WO2004036437A1 - ネットワーク監視システム - Google Patents

ネットワーク監視システム Download PDF

Info

Publication number
WO2004036437A1
WO2004036437A1 PCT/JP2003/013207 JP0313207W WO2004036437A1 WO 2004036437 A1 WO2004036437 A1 WO 2004036437A1 JP 0313207 W JP0313207 W JP 0313207W WO 2004036437 A1 WO2004036437 A1 WO 2004036437A1
Authority
WO
WIPO (PCT)
Prior art keywords
action
information
network
network monitoring
display
Prior art date
Application number
PCT/JP2003/013207
Other languages
English (en)
French (fr)
Inventor
Michiharu Arimoto
Hidenobu Seki
Yoshiaki Komoriya
Daiji Sanai
Takashi Mishima
Original Assignee
Yamatake Corporation
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Yamatake Corporation filed Critical Yamatake Corporation
Priority to CA2502216A priority Critical patent/CA2502216C/en
Publication of WO2004036437A1 publication Critical patent/WO2004036437A1/ja

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/22Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks comprising specially adapted graphical user interfaces [GUI]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/04Processing captured monitoring data, e.g. for logfile generation
    • H04L43/045Processing captured monitoring data, e.g. for logfile generation for graphical visualisation of monitoring data

