JP7003864B2 - 振分装置、通信システムおよび振分方法 - Google Patents
振分装置、通信システムおよび振分方法 Download PDFInfo
- Publication number
- JP7003864B2 JP7003864B2 JP2018138773A JP2018138773A JP7003864B2 JP 7003864 B2 JP7003864 B2 JP 7003864B2 JP 2018138773 A JP2018138773 A JP 2018138773A JP 2018138773 A JP2018138773 A JP 2018138773A JP 7003864 B2 JP7003864 B2 JP 7003864B2
- Authority
- JP
- Japan
- Prior art keywords
- distribution
- unit
- security device
- packet
- network
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L49/00—Packet switching elements
- H04L49/20—Support for services
- H04L49/208—Port mirroring
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L47/00—Traffic control in data switching networks
- H04L47/10—Flow control; Congestion control
- H04L47/32—Flow control; Congestion control by discarding or delaying data units, e.g. packets or frames
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L61/00—Network arrangements, protocols or services for addressing or naming
- H04L61/50—Address allocation
- H04L61/5007—Internet protocol [IP] addresses
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
- H04L63/0236—Filtering by address, protocol, port number or service, e.g. IP-address or URL
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
- H04L63/0263—Rule management
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1416—Event detection, e.g. attack signature detection
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L69/00—Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
- H04L69/04—Protocols for data compression, e.g. ROHC
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L69/00—Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
- H04L69/22—Parsing or analysis of headers
Landscapes
- Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Business, Economics & Management (AREA)
- General Business, Economics & Management (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
- Computer And Data Communications (AREA)
Description
まず、図1は、本実施形態に係る振分装置を含む通信システムの構成を例示する模式図である。図1に示すように、本実施形態の通信システム1は、振分装置10と、セキュリティ装置20aおよびセキュリティ装置20bの2種類のセキュリティ装置と、コントローラ30とを含んで構成される。なお、以下の説明において、5-tupleが同一である一連のパケット群をフローと記す。
セキュリティ装置(20a、20b)は、CPU(Central Processing Unit)やNP(Network Processor)やFPGA(Field Programmable Gate Array)等で実現され、検知部21aと通知部21bとを備える。検知部21aは、振分装置10から受信したパケットの分析により攻撃パケットを検知する。具体的には、検知部21aは、簡易分析処理または通常分析処理を実行し、攻撃パケットを検知する。また、通知部21bは、検知した攻撃パケットの情報をコントローラ30に通知する。
次に、図4は、本実施形態の振分装置の概略構成を例示する模式図である。図4に示すように、本実施形態に係る振分装置10は、CPUやNPやFPGA等で実現され、メモリに記憶された処理プログラムを実行して、制御部11として機能する。また、振分装置10は、RAM、フラッシュメモリ等の半導体メモリ素子で実現される記憶部12を備える。本実施形態においては、記憶部12は、フィルタ情報12aと振り分けルール12bとを記憶する。
コントローラ30は、CPUやNPやFPGA等で実現され、取得部31aと、設定部31bとを備える。取得部31aは、セキュリティ装置(20a,20b)から、検知した攻撃パケットの情報を取得する。
次に、図9は、振分処理手順を例示するシーケンス図である。図9には、宛先ユーザのIPごとに簡易分析または通常分析に振り分ける場合(図6参照)が例示されている。また、図9に示す振分処理には、初期設定処理(ステップS1)と、攻撃検知処理(ステップS3)と、パケット廃棄処理(ステップS5)とが含まれる。
上記実施形態に係る振分装置10が実行する処理をコンピュータが実行可能な言語で記述したプログラムを作成することもできる。一実施形態として、振分装置10は、パッケージソフトウェアやオンラインソフトウェアとして上記の振分処理を実行する振分プログラムを所望のコンピュータにインストールさせることによって実装できる。例えば、上記の振分プログラムを情報処理装置に実行させることにより、情報処理装置を振分装置10として機能させることができる。ここで言う情報処理装置には、デスクトップ型またはノート型のパーソナルコンピュータが含まれる。また、その他にも、情報処理装置にはスマートフォン、携帯電話機等の移動体通信端末、さらには、PDA(Personal Digital Assistants)等のスレート端末などがその範疇に含まれる。また、振分装置10の機能を、クラウドサーバに実装してもよい。
