WO2004068795A1 - Ipアドレス重複監視装置、ipアドレス重複監視方法、ipアドレス重複監視プログラム - Google Patents

Ipアドレス重複監視装置、ipアドレス重複監視方法、ipアドレス重複監視プログラム Download PDF

Info

Publication number
WO2004068795A1
WO2004068795A1 PCT/JP2003/000855 JP0300855W WO2004068795A1 WO 2004068795 A1 WO2004068795 A1 WO 2004068795A1 JP 0300855 W JP0300855 W JP 0300855W WO 2004068795 A1 WO2004068795 A1 WO 2004068795A1
Authority
WO
WIPO (PCT)
Prior art keywords
service
address
service request
address duplication
monitoring device
Prior art date
Application number
PCT/JP2003/000855
Other languages
English (en)
French (fr)
Inventor
Atsuji Sekiguchi
Masataka Sonoda
Original Assignee
Fujitsu Limited
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fujitsu Limited filed Critical Fujitsu Limited
Priority to AU2003303845A priority Critical patent/AU2003303845A1/en
Priority to JP2004567521A priority patent/JP3794424B2/ja
Priority to PCT/JP2003/000855 priority patent/WO2004068795A1/ja
Publication of WO2004068795A1 publication Critical patent/WO2004068795A1/ja
Priority to US11/132,201 priority patent/US20050207447A1/en

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/46Interconnection of networks
    • H04L12/4604LAN interconnection over a backbone network, e.g. Internet, Frame Relay
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/09Mapping addresses
    • H04L61/10Mapping addresses of different types
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/35Network arrangements, protocols or services for addressing or naming involving non-standard use of addresses for implementing network functionalities, e.g. coding subscription information within the address or functional addressing, i.e. assigning an address to a function