Definitions

  • the present invention relates to a network monitoring system, a network monitoring method, and a network monitoring program for monitoring a communication status on a network.
  • networks such as LANs (Local Area Network) and WANs (World Area Network) have been built and spread widely, mainly by companies.
  • network operation always involves trough, so a network monitoring system called a network-analyzer, which monitors the network status to prevent troubles and detect them early, has been introduced.
  • the network monitoring system is disclosed, for example, in Japanese Patent Application Laid-Open No. 2002-64492.
  • a file server is installed on the network, and data is shared by multiple clients. Depending on the type of data, it is necessary to restrict access to the data on this file server and restrict erasing and rewriting. At this time, the network monitoring system can monitor the data bucket flowing through the network and confirm which client has accessed the file server.
  • the contents of data contained in each packet are analyzed and displayed on a screen. Therefore, in one packet If the information that describes the action is stored in the network monitoring system, for example, information indicating what kind of action was performed from which client to which client, the conventional network monitoring system It is possible to fully grasp the communication status.
  • SMB Server Message Block
  • action explanation information for explaining an action is distributed to multiple buckets and transmitted.
  • Figure 12 shows an example of a bucket sequence in the SMB protocol. This example shows a packet sequence when the client connects to the server's shared folder and performs an operation to rewrite the file in the folder.
  • the packet number is a number assigned to each packet for convenience of explanation.
  • the conventional network monitoring system requires a great deal of labor and knowledge to monitor a network in which the action explanation information for explaining one action is distributed in a plurality of packets. There was. Disclosure of the invention
  • the present invention has been made to solve such a problem, and a network monitoring system capable of easily monitoring a network in which action explanation information for explaining one action is distributed in a plurality of buckets. It is an object of the present invention to provide a network monitoring method and a network monitoring program.
  • a network monitoring system provides a network for monitoring a communication status in a network in which action explanation information for explaining one action is distributed in a plurality of packets (for example, a network according to the SMB protocol in the present embodiment).
  • a monitoring system comprising: a data acquisition unit (for example, a data acquisition unit 332 in the present embodiment) for acquiring a plurality of packets flowing on a network; and a plurality of packets acquired by the data acquisition unit.
  • a data analysis means for acquiring action explanation information for explaining a predetermined action (for example, the data analysis unit 33 in the present embodiment), and a function based on the action explanation information acquired by the data analysis means.
  • Display information generating means for example, a display information generating section 34 in the present embodiment
  • the user can recognize one action on one screen, so that the monitoring can be performed very easily.
  • the data analysis unit executes a step of specifying each type of the plurality of packets acquired by the data acquisition unit, and a step of acquiring action description information from the packet in accordance with the identification of the type. You may make it.
  • the action description information in the preferred embodiment includes source computer information, destination computer information, and action information.
  • the apparatus further includes analysis data storage means for storing the action description information obtained by the data analysis means, wherein the display information generation means responds to a user request. Then, display information for reproducing and displaying the action explanation information stored in the analysis data storage means may be generated. This allows you to check the functions on the network at the optimal time.
  • the action explanation information stored in the analysis data storage means includes time information corresponding to the time of the action, and the display information generation means, in response to a user request, It is preferable to generate display information for executing reproduction display according to the above. As a result, it is possible to realize the reproduction display according to the actual situation in time.
  • the display information generating means may continuously reproduce and display the functions at substantially the same time intervals in response to a user request. As a result, the monitoring work by the reproduction display can be made more efficient. Further, the display information generating means may extract and create display information in accordance with a display setting by a user.
  • a network monitoring method is a network monitoring method for monitoring a communication status in a network in which action explanation information for explaining one action is distributed in a plurality of packets, and a plurality of buckets flowing on the network.
  • a data acquisition step for acquiring a description of a predetermined action from a plurality of buckets acquired by the data acquisition step; and a data analysis step for acquiring action explanation information for explaining a predetermined action.
  • a display information generation step of generating display information for displaying a function on the network on one screen based on the obtained action explanation information is executed.
  • the data analysis step may include a step of identifying each type of the plurality of packets acquired in the data acquisition step, and a step of acquiring action description information from the packet in accordance with the identification of the type. To Good.
  • the action description information in the preferred embodiment includes source computer information, destination computer information, and action information.
  • the method further includes an analysis data storage step of storing the action description information obtained in the data analysis step, and the display information generation step includes the action description information stored in the analysis data storage step in response to a user request. It is preferable to generate display information for reproducing and displaying. In this way, it is always possible to check the actions on the network at the optimal time.
  • the action description information stored in the analysis data storage step includes time information corresponding to the time of the action, and the display information generating step follows the time information of the action in response to a user request. It is preferable to generate display information for executing playback display. As a result, it is possible to realize the reproduction display according to the actual situation in time.
  • the action is continuously reproduced and displayed at substantially the same time intervals in response to a user request.
  • the monitoring work by the reproduction display can be made more efficient.
  • display information may be extracted and created according to display settings by the user.
  • a network monitoring program is a network monitoring program for monitoring a communication status in a network in which action explanation information for explaining one action is distributed in a plurality of buckets.
  • the data analysis step includes a step of specifying each type of the plurality of buckets acquired in the data acquisition step, and a step of acquiring action description information from the bucket in accordance with the type identification.
  • the action description information in the preferred embodiment includes source computer information, destination computer information, and action information.
  • the method further includes an analysis data storing step of storing the action explanation information acquired in the data analysis step, and the display information generating step includes an action explanation information stored in the analysis data storage step in response to a user request. It is preferable to generate display information for reproducing and displaying. By running such a program on a computer, it is possible to check the actions on the network at any time at the optimum time.
  • the action description information stored in the analysis data storage step includes time information corresponding to the time of the action, and the display information generation step follows the time information of the action in response to a user request. Display information for executing the reproduction display may be generated. As a result, it is possible to realize the reproduction display according to the actual situation in time.
  • the function is continuously reproduced and displayed at substantially the same time intervals according to a user's request.
  • the monitoring work by the reproduction display can be made more efficient.
  • display information may be extracted and created according to the display setting by the user.
  • FIG. 1 is a configuration diagram illustrating a configuration of a network to which a network monitoring system according to the present invention is applied
  • FIG. 2 is a block diagram illustrating a configuration of a network monitoring computer according to the present invention
  • FIG. FIG. 4 is a diagram showing an example of data in an analysis data storage unit of a network monitoring computer according to the present invention.
  • FIG. 4 is a flowchart showing a processing flow of a network monitoring system according to the present invention.
  • FIG. 6 is an explanatory diagram for explaining the processing of the network monitoring system.
  • FIG. 6 is a diagram showing an example of types of packets flowing on a network to which the network monitoring system according to the present invention is applied.
  • FIG. 8 is a diagram showing an example of a screen display by the network monitoring system according to the present invention.
  • FIG. 9 is a diagram showing an example of a screen display by the work monitoring system.
  • FIG. 9 is a diagram showing an example of a screen display when the playback function is executed in the network monitoring system according to the present invention.
  • FIG. 11 is a diagram showing a screen display example when the playback function is executed in the network monitoring system according to the present invention.
  • FIG. 11 is a diagram showing a screen display example for setting display contents in the network monitoring system according to the present invention.
  • FIG. 12 is a diagram showing an example of a bucket sequence. BEST MODE FOR CARRYING OUT THE INVENTION
  • FIG. 1 is a configuration diagram showing the network configuration.
  • this network configuration includes a plurality of client computers 1, a server 2, a network monitoring computer 3, a LAN 4, and a repeater hub 5.
  • the client computer 1, the server 2, and the Client computer 1 and network monitoring computer 3 are LAN 4, repeater hub 5 Are communicably connected via
  • the plurality of client computers 1 are, for example, a personal computer (PC) or a portable terminal, and have a hardware configuration such as a CPU (Central Control Unit), ROM, RAM, a hard disk, a display device, an input device, and a communication control device. Having.
  • a CPU Central Control Unit
  • ROM Read Only Memory
  • RAM Random Access Memory
  • hard disk a hard disk
  • display device a display device
  • input device a communication control device.
  • the server 2 is, for example, various servers such as a file server and a printer server, and includes a server computer and a PC.
  • the server 2 has a hardware configuration such as a CPU, a ROM, a RAM, a hard disk, a display device, an input device, and a communication control device.
  • the number of the servers 2 does not need to be one, but may be plural. In the following example, a single unit will be described.
  • the network monitoring computer 3 constitutes a network monitoring system, for example, a personal computer (PC), and has a hardware configuration such as a CPU, a R ⁇ M, a RAM, a hard disk, a display device, an input device, and a communication control device. Having. This network monitoring computer 3 is also called a LAN analyzer.
  • the network monitoring computer 3 according to the present invention has a network monitoring program, which is an application program, installed.
  • the network monitoring computer 3 has a function of monitoring and displaying a communication state on the network. Note that the network monitoring computer 3 may be a dedicated portable terminal integrated with a small display. The detailed configuration and operation will be described later.
  • LAN 4 functions as a communication medium on a network.
  • the SMB protocol is used as the communication protocol.
  • action explanation information for explaining one action is distributed and transmitted to a plurality of buckets.
  • Repeater hub 5 has server 2 and network monitoring computer 3 connected in parallel Have been. Therefore, the transmission / reception data of the server 2 is transmitted / received to / from the network monitoring computer 3, so that the network monitoring computer 3 can monitor the transmission / reception data of the server 2.
