[go: up one dir, main page]
More Web Proxy on the site http://driver.im/

JP3459183B2 - パケット検証方法 - Google Patents

パケット検証方法

Info

Publication number
JP3459183B2
JP3459183B2 JP25283098A JP25283098A JP3459183B2 JP 3459183 B2 JP3459183 B2 JP 3459183B2 JP 25283098 A JP25283098 A JP 25283098A JP 25283098 A JP25283098 A JP 25283098A JP 3459183 B2 JP3459183 B2 JP 3459183B2
Authority
JP
Japan
Prior art keywords
packet
network
session
firewall
rule
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Lifetime
Application number
JP25283098A
Other languages
English (en)
Other versions
JPH11168510A (ja
Inventor
ジョン コス マイケル
エル.マジェット デヴィッド
エル.シャープ ロナルド
Original Assignee
ルーセント テクノロジーズ インコーポレーテッド
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by ルーセント テクノロジーズ インコーポレーテッド filed Critical ルーセント テクノロジーズ インコーポレーテッド
Publication of JPH11168510A publication Critical patent/JPH11168510A/ja
Application granted granted Critical
Publication of JP3459183B2 publication Critical patent/JP3459183B2/ja
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • H04L63/0236Filtering by address, protocol, port number or service, e.g. IP-address or URL
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • H04L63/0254Stateful filtering
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • H04L63/0263Rule management
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0281Proxies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/40Network security protocols

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Business, Economics & Management (AREA)
  • General Business, Economics & Management (AREA)
  • Computer And Data Communications (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Small-Scale Networks (AREA)