Definitions

  • IP address duplication monitoring device IP address duplication monitoring method, IP address duplication monitoring program
  • the present invention relates to a technology for monitoring the operation and failure detection of an IP (Internet Protocol) network, and in particular, an IP address duplication monitoring device for monitoring that an IP address is duplicated on an IP network, It relates to an address duplication monitoring method and an IP address duplication monitoring program.
  • IP Internet Protocol
  • IP address duplication monitoring is performed by installing a monitoring device for IP address duplication monitoring in the same LAN as the device to be monitored.
  • the monitoring device monitors by checking the correspondence between the IP address and the address below the IP address. For example, in the case of Ethernet, the correspondence between the IP address and the MAC (Media Access Control) address is checked. If there are two or more ARP responses to an ARP (Address Resolution Protocol) request for a certain IP address, it can be determined that IP address duplication has occurred. It can monitor and detect duplicate IP addresses.
  • ARP Address Resolution Protocol
  • the present invention has been made to solve such a problem, and a network separated by a router without installing a monitoring device for IP address duplication monitoring in a network in which a monitoring target device is installed. It is an object of the present invention to provide an IP address duplication monitoring device, an IP address duplication monitoring method, and an IP address duplication monitoring program capable of detecting an IP address duplication from an external network. Disclosure of the invention
  • the present invention is capable of communicating with a network having a router having an ARP cache that holds a set of an IP address, a lower layer address lower than the IP layer, and a powerful group for a certain period of time, and is connected to the network.
  • An IP address duplication monitoring device that monitors the monitored device for IP address duplication, wherein the service request issuing unit transmits a plurality of service requests to the monitored device, and is obtained as a result of the service request. Instructing a service request to the service response analysis unit receiving the service response and the service request issuing unit at predetermined time intervals, comparing the plurality of service responses obtained from the service response analysis unit, and performing the comparison. And a monitoring unit that determines whether there is IP address duplication based on the result of (1).
  • the monitoring unit issues a first service request instruction to the service request issuing unit, and after a predetermined time interval, issues a second service request instruction. And comparing the first service response obtained in response to the instruction of the first service request with the second service response obtained in response to the instruction of the second service request. It is assumed that.
  • IP address duplication can be detected by comparing two service responses.
  • the lower layer address is a MAC address.
  • the monitoring unit issues a service request instruction to a service that returns a service response unique to the monitoring target device.
  • a service response from the monitored device or a service from a device in the same network is selected. Response can be determined.
  • the service that returns a service response specific to the monitored device returns a service response that includes an OS purge and a kernel version. ftp, pop, dns, or a service or application unique to the monitored device that is not provided by another device in the network, or a top page of www.
  • a service response from the monitored device or a service from a device in the same network is selected. Response can be determined.
  • the monitoring unit issues an instruction of the first service request after confirming that the ARP cache of the router is cleared. It is assumed that. According to such a configuration, two service requests may be routed to different devices when an IP address is duplicated, according to the 'ARP response obtained from the ARP request after the ARP cache is cleared. By doing so, it is possible to detect duplicate IP addresses.
  • the time interval is such that the router receives the first service request, transmits an ARP request, receives an ARP response, and performs routing of the service request.
  • the time until the execution is set to a minimum value, and the time interval at which the router clears the ARP cache is set to a maximum value.
  • the monitoring unit may be configured so that the first service response is a normal service response, and the second service response is a normal service response, and When the first service response and the second service response have the same content, it is characterized in that it is determined that there is no .1 P address duplication.
  • the monitoring unit when the monitoring target device provides a plurality of services, the monitoring unit may be configured to provide the first service corresponding to each of the plurality of services. Instructing a service request and instructing the second service request corresponding to each of the plurality of services, comparing the obtained service responses for each service, and determining whether an IP address is duplicated based on the result of the comparison. It is characterized by making a judgment.
  • the monitoring unit may be configured to: A set of a first service request instruction and a second service request instruction is repeatedly performed a plurality of times, and a plurality of obtained service responses are compared. Based on the result of the comparison, the presence or absence of IP address duplication is determined. Is determined.
  • the monitoring unit when the monitoring target device provides a plurality of services, the first service request corresponding to each of the plurality of services. Instruction of the second service request corresponding to each of the plurality of services, and a set of the instruction of the first service request and the instruction of the second service request is repeated a plurality of times. It is characterized in that a comparison of the obtained service responses is performed for each service, and the presence or absence of an IP address duplication is determined based on the result of the comparison.
  • the present invention relates to a monitoring target device connected to a network having a router having an ARP cache that holds a set of an IP address and a lower address which is an address lower than the IP layer for a certain period of time.
  • An IP address duplication monitoring method for monitoring duplication of IP addresses from outside the network comprising the steps of: issuing a service request instruction to the service request issuing unit at predetermined time intervals; and according to the instruction of the service request. Transmitting a service request to the monitored device; receiving a service response obtained as a result of the service request; comparing the plurality of received service responses; based on a result of the comparison And judging the presence or absence of duplication of the IP address.
  • the present invention provides a network having a router having an ARP cache that holds a set of an IP address and a lower layer address which is an address lower than the IP layer for a certain period.
  • the IP address duplication stored in the computer readable medium is executed.
  • a monitoring program instructing the service request issuing unit at a predetermined time interval to issue a service request; transmitting a service request to the monitored device according to the service request instruction; Receiving a service response resulting from the service request; and comparing the plurality of received service responses;
  • the computer-readable medium may be a portable storage medium such as a CD-ROM, a flexible disk, a DVD disk, a magneto-optical disk, an IC card, or a computer program.
  • a portable storage medium such as a CD-ROM, a flexible disk, a DVD disk, a magneto-optical disk, an IC card, or a computer program.
  • FIG. 1 is a block diagram showing a system configuration example in which an IP address duplication monitoring device according to the present embodiment is installed.
  • FIG. 2 is a functional block diagram showing a configuration example of the IP address duplication monitoring device according to the present embodiment.
  • FIG. 3 is a block diagram showing a configuration example of the immediately preceding router.
  • FIG. 4 is a flowchart showing an example of the operation of the IP address duplication monitoring device according to the present embodiment.
  • FIG. 5 is a table showing an example of a monitoring determination result.
  • FIG. 6 is a diagram showing an example of a normal service response for each service.
  • FIG. 1 is a block diagram showing an example of a system configuration in which an IP address duplication monitoring device according to the present embodiment is installed.
  • the IP address duplication monitoring device 1 is connected to the monitoring target device 4 via, for example, a plurality of routers 2 and the immediately preceding router 3.
  • the immediately preceding router 3 is a router located on the route from the IP address duplication monitoring device 1 to the monitoring target device 4 and located immediately before the monitoring target device 4.
  • the immediately preceding router 3 is connected to the same LAN device 5 in addition to the monitored device 4.
  • FIG. 2 is a functional block diagram showing a configuration example of the IP address duplication monitoring device according to the present embodiment.
  • the IP address duplication monitoring device 1 includes a service request issuing unit 11, a service response analyzing unit 12, and a monitoring unit 13.
  • the IP address of the monitoring target device 4 and the service provided by the monitoring target device 4 are registered in the monitoring unit 13 in advance.
  • the monitoring unit 13 instructs the service request issuing unit 11 twice for the same service request.
  • the first service request and the second service request are separated by a predetermined time interval.
  • the service request issuing unit 11 connects to the service providing port of the monitored device 4 according to the instruction of the monitoring unit 13 and sends the service request generated by the service protocol to the monitored device. This is transmitted to the IP address of 4.
  • the service provided by the monitored device 4 is HTTP (Hypertext Transfer Protocol) and connected to the HTTP port (normally TCP 80).
  • the request issuing unit 11 outputs the contents of the transmitted service request to the service response analyzing unit 12.
  • the service response analysis unit 12 receives a response to the service request from the service request issuing unit 11, and outputs the received response to the monitoring unit 13.
  • a first response is received for a first service request and a second response is received for a second service request. The answer is received.
  • the monitoring unit 13 determines the possibility of IP address duplication by comparing the two service responses. The above operation is repeated as many times as the number of IP addresses to be monitored, and when it is completed, the operation is repeated at appropriate time intervals.
  • the immediately preceding router 3 used in the present embodiment implements ARP (RFC 826), and MUST have the condition of “2.3.2.2.1” in the quotation of RFC 1122 shown below, “2.3.2.2.2” SHOULD be satisfied.
  • ARP Address Resolution Protocol
  • FIG. 3 is a block diagram showing a configuration example of the immediately preceding router.
  • the immediately preceding router 3 includes an input / output interface 31, a CPU 32, and a memory 33.
  • the memory 33 has an ARP cache.
  • the ARP cache has an ARP cache table as a table for storing a pair of an IP address and a MAC address. In this embodiment, it is necessary to clear the ARP cache before monitoring IP address duplication. As a method of clearing the ARP cache, for example, there is a technique of operating using Te1net, but this is not specified here.
  • the service request and the service response, and the ARP request and the ARP response are transmitted and received via the input / output interface 31.
  • the immediately preceding router 3 receives the service request from the IP address duplication monitoring device 1, the CPU 32 stores the IP address indicated by the service request in the ARP cache. Search from a table.
  • the CPU 32 routes the service request to the MAC address corresponding to the IP address.
  • the CPU 32 broadcasts the ARP request of the IP address indicated by the service request.
  • the CPU 32 writes the MAC address obtained by the ARP response into the ARP cache table in combination with the IP address indicated by the service request, and writes the MAC address to the MAC address. Notify service requests.
  • the CPU 32 transmits a service response to the IP address duplication monitoring device 1 that has transmitted the service request.
  • the above is the operation of the immediately preceding router 3.
  • the operation of the service request routing actually performed by the immediately preceding router 3 will be described in detail with reference to FIG.