  • the network monitoring computer 3 includes a communication control unit 31, a data acquisition unit 32, a data analysis unit 33, a display information generation unit 34, an input / output control unit 35, and acquired data.
  • a storage unit 36, an analysis data storage unit 37, a display device 38 and an input device 39 are provided.
  • the network monitoring computer 3 according to the present invention may further include other functional blocks.
  • the communication control unit 31 controls communication with another computer on the network.
  • the communication control unit 31 receives a bucket similar to a packet transmitted and received between the client 1 and the server 2. Control processing.
  • the data acquisition unit 32 has a function of acquiring data consisting of a packet similar to a packet transmitted and received between the client 1 and the server 2.
  • the data acquired by the data acquisition unit 32 is stored in the acquired data storage unit 36.
  • the data analysis unit 33 has a function of analyzing the packet data acquired by the data acquisition unit 32.
  • the data analysis unit 33 in the present invention particularly has a function of specifying types of a plurality of packets and acquiring action explanation information from a plurality of buckets. Data obtained as a result of the analysis by the data analysis unit 33 is stored in the analysis data storage unit 37.
  • the display information generation unit 34 has a function of generating display information for displaying the action explanation information obtained by the data analysis by the data analysis unit 33 on the display device 38.
  • the input / output control unit 35 controls the display device 38 and the input device 39.
  • the display information generating section 34 has a play pack function described in detail later.
  • the acquired data storage unit 36 temporarily stores the data acquired by the data acquisition unit 32.
  • it is configured by storage means such as a hard disk.
  • the acquired data storage unit 36 is constituted by, for example, a cyclic buffer having a fixed capacity. For example, it has a storage capacity of about 100 megabytes, stores packets sequentially, and overwrites the oldest data in time when data is stored in all areas.
  • the analysis data storage unit 37 stores data obtained as a result of the analysis by the data analysis unit 33, and is configured by, for example, a storage unit such as a hard disk.
  • FIG. 3 shows an example of data stored in the analysis data storage unit 37.
  • the analysis data storage unit 37 stores transmission source computer information, destination computer information, user information, action target information, action information, and time information in association with each other.
  • the transmission source computer information is information for specifying a computer as a communication source, and corresponds to, for example, the IP address of the computer or name information set by a user.
  • the destination computer information is information for specifying a computer as a communication destination, and corresponds to, for example, an IP address of the computer or name information set by a user.
  • the user information is information for specifying a user who executes various processes using a computer on the network, and is, for example, account information to be input when logging in to the network.
  • the action target information is information for specifying the target of the action on the network. For example, when the client 1 reads out the DocuMent.txt file on the C drive of the server 2, the “DocuMent.txt file on the C drive of the server 2” is the action target information.
  • the function information refers to instruction information such as Read (read), Write (write), Delite (erase), and Print (print).
  • the time information is information indicating the time at which the action was executed.
  • the display device 38 is a display means such as a liquid crystal display and a CRT.
  • Input device 3 Reference numeral 9 denotes input means such as a keyboard, a mouse, and a mouse pad.
  • the network monitoring computer 3 acquires the bucket data flowing on the network by the data acquiring unit 32 (S101). Particularly in this example, since the network monitoring computer 3 is connected to the repeater hub 5, it acquires a plurality of packets transmitted and received between the client 1 and the server 2. The acquired packet is stored in the acquired data storage unit 36 by the data acquisition unit 32.
  • the network monitoring computer 3 executes data analysis of the plurality of packets acquired in S101 by the data analysis unit 33 (S102).
  • data analysis first, the type of each packet is specified. Then, information necessary to explain one action (hereinafter referred to as “action explanation information”) is extracted from the identified packet.
  • the type of information included in the action explanation information is determined in advance on the network monitoring program.
  • the action description information in this example includes the source computer information, the destination computer information, the user information, the action target information, the action information, and the time information of the action. This action explanation information is stored in the analysis data storage unit 37.
  • the display information generation unit 34 generates display information based on the data analysis result (S103). Specifically, based on the action explanation information generated by the data analysis unit 33 and stored in the angular analysis data storage unit 37, display information is generated in accordance with a display format specified in advance (S103) ). The display format will be described later in detail.
  • the display information generated by the display information generation unit 34 is stored in a storage area (not shown).
  • the display information generated by the display information generation unit 34 includes at least It is also desirable to include the source computer information, the destination computer information, and the action information stored in the analysis data storage unit 37 described above and display them. Further, in addition to the above information, any or all of the user information, action target information, and time information of the action are included in the display information and displayed, so that the details of the action can be grasped in more detail. be able to.
  • the input / output control unit 35 of the network monitoring computer 3 performs display by the display device 38 based on the display information generated by the display information generation unit 34 and stored in the predetermined storage area.
  • An example of the display screen will be described later in detail.
  • type A indicates a connection packet, and includes source computer information and destination computer information.
  • Type B indicates an authentication packet and contains user information.
  • Type C indicates a target designation packet, and includes action target information.
  • Type D indicates an instruction packet and contains action information.
  • Type E indicates a data packet and contains data.
  • action description information is generated.
  • the source computer information and the destination computer information contained therein are extracted.
  • the next packet is a type B packet
  • the user information contained in it is extracted.
  • the next packet is a packet of type C
  • the function contained in it is Extract target information.
  • action explanation information is extracted from each packet.
  • the action description information is associated with each action based on the extracted action description information. For example, in the example shown in FIG. 5, if the packets of types A, B, C, and D can be identified, the action description information of the function can be acquired. It can be obtained by buckets up to the first.
  • the action explanation information corresponding to the second action can also be obtained from a plurality of packets associated by arrows shown in FIG. Further, action explanation information corresponding to the third action can also be obtained from a plurality of packets associated by arrows shown in FIG. Then, display information for each action is generated based on the action explanation information (S103).
  • FIGS. Figure 7 shows the actions on the network displayed by the tape-no- $ expression.
  • action description information including client, account, message, and server information is displayed for each of a plurality of actions (8 actions in this example).
  • the action explanation information of the action performed on the network within a predetermined time is displayed.
  • the action description information for that action is deleted from the screen display.
  • the action target information “2000 SVR” indicating the OS of the server and “FileServer” indicating the server name are displayed.
  • the first action is that the user “Kawasaki” uses the client “Hemp” that runs on the OS of “2000 Pro”, and the user “Kawasaki” reads “new text.txt”. It is extremely easy to determine that the attempt to create a file server on a file server running on a 2000 SVR operating system failed.
  • Figure 8 shows the actions on the network in a graphical format.
  • a circle is drawn, and outside the circle, clients and servers are displayed in a form that is distributed with the OS.
  • the client and server that are communicating are connected by a line.
  • the content of the action is displayed in a format associated with this line.
  • the first character is displayed so as to overlap this line, thereby associating the line with the action content.
  • the line connecting the client and server remains visible, and the appearance of the action changes each time a new action occurs.
  • the playback function is to play back and display past network functions on the screen. Specifically, reproduction and display are executed based on the analysis data stored in the analysis data storage unit 37. This function is realized by the display information generation unit 24. In this network monitoring system, select the plank equipment from the menu and set the display items. The screen shown in Fig. 9 is displayed. In this figure, the time of the communication status being displayed for playback and the playback An area (window) indicating a button for specifically instructing the details of the lock function by the user is displayed. In the example shown in FIG. 9, it can be seen that the action displayed at 19: 36: 03: 02 on October 8, 2000 is being executed.
  • the buttons include a button to end the playback function, a button to pause, a button to return to the beginning, a button to go back in time, a play button, a button to advance to the end, and an enlarge button.
  • the display information generation unit 24 recognizes that the button displayed on the screen is clicked and selected by the user, and executes a process corresponding to the button.
  • the reproduction display it is possible to perform the reproduction display so that each function is displayed at the same time interval as the actual action according to the time information at which the actual action was performed.
  • the display information generation unit 24 controls the display based on the time information stored in the analysis data storage unit 37 so as to be displayed at the same time interval as the actual action. It is also possible to continuously reproduce and display actions at approximately the same time intervals according to the user's request. In particular, it is an effective display method for quickly displaying and extracting problematic functions.
  • FIG. 10 shows an area for realizing a playback function on a display screen in a graph format. Since the region is the same as that described with reference to FIG. 9, the description is omitted.
  • the content of the screen display can be set.
  • Figure 11 shows an example of the setting screen display. As shown in the figure, on the setting screen, you can select the contents to be displayed for accounts, messages, resources, machine names, and OSs. In addition, a color icon for the display information can be selected, whereby the highlight can be displayed.
  • Screen display settings can be made not only during normal monitoring, but also when implementing the playback function. The settings are stored in a storage area (not shown) on the network monitoring computer 3 and read out by the display information generation unit 34 as appropriate.
  • a storage area not shown
  • the present invention is not limited to this, and may be applied to a peer-to-peer system. .
  • various programs installed in storage means such as a hard disk and a memory of a computer can be stored in various types of storage media, and transmitted via a communication medium.
  • the storage medium includes, for example, a flexible disk, a hard disk, a magnetic disk, a magneto-optical disk, a CD—R ⁇ M, a DVD, a ROM cartridge, a RAM memory cartridge with a nottery backup, a flash memory cartridge, and a nonvolatile memory.
  • the communication medium includes a wired communication medium such as a telephone line, a wireless communication medium such as a microwave line, and the Internet.
  • the present invention is applied, for example, to a network monitoring system called a network analyzer which monitors a network state.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Computer And Data Communications (AREA)
  • Debugging And Monitoring (AREA)
  • Small-Scale Networks (AREA)

