WO2006077659A1 - ネットワーク伝送装置 - Google Patents

ネットワーク伝送装置 Download PDF

Info

Publication number
WO2006077659A1
WO2006077659A1 PCT/JP2005/004103 JP2005004103W WO2006077659A1 WO 2006077659 A1 WO2006077659 A1 WO 2006077659A1 JP 2005004103 W JP2005004103 W JP 2005004103W WO 2006077659 A1 WO2006077659 A1 WO 2006077659A1
Authority
WO
WIPO (PCT)
Prior art keywords
terminal device
packet
connection
ack
network transmission
Prior art date
Application number
PCT/JP2005/004103
Other languages
English (en)
French (fr)
Inventor
Kaori Morimoto
Nobuhiro Tsubone
Original Assignee
Mitsubishi Denki Kabushiki Kaisha
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Mitsubishi Denki Kabushiki Kaisha filed Critical Mitsubishi Denki Kabushiki Kaisha
Publication of WO2006077659A1 publication Critical patent/WO2006077659A1/ja

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/1458Denial of Service
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/16Implementation or adaptation of Internet protocol [IP], of transmission control protocol [TCP] or of user datagram protocol [UDP]

Definitions

  • the present invention relates to a communication path when a communication path between terminals that communicate using a communication protocol that manages a connection by a three-way handshake includes a section with a large transmission delay such as a satellite communication line. It is related to a network transmission device that is installed on top to speed up data transmission. Background art
  • a transmission delay between a first terminal device and a second terminal device is arranged on a transmission path between the first terminal device and the second terminal device.
  • a network transmission device is described that can perform a return process that is created and returned to the first terminal device.
  • connection establishment request bucket (hereinafter referred to as “SYN packet”) that one terminal apparatus transmits to request connection establishment, and this SYN packet
  • SYN + ACK packet a connection establishment confirmation packet transmitted by the other terminal device that has been received
  • the spoofing delivery is performed for the data transmitted from the first terminal device.
  • the first terminal receives the acknowledgment packet (ACK packet) from the second terminal device.
  • Processing to prompt data transmission from the device is performed.
  • the network transmission device allocates a buffer area to the internal memory when it receives the SYN + ACK packet. Store the data to be transferred. The data from the first terminal device stored in the buffer area is deleted from the buffer when the ACK packet for the data of the second terminal device is returned.
  • Patent Document 1 Japanese Patent Application Laid-Open No. 2002-217988
  • a conventional network transmission apparatus receives a SYN packet transmitted from a connection requesting terminal requesting connection establishment, and then transmits a connection response terminal responding to the connection establishment request in response to the SYN packet.
  • a SYN + ACK packet is received, it is assumed that a connection has been established and connection management information is finalized.
  • the connection requesting terminal After sending a SYN + ACK packet to the connection requesting terminal, if the SYN + ACK packet is lost due to a bit error on the line with the connection requesting terminal and the connection requesting terminal is not reached, The connection requesting terminal does not reach the connection establishment state.
  • connection between the connection requesting terminal and the connection responding terminal has not been established, and the conventional data transmission apparatus assumes that the connection between both terminals has been established even though data transmission has not started.
  • memory resources for temporarily storing data packets are secured in preparation for data transmission between both terminals.
  • a conventional network transmission device is operated by a malicious user when installed on a communication path in which a DoS (Denial of Service) attack called SYN flooding attack is executed.
  • DoS Delivery of Service
  • the SYN packet sent to the connection response terminal in large quantities by the connection requesting terminal to interfere with the operation of the connection response terminal may interfere with the operation of the network transmission equipment and may not operate normally.
  • the conventional network transmission device stores the event when it receives the SYN packet and manages the connection state.
  • a connection request terminal operated by a malicious user receives a large amount of SYN packets sent, it consumes memory resources to manage the connection status, and eventually manages the connection status. Since memory resources are depleted, it is impossible to continue operation as a network transmission high-speed network device, which hinders operations.
  • the present invention has been made to solve the above-described problems, and is a section with a large transmission delay in a communication path between terminals performing communication by a communication protocol for managing connections by a three-way handshake.
  • the purpose is to obtain a network transmission device that is installed on the communication path to speed up data transmission, effectively use memory resources, and is less susceptible to DoS attacks.
  • the network transmission device is disposed on a transmission path between a first terminal device and a second terminal device that perform communication using a communication protocol for managing connections by a three-way handshake. And the first terminal device power transmitted to the second terminal device is smaller than the transmission delay to the second terminal device.
  • the network transmission apparatus of the first terminal apparatus or the second terminal apparatus The connection status is managed by receiving a connection establishment confirmation packet that is also transmitted in response to the connection establishment request packet transmitted from either one of the terminal devices.
  • the network transmission apparatus is arranged on a transmission path between the first terminal apparatus and the second terminal apparatus that perform communication using a communication protocol for managing connections by a three-way handshake. And the first terminal device power transmitted to the second terminal device is smaller than the transmission delay to the second terminal device.
  • the data transmitted by the first terminal device is stored.
  • a memory to which a transfer buffer is allocated and a connection establishment request packet transmitted from either one of the first terminal device and the second terminal device are transmitted from the other side.
  • Connection establishment confirmation packet that, and said one terminal device for this connection establishment confirmation packet
  • a connection state management unit for allocating the transfer buffer to the memory by receiving a delivery confirmation response packet transmitted from the device.
  • the network transmission apparatus does not secure a memory area for managing the connection state for the connection establishment request packet, and transmits a connection establishment confirmation packet.
  • Receiving and securing the memory area for managing the connection status to prevent the use of the memory area for unnecessary connection establishment request packets can be prevented, and the delivery confirmation response packet for the connection establishment confirmation packet.
  • the delivery confirmation response packet for the connection establishment confirmation packet By allocating a buffer that stores data to be transmitted by the first terminal device, after receiving the connection establishment confirmation packet, the delivery confirmation response packet for the connection establishment confirmation packet cannot be acquired due to some failure. If this is the case, memory allocation is not performed. Can be effectively use of ingredients memory resource such that assigning extra memory resources in the case of such a connection not established.
  • a memory area for connection state management is not reserved unless a connection establishment confirmation packet is received, and a delivery confirmation response packet for a connection establishment confirmation packet is received. Unless this is done, the buffer for storing the data to be transmitted is not allocated to the first terminal device, so that it is possible to prevent memory resources from being exhausted by an attack that is not easily affected by such an attack.
  • FIG. 1 is a configuration diagram showing a configuration of a network transmission system according to Embodiment 1 of the present invention.
  • FIG. 2 is a functional block diagram of a network transmission apparatus according to Embodiment 1 of the present invention.
  • FIG. 3 is a sequence diagram showing a communication sequence for establishing a connection in the network transmission apparatus according to Embodiment 1 of the present invention.
  • FIG. 4 is a flowchart showing a control flow at the time of packet reception in the network transmission apparatus according to Embodiment 1 of the present invention.
  • the present invention provides a communication path when a communication path between terminals that communicate using a communication protocol that manages a connection by a three-way handshake includes a section with a large transmission delay such as a satellite communication line. It is related to a network transmission device that is installed on top to speed up data transmission.
  • a typical example of a communication protocol that performs connection management by 3-way handshake and requires a delivery confirmation response to transmitted data is TCP (based on RFC793 established by IETF (Internet Engineering Task Force). Transmission Control Protocol).
  • TCP Transmission Control Protocol
  • the power of explaining the case where the communication protocol is TCP is used as an example.As mentioned above, connection management is performed by the 3-way handshake, and other communication protocols that require a delivery confirmation response are also used. It can be widely applied.
  • FIG. 1 is a configuration diagram showing a configuration of a network transmission system according to Embodiment 1 of the present invention
  • FIG. 2 is a functional block diagram of a network transmission apparatus according to Embodiment 1 of the present invention
  • FIG. 3 is a sequence diagram showing a communication sequence for establishing a connection in the network transmission apparatus according to Embodiment 1 of the present invention.