  • the IP address of the monitored device 4 is A
  • the MAC address of the monitored device 4 is X
  • the MAC address of the device 5 on the same LAN is Y.
  • the router 3 Immediately before receiving the first service request from the IP address duplication monitoring device 1 to the monitoring target device 4, the router 3 broadcasts the ARP request of the IP address A because the ARP cache has been cleared. The monitored device 4 having received the ARP request transmits its own MAC address X to the immediately preceding router 3 as an ARP response.
  • the router 3 immediately before receiving the ARP response from the monitored device 4 puts the IP address A and the MAC address X in the ARP cache table and sends the first to the monitored device 4 having the MAC address X. Route service requests.
  • the monitoring target device 4 that has received the first service request transmits a service response to the first service request to the IP address duplication monitoring device 1.
  • the translator 3 sends the second service to the monitored device 4 having the MAC address X according to the ARP cache table. Route requests.
  • the monitoring target device 4 that has received the second service request transmits a service response to the second service request to the IP address duplication monitoring device 1.
  • the same IP address A is set to the monitoring target device 4 and the same LAN device 5.
  • the router 3 processes the ARP request of the IP address A because the ARP cache has been cleared.
  • the monitored device 4 that has received the ARP request transmits its own MAC address X to the immediately preceding router 3 as an ARP response.
  • the device 5 on the same LAN that has received the ARP request transmits its own MAC address Y to the immediately preceding router 3 as an ARP response.
  • the immediately preceding router 3 sets the IP address A and the MAC address X in the ARP cache table. And routes the first service request to the monitored device 4 having the MAC address X.
  • the monitored device 4 that has received the first service request transmits a service response to the first service request to the IP address duplication monitoring device 1.
  • the ARP response from the same LAN interior ft5 of the two ARP responses is later received by the immediately preceding router 3, and the immediately preceding router 3 adds the MAC address Y to the MAC address X previously stored in the ARP cache table. Overwrite.
  • the router 3 routes the second service request to the same LAN device 5 having the MAC address Y according to the overwritten ARP cache table.
  • the device 5 in the same LAN that has received the second service request transmits a service response to the second service request to the IP address duplication monitoring device 1.
  • the IP address duplication monitoring device 1 transmits two service requests and compares the service responses to the two service requests by using the overwriting phenomenon of the ARP cache table, thereby obtaining the IP address duplication. To monitor.
  • Confirmation means for monitoring this IP address duplication are at the IP layer or higher, such as passing through a router, and theoretically, up to 256 hops, the upper limit of the TTL (Time To Live) setting of the IP header. It is possible to monitor IP address duplication from the ground.
  • TTL Time To Live
  • the time interval Tr may be any value between the minimum value and the maximum value described below.
  • the minimum value is determined by the ARP response to the ARP request in the immediately preceding router 3 and the time required for processing. According to “2.3.2.2” of RFC 1122, “ARP resolution waiting queue of at least one packet” is required, but the operation in case of two or more packets is not specified. Subsequent buckets may be discarded. Therefore, it is better that the IP address duplication monitoring device 1 does not transmit the second service request until the immediately preceding router 3 processes the first service request.
  • the minimum value of this time interval T r is usually enough for 1 second. Also, depending on the implementation of the immediately preceding router 3, it may be acceptable to transmit continuously. In that case, the minimum value of the time interval Tr is 0 seconds.
  • the maximum value is determined by the clear interval of the ARP cache in the immediately preceding router 3. According to “2.3.2.2.1- (1) Timeoutj” of RFC 1122, the clear interval only states that it should be “order of minutes” and depends on the ARP implementation. Therefore, it is desirable to set the maximum value of the time interval T r to 1 minute, which will surely be cached.
  • the time interval Tr is 1 second Tr and 1 minute.
  • the IP address duplication monitoring device 1 confirms that the ARP cache of the immediately preceding router 3 has been cleared (S1).
  • the IP address duplication monitoring device 1 transmits a first service request to the IP address A of the monitoring target device 4 (S2), and after the time interval Tr elapses, the monitoring target device 4 A second service request is sent to IP address A (S3).
  • the IP address duplication monitoring device 1 that has received the service response to the first service request holds the received service response as the first service response (S4).
  • the IP address duplication monitoring device 1 that has received the service response to the second service request holds the received service response as the second service response (S5
  • the IP address duplication monitoring device 1 compares the held first service response with the second service response (S6). If the comparison results are the same (S 6
  • the service request uses a service (OSI (Open System Interconnection) reference model layer 3 or higher) provided by the monitored device 4.
  • the monitoring target device 4 is often a server for monitoring, and the service port of that server is always available for monitoring.
  • the candidates include I CMP (Internet Control Message Protocol) ec ho, ping), telnet, smtp (Simple Mail Transfer Protocol), op (Post Office Protocol), snm p (Simple Network Management Protocol), ftp ( There are various protocols such as File Transfer Protocol (www) and www (World Wide Web) (http).
  • FIG. 5 is a table showing an example of a monitoring determination result. This table shows the combination of two service responses to two service requests, and the corresponding judgment result.
  • a service response to a service request may be a normal service response, which is a normal service response, or a connection rejection, or a timeout.
  • At least one of the two service responses fails to connect, it is determined that there is a duplicate or the service is down. Also, at least one of the two service responses If the service is out of service, it is determined that there is duplication or the service is overloaded. Service load and service down can be excluded by another confirmation method, so that it is not necessary to consider IP address duplication at the same time. As a confirmation method, for example, using the log of the monitoring target device 4 and letting the administrator check whether it is in a normal operation state, whether the service is down, the service is overloaded, or there is duplication Can be isolated. Therefore, if at least one of the two service responses is a connection failure or timeout, it can be determined that there is an overlap.
  • both of the two service responses are normal service responses, but the two normal service responses are the same, it is determined that there is no duplication or that there is duplication.
  • the device 5 in the same LAN as the monitored device 4 accidentally opens the same service port and the returned normal service response happens to be the same, if two normal service responses are the same even if there is a duplication, Become.
  • the normal service response such as I CMP e cho (ping)
  • an application such as http is operated with the default settings
  • FIG. 6 is a diagram showing an example of a normal service response for each service.
  • Dd d. Ddd. Dd d. Ddd indicates an IP address
  • XXX. XXX. XXX indicates an FQDN.
  • Fig. 6 (a) is an example of a normal service response for te1 net.
  • the normal service response of te 1 net includes OS purge and kernel version.
  • Fig. 6 (b) is an example of a normal service response of ftp.
  • Fig. 6 (c) is an example of a normal service response of pop.
  • the normal service response of ftp and the normal service response of pop include FQDN and server version.
  • Fig. 6 (e) is an example of a normal service response from www. Since the top page of www is usually a monitored server, it is not normally operated by default. Therefore, the result will be different unless the same page is mirrored by a device with a duplicate IP address.
  • the monitoring unit 13 further uses the following two determination methods.
  • the two judgment methods are (1) a method of judging from a plurality of judgment results obtained by periodic and repeated monitoring, and (2) a method of using ports of multiple services.
  • Method (1) utilizes the instability of the service response caused by the ARP response described above. If the IP address is duplicated, the service response to the service request can be anything other than a timeout even if the monitored device 4 is operating normally. Therefore, in the monitoring, the operation of transmitting a service request twice and receiving two service responses is repeated as one set, and a plurality of sets are repeated.
  • the monitoring unit 13 collects a plurality of sets of two service responses, compares the plurality of service responses, and determines whether or not the IP address is duplicately set based on the comparison result. If there is only one set of normal service response and connection failure in a plurality of service response sets, it can be said that the IP address is likely to be duplicated by itself, but if there is more than one, it can be determined to be extremely suspicious.
  • Method (2) performs a similar check on multiple service ports.
  • the HTTP port of the monitored device 4 is used, but other service ports of the monitored device 4, such as te1net and ftp, are similarly used, and a plurality of services are checked.
  • the detection accuracy of duplicate IP addresses can be improved.
  • the monitored device 4 having an IP address connects to multiple ports that are providing services, and sends each service request generated by the protocol of those services to the monitored device.
  • the monitoring unit 13 compares the obtained set of service responses for each service, and determines whether or not the IP address is duplicately set based on a plurality of comparison results. For example, if the service response by HTTP is connection failure, it is difficult to separate from the service down of HTTP by this alone, but if the service response of other service port also fails connection at the same time, multiple services Is unlikely to stop, so there is a high possibility that IP addresses will be duplicated. In this case as well, the administrator can check whether or not the system is operating normally by using the logs of the monitored device 4 to determine whether the service is down, the service is overloaded, or there is duplication. Can be divided.
  • the method (2) it is possible to eliminate service down and high service load, and to improve the detection accuracy of IP address duplication.
  • the two methods (1) and (2) can be used. By using them at the same time, the detection accuracy of the IP address duplication by the monitoring unit 13 is further improved.
  • HT TP is selected as the service request of the service protocol in the present embodiment, this is a port where the monitored device provides the service and has a characteristic normality such as including the host name. Anything that returns a service response is acceptable. For example, t e 1 n e t, f t p, h t t p, s nmp, and dns are good examples.
  • the monitoring target device may be any device as long as it executes a service that provides a characteristic normal service response as described above.
  • te 1 net and s nmp may be available, including switches, routers, firewalls, DNS, SSL (Secure Sockets Layer) accelerators, cache servers, and web servers that can be configured for management. , Load balancer, mail server, and other various servers. However, those that cannot be used because they are blocked by a firewall are excluded.
  • the HTTP port of the web server is generally open for the purpose of use for the firewall on the monitoring route, and therefore the present invention is most suitable for monitoring the web server.
  • IP address duplication occurs in the network.
  • the present invention monitors IP address duplication regardless of the configuration, such as hubs, switching hubs, and bridges, as well as networks between bases using VLANs (Virtual LANs) and VPNs (Virtual Private Networks). Is possible.
  • the ⁇ ⁇ layer when there is an IP address duplication at the time of address resolution such as Ethernet FDDI (Fiber Distributed Data Interface), which is a layer below the IP layer, for example, the first and second layers in the OSI reference model, the ⁇ ⁇ layer
  • Ethernet FDDI Fiber Distributed Data Interface
  • the present invention can be applied as it is if the response address of the lower layer changes.

Abstract

 IPアドレスとIP層より下層のアドレスである下層アドレスとからなる組を一定期間保持するARPキャッシュを備えたルータを介してLANとLAN外部のネットワークが接続され、且つネットワークへサービスを提供する装置である監視対象装置がLAN内に存在する場合に、ルータ及びネットワークを介して接続される監視対象装置に対してIPアドレス重複の監視を行うIPアドレス重複監視装置であって、監視対象装置へ複数のサービス要求を送信するサービス要求発行部と、サービス要求の結果として得られるサービス応答を受信するサービス応答解析部と、サービス要求発行部へ所定の時間間隔でサービス要求の指示を行い、サービス応答解析部から得られる複数のサービス応答の比較を行い、比較の結果に基づいてIPアドレス重複の有無の判断を行う監視部とを備えた。

Description

I Pアドレス重複監視装置、 I Pアドレス重複監視方法、 I Pァドレス重複監視 プログラム 技術分野
本発明は、 I P (Internet Pro明tocol) ネッ トワークの運用監視や障害検知を 行う技術に関し、 特に I Pネットワーク上で I Pァドレスが重複設定されている ことを監視する I Pアドレス重複監視装田置、 I Pアドレス重複監視方法、 I Pァ ドレス重複監視プログラムに関するものである。 背景技術
I Pネットワークの L AN (Local Area Network) 内において、 新規に設置 する装置に既存の装置と同一の I Pアドレスを割り当ててしまうという重複設定 を行うと種々の問題を含む現象が起きる。 例えば W e bサーバの I Pアドレスと 同じ I Pアドレスを、 別の装置ゃネットワーク装置に設定してしまったとすると 、 エンドユーザからはアクセスのタイミングによって、 W e bサーバのページが 見えたり見えなかったりという現象が発生する。 このような現象を引き起こす原 因は他にもいくつかあるが、 ここでは I Pアドレス重複という問題に絞って説明 する。
従来における I Pアドレス重複の監視は、 監視対象装置と同一 L ANに I Pァ ドレス重複監視用の監視装置を設置して行う。 監視装置は、 I Pアドレスと、 I Pアドレスより下層のァドレスとの対応関係を調べることにより監視を行う。 例 えば、 イーサネットであれば、 I Pアドレスと MA C (Media Access Control ) ァドレスとの対応関係を調べる。 ある I Pアドレスの AR P (Address Resol ution Protocol) 要求に対して AR P応答が 2つ以上あれば、 I Pアドレス重複 が発生していると判断できるため、 藍視装置は AR P要求を行う装置を監視し、 I Pァドレス重複を検知することができる。
しかしながら、 上述した従来の技術では以下のような問題が生じる。 従来は、 ルータで区切られたネットワーク毎に導入時に監視装置を設置する必 要があるため、 ミラーポート付スィツチパブの導入ゃタップの取り付けの必要や 、 それらの設定のために、 運用を一時停止するという問題がある。 また、 顧客の ネットワーク監視ビジネスの場合、 顧客のネットワーク内に監視装置を設置する 必要があり、 セキュリティなどの問題が発生する。 また、 ネットワーク毎に監視 装置を設置する必要があるため、 I D C dnternet Data Center)のような大規模 ネットワークにおいては、 設備コストゃ運用コストが膨大になるという問題が生 じる。
本発明は、 このような問題を解決するためになされたものであり、 監視対象装 置が設置されたネットワークに、 I Pァドレス重複監視用の監視装置を設置する ことなく、 ルータで区切られたネットワーク外のネットワークから I Pアドレス 重複を検知することができる I Pアドレス重複監視装置、 I Pアドレス重複監視 方法、 I Pアドレス重複監視プログラムを提供することを目的とする。 発明の開示
本発明は、 I Pアドレスと I P層より下層のァドレスである下層ァドレスと力 らなる組を一定期間保持する AR Pキャッシュを備えたルータを持つネットヮ一 クと通信可能で、 且つ前記ネットワークに接続された監視対象装置に対して I P ァドレス重複の監視を行う I Pァドレス重複監視装置であって、 前記監視対象装 置へ複数のサービス要求を送信するサービス要求発行部と、 前記サービス要求の 結果として得られるサービス応答を受信するサービス応答解析部と、 前記サービ ス要求発行部へ所定の時間間隔でサービス要求の指示を行い、 前記サービス応答 解析部から得られる複数の前記サービス応答の比較を行い、 該比較の結果に基づ いて I Pァドレス重複の有無の判断を行う監視部とを備えてなるものである。 このような構成によれば、 監視対象装置からいくつかのルータを越えた遠隔地 においても I Pアドレス重複を監視することが可能である。 また、 監視対象装置 が本来提供しているサービスのサービス応答を利用するため、 監視対象装置には 何ら変更を加える必要なく監視が可能である。 なお、 本実施の形態におけるルー タとは直前ルータ 3のことである。 また、 本発明に係る I Pアドレス重複監視装置において、 前記監視部は前記サ 一ビス要求発行部へ、 第 1のサービス要求の指示を行い、 所定の時間間隔の後、 第 2のサービス要求の指示を行い、 第 1のサービス要求の指示に対して得られる 第 1のサービス応答と第 2のサービス要求の指示に対して得られる第 2のサ一'ビ ス応答との比較を行うことを特徴とするものである。
このような構成によれば、 2つのサービス応答を比較することにより、 I Pァ ドレス重複を検知することができる。
また、 本発明に係る I Pァドレス重複監視装置において、 前記下層ァドレスは MA Cァドレスであることを特徵とするものである。
また、 本発明に係る I Pアドレス重複監視装置において、 前記監視部は、 前記 監視対象装置特有のサービス応答を返すサービスに対してサービス要求の指示を 行うことを特徴とするものである。
このような構成によれば、 監視対象装置が提供するサービスのうち、 特有のサ ―ビス応答を返すサービスを選択することにより、 監視対象装置からのサービス 応答か、 同一ネットワーク内の装置からのサービス応答かを判断することができ る。
また、 本発明に係る I Pアドレス重複監視装置において、 前記監視対象装置特 有のサービス応答を返すサービスは、 O Sパージヨンやカーネルバージョンを含 むサービス応答を返す t e 1 n e t、 F Q D Nを含むサービス応答を返す f t p 、 p o p、 d n s、 前記ネットワーク内の他の装置で提供されない前記監視対象 装置独自のサービスやアプリケーション、 wwwのトップページ、 のいずれかで あることを特@とするものである。
このような構成によれば、 監視対象装置が提供するサービスのうち、 特有のサ 一ビス応答を返すサービスを選択することにより、 監視対象装置からのサービス 応答か、 同一ネットワーク内の装置からのサービス応答かを判断することができ る。
また、 本発明に係る I Pアドレス重複監視装置において、 前記監視部は、 前記 ルータの AR Pキャッシュがクリアされていることを確認した後、 前記第 1のサ 一ビス要求の指示を行うことを特徴とするものである。 このような構成によれば、 AR Pキャッシュがクリアされた後の AR P要求に より得られた' AR P応答に従って、 I Pアドレス重複時に 2つのサービス要求が 異なる装置へルーティングされる可能性があることにより、 I Pアドレス重複を 検知することができる。
また、 本発明に係る I Pアドレス重複監視装置において、 前記時間間隔は、 前 記ルータが前記第 1のサービス要求を受信し AR P要求を送信し AR P応答を受 信し前記サービス要求のルーティングを行うまでの時間を最小値とし、 前記ルー タが A R Pキャッシュをクリアする時間間隔を最大値とする範囲内で設定される · ことを特徴とするものである。
このような構成によれば、 A R Pキャッシュがクリアされた後の AR P要枣に より得られた AR P応答に従って、 I Pァドレス重複時に 2つのサービス要求が 異なる装置へルーティングされる可能性があることにより、 I Pァドレス重複を 検知することができる。
また、 本発明に係る I Pアドレス重複監視装置において、 前記監視部は、 前記 第 1のサービス応答が正常なサービス応答であり、 かつ前記第 2のサービス応答 が正常なサービス応答であり、 かつ前記第 1のサービス応答と前記第 2のサービ ス応答が同じ内容である場合に、 .1 Pアドレス重複がないと判断することを特徴 とするものである。
このような構成によれば、 2つのサービス応答を比較することにより、 I Pァ ドレス重複がない場合を判断することができる。
また、 本発明に係る I Pアドレス重複監視装置において、 前記監視部は、 前記 監視対象装置が複数のサービスを提供して^ヽる場合に、 前記複数のサービスの各 々に対応する前記第 1のサービス要求の指示と前記複数のサービスの各々に対応 する前記第 2のサービス要求の指示を行い、 得られるサービス応答の比較をサー ビス毎に行い、 該比較の結果に基づいて I Pアドレス重複の有無の判断を行うこ とを特^とするものである。
このような構成によれば、 サービス応答を多く得ることができるため、 I Pァ ドレス重複の検知精度を上げることができる。
また、 本発明に係る I Pアドレス重複監視装置において、 前記監視部は、 前記 第 1のサービス要求の指示と前記第 2のサービス要求の指示の組を複数回繰り返 して行い、 得られる複数のサービス応答の比較を行い、 該比較の結果に基づいて I Pァドレス重複の有無の判断を行うことを特徴とするものである。
このような構成によれば、 サービス応答を多く得ることができるため、 I Pァ ドレス重複の検知精度を上げることができる。
また、 本発明に係る I Pアドレス重複監視装置において、 前記監視部は、 前記 監視対象装置が複数のサービスを提供している場合に、 前記複数のサービスの各 々に対応する前記第 1のサービス要求の指示と前記複数のサービスの各々に対応 する前記第 2のサ一ビス要求の指示を行い、 さらに前記第 1のサービス要求の指 示と前記第 2のサービス要求の指示の組を複数回繰り返,レて行 、、 得られるサー ビス応答の比較をサービス毎に行い、 該比較の結果に基づいて I Pアドレス重複 の有無の判断を行うことを特徴とするものである。
このような構成によれば、 サービス応答を多く得ることができるため、 I Pァ ドレス重複の検知精度をさらに上げることができる。
また、 本発明は、 I Pアドレスと I P層より下層のアドレスである下層アドレ スとからなる組を一定期間保持する A R Pキャッシュを備えたルータを持つネッ, トワークに接続された監視対象装置に対して、 I Pァドレス重複の監視を前記ネ ットワーク外から行う I Pアドレス重複監視方法であって、 前記サービス要求発 行部へ所定の時間間隔でサービス要求の指示を行うステップと、 前記サービス要 求の指示に従って、 前記監視対象装置へサービス要求を送信するステップと、 前 記サービス要求の結果として得られるサービス応答を受信するステップと、 受信 された複数の前記サービス応答の比較を行い、 該比較の結果に基づいて I Pアド レス重複の有無を判断するステップとを備えてなるものである。
このような構成によれば、 監視対象装置からいくつかのルータを越えた遠隔地 においても I Pアドレス重複を監視することが可能である。 また、 監視対象装置 が本来提供しているサービスのサービス応答を利用するため、 監視対象装置には 何ら変更を加える必要なく監視が可能である。
また、 本発明は、 I Pアドレスと I P層より下層のアドレスである下層アドレ スとからなる組を一定期間保持する AR Pキヤッシュを備えたルータを持つネッ トワークに接続された監視対象装置に対して、 I Pァドレス重複の監視を前記ネ ットワーク外からの I Pアドレス重複の監視をコンピュータに実行させるために 、 コンピュータにより読取可能な媒体に記憶された I Pアドレス重複監視プログ ラムであって、 前記サービス要求発行部へ所定の時間間隔でサービス要求の指示 を行うステップと、 前記サービス要求の指示に従って、 前記監視対象装置へサー ビス要求を華信するステップと、 前記サービス要求の結果として得られるサービ ス応答を受信するステップと、 受信された複数の前記サービス応答の比較を行レ、
、 該比較の結果に基づいて I Pアドレス重複の有無を判断するステップとをコン ピュータに実行させることを特徴とするものである。
このような構成によれば、 監視対象装置からいくつかのルータを越えた遠隔地 においても I Pアドレス重複を監視することが可能である。 また、 監視対象装置 が本来提供して 、るサービスのサービス応答を利用するため、 監視対象装置には 何ら変更を加える必要なく監視が可能である。
なお、 本発明に'ぉレ、て、 上記コンピュータにより読取り可能な媒体は、 C D— R OMやフレキシブルディスク、 DVDディスク、 光磁気ディスク、 I Cカード 等の可搬型記憶媒体や、 コンピュータプログラムを保持するデータベース、 或い は、 他のコンピュータ並びにそのデ一タベースや、 更に回線上の伝送媒体をも含 むものである。 図面の簡単な説明
第 1図は、 本実施の形態に係る I Pアドレス重複監視装置を設置したシステム 構成例を示すブロック図である。
第 2図は、 本実施の形態に係る I Pアドレス重複監視装置の構成例を示す機能 ブロック図である。
第 3図は、 直前ルータの構成例を示すプロック図である。
第 4図は、 本実施の形態に係る I Pアドレス重複監視装置の動作の一例を示す フローチヤ一トである。
第 5図は、 監視の判断結果の一例を示す表である。
第 6図は、 サービス毎の正常サービス応答例を示す図である。 発明を実施するための最良の形態
以下、 本発明の実施の形態について図面を参照して詳細に説明する。 第 1図は 、 本実施の形態に係る I Pアドレス重複監視装置を設置したシステム構成例を示 すプロック図である。 第 1図に示すように、 I Pアドレス重複監視装置 1は、 例 えば複数のルータ 2と直前ルータ 3を介して監視対象装置 4と接続されている。 直前ルータ 3とは、 I Pァドレス重複監視装置 1から監視対象装置 4までの経路 上に存在するルータのうち、 監視対象装置 4の直前に位置するルータのことであ る。 また、 直前ルータ 3には、 監視対象装置 4の他に同一 L AN内装置 5が接続 されている。
次に、 本実施の形態に係る I Pアドレス重複監視装置 1について説明する。 第 2図は、 本実施の形態に係る I Pァドレス重複監視装置の構成例を示す機能プロ ック図である。 第 2図に示すように、 I Pアドレス重複監視装置 1は、 サービス 要求発行部 1 1と、 サービス応答解析部 1 2と、 監視部 1 3から構成される。 次に、 I Pァドレス重複監視装置 1の動作について説明する。 監視部 1 3には 、 監視対象装置 4の I Pアドレスと、 監視対象装 «4が提供するサービスが予め 登録されている。 監視部 1 3は、 サービス要求発行部 1 1に対して、 同じ内容の サービス要求の指示を 2回行う。 ここで、 第 1のサービス要求と第 2のサービス 要求は、 所定の時間間隔を空ける。
サービス要求発行部 1 1は、 監視部 1 3の指示に従って、 監視対象装置 4のサ 一ビスを提供するポートに接続し、 そのサービスのプロトコルで生成したサ^ "ビ ス要求を、 監視対象装置 4の I Pアドレスへ送信する。 本実施の形態では、 監視 対象装置 4が提供しているサービスを HT T P (Hypertext Transfer Protocol ) とし、 H T T Pポート (通常 T C P 8 0番) へ接続する。 また、 サービス要求 発行部 1 1は、 送信したサービス要求の内容をサービス応答解析部 1 2へ出力す る。
サービス応答解析部 1 2は、 サービス要求発行部 1 1からのサービス要求に対 する応答を受信し、 受信した応答を監視部 1 3へ出力する。 ここで、 第 1のサー ビス要求に対して第 1の応答が受信され、 第 2のサービス要求に対して第 2の応 答が受信される。
監視部 13は、 2つのサービス応答を比較することにより I Pアドレス重複の 可能性を判断する。 以上の動作を全ての監視対象の I Pアドレスの数だけ繰り返 し、 終わればまた適当な時間間隔で繰り返す。
次に、 直前ルータ 3について説明する。 本実施の形態で用いる直前ルータ 3は ARP (RFC 826) を実装し、 以下に示す R F C 1122の引用文における 「2. 3. 2. 1」 の MUST条件、 「2. 3. 2. 2」 の SHOULD条件を 満たすものとする。
(RFC 1122の引用文)
2.3.2.1 ARP Cache Validation
An implementation oi the Address Resolution Protocol (ARP) [LINK: 2] M UST provide a mechanism to flush out-of-date cache entries.
2.3.2.2 ARP Packet Queue
The link layer SHOULD save (rather than discard) at least one (the lat est) packet of each set of packets destined to the same unresolved IP ad dress, and transmit the saved packet when the address has been resolve d.
第 3図は、 直前ルータの構成例を示すプロック図である。 第 3図に示すように 、 直前ルータ 3は、 入出力インタフェース 31と、 CPU32と、 メモリ 33か ら構成される。 メモリ 33は ARPキャッシュを備える。 ARPキャッシュは、 I Pァドレスと MACァドレスの組を格納するテーブルとして ARPキャッシュ テーブルを備える。 なお、 本実施の形態において I Pアドレス重複の監視を行う 前に、 ARPキャッシュを予めクリアしておく必要がある。 ARPキャッシュを クリアする方法については、 例えば T e 1 n e tを用いて操作するなどの技術が あるが、 ここでは規定しない。
次に、 直前ルータ 3の動作について説明する。 サービス要求とサービス応答、 ARP要求と ARP応答は、 入出力インタフェース 31を介して送受信される。 直前ルータ 3において、 I Pァドレス重複監視装置 1からのサ ビス要求が受信 されると、 CPU 32は、 サービス要求が示す I Pアドレスを ARPキャッシュ テーブルから検索する。
サービス要求が示す I Pアドレスが ARPキャッシュテーブルにある場合、 C PU32は、 その I Pアドレスに対応する MACアドレスへサービス要求をルー ティングする。
一方、 サービス要求が示す I Pアドレスが ARPキャッシュテーブルにない場 合、 CPU32は、 サービス要求が示す I Pアドレスの ARP要求をブロードキ ャストする。 直前ルータ 3において、 ARP要求に対する ARP応答が受信され ると、 CPU 32は、 ARP応答により得られた MACアドレスをサービス要求 が示す I Pアドレスと組にして ARPキャッシュテーブルに書き込み、 その MA Cァドレスへサービス要求をノレ一ティングする。
また、 直前ルータ 3において、 監視対象装置 4などからのサービス応答が受信 されると、 CPU 32は、 サービス要求を送信した I Pアドレス重複監視装置 1 に対してサービス応答を送信する。 以上が直前ルータ 3の動作である。
ここで、 第 1図を用いて、 実際に直前ルータ 3が行うサービス要求のルーティ ングの動作について詳細に説明する。 ここでは説明のため、 監視対象装置 4の I Pアドレスを Aとし、 監視対象装置 4の MACアドレスを Xとし、 同一 LAN内 装置 5の MACァドレスを Yとする。
まず、 I Pアドレスが重複設定されていない場合について説明する。 I Pアド レス重複監視装置 1から監視対象装置 4への第 1のサービス要求を受信した直前 ルータ 3は、 ARPキャッシュがクリアされているため、 I Pアドレス Aの AR P要求をブロードキャストする。 ARP要求を受信した監視対象装置 4は、 自身 の MACァドレス Xを ARP応答として直前ルータ 3へ送信する。
監視対象装置 4からの A R P応答を受信した直前ルータ 3は、 A R Pキヤッシ ュテーブルに I Pァドレス Aと MACァドレス Xの糸且を格糸内し、 MACァドレス Xを持つ監視対象装置 4に対して第 1のサービス要求をルーティングする。 第 1 のサービス要求を受信した監視対象装置 4は、 第 1のサービス要求に対するサー ビス応答を I Pァドレス重複監視装置 1へ送信する。
次に、 第 2のサービス要求を受信した直 ti^レータ 3は、 ARPキャッシュテー ブルに従って、 MA Cアドレス Xを持つ監視対象装置 4に対して第 2のサービス 要求をルーティングする。 第 2のサービス要求を受信した監視対象装置 4は、 第 2のサービス要求に対するサービス応答を I Pァドレス重複監視装置 1へ送信す る。
次に、 I Pアドレスが重複設定されている場合について説明する。 ここでは説 明のため、 監視対象装置 4と同一 LAN内装置 5に同じ I Pァドレス Aが設定さ れていると想定する。 第 1のサービス要求を受信した直前ルータ 3は、 ARPキ ャッシュがクリアされているため、 I Pァドレス Aの ARP要求をプロ一ドキヤ ストする。 ARP要求を受信した監視対象装置 4は、 自身の MACアドレス Xを ARP応答として直前ルータ 3へ送信する。 同様に、 ARP要求を受信した同一 LAN内装置 5は、 自身の MACァドレス Yを ARP応答として直前ルータ 3へ 送信する。
ここで、 2つの ARP応答のうち監視対象装置 4からの ARP応答が、 先に直 前ルータ 3に受信された場合、 直前ルータ 3は、 AR Pキヤッシュテーブルに I Pアドレス Aと M A Cアドレス Xの組を格納し、 M A Cアドレス Xを持つ監視対 象装置 4に対して第 1のサービス要求をルーティングする。 第 1のサービス要求 を受信した監 対象装置 4は、 第 1のサービス要求に対するサービス応答を I P アドレス重複監視装置 1に対して送信する。 その後、 2つの ARP応答のうち同 一 LAN内装 ft5からの ARP応答が、 後に直前ルータ 3に受信され、 直前ルー タ 3は、 先に ARPキャッシュテーブルへ格納した MACァドレス Xに MACァ ドレス Yを上書きする。
次に、 第 2のサービス要求を受信した直 ff ^レータ 3は、 上書きされた ARPキ ャッシュテーブルに従って、 MACァドレス Yを持つ同一 LAN内装置 5に対し て第 2のサービス要求をルーテイングする。 第 2のサービス要求を受信した同一 LAN内装置 5は、 第 2のサービス要求に対するサービス応答を I Pアドレス重 複監視装置 1に対して送信する。
上述した ARP応答に起因する ARPキャッシュテーブルの上書き現象により 、 ARPキャッシュテーブルの内容は短期間で入れ替わる。 すなわち、 2回連続 でサービス要求を送信すると、 I Pアドレスが重複設定されている場合には、 サ 一ビス要求およびサービス応答の経路、 サービス応答の内容が変わることになる 。 本実施の形態では、 この ARPキャッシュテーブルの上書き現象を利用し、 I Pァドレス重複監視装置 1が 2回のサービス要求を送信し、 2回のサービス要求 に対するサービス応答を比較することにより、 I Pァドレス重複を監視する。 こ の I Pアドレス重複を監視するための確認手段が I P層以上であり、 ルータを通 過すること力ら、 理論上 I Pヘッダの T T L (Time To Live) の設定上限であ る 256ホップまでの遠隔地から I Pアドレス重複を監視することが可能である ここで、 第 1のサービス要求を送信してから第 2のサービス要求を送信する時 間間隔について説明する。 時間間隔 Trは、 以下で説明する最小値と最大値の間 であれば任意で良い。
最小値は、 直前ルータ 3における ARP要求に対する ARP応答とその処理に かかる時間で決定される。 RFC 1122の 「2. 3. 2. 2」 によれば、 「少 なくとも 1つのパケットの ARP解決待ちキュー」 を要件とするが、 2つ以上の 場合の動作は規定されておらず、 2つ目以降のバケツトは破棄される可能性があ る。 従って、 直前ルータ 3が第 1のサービス要求を処理するまで、 I Pアドレス 重複監視装置 1は第 2のサービス要求を送信しない方がよい。 この時間間隔 T r の最小値は通常 1秒もあれば十分である。 また、 直前ルータ 3の実装によっては 連続して送信しても良レ、場合もある。 その場合、 時間間隔 T rの最小値は 0秒で ある。
最大値は、 直前ルータ 3における ARPキャッシュのクリァ間隔で決定される 。 クリァ間隔は、 RFC 1122の 「2. 3. 2. 1- (1) T ime o u tj によれば、 「分のオーダー」 であるべきとしか書かれておらず、 ARPの実装に 依存する。 従って、 時間間隔 T rの最大値は確実にキャッシュされているであろ う 1分を設定することが望ましい。
以上をまとめると、 時間間隔 Trは、 1秒 Trく 1分となるように設定する のが適当である。
次に、 本実施の形態に係る I Pアドレス重複監視装置の動作について、 第 4図 のフローチャートを用いて説明する。 最初に、 I Pアドレス重複監視装置 1は、 直前ルータ 3の ARPキャッシュがクリアされていることを確認する (S 1) 。 次に、 I Pアドレス重複監視装置 1は、 監視対象装置 4の I Pアドレス Aに対 して第 1のサービス要求を送信し (S 2) 、 時間間隔 Trが経過した後、 監視対 象装置 4の I Pアドレス Aに対して第 2のサービス要求を送信する (S 3) 。 第 1のサービス要求に対するサービス応答を受信した I Pアドレス重複監視装 置 1は、 受信したサービス応答を第 1のサービス応答として保持する (S4) 。 また、 第 2のサービス要求に対するサービス応答を受信した I Pアドレス重複監 視装置 1は、 受信したサービス応答を第 2のサービス応答として保持する ( S 5
) o
次に、 I Pアドレス重複監視装置 1は、 保持している第 1のサービス応答と第 2のサービス応答の比較を行う (S 6) 。 比較した結果が同じである場合 (S 6
, Ye s) 、 I Pアドレス重複なしと判断し (S 7) 、 このフローを終了する。 一方、 比較した結果が異なる場合 (S 6, No) 、 I Pアドレス重複の可能性が 高いと判断し (S 8) 、 このフローを終了する。
次に、 I Pアドレス重複の検知について詳細に説明する。 サービス要求は、 上 述したように、 監視対象装置 4が提供しているサービス (OS I (Open Syste ms Interconnection) 参照モデルレイヤー 3以上) を利用する。 監視対象装置 4は監視する以上、 何らかのサーバであることが多く、 そのサーバのサービスの ポートは必ず監視用に使用可能である。 この侯補には、 I CMP (Internet Co ntrol Message Protocol) e c ho 、p i n g) , t e l n e t, s m t p ( Simple Mail Transfer Protocol) , o p (Post Office Protocol) , s nm p (Simple Network Management Protocol) , f t p (File Transfer Proto col) , www (World Wide Web) (http) などの各種プロトコルが挙げられ る。
第 5図は、 監視の判断結果の一例を示す表である。 この表は、 2回のサービス 要求に対する 2つのサービス応答の組み合わせと、 組み合わせに対応する判断結 果を表す。 サービス要求に対するサービス応答には、 正常なサービス応答である 正常サービス応答、 または接続拒否、 またはタイムアウトの場合がある。
2回のサービス応答の少なくとも 1つが接続失敗である場合、 重複ありまたは サービスダウンと判断する。 また、 2回のサービス応答の少なくとも 1つがタイ ムアウトである場合、 重複ありまたはサービス高負荷と判断する。 サービス高負 荷やサービスダウンについては、 別の確認手法で除外できることから、 I Pアド レス重複とは同時に考えなくて良いものとできる。 確認手法として例えば、 監視 対象装置 4のログなどを用いて、 正常な運用状態にあるか否かを管理者にチェッ クさせることにより、 サービスダウン、 サービス高負荷、 重複あり、 のいずれで あるかを切り分けることができる。 従って、 2回のサービス応答の少なくとも 1 つが接続失敗またはタイムァゥトである場合、 重複ありと判断できる。
2回のサービス応答の両方が正常サービス応答である場合のうち、 2回の正常 サービス応答が異なる場合は、 重複ありと判断する。 これは、 監視対象装置 4と 同一 L AN内装置 5が偶然同じサービスのポートを開レ、ており、 返す正常サービ ス応答が異なる場合である。 t e 1 n e tなど、 正常サービス応答として装置毎 に異なる固定メッセージを返すサービスに多く出現する。 従ってこの場合は、 確 実に重複ありと判断できる。
2回のサービス応答の両方が正常サービス応答である場合のうち、 2回の正常 サービス応答が同じ場合は、 重複なしまたは重複ありと判断する。 ここで、 監視 対象装置 4と同一 L AN内装置 5が偶然同じサービスのポートを開いており、 返 す正常サービス応答も偶然同じだった場合は、 重複ありでも 2回の正常サービス 応答が同じとなる。 I CMP e c h o ( p i n g ) など元々正常サービス応答 に違いが無いものは当然として、 h t t pのようなアプリケーションでも初期設 定のまま動作させていると、 同じ正常サービス応答を返す可能性がある。
従つて、 I Pァドレス重複の監視を行う場合には、 重複ありの場合でも同一 L AN内装置 5が偶然同じ正常サービス応答を返さないようなサービスを選ぶこと が月干要である。 そのようなサービスとしては、 O Sパージヨン、 カーネノレパージ ヨン等を含む正常サービス応答を返す t e 1 n e t、 ホスト名等を記述した F Q D N (Fully Qualified Domain Name) を含む正常サービス応答を返す f t p , o p , d n s (Domain Name System) 、 wwwのトップへーン、 他の装 置では動かしていないと断言できる独自サービスやアプリケーションなどが挙げ られる。
第 6図は、 サービス毎の正常サービス応答例を示す図である。 第 6図において 、 d d d. ddd. d d d. d d dは I Pアドレスを示し、 XXX. XXX. X XX. XXXは FQDNを示す。 第 6図 (a) は t e 1 n e tの正常サービス応 答例である。 t e 1 n e tの正常サービス応答には O Sパージヨン、 カーネルバ 一ジョンなどが含まれている。 第 6図 (b) は f t pの正常サービス応答例であ る。 第 6図 (c) は p o pの正常サービス応答例である。 f t pの正常サービス 応答と p o pの正常サービス応答には FQDN、 サーババージョンなどが含まれ ている。 d n sの正常サービス応答には FQDNが含まれている。 第 6図 (e) は wwwの正常サービス応答例である。 wwwのトップページは、 監視されるサ ーバである以上、 普通は初期設定で運用しない箬なので、 偶然 I Pアドレスが重 複した装置で同じページをミラーでもしていない限り結果は異なる。
また、 I Pアドレス重複の検知の精度を向上させるために、 監視部 13ではさ らに次の 2つの判断方法を用いる。 2つの判断方法とは、 (1) 定期的に繰り返 す監視により得られる複数の判断結果から判断する方法、 (2) 複数のサービス のポートを利用する方法、 である。
まず (1) の方法について説明する。 (1) の方法は、 上述した ARP応答に 起因するサービス応答の不安定性を利用するものである。 I Pアドレス重複があ る場合には、 監視対象装置 4が正常に動作していても、 サービス要求に対するサ 一ビス応答は、 タイムアウト以外のいずれにもなり得る。 そこで、 監視において サービス要求を 2回送信し 2つのサービス応答を受信する動作を 1セットとして 複数セット繰り返す。 監視部 13は、 2つのサービス応答の組を複数収集し、 複 数のサービス応答を比較し、 その比較結果に基づいて I Pアドレスが重複設定さ れている力否かの判断を行う。 複数のサービス応答の組の中に正常サービス応答 と接続失敗の組が 1つでもあればそれだけで I Pアドレス重複の可能性が高いと いえるが、 複数存在する場合は極めて疑わしいと判断できる。
次に (2) の方法について説明する。 (2) の方法は、 複数のサービスポート について同様のチェックを行うものである。 本実施の形態では、 監視対象装置 4 の HTTPポートのみを利用しているが、 t e 1 n e t、 f t pなど、 監視対象 装置 4の他のサービスポートについても同様に利用し、 複数チェックすることで 、 I Pアドレス重複の検知精度を向上させることができる。 つまり、 監視対象の I Pアドレスを持つ監視対象装置 4がサービスを提供している複数のポートに接 続し、 それらのサービスのプロトコルで生成した各サ一ビス要求を、 監視対象の
I Pァドレスへそれぞれ 2回ずつ送信する。
監視部 13は、 得られたサービス応答の組をサービス毎に比較し、 複数の比較 結果に基づいて I Pアドレスが重複設定されているか否かの判断を行う。 例えば H T T Pによるサ一ビス応答が接続失敗であった場合、 これだけでは HT T Pの サービスダウンとの切り分けが困難だが、 同時に他のサービスポートについても サービス応答が接続失敗であった場合、 同時に複数のサービスが停止する可能性 は低いため、 I Pアドレス重複の可能性が高い。 この場合も、 監視対象装置 4の ログなどを用いて、 正常な運用状態にある力否かを管理者にチェックさせること により、 サービスダウン、 サービス高負荷、 重複あり、 のいずれであるかを切り 分けることができる。
(2) の方法によって、 サ^"ビスダウンとサービス高負荷を除外でき、 I Pァ ドレス重複の検知精度を上げることができる。 また、 (1) の方法と (2) の方 法の 2つを同時に用いることで、 監視部 13による I Pアドレス重複の検知精度 はさらに向上する。
なお、 本実施の形態におけるサービスのプロトコルのサービス要求として HT TPを選んでいるが、 これは監視対象装置がサービスを提供しているポートで、 かつホスト名などが含まれるなどの特徴的な正常サービス応答を返すものであれ ば何でも良い。 例えば t e 1 n e t, f t p, h t t p, s nmp , dn sなど は良い例である。
従って、 監視対象装置は、 上記のような特徴的な正常サ ビス応答を行うサー ビスを実行しているものであれば、 何でも良い。 このうち、 例えば t e 1 n e t と s nmpが利用できる可能性があるものには、 管理用設定が可能なスィッチ、 ルータ、 ファイアウォール、 DNS、 SSL (Secure Sockets Layer) ァクセ ラレータ、 キャッシュサーバ、 We bサーバ、 ロードバランサ、 メールサーバ、 その他各種サーバがある。 但し、 ファイアウォールで塞がれて使えないものは除 く。 また、 f t pが利用できる可能性があるものには、 We bサーバ、 f t pサ ーバがある。 h t t pが利用できる可能 I1生があるものは We bサーバである。 d n sが利用できる可能 I1生があるものは D N Sサーバである。 このうち、 監視経路 上のフアイャウォールについて、 一般的に W e bサーバの HT T Pポートは利用 目的からいって必ず開いているので、 本発明は W e bサーバの監視にもっとも向 いている。
また、 I Pアドレス重複はネットワーク内で発生する。 ハブ、 スイッチングハ ブ、 ブリッジといつた構成だけでなく、 V L A N (Virtual LAN) 、 V P N (Vi rtual Private Network) を利用した拠点間ネットワークといつた形態を問わず 、 本発明は I Pアドレス重複の監視が可能である。
また、 I P層より下の層、 例えば O S I参照モデ^/における 1, 2層であるィ 一サネットゃ F D D I (Fiber Distributed Data Interface) などのァドレス解 決時に、 I Pアドレス重複があるとき、 Γ Ρ層より下の層の応答アドレスが変わ るような仕 みであれば、 本発明をそのまま適用することが可能である。 産業上の利用の可能性
以上説明したように本努明によれば、 監視対象装置からいくつかのルータを越 えた遠隔地においても、 I Pアドレス重複を監視することが可能である。 また、 監視対象装置が本来提供しているサービスのサービス応答を利用するため、 監視 対象装置には何ら変更を加える必要なく監視が可能である。 また、 監視対象装置 と同一ネットワーク内に I Pァドレス重複監視用の監視装置を導入する必要がな い。 さらに、 1台の I Pアドレス重複監視装置から複数ネットワークの I Pアド レス重複の監視を行えるため、 導入'運用コストは、 個々のネットワークに I P ァドレス重複監視用の監視装置を導入する従来よりも遙かに低減することが可能 である。