10 振分装置
11 制御部
11a 廃棄部
11b 振り分け部
11c 複製部
11d 圧縮部
12 記憶部
12a フィルタ情報
12b 振り分けルール
20a、20b セキュリティ装置
21a 検知部
21b 通知部
30 コントローラ
31a 取得部
31b 設定部
Claims (7)
- ネットワークから受信したパケットを、ユーザと攻撃パケットを検知するセキュリティ装置とに転送する振分装置であって、
ネットワークのトラヒックのうちの所定のフローごとの処理方法を特定する振り分けルールを記憶する記憶部と、
前記振り分けルールを用いて、前記ネットワークから受信したパケットを、前記所定のフローごとに、複製部または他のセキュリティ装置に振り分ける振り分け部と、
ネットワークから受信したパケットを複製する複製部と、
複製された前記パケットのペイロードを圧縮して前記セキュリティ装置に転送する圧縮部と、
を備えることを特徴とする振分装置。 - 前記セキュリティ装置が検知した攻撃パケットを特定するフィルタ情報を記憶する記憶部と、
前記フィルタ情報を用いて、ネットワークから受信したパケットから前記攻撃パケットを廃棄する廃棄部と、
をさらに備えることを特徴とする請求項1に記載の振分装置。 - 前記記憶部は、プロトコルごとの処理方法を特定する前記振り分けルールを記憶し、
前記振り分け部は、前記振り分けルールを用いて、前記ネットワークから受信したパケットを、前記プロトコルごとに、前記複製部または他のセキュリティ装置に振り分ける
ことを特徴とする請求項1に記載の振分装置。 - 前記記憶部は、宛先のIPアドレスごとの処理方法を特定する前記振り分けルールを記憶し、
前記振り分け部は、前記振り分けルールを用いて、前記ネットワークから受信したパケットを、前記宛先のIPアドレスごとに、前記複製部または他のセキュリティ装置に振り分ける
ことを特徴とする請求項1に記載の振分装置。 - 前記記憶部は、宛先のIPアドレスと、前記セキュリティ装置における検知処理の所要時間または該検知処理を開始するまでの所要時間とに応じた処理方法を特定する前記振り分けルールを記憶し、
前記振り分け部は、前記振り分けルールを用いて、前記ネットワークから受信したパケットを、宛先のIPアドレスと、前記セキュリティ装置における検知処理の所要時間または該検知処理を開始するまでの所要時間とに応じて、前記複製部または他のセキュリティ装置に振り分ける
ことを特徴とする請求項1に記載の振分装置。 - 攻撃パケットを検知するセキュリティ装置と、ネットワークから受信したパケットをユーザと前記セキュリティ装置とに転送する振分装置と、コントローラとを含む通信システムであって、
前記振分装置は、
ネットワークのトラヒックのうちの所定のフローごとの処理方法を特定する振り分けルールと、前記セキュリティ装置が検知した攻撃パケットを特定するフィルタ情報とを記憶する記憶部と、
前記振り分けルールを用いて、前記ネットワークから受信したパケットを、前記所定のフローごとに、複製部または他のセキュリティ装置に振り分ける振り分け部と、
前記フィルタ情報を用いて前記攻撃パケットを廃棄する廃棄部と、
ネットワークから受信したパケットを複製する複製部と、
複製された前記パケットのペイロードを圧縮して前記セキュリティ装置に転送する圧縮部と、を備え、
前記セキュリティ装置は、
振分装置から受信したパケットの分析により攻撃パケットを検知する検知部と、
検知した攻撃パケットの情報を前記コントローラに通知する通知部と、を備え、
前記コントローラは、
前記セキュリティ装置から、検知した攻撃パケットの情報を取得する取得部と、
前記セキュリティ装置から取得した攻撃パケットの情報を用いて、前記フィルタ情報を前記振分装置に記憶させる設定部と、を備える
ことを特徴とする通信システム。 - ネットワークから受信したパケットを、ユーザと攻撃パケットを検知するセキュリティ装置とに転送する振分装置で実行される振分方法であって、
前記振分装置は、ネットワークのトラヒックのうちの所定のフローごとの処理方法を特定する振り分けルールを記憶する記憶部を有し、
前記振り分けルールを用いて、前記ネットワークから受信したパケットを、前記所定のフローごとに、複製工程または他のセキュリティ装置に振り分ける振り分け工程と、
ネットワークから受信したパケットを複製する複製工程と、
複製された前記パケットのペイロードを圧縮して、前記セキュリティ装置に転送する圧縮工程と、
を含んだことを特徴とする振分方法。
Priority Applications (3)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2018138773A JP7003864B2 (ja) | 2018-07-24 | 2018-07-24 | 振分装置、通信システムおよび振分方法 |
US17/260,280 US20210306357A1 (en) | 2018-07-24 | 2019-07-17 | Sorting device, communication system, and sorting method |
PCT/JP2019/028103 WO2020022145A1 (ja) | 2018-07-24 | 2019-07-17 | 振分装置、通信システムおよび振分方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2018138773A JP7003864B2 (ja) | 2018-07-24 | 2018-07-24 | 振分装置、通信システムおよび振分方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2020017826A JP2020017826A (ja) | 2020-01-30 |
JP7003864B2 true JP7003864B2 (ja) | 2022-02-10 |
Family
ID=69180786
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2018138773A Active JP7003864B2 (ja) | 2018-07-24 | 2018-07-24 | 振分装置、通信システムおよび振分方法 |
Country Status (3)
Country | Link |
---|---|
US (1) | US20210306357A1 (ja) |
JP (1) | JP7003864B2 (ja) |
WO (1) | WO2020022145A1 (ja) |
Families Citing this family (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2020136888A (ja) * | 2019-02-19 | 2020-08-31 | 日本電信電話株式会社 | 検知装置および検知方法 |