Description

【発明の詳細な説明】
【0001】
【発明の属する技術分野】本発明は、コンピュータネッ
トワークにおける権限のないアクセスの防止に関し、特
に、コンピュータネットワーク内のファイアウォール保
護に関する。
【0002】
【従来の技術】コンピュータネットワークでは、情報
は、通常、パケットの形で伝送される。あるサイトにあ
る情報は、そのサイトまたは別のサイトのコマンドで、
別のサイトからアクセスされ、あるいは、別のサイトへ
送信される。従って、例えば情報が財産である場合、権
限のないアクセスに対する保護の必要がある。このため
に、ファイアウォールとして知られるワークプロセッサ
コンポーネントで実行される、パケットフィルタリング
という技術が開発され市販されている。ファイアウォー
ルでは、パケットは検査されフィルタリングされる。す
なわち、あらかじめ定義されたアクセスルールのセット
に従っているかどうかに応じて、パケットは、通過し、
あるいは、廃棄される。通常、このルールセットは表形
式で表される。
【0003】一般に、ファイアウォールアドミニストレ
ータは、ファイアウォールの一方の側から他方の側へ
は、同意された広範なアクセスを許容するが、アクティ
ブなネットワークセッションの一部ではない逆向きの伝
送は遮断する。例えば、会社の「内部」の従業員はファ
イアウォールを通じてインターネットのような「外部」
のネットワークに無制限にアクセスすることができる
が、インターネットからのアクセスは、特別に権限を与
えられていなければ遮断される。このような、会社とイ
ンターネットの境界にあるファイアウォールに加えて、
ファイアウォールは、ネットワークドメイン間にも置か
れることがあり、また、ドメイン内でも、サブドメイン
を保護するために用いられることがある。それぞれの場
合において、異なるセキュリティポリシーが関係してい
る。
【0004】いくつかの複雑なネットワークプロトコル
では、外部からユーザへ戻る別個の追加のネットワーク
セッションが必要とされる。そのような複雑なプロトコ
ルの1つは、RealAudioという商品名で知られているサ
ービスによって用いられている。特別の処置がなけれ
ば、この別個のセッションに対する要求はファイアウォ
ールによって遮断されてしまう。
【0005】このような複雑なプロトコルに対して、ユ
ーザの代わりにファイアウォールプロセッサ上で並行し
て走る別個の「プロキシ」プロセスが開発されている。
プロキシプロセスは、別の特殊目的アプリケーション、
例えば、認証、メール処理、およびウィルススキャンの
ようなサービスを実行するためにも、開発されている。
【0006】
【発明が解決しようとする課題】ファイアウォールプロ
セッサが並行プロセスをサポートする容量には限界があ
るので、並行して走らせることができるセッションの数
を最大にするためには、ファイアウォール上のプロキシ
プロセスに対する需要を最小にすることが好ましい。さ
らに、このような最小化は、全伝送レートに関しても、
好ましい。その理由は、入力データが別々のプロセスを
通ると伝送が遅くなるためである。
【0007】
【課題を解決するための手段】本発明は、処理効率を改
善し、セキュリティを改善し、アクセスルール自由度を
増大させ、複雑なプロトコルを扱うファイアウォールの
能力を高めるように、コンピュータネットワークのファ
イアウォールを実現する技術を提供する。本発明の第1
の特徴によれば、コンピュータネットワークファイアウ
ォールは、与えられたパケットに対していくつかの別個
のアクセスルールセットのうちのいずれかを適用するこ
とによって、(a)複数のセキュリティポリシー、
(b)複数のユーザ、または、(c)複数のセキュリテ
ィポリシーおよび複数のユーザの両方をサポートするこ
とができる。パケットに対して適用されるルールセット
は、入出力ネットワークインタフェースや、ネットワー
クのソースおよびデスティネーションのアドレスのよう
な情報に基づいて決定される。
【0008】本発明の第2の特徴によれば、コンピュー
タネットワークファイアウォールは、パケットに適用さ
れるルール処理の結果を記憶することによって性能を改
善する「状態付き」パケットフィルタリングを利用する
ように構成される。状態付きパケットフィルタリング
は、パケットに対するルール処理結果をキャッシュし、
キャッシュされた結果を利用して後続の同種のパケット
に対するルール処理を迂回することによって実現され
る。例えば、あるネットワークセッションの特定のパケ
ットにルールセットを適用した結果をキャッシュし、同
じネットワークセッションからの後続のパケットがファ
イアウォールに到着したときに、キャッシュされている
前のパケットからの結果を、その後続パケットに対して
用いる。これにより、それぞれの入力パケットにそのル
ールセットを適用する必要がなくなる。
【0009】本発明の第3の特徴によれば、コンピュー
タネットワークファイアウォールは、ソースホストアド
レス、デスティネーションホストアドレス、およびサー
ビスタイプのようなセッションデータ項目に基づいて設
定することが可能な依存関係マスクを用いて、ネットワ
ークセッションを認証あるいは阻止する。依存関係マス
クを用いて、ファイアウォールによって処理されている
アクティブセッションのキャッシュに問合せをすること
が可能であり、それにより、問合せを満たすセッション
の数を識別することができる。この問合せを、アクセス
ルールに対応させ、特定のルールのセッションが、その
問合せに適合する数に依存するようにすることが可能で
ある。
【0010】本発明の第4の特徴によれば、コンピュー
タネットワークファイアウォールは、パケットを処理す
るためのアクセスルールのセットに追加された動的ルー
ルを利用することが可能である。動的ルールによれば、
与えられたルールセットは、ルールセット全体をリロー
ドすることを要求せずに、ネットワークにおいて起こる
イベントに基づいて修正される。動的ルールの例として
は、単一のセッションに対してのみ用いられる「ワンタ
イム」ルール、指定された期間に対してのみ用いられる
時限ルール、および、ある条件が満たされたときにのみ
用いられるしきい値ルールがある。他のタイプの動的ル
ールとしては、ホストグループを定義するルールがあ
る。この動的ルールによれば、アクセスルールセットの
他の事項を変更せずに、ホストを追加あるいは削除する
ようにホストグループを変更することができる。
【0011】本発明の第5の特徴によれば、アプリケー
ションプロキシのファイアウォールの負担を軽減するよ
うに、処理のための別のサーバにネットワークセッショ
ンをリダイレクトするようコンピュータネットワークフ
ァイアウォールに対して指令することができる。この別
サーバは、リダイレクトされたネットワークセッション
を処理した後、そのセッションを、ファイアウォールを
通じて、もとの意図されたデスティネーションへ渡す。
【0012】本発明のコンピュータネットワークファイ
アウォールにより、広範囲の重要なアプリケーションで
のファイアウォール処理が可能となる。例えば、本発明
は、ダイヤルアップアクセスゲートウェイに実装可能で
ある。本発明の別の実施例では、ファイアウォールの第
1部分がネットワークに存在し、ファイアウォールの第
2部分がセットトップボックス、コンピュータあるいは
その他の、家庭または会社にあるユーザ端末にあるとい
うように分散的にも実装可能である。後者の実施例によ
れば、本発明のファイアウォール技術は、例えば、家庭
においてインターネットとビデオアクセスの親による制
御を提供することが可能である。
【0013】
【発明の実施の形態】ファイアウォールにおいて、例え
ば、別個のローカルエリアネットワーク(LAN)間あ
るいはLANのサブネット間でのデータの流れを制御す
る好ましい技術が実現される。以下で、本発明の実施例
は、プロセスに関して説明する。このようなプロセスの
効率的なプロトタイプは、汎用PCハードウェア上に実
装するためにプログラミング言語Cを用いて、コンピュ
ータシステムソフトウェアとして実現されている。専用
のファームウェアあるいはハードウェアのコンピュータ
システム実装により、さらに効率を向上させることも可
能である。
【0014】1.複数のセキュリティドメインのサポー
ト 複数のセキュリティドメインをサポートする能力によ
り、単一のファイアウォールが、それぞれ別々のセキュ
リティポリシーを有する複数のユーザをサポートするこ
とが可能となる。また、相異なるセキュリティポリシー
をサブサイト間の通信に適用することができるため、こ
のような能力は、サイト内でも使用可能である。それぞ
れの構成を図1および図2に例示する。
【0015】図1に、インターネット105への接続に
ファイアウォールを有する4つのユーザサイト101〜
104(例として、会社A〜D)を示す。このような保
護は、ファイアウォール設備によって提供される。ファ
イアウォール設備は、ここではLAN110の形態であ
り、ファイアウォールプロセッサ111、113および
114、アドミニストレータプロセッサ115、ルータ
116ならびにウェブサーバ117を有する。ファイア
ウォールプロセッサ113および114はそれぞれ単一
のサイト(すなわち、それぞれサイト103および10
4)専用である。ファイアウォールプロセッサ111
は、2つのサイト101および102にサービスするよ
うに設定される。ファイアウォールプロセッサ111
は、2つのサイトそれぞれとインターネット105との
間、および、2つのサイト間の通信に、別々のファイア
ウォールポリシーを実装する。ファイアウォールプロセ
ッサ111の好ましい動作のためのプロセスについて、
複数のファイアウォールポリシーのうちからの適切な選
択を含めて、図5および図6を参照して後述する。
【0016】図2に、ファイアウォールプロセッサ21
1を通じてインターネット105に接続されたユーザサ
イト201を示す。アドミニストレータプロセッサ21
5およびルータ216は、ファイアウォールプロセッサ
211に接続される。ルータ216は、ユーザサイト2
01の内部にある別のファイアウォールプロセッサ21
2および213に接続される。ファイアウォールプロセ
ッサ212は、単一のサブサイト223(例として人事
(HR))を保護する。ファイアウォール213は、2
つのサブサイト(例として、給与(P)および支払
(D))を、サイト201の残りの部分に対して、およ
び、サブサイト221と222の間の通信に関して、保
護するように設定される。これは、ファイアウォールプ
ロセッサ213において、図5および図6で例示される
プロセスを用いることによって達成される。
【0017】セキュリティポリシーは、アクセスルール
のセットによって表現される。アクセスルールのセット
は、表(テーブル)形式で表され、ファイアウォールア
ドミニストレータによってファイアウォールにロードさ
れる。図3に示すように、このようなテーブルは、ルー
ル番号、ソースおよびデスティネーションのホストの名
称、パケットで要求されることが可能な特殊サービスの
名称、および、パケットに対してなされるアクションの
指定を含むカテゴリに対して与えられる。特殊サービス
には、例えば、プロキシサービス、ネットワークアドレ
ス翻訳、および、暗号化が含まれる。図3では、「ソー
スホスト」、「デスティネーションホスト」および「サ
ービス」というカテゴリは、パケットに対して指定され
たアクションがなされるために、そのパケットに含まれ
るデータが満たさなければならない条件を課している。
他の条件を含めることも可能であり、そのような条件
は、必ずしも、パケットに含まれるデータに関係する必
要はない。例えば、ルールの適用は、日時に関して条件
づけられることも可能である。
【0018】あるルールにおいて、ルールテーブルに与
えられたカテゴリが無関係である場合、対応するテーブ
ルエントリは「ワイルドカード」とマークされる。これ
は、任意のカテゴリあるいはカテゴリの組合せに適用可
能である。図3などでは、ワイルドカードエントリにア
ステリスク(*)を用いている。「FTP」はファイル
転送プロトコル(file transfer protocol)を表す。
【0019】パケットに対するルール処理において、パ
ケットによって満たされるルールが見つかるまで(また
は、ルールテーブルの最後まで。その場合、そのパケッ
トは廃棄される。)、ルールは順に適用される。ルール
を満たすパケットに対して、そのルールに含まれる各条
件が満たされなければならない。例えば、図3におい
て、ソースホストAからデスティネーションホストDへ
の、メールを表すパケットは、ルール20により廃棄さ
れる。以下は、本発明による例示的なルールセットカテ
ゴリのさらに詳細なリストである。最初の5個のカテゴ
リ名は、図3のカテゴリに対応する。
【0020】カテゴリ名:ルール番号 説明:ドメイン内のルールの番号。ルール番号は、一意
的である必要はないが、一般に、単一のサービス(例え
ばFTP)を表すべきである。
【0021】カテゴリ名:ソースホスト 説明:ソースホストグループの識別子またはIPアドレ
ス。
【0022】カテゴリ名:デスティネーションホスト 説明:デスティネーションホストグループの識別子また
はIPアドレス。
【0023】カテゴリ名:サービス 説明:サービスのグループまたはプロトコル/デスティ
ネーションポート/ソースポート。
【0024】カテゴリ名:アクション 説明:ルールアクション、例えば、「通過」、「廃棄」
または「プロキシ」。
【0025】カテゴリ名:廃棄通知 説明:YESの場合、アクションが「廃棄」であれば、
インターネット制御メッセージプロトコル(ICMP)
メッセージが送出される。
【0026】カテゴリ名:キャッシュタイムアウト 説明:セッションエントリがキャッシュから除去される
までのアクティビティなしの秒数。
【0027】カテゴリ名:リセットセッション 説明:YESの場合、TCPセッションに対して、キャ
ッシュタイムアウト時にコネクションの両端にTCPリ
セットを送る。
【0028】カテゴリ名:ルールタイムアウト 説明:ルールがルールリストから除去されるまでのアク
ティビティなしの秒数。
【0029】カテゴリ名:開始期間 説明:ルールに対する開始アクティブ期間。
【0030】カテゴリ名:終了期間 説明:ルールに対する終了アクティブ期間。
【0031】カテゴリ名:期間終了時セッション消去 説明:YESの場合、このルールによって許可されたセ
ッションは期間終了時に消去(kill)される。
【0032】カテゴリ名:依存関係マスク 説明:依存関係マスク名。
【0033】カテゴリ名:入力インタフェース 説明:受信時に一致すべきインタフェース名。
【0034】カテゴリ名:出力インタフェース 説明:パケットが送信されるインタフェース名。
【0035】カテゴリ名:監査セッション 説明:監査記録生成。YESの場合、セッションの開始
時および終了時に監査記録が生成される。
【0036】カテゴリ名:アラームコード 説明:ルールを特定のアラームに結び付けるために用い
られるアラームコード値。
【0037】カテゴリ名:ソースホストマップグループ 説明:IPアドレス、または、マップ先のホストIPア
ドレスを含むホストグループ。
【0038】カテゴリ名:ソースホストマップタイプ 説明:実行されるマッピングのタイプ(例えば、「プー
ル」あるいは「直接」)。
【0039】カテゴリ名:デスティネーションホストマ
ップグループ 説明:IPアドレス、または、マップ先のホストIPア
ドレスを含むホストグループ。
【0040】カテゴリ名:デスティネーションホストマ
ップタイプ 説明:実行されるマッピングのタイプ(例えば、「プー
ル」あるいは「直接」)。
【0041】カテゴリ名:サービスマップグループ 説明:マップ先のデスティネーションポート番号または
デスティネーションポートを含むサービスグループ。参
照されるサービスグループ内のプロトコルおよびソース
ポートは無視される。
【0042】カテゴリ名:サービスマップタイプ 説明:実行されるマッピングのタイプ(例えば、「プー
ル」あるいは「直接」)。
【0043】カテゴリ名:最大使用総数 説明:このルールが使用されることが可能な最大回数。
この限界に達するとルールは除去される。
【0044】カテゴリ名:最大使用並行数 説明:与えられた時刻にアクティブであることが可能
な、このルールによって許可されるセッションの最大
数。この数が、指定された値を下回るまで、ルールはイ
ナクティブである。
【0045】カテゴリ名:コピー先アドレス 説明:パケットのコピーが送られるアプリケーションの
アドレス。セッションキャプチャに用いられる。
【0046】カテゴリ名:トンネルデスティネーション 説明:トンネルを設定し、それをこのデスティネーショ
ンアドレスおよびプロトコルに送る。新しいIPヘッダ
がパケットに追加される。
【0047】カテゴリ名:トンネル条件 説明:トンネリングが必要となるときを示す。NULL
の場合、チェックは不要である。INの場合、入力セッ
ションはトンネリングされていなければならない。OU
Tの場合、パケットをトンネリングするアクションを開
始する。BOTHの場合、両方を行う。
【0048】カテゴリ名:IPSEC条件 説明:IPセキュリティ(IPSEC(IP Security))
処理が必要となるときを示す。NULLの場合、チェッ
クは不要である。INの場合、入力セッションはIPS
ECを用いて保護されていなければならない。OUTの
場合、IPSEC保護を追加するアクションを開始す
る。BOTHの場合、両方を行う。
【0049】カテゴリ名:シーケンス番号ランダム化 説明:TCPシーケンス番号をランダム化するオプショ
ン。デフォルトはNOである。
【0050】カテゴリ名:Syn Storm保護 説明:Syn Storm攻撃からの保護を提供する。デフォル
トはNOである。
【0051】カテゴリ名:復帰チャネル許可 説明:YESの場合、初期パケットは同じアクションで
キャッシュに順チャネルおよび逆チャネルを生成する。
デフォルトはYESである。
【0052】2.状態付きパケットフィルタリング 本発明によるコンピュータネットワークファイアウォー
ルは、「状態付き」パケットフィルタリングを利用する
ように設定することができる。状態付きパケットフィル
タリングは、パケットに適用されたルール処理の結果を
キャッシュに記憶することによって性能を改善する。状
態付きパケットフィルタリングは、受信パケットに対す
るルール処理結果をキャッシュし、その後、キャッシュ
された結果を利用して、同様のパケットに対するルール
処理を迂回することにより実現される。例えば、与えら
れたネットワークセッションのパケットにルールセット
を適用した結果をキャッシュし、同じネットワークセッ
ションからの後続のパケットがファイアウォールに到着
したときに、前のパケットからのキャッシュされた結果
をその後続パケットに対して使用するようにする。これ
によって、入力パケットのそれぞれにルールセットを適
用する必要がなくなることにより、従来のファイアウォ
ールに比べて大幅な性能向上が実現する。
【0053】キャッシュエントリの数はルールの数の何
倍にもなり得るため、キャッシュの効率的使用は、(例
えばハッシュテーブルを用いた)索引付けを必要とする
ことがある。図4に示すように、キャッシュは「セッシ
ョンキー」、ハードウェアアドレス情報、インタフェー
ス情報、適用可能なルールの数、アラームコード、統計
情報、および適用可能なアクションを含むことが可能で
ある。セッションキーは、パケット内で送信されるデー
タに付加された少なくとも1つのヘッダ項目を含み、実
施例では、(i)インターネットプロトコル(IP)ソ
ースアドレス、(ii)IPデスティネーションアドレ
ス、(iii)次のレベルのプロトコル(例えば、伝送
制御プロトコル(TCP)またはユーザデータグラムプ
ロトコル(UDP))、(iv)プロトコルに関連づけ
られたソースポート、および(v)プロトコルに関連づ
けられたデスティネーションポート、を含む。図4で
は、セッションキーに対して、項目(i)および(i
i)は個別に示されている。項目(iii)〜(v)
は、略して「TELNET」および「MAIL」で表さ
れている。
【0054】ファイアウォールでは、ここで「ドメイン
サポートエンジン(DSE(domainsupport engine))と
呼ぶ判断モジュール(エンジン)が、新しいネットワー
クセッションに対していずれのセキュリティポリシーを
使用すべきかを判断する。新しいセッションはそれぞ
れ、ソースドメインおよびデスティネーションドメイン
のセキュリティポリシーによって承認されなければなら
ない。インターネットへ向かうコネクションでは、単一
のドメインの検査のみが実行される可能性が高い。DS
Eは、入力または出力ネットワークインタフェースと、
各パケットのソースまたはデスティネーションネットワ
ークアドレスに基づいて、ドメイン選択を行う。ソース
またはデスティネーションのアドレスをパケットに含め
ることにより、複数のユーザが、単一のネットワークイ
ンタフェースによってサポートされることが可能とな
る。入力または出力ネットワークインタフェースは、ネ
ットワークインタフェースカード(NIC)(例えばイ
ンテル社(Intel Corporation)から市販されているIntel
EtherExpress Pro 100Bカード)の形態のものが可能で
ある。
【0055】図5および図6は、複数のドメインをサポ
ートするファイアウォールによるパケット処理の全体流
れ図である。このような処理は、パケットが行くドメイ
ンを判断し、適用可能なルールを検査してパケットが通
ってもよいかどうかを確認し、特殊処理が必要稼働かを
判断することを含む。ファイアウォールでは、各ドメイ
ンには1つ以上のネットワークインタフェースが関係づ
けられる。複数のドメインをサポートするインタフェー
スは、IPアドレスレンジを用いて、パケットを区別す
るように分離される。以下のステップが含まれる。
【0056】501:IPパケットがインタフェースで
ファイアウォールにより受信される。
【0057】502:パケットのIPヘッダからセッシ
ョンキーが取得される。
【0058】503:いずれのインタフェースがパケッ
トを受信したか、および、受信パケットのソースIPア
ドレスに基づいて、ソースドメインが、図7および図8
に関して別に後述するように判定される。ドメインが見
つからない場合、プロセスはステップ505に飛ぶ。
【0059】504:ステップ502からのセッション
キーを用いて、ソースドメインのキャッシュでの一致を
探索する。キャッシュ内に一致があり、アクションが
「廃棄」の場合、パケットは廃棄され、プロセスはステ
ップ501に戻る。キャッシュ内に一致がない場合、ソ
ースドメインのルールセットで一致を探索する。ルール
で一致があり、アクションが「廃棄」でない場合、プロ
セスはステップ505に進む。ルールで一致があり、ア
クションが「廃棄」の場合、対応するエントリがキャッ
シュに含められ、パケットは廃棄され、プロセスはステ
ップ501に戻る。ルールで一致がない場合、パケット
は廃棄され、プロセスはステップ501に戻る。
【0060】505:パケットのローカルエリアネット
ワーク(LAN)アドレスを用いて、しかも、ソースド
メインルールがデスティネーションインタフェースを指
定している場合には、そのデスティネーションインタフ
ェースおよびルーティングテーブルを用いて、デスティ
ネーションインタフェースが決定される。
【0061】506:デスティネーションインタフェー
スおよびパケットのデスティネーションアドレスを用い
て、デスティネーションドメインが決定される。デステ
ィネーションドメインが見つからない場合、または、デ
スティネーションドメインが直前に検査したドメインと
一致する場合、プロセスはステップ508に進む。
【0062】507:ソースドメインに関してステップ
504で用いられるのと同様にして、デスティネーショ
ンドメインに関して、キャッシュルックアップと、必要
であればルールセットルックアップを行う。
【0063】508:パケットに適用されるルールがア
ドレス変更(例えば、プロキシへの)を要求する場合、
あるいは、あるパケットを別のパケット内に挿入するこ
と(「トンネルオプション」)を要求する場合、プロセ
スは、変更されたデスティネーションに基づく処理のた
めにステップ505に戻る。
【0064】509:パケットがいずれのドメインに関
しても処理されなかった場合、ファイアウォール所有者
はいずれのアクセスルールにも従わないインタフェース
間の通信をサポートすることには関心がないので、その
パケットは廃棄可能である。
【0065】510:すべてのアクションの結果が「通
過」であった場合、パケットは適当なネットワークイン
タフェースへ送出される。
【0066】各ネットワークインタフェースからドメイ
ンへの簡便なリンクのために、ドメインテーブルが用い
られる。インタフェースが複数のドメインによって共有
されている場合、アドレスレンジが含められる。これは
図7に例示されている。図7には、重複のないアドレス
レンジが示されている。
【0067】図8に、上記のステップ503および50
6で実行されるようなドメインテーブル処理を例示す
る。これには以下のステップが含まれる。
【0068】701:ドメインテーブルでインタフェー
ス名が一致するものを探索する。
【0069】702:一致するテーブルエントリが見つ
かった場合、しかも、IPアドレスレンジが一致するテ
ーブルエントリにある場合、パケットアドレスがそのレ
ンジ内にあるかどうかを検査する。レンジ内にある場
合、指定されたドメインが選択される。レンジ内にない
場合、次のテーブルから探索を継続する。
【0070】703:一致するものがないままテーブル
の終端に到達した場合、何のアクションもとらない。
【0071】3.依存関係マスク 例えばRealAudioによって用いられるプロトコルのよう
な、外部からユーザに戻る別個の追加のネットワークセ
ッションを要求するタイプのプロトコルの場合、ルール
は、ユーザに戻るコネクションを許可する条件あるいは
マスクを含むことが可能である。ただしそれは、並行し
てアクティブである正当な順方向のコネクション(すな
わち、ソースとデスティネーションのアドレスを入れ替
えたコネクション)がある場合に限る。その結果、ファ
イアウォール上に別個のあるいはプロキシのアプリケー
ションが不要となる。
【0072】本発明による依存関係マスクは、セッショ
ンキャッシュに向けられた問合せを定義することができ
る。マスクで定義されるすべてのフィールドを、キャッ
シュ内の対応するフィールドと比較することによって、
一致の有無が判定される。マスク内の空フィールドは比
較に用いられない。
【0073】依存関係マスクは、(a)パケット内の情
報、(b)そのパケットのソースインタフェース、およ
び(c)そのパケットが通過するために満たさなければ
ならない1つまたはいくつかの依存条件、を用いて、ネ
ットワークセッションの最初のパケットに対するルール
で定義することが可能である。このような最初のパケッ
トがファイアウォールによって処理されると、対応する
エントリがキャッシュに作られる。
【0074】図9に、図3のものと同様のフォーマット
で、依存関係マスク(「ヒットカウント」)を有するル
ールを示す。以下のような特殊な記号が、いくつかのホ
スト名にある。(i)「ドット」記号(.)は、対応す
るカテゴリのパケットデータを含めることを要求し、
(ii)キャレット記号(^)は、代わりに異なるカテ
ゴリからのパケットデータを含めることを要求する。
「ヒットカウント」は、指定されたアクションがとられ
るためにキャッシュ内に見つからなければならない一致
の数を示す。例えば、「REALAUDIO」という名
前の依存関係マスクでは、1個の必須のTCPセッショ
ンがアクティブである限り、UDPパケットを通過させ
るためにはカウント1が用いられる。依存関係マスク
「TELNET」では、リソースの過負荷を防ぐために
パケットを廃棄するように、カウント10が用いられ
る。
【0075】図10に依存関係マスク処理を例示する。
これは以下のステップを含む。
【0076】901:パケットを取得し、セッションキ
ーを抽出する。
【0077】902:プロセスはルールセットエントリ
を順に処理する。与えられたルールで一致が見つからな
い場合、プロセスはセット内の次のルールに進む。ルー
ルセットの終端まで一致が見つからない場合、パケット
は廃棄される。一致が見つかり、依存関係マスクフィー
ルドが空の場合、プロセスはステップ905に飛ぶ。
【0078】903:パケットおよびインタフェース情
報が、キャッシュ探索構造体(例えば、問合せ)の形成
に含められる。依存関係マスクにおいてユーザ認証フラ
グがセットされている場合、キャッシュ探索構造体にお
ける対応するフラグがセットされる。このステップは、
ルールの問合せ部分を定義している。
【0079】904:キャッシュで、キャッシュ探索構
造体と一致するものを探索し、一致のカウントを積算す
る。このステップは、ルールの問合せ部分を処理してい
る。
【0080】905:積算カウントがヒットカウント以
上である場合、ルールは選択され、そのルールに対応す
るアクションが実行される。このようなアクションは、
通過、廃棄あるいはプロキシを含むことが可能である。
また、対応するエントリがキャッシュに作られる。キャ
ッシュにおいて一致が見つからない場合、または、キャ
ッシュに見つかったエントリが「ヒットカウント」より
少ない場合、プロセスはステップ902に戻り、次のル
ールに進む。このステップは、問合せの結果に基づいて
ルールのアクション部分を処理している。
【0081】上記の依存関係マスク処理を含むルール処
理は、ネットワークセッションの最初のパケットに対し
てのみ実行される。他のすべてのパケットのアクション
は、最初のパケットの処理後にセッションキャッシュに
保存されているので、他のすべてのパケットは、このル
ール探索機能を迂回する。
【0082】4.動的ルール 動的ルールは、例えばルール処理エンジンによって、ア
クセスルールとともに処理するために、必要が生ずるの
に応じてアクセスルールとともに含められるルールであ
る。動的ルールは、例えば、特定のソースおよびデステ
ィネーションのポート番号のような、固有の現在の情報
を含むことが可能である。動的ルールは、信頼されたパ
ーティ、例えば、信頼されたアプリケーション、リモー
トプロキシあるいはファイアウォールアドミニストレー
タによって、特定のネットワークセッションに権限を与
えるためにいつでもロードされることが可能である。動
的ルールは、単一セッション用に設定されることも可能
であり、あるいは、その使用は期限付きとすることも可
能である。動的ルールによれば、ルールセット全体をリ
ロードすることを要求することなく、与えられたルール
セットを、ネットワークで起こるイベントに基づいて修
正することが可能となる。
【0083】動的ルールの例としては、単一のセッショ
ンに対してのみ用いられる「ワンタイム」ルール、指定
された期間に対してのみ用いられる時限ルール、およ
び、ある条件が満たされたときにのみ用いられるしきい
値ルールがある。他のタイプの動的ルールとしては、ホ
ストグループを定義するルールがある。この動的ルール
によれば、アクセスルールセットの他の事項を変更せず
に、ホストを追加あるいは削除するようにホストグルー
プを変更することができる。他の動的ルールとしては、
ある特定のタイプの処理アプリケーションにおけるルー
ルセットアップを容易にするために用いられるものがあ
る。例えば、FTPプロキシアプリケーションは、動的
ルールを用いて、データ要求に応じてFTPデータチャ
ネルの確立の権限を与えることが可能である。この例に
おける動的ルールは、一般に、FTP制御セッションを
通じてデータ要求がなされるまではロードされず、ま
た、1回の使用に限定され、制限された期間の間のみア
クティブとされる。従って、ルールセットは、すべての
要求とともに用いられる別個のデータチャネルルールを
含む必要がない。その結果、ルール仕様およびルール処
理が単純化されるとともに、セキュリティが改善され
る。
【0084】5.プロキシ反射 本発明によるプロキシ反射とは、ネットワークセッショ
ンを、処理のために他の「リモート」プロキシサーバに
リダイレクトした後、ファイアウォールを通じて目的の
デスティネーションへ渡すものである。新しいセッショ
ンがファイアウォールに入ると、プロキシサーバによる
サービスが要求されているかどうかが判定される。プロ
キシサーバによるサービスが要求されている場合、ファ
イアウォールは、パケット内のデスティネーションアド
レスを、プロキシアプリケーションのホストアドレスで
置き換える。必要であれば、ファイアウォールは、サー
ビスポートも変更することが可能である。プロキシアプ
リケーションは、そのセッションを受け取ると、デステ
ィネーションへのコネクションの権限が与えられている
かどうかを判定するために、ファイアウォールに対し
て、そのセッションのもとのデスティネーションアドレ
スを要求する。その後、プロキシが、自己のIPアドレ
スを用いてそのデスティネーションへのコネクションを
形成する場合、ファイアウォールによって提供されるサ
ービスを「単一反射」あるいは「一方向反射」という。
【0085】ユーザおよびプロキシアプリケーションに
よっては、デスティネーションにおいてコネクションが
リモートシステムではなくもとのソースから来ているよ
うに見えなければならない場合がある。これは、例え
ば、ソースIPアドレスを検査して、要求されたサービ
スに対してサインアップしたユーザに一致するかどうか
を確認するサービスの場合に当てはまる。この能力は、
「二重反射」(あるいは「双方向反射」)によって提供
される。この場合、出コネクションのソースアドレスは
リモートプロキシからもとのユーザのソースアドレスに
変更される(戻される)。この変更は、各パケットがプ
ロキシから受信されてデスティネーションへ送られると
きに、ファイアウォールで行われる。
【0086】二重反射能力を提供するため、プロキシア
プリケーションは、ファイアウォールに対して、もとの
入ネットワークセッションの詳細を要求する。ファイア
ウォールは、出コネクションで用いるポート番号を返
す。このポート番号は固有のものであり、これによりフ
ァイアウォールは、ソースアドレスを正しいユーザソー
スアドレスにマッピングすることができるように、正し
い出コネクションを識別することができる。その結果、
プロキシアプリケーションは両方のパーティには見えな
い。
【0087】プロキシ反射を実現する際に、図11およ
び図12を参照して以下で説明する実施例のように、動
的ルールを用いることが可能である。
【0088】図11に、プロキシ反射処理を例示する。
これは、ファイアウォールにおける以下のステップを含
む。
【0089】1001:パケットがファイアウォールに
よって受信される。
【0090】1002:適当なセッションキャッシュを
調べることによって、あるいは、キャッシュ内に見つか
らなければ、適当なルールセットを調べることによっ
て、パケットに関係づけられたアクションが判定され
る。アクションが「通過」または「プロキシ」である場
合、パケット処理は継続される。アクションが「廃棄」
である場合、パケットは廃棄される。
【0091】1003:アクションが、ファイアウォー
ル上でローカルにサポートされるプロキシアプリケーシ
ョンを示している場合、パケットは、プロトコルスタッ
クを通じて、待機中のプロキシアプリケーションへ送ら
れる。
【0092】1004:アクションがリモートプロキシ
を示している場合、パケットのデスティネーションアド
レスがリモートプロキシのアドレスで置き換えられる。
設定により、デスティネーションポートを変更すること
も可能である。もとのパケットヘッダデータが、変更さ
れた値とともにセッションキャッシュに記録される。
【0093】1005:パケットはリモートプロキシサ
ーバへ転送される。
【0094】図12に、リモートプロキシにおける、ス
テップ1005に続く処理を例示する。これは以下のス
テップを含む。
【0095】1006:パケットはリモートプロキシサ
ーバアプリケーションで受信される。
【0096】1007:リモートプロキシは、ファイア
ウォールに対して、パケットのもとのセッションキーを
要求する。
【0097】1008:リモートプロキシアプリケーシ
ョンは、もとのセッションキーを用いて自己の機能(例
えば、自己のセキュリティモデルに基づいてコネクショ
ンを廃棄する、要求されたサービスを実行する、あるい
は、ユーザに代わってもとのデスティネーションアドレ
スと通信する)を実行する。リモートプロキシが単一反
射を用いている場合、プロセスはステップ1011に飛
ぶ。
【0098】1009:リモートプロキシアプリケーシ
ョンは、暗号化されたチャネルを通じて、ファイアウォ
ールに対して二重反射能力を要求する。
【0099】1010:ファイアウォールは、サーバか
らのコネクションの固有性を保証する新しいデスティネ
ーションポート番号を決定する。ファイアウォールはこ
の新しいポート番号およびもとのセッションキーをプロ
キシアプリケーションに返す。
【0100】1011:リモートプロキシアプリケーシ
ョンは、ファイアウォールに対して、自己からもとのデ
スティネーションへのコネクションに対する許可を要求
する。
【0101】1012:ファイアウォールは、動的ルー
ルをロードしてこのアクションを実行する。
【0102】1013:リモートプロキシは、パケット
をファイアウォールに送る。ステップ1012でロード
された動的ルールに基づいて、ファイアウォールはパケ
ットをもとのデスティネーションへ転送する。二重反射
の場合、プロキシは、ステップ1010でファイアウォ
ールによって決定されたデスティネーションポートを使
用し、パケットがファイアウォール通過するときに、I
Pヘッダ値はもとの値に戻される。
【0103】同じセッションに関係づけられた後続のす
べてのパケットは、ステップ1007および1009〜
1012を飛ばすことが可能であることを除いては、同
様に処理される。これは、セッションが生きている間、
同じ動的ルールが適用されるからである。
【0104】本発明は、広範囲のアプリケーションで実
施することができる。例えば、本発明は、ダイヤルアッ
プアクセスゲートウェイにおけるファイアウォール性能
を改善するために使用可能である。本発明の別の実施例
では、ファイアウォールの第1部分がネットワークに存
在し、ファイアウォールの第2部分がセットトップボッ
クス、コンピュータあるいはその他の、家庭または会社
にあるユーザ端末にあるというように分散的にも実装可
能である。後者の実施例によれば、本発明のファイアウ
ォール技術は、例えば、家庭においてインターネットと
ビデオアクセスの親による制御を提供することが可能で
ある。
【0105】
【発明の効果】以上述べたごとく、本発明によれば、コ
ンピュータネットワークファイアウォールは、ソースホ
ストアドレス、デスティネーションホストアドレス、お
よびサービスタイプのようなセッションデータ項目に基
づいて設定することが可能な依存関係マスクを用いて、
ネットワークセッションを認証あるいは阻止する。依存
関係マスクを用いて、ファイアウォールによって処理さ
れているアクティブセッションのキャッシュに問合せを
することが可能であり、それにより、問合せを満たすセ
ッションの数を識別することができる。この問合せを、
アクセスルールに対応させ、特定のルールのセッション
が、その問合せに適合する数に依存するようにすること
が可能である。
【図面の簡単な説明】
【図1】ユーザサイトに対するファイアウォール保護を
提供するローカルエリアネットワークを通じてインター
ネットに接続されたいくつかのユーザサイトあるいはド
メインの図である。
【図2】インターネットに接続され内部ファイアウォー
ルを有するユーザサイトの図である。
【図3】ルールテーブルを例示する図である。
【図4】キャッシュを例示する図である。
【図5】複数のドメインに対するファイアウォール処理
の全体流れ図である。
【図6】複数のドメインに対するファイアウォール処理
の全体流れ図である。
【図7】ドメインテーブルを例示する図である。
【図8】複数のドメインに対するファイアウォール処理
の一部の流れ図である。
【図9】依存関係マスクを例示する図である。
【図10】依存関係マスク処理の流れ図である。
【図11】ファイアウォールにおけるプロキシ反射処理
の流れ図である。
【図12】リモートプロキシにおけるプロキシ反射処理
の流れ図である。
【符号の説明】
101 ユーザサイト 102 ユーザサイト 103 ユーザサイト 104 ユーザサイト 105 インターネット 110 LAN 111 ファイアウォールプロセッサ 113 ファイアウォールプロセッサ 114 ファイアウォールプロセッサ 115 アドミニストレータプロセッサ 116 ルータ 117 ウェブサーバ 201 ユーザサイト 211 ファイアウォールプロセッサ 212 ファイアウォールプロセッサ 213 ファイアウォールプロセッサ 215 アドミニストレータプロセッサ 216 ルータ 221 サブサイト 222 サブサイト 223 サブサイト
───────────────────────────────────────────────────── フロントページの続き (51)Int.Cl.7 識別記号 FI H04L 12/46 H04L 11/00 310C (72)発明者 デヴィッド エル.マジェット アメリカ合衆国,07924 ニュージャー ジー,バーナーズヴィル,マレンズ レ イン 73 (72)発明者 ロナルド エル.シャープ アメリカ合衆国,07830 ニュージャー ジー,キャリフォン,ギャリー レイ ン,レイルロード2 ボックス 245 (56)参考文献 エドワード・アモロソ外1名著「ファ イアウォールを知る」(株)プレンティ スホール刊1996年12月,P57〜P62

Claims (13)

    (57)【特許請求の範囲】
  1. 【請求項1】 コンピュータネットワークファイアウォ
    ールにおけるパケット検証方法において、 a.与えられたネットワークセッションのパケットに対
    するセッションキーを取得するステップと、 b.ルールの問合せ部分を処理するステップと、 c.前記ステップbの問合せ結果に応じて、前記ルール
    のアクション部分を処理するステップと、 からなり、 前記ステップbにおいて、前記セッションキーとの一致
    が、前記ファイアウォールによって以前に処理されたネ
    ットワークセッションに関するパケットについての情報
    を含むキャッシュ内に見つからない場合は、セッション
    キーを取得したパケットが前記ネットワークセッション
    からのものではないことを示し、 前記問合わせ部分は、前記与えられたネットワークセッ
    ションの前記パケットに関する情報の少なくとも一部
    が、前記キャッシュに含まれるネットワークセッション
    のパケットに関する情報の少なくとも一部に一致するか
    どうかを決定するための前記キャッシュへ問合せを規定
    する ことを特徴とするパケット検証方法。
  2. 【請求項2】 前記一致は、完全同一であることを特徴
    とする請求項1に記載の方法。
  3. 【請求項3】 前記一致は、実質的同一であることを特
    徴とする請求項1に記載の方法。
  4. 【請求項4】 前記ステップbは、 b1.前記与えられたネットワークセッション以外のネ
    ットワークセッションのうち、所定の条件を満たすネッ
    トワークセッションのカウントを計数するステップと、 b2.該カウントをあらかじめ指定された数と比較する
    ステップとを含むことを特徴とする請求項1に記載の方
    法。
  5. 【請求項5】 前記ステップbは、セッションキーデー
    タを用いてテーブル参照を行うステップを含むことを特
    徴とする請求項1に記載の方法。
  6. 【請求項6】 前記ステップbは、依存関係マスクを用
    いて問合せの少なくとも一部を指定するステップを含む
    ことを特徴とする請求項1に記載の方法。
  7. 【請求項7】 コンピュータネットワークのファイアウ
    ォールでパケットを検証する際に用いられる装置におい
    て、 (A)プロセッサと、 (B)前記プロセッサに接続されたメモリとからなり、
    前記(A)プロセッサは、 (i)与えられたネットワークセッションのパケットに
    対するセッションキーを取得し、 (ii)ルールの問合せ部分を処理し、前記セッションキーとの一致が、前記ファイアウォール
    によって以前に処理されたネットワークセッションに関
    するパケットについての情報を含むキャッシュ内に、見
    つからない場合、セッションキーを取得したパケットが
    前記ネットワークセッションからのものではないことを
    示し、 前記問合せ部分は、前記与えられたネットワークセッシ
    ョンの前記パケットに関する情報の少なくとも一部が、
    前記キャッシュに含まれるネットワークセッションの少
    なくとも一個のパケットに関する情報の少なくとも一部
    と一致するかどうかを決定するための前記キャッシュへ
    問合せを規定し、 (iii)前記キャシュへの問い合わせ結果に応じて、
    前記ルールのアクション部分を処理し、前記(B)メモリは、前記キャッシュを記憶する ことを
    特徴とするパケットを検証する際に用いられる装置。
  8. 【請求項8】 前記一致は、完全同一であることを特徴
    とする請求項7に記載の装置。
  9. 【請求項9】 前記一致は、実質的同一であることを特
    徴とする請求項7に記載の装置。
  10. 【請求項10】 前記プロセッサは、前記与えられたネ
    ットワークセッション以外のネットワークセッションの
    うち、所定の条件を満たすネットワークセッションのカ
    ウントを計数し、該カウントをあらかじめ指定された数
    と比較することによって前記問合せ部分を処理すること
    を特徴とする請求項7に記載の装置。
  11. 【請求項11】 前記プロセッサは、セッションキーデ
    ータを用いてテーブル参照を行うことによって前記問合
    せ部分を処理することを特徴とする請求項7に記載の装
    置。
  12. 【請求項12】 前記問合せ部分の処理は、依存関係マ
    スクを用いて問合せの少なくとも一部を指定することを
    特徴とする請求項7に記載の装置。
  13. 【請求項13】 コンピュータネットワークファイアウ
    ォールにおけるパケット検証方法において、該方法は、 a.与えられたネットワークセッションのパケットに対
    するセッションキーを取得するステップと、 b.ルールの依存関係マスクを処理するステップと、 c.前記ステップbの問合せ結果に応じて、前記ルール
    のアクション部分を処理するステップと、 からなり、 前記ステップbにおいて、前記セッションキーとの一致
    が前記ファイアウォールによって以前に処理されたネッ
    トワークセッションに関するパケットについての情報を
    含むキャッシュ内に見つからない場合、セッションキー
    を取得したパケットが前記ネットワークセッションから
    のものではないことを示し、 前記依存関係マスクは、前記与えられたネットワークセ
    ッションの前記パケットに関する情報の少なくとも一部
    が、前記キャッシュに含まれるネットワークセッション
    のパケットに関する情報の少なくとも一部と一致するか
    どうかを決定するための前記キャッシュへ問合せを規定
    することを特徴とするパケット検証方法。
JP25283098A 1997-09-12 1998-09-07 パケット検証方法 Expired - Lifetime JP3459183B2 (ja)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
US08/928,795 US6170012B1 (en) 1997-09-12 1997-09-12 Methods and apparatus for a computer network firewall with cache query processing
US08/928795 1997-09-12

Publications (2)

Publication Number Publication Date
JPH11168510A JPH11168510A (ja) 1999-06-22
JP3459183B2 true JP3459183B2 (ja) 2003-10-20

Family

ID=25456775

Family Applications (1)

Application Number Title Priority Date Filing Date
JP25283098A Expired - Lifetime JP3459183B2 (ja) 1997-09-12 1998-09-07 パケット検証方法

Country Status (3)

Country Link
US (1) US6170012B1 (ja)
EP (1) EP0909075A1 (ja)
JP (1) JP3459183B2 (ja)

Families Citing this family (97)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8079086B1 (en) 1997-11-06 2011-12-13 Finjan, Inc. Malicious mobile code runtime monitoring system and methods
US7058822B2 (en) 2000-03-30 2006-06-06 Finjan Software, Ltd. Malicious mobile code runtime monitoring system and methods
US9219755B2 (en) 1996-11-08 2015-12-22 Finjan, Inc. Malicious mobile code runtime monitoring system and methods
US6791947B2 (en) 1996-12-16 2004-09-14 Juniper Networks In-line packet processing
US7143438B1 (en) * 1997-09-12 2006-11-28 Lucent Technologies Inc. Methods and apparatus for a computer network firewall with multiple domain support
US6779118B1 (en) 1998-05-04 2004-08-17 Auriq Systems, Inc. User specific automatic data redirection system
JPH11338798A (ja) * 1998-05-27 1999-12-10 Ntt Communication Ware Kk ネットワークシステムおよびプログラムを記録したコンピュータ読み取り可能な記録媒体
SE513255C2 (sv) 1998-09-11 2000-08-07 Telia Ab Förbättringar i eller relaterade till transmissionssystem
US6553421B1 (en) * 1998-09-15 2003-04-22 International Business Machines Corporation Method and system for broadcast management in a data communication network that permits namesharing
US6728885B1 (en) * 1998-10-09 2004-04-27 Networks Associates Technology, Inc. System and method for network access control using adaptive proxies
US6546423B1 (en) * 1998-10-22 2003-04-08 At&T Corp. System and method for network load balancing
US6574666B1 (en) * 1998-10-22 2003-06-03 At&T Corp. System and method for dynamic retrieval loading and deletion of packet rules in a network firewall
US8266266B2 (en) 1998-12-08 2012-09-11 Nomadix, Inc. Systems and methods for providing dynamic network authorization, authentication and accounting
US6496505B2 (en) * 1998-12-11 2002-12-17 Lucent Technologies Inc. Packet tunneling optimization to wireless devices accessing packet-based wired networks
US6691168B1 (en) * 1998-12-31 2004-02-10 Pmc-Sierra Method and apparatus for high-speed network rule processing
US6701432B1 (en) * 1999-04-01 2004-03-02 Netscreen Technologies, Inc. Firewall including local bus
US6718388B1 (en) * 1999-05-18 2004-04-06 Jp Morgan Chase Bank Secured session sequencing proxy system and method therefor
US6463474B1 (en) * 1999-07-02 2002-10-08 Cisco Technology, Inc. Local authentication of a client at a network device
JP4316737B2 (ja) * 1999-08-23 2009-08-19 マスプロ電工株式会社 ケーブルモデムシステム
EP1094649B1 (en) * 1999-10-21 2007-02-28 International Business Machines Corporation Method and system of enforcing the dispatching of IP datagrams on a plurality of servers according to a defined policy
DE60033615T2 (de) 1999-10-21 2007-10-31 International Business Machines Corp. Verfahren und System, um das Verteilen von IP-Datagrammen auf mehrere Server gemäß einer definierten Strategie zu erzwingen
WO2001031861A1 (en) 1999-10-22 2001-05-03 Nomadix, Inc. Systems and methods for dynamic bandwidth management on a per subscriber basis in a communications network
US6760720B1 (en) 2000-02-25 2004-07-06 Pedestrian Concepts, Inc. Search-on-the-fly/sort-on-the-fly search engine for searching databases
US6854063B1 (en) * 2000-03-03 2005-02-08 Cisco Technology, Inc. Method and apparatus for optimizing firewall processing
GB0008952D0 (en) 2000-04-12 2000-05-31 Mitel Corp Dynamic rule sets for generated logs
US6931437B2 (en) * 2000-04-27 2005-08-16 Nippon Telegraph And Telephone Corporation Concentrated system for controlling network interconnections
US7263719B2 (en) * 2000-05-15 2007-08-28 Hewlett-Packard Development Company, L.P. System and method for implementing network security policies on a common network infrastructure
US7757272B1 (en) * 2000-06-14 2010-07-13 Verizon Corporate Services Group, Inc. Method and apparatus for dynamic mapping
US6914905B1 (en) 2000-06-16 2005-07-05 Extreme Networks, Inc. Method and system for VLAN aggregation
BR0111951A (pt) 2000-06-26 2003-07-29 Intel Corp Estabelecimento de segurança de rede usando uma segurança de protocolo da internet
US6826698B1 (en) * 2000-09-15 2004-11-30 Networks Associates Technology, Inc. System, method and computer program product for rule based network security policies
US7185196B1 (en) * 2000-09-15 2007-02-27 Atheros Communications, Inc. Key caching system
US20110214157A1 (en) * 2000-09-25 2011-09-01 Yevgeny Korsunsky Securing a network with data flow processing
IL140624A (en) * 2000-12-28 2003-12-10 David Katzir Method and system for parental internet control
US6912592B2 (en) * 2001-01-05 2005-06-28 Extreme Networks, Inc. Method and system of aggregate multiple VLANs in a metropolitan area network
US20020107953A1 (en) * 2001-01-16 2002-08-08 Mark Ontiveros Method and device for monitoring data traffic and preventing unauthorized access to a network
FI20010110A0 (fi) 2001-01-18 2001-01-18 Stonesoft Oy Pakettien lajittelu gateway-verkkoelementissä
US20020116500A1 (en) * 2001-02-22 2002-08-22 Arora Akhil K. Protocol for wireless devices
US20020138596A1 (en) * 2001-03-09 2002-09-26 Matthew Darwin Method to proxy IP services
US7093280B2 (en) * 2001-03-30 2006-08-15 Juniper Networks, Inc. Internet security system
US7095716B1 (en) 2001-03-30 2006-08-22 Juniper Networks, Inc. Internet security device and method
US7149183B2 (en) * 2001-04-18 2006-12-12 Skypilot Networks, Inc. Network channel access protocol - slot allocation
US7552239B2 (en) 2001-05-14 2009-06-23 Canon Information Systems, Inc. Network device mimic support
US7296155B1 (en) * 2001-06-08 2007-11-13 Cisco Technology, Inc. Process and system providing internet protocol security without secure domain resolution
JP2003008662A (ja) * 2001-06-22 2003-01-10 Furukawa Electric Co Ltd:The ネットワークアクセス制御方法、その装置およびその装置を用いたネットワークアクセス制御システム
US7191337B2 (en) * 2001-06-30 2007-03-13 International Business Machines Corporation Apparatus for wildcarded security policy and method therefor
US7165100B2 (en) * 2001-07-24 2007-01-16 At&T Corp. Method and apparatus for packet analysis in a network
US20030187977A1 (en) * 2001-07-24 2003-10-02 At&T Corp. System and method for monitoring a network
US7131141B1 (en) * 2001-07-27 2006-10-31 At&T Corp. Method and apparatus for securely connecting a plurality of trust-group networks, a protected resource network and an untrusted network
US20030084123A1 (en) * 2001-08-24 2003-05-01 Kamel Ibrahim M. Scheme for implementing FTP protocol in a residential networking architecture
US7302700B2 (en) * 2001-09-28 2007-11-27 Juniper Networks, Inc. Method and apparatus for implementing a layer 3/layer 7 firewall in an L2 device
KR100429800B1 (ko) * 2001-12-01 2004-05-03 삼성전자주식회사 데이타 인터페이싱 방법 및 장치
US7565678B2 (en) * 2001-12-28 2009-07-21 At&T Intellectual Property, I, L.P. Methods and devices for discouraging unauthorized modifications to set top boxes and to gateways
US7650634B2 (en) 2002-02-08 2010-01-19 Juniper Networks, Inc. Intelligent integrated network security device
US7734752B2 (en) * 2002-02-08 2010-06-08 Juniper Networks, Inc. Intelligent integrated network security device for high-availability applications
US8370936B2 (en) 2002-02-08 2013-02-05 Juniper Networks, Inc. Multi-method gateway-based network security systems and methods
FR2838843B1 (fr) * 2002-04-23 2004-12-17 Cit Alcatel Dispositif d'adaptation dynamique de filtres de donnees
US7516475B1 (en) * 2002-07-01 2009-04-07 Cisco Technology, Inc. Method and apparatus for managing security policies on a network
US6801528B2 (en) * 2002-07-03 2004-10-05 Ericsson Inc. System and method for dynamic simultaneous connection to multiple service providers
CZ300943B6 (cs) * 2002-09-06 2009-09-23 A && L Soft S.R.O. Zpusob komunikace mezi sítemi a propojení sítí k jeho provedení
US20040131059A1 (en) * 2002-09-19 2004-07-08 Ram Ayyakad Single-pass packet scan
CA2406565A1 (en) * 2002-10-04 2004-04-04 Ibm Canada Limited-Ibm Canada Limitee Method and apparatus for using business rules or user roles for selecting portlets in a web portal
CA2406569C (en) * 2002-10-04 2011-03-22 Ibm Canada Limited-Ibm Canada Limitee Method and apparatus for enabling associated portlets of a web portal to collaborate for synchronized content display
CA2406713C (en) * 2002-10-04 2009-06-30 Ibm Canada Limited-Ibm Canada Limitee Method and apparatus for relaying session information from a portal server
FR2850503B1 (fr) * 2003-01-23 2005-04-08 Everbee Networks Procede et systeme dynamique de securisation d'un reseau de communication au moyen d'agents portables
US20040187021A1 (en) * 2003-02-10 2004-09-23 Rasanen Juha A. Mobile network having IP multimedia subsystem (IMS) entities and solutions for providing simplification of operations and compatibility between different IMS entities
US7325002B2 (en) 2003-04-04 2008-01-29 Juniper Networks, Inc. Detection of network security breaches based on analysis of network record logs
EP1480406A1 (en) * 2003-05-19 2004-11-24 Sony International (Europe) GmbH Confinement of data transfers to a local area network
US7792963B2 (en) * 2003-09-04 2010-09-07 Time Warner Cable, Inc. Method to block unauthorized network traffic in a cable data network
DE10348207A1 (de) * 2003-10-16 2005-05-19 Siemens Ag Behandlung von Early Media-Daten II
FR2867003B1 (fr) * 2004-03-01 2006-09-08 Everbee Networks Procede de traitement d'un flux de donnees traversant un dispositif place en coupure sur un reseau informatique
US7581248B2 (en) * 2004-06-28 2009-08-25 International Business Machines Corporation Federated identity brokering
US7475424B2 (en) * 2004-09-02 2009-01-06 International Business Machines Corporation System and method for on-demand dynamic control of security policies/rules by a client computing device
KR100624483B1 (ko) * 2004-10-06 2006-09-18 삼성전자주식회사 네트워크에서의 차등 침입탐지 장치 및 방법
US20060190998A1 (en) 2005-02-17 2006-08-24 At&T Corp Determining firewall rules for reverse firewalls
US7746862B1 (en) 2005-08-02 2010-06-29 Juniper Networks, Inc. Packet processing in a multiple processor system
US7606225B2 (en) * 2006-02-06 2009-10-20 Fortinet, Inc. Integrated security switch
US7801128B2 (en) 2006-03-31 2010-09-21 Amazon Technologies, Inc. Managing communications between computing nodes
US7603333B2 (en) * 2006-06-14 2009-10-13 Microsoft Corporation Delayed policy evaluation
CN101005496B (zh) * 2006-06-27 2011-09-14 华为技术有限公司 媒体网关分组过滤方法及媒体网关
US7953895B1 (en) 2007-03-07 2011-05-31 Juniper Networks, Inc. Application identification
US8806605B1 (en) 2008-01-11 2014-08-12 Juniper Networks, Inc. Provisioning network access through a firewall
WO2010002381A1 (en) * 2008-06-30 2010-01-07 Hewlett-Packard Development Company, L.P. Automatic firewall configuration
US8458769B2 (en) 2009-12-12 2013-06-04 Akamai Technologies, Inc. Cloud based firewall system and service
US9049247B2 (en) 2010-04-01 2015-06-02 Cloudfare, Inc. Internet-based proxy service for responding to server offline errors
US9369437B2 (en) 2010-04-01 2016-06-14 Cloudflare, Inc. Internet-based proxy service to modify internet responses
US8650495B2 (en) 2011-03-21 2014-02-11 Guest Tek Interactive Entertainment Ltd. Captive portal that modifies content retrieved from designated web page to specify base domain for relative link and sends to client in response to request from client for unauthorized web page
US8285808B1 (en) 2011-05-20 2012-10-09 Cloudflare, Inc. Loading of web resources
US10592262B1 (en) 2011-06-27 2020-03-17 Amazon Technologies, Inc. Managing shared computing environments
US9137281B2 (en) 2012-06-22 2015-09-15 Guest Tek Interactive Entertainment Ltd. Dynamically enabling guest device supporting network-based media sharing protocol to share media content over local area computer network of lodging establishment with subset of in-room media devices connected thereto
US9178861B2 (en) 2012-10-16 2015-11-03 Guest Tek Interactive Entertainment Ltd. Off-site user access control
CA2851709A1 (en) 2013-05-16 2014-11-16 Peter S. Warrick Dns-based captive portal with integrated transparent proxy to protect against user device caching incorrect ip address
US9276904B2 (en) * 2014-02-20 2016-03-01 Nicira, Inc. Specifying point of enforcement in a firewall rule
US10154062B2 (en) 2015-09-25 2018-12-11 Nxp Usa, Inc. Rule lookup using predictive tuples based rule lookup cache in the data plane
US10320748B2 (en) 2017-02-23 2019-06-11 At&T Intellectual Property I, L.P. Single packet authorization in a cloud computing environment
US11012416B2 (en) 2018-01-15 2021-05-18 Akamai Technologies, Inc. Symbolic execution for web application firewall performance
US11310202B2 (en) 2019-03-13 2022-04-19 Vmware, Inc. Sharing of firewall rules among multiple workloads in a hypervisor