Claims

請 求 の 範 囲
1 . I Pァドレスと I P層より下層のアドレスである下層アドレスとからなる組 を一定期間保持する A R Pキヤッシュを備えたルータを持つネットワークと通信 可能で、 且つ前記ネットワークに接続された監視対象装置に対して I Pァドレス 重複の監視を行う I Pアドレス重複監視装置であって、
前記監視対象装置へ複数のサービス要求を送信するサービス要求発行部と、 前記サービス要求の結果として得られるサービス応答を受信するサービス応答 解析部と、
前記サービス要求発行部へ所定の時間間隔でサービス要求の指示を行い、 前記 サービス応答解析部から得られる複数の前記サービス応答の比較を行レ、、 該比較 の結果に基づいて I Pァドレス重複の有無の判断を行う監視部と、
を備えてなる I Pァドレス重複監視装置。
2 . 請求の範囲第 1項に記載の I Pアドレス重複監視装置において、
前記監視部は前記サービス要求発行部へ、 第 1のサービス要求の指示を行い、 所定の時間間隔の後、 第 2のサービス要求の指示を行い、 第 1のサービス要求の 指示に対して得られる第 1のサービス応答と第 2のサービス要求の指示に対して 得られる第 2のサービス応答との比較を行うこと
を特徴とする I Pァドレス重複監視装置。
3 . 請求の範囲第 2項に記載の I Pアドレス重複監視装置において、
前記下層了ドレスは M A Cァドレスであること
を特徵とする I Pァドレス重複監視装置。
4 . 請求の範囲第 3項に記載の I Pアドレス重複監視装置において、
前記監視部は、 前記監視対象装置特有のサービス応答を返すサービスに対して サービス要求の指示を行うこと
を特徴とする I Pァドレス重複監視装置。
5 . 請求の範囲第 4項に記載の I Pアドレス重複監視装置において、
前記監視対象装置特有のサービス応答を返すサービスは、 O Sパージョンゃカ 一ネルパージヨンを含むサービス応答を返す t e 1 n e t、 F Q D Nを含むサー ビス応答を返す f t p、 p o , d n s、 前記 L AN内の他の装置で提供されな い前記監視対象装置独自のサービスやアプリケーション、 wwwのトップページ 、 のいずれかであること
を特徴とする I Pァドレス重複監視装置。
6 . 請求の範囲第 4項に記載の I Pァドレス重複監視装置において、
前記監視部は、 前記ルータの AR Pキャッシュがクリアされていることを確認 した後、 前記第 1のサービス要求の指示を行うこと
を特徴とする I Pァドレス重複監視装置。
7 . 請求の範囲第 6項に記載の I Pァドレス重複監視装置において、
前記時間間隔は、 前記ルータが前記第 1のサービス要求を受信し AR P要求を 送信し AR P応答を受信し前記サービス要求のルーティングを行うまでの時間を 最小値とし、 前記ルータが AR Pキヤッシュをクリァする時間間隔を最大値とす る範囲内で設定されること
を特徴とする I Pァドレス重複監視装置。
8 . 請求の範囲第 7項に記載の I Pアドレス重複監視装置において、
前記監視部は、 前記第 1のサービス応答が正常なサービス応答であり、 力 前 記第 2のサービス応答が正 なサービス応答であり、 かつ前記第 1のサービス応 答と前記第 2のサービス応答が同じ内容である場合に、 I Pアドレス重複がない と判断すること
を特敫とする I Pァドレス重複監視装置。
9 . 請求の範囲第 8項に記載の I Pアドレス重複監視装置において、 前記監視部は、 前記監視対象装置が複数のサービスを提供している場合に、 前 記複数のサービスの各々に対応する前記第 1のサービス要求の指示と前記複数の サービスの各々に対応する前記第 2のサービス要求の指示を行レ、、 得られるサー ビス応答の比較をサービス毎に行い、 該比較の結果に基づいて I Pァドレス重複 の有無の判断を行うこと
を特敷とする I Pアドレス重複監視装置。
1 0 . 請求の範囲第 8項に記載の I Pアドレス重複監視装置において、
前記監視部は、 前記第 1のサービス要求の指示と前記第 2のサービス要求の指 示の組を複数回繰り返して行い、 得られる複数のサービス応答の比較を行い、 該 比較の結果に基づいて I Pアドレス重複の有無の判断を行うこと
を特徴とする I Pァドレス重複監視装置。
1 1 . 請求の範囲第 9項に記載の I Pアドレス重複監視装置において、
前記監視部はさらに、 前記第 1のサービス要求の指示と前記第 2のサービス要 求の指示の組を複数回繰り返して行い、 得られる複数のサービス応答の比較を行 い、 該比較の結果に基づいて I Pァドレス重複の有無の判断を行うこと
を特徴とする I Pァドレス重複監視装置。
1 2 . I Pアドレスと I P層より下層のァドレスである下層ァドレスと力 らなる 組を一定期間保持する AR Pキヤッシュを備えたルータを持つネットワークに接 続された監視対象装置に対して、 I Pァドレス重複の監視を前記ネットワーク外 から行う I Pアドレス重複監視方法であって、
前記サービス要求発行部へ所定の時間間隔でサービス要求の指示を行ぅステツ プと、
前記サービス要求の指示に従って、 前記監視対象装置へサービス要求を送信す るステップと、
前記サービス要求の結果として得^れるサービス応答を受信するステップと、 受信された複数の前記サービス応答の比較を行い、 該比較の結果に基づいて I Pァドレス重複の有無を判断するステップと、
を備えてなる I Pァドレス重複監視方法。
1 3 . I Pァドレスと I P層より下層のァドレスである下層ァドレスと力 らなる 組を一定期間保持する AR Pキヤッシュを備えたルータを持つネットワークに接 続された監視対象装置に対して、 I Pァドレス重複の監視を前記ネットワーク外 からの I Pアドレス重複の監視をコンピュータに実行させるために、 コンビユー タにより読取可能な媒体に記憶された I Pァドレス重複監視プログラムであって 前記サービス要求発行部へ所定の時間間隔でサービス要求の指示を行ぅステツ プと、
前記サービス要求の指示に従って、 前記監視対象装置へサービス要求を送信す るステップと、
前記サービス要求の結果として得られるサービス応答を受信するステップと、 受信された複数の前記サービス応答の比較を行い、 該比較の結果に基づいて I pァドレス重複の有無を判断するステップと、
をコンピュータに実行させることを特徴とする I Pアドレス重複監視プログラ ム。
PCT/JP2003/000855 2003-01-29 2003-01-29 Ipアドレス重複監視装置、ipアドレス重複監視方法、ipアドレス重複監視プログラム WO2004068795A1 (ja)