  • 1 is a first terminal device that communicates based on TCP (hereinafter referred to as terminal device 1)
  • 2 is a terminal device.
  • 3 is a network transmission device
  • 4 is a communication line having a transmission delay larger than the transmission delay between the network transmission device 3 and the terminal device 1.
  • An example of such a communication line 3 is a satellite communication line.
  • 5 is a traffic control unit that performs network transmission control
  • 6 is a network interface for communicating with the terminal device 1
  • 7 is connected to the terminal device 2 via the communication line 4 having a relatively large delay.
  • a network interface for communication. 8 determines whether each IP packet received by the network interface 6 and the network interface 7 is a TCP packet or a UDP packet, and if it is further determined to be a TCP packet, its detailed type (SYN Packet type determination / transfer unit that controls internal processing scheduling and transparent transfer between the two network interfaces 6 and 7, etc.
  • 9 is a connection state management unit for managing the state of the TCP connection set between the terminal device 1 and the terminal device 2
  • 10 is a terminal device for TCP packets transmitted from the terminal device 1 to the terminal device 2.
  • a spoofed ACK generation unit that generates and returns a spoofed ACK packet on behalf of 2; 11 temporarily stores a TCP packet transmitted from terminal device 1 to terminal device 2, and transmits high-speed data to and from terminal device 2 And a TCP data transmission control unit that performs retransmission control when a TCP packet is lost.
  • 12 is a memory for temporarily storing a TCP packet transmitted from the terminal device 1 to the terminal device 2.
  • Reference numeral 13 denotes a memory for storing a connection state for connection state management in the connection state management unit 9, and a memory area is secured in the memory 13 when connection state management is started.
  • a SYN packet is received from the terminal device 1 in step S1, and this SYN packet is transferred to the terminal device 2 in step S2.
  • the terminal device 2 generates a SYN + ACK packet for the received SYN packet and transmits it in step S3.
  • the connection state management unit 9 secures a memory area for managing the connection state in the memory 13 and starts state management. Connection status secured here
  • the state management memory area is released when a FIN + ACK packet, which is a delivery confirmation response to the FIN packet indicating the end of packet transmission, is received.
  • the network transmission device 3 transfers the SYN + ACK packet to the terminal device 1 in step S4.
  • connection state managed by the connection state management unit 9 is composed of at least five information element forces shown in (1) 1 (5) below.
  • connection state management unit 9 When the connection state management unit 9 receives an ACK packet, which is an acknowledgment response to the SYN + ACK packet, from the terminal device 1 in step S5, it determines that a connection has been established. Based on this determination, the TCP data transmission control unit 11 allocates a buffer area for storing the TCP packet from the terminal device 1 in the memory 12, and buffers the TCP packet from the terminal device 1, while High speed data transmission. In addition, memory necessary for performing retransmission control when a TCP packet is lost is allocated on the memory 12 as necessary. The memory resources allocated here are released when the connection is disconnected, that is, when a FIN + ACK packet is received in the connection. The ACK packet received from the terminal device 1 in step S5 is transmitted to the terminal device 2 in step S6.
  • the network transmission device 3 receives the SYN packet from the terminal device 2 and transfers it to the terminal device 1.
  • the terminal device 1 transmits a SYN + ACK packet as a response, and the network transmission device 3 that receives the SYN packet receives the necessary memory area in the connection state management unit 9. 13 and start managing the connection status of at least (1) one (5) above.
  • the SYN + ACK packet is transmitted to the terminal device 2, and the terminal device 2 that receives the SYN + ACK packet transmits an ACK packet that is an acknowledgment to the SYN + ACK packet.
  • the sill state management unit 9 determines that a connection has been established. Based on this determination, the TCP data transmission control unit 11 allocates a buffer area for storing the TCP packet from the terminal device 1 in the memory 12, and buffers the TCP packet from the terminal device 1, while the terminal device 2 High speed data transmission.
  • the network transmission device 3 receives the data from the terminal device 1 and performs TCP data transmission control. While storing the data in the buffer area secured in the memory 12 of the unit 11, the spoofing ACK generation unit 10 generates a spoofing ACK for the data and transmits it to the terminal device 1 via the network interface 6. The terminal device 1 receives this spoofed ACK and transmits the next data. By such an operation, the terminal device 1 can transmit data at high speed without waiting for an ACK from the terminal device 2 via the communication circuit 4 having a large transmission delay. Note that when the network transmission device 3 receives the SYN packet transmitted from the terminal device 1, the network transmission device 3 does not transmit the spoofed ACK to the terminal device 1 side without generating the spoofed ACK for the SYN packet.
  • FIG. 4 is a flowchart showing a control flow at the time of packet reception in the network transmission apparatus according to Embodiment 1 of the present invention.
  • packet type determination • The transfer unit 8 determines whether or not the packet received from one of the terminal devices 1 and 2 in step S7 is a TCP packet. If it is not a TCP packet, the packet received in step S8 is transferred to the other terminal device on the other side. In step S7, if the received packet is a TCP packet, the process proceeds to step S9, and the packet type determination / transfer unit 8 determines whether the received packet is a SYN packet.
  • step S8 If it is a SYN packet, the process proceeds to step S8, and the packet is transferred. If it is not a SYN packet, the process proceeds to step S10 to determine whether it is a SYN + ACK packet. If the packet type determination 'transfer unit 8 determines in step S10 that the received packet is a SYN + ACK packet, the SYN + ACK packet is transmitted to the connection state management unit 9 while transmitting the SYN + ACK packet to the other side. The connection status management unit 9 notifies the reception, and the memory area for managing the connection status is stored in the memory 1 3 is set, and the connection status is “SYN + ACK received”.
  • step S10 when the received packet is not a SYN + ACK packet, the process proceeds to step S11, and it is determined whether or not the received packet is an ACK packet.
  • Packet type determination 'Transfer unit 8 determines in step SI 1 that the received packet is an ACK packet, and then proceeds to step S 12 to check whether the connection status is “SYN + ACK received”. Make a negative decision.
  • step S12 when the connection state is “SYN + ACK has been received”, the connection state management unit 9 changes the connection state to “connection established” and performs high-speed data transfer from the terminal device 1. In order to perform the transfer, the buffer area for storing data is secured in the memory 12 in the TCP data transmission control unit 11, and the ACK packet is transferred to the other side by the packet type determination 'transfer unit 8. . If the status is not “SYN + ACK has been received” in step S12, the process proceeds to step S13 to determine whether or not the ACK packet is transmitted from the terminal device 2.
  • step S 13 when the ACK packet is not transmitted from the terminal device 2 (that is, transmitted from the terminal device 1), the ACK packet is transmitted to the terminal device 2 on the other side.
  • step SI 1 If it is determined in step SI 1 that the received packet is not an ACK packet! /, The process proceeds to step S14, where the packet type determination / transfer unit 8 determines that the received packet is FIN + ACK. Judge whether it is a packet or not. If it is determined in step S14 that the received packet is a FIN + ACK packet, this means that the data transmission is completed, so the connection state management unit 9 allocates the memory for the connection state management. In addition, the TCP data transmission control unit 11 releases the buffer area allocated to the memory 12.
  • step S15 the packet type determination 'transfer unit 8 determines whether or not the packet is a data packet from the terminal device 1. I do.
  • step S15 it is determined that the received packet is not transmitted from the terminal device 1 (that is, transmitted from the terminal device 2). In this case, the received packet is transferred to the terminal device 1 on the other side. If it is determined in step S15 that the received packet is transmitted from the terminal device 1, the spoofed ACK generation unit 10 generates a spoofed ACK for the received packet, and uses this to generate a network interface. 6 to terminal device 1 via In addition, the received packet is secured in the memory 12 of the TCP data transmission control unit 11, temporarily stored in the buffer area, and transferred to the terminal device 2 side.
  • the network transmission device 3 receives the SYN + ACK packet, secures a memory area for managing the connection state, starts connection state management, and receives an ACK packet for the SYN + ACK packet.
  • the connection state in the connection state management unit 9 is set to “established”, and the data transmitted from the terminal device 1 is temporarily stored in the memory 12 in the TCP data transmission control unit 11 If a SYN packet is received and no subsequent response packet is received, and an AC K packet that is an acknowledgment to the S YN + ACK packet is faulty after receiving a S YN + ACK packet.
  • the present invention provides a communication path when a communication path between terminals that communicate using a communication protocol that manages a connection by a three-way handshake includes a section with a large transmission delay such as a satellite communication line. It can be installed on a network transmission device that speeds up data transmission.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Communication Control (AREA)

Abstract

 ネットワーク伝送装置がSYN+ACKパケットを受信した時点で、コネクション状態を管理するためのメモリ領域を確保して状態管理を開始する。ここで、コネクション状態には、受信したTCP制御パケットの種別(SYN+ACK、SYN+ACKに対するACK等)が含まれる。ネットワーク伝送装置がACKパケットを受信すると、コネクション状態を「確立」と判断し、端末装置1から送信されるTCPパケットを格納するバッファをメモリ内に割当てる。このようにしてメモリリソースを有効利用し、DoS攻撃の影響を受けにくいネットワーク伝送装置を得る。

Description

ネットワーク伝送装置
技術分野
[0001] 本発明は、 3ウェイハンドシェイクによりコネクションを管理する通信プロトコルによつ て通信を行う端末間の通信経路に、衛星通信回線のように伝送遅延の大きい区間を 含む場合、その通信経路上に設置して、データ伝送を高速化するネットワーク伝送 装置に関するものである。 背景技術
[0002] 例えば、特開 2002— 217988には、第 1の端末装置と第 2の端末装置との間の伝 送路上に配置され、第 1の端末装置との間の伝送遅延が第 2の端末装置との間の伝 送遅延に比して小さぐ第 1の端末装置力 のデータを第 2の端末装置に対して転送 する転送処理と、この転送処理により転送したデータに対する送達確認応答を作成 して第 1の端末装置に返送する返送処理とを行うことができるネットワーク伝送装置が 記載されている。従来の技術に記載されたネットワーク伝送装置においては、一方の 端末装置がコネクション確立を要求するために送信するコネクション確立要求バケツ ト(以下、「SYNパケット」と表記する。)と、この SYNパケットを受信した他方の端末装 置が送信するコネクション確立確認パケット(以下、「SYN+ACKパケット」と表記す る。)とを受信することにより、これらの情報を記憶して、両端末の間に介在してデータ の転送が行われる。ネットワーク伝送装置は、 SYNパケットを受信した時点で、コネク シヨン状態を管理するためのメモリ領域が確保され、 FIN +ACKパケットを受信した 時点で、コネクション状態管理のためのメモリが開放される。また、ネットワーク伝送装 置では、第 2の端末装置との伝送遅延が第 1の端末装置との伝送遅延よりも大きいた め、第 1の端末装置から送信されてくるデータに対して自ら詐称送達確認応答バケツ ト (詐称 ACKパケット)を作成して第 1の端末装置に返送することによって、第 2の端 末装置からの送達確認応答パケット (ACKパケット)が得られる前に、第 1の端末装 置からのデータ送信を促がす処理が行われる。この処理のために、ネットワーク伝送 装置は、 SYN+ACKパケットを受信した時点で、内部のメモリにバッファ領域を割当 てて、転送するデータを格納する。このバッファ領域に格納された第 1の端末装置か らのデータは、第 2の端末装置力 のそのデータに対する ACKパケットが返送されて くると、バッファから削除される。
[0003] 特許文献 1 :特開 2002— 217988
発明の開示
発明が解決しょうとする課題
[0004] 従来のネットワーク伝送装置はコネクション確立を要求する接続要求端末が送信す る SYNパケットを受信した後、その SYNパケットに呼応して、そのコネクション確立要 求に応答する接続応答端末が送信する SYN+ACKパケットを受信した時点でコネ クシヨンが確立したと見なしてコネクション管理情報を確定している。しかし、 SYN + ACKパケットを接続要求端末あてに送信した後、接続要求端末との間の回線上でビ ット誤りのために SYN+ACKパケットが失われ、接続要求端末に到達しない場合に は、接続要求端末はコネクション確立状態には至らない。このとき、接続要求端末と 接続応答端末との間のコネクションは確立しておらず、データ伝送が開始されないに もかかわらず、従来のデータ伝送装置は、両端末間のコネクションが確立されている と認識するため、両端末間でのデータ伝送に備えて、データパケットを一時的に格納 するためのメモリリソースを確保する。このように、実際に使われないメモリリソースが 未確立のコネクションに占有されるため、メモリリソースの利用効率を劣化させるという 問題点があった。また、従来のネットワーク伝送装置は、 SYNフラッデイング (Floodi ng)攻撃と呼ばれる DoS (Denial of Service)攻撃の一種が実行される通信路に 設置された場合には、悪意のあるユーザにより運用される接続要求端末が、接続応 答端末の業務を妨害するために接続応答端末宛てに大量に送信する SYNパケット により、ネットワーク伝送装置の動作も妨害され、正常に動作できなくなることがある。 つまり、従来のネットワーク伝送装置は、接続要求端末が接続応答端末宛てに送信 する SYNパケットを受信した時点で、 SYNパケットを受信したと 、う事象を内部に記 憶してコネクション状態を管理するため、悪意のあるユーザにより運用される接続要 求端末が大量に送信する各 SYNパケットを受信するたびに、そのコネクション状態を 管理するためのメモリリソースを消費し、やがてはコネクション状態を管理するための メモリリソースが枯渴するため、ネットワーク伝送高速ィ匕装置としての動作続行が不可 となり、その業務が妨害されるという問題点があった。
[0005] この発明は、上記のような問題点を解決するためになされたもので、 3ウェイハンド シェイクによりコネクションを管理する通信プロトコルによって通信を行う端末間の通 信経路に伝送遅延の大きい区間を含む場合に、その通信経路上に設置してデータ 伝送を高速化し、メモリリソースを有効利用し、また DoS攻撃の影響を受けにくいネッ トワーク伝送装置を得ることを目的とする。
課題を解決するための手段
[0006] 請求項 1の発明に係るネットワーク伝送装置は、 3ウェイハンドシェイクによりコネクシ ヨンを管理する通信プロトコルにより通信を行う第 1の端末装置と第 2の端末装置との 間の伝送路上に配置され、上記第 1の端末装置との間の伝送遅延が上記第 2の端 末装置との間の伝送遅延に比して小さぐ上記第 1の端末装置力 送信されるデータ を上記第 2の端末装置に転送する処理と、転送するデータに対する送達確認応答を 作成して上記第 1の端末装置に返送する処理を行うネットワーク伝送装置において、 上記第 1の端末装置又は上記第 2の端末装置のいずれか一方の端末装置から送信 されるコネクション確立要求パケットに対して他方力も送信されるコネクション確立確 認パケットを受信することによって、コネクション状態を管理するメモリ領域を確保して 状態管理を行うコネクション状態管理部を備えたものである。
[0007] 請求項 2の発明に係るネットワーク伝送装置は、 3ウェイハンドシェイクによりコネクシ ヨンを管理する通信プロトコルにより通信を行う第 1の端末装置と第 2の端末装置との 間の伝送路上に配置され、上記第 1の端末装置との間の伝送遅延が上記第 2の端 末装置との間の伝送遅延に比して小さぐ上記第 1の端末装置力 送信されるデータ を上記第 2の端末装置に転送する処理と、転送するデータに対する送達確認応答を 作成して上記第 1の端末装置に返送する処理を行うネットワーク伝送装置において、 上記第 1の端末装置力 送信されるデータを格納する転送用バッファを割当てるメモ リと、上記第 1の端末装置又は上記第 2の端末装置のいずれか一方の端末装置から 送信されるコネクション確立要求パケットに対して他方カゝら送信されるコネクション確 立確認パケット、及びこのコネクション確立確認パケットに対して上記一方の端末装 置から送信される送達確認応答パケットを受信することによって、上記メモリに上記転 送用バッファを割当てるコネクション状態管理部とを備えたものである。
発明の効果
[0008] 請求項 1又は請求項 2に記載の発明によれば、ネットワーク伝送装置は、コネクショ ン確立要求パケットに対してはコネクション状態を管理するメモリ領域を確保せず、コ ネクシヨン確立確認パケットを受信して、コネクション状態を管理するメモリ領域を確保 して状態管理を行うことによって、不要なコネクション確立要求パケットに対するメモリ 領域の使用を防ぐことができ、また、コネクション確立確認パケットに対する送達確認 応答パケットを受信して、第 1の端末装置力も送信されるデータを格納するバッファを 割当てることよって、コネクション確立確認パケット受信後に、そのコネクション確立確 認パケットに対する送達確認応答パケットが何らかの障害により取得できな力つた場 合にはメモリ割当てを行わないので、このようなコネクション未確立の場合に余計なメ モリリソースを割当てることなぐメモリリソースの有効利用が図れる。また、 DoS攻撃 の一種である SYNフラッデイング攻撃に対して、コネクション確立確認パケットを受信 しない限りコネクション状態管理のためのメモリ領域確保を行わず、また、コネクション 確立確認パケットに対する送達確認応答パケットを受信しない限り、第 1の端末装置 力 送信されるデータを格納するバッファの割当てを行わないので、このような攻撃 による影響を受けにくぐ攻撃によってメモリリソースが枯渴することを抑止することが できる。
図面の簡単な説明
[0009] [図 1]この発明の実施の形態 1に係るネットワーク伝送システムの構成を示す構成図 である。
[図 2]この発明の実施の形態 1に係るネットワーク伝送装置の機能ブロック図である。
[図 3]この発明の実施の形態 1に係るネットワーク伝送装置におけるコネクション確立 の通信シーケンスを示すシーケンス図である。
[図 4]この発明の実施の形態 1に係るネットワーク伝送装置におけるパケット受信の際 の制御フローを示すフローチャートである。
符号の説明 [0010] 1 第 1の端末装置
2 第 2の端末装置
3 ネットワーク伝送装置
4 通信回線
5 トラヒック制御部
8 パケット種別判定,転送部
9 コネクション状態管理部
10 詐称 ACK生成部
11 TCPデータ伝送制御部
12、 13 メモリ
発明を実施するための最良の形態
[0011] 実施の形態 1
[0012] 本発明は、 3ウェイハンドシェイクによりコネクションを管理する通信プロトコルによつ て通信を行う端末間の通信経路に、衛星通信回線のように伝送遅延の大きい区間を 含む場合、その通信経路上に設置して、データ伝送を高速化するネットワーク伝送 装置に関するものである。 3ウェイハンドシェイクによりコネクション管理を行い、更に 送信したデータに対する送達確認応答を必要とする通信プロトコルの典型的な例と しては、 IETF (Internet Engineering Task Force)で制定する RFC793に基 づく TCP (Transmission Control Protocol)が挙げられる。以下の説明では、通 信プロトコルが TCPである場合を例にして説明する力 上記のように、 3ウェイハンド シェイクによりコネクション管理を行 ヽ、送達確認応答を必要とするその他の通信プロ トコルにも広く適用できるものである。
この発明の実施の形態 1に係るネットワーク伝送装置を図 1乃至図 4により説明する 。図 1はこの発明の実施の形態 1に係るネットワーク伝送システムの構成を示す構成 図であり、図 2はこの発明の実施の形態 1に係るネットワーク伝送装置の機能ブロック 図である。また、図 3はこの発明の実施の形態 1に係るネットワーク伝送装置における コネクション確立の通信シーケンスを示すシーケンス図である。図 1において、 1は T CPに基づき通信する第 1の端末装置 (以下、端末装置 1と表記する)、 2は端末装置 1の通信相手となり、同様に TCPに基づいて通信する第 2の端末装置 (以下、端末装 置 2と表記する)。 3はネットワーク伝送装置であり、 4はネットワーク伝送装置 3と端末 装置 1との間の伝送遅延に比較して伝送遅延が大きい通信回線である。このような通 信回線 3の一例としては、衛星通信回線が挙げられる。