Family Cites Families (14)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5835726A (en) * 1993-12-15 1998-11-10 Check Point Software Technologies Ltd. System for securing the flow of and selectively modifying packets in a computer network
WO1997000471A2 (en) 1993-12-15 1997-01-03 Check Point Software Technologies Ltd. A system for securing the flow of and selectively modifying packets in a computer network
US5720033A (en) * 1994-06-30 1998-02-17 Lucent Technologies Inc. Security platform and method using object oriented rules for computer-based systems using UNIX-line operating systems
US5682478A (en) * 1995-01-19 1997-10-28 Microsoft Corporation Method and apparatus for supporting multiple, simultaneous services over multiple, simultaneous connections between a client and network server
US5802278A (en) * 1995-05-10 1998-09-01 3Com Corporation Bridge/router architecture for high performance scalable networking
US5802320A (en) 1995-05-18 1998-09-01 Sun Microsystems, Inc. System for packet filtering of data packets at a computer network interface
US5751971A (en) * 1995-07-12 1998-05-12 Cabletron Systems, Inc. Internet protocol (IP) work group routing
US5689566A (en) * 1995-10-24 1997-11-18 Nguyen; Minhtam C. Network with secure communications sessions
US5838910A (en) * 1996-03-14 1998-11-17 Domenikos; Steven D. Systems and methods for executing application programs from a memory device linked to a server at an internet site
US5842040A (en) 1996-06-18 1998-11-24 Storage Technology Corporation Policy caching method and apparatus for use in a communication device based on contents of one data unit in a subset of related data units
US5848233A (en) 1996-12-09 1998-12-08 Sun Microsystems, Inc. Method and apparatus for dynamic packet filter assignment
US5845068A (en) * 1996-12-18 1998-12-01 Sun Microsystems, Inc. Multilevel security port methods, apparatuses, and computer program products
US5889958A (en) * 1996-12-20 1999-03-30 Livingston Enterprises, Inc. Network access control system and process
US6173364B1 (en) 1997-01-15 2001-01-09 At&T Corp. Session cache and rule caching method for a dynamic filter

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
エドワード・アモロソ外1名著「ファイアウォールを知る」(株)プレンティスホール刊1996年12月,P57〜P62

Also Published As

Publication number Publication date
JPH11168510A (ja) 1999-06-22
US6170012B1 (en) 2001-01-02
EP0909075A1 (en) 1999-04-14

Similar Documents

Publication Publication Date Title
JP3459183B2 (ja) パケット検証方法
JP3464610B2 (ja) パケット検証方法
JP3492920B2 (ja) パケット検証方法
JP3443529B2 (ja) ファイアウォールサービスを提供する方法と、ファイアウォールサービスを提供するコンピュータシステム
JP4690480B2 (ja) ファイアウォールサービス提供方法
US7428590B2 (en) Systems and methods for reflecting messages associated with a target protocol within a network
US7743158B2 (en) Access network dynamic firewall
US7570663B2 (en) System and method for processing packets according to concurrently reconfigurable rules
US7114008B2 (en) Edge adapter architecture apparatus and method
US7814546B1 (en) Method and system for integrated computer networking attack attribution
US7107609B2 (en) Stateful packet forwarding in a firewall cluster
US7818565B2 (en) Systems and methods for implementing protocol enforcement rules
US20040111623A1 (en) Systems and methods for detecting user presence
US20040010712A1 (en) Integrated VPN/firewall system
US7181612B1 (en) Facilitating IPsec communications through devices that employ address translation in a telecommunications network
US20040109518A1 (en) Systems and methods for a protocol gateway
US20070124577A1 (en) Systems and methods for implementing protocol enforcement rules
EP1284558B1 (en) Method and apparatus for protecting electronic commerce sites from distributed denial-of-service attacks
Mohammed et al. Honeypots and Routers: Collecting internet attacks
CN113765858A (zh) 一种实现高性能状态防火墙的方法及装置
McGann IPv6 packet filtering
JP2002223254A (ja) 電子メール・セキュア配送システム

Legal Events

Date Code Title Description
R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20080808

Year of fee payment: 5

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20080808

Year of fee payment: 5

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20090808

Year of fee payment: 6

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20090808

Year of fee payment: 6

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20100808

Year of fee payment: 7

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20110808

Year of fee payment: 8

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20120808

Year of fee payment: 9

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20130808

Year of fee payment: 10

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

EXPY Cancellation because of completion of term