Priority Applications (4)

Application Number Priority Date Filing Date Title
AU2003303845A AU2003303845A1 (en) 2003-01-29 2003-01-29 Ip address duplication monitoring apparatus, ip address duplication monitoring method, and ip address duplication monitoring program
JP2004567521A JP3794424B2 (ja) 2003-01-29 2003-01-29 Ipアドレス重複監視装置、ipアドレス重複監視方法、ipアドレス重複監視プログラム
PCT/JP2003/000855 WO2004068795A1 (ja) 2003-01-29 2003-01-29 Ipアドレス重複監視装置、ipアドレス重複監視方法、ipアドレス重複監視プログラム
US11/132,201 US20050207447A1 (en) 2003-01-29 2005-05-19 IP address duplication monitoring device, IP address duplication monitoring method and IP address duplication monitoring program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/JP2003/000855 WO2004068795A1 (ja) 2003-01-29 2003-01-29 Ipアドレス重複監視装置、ipアドレス重複監視方法、ipアドレス重複監視プログラム

Related Child Applications (1)

Application Number Title Priority Date Filing Date
US11/132,201 Continuation US20050207447A1 (en) 2003-01-29 2005-05-19 IP address duplication monitoring device, IP address duplication monitoring method and IP address duplication monitoring program

Publications (1)

Publication Number Publication Date
WO2004068795A1 true WO2004068795A1 (ja) 2004-08-12

Family

ID=32800806

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2003/000855 WO2004068795A1 (ja) 2003-01-29 2003-01-29 Ipアドレス重複監視装置、ipアドレス重複監視方法、ipアドレス重複監視プログラム

Country Status (3)

Country Link
JP (1) JP3794424B2 (ja)
AU (1) AU2003303845A1 (ja)
WO (1) WO2004068795A1 (ja)

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001244945A (ja) * 2000-02-29 2001-09-07 Nec Corp アドレス解決プロトコルを用いたipアドレス重複検出方法
JP2002325077A (ja) * 2001-04-25 2002-11-08 Hitachi Software Eng Co Ltd ネットワーク管理方法及びネットワーク管理装置

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001244945A (ja) * 2000-02-29 2001-09-07 Nec Corp アドレス解決プロトコルを用いたipアドレス重複検出方法
JP2002325077A (ja) * 2001-04-25 2002-11-08 Hitachi Software Eng Co Ltd ネットワーク管理方法及びネットワーク管理装置

Also Published As

Publication number Publication date
JPWO2004068795A1 (ja) 2006-05-25
AU2003303845A1 (en) 2004-08-23
JP3794424B2 (ja) 2006-07-05

Similar Documents

Publication Publication Date Title
US20050207447A1 (en) IP address duplication monitoring device, IP address duplication monitoring method and IP address duplication monitoring program
US8615010B1 (en) System and method for managing traffic to a probe
US7693045B2 (en) Verifying network connectivity
US8898265B2 (en) Determining data flows in a network
US8176544B2 (en) Network security system having a device profiler communicatively coupled to a traffic monitor
US7639624B2 (en) Method and system for monitoring network connectivity
JP2010541441A (ja) 分散ネットワーク内の無許可ルータを検出するためのコンピュータによって実行される方法、データ処理システム、およびコンピュータ・プログラム(ルータ検出)
US7782877B2 (en) Network-based dedicated backup service
US20030126248A1 (en) Method to automatically configure network routing device
WO2005107296A2 (en) Network security system
JPH1127320A (ja) パケット中継制御方法,パケット中継装置およびプログラム記憶媒体
US20130054828A1 (en) Information processing device, computer-readable recording medium, and control method
US10795912B2 (en) Synchronizing a forwarding database within a high-availability cluster
Ubaid et al. Mitigating address spoofing attacks in hybrid SDN
US11153350B2 (en) Determining on-net/off-net status of a client device
Cisco Global Configuration Mode Commands
Cisco Using the CSS Logging Features
Cisco Log Messages
JP3794424B2 (ja) Ipアドレス重複監視装置、ipアドレス重複監視方法、ipアドレス重複監視プログラム
Cisco Troubleshooting TCP/IP
Cisco General Commands
US20120096548A1 (en) Network attack detection
KR100386923B1 (ko) 듀얼 라인 기반 백업 및 로드 밸런싱 방법 및 장치
JP7000863B2 (ja) マルウェア検査支援プログラム、マルウェア検査支援方法および通信装置
Huang et al. A network processor-based fault-tolerance architecture for critical network equipments

Legal Events

Date Code Title Description
AK Designated states

Kind code of ref document: A1

Designated state(s): AE AG AL AM AT AU AZ BA BB BG BR BY BZ CA CH CN CO CR CU CZ DE DK DM DZ EC EE ES FI GB GD GE GH GM HR HU ID IL IN IS JP KE KG KP KR KZ LC LK LR LS LT LU LV MA MD MG MK MN MW MX MZ NO NZ OM PH PL PT RO RU SC SD SE SG SK SL TJ TM TN TR TT TZ UA UG US UZ VC VN YU ZA ZM ZW

AL Designated countries for regional patents

Kind code of ref document: A1

Designated state(s): GH GM KE LS MW MZ SD SL SZ TZ UG ZM ZW AM AZ BY KG KZ MD RU TJ TM AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HU IE IT LU MC NL PT SE SI SK TR BF BJ CF CG CI CM GA GN GQ GW ML MR NE SN TD TG

121 Ep: the epo has been informed by wipo that ep was designated in this application
WWE Wipo information: entry into national phase

Ref document number: 2004567521

Country of ref document: JP

WWE Wipo information: entry into national phase

Ref document number: 11132201

Country of ref document: US

122 Ep: pct application non-entry in european phase