[0013] 図 2において、 5はネットワーク伝送制御を行うトラヒック制御部であり、 6は端末装置 1と通信するためのネットワークインタフェース、 7は比較的遅延が大きい通信回線 4 を介して端末装置 2と通信するためのネットワークインタフェースである。 8はネットヮ 一クインタフエース 6及びネットワークインタフェース 7で受信した各 IPパケットが TCP パケットであるか UDPパケットであるかを判定し、更に TCPパケットであると判定した 場合には、その詳細種別(SYNパケット、 SYN+ACKパケット、 ACKパケット等)を 判定し、内部処理のスケジューリング及び 2つのネットワークインタフェース 6及び 7間 での透過的な転送等を制御するパケット種別判定 ·転送部である。 9は端末装置 1と 端末装置 2との間に設定される TCPコネクションの状態を管理するコネクション状態 管理部、 10は端末装置 1から端末装置 2宛てに送信する TCPパケットに対して、端 末装置 2に代理して詐称 ACKパケットを生成して返送する詐称 ACK生成部、 11は 端末装置 1から端末装置 2宛てに送信した TCPパケットを一旦格納し、端末装置 2と の間での高速データ伝送、及び TCPパケットが途中で喪失した場合の再送制御を 行う TCPデータ伝送制御部である。 TCPデータ伝送制御部 11内において、 12は端 末装置 1から端末装置 2宛てに送信した TCPパケットを一旦格納するメモリである。ま た、 13はコネクション状態管理部 9内において、コネクション状態の管理のためにコネ クシヨン状態を記憶するメモリであり、コネクション状態管理の開始に伴い、このメモリ 13にメモリ領域が確保される。
[0014] コネクション確立の動作について、図 3を参照して説明する。ステップ S1により SYN パケットを端末装置 1から受信し、この SYNパケットをステップ S2により端末装置 2へ 転送する。端末装置 2は、受信した SYNパケットに対して、 SYN+ACKパケットを生 成し、ステップ S3により送信する。この SYN+ACKパケットをネットワーク伝送装置 3 が受信した時点で、コネクション状態管理部 9は、コネクション状態を管理するための メモリ領域をメモリ 13に確保して状態管理を開始する。ここで確保したコネクション状 態管理用のメモリ領域は、パケット伝送の最終を示す FINパケットに対する送達確認 応答である FIN+ACKパケットを受信した時点で解放する。ネットワーク伝送装置 3 は、ステップ S4により SYN+ACKパケットを端末装置 1へ転送する。コネクション状 態管理部 9において管理しているコネクション状態とは、少なくとも次の(1)一(5)に 示す 5つの情報要素力 構成するものとする。即ち、(1) SYN+ACKパケットの IPへ ッダに含まれる送信元 IPアドレス、 (2) SYN+ACKパケットの IPヘッダに含まれる宛 先 IPアドレス、 (3) SYN+ACKパケットの TCPヘッダに含まれる送信元ポート番号、 (4) SYN+ACKパケットの TCPヘッダに含まれる宛先ポート番号、(5)受信した TC P制御パケットの種別(SYN+ ACK、 SYN+ACKに対する ACK等)である。
[0015] コネクション状態管理部 9は、ステップ S5により端末装置 1から上記 SYN+ACKパ ケットに対する確認応答である ACKパケットを受信すると、コネクションが確立された と判断する。この判断に基づいて、 TCPデータ伝送制御部 11は、端末装置 1からの TCPパケットを格納するノ ッファ領域をメモリ 12内に割当て、端末装置 1からの TCP パケットをバッファリングしながら、端末装置 2へ高速にデータ伝送する。また、 TCP パケットが途中で喪失した場合の再送制御を行うために必要なメモリも必要に応じて メモリ 12上に割当てる。ここで割当てたメモリリソースは、コネクションが切断された場 合、即ち、当該コネクションにおいて FIN+ACKパケットを受信した時点で解放する 。なお、ステップ S5により端末装置 1から受信した ACKパケットは、端末装置 2ヘステ ップ S6により送信する。
[0016] 上記の説明においては、端末装置 1から SYNパケットが送信された場合について 説明したが、端末装置 2が SYNパケットを送信した場合も同様に考えることができる。 即ち、端末装置 2からの SYNパケットをネットワーク伝送装置 3が受信し、これを端末 装置 1へ転送する。端末装置 1は受信した SYNパケットに対して、その応答として SY N+ACKパケットを送信し、これを受信したネットワーク伝送装置 3は、コネクション状 態管理部 9にお 、て必要なメモリ領域をメモリ 13に確保して、少なくとも上記( 1)一(5 )のコネクション状態の管理を開始する。 SYN+ACKパケットは端末装置 2へ送信し 、これを受信した端末装置 2は SYN+ACKパケットに対する確認応答である ACK パケットを送信する。この ACKパケットをネットワーク伝送装置 3が受信すると、コネク シヨン状態管理部 9は、コネクションが確立されたと判断する。この判断に基づいて、 TCPデータ伝送制御部 11は、端末装置 1からの TCPパケットを格納するバッファ領 域をメモリ 12内に割当て、端末装置 1からの TCPパケットをバッファリングしながら、 端末装置 2へ高速にデータ伝送する。
[0017] 端末装置 1から端末装置 2へのデータ伝送においては、送信したデータに対する 送達確認応答が必要となるが、ネットワーク伝送装置 3は、端末装置 1からのデータを 受信して TCPデータ伝送制御部 11のメモリ 12に確保したバッファ領域にデータを格 納しつつ、詐称 ACK生成部 10により、当該データに対する詐称 ACKを生成してネ ットワークインタフェース 6を介して、端末装置 1へ送信する。端末装置 1は、この詐称 ACKを受信して次のデータを送信する。このような動作により端末装置 1は、伝送遅 延の大きい通信回路 4を介した端末装置 2からの ACKを待たずに高速にデータを送 信することができる。なお、ネットワーク伝送装置 3は、端末装置 1から送信される SY Nパケットを受信したときには、これに対する詐称 ACKを生成せずに端末装置 1側へ 詐称 ACKを送信しな 、ようにできる。
[0018] 次に図 4によりネットワーク伝送装置 3のトラヒック制御部 5における制御フローを説 明する。図 4はこの発明の実施の形態 1に係るネットワーク伝送装置におけるパケット 受信の際の制御フローを示すフローチャートである。図 4において、パケット種別判定 •転送部 8は、ステップ S7により端末装置 1又は端末装置 2のうち一方の端末装置か ら受信したパケットが TCPパケットである力否かを判定する。 TCPパケットでな 、場合 には、ステップ S8により受信したパケットを相手側である他方の端末装置に転送する 。ステップ S7において、受信したパケットが TCPパケットである場合には、ステップ S9 に移行し、パケット種別判定 ·転送部 8は、受信したパケットが SYNパケットか否かの 判定を行う。 SYNパケットであれば、ステップ S8に移行し、そのパケットを転送する。 SYNパケットではない場合には、ステップ S10に移行し、 SYN+ACKパケットであ る力否かを判定する。パケット種別判定'転送部 8はステップ S10において、受信した パケットが SYN+ACKパケットであると判定すると、当該 SYN+ACKパケットを相 手側に送信しつつ、コネクション状態管理部 9へ SYN+ACKパケット受信を通知し 、コネクション状態管理部 9は、コネクション状態を管理するためのメモリ領域をメモリ 1 3に確保し、コネクション状態を「SYN+ ACK受信済み」とする。ステップ S10におい て、受信したパケットが SYN+ACKパケットではない場合、ステップ S11へ移行し、 受信したパケットが ACKパケットである力否かの判定を行う。パケット種別判定 '転送 部 8はステップ SI 1にお 、て、受信したパケットが ACKパケットであると判定すると、 さらにステップ S 12へ移行して、コネクション状態が「SYN+ACK受信済み」である か否の判定を行う。
[0019] ステップ S12において、コネクション状態が「SYN+ACK受信済み」である場合に は、コネクション状態管理部 9は、当該コネクション状態を「コネクション確立」に変更し 、端末装置 1からのデータの高速転送を行うために TCPデータ伝送制御部 11内のメ モリ 12内にー且データを格納するためのバッファ領域を確保し、当該 ACKパケット はパケット種別判定'転送部 8により相手側へ転送される。ステップ S12において、状 態が「SYN+ACK受信済み」でない場合には、ステップ S13に移行し、その ACKパ ケットが端末装置 2から送信されたものであるか否かの判定を行う。 ACKパケットが端 末装置 2から送信されたものである場合には、ネットワーク伝送装置 3は、すでに詐称 ACKを端末装置 1へ送信しているので、当該 ACK信号は不要となり、ネットワーク伝 送装置 3内で破棄する。ステップ S 13において、 ACKパケットが端末装置 2から送信 されたものでない (即ち、端末装置 1から送信されたものである)場合、当該 ACKパケ ットは相手側である端末装置 2へ送信する。
[0020] ステップ SI 1にお!/、て、受信したパケットが ACKパケットでな!/、と判定すると、ステツ プ S14に移行し、パケット種別判定 ·転送部 8は、受信パケットが FIN+ACKパケット であるか否かの判定を行う。ステップ S14において、受信パケットが FIN +ACKパケ ットであると判定すると、これはデータ伝送が終了することを意味するので、コネクショ ン状態管理部 9はコネクション状態管理のために割当てて 、たメモリを解放し、また T CPデータ伝送制御部 11はメモリ 12に割当てて ヽたバッファ領域を解放する。ステツ プ S14において、受信したパケットが FIN+ACKパケットではないと判定した場合、 ステップ S15へ移行し、パケット種別判定'転送部 8は、端末装置 1からのデータパケ ットである力否かの判定を行う。ステップ S 15において、受信したパケットが端末装置 1から送信されたものでない (即ち、端末装置 2から転送されたものである)と判定した 場合、受信したパケットを相手側の端末装置 1へ転送する。また、ステップ S15にお いて、受信したパケットが端末装置 1から送信されたものであると判定した場合には、 詐称 ACK生成部 10において、受信したパケットに対する詐称 ACKを生成し、これを ネットワークインタフェース 6を介して端末装置 1へ送信する。また、受信したパケット につ 、ては、 TCPデータ伝送制御部 11のメモリ 12に確保して 、るバッファ領域に一 且格納し、端末装置 2側への転送を行う。
[0021] 以上のように、ネットワーク伝送装置 3は、 SYN+ACKパケットを受信して、コネク シヨン状態を管理するメモリ領域を確保してコネクション状態管理を開始し、 SYN + ACKパケットに対する ACKパケットを受信して、コネクション状態管理部 9内のコネク シヨン状態を「確立」との状態に設定し、 TCPデータ伝送制御部 11内のメモリ 12上に 、端末装置 1から送信されてくるデータを一旦格納するバッファ領域を割当てることに より、 SYNパケットのみ受信してその後の応答パケットを受信しない場合に、また、 S YN + ACKパケット受信後にその S YN + ACKパケットに対する確認応答である AC Kパケットが障害等により取得できな力つた場合には、コネクション状態管理のための メモリ領域確保や、データ転送用バッファ領域のメモリ 12への割当てを行わな 、ので 、コネクション未確立の場合に余計なメモリリソースを割当てることがなぐメモリリソー スの有効利用が図れる。また、 DoS攻撃の一種である SYNフラッデイング攻撃に対 して、 SYN+ACKパケットや、 SYN+ACKパケットに対する確認応答である ACK パケットを受信しない限り、メモリリソース割当てを行わないので、このような攻撃によ る影響を受けにくぐ攻撃によってメモリリソースが枯渴することを抑止することができ る。
産業上の利用可能性
[0022] 本発明は、 3ウェイハンドシェイクによりコネクションを管理する通信プロトコルによつ て通信を行う端末間の通信経路に、衛星通信回線のように伝送遅延の大きい区間を 含む場合、その通信経路上に設置して、データ伝送を高速化するネットワーク伝送 装置に適用することができる。

Claims

請求の範囲
[1] 3ウェイハンドシェイクによりコネクションを管理する通信プロトコルにより通信を行う第 1の端末装置と第 2の端末装置との間の伝送路上に配置され、上記第 1の端末装置 との間の伝送遅延が上記第 2の端末装置との間の伝送遅延に比して小さぐ上記第 1の端末装置から送信されるデータを上記第 2の端末装置に転送する処理と、転送 するデータに対する送達確認応答を作成して上記第 1の端末装置に返送する処理 を行うネットワーク伝送装置において、上記第 1の端末装置又は上記第 2の端末装置 のいずれか一方の端末装置力 送信されるコネクション確立要求パケットに対して他 方力 送信されるコネクション確立確認パケットを受信することによって、コネクション 状態を管理するメモリ領域を確保して状態管理を行うコネクション状態管理部を備え たことを特徴とするネットワーク伝送装置。
[2] 3ウェイハンドシェイクによりコネクションを管理する通信プロトコルにより通信を行う第 1の端末装置と第 2の端末装置との間の伝送路上に配置され、上記第 1の端末装置 との間の伝送遅延が上記第 2の端末装置との間の伝送遅延に比して小さぐ上記第 1の端末装置から送信されるデータを上記第 2の端末装置に転送する処理と、転送 するデータに対する送達確認応答を作成して上記第 1の端末装置に返送する処理 を行うネットワーク伝送装置において、上記第 1の端末装置から送信されるデータを 格納する転送用バッファを割当てるメモリと、上記第 1の端末装置又は上記第 2の端 末装置のいずれか一方の端末装置力 送信されるコネクション確立要求パケットに 対して他方力 送信されるコネクション確立確認パケット、及びこのコネクション確立 確認パケットに対して上記一方の端末装置から送信される送達確認応答パケットを 受信することによって、上記メモリに上記転送用バッファを割当てるコネクション状態 管理部とを備えたことを特徴とするネットワーク伝送装置。
PCT/JP2005/004103 2005-01-20 2005-03-09 ネットワーク伝送装置 WO2006077659A1 (ja)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2005012872A JP3705297B1 (ja) 2005-01-20 2005-01-20 ネットワーク伝送装置およびネットワーク伝送方法
JP2005-012872 2005-01-20

