captured data through the data transfer function of the external network module. At this time, the transmitter may mean either the second transceiver or the second transmitter.

외부망 모듈은 외부망 기기로부터 내부망 기기로 전송되는 TCP 데이터를 외부망 모듈의 제2 송수신기로부터 캡쳐한 경우, 캡쳐된 데이터를 제2 송신기를 통하여 통신 모드 제어 모듈의 중계 수신기로 전송한다. 그리고 외부망 모듈은 외부망 기기로부터 TCP 데이터 또는 UDP 데이터 이외의 패킷인 ARP 요청 패킷을 제2 송수신기로부터 캡쳐한 경우, 외부망의 프록시 ARP 타깃 장치 IP 리스트를 기반으로 ARP 응답 메시지를 생성하여 제2 송수신기로 전달한다. When the TCP data transmitted from the external network device to the internal network device is captured from the second transceiver of the external network module, the external network module transmits the captured data to the relay receiver of the communication mode control module through the second transmitter. When the external network module captures an ARP request packet, which is a packet other than TCP data or UDP data, from the external network device, the ARP response message is generated based on the proxy ARP target device IP list of the external network, To the transceiver.

이때, 외부망 모듈은 현재의 통신 모드가 단방향 모드인지, 양방향 모드인지 여부를 판단할 수 없다. 즉, 외부망 모듈은 통신 모드 제어 모듈의 중계 수신기로 전송한 데이터가 중계 송신기를 통하여 내부망 모듈로 전달될 수 있는지 여부를 파악할 수 없다. At this time, the external network module can not determine whether the current communication mode is the unidirectional mode or the bidirectional mode. That is, the external network module can not determine whether the data transmitted to the relay receiver of the communication mode control module can be transmitted to the internal network module through the relay transmitter.

이하에서는 도 14 및 도 15를 통하여 통신 모드 제어 모듈의 기능에 대하여 더욱 상세하게 설명한다. Hereinafter, the functions of the communication mode control module will be described in more detail with reference to FIGS. 14 and 15. FIG.

중계 수신기, 중계 송신기 및 통신 모드 설정부를 포함하는 통신 모드 제어 모듈은, 링크 연결 시간 관리 기능, 중계 송신기 관리 기능, 중계 수신기 관리 기능, 인증 후 한시적 연결 기능, 데이터 캡쳐 기능, 데이터 전달 기능 및 긴급 정지 기능을 지원한다. A communication mode control module including a relay receiver, a relay transmitter, and a communication mode setting unit includes a link connection time management function, a relay transmitter management function, a relay receiver management function, a temporary connection function after authentication, a data capture function, Function.

통신 모드 제어 모듈은 데이터 캡쳐 기능을 통하여, 중계 수신기가 외부망 모듈의 제2 송신기로부터 수신한 데이터를 캡쳐하고, 데이터 전달 기능을 통하여 캡쳐된 데이터를 내부망 모듈의 제1 수신기로 전달한다. 그리고 통신 모드 제어 모듈은 링크 연결 시간, 인증 수행 결과 및 이상 상황 발생 여부 중 적어도 어느 하나를 기반으로 통신 모드를 설정한다. The communication mode control module captures data received from the second transmitter of the external network module through the data capture function, and transmits the captured data to the first receiver of the internal network module through the data transfer function. The communication mode control module sets a communication mode based on at least one of link link time, authentication result, and occurrence of an abnormal situation.

이때, 통신 모드가 양방향 모드로 설정된 경우, 통신 모드 제어 모듈은 중계 송신기 및 중계 수신기의 동작을 활성화 상태로 설정하고, 데이터 전달 기능을 활성화하여 양방향 통신을 지원 할 수 있다. 반면, 통신 모드가 단방향 모드로 설정된 경우, 통신 모드 제어 모듈은 중계 송신기의 동작을 비활성화 상태로 설정하고, 데이터 전달 기능을 비활성화 상태로 설정할 수 있다. At this time, when the communication mode is set to the bidirectional mode, the communication mode control module sets the operation of the relay transmitter and the relay receiver to the active state, and activates the data transfer function to support bidirectional communication. On the other hand, when the communication mode is set to the unidirectional mode, the communication mode control module can set the operation of the relay transmitter to the inactive state and set the data transfer function to the inactive state.

또한, 통신 모드 제어 모듈은 중계 송신기 및 중계 수신기의 상태를 활성화 상태로 설정하여 외부망 모듈의 제2 송신기와 내부망 모듈의 제1 수신기가 물리적으로 연결되도록 설정한 후, 데이터 캡쳐 기능 및 데이터 전달 기능을 활성화 하여 양방향 통신을 지원하도록 구현될 수도 있다. In addition, the communication mode control module sets the state of the relay transmitter and the relay receiver to the active state to set the second transmitter of the external network module and the first receiver of the internal network module to be physically connected, Function may be activated to support bi-directional communication.