US20230224315A1 (en) * | 2020-07-30 | 2023-07-13 | Nec Corporation | Communication processing apparatus, communication processing system, communication processing method, and program |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2009159131A (ja) | 2007-12-25 | 2009-07-16 | Duaxes Corp | ウィルス検出装置 |
JP2017046108A (ja) | 2015-08-25 | 2017-03-02 | 株式会社日立製作所 | ネットワークシステム、通信品質の判定方法、及び分析装置 |
JP2017216664A (ja) | 2016-06-02 | 2017-12-07 | アラクサラネットワークス株式会社 | パケット中継装置 |
Family Cites Families (22)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP4074266B2 (ja) * | 2004-05-26 | 2008-04-09 | 株式会社東芝 | パケットフィルタリング装置、及びパケットフィルタリングプログラム |
US20060161671A1 (en) * | 2005-01-14 | 2006-07-20 | Citrix Systems, Inc. | Method and systems for capture and replay of remote presentation protocol data |
US8407778B2 (en) * | 2005-08-11 | 2013-03-26 | International Business Machines Corporation | Apparatus and methods for processing filter rules |
JP4419951B2 (ja) * | 2005-12-22 | 2010-02-24 | ブラザー工業株式会社 | 通信装置 |
KR100793349B1 (ko) * | 2006-01-26 | 2008-01-11 | 삼성전자주식회사 | Ppp 멀티링크를 지원하는 시스템에서의 멀티캐스트트래픽 포워딩 장치 및 제어방법 |
CN101874384B (zh) * | 2007-08-02 | 2017-03-08 | 泰克莱克股份有限公司 | 用于从在高速网际协议(ip)通信链路上传递的网络业务中收集数据的方法、系统和计算机可读介质 |
US20090144410A1 (en) * | 2007-11-30 | 2009-06-04 | Fink Glenn A | Monitoring network traffic by tracking data packets on a per process basis |
US8572717B2 (en) * | 2008-10-09 | 2013-10-29 | Juniper Networks, Inc. | Dynamic access control policy with port restrictions for a network security appliance |
KR101263329B1 (ko) * | 2009-12-02 | 2013-05-16 | 한국전자통신연구원 | 네트워크 공격 방어 장치 및 방법, 이를 포함한 패킷 송수신 처리 장치 및 방법 |
US8325727B2 (en) * | 2010-04-08 | 2012-12-04 | Calix, Inc. | Inline packet replication in network devices |
US8776207B2 (en) * | 2011-02-16 | 2014-07-08 | Fortinet, Inc. | Load balancing in a network with session information |
US9047441B2 (en) * | 2011-05-24 | 2015-06-02 | Palo Alto Networks, Inc. | Malware analysis system |
CN104365069A (zh) * | 2012-06-14 | 2015-02-18 | 日本电气株式会社 | 通信系统、控制设备、通信方法、控制方法和程序 |
US9450780B2 (en) * | 2012-07-27 | 2016-09-20 | Intel Corporation | Packet processing approach to improve performance and energy efficiency for software routers |
US20140198789A1 (en) * | 2013-01-11 | 2014-07-17 | Lsi Corporation | Low latency in-line data compression for packet transmission systems |
JP2015075808A (ja) * | 2013-10-07 | 2015-04-20 | 富士通株式会社 | ネットワークフィルタリング装置及びネットワークフィルタリング方法 |
US9154506B1 (en) * | 2014-03-20 | 2015-10-06 | Wipro Limited | System and method for secure data generation and transmission |
US9930010B2 (en) * | 2015-04-06 | 2018-03-27 | Nicira, Inc. | Security agent for distributed network security system |
US10812383B2 (en) * | 2015-11-05 | 2020-10-20 | Mitsubishi Electric Corporation | Communication apparatus and communication method |
US9854069B2 (en) * | 2015-12-01 | 2017-12-26 | Radiflow Ltd. | Network security agent |
US10764313B1 (en) * | 2017-01-24 | 2020-09-01 | SlashNext, Inc. | Method and system for protection against network-based cyber threats |
US10911460B2 (en) * | 2018-07-02 | 2021-02-02 | Juniper Networks, Inc. | Methods and devices for blocking, detecting, and/or preventing malicious traffic |