Abstract

 一アクションを説明するためのアクション説明情報が複数のパケットに分散されたネットワークを容易に監視することができるネットワーク監視システム、ネットワーク監視方法及びネットワーク監視プログラムを提供する。本発明にかかるネットワーク監視システムでは、まず、データ取得部32によって、ネットワーク上を流れる複数のパケットを取得する。そして、データ解析部33は、データ取得部32により取得された複数のパケットより、予め定められた一アクションを説明するためのアクション説明情報を取得する。そして、表示情報生成部34は、このデータ解析部33によって取得されたアクション説明情報に基づきネットワーク上の一アクションを一画面上で表示させる。

Description

明 細 書 ネットワーク監視システム 技術分野
本発明は、 ネットワーク上の通信状況を監視するためのネットワーク監視シス テム、 ネットワーク監視方法及びネットワーク監視プログラムに関するものであ る。 背景技術
近年、 企業を中心に、 LAN (L o c a l Ar e a Ne two r k) や W AN (Wi d e Ar e a N e t w o r k ) 等のネットワークが構築され、 広 く普及している。 一般にネットワークの運用では必ずトラフ レが伴うことから、 トラブルの予防と早期発見のためにネットワーク状態を監視するネットワーク - アナライザと呼ばれるネットワーク監視システムの導入が行われている。 ネット ワーク監視システムについては、 例えば、 特開 2002— 64492号公報に開 示されている。
他方、 ネットワーク上に、 例えばフアイノレサーバを設置し、 データを複数のク ライアントにおいて共有することが行われている。 このファイルサーバ上のデー タは、 データの種類によっては、 アクセスを制限し、 消去 -書き換えを制限する 必要がある。 このとき、 ネットワーク監視システムにより、 ネットワークを流れ るデータバケツトを監視し、 どのクライアントがファイルサーバにアクセスした かを確認することができる。
ここで、 従来のネットワーク監視システムでは、 パケット毎にそのパケットに 含まれるデータの内容を解析し、 画面に表示している。 そのため、 1パケット中 に、 アクションを説明するための情報、 例えば、 どのクライアントからどのクラ イアントのァクション対象に対してどのようなァクションが行われたかを示す情 報が格納されている場合は、 従来のネットワーク監視システムでも十分に通信状 況を把握することができる。 しかしながら、 例えば、 マイクロソフト社が主に開 発した SMB (S e r v e r Me s s a g e B l o c k) プロトコノレでは、 ーァクションを説明するためのァクション説明情報が複数のバケツトに分散され、 送信されている。
SMBプロトコルにおけるバケツトシーケンスの例を図 1 2に示す。 この例で は、 クライアントがサーバの共有フォルダへ接続して、 フォルダ内のファイルを 書き換える操作を行った場合のパケットシーケンスの例を示す。 図において、 ノ、。 ケット番号は、 個々のパケットに対して説明の便宜上割り振られた数字であり、
1番から順にパケットが送受信されていることを示す。 また、 図における 「c」 はクライアントを示し、 sj はサーバを示す。 このパケットシーケンスから、 ーァクションを説明するためのアクション説明情報が、 36個のバケツトに分散 されていることがわかる。
従って、 このようなーァクションを説明するためのァクション説明情報が複数 のバケツトに分散されるネットワークにおいて、 従来のネットワーク監視システ ムにより一アクションを把握するためには、 パケットに含まれるデータの内容の 解析結果を、 パケット毎に表示させた上で、 ネットワーク監視者等のユーザが通 信状況を分析しなければならない。 そのため、 多大な労力と知識を必要とするこ とになる。
このように、 従来のネットワーク監視システムでは、 一アクションを説明する ためのァクション説明情報が複数のパケットに分散されたネットワークを監視す るためには、 多大な労力と知識を必要とするという問題点があつた。 発明の開示
本発明は、 このような問題点を解決するためになされたもので、一アクション を説明するためのアクション説明情報が複数のバケツトに分散されたネットヮー クを容易に監視することができるネットワーク監視システム、 ネットワーク監視 方法及びネットワーク監視プログラムを提供することを目的とする。
本発明にかかるネットワーク監視システムは、 一アクションを説明するための ァクション説明情報が複数のパケットに分散されたネットワーク (例えば本実施 の形態における SMBプロトコルに従ったネットワーク) における通信状況を監 視するネットワーク監視システムであって、 ネットワーク上を流れる複数のパケ ットを取得するデータ取得手段 (例えば本実施の形態におけるデータ取得部 3 3 2 ) と、 前記データ取得手段により取得された複数のパケットより、 予め定めら れたーァクションを説明するためのァクション説明情報を取得するデータ解析手 段 (例えば本実施の形態におけるデータ解析部 3 3 ) と、 前記データ解析手段に よって取得されたァクション説明情報に基づきネットワーク上のーァクションを 一画面上で表示させる表示情報を生成する表示情報生成手段 (例えば本実施の形 態における表示情報生成部 3 4 ) とを備えたものである。 このような構成により、 ユーザは、 一アクションを一画面上で認識することができるため、 極めて容易に 監視することができる。
ここで、 データ解析手段は、 前記データ取得手段により取得された複数のパケ ットのそれぞれの種類を特定するステップと、 種類の特定に応じて当該パケット よりァクション説明情報を取得するステツプとを実行するようにしてもよい。 好適な実施の形態におけるァクション説明情報には、 送信元コンピュータ情報、 宛先コンピュータ情報及びァクション情報が含まれる。
また、 前記データ解析手段によって取得されたァクション説明情報を記憶する 解析データ記憶手段をさらに備え、 前記表示情報生成手段は、 ユーザの要求に応 じて前記解析データ記憶手段に記憶されたァクション説明情報を再生表示させる 表示情報を生成するようにしてもよい。 これにより、 ネットワーク上のァクショ ンの確認作業をいつでも最適な時間に行うことができる。
ここで、 前記解析データ記憶手段に記憶されたアクション説明情報には、 ァク シヨンの時刻に対応する時刻情報が含まれ、 前記表示情報生成手段は、 ユーザの 要求に応じて、 アクションの時刻情報に従った再生表示を実行するための表示情 報を生成するようにするとよい。 これにより、 時間的に実際の状況に従った再生 表示を実現できる。
また、 前記表示情報生成手段は、 ユーザの要求に応じて、 略同じ時間間隔でァ クシヨンを連続的に再生表示させるようにしてもよい。 これにより、 再生表示に よる監視作業を効率化できる。 また、 前記表示情報生成手段は、 ユーザによる表 示の設定に従って表示情報を抽出し作成するようにしてもよい。
本発明にかかるネットワーク監視方法は、 一アクションを説明するためのァク ション説明情報が複数のパケットに分散されたネットワークにおける通信状況を 監視するネットワーク監視方法であって、 ネットワーク上を流れる複数のバケツ トを取得するデータ取得ステツプと、 前記データ取得ステツプにより取得された 複数のバケツトより、 予め定められた一ァクションを説明するためのァクション 説明情報を取得するデータ解析ステツプと、 前記データ解析ステップによって取 得されたアクション説明情報に基づきネットワーク上のーァクションを一画面上 で表示させる表示情報を生成する表示情報生成ステツプとを実行するものである。 このような方法により、 ユーザは、 一アクションを一画面上で認、識することがで きるため、 極めて容易に監視することができる。
ここで、 前記データ解析ステップは、 前記データ取得ステップにより取得され た複数のパケットのそれぞれの種類を特定するステップと、 種類の特定に応じて 当該パケットよりアクション説明情報を取得するステップとを有するようにする とよい。
好適な実施の形態におけるァクション説明情報には、 送信元コンピュータ情報、 宛先コンピュータ情報及びァクション情報が含まれる。
また、 前記データ解析ステップによって取得されたァクション説明情報を記憶 する解析データ記憶ステップをさらに備え、 前記表示情報生成ステップは、 ユー ザの要求に応じて前記解析データ記憶ステップにより記憶されたァクション説明 情報を再生表示させる表示情報を生成するようにするとよい。 このような方法に より、 ネットワーク上のアクションの確認作業をいつでも最適な時間に行うこと ができる。
さらに、 前記解析データ記憶ステツプにより記憶されたァクション説明情報に は、 アクションの時刻に対応する時刻情報が含まれ、 前記表示情報生成ステップ は、 ユーザの要求に応じて、 アクションの時刻情報に従った再生表示を実行する ための表示情報を生成するようにするとよい。 これにより、 時間的に実際の状況 に従った再生表示を実現できる。
また、 前記表示情報生成ステップは、 ユーザの要求に応じて、 略同じ時間間隔 でアクションを連続的に再生表示させることが望ましい。 これにより、 再生表示 による監視作業を効率化できる。 さらに、 表示情報生成ステップは、 ユーザによ る表示の設定に従って表示情報を抽出し作成するようにしてもよい。
本発明におけるネットワーク監視プログラムは、 一アクションを説明するため のァクション説明情報が複数のバケツトに分散されたネットワークにおける通信 状況を監視するネットワーク監視プログラムであって、 このネットワーク監視プ ログラムは、 コンピュータに対して、 ネットワーク上を流れる複数のパケットを 取得するデータ取得ステップと、 前記データ取得ステップにより取得された複数 のパケットより、 予め定められた一アクションを説明するためのアクション説明 情報を取得するデータ解析ステップと、 前記データ解析ステップによって取得さ れたァクション説明情報に基づきネットワーク上の一アクションを一画面上で表 示させる表示情報を生成する表示情報生成ステツプとを実行させるものである。 このようなプログラムをコンピュータに実行させることにより、 ユーザは、 ーァ クションを一画面上で認識することができるため、 極めて容易に監視することが できる。
ここで、 前記データ解析ステップは、 前記データ取得ステップにより取得され た複数のバケツトのそれぞれの種類を特定するステップと、 種類の特定に応じて 当該バケツトよりァクション説明情報を取得するステップとを有するとよい。 好適な実施の形態におけるァクション説明情報には、 送信元コンピュータ情報、 宛先コンピュータ情報及びァクション情報が含まれる。
また、 前記データ解析ステップによって取得されたァクション説明情報を記憶 する解析データ記憶ステップをさらに備え、 前記表示情報生成ステップは、 ユー ザの要求に応じて前記解析データ記憶ステップにより記憶されたアクション説明 情報を再生表示させる表示情報を生成するようにするとよい。 このようなプログ ラムをコンピュータに実行させることにより、 ネットワーク上のアクションの確 認作業をいつでも最適な時間に行うことができる。
さらに、 前記解析データ記憶ステップにより記憶されたァクション説明情報に は、 アクションの時刻に対応する時刻情報が含まれ、 前記表示情報生成ステップ は、 ユーザの要求に応じて、 アクションの時刻情報に従った再生表示を実行する ための表示情報を生成するようにしてもよい。 これにより、 時間的に実際の状況 に従った再生表示を実現できる。
前記表示情報生成ステップは、 ユーザの要求に応じて、 略同じ時間間隔でァク シヨンを連続的に再生表示させることが望ましい。 これにより、 再生表示による 監視作業を効率化できる。 さらに、 表示情報生成ステップは、 ユーザによる表示 の設定に従って表示情報を抽出し作成するようにしてもよい。 図面の簡単な説明
図 1は、 本発明にかかるネットワーク監視システムが適用されるネットワーク の構成を示す構成図であり、 図 2は、 本発明にかかるネットワーク監視コンビュ ータの構成を示すブロック図であり、 図 3は、 本発明にかかるネットワーク監視 コンピュータの解析データ記憶部のデータ例を示す図であり、 図 4は、 本発明に かかるネットワーク監視システムの処理の流れを示すフローチャートであり、 図 5は、 本発明にかかるネットワーク監視システムの処理を説明するための説明図 であり、 図 6は、 本発明にかかるネットワーク監視システムが適用されるネット ワーク上を流れるパケットの種類の例を示す図であり、 図 7は、 本発明にかかる ネットワーク監視システムによる画面表示例を示す図であり、 図 8は、 本発明に かかるネットワーク監視システムによる画面表示例を示す図であり、 図 9は、 本 発明にかかるネットワーク監視システムにおいてプレイバック機能を実行した場 合の画面表示例を示す図であり、 図 1 0は、 本発明にかかるネットワーク監視シ ステムにおいてプレイバック機能を実行した場合の画面表示例を示す図であり、 図 1 1は、 本宪明にかかるネットワーク監視システムにおいて表示内容を設定す る画面表示例を示す図であり、 図 1 2は、 バケツトシーケンスの例を示す図であ る。 発明を実施するための最良の形態
最初に、 本発明にかかるネットワーク監視システムが適用されるネットワーク 構成について説明する。 図 1は、 当該ネットワーク構成を示す構成図である。 図 1に示されるように、 このネットワーク構成は、 複数のクライアントコンビ ユータ 1、 サーバ 2、 ネットワーク監視コンビユ^"タ 3、 L AN 4、 リピータハ ブ 5を備えている。 クライアントコンピュータ 1とサーバ 2及びクライアントコ ンピュータ 1とネットワーク監視コンピュータ 3は、 L AN 4、 リピータハブ 5 を介して通信可能に接続されている。
複数のクライアントコンピュータ 1は、 例えば、 パーソナルコンピュータ (P C) や携帯端末であり、 C P U (中央制御装置) 、 R OM、 R AM, ハードディ スク、 表示装置、 入力装置、 通信制御装置等のハードウェア構成を有する。
サーバ 2は、 例えば、 ファイルサーバ、 プリンタサーバ等の各種サーバであり、 サーバコンピュータや P Cにより構成される。 以下の説明では、 このサーバ 2が ファイルサーバの場合につき説明する。 サーバ 2は、 C P U、 R OM, RAM、 ハードディスク、 表示装置、 入力装置、 通信制御装置等のハードウェア構成を有 する。 尚、 サーバ 2は、 1台である必要はなく、 複数台あってもよい。 以下の例 では、 1台の例で説明する。
ネットワーク監視コンピュータ 3は、 ネットワーク監視システムを構成するも のであり、 例えば、 パーソナルコンピュータ (P C) であり、 C P U、 R〇M、 RAM, ハードディスク、 表示装置、 入力装置、 通信制御装置等のハードウェア 構成を有する。 このネットワーク監視コンピュータ 3は、 L ANアナライザとも 呼ばれる。 本発明にかかるネットワーク監視コンピュータ 3は、 アプリケーショ ンプログラムであるネットワーク監視プログラムがインストールされている。 こ のネットワーク監視コンピュータ 3は、 ネットワーク上の通信状態を監視し、 表 示する機能を有する。 尚、 ネットワーク監視コンピュータ 3は、 小型ディスプレ ィと一体ィ匕された専用の携帯端末であってもよい。 詳細な構成 ·動作については、 後に詳述する。
L AN 4は、 ネットワーク上の通信媒体として機能するものであり、 この例で は、 通信プロトコルに S MBプロトコルが採用されている。 この S MBプロトコ ルでは、 上述のように、一アクションを説明するためのアクション説明情報が複 数のバケツトに分散して送信されている。
リピータハブ 5は、 サーバ 2、 ネットワーク監視コンピュータ 3が並列に接続 されている。 そのため、 サーバ 2の送受信データは、 ネットワーク監視コンビュ ータ 3に対して送受信されるため、 ネットワーク監視コンピュータ 3は、 サーバ 2の送受信データを監視することができる。
続いて、 図 2を用いて、 ネットワーク監視コンピュータ 3の構成について説明 する。 図 2に示されるように、 このネットワーク監視コンピュータ 3は、 通信制 御部 3 1、 データ取得部 3 2、 データ解析部 3 3、 表示情報生成部 3 4、 入出力 制御部 3 5、 取得データ記憶部 3 6、 解析データ記憶部 3 7、 表示装置 3 8及ぴ 入力装置 3 9を備えている。 尚、 本発明にかかるネットワーク監視コンピュータ 3は、 これら以外の機能ブロックをさらに備えていてもよい。
通信制御部 3 1は、 ネットワーク上の他のコンピュータとの通信を制御するも のであるが、 本発明においては、 特に、 クライアント 1とサーバ 2間において送 受信されるパケットと同様のバケツトを受信する処理を制御する。
データ取得部 3 2は、 クライアント 1とサーバ 2間において送受信されるパケ ットと同様のバケツトからなるデータを取得する機能を有する。 データ取得部 3 2により取得されたデータは、 取得データ記憶部 3 6に格納される。
データ解析部 3 3は、 データ取得部 3 2によつて取得されたパケットデータの 解析を実行する機能を有する。 本発明におけるデータ解析部 3 3は、 特に、 複数 のパケットの種類を特定し、 複数のバケツトよりァクション説明情報を取得する 機能を有する。 データ解析部 3 3による解析の結果得られたデータは、 解析デー タ記憶部 3 7に格納される。
表示情報生成部 3 4は、 データ解析部 3 3によるデータ解析によって得られた アクション説明情報を表示装置 3 8に表示する表示情報を生成する機能を有する。 入出力制御部 3 5は、 表示装置 3 8、 入力装置 3 9の制御を実行する。 この表 示情報生成部 3 4は、 後に詳述するプレイパック機能を有する。
取得データ記憶部 3 6は、 データ取得部 3 2によつて取得されたデ一タを一時 的に格納するものであり、 例えば、 ハードディスク等の記憶手段により構成され る。 この取得データ記憶部 3 6は、 例えば、 一定の容量を持つサイクリックバッ ファによる構成される。 例えば、 1 0 0メガバイト程度の記憶容量を有し、 パケ ットを順次格納していき、 全領域にデータが格納された状態になると、 時間的に 最も古いデータに上書きしていく。
解析データ記憶部 3 7は、 データ解析部 3 3による解析の結果得られたデータ を格納するものであり、 例えば、 ハードディスク等の記憶手段により構成される。 この解析データ記憶部 3 7に格納されたデ一タの例を図 3に示す。 図 3に示さ れるように、 解析データ記憶部 3 7には、 送信元コンピュータ情報、 宛先コンビ ユータ情報、 ユーザ情報、 アクション対象情報、 アクション情報及び時刻情報が 相互に関連付けられて格納される。 ここで、 送信元コンピュータ情報は、 通信元 となるコンピュータを特定する情報であり、 例えば、 そのコンピュータの I Pァ ドレスやユーザにより設定された名称情報が相当する。 宛先コンピュータ情報は、 通信先となるコンピュータを特定する情報であり、 例えば、 そのコンピュータの I Pアドレスやユーザにより設定された名称情報が相当する。 ユーザ情報は、 ネ ットワーク上のコンピュータを使用して各種処理を実行するユーザを特定する情 報であり、 例えば、 ネットワークにログインする際に入力するアカウント情報で ある。 アクション対象情報は、 ネットワーク上のアクションの対象を特定する情 報である。 例えば、 クライアント 1がサーバ 2の Cドライブの D o c u m e n t . t e x tファイルを読み出した場合には、 「サーバ 2の Cドライブの D o c u m e n t . t e x tファイル」 がァクション対象情報である。 ァクション情報は、 R e a d (読み出し) 、 W r i t e (書き込み) 、 D e l e t e (消去) 、 P r i n t (印刷) 等の命令情報をいう。 時刻情報は、 アクションを実行した時刻を 示す情報である。
表示装置 3 8は、 液晶ディスプレイ、 C R T等の表示手段である。 入力装置 3 9は、 キーボード、 マウス、 マウスパッド等の入力手段である。
続いて、 本発明にかかるネットワーク監視システムの処理フローについて、 説 明する。
図 4のフローチャートに示されるように、 ネットワーク監視コンピュータ 3は、 ネットワーク上を流れるバケツトデータをデータ取得部 3 2によって取得する ( S 1 0 1 ) 。 特にこの例では、 ネットワーク監視コンピュータ 3は、 リビータ ハブ 5に接続されているため、 クライアント 1とサーバ 2間で送受信される複数 のパケットを取得する。 取得されたパケットは、 データ取得部 3 2によって取得 データ記憶部 3 6に格納される。
次にネットワーク監視コンピュータ 3は、 データ解析部 3 3によって、 S 1 0 1において取得された複数のパケットのデータ解析を実行する (S 1 0 2 ) 。 こ のデータ解析においては、 まず、 各パケットの種類を特定する。 そして、 種類が 特定されたパケットから一アクションを説明するために必要な情報 (以下、 ァク シヨン説明情報) を抽出する。 当該アクション説明情報には、 どのような種類の 情報が含まれるかは、 予めネットワーク監視プログラム上で定められている。 こ の例におけるアクション説明情報は、 送信元コンピュータ情報、 宛先コンビユー タ情報、 ユーザ情報、 アクション対象情報、 アクション情報及びアクションの時 刻情報が含まれる。 このアクション説明情報は、 解析データ記憶部 3 7に格納さ れる。
続いて、 表示情報生成部 3 4は、 データ解析結果に基づいて表示情報を生成す る (S 1 0 3 ) 。 具体的には、 データ解析部 3 3によって生成され、 角军析データ 記憶部 3 7に格納されたアクション説明情報に基づき、 予め指定された表示形式 に従って、 表示情報を生成する (S 1 0 3 ) 。 表示形式については、 後に詳述す る。 表示情報生成部 3 4によって生成された表示情報は、 図示しない記憶領域に 格納される。 尚、 表示情報生成部 3 4によって生成する表示情報には、 少なくと も上述した解析データ記憶部 3 7に格納された送信元コンピュータ情報、 宛先コ ンピュータ情報及びアクション情報を含ませ、 これらを表示させることが望まし い。 さらに、 これらの情報に加えて、 ユーザ情報、 アクション対象情報及びァク ションの時刻情報のいずれか又は全てを表示情報に含ませ、 表示させることによ つて、 さらに詳細にアクションの内容を把握することができる。
そして、 ネットワーク監視コンピュータ 3の入出力制御部 3 5は、 表示情報生 成部 3 4により生成され、 所定記憶領域に格納された表示情報に基づき、 表示装 置 3 8によって表示を行う。 表示画面例については、 後に詳述する。
続いて、 図 5及び図 6を用いて、 簡略化した例に基づき、 データの取得 (S 1 0 1 ) 、 データの解析 ( S 1 0 2 ) 及び表示情報の生成 ( S 1 0 3 ) について説 明する。 まず、 複数のパケットからなるデータを取得する (S 1 0 1 ) 。
そして、 これらのデータの角军析を行う (S 1 0 2 ) 。 データ解析においては、 まず、 各パケットの種類の特定を行う。 この例では、 図 5に示されるように、 順 に種類 A、 種類 種類 C、 種類 D、 種類 E · ■ 'であったものとする。 ここで、 パケットの種類 A乃至 Eの内容について図 6を用いて説明する。 図 6に示される ように、 種類 Aは、 接続パケットを示し、 送信元コンピュータ情報及び宛先コン ピュータ情報が含まれる。 種類 Bは、 認証パケットを示し、 ユーザ情報が含まれ る。 種類 Cは、 対象指定パケットを示し、 アクション対象情報が含まれる。 種類 Dは、 命令パケットを示し、 アクション情報が含まれる。 種類 Eは、 データパケ ットを示し、 データが含まれる。
各バケツトの種類の特定を実行した後にァクション説明情報を生成する。 図 5 に示す例では、 最初のパケットは、 種類 Aのパケットであるから、 その中に含ま れる送信元コンピュータ情報、 宛先コンピュータ情報を抽出する。 次のパケット は、 種類 Bのパケットであるから、 その中に含まれるユーザ情報を抽出する。 さ らに次のパケットは、 種類 Cのパケットであるから、 その中に含まれるァクショ ン対象情報を抽出する。 同様にして、 各パケットよりアクション説明情報を抽出 する。 そして、 抽出されたアクション説明情報より、 アクション毎にアクション 説明情報を関連付ける。 例えば、 図 5に示す例では、 種類 A、 B、 C、 Dのパケ ットを特定できればーァクシヨンのァクション説明情報を取得できるため、 第 1 のアクションに相当するアクション説明情報は、 1番目から 4番目までのバケツ トによつて得ることができる。 第 2のァクションに相当するァクション説明情報 も図 5に示される矢印によって関連付けられた複数のパケットより取得すること ができる。 さらに第 3のァクションに相当するアクション説明情報も図 5に示さ れる矢印によって関連付けられた複数のパケットより取得することができる。 そして、 これらのアクション説明情報に基づいて、 アクション毎の表示情報を 生成する (S 103) 。
続いて、 図 7及び図 8を用いて、 本発明にかかるネットワーク監視コンビユー タの画面表示例について説明する。 図 7は、 テープノ $式により、 ネットワーク 上のアクションを表示させたものである。 この画面表示例では、 複数のァクショ ン (この例では、 8アクション) について、 クライアント、 アカウント、 メッセ ージ、 サーバーの情報からなるァクション説明情報がァクション毎にそれぞれ表 示されている。 この例では、 ある所定時間内にネットワーク上で行われたァクシ ョンのァクション説明情報が表示されている。 ァクションが終了して一定時間経 過後は、 そのァクションのァクション説明情報は画面表示から消去される。
例えば、 最上段に表示されたアクションについては、 クライアントの情報とし て、 クライアントの〇S (Op e r a t i on Sy s t em) を示す 「200 0P r o」 、 クライアント名を示す 「Hemp」 が表示されている。 また、 ァカ ゥントの情報として、 アカウント名と関連付けられて予め設定されたアイコンと、 アカウント名である ΓΚ a w a s a k i J が表示されている。 そして、 メッセ一 ジの情報として、 ァクション情報を示す 「 [NG] Cr e a t e F i l e F 7
14
a i 1 u r e」 と、 アクション対象情報を示す 「¥新規作成文章. t x t」 が表 示されている。 さらに、 サーバーの情報として、 サーバーの OSを示す 「200 0 S VR」 と、 サーバ名を示す 「F i l e S e r v e r」 が表示されている。 このような表示が行われることにより、 ユーザは、 最初のアクションが、 「20 00 P r o」 の OSにより動作するクライアント 「Hemp」 を用いて 「K a w a s a k i」 というユーザが 「新規作成文章. t x t」 とレヽぅフアイノレを 「20 00 SVR」 の OSにより動作するサーバー 「F i l e S e r v e r」 に作成 しょうとして失敗したという内容を有するものであることを、 極めて容易に巴握 することができる。
図 8は、 グラフ形式により、 ネットワーク上のアクションを表示させたもので ある。 図に示されるように、 円が描かれ、 その円の外側にクライアント及びサー パがその OSとともに分散する形式で表示されている。 そして、 通信を行ってい るクライアントとサーバーが線により結ばれている。 そして、 この線に関連付け られる形式でアクションの内容が表示されている。 具体的には、 アクションの内 容の表記のうち、 最初の文字がこの線上に重なるように表示することによって、 線とアクションの內容を関連付けている。 同じクライアント 'サーバー間で通信 が継続している間は、 クライアントとサーバーを結ぶ線が表示されたままであり、 新しいァクションが発生する度に、 そのァクションの内容の表示が変わる。
次に、 本発明にかかるネットワーク監視システムにおけるプレイバック機能に ついて説明する。 プレイバック機能とは、 過去のネットワーク上のァクションを 画面上で再生表示することをいう。 具体的には、 解析データ記憶部 37に記憶さ れた解析データに基づいて、 再生表示を実行する。 この機能は、 表示情報生成部 24によって実現される。 当該ネットワーク監視システムにおいて、 メニューよ りプレイノくック機倉を選択し、 表示項目を設定すると、 図 9に示されるような画 面が表示される。 この図では、 再生表示している通信状態の時刻と、 プレイバッ ク機能の詳細を具体的にユーザにより指示するためのボタンを示す領域 (ウィン ドウ) が表示されている。 図 9に表示された例では、 2 0 0 2年 1 0月 8日 1 9 時 3 6分 3秒に表示されたアクションが実行されていることが判る。 ボタンは、 プレイバック機能を終了するポタン、 一時停止するボタン、 最初に戻すボタン、 時間的に遡るポタン、 再生ボタン、 最後まで進めるポタン、 拡大ボタンが含まれ る。 表示情報生成部 2 4は、 画面上に表示されるボタンがユーザによりクリック され、 選択されたことを認識して、 ポタンに応じた処理を実行する。
ここで、 再生表示に関しては、 実際のアクションが行われた時刻情報に従って、 各ァクションが実際のァクシヨンと同じ時間間隔で表示されるよう再生表示する ことができる。 この場合には、 表示情報生成部 2 4は、 解析データ記憶部 3 7に 記憶された時刻情報に基づいて、 実際のァクションと同じ時間間隔で表示される よう制御する。 また、 ユーザの要求に応じて、 略同じ時間間隔でアクションを連 続的に再生表示させることも可能である。 特に、.速く表示させて、 問題となるァ クシヨンを抽出する上では、 有効な表示手段である。
図 1 0は、 グラフ形式の表示画面において、 プレイバック機能を実現するため の領域を表示させたものである。 その領域については、 図 9を用いて説明したも のと同じであるため、 説明を省略する。
さらに、 本発明の実施の形態にかかるネットワーク監視システムでは、 画面表 示内容を設定することができる。 図 1 1に設定画面表示例を示す。 図に示される ように、 設定画面では、 アカウント、 メッセージ、 リソース、 マシン名、 O Sに ついて表示させる内容を選択することができる。 また、 表示情報に対する色ゃァ イコンも選択することができ、 これにより強調表示ができる。 画面表示の設定は、 通常の監視時のみならず、 プレイバック機能を実現する際にも行うことができる。 設定内容は、 ネットワーク監視コンピュータ 3上の図示しない記憶領域上に格納 され、 適宜表示情報生成部 3 4によって読み出される。 ここで、 上述の例では、 本発明にかかるネットワーク監視システムをクライア ント .サーバシステムに適用した例について説明したが、 これに限らず、 ピア - ツー ·ピアのシステムに適用することも可能である。
上述の例において、 コンピュータのハードディスク、 メモリ等の記憶手段等に インストールされた各種のプログラムは、 様々な種類の記憶媒体に格納すること が可能であり、 また、 通信媒体を介して伝達されることが可能である。 ここで、 記憶媒体には、 例えば、 フレキシブルディスク、 ハードディスク、 磁気ディスク、 光磁気ディスク、 C D— R〇M、 D VD、 R OMカートリッジ、 ノ ッテリバック アップ付き R AMメモリカートリッジ、 フラッシュメモリカートリッジ、 不揮発 性 R AMカートリッジ等を含む。 また、 通信媒体には、 電話回線等の有線通信媒 体、 マイクロ波回線等の無線通信媒体等を含み、 インターネットも含まれる。 産業上の利用可能性
本発明は、 例えばネットワーク状態を監視するネットワーク ■アナライザと呼 ばれるネットワーク監視システムに適用される。