설명의 편의상, 통신 모드 제어 모듈이 중계 송신기 및 중계 수신기의 상태를 설정하고, 통신 모드 제어 모듈의 데이터 캡쳐 기능 및 데이터 전달 기능을 활성화 여부를 설정하여 통신 모드를 설정하는 것으로 설명하였으나 이에 한정하지 않고, 통신 모드 제어 모듈은 데이터 캡쳐 기능 및 데이터 전달 기능의 활성화 여부에 관계없이 중계 송신기의 상태를 이용하여 통신 모드를 설정하거나, 데이터 캡쳐 기능 및 데이터 전달 기능의 활성화 여부를 설정한 후, 중계 송신기 및 중계 수신기의 상태를 설정하여 통신 모드를 설정할 수도 있다. For convenience of explanation, it has been described that the communication mode control module sets the status of the relay transmitter and relay receiver, and sets the communication mode by setting whether to activate the data capture function and the data transfer function of the communication mode control module. However, , The communication mode control module sets the communication mode using the state of the relay transmitter regardless of whether the data capture function and the data transfer function is activated or not, sets whether to activate the data capture function and the data transfer function, The communication mode can be set by setting the state of the relay receiver.

도 14는 본 발명의 일실시예에 따른 링크 연결 시간 관리를 설명하기 위한 표이다. 14 is a table for explaining link connection time management according to an embodiment of the present invention.

통신 모드 제어 모듈은 현재 시간이 기 설정된 링크 연결 시간에 상응하는 경우, 중계 송신기를 활성화 상태로 설정하여 통신 모드를 양방향 모드로 설정할 수 있다. The communication mode control module can set the communication mode to the bidirectional mode by setting the relay transmitter to the active state when the current time corresponds to the preset link connection time.

예를 들어, 링크 연결 시간이 도 14와 같이, 매일 20:00부터 20:01까지와 매주 월요일 21:00부터 21:05까지로 설정된 경우, 통신 모드 제어 모듈은 매일 오후 8시부터 오후 8시 1분까지 1분간만 양방향 모드로 설정하고, 매주 월요일 오후 9시에는 5분간 통신 모드를 양방향 모드로 설정할 수 있다. For example, if the link connection time is set from 20:00 to 20:01 every day and every Monday from 21:00 to 21:05, as shown in FIG. 14, the communication mode control module is updated every day from 8:00 pm to 8:00 pm It is possible to set the bidirectional mode for 1 minute to 1 minute, and the bidirectional mode to 5 minutes for every Monday at 9:00 pm.

이때, 통신 모드 제어 모듈은 중계 수신기 및 중계 송신기의 동작 상태를 활성화 상태로 설정하고, 통신 모드 제어 모듈의 데이터 캡쳐 기능 및 데이터 전달 기능을 활성화하여 통신 모드를 양방향 모드로 설정할 수 있다. At this time, the communication mode control module sets the operation state of the relay receiver and the relay transmitter to the active state, and activates the data capture function and the data transfer function of the communication mode control module to set the communication mode to the bidirectional mode.

그리고 통신 모드 제어 모듈은 링크 연결 시간 이외의 시간에는 중계 수신기 및 중계 송신기를 비활성화 상태로 설정하고, 데이터 캡쳐 기능 및 데이터 전달 기능을 비활성화하여 통신 모드를 단방향 모드로 설정할 수 있다. And, the communication mode control module can set the communication mode to the unidirectional mode by setting the relay receiver and the relay transmitter to the inactive state and deactivating the data capture function and the data transfer function at a time other than the link connection time.

또한, 통신 모드 제어 모듈은 도 14의 링크 연결 시간에 상응하는 경우, 인증을 수행하고, 인증에 성공한 경우에만 외부망 모듈의 제2 송신기가 통신 모드 제어 모듈을 통하여 내부망 모듈의 제1 수신기로 데이터를 전송할 수 있도록 양방향 통신을 지원할 수도 있다. Also, the communication mode control module performs authentication when it corresponds to the link connection time of FIG. 14, and only when the authentication is successful, the second transmitter of the external network module transmits to the first receiver of the internal network module through the communication mode control module Directional communication so that data can be transmitted.

도 15는 본 발명의 일실시예에 따른 사용자별 허용 시간 관리를 설명하기 위한 표이다. 15 is a table for explaining permission time management for each user according to an embodiment of the present invention.

통신 모드 제어 모듈은 사용자별 허용 시간을 관리하여 인증 후 연결 기능을 수행할 수 있다. 통신 모드 제어 모듈은 사용자의 필요에 따라 사용자 인증을 수행한 후, 인증된 사용자에 상응하는 허용 시간을 기반으로 한시적으로 양방향 모드로 동작할 수 있다. 이때, 통신 모드 제어 모듈은 아이디/비밀번호 기반 인증, 인증서 기반 인증 등 다양한 인증 방식 중 하나 이상의 인증 방식을 활용하여 사용자 인증을 수행할 수 있다. The communication mode control module can manage the allowed time for each user and perform the connection function after authentication. The communication mode control module may perform the user authentication according to the user's needs and then operate in the bi-directional mode for a limited time based on the allowed time corresponding to the authenticated user. At this time, the communication mode control module can perform user authentication using one or more authentication methods among various authentication methods such as ID / password based authentication and certificate based authentication.

그리고 통신 모드 제어 모듈은 사용자별로 다르게 설정된 허용 시간을 관리하거나, 인증 방식별로 다르게 설정된 허용 시간을 관리할 수도 있다. 예를 들어, 아이디/비밀번호 기반 인증을 수행한 경우 5분간 양방향 통신을 허용하고, 인증서 기반 인증을 수행한 경우 10분간 양방향 통신을 허용할 수 있다. Also, the communication mode control module may manage the allowed time set differently for each user, or may manage different allowed times for each authentication method. For example, bidirectional communication is allowed for 5 minutes if ID / password based authentication is performed, and bidirectional communication is allowed for 10 minutes if certificate based authentication is performed.

도 15에 도시한 바와 같이, 통신 모드 제어 모듈은 인증에 성공한 아이디가 사용자에 상응하는 아이디인 경우 2분간 양방향 통신을 지원하고, 인증에 성공한 아이디가 관리자에 상응하는 아이디인 경우 10분간 양방향 통신을 지원할 수 있다. 여기서 양방향 통신을 지원한다는 것은 중계 송신기를 활성화하여, 통신 모드 제어 모듈이 외부망 모듈의 제2 송신기로부터 수신한 데이터를 내부망 모듈의 제1 수신기로 전달하는 것을 의미한다. 15, the communication mode control module supports bidirectional communication for 2 minutes if the ID succeeded in authentication is the ID corresponding to the user, and performs bidirectional communication for 10 minutes if the ID succeeded in authentication is the ID corresponding to the manager. . Here, supporting bi-directional communication means activating the relay transmitter, and transmitting the data received from the second transmitter of the external network module to the first receiver of the internal network module by the communication mode control module.

또한, 통신 모드 제어 모듈은 사용자가 인증을 해제하거나, 링크 연결 시간이 지난 경우, 또는 인증 후 허용된 시간이 초과하거나 이상 상황이 발생한 것으로 판단된 경우, 중계 송신기 및 중계 수신기를 비활성화 상태로 설정하고, 데이터 전달 기능 및 데이터 캡쳐 기능을 비활성화하여 모드 변경이 가능한 양방향 통신 장치가 단방향 모드로 동작하도록 할 수 있다. Further, the communication mode control module sets the relay transmitter and the relay receiver to the inactive state when the user releases the authentication, the link connection time has elapsed, or when it is judged that the allowed time after the authentication or the abnormal situation occurs , The data transfer function and the data capture function may be inactivated to allow the bi-directional communication device capable of changing the mode to operate in the unidirectional mode.

통신 모드 제어 모듈은 양방향 모드로 설정된 상태에서 긴급 정지 기능을 수행할 수 있다. 통신 모드 제어 모듈은 사용자로부터 긴급 정지 신호를 입력받거나, 트래픽 모니터링 결과 스케줄링되지 않은 트래픽이 임계값 이상 모니터링 된 경우, 이상 상황이 발생한 것으로 판단하고 긴급 정지 기능을 수행한다. 이때, 통신 모드 제어 모듈은 물리적인 푸시 버튼을 통하여 사용자로부터 긴급 정지 신호를 입력받을 수 있다.The communication mode control module can perform the emergency stop function in a state in which the communication mode is set to the bidirectional mode. When the emergency stop signal is received from the user or the unscheduled traffic is monitored as a result of the traffic monitoring, the communication mode control module determines that an abnormal situation has occurred and performs the emergency stop function. At this time, the communication mode control module can receive the emergency stop signal from the user through the physical push button.

통신 모드 제어 모듈은 긴급 정지 기능을 수행하여, 중계 송신기 및 중계 수신기를 비활성화 상태로 설정하고, 통신 모드 제어 모듈의 데이터 캡쳐 기능 및 데이터 전달 기능을 비활성화하여 통신 모드를 단방향 모드로 설정할 수 있다. The communication mode control module may set the communication mode to the unidirectional mode by performing the emergency stop function, setting the relay transmitter and the relay receiver in the inactive state, and disabling the data capture function and the data transfer function of the communication mode control module.

도 16은 본 발명의 일실시예에 따른 인증 수행 결과를 기반으로 통신 모드를 설정하는 과정을 설명하기 위한 도면이다.16 is a diagram for explaining a process of setting a communication mode based on a result of authentication according to an embodiment of the present invention.

도 16에 도시한 바와 같이, 관리자 PC(600)는 복수 개의 모드 변경이 가능한 양방향 통신 장치들(200)을 독립망(400)을 통하여 관리할 수 있다. 이때, 관리자 PC(600)는 모드 변경이 가능한 양방향 통신 장치들(200)의 통신 모드 제어 모듈에 접속하여 인증을 수행하거나, 링크 연결 시간을 관리할 수 있다. 또한, 관리자 PC(600)는 독립망(400)에 인증 서버(500)를 구비하고, 인증 서버(500)를 이용하여 인증을 수행할 수도 있다. 그리고 관리자 PC(600)는 독립망(400)을 통하여 긴급 정지 기능이 구동하도록 설정할 수도 있다. As shown in FIG. 16, the administrator PC 600 can manage the bidirectional communication devices 200 capable of changing a plurality of modes through the independent network 400. At this time, the administrator PC 600 can access the communication mode control module of the bidirectional communication devices 200 capable of mode change and perform authentication or manage the link connection time. Also, the administrator PC 600 may include an authentication server 500 in the independent network 400, and may perform authentication using the authentication server 500. [ The administrator PC 600 may set the emergency stop function to operate through the independent network 400. [

도 17은 본 발명의 일실시예에 따른 컴퓨터 시스템을 나타낸 블록도이다.17 is a block diagram illustrating a computer system in accordance with an embodiment of the present invention.

도 17을 참조하면, 본 발명의 실시예는 컴퓨터로 읽을 수 있는 기록매체와 같은 컴퓨터 시스템(1700)에서 구현될 수 있다. 도 17에 도시된 바와 같이, 컴퓨터 시스템(1700)은 버스(1720)를 통하여 서로 통신하는 하나 이상의 프로세서(1710), 메모리(1730), 사용자 입력 장치(1740), 사용자 출력 장치(1750) 및 스토리지(1760)를 포함할 수 있다. 또한, 컴퓨터 시스템(1700)은 네트워크(1780)에 연결되는 네트워크 인터페이스(1770)를 더 포함할 수 있다. 프로세서(1710)는 중앙 처리 장치 또는 메모리(1730)나 스토리지(1760)에 저장된 프로세싱 인스트럭션들을 실행하는 반도체 장치일 수 있다. 메모리(1730) 및 스토리지(1760)는 다양한 형태의 휘발성 또는 비휘발성 저장 매체일 수 있다. 예를 들어, 메모리는 ROM(1731)이나 RAM(1732)을 포함할 수 있다.17, embodiments of the present invention may be implemented in a computer system 1700, such as a computer readable recording medium. 17, the computer system 1700 includes one or more processors 1710, a memory 1730, a user input device 1740, a user output device 1750, and a storage 1730 that communicate with each other via a bus 1720. [ (1760). In addition, the computer system 1700 may further include a network interface 1770 coupled to the network 1780. The processor 1710 may be a central processing unit or a semiconductor device that executes the processing instructions stored in the memory 1730 or the storage 1760. Memory 1730 and storage 1760 can be various types of volatile or non-volatile storage media. For example, the memory may include a ROM 1731 or a RAM 1732.

따라서, 본 발명의 실시예는 컴퓨터로 구현된 방법이나 컴퓨터에서 실행 가능한 명령어들이 기록된 비일시적인 컴퓨터에서 읽을 수 있는 매체로 구현될 수 있다. 컴퓨터에서 읽을 수 있는 명령어들이 프로세서에 의해서 수행될 때, 컴퓨터에서 읽을 수 있는 명령어들은 본 발명의 적어도 한 가지 태양에 따른 방법을 수행할 수 있다.Thus, embodiments of the invention may be embodied in a computer-implemented method or in a non-volatile computer readable medium having recorded thereon instructions executable by the computer. When computer readable instructions are executed by a processor, the instructions readable by the computer are capable of performing the method according to at least one aspect of the present invention.

이상에서와 같이 본 발명에 따른 모드 변경이 가능한 양방향 통신 장치 및 방법은 상기한 바와 같이 설명된 실시예들의 구성과 방법이 한정되게 적용될 수 있는 것이 아니라, 상기 실시예들은 다양한 변형이 이루어질 수 있도록 각 실시예들의 전부 또는 일부가 선택적으로 조합되어 구성될 수도 있다. As described above, the bidirectional communication apparatus and method capable of modifying the mode according to the present invention are not limited to the configuration and method of the embodiments described above, but the embodiments can be applied to various modes All or some of the embodiments may be selectively combined.

100: 내부망 110 내지 150: 내부망 기기
200: 모드 변경이 가능한 양방향 통신 장치
210: 내부망 모듈 211: 제1 송수신기
213: 제1 송신기 215: 제1 수신기
220: 통신 모드 제어 모듈 221: 중계 수신기
223: 중계 송신기 225: 통신 모드 설정부
230: 외부망 모듈 231: 제2 송수신기
233: 제2 송신기 235: 제2 수신기
300: 외부망 310 내지 350: 외부망 기기
400: 독립망 500: 인증 서버
600: 관리자 PC 1700: 컴퓨터 시스템
1710: 프로세서 1720: 버스
1730: 메모리 1731: 롬
1732: 램 1740: 사용자 입력 장치
1750: 사용자 출력 장치 1760: 스토리지
1770: 네트워크 인터페이스 1780: 네트워크
100: internal network 110 to 150: internal network device
200: Two-way communication device capable of mode change
210: internal network module 211: first transceiver
213: first transmitter 215: first receiver
220: Communication mode control module 221: Relay receiver
223: Relay transmitter 225: Communication mode setting unit
230: external network module 231: second transceiver
233: second transmitter 235: second receiver
300: external network 310-350: external network device
400: Independent network 500: Authentication server
600: Administrator PC 1700: Computer System
1710: Processor 1720: Bus
1730: Memory 1731: ROM
1732: RAM 1740: user input device
1750: User output device 1760: Storage
1770: Network interface 1780: Network

Claims (20)

하나 이상의 내부망 기기로부터 수신한 데이터를 외부망 기기로 전달하는 내부망 모듈,
상기 내부망 모듈로부터 데이터를 수신하고, 하나 이상의 상기 외부망 기기로부터 수신한 데이터를 상기 내부망 모듈로 전송하는 외부망 모듈, 그리고
상기 외부망 모듈이 상기 내부망 모듈로 전송하는 데이터를 중계하고, 기 설정된 조건에 상응하도록 단방향 모드 및 양방향 모드 중 어느 하나의 통신 모드로 설정하며, 상기 양방향 모드로 설정된 경우 상기 외부망 모듈로부터 수신된 데이터를 상기 내부망 모듈로 전송하는 통신 모드 제어 모듈
을 포함하는 모드 변경이 가능한 양방향 통신 장치.
An internal network module for transmitting data received from one or more internal network devices to external network devices,
An external network module for receiving data from the internal network module and transmitting data received from one or more external network devices to the internal network module,
Wherein the external network module relays data transmitted from the external network module to the internal network module and sets the communication mode to one of a unidirectional mode and a bidirectional mode so as to correspond to a predetermined condition, And transmitting the data to the internal network module
Directional communication device.
제1항에 있어서,
상기 내부망 모듈은,
내부망을 통하여 상기 내부망 기기와 통신을 수행하는 제1 송수신기,
상기 내부망 기기로부터 수신된 데이터를 상기 외부망 모듈로 전송하는 제1 송신기, 그리고
상기 양방향 모드로 설정된 경우, 상기 통신 모드 제어 모듈을 통하여 상기 외부망 모듈로부터 데이터를 수신하는 제1 수신기를 포함하는 모드 변경이 가능한 양방향 통신 장치.
The method according to claim 1,
The internal network module includes:
A first transceiver for communicating with the internal network through an internal network,
A first transmitter for transmitting data received from the internal network device to the external network module, and
And a first receiver for receiving data from the external network module through the communication mode control module when the bi-directional mode is set.
제2항에 있어서,
상기 통신 모드 제어 모듈은,
상기 외부망 모듈의 송신기로부터 데이터를 수신하는 중계 수신기,
상기 중계 수신기가 수신한 상기 데이터를 상기 내부망 모듈의 상기 제1 수신기로 전송하는 중계 송신기, 그리고
상기 중계 수신기 및 상기 중계 송신기 중 적어도 어느 하나의 동작 여부를 설정하여, 상기 통신 모드를 설정하는 통신 모드 설정부
를 포함하는 모드 변경이 가능한 양방향 통신 장치.
3. The method of claim 2,
Wherein the communication mode control module comprises:
A relay receiver for receiving data from a transmitter of the external network module,
A relay transmitter for transmitting the data received by the relay receiver to the first receiver of the internal network module, and
A communication mode setting unit for setting whether to operate at least one of the relay receiver and the relay transmitter,
Directional communication device.
제3항에 있어서,
상기 내부망 모듈은,
상기 중계 송신기의 동작 상태 정보를 기반으로, 설정된 상기 통신 모드를 식별하는 것을 특징으로 하는 모드 변경이 가능한 양방향 통신 장치.
The method of claim 3,
The internal network module includes:
And identifies the established communication mode based on operation state information of the relay transmitter.
제3항에 있어서,
상기 통신 모드 설정부는,
링크 연결 시간, 인증 수행 결과 및 이상 상황 발생 여부 중 적어도 어느 하나를 기반으로, 상기 통신 모드를 설정하는 모드 변경이 가능한 양방향 통신 장치.
The method of claim 3,
Wherein the communication mode setting unit,
Wherein the communication mode is set based on at least one of a link connection time, an authentication result, and an occurrence of an abnormal situation.
제5항에 있어서,
상기 통신 모드 설정부는,
현재 시간이 기 설정된 상기 링크 연결 시간에 상응하는 경우, 상기 중계 송신기를 활성화 상태로 설정하여, 상기 통신 모드를 상기 양방향 모드로 설정하는 모드 변경이 가능한 양방향 통신 장치.
6. The method of claim 5,
Wherein the communication mode setting unit,
And setting the communication mode to the bidirectional mode by setting the relay transmitter to the active state when the current time corresponds to the predetermined link connection time.
제5항에 있어서,
상기 통신 모드 설정부는,
아이디/비밀번호 기반 인증, 인증서 기반 인증 및 인증 서버를 이용한 인증 중 적어도 어느 하나의 인증을 수행하고, 상기 인증이 성공한 경우 상기 통신 모드를 상기 양방향 모드로 설정하는 모드 변경이 가능한 양방향 통신 장치.
6. The method of claim 5,
Wherein the communication mode setting unit,
Wherein the communication mode is set to the bidirectional mode when the authentication is successful, the authentication mode being a mode in which at least one of authentication by ID / password based authentication, certificate based authentication and authentication using an authentication server is performed.
제5항에 있어서,
상기 통신 모드 설정부는,
사용자로부터 긴급 정지 신호를 입력받거나 트래픽 모니터링 결과 임계값 이상의 스케줄링되지 않은 트래픽이 식별된 경우, 상기 이상 상황이 발생한 것으로 판단하고, 상기 통신 모드를 상기 단방향 모드로 설정하는 모드 변경이 가능한 양방향 통신 장치.
6. The method of claim 5,
Wherein the communication mode setting unit,
The bidirectional communication apparatus according to claim 1, wherein the unidirectional communication mode is set to the unidirectional mode when the emergency stop signal is received from the user or unscheduled traffic exceeding a threshold value of the traffic monitoring result is identified.
제1항에 있어서,
상기 내부망 모듈은,
단방향 화이트 리스트 및 양방향 화이트 리스트 중 적어도 어느 하나를 기반으로 필터링을 수행하고, 허용된 데이터만을 상기 외부망 모듈 및 상기 내부망 기기 중 어느 하나로 전송하는 모드 변경이 가능한 양방향 통신 장치.
The method according to claim 1,
The internal network module includes:
Wherein the filtering is performed based on at least one of a unidirectional white list and a bidirectional white list, and only allowed data is transmitted to either the external network module or the internal network device.
제2항에 있어서,
상기 외부망 모듈은,
외부망을 통하여 상기 외부망 기기와 통신을 수행하는 제2 송수신기,
상기 통신 모드 제어 모듈을 통하여, 상기 내부망 모듈의 상기 제1 수신기로 데이터를 전송하는 제2 송신기, 그리고
상기 내부망 모듈의 상기 제1 송신기로부터 데이터를 수신하는 제2 수신기를 포함하며,
상기 제2 송신기가 상기 제1 수신기로 전송하는 데이터는,
상기 양방향 모드로 설정된 경우에만, 상기 내부망 모듈의 상기 제1 수신기로 전송되는 것을 특징으로 하는 모드 변경이 가능한 양방향 통신 장치.
3. The method of claim 2,
The external network module includes:
A second transceiver for communicating with the external network device via an external network,
A second transmitter for transmitting data via the communication mode control module to the first receiver of the internal network module,
And a second receiver for receiving data from the first transmitter of the internal network module,
Wherein the data transmitted by the second transmitter to the first receiver comprises:
Directional mode, and is transmitted to the first receiver of the internal network module only when the mode is set to the bi-directional mode.
제1항에 있어서,
상기 내부망 모듈은,
라인을 통하여 상기 통신 모드 제어 모듈로 전기적 상태 정보를 단방향으로 전송하는 것을 특징으로 하는 모드 변경이 가능한 양방향 통신 장치.
The method according to claim 1,
The internal network module includes:
Wherein the communication mode control module transmits unidirectional electrical status information to the communication mode control module via the line.
제11항에 있어서,
상기 통신 모드 제어 모듈은,
상기 내부망 모듈로부터 수신한 상기 전기적 상태 정보가 오프 상태인 경우, 상기 통신 모드를 상기 단방향 모드로 설정하는 것을 특징으로 하는 모드 변경이 가능한 양방향 통신 장치.
12. The method of claim 11,
Wherein the communication mode control module comprises:
Wherein the communication mode is set to the unidirectional mode when the electrical state information received from the internal network module is in an off state.
모드 변경이 가능한 양방향 통신 장치에 의해 수행되는 양방향 통신 방법에 있어서,
기 설정된 조건에 상응하도록 단방향 모드 및 양방향 모드 중 어느 하나의 통신 모드를 설정하는 단계,
내부망 모듈의 수신기 및 송수신기 중 적어도 어느 하나로부터 데이터를 캡쳐하는 단계,
캡쳐된 상기 데이터가 외부망 모듈로 전송되거나, 상기 외부망 모듈로부터 수신된 데이터인지 여부를 판단하는 단계,
캡쳐된 상기 데이터가 외부망 모듈에 상응하는 데이터인 경우, 상기 통신 모드에 상응하는 화이트 리스트를 기반으로 필터링을 수행하는 단계, 그리고
필터링된 상기 데이터를 상기 외부망 모듈에 상응하는 외부망 기기 및 상기 내부망 모듈에 상응하는 내부망 기기 중 어느 하나로 전송하는 단계
를 포함하는 모드 변경이 가능한 양방향 통신 방법.
A two-way communication method performed by a two-way communication device capable of mode change,
Setting a communication mode of one of a unidirectional mode and a bidirectional mode so as to correspond to a predetermined condition,
Capturing data from at least one of a receiver and a transceiver of an internal network module,
Determining whether the captured data is transmitted to an external network module or received from the external network module,
Performing filtering based on the white list corresponding to the communication mode when the captured data is data corresponding to an external network module, and
Transmitting the filtered data to one of an external network device corresponding to the external network module and an internal network device corresponding to the internal network module
Lt; RTI ID = 0.0 > mode changeable < / RTI >
제13항에 있어서,
상기 통신 모드를 설정하는 단계는,
상기 외부망 모듈로부터 수신된 데이터를 상기 내부망 모듈로 전송하는 중계 송신기 및 상기 내부망 모듈로부터 수신된 데이터를 상기 외부망 모듈로 전송하는 중계 수신기 중 적어도 어느 하나의 동작 여부를 설정하여, 상기 통신 모드를 설정하는 모드 변경이 가능한 양방향 통신 방법.
14. The method of claim 13,
Wherein the setting of the communication mode comprises:
A relay transmitter for transmitting data received from the external network module to the internal network module and a relay receiver for transmitting data received from the internal network module to the external network module, Way communication method capable of changing a mode for setting a mode.
제14항에 있어서,
상기 통신 모드가 상기 양방향 모드로 설정된 경우, 상기 중계 송신기를 활성화 상태로 설정하는 단계,
상기 중계 수신기가 상기 외부망 모듈로부터 수신한 데이터를 캡쳐하는 단계, 그리고
캡쳐된 상기 중계 수신기가 수신한 데이터를 상기 내부망 모듈의 수신기로 전달하는 단계
를 더 포함하는 모드 변경이 가능한 양방향 통신 방법.
15. The method of claim 14,
Setting the relay transmitter to an active state when the communication mode is set to the bi-directional mode,
Capturing data received by the relay receiver from the external network module, and
Transmitting the data received by the relay receiver to the receiver of the internal network module
Further comprising the steps of:
제14항에 있어서,
상기 통신 모드를 설정하는 단계는,
링크 연결 시간, 인증 수행 결과 및 이상 상황 발생 여부 중 적어도 어느 하나를 기반으로, 상기 통신 모드를 설정하는 모드 변경이 가능한 양방향 통신 방법.
15. The method of claim 14,
Wherein the setting of the communication mode comprises:
Wherein the communication mode is set based on at least one of a link connection time, an authentication result, and an occurrence of an abnormal situation.
제16항에 있어서,
상기 통신 모드를 설정하는 단계는,
현재 시간이 기 설정된 상기 링크 연결 시간에 상응하는 경우, 상기 중계 송신기를 활성화 상태로 설정하여, 상기 통신 모드를 상기 양방향 모드로 설정하는 모드 변경이 가능한 양방향 통신 방법.
17. The method of claim 16,
Wherein the setting of the communication mode comprises:
And setting the communication mode to the bidirectional mode by setting the relay transmitter to the active state when the current time corresponds to the predetermined link connection time.
제16항에 있어서,
상기 통신 모드를 설정하는 단계는,
아이디/비밀번호 기반 인증, 인증서 기반 인증 및 인증 서버를 이용한 인증 중 적어도 어느 하나의 인증을 수행하는 단계, 그리고
상기 인증이 성공한 경우 상기 통신 모드를 상기 양방향 모드로 설정하고, 상기 인증에 실패한 경우 상기 통신 모드를 상기 단방향 모드로 설정하는 단계
를 포함하는 모드 변경이 가능한 양방향 통신 방법.
17. The method of claim 16,
Wherein the setting of the communication mode comprises:
Authenticating at least one of ID / password based authentication, certificate based authentication, and authentication using an authentication server; and
Setting the communication mode to the bi-directional mode when the authentication is successful, and setting the communication mode to the unidirectional mode if the authentication fails
Lt; RTI ID = 0.0 > mode changeable < / RTI >
제18항에 있어서,
상기 인증이 성공한 경우 상기 통신 모드를 상기 양방향 모드로 설정하는 단계는,
상기 인증에 성공한 사용자에 상응하는 허용 시간을 기반으로, 한시적으로 상기 통신 모드를 상기 양방향 모드로 설정하는 모드 변경이 가능한 양방향 통신 방법.
19. The method of claim 18,
And setting the communication mode to the bi-directional mode when the authentication is successful,
And setting the communication mode to the bidirectional mode on a temporary basis based on an allowable time corresponding to the user who has succeeded in the authentication.
제16항에 있어서,
상기 통신 모드를 설정하는 단계는,
사용자로부터 긴급 정지 신호를 입력받거나 트래픽 모니터링 결과 임계값 이상의 스케줄링되지 않은 트래픽이 식별된 경우, 상기 이상 상황이 발생한 것으로 판단하는 단계, 그리고
상기 이상 상황이 발생한 것으로 판단된 경우, 상기 통신 모드를 상기 단방향 모드로 설정하는 단계
를 포함하는 모드 변경이 가능한 양방향 통신 방법.
17. The method of claim 16,
Wherein the setting of the communication mode comprises:
Determining that the abnormal situation occurs when receiving an emergency stop signal from a user or when unscheduled traffic exceeding a threshold value of the traffic monitoring result is identified; and
Setting the communication mode to the unidirectional mode if it is determined that the abnormal situation has occurred;
Lt; RTI ID = 0.0 > mode changeable < / RTI >
KR1020160116468A 2016-09-09 2016-09-09 2-way communication apparatus capable of changing communication mode and method thereof KR101881061B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020160116468A KR101881061B1 (en) 2016-09-09 2016-09-09 2-way communication apparatus capable of changing communication mode and method thereof

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020160116468A KR101881061B1 (en) 2016-09-09 2016-09-09 2-way communication apparatus capable of changing communication mode and method thereof

Publications (2)

Publication Number Publication Date
KR20180028742A true KR20180028742A (en) 2018-03-19
KR101881061B1 KR101881061B1 (en) 2018-07-24

Family

ID=61910919

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020160116468A KR101881061B1 (en) 2016-09-09 2016-09-09 2-way communication apparatus capable of changing communication mode and method thereof

Country Status (1)

Country Link
KR (1) KR101881061B1 (en)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110912940A (en) * 2019-12-25 2020-03-24 普世(南京)智能科技有限公司 Isolated network transparent service access method and system based on double unidirectional switching equipment
KR20200085535A (en) * 2019-01-07 2020-07-15 지엘디앤아이에프 주식회사 Separating network system with honeypot
KR20210044558A (en) * 2019-10-15 2021-04-23 주식회사 엘지유플러스 Location information correction server and control method thereof

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20060021565A (en) 2004-09-03 2006-03-08 삼성전자주식회사 Method for transceiving data bi-directionally during allocated time and wireless device using the method
KR101469193B1 (en) * 2014-01-20 2014-12-09 (주)이월리서치 The system and method that exchange information on necessary point of time through physical connection in network separation environment
KR101472685B1 (en) * 2013-09-12 2014-12-16 (주)쓰리에스소프트 Network connection gateway, a network isolation method and a computer network system using such a gateway

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20060021565A (en) 2004-09-03 2006-03-08 삼성전자주식회사 Method for transceiving data bi-directionally during allocated time and wireless device using the method
KR101472685B1 (en) * 2013-09-12 2014-12-16 (주)쓰리에스소프트 Network connection gateway, a network isolation method and a computer network system using such a gateway
KR101469193B1 (en) * 2014-01-20 2014-12-09 (주)이월리서치 The system and method that exchange information on necessary point of time through physical connection in network separation environment

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20200085535A (en) * 2019-01-07 2020-07-15 지엘디앤아이에프 주식회사 Separating network system with honeypot
KR20210044558A (en) * 2019-10-15 2021-04-23 주식회사 엘지유플러스 Location information correction server and control method thereof
CN110912940A (en) * 2019-12-25 2020-03-24 普世(南京)智能科技有限公司 Isolated network transparent service access method and system based on double unidirectional switching equipment

Also Published As

Publication number Publication date
KR101881061B1 (en) 2018-07-24

Similar Documents

Publication Publication Date Title
CN110996318B (en) Safety communication access system of intelligent inspection robot of transformer substation
US11595396B2 (en) Enhanced smart process control switch port lockdown
KR101977731B1 (en) Apparatus and method for detecting anomaly in a controller system
KR20160002058A (en) Modbus Communication Pattern Learning Based Abnormal Traffic Detection Apparatus and Method
Oniga et al. Analysis, design and implementation of secure LoRaWAN sensor networks
US11323436B1 (en) System and method for tripartite authentication and encryption
US11316861B2 (en) Automatic device selection for private network security
KR101992976B1 (en) A remote access system using the SSH protocol and managing SSH authentication key securely
JP2014520441A (en) Connection node for communication network
CN107277058B (en) Interface authentication method and system based on BFD protocol
Januário et al. Security challenges in SCADA systems over Wireless Sensor and Actuator Networks
KR101881061B1 (en) 2-way communication apparatus capable of changing communication mode and method thereof
US20110023088A1 (en) Flow-based dynamic access control system and method
JP6117050B2 (en) Network controller
KR101972469B1 (en) Apparatus for supporting communication between seperate networks and method for the same
KR101710385B1 (en) Method, apparatus and computer program for managing arp packet
CN106790134B (en) Access control method of video monitoring system and security policy server
US20050198242A1 (en) System and method for detection/interception of IP collision
KR101951672B1 (en) Apparatus and method for conditional 2-way communication
KR102067186B1 (en) Apparatus for supporting communication between seperate networks and method for the same
KR20200007060A (en) Apparatus for supporting communication between seperate networks and method for the same
KR101818508B1 (en) System, method and computer readable recording medium for providing secure network in enterprise
JP5879223B2 (en) Gateway device, gateway system and computer system
WO2022187579A1 (en) Automatic firewall configuration for control systems in critical infrastructure
Sharma Cross-layer design in Software Defined Networks (SDNs): issues and possible solutions.

Legal Events

Date Code Title Description
A201 Request for examination
E902 Notification of reason for refusal
E701 Decision to grant or registration of patent right
GRNT Written decision to grant