Publications (1)

Publication Number Publication Date
WO2006077659A1 true WO2006077659A1 (ja) 2006-07-27

Family

ID=35185102

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2005/004103 WO2006077659A1 (ja) 2005-01-20 2005-03-09 ネットワーク伝送装置

Country Status (2)

Country Link
JP (1) JP3705297B1 (ja)
WO (1) WO2006077659A1 (ja)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7743160B2 (en) 2007-03-29 2010-06-22 Blue Coat Systems, Inc. System and method of delaying connection acceptance to support connection request processing at layer-7
WO2011029357A1 (zh) * 2009-09-08 2011-03-17 华为技术有限公司 认证通信流量的方法、通信系统和防护装置
CN117579233A (zh) * 2024-01-15 2024-02-20 杭州优云科技股份有限公司 一种报文重传方法及装置

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR100910018B1 (ko) 2007-08-29 2009-07-30 포스데이타 주식회사 무선 통신 시스템에서 핸드쉐이킹을 수행하는 방법 및시스템
JP6074148B2 (ja) * 2012-04-04 2017-02-01 キヤノン株式会社 通信装置、通信装置の制御方法、プログラム
JP2017163440A (ja) 2016-03-11 2017-09-14 富士通株式会社 データ転送プログラム、データ転送方法、及び、データ転送装置
JP6412529B2 (ja) * 2016-07-26 2018-10-24 株式会社ソニー・インタラクティブエンタテインメント 送信制御装置、送信制御方法及び送信制御プログラム

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11252179A (ja) * 1998-03-05 1999-09-17 Kdd Corp 非対称回線用tcp通信高速化装置

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11252179A (ja) * 1998-03-05 1999-09-17 Kdd Corp 非対称回線用tcp通信高速化装置

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7743160B2 (en) 2007-03-29 2010-06-22 Blue Coat Systems, Inc. System and method of delaying connection acceptance to support connection request processing at layer-7
WO2011029357A1 (zh) * 2009-09-08 2011-03-17 华为技术有限公司 认证通信流量的方法、通信系统和防护装置
CN117579233A (zh) * 2024-01-15 2024-02-20 杭州优云科技股份有限公司 一种报文重传方法及装置
CN117579233B (zh) * 2024-01-15 2024-04-23 杭州优云科技股份有限公司 一种报文重传方法及装置

Also Published As

Publication number Publication date
JP3705297B1 (ja) 2005-10-12
JP2006203537A (ja) 2006-08-03

Similar Documents

Publication Publication Date Title
Ford et al. TCP extensions for multipath operation with multiple addresses
Lindgren et al. Probabilistic routing protocol for intermittently connected networks
US7990866B2 (en) Server device, method for controlling a server device, and method for establishing a connection using the server device
US8583831B2 (en) Thin client discovery
JP3685651B2 (ja) 相互接続装置及びアクティブQoSマッピング方法
EP1892887B1 (en) Communication method between communication devices and communication apparatus
JP3448481B2 (ja) 非対称回線用tcp通信高速化装置
JP4454072B2 (ja) IP通信ネットワークシステム及びQoS保証装置
JP2005537764A (ja) 優先度及びリザーブ帯域幅プロトコルを利用したネットワークにおけるQoSを提供する機構
JP3705297B1 (ja) ネットワーク伝送装置およびネットワーク伝送方法
US10530644B2 (en) Techniques for establishing a communication connection between two network entities via different network flows
WO2014037760A1 (zh) 增加数据流传输的方法和系统
WO2011006324A1 (zh) 文件传输方法及终端
US6947435B1 (en) Radio communication system and apparatus, communication method and program recording medium therefor
JP2013507023A (ja) 接続指向の正順デリバリ環境において接続を管理するための方法およびシステム
CN111865940A (zh) 一种传输优化的方法及装置
JPH10308791A (ja) データ通信方法、データ通信装置、およびデータ通信プログラム記録媒体
JP2009055418A (ja) 通信システム、中継装置、端末、及び中継処理方法並びにそのプログラム
CN101605135B (zh) 报文传送方法及设备
JP4413121B2 (ja) Tcp/ipソケットを用いたデータ通信装置及びデータ通信方法
JP2007093693A (ja) 暗号化通信方法および通信装置
US20110078255A1 (en) Method and system for managing a connection in a connection oriented in-order delivery environment
JP2003289338A (ja) パケット中継プログラム、パケット中継装置および記録媒体
Kumar et al. Data sequence map flooding in MPTCP framework: Potential challenges and efficient countermeasures
WO2012055112A1 (zh) 连接建立方法、装置及通信系统

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application
NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 05720375

Country of ref document: EP

Kind code of ref document: A1

WWW Wipo information: withdrawn in national office

Ref document number: 5720375

Country of ref document: EP

NENP Non-entry into the national phase

Ref country code: JP

WWW Wipo information: withdrawn in national office

Country of ref document: JP