Claims

請 求 の 範 囲
1 . —ァクションを説明するためのァクション説明情報が複数のバケツトに 分散されたネットワークにおける通信状況を監視するネットワーク監視システム であって、
ネットワーク上を流れる複数のパケットを取得するデータ取得手段と、 前記データ取得手段により取得された複数のバケツトより、 予め定められた一 ァクションを説明するためのァクション説明情報を取得するデータ解析手段と、 前記データ解析手段によって取得されたアクション説明情報に基づきネットヮ ーク上のーァクションを一画面上で表示させる表示情報を生成する表示情報生成 手段とを備えたネットワーク監視システム。
2 . 前記データ解析手段は、 前記データ取得手段により取得された複数のパ ケットのそれぞれの種類を特定するステップと、 種類の特定に応じて当該バケツ トよりァクション説明情報を取得するステップとを実行することを特徴とする請 求の範囲第 1項記載のネットワーク監視システム。
3 . 前記アクション説明情報には、 送信元コンピュータ情報、 宛先コンビュ ータ情報、 ァクション情報が含まれることを特徴とする請求の範囲第 1項記載の ネットワーク監視システム。
4 . 前記データ解析手段によって取得されたァクション説明情報を記憶する 解析データ記憶手段をさらに備え、
前記表示情報生成手段は、 ユーザの要求に応じて前記解析データ記憶手段に記 憶されたァクション説明情報を再生表示させる表示情報を生成することを特徴と する請求の範囲第 1項記載のネットワーク監視システム。
5 . 前記解析データ記憶手段に記憶されたァクション説明情報には、 ァクシ ョンの時刻に対応する時刻情報が含まれ、 前記表示情報生成手段は、 ユーザの要求に応じて、 アクションの時刻情報に従 つた再生表示を実行するための表示情報を生成することを特徴とする請求の範囲 第 4項記載のネットワーク監視システム。
6 . 前記表示情報生成手段は、 ユーザの要求に応じて、 略同じ時間間隔でァ クシヨンを連続的に再生表示させることを特徴とする請求の範囲第 4項記載のネ ットワーク監視システム。
7 . 前記表示情報生成手段は、 ユーザによる表示の設定に従って表示情報を 抽出し作成することを特徴とする請求の範囲第 1項記載のネットワーク監視シス テム。
8 . —アクションを説明するためのアクション説明情報が複数のパケットに 分散されたネットワークにおける通信状況を監視するネットワーク監視方法であ つて、
ネットワーク上を流れる複数のバケツトを取得するデータ取得ステップと、 前記データ取得ステップにより取得された複数のバケツトより、 予め定められ たーァクションを説明するためのァクション説明情報を取得するデータ解析ステ ップと、
前記データ解析ステップによつて取得されたァクション説明情報に基づきネッ トワーク上の一アクションを一画面上で表示させる表示情報を生成する表示情報 生成ステップとを実行するネットワーク監視方法。
9 . 前記データ解析ステップは、 前記データ取得ステップにより取得された 複数のバケツトのそれぞれの種類を特定するステップと、 種類の特定に応じて当 該パケットよりァクション説明情報を取得するステツプとを有することを特徴と する請求の範囲第 8項記載のネットワーク監視方法。
1 0 . 前記アクション説明情報には、 送信元コンピュータ情報、 宛先コンビ ユータ情報及びァクション情報が含まれることを特徴とする請求の範囲第 8項記 載のネットワーク監視方法。
1 1 . 前記データ解析ステップによって取得されたアクション説明情報を記 憶する解析データ記憶ステップをさらに備え、
前記表示情報生成ステツプは、 ユーザの要求に応じて前記解析データ記憶ステ ップにより記憶されたァクション説明情報を再生表示させる表示情報を生成する ことを特徴とする請求の範囲第 8項記載のネットワーク監視方法。
1 2 . 前記解析データ記憶ステップにより記憶されたアクション説明情報に は、 ァクションの時刻に対応する時刻情報が含まれ、
前記表示情報生成ステップは、 ユーザの要求に応じて、 アクションの時刻情報 に従った再生表示を実行するための表示情報を生成することを特徴とする請求の 範囲第 1 1項記載のネットワーク監視方法。
1 3 . 前記表示情報生成ステップは、 ユーザの要求に応じて、 略同じ時間間 隔でァクションを連続的に再生表示させることを特徴とする請求の範囲第 1 1項 記載のネットワーク監視方法。
1 4 . 前記表示情報生成ステップは、 ユーザによる表示の設定に従って表示 情報を抽出し作成することを特徴とする請求の範囲第 8項記載のネットワーク監 視方法。
1 5 . —ァクションを説明するためのアクション説明情報が複数のパケット に分散されたネットワークにおける通信状況を監視するネットワーク監視プログ ラムであって、 このネットワーク監視プログラムは、 コンピュータに対して ネットワーク上を流れる複数のバケツトを取得するデータ取得ステップと、 前記データ取得ステップにより取得された複数のパケットより、 予め定められ たーァクションを説明するためのァクション説明情報を取得するデータ解析ステ ップと、
前記データ解析ステップによつて取得されたァクション説明情報に基づきネッ トワーク上のーァクションを一画面上で表示させる表示情報を生成する表示情報 生成ステツプとを実行させるネットワーク監視プロダラム。
1 6 . 前記データ解析ステップは、 前記データ取得ステップにより取得され た複数のバケツトのそれぞれの種類を特定するステップと、 種類の特定に応じて 当該パケットよりァクション説明情報を取得するステップとを有することを特徴 とする請求の範囲第 1 5項記載のネットワーク監視プログラム。
1 7 . 前記アクション説明情報には、 送信元コンピュータ情報、 宛先コンビ ユータ情報及びァクション情報が含まれることを特徴とする請求の範囲第 1 5項 記載のネットワーク監視プログラム。
1 8 . 前記データ解析ステップによって取得されたアクション説明情報を記 憶する解析データ記憶ステップをさらに備え、
前記表示情報生成ステップは、 ユーザの要求に応じて前記解析データ記憶ステ ップにより記憶されたァクション説明情報を再生表示させる表示情報を生成する ことを特徴とする請求の範囲第 1 5項記載のネットワーク監視プログラム。
1 9 . 前記解析データ記憶ステップにより記憶されたァクション説明情報に は、 ァクションの時刻に対応する時刻情報が含まれ、
前記表示情報生成ステップは、 ユーザの要求に応じて、 ァクションの時刻情報 に従った再生表示を実行するための表示情報を生成することを特徴とする請求の 範囲第 1 8項記載のネットワーク監視プログラム。
2 0 . 前記表示情報生成ステップは、 ユーザの要求に応じて、 略同じ時間間 隔でアクションを連続的に再生表示させることを特徴とする請求の範囲第 1 8項 記載のネットワーク監視プログラム。
2 1 . 前記表示情報生成ステップは、 ユーザによる表示の設定に従って表示 情報を抽出し作成することを特徴とする請求の範囲第 1 5項記載のネットワーク 監視プログラム。
PCT/JP2003/013207 2002-10-15 2003-10-15 ネットワーク監視システム WO2004036437A1 (ja)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CA2502216A CA2502216C (en) 2002-10-15 2003-10-15 Network monitoring system

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2002299997A JP4636775B2 (ja) 2002-10-15 2002-10-15 ネットワーク監視システム
JP2002-299997 2002-10-15

Publications (1)

Publication Number Publication Date
WO2004036437A1 true WO2004036437A1 (ja) 2004-04-29

Family

ID=32104970

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2003/013207 WO2004036437A1 (ja) 2002-10-15 2003-10-15 ネットワーク監視システム

Country Status (4)

Country Link
US (1) US8150471B2 (ja)
JP (1) JP4636775B2 (ja)
CA (1) CA2502216C (ja)
WO (1) WO2004036437A1 (ja)

Families Citing this family (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8151178B2 (en) * 2003-06-18 2012-04-03 G. W. Hannaway & Associates Associative media architecture and platform
US7804787B2 (en) * 2005-07-08 2010-09-28 Fluke Corporation Methods and apparatus for analyzing and management of application traffic on networks
JP2008108047A (ja) * 2006-10-25 2008-05-08 Toshiba Corp 通信画面再現装置及び通信画面再現プログラム
JP2008258850A (ja) * 2007-04-03 2008-10-23 Omron Corp 通信チェッカ、通信状態検出システム、および、通信状態チェック方法
WO2009044460A1 (ja) * 2007-10-03 2009-04-09 Intelligentworks Co., Ltd. サーバの操作情報取得装置、方法及びコンピュータプログラム
JP2009237843A (ja) * 2008-03-27 2009-10-15 Brother Ind Ltd ファイル管理システム、携帯端末及び携帯端末プログラム
JP5717057B2 (ja) * 2011-01-17 2015-05-13 日本電気株式会社 ネットワークシステム、コントローラ、スイッチ、及びトラフィック監視方法
JP5565511B1 (ja) 2013-08-09 2014-08-06 富士ゼロックス株式会社 情報処理システム及び情報処理プログラム
JPWO2018193799A1 (ja) * 2017-04-18 2020-06-11 ソニー株式会社 情報処理装置、および情報処理方法、並びにプログラム

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH07321783A (ja) * 1994-05-25 1995-12-08 Fuji Xerox Co Ltd ネットワーク監視装置
US5740355A (en) * 1995-10-27 1998-04-14 Fujitsu Ltd. Transaction tracing apparatus
US6178450B1 (en) * 1997-07-01 2001-01-23 Kokusai Denshin Denwa Co., Ltd. Method and apparatus for monitoring a communication link based on TCP/IP protocol by emulating behavior of the TCP protocol
JP2002026935A (ja) * 2000-07-11 2002-01-25 Lac Co Ltd フレーム監視装置および記憶媒体

Family Cites Families (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5689641A (en) * 1993-10-01 1997-11-18 Vicor, Inc. Multimedia collaboration system arrangement for routing compressed AV signal through a participant site without decompressing the AV signal
US5796951A (en) * 1995-12-22 1998-08-18 Intel Corporation System for displaying information relating to a computer network including association devices with tasks performable on those devices
US6233256B1 (en) 1996-03-13 2001-05-15 Sarnoff Corporation Method and apparatus for analyzing and monitoring packet streams
US6453345B2 (en) * 1996-11-06 2002-09-17 Datadirect Networks, Inc. Network security and surveillance system
US6459682B1 (en) * 1998-04-07 2002-10-01 International Business Machines Corporation Architecture for supporting service level agreements in an IP network
US6584501B1 (en) * 1999-02-03 2003-06-24 Compuware Corporation Method to display information representing network traffic on a computer display monitor
US6584502B1 (en) * 1999-06-29 2003-06-24 Cisco Technology, Inc. Technique for providing automatic event notification of changing network conditions to network elements in an adaptive, feedback-based data network
US6697871B1 (en) * 1999-09-21 2004-02-24 Network Associates Technology, Inc. System and method for efficient encoding and decoding of protocol messages
US6748431B1 (en) * 2000-05-26 2004-06-08 Microsoft Corporation Systems and methods for monitoring network exchanges between a client and a server
JP3510844B2 (ja) 2000-08-17 2004-03-29 日立電子サービス株式会社 ネットワーク監視装置および方法
US20020169871A1 (en) * 2001-05-11 2002-11-14 Cravo De Almeida Marcio Remote monitoring
US20030009705A1 (en) * 2001-07-09 2003-01-09 Michael Thelander Monitoring and synchronization of power use of computers in a network
US7103351B2 (en) * 2003-06-23 2006-09-05 July Systems Inc. Policy service system and methodology
US7089594B2 (en) * 2003-07-21 2006-08-08 July Systems, Inc. Application rights management in a mobile environment
US6888808B2 (en) * 2003-09-15 2005-05-03 Cisco Technology, Inc. System and method for providing transparency in delivering private network features

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH07321783A (ja) * 1994-05-25 1995-12-08 Fuji Xerox Co Ltd ネットワーク監視装置
US5740355A (en) * 1995-10-27 1998-04-14 Fujitsu Ltd. Transaction tracing apparatus
US6178450B1 (en) * 1997-07-01 2001-01-23 Kokusai Denshin Denwa Co., Ltd. Method and apparatus for monitoring a communication link based on TCP/IP protocol by emulating behavior of the TCP protocol
JP2002026935A (ja) * 2000-07-11 2002-01-25 Lac Co Ltd フレーム監視装置および記憶媒体

Also Published As

Publication number Publication date
JP4636775B2 (ja) 2011-02-23
CA2502216C (en) 2012-04-17
CA2502216A1 (en) 2004-04-29
JP2004135228A (ja) 2004-04-30
US20040117481A1 (en) 2004-06-17
US8150471B2 (en) 2012-04-03

Similar Documents

Publication Publication Date Title
US8346897B2 (en) System and method for deploying and maintaining software applications
US8004998B2 (en) Capture and regeneration of a network data using a virtual software switch
US8800023B2 (en) Remote access architecture enabling a client to perform an operation
US20070106692A1 (en) System and method for recording and replaying a session with a web server without recreating the actual session
US20070213966A1 (en) Traffic generator program
US20070211696A1 (en) Method of generating network traffic
US8935316B2 (en) Methods and systems for in-session playback on a local machine of remotely-stored and real time presentation layer protocol data
JP4869831B2 (ja) アダプタ生成装置、方法およびプログラム
CN103973781A (zh) 一种基于代理服务器的屏幕监控方法及其系统
US8341127B1 (en) Client initiated restore
WO2004036437A1 (ja) ネットワーク監視システム
US8200828B2 (en) Systems and methods for single stack shadowing
JPH11112541A (ja) メッセージ中継方法及びメッセージ処理方法、ルータ装置、ネットワークシステム、ルータ装置を制御するプログラムを格納した記憶媒体
WO2009033424A1 (fr) Procédé et système d'obtention d'information de commandes d'utilisateur et dispositif pour enregistrer les commandes d'utilisateur
KR100763526B1 (ko) 애플리케이션 컨텍스트 관리 장치 및 방법
US8296441B2 (en) Methods and systems for joining a real-time session of presentation layer protocol data
WO2008081967A1 (ja) 情報処理装置および情報処理装置の制御方法およびプログラムおよび記録媒体
Barakat et al. Windows forensic investigations using powerforensics tool
JP4759595B2 (ja) ネットワーク監視システム、方法、及びプログラム
JP4952531B2 (ja) 記録装置、記録プログラム、および記録方法
JP4130841B1 (ja) ネットワーク管理システムとそのためのプログラム
US9088767B2 (en) Activities duplication via recorded video
JPWO2020188779A1 (ja) 情報処理装置、情報処理システムおよび情報処理プログラム
KR20090053357A (ko) 서버 관리 방법 및 그 방법이 수록된 컴퓨터 프로그램 제품
JP7393642B2 (ja) 情報処理装置、分析用データ生成プログラム及び方法

Legal Events

Date Code Title Description
AK Designated states

Kind code of ref document: A1

Designated state(s): CA CN KR US

AL Designated countries for regional patents

Kind code of ref document: A1

Designated state(s): AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HU IE IT LU MC NL PT RO SE SI SK TR

121 Ep: the epo has been informed by wipo that ep was designated in this application
WWE Wipo information: entry into national phase

Ref document number: 2502216

Country of ref document: CA

122 Ep: pct application non-entry in european phase