-
2018
- 2018-07-24 JP JP2018138773A patent/JP7003864B2/ja active Active
-
2019
- 2019-07-17 WO PCT/JP2019/028103 patent/WO2020022145A1/ja active Application Filing
- 2019-07-17 US US17/260,280 patent/US20210306357A1/en active Pending
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2009159131A (ja) | 2007-12-25 | 2009-07-16 | Duaxes Corp | ウィルス検出装置 |
JP2017046108A (ja) | 2015-08-25 | 2017-03-02 | 株式会社日立製作所 | ネットワークシステム、通信品質の判定方法、及び分析装置 |
JP2017216664A (ja) | 2016-06-02 | 2017-12-07 | アラクサラネットワークス株式会社 | パケット中継装置 |
Also Published As
Publication number | Publication date |
---|---|
WO2020022145A1 (ja) | 2020-01-30 |
JP2020017826A (ja) | 2020-01-30 |
US20210306357A1 (en) | 2021-09-30 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US11539665B2 (en) | Rule swapping in a packet network | |
US20190020689A1 (en) | Network privilege manager for a dynamically programmable computer network | |
US20240163253A1 (en) | Network security analysis system with reinforcement learning for selecting domains to scan | |
US20080077995A1 (en) | Network-Based Security Platform | |
US11425006B2 (en) | Systems, methods and computer program products for scalable, low-latency processing of streaming data | |
JP7544401B2 (ja) | モバイルネットワークにおける制御とユーザプレーンの分離の確保 | |
CN113364804B (zh) | 一种流量数据的处理方法和装置 | |
US20180219871A1 (en) | Verification of fragmented information centric network chunks | |
US9961130B2 (en) | Distributed high availability processing methods for service sessions | |
JP2022554101A (ja) | パケット処理方法及び装置、デバイス、並びに、コンピュータ可読ストレージ媒体 | |
JP7003864B2 (ja) | 振分装置、通信システムおよび振分方法 | |
US7774847B2 (en) | Tracking computer infections | |
WO2017217247A1 (ja) | 悪性イベント検出装置、悪性イベント検出方法および悪性イベント検出プログラム | |
CN118101459B (zh) | 基于fttr的数据管控方法和装置、网关设备及介质 | |
US11816216B2 (en) | Preventing malware downloads | |
US11811734B2 (en) | Protocol switching for connections to zero-trust proxy | |
JP6563872B2 (ja) | 通信システム、および、通信方法 | |
GB2417655A (en) | Network-based platform for providing security services to subscribers | |
WO2018143096A1 (ja) | リクエスト制御装置、リクエスト制御方法、および、リクエスト制御プログラム | |
US20240380805A1 (en) | Method and system for monitoring and managing data traffic | |
Takai et al. | Quick Blocking Operation of IDS/SDN Cooperative Firewall Systems by Reducing Communication Overhead | |
WO2021166269A1 (ja) | 通信装置、通信システム、通信方法および通信プログラム | |
WO2024129083A1 (en) | Security scan with backup | |
US20070016767A1 (en) | Switching Devices Avoiding Degradation of Forwarding Throughput Performance When Downloading Signature Data Related to Security Applications | |
JP2024161487A (ja) | モバイルネットワークにおける制御とユーザプレーンの分離の確保 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20201102 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20210831 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20211026 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20211130 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20211213 |
|
R150 | Certificate of patent or registration of utility model |
Ref document number: 7003864 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |