KR101873972B1 - Method for exetended physically separating network using diskless solution - Google Patents
Method for exetended physically separating network using diskless solution Download PDFInfo
- Publication number
- KR101873972B1 KR101873972B1 KR1020160049518A KR20160049518A KR101873972B1 KR 101873972 B1 KR101873972 B1 KR 101873972B1 KR 1020160049518 A KR1020160049518 A KR 1020160049518A KR 20160049518 A KR20160049518 A KR 20160049518A KR 101873972 B1 KR101873972 B1 KR 101873972B1
- Authority
- KR
- South Korea
- Prior art keywords
- network
- internet
- business
- switch
- server
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0272—Virtual private networks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/04—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
- H04L63/0428—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
- H04L63/1466—Active attacks involving interception, injection, modification, spoofing of data unit addresses, e.g. hijacking, packet injection or TCP sequence number attacks
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
본 발명은 적어도 하나 이상의 업무용 PC; 업무망 내 서버, 타지점의 업무망 또는 인터넷망과의 연결 시 사용되는 백본스위치; 상기 업무용 PC와 상기 백본스위치를 연결하는 L2 스위치; 및 타지점의 업무망과의 망연계를 위하여 가상 사설 네트워크를 구축하기 위해 사용되는 업무용 VPN 장치;를 포함하는 업무망과, 적어도 하나 이상의 인터넷용 PC; 인터넷 또는 타지점의 인터넷망과의 연결 시 사용되는 백본스위치; 상기 인터넷용 PC를 상기 백본스위치, 스마트디스크 서버 및 상기 스마트디스크 서버와 연결하는 L2 스위치; 및 타지점의 인터넷망과의 망연계를 위하여 가상 사설 네트워크를 구축하기 위해 사용되는 인터넷용 VPN 장치;를포함하는 인터넷망,으로 구성되며 상기 업무망과 인터넷망이 물리적으로 분리되어 있는 망분리 방법에 있어서, 스마트디스크 서버를 이용하여 상기 인터넷망의 모든 인터넷용 PC 및 상기 인터넷용 VPN 장치를 통해 연결된 타지점의 인터넷용 PC에 OS 및 소프트웨어를 제공하고, 각각의 인터넷용 PC의 파일을 저장 관리하며, I/O 포트를 통제하여 상기 인터넷용 PC에 외부 데이터입출력 장치가 연결되는 것을 방지함으로써, 각각의 인터넷용 PC의 모든 데이터를 관리 및 통제할 수 있도록 하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법에 관한 것이다. The present invention provides a computer system comprising at least one business PC; A backbone switch used when connecting to a server in a business network, a business network at another branch office, or an Internet network; An L2 switch connecting the business PC and the backbone switch; And a business VPN device used for establishing a virtual private network for network connection with a business network of another point; at least one Internet PC; A backbone switch used when connecting to the Internet or an Internet network at another point; An L2 switch for connecting the Internet PC to the backbone switch, the smart disk server, and the smart disk server; And an Internet network including an Internet VPN device used for establishing a virtual private network for network connection with an Internet network at another point, and a network separation method in which the business network and the Internet network are physically separated OS and software are provided to all Internet PCs in the Internet network and Internet PCs in other points connected through the Internet VPN device using the smart disk server and the files of the Internet PCs are stored and managed And controls the I / O port to prevent the external data input / output device from being connected to the Internet PC, thereby managing and controlling all the data of each Internet PC. And a method for separating an extended physical network.
Description
본 발명은 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법에 관한 것으로, 더욱 상세하게는, 업무망과 인터넷망이 물리적으로 분리되어 있는 망분리 시스템에 있어서, 스마트디스크 서버를 이용하여 인터넷망의 모든 인터넷용 PC 및 VPN을 통해 연결된 타지점의 인터넷망 내 인터넷용 PC에 운영체계 및 소프트웨어를 공급 및 관리할 수 있는 디스크리스 솔루션을 활용한 확장형 망분리 방법에 관한 것이다.The present invention relates to a scalable physical network separation method using a diskless solution, and more particularly, to a network separation system in which a business network and an Internet network are physically separated from each other, The present invention relates to a scalable network separation method using a diskless solution capable of supplying and managing operating system and software to an Internet PC in an internet network at another point connected via an Internet PC and a VPN.
망분리란 외부 인터넷망과 업무망을 분리하는 것으로, 일반적으로 물리적 망분리와 논리적 망분리 방법이 사용되고 있다.Network separation is the separation of external Internet network and business network. In general, physical network separation and logical network separation method are used.
상기 물리적 망분리는 말 그대로 물리적으로 네트워크망을 분리하는 것으로, 외부의 네트워크와 내부의 네트워크를 별도로 구축하는 것이다. 이 방법의 장점은 물리적으로 분리가 되어 있기 때문에 가시성이 확보되어 분리된 상태를 눈으로 직접 확인할 수 있고 시스템 적으로 완전하며, 특별한 기술이 필요하지 않기 때문에 충분히 검증된 기술로 구축할 수 있고, 프로젝트를 수행할 수 있는 업체가 많다는 장점이 있으나, 각 망 별로 PC가 필요하기 때문에 1명당 PC를 두 대 지급해야 하는 비용문제와 각 PC를 오가면서 작업을 해야 하는 단점이 있었다. The physical network separation refers to physically separating the network from the network, and the external network and the internal network are separately constructed. The advantage of this method is that it is physically separated so that the visibility can be confirmed, the separated state can be confirmed directly by the eye, the system is complete, and no special technique is needed, However, since PCs are needed for each network, there is a problem of cost to pay two PCs per person, and there is a drawback in that it is necessary to work while going to each PC.
또한, 종래의 물리적 망분리 방법에서는 외부 단말의 망접속에 의해 보안성이 위협받을 수 있는 부분이 존재한다. 예를 들어, 직원 한 명이 집에서 쉬고 있는데 좋은 아이디어가 떠올라서 집에 있는 PC로 기안을 작성하고 이를 USB메모리에 담아서 출근한 후 내부망에 연결된 업무용 PC에 USB메모리를 연결할 경우, 집에 있는 PC에 USB메모리나 워드 프로그램을 공격하는 악성코드가 있었다면 내무망은 악성코드로 오염될 수 있다.In addition, in the conventional physical network separation method, security may be threatened by network connection of an external terminal. For example, if one employee is resting at home and has a good idea, write a draft with a PC at home, put it on a USB memory stick, and then connect the USB memory to a business PC connected to the internal network, If there was a malicious code that attacked a USB memory or a word program, it could be infected with malicious code.
상기와 같은 물리적 망분리의 단점을 보완하고자 가상화 기술을 이용한 망분리 즉, 논리적 망분리 방법이 개발되었다. 상기 논리적 망분리 방법으로는 SBC 망분리, 데스크탑에서의 가상화 망분리 및 OS레벨에서의 가상화를 이용한 망분리 방법이 있다.To overcome the disadvantages of the physical network separation, the network separation using the virtualization technology, that is, the logical network separation method has been developed. The logical network separation method includes SBC network separation, virtualization network separation on the desktop, and network separation using OS level virtualization.
상기 SBC(Server-based Computing)은 2~30년 전에 시작되어 현재 떠오르고 있는 기술인 가상화 기술을 기반으로 하는 것으로, VMWare와 같은 가상머신을 탑재한 서버를 중앙에 두고 각 단말이 중앙 서버에 접속하여 업무를 처리하는 방식이다. 사용자PC는 업무처리를 위하여 업무용 가상 머신 서버에 접속하여야만 하며 생성되거나 조회한 문서는 중앙서버를 벗어날 수 없기 때문에 문서의 외부 유출을 막을 수 있다. 이 방식은 물리적으로 PC가 한 대만 있으면 되고, 각 업무환경을 중앙 서버에서 통제함으로써 유지보수에서 특별한 장점을 가진다. The SBC (Server-based Computing) is based on virtualization technology, which is being developed two to 30 years ago, and is equipped with a virtual machine such as VMWare at the center and each terminal connects to a central server . The user PC must be connected to the virtual machine server for business processing, and the generated or inquired document can not escape from the central server, thereby preventing the document from being leaked. This method requires only one physical PC and has a special advantage in maintenance by controlling each work environment from a central server.
예를 들면 PC의 하드디스크가 물리적으로 망가진 경우를 생각해 볼 수 있다. 지금처럼 주요 데이터나, 작업 중인 문서들이 있는 경우 PC에 문제가 생기면 당장 업무 수행이 불가능 해지고, 심각한 경우 데이터 전체가 소실될 위험이 있다. 게다가 PC를 수리하고 OS 재 설치하고 업무용 어플리케이션을 다시 설치하는데 있어 많은 시간이 소요되고 이 시간 동안 업무는 마비되게 된다. 하지만 SBC의 경우 PC가 물리적으로 영구적인 손상을 입는다 하여도 옆 사람의 자리에서 또는 새 PC를 지급받는 즉시 업무가 가능하다. 모든 자료와 업무 환경이 서버에 이전 상태로 보존되어 있기 때문이다. 또 다른 장점은 서버에 접속만 하면 되기 때문에 단말이 꼭 PC가 아니어도 된다는 장점이 있다. 모바일 단말에서도 얼마든지 동일한 환경에서 업무를 처리 할 수 있다. 단점으로는 물리적 망분리에 비해서 가시적이지 않다는 것과 초기이기 때문에 충분히 검증된 기술이 아니라는 점이 있다. 게다가 서버 기반이기 때문에 고성능 CPU나 3D카드와 같은 PC의 하드웨어 자원을 사용할 수 없다는 단점도 있다. 이는 캐드와 같은 설계나 애니메이션, 게임 개발과 같이 PC의 하드웨어 자원이 중요한 분야에는 적용될 수 없다라는 것을 뜻한다.For example, a case where a hard disk of a PC is physically destroyed can be considered. If you have important data or documents you are working on, if you have a problem with your PC, you will not be able to do business immediately, and in serious cases there is a risk that the entire data will be lost. In addition, it takes a lot of time to repair the PC, reinstall the OS and reinstall the business applications, and the work will become paralyzed during this time. However, in the case of SBC, even if the PC is physically permanently damaged, it is possible to work immediately at the next person's place or on receipt of a new PC. All of the data and work environment is preserved on the server. Another advantage is that the terminal only needs to be connected to the server, so the terminal may not necessarily be a PC. Mobile terminals can handle tasks in the same environment any number of times. The disadvantages are that it is not as visible as physical network separation and it is not a well-proven technology because it is early. Moreover, since it is server-based, there is also a disadvantage that hardware resources of PC such as high-performance CPU and 3D card can not be used. This means that PC hardware resources such as CAD, design, animation, and game development can not be applied in areas where it is important.
또한, 데스크탑에서의 가상화 망분리는 SBC와 같이 가상화 기술을 기반으로 하지만 가상 머신이 PC에서 동작한다는 것이 차이점이다. NIC(랜카드)를 두 개 사용하여 호스트 운영체계와 가상머신에 각각 할당하고 분리된 망으로 연결하거나 VPN을 통하여 내부망으로 접속하도록 함으로써 망분리를 실현한다. 두 번째 SBC방법과 비교해 볼 때 중앙에 데이터가 집중됨으로써 얻는 장점이 없는 반면에 PC의 하드웨어 자원을 전부 사용할 수 있는 장점이 있다. 이 방법의 단점으로는 PC의 하드웨어가 가상 머신을 구동할 수 있을 정도로 충분한 성능을 가지고 있어야 한다는 것이다. Also, the separation of the virtualization network from the desktop is based on virtualization technology like SBC, but the difference is that the virtual machine runs on the PC. By using two NICs (LAN cards), it is possible to allocate them to the host operating system and the virtual machine, respectively, and connect them to separate networks or connect them to the internal network through VPN. Compared with the second SBC method, there is no merit of central data concentration, but it has the advantage of using all the hardware resources of the PC. The disadvantage of this method is that the hardware of the PC must have enough performance to run the virtual machine.
또한, OS레벨에서의 가상화를 사용하는 망분리 방법은 앞서의 방법과 달리 OS를 추가적으로 필요하지 않는다. 현재 사용되고 있는 OS상에 가상의 공간을 생성하고, 가상 공간에서 실행된 어플리케이션만 인터넷에 접속되도록 함으로써 망분리를 실현한다. 이 방법은 앞서의 방법과 달리 특별한 하드웨어가 필요하지 않고, 시스템 자원을 많이 소비하지 않기 때문에 기존의 PC에 얼마든지 적용할 수 있기 때문에 최소한의 비용으로 망분리를 구축할 수 있다는 장점이 있다. 단점으로는 OS레벨에서 구현된 프로그램을 공격하는 악성코드 등에 취약하여 보안성이 비교적 낮은 단점이 있다.In addition, the network separation method using virtualization at the OS level does not require an OS in addition to the above method. A virtual space is created on the currently used OS, and only applications executed in the virtual space are connected to the Internet, thereby realizing network separation. Unlike the previous method, this method does not require special hardware and does not consume a lot of system resources. Therefore, it can be applied to existing PC, so it is possible to construct network separation with minimum cost. The disadvantage is that it is vulnerable to malicious code attacking programs implemented at the OS level, resulting in relatively low security.
이와 같이, 일반적으로 사용되는 상기의 망분리 방법들 중 가장 시스템적으로 망의 분리가 완전한 방법은 물리적 망분리이나, 상기한 바와 같이 물리적 망분리는 각각의 망 별로 별도의 PC가 필요하고, 또한 지점이 늘어날수록 각 지점마다 PC의 추가, 관리포인트, 관리비용 등의 추가비용이 소모되는 문제를 해결할 수 없었다.As described above, among the network separation methods generally used, the complete system separation of the network is the physical network separation. However, in the physical network separation as described above, a separate PC is required for each network, and As the number of branch offices increased, additional costs such as the addition of PCs, management points, and management costs at each branch could not be solved.
상기와 같은 실정에 따라 물리적 망분리 및 지점 추가 상황에서도 PC, 관리포인트, 관리비용 등의 추가비용이 소모되는 것을 방지하고, PC를 포함한 하드웨어의 안정화, 보안성 강화 및 관리의 편의성을 향상시키기 위한 새로운 망분리 방법이 요구되고 있으며, 망은 분리되었다고 하더라도 USB 등 다양한 시나리오에 의해서 외부망의 악성코드 등이 내부망으로 들어올 수 있기 때문에, 망분리와 함께 이에 대한 보안 대비책이 필요한 실정이다.According to the above-mentioned situation, it is possible to prevent unnecessary expenses such as PC, management point and management cost from being consumed even in the physical network separation and branch addition situation, to stabilize the hardware including the PC, A new network separation method is required. Even if the network is separated, malicious codes of the external network can be introduced to the internal network by various scenarios such as USB.
이하 동 기술분야의 선행기술에 대해 살펴보고 이와 차별하여 본 발명이 이루고자하는 바를 설명하도록 한다.Hereinafter, the prior art in the technical field will be described, and the present invention will be described by distinguishing it from the prior art.
먼저, 한국등록특허 제 1432626호는 내외부망의 물리적 분리장치에 관한 것으로, 보다 구체적으로는, 내부망 또는 외부망에 연결되는 망분리운영체계가 탑재되는 망분리보드; 상기 망분리보드의 일측에 구비되고 PC의 본체에 내장도니 슬롯에 장착되는 장착부재; 상기 망분리보드에 탑재되며, 상기 망분리운영체계와 상기 PC의 본체에 구비되는 메인보드의 메인운영체계가 PC의 주변기기(키보드, 모니터, 마우스 등)를 공유하여 사용하도록 지원하는 KVM모듈;을 포함하는 물리적 망분리 장치에 관한 기술이 기재되어 있다.Korean Patent Registration No. 1432626 relates to a physical separation device for internal and external networks, and more particularly, to a network separation board on which a network separation operating system connected to an internal network or an external network is mounted; A mounting member provided on one side of the network separation board and mounted on a built-in terminal slot in a main body of the PC; A KVM module mounted on the network separation board and supporting the network separation operating system and the main operating system of the main board provided in the main body of the PC to share and use peripherals (keyboard, monitor, mouse, etc.) of the PC; Desc / Clms Page number 2 > physical network separating apparatus, which is incorporated herein by reference.
상기 선행기술문헌은 물리적 망분리 시스템을 구축하기 위하여 별도의 장치(망분리 장치)를 통하여 물리적 망분리를 수행함으로써, 내외부망별로 별도의 PC를 구비할 필요가 없으나, 상기 망분리 장치를 각 PC마다 장착해야 해야 하므로 PC의 개수만큼 망분리 구축 비용이 소모되는 문제가 있었다.The prior art document does not require a separate PC for each of the internal and external networks by separating the physical network through a separate device (network separation device) in order to construct a physical network separation system. However, There is a problem in that the network separation construction cost is consumed by the number of PCs.
또한, 한국공개특허 제2015-0019315호는 물리적으로 망 분리된 컴퓨터들을 하나의 모니터 화면에서 제어하는 방법 및 그 보안 시스템에 관한 것으로, 보다 구체적으로는, 셋톱박스는 상기 모니터 화면에 나타난 커서의 위치 정보에 따라 상기 제1 컴퓨터와 상기 제2 컴퓨터 중 사용자가 접속할 컴퓨터를 판단하는 단계, 상기 셋톱박스는 상기 셋톱박스와 연결된 마우스로부터 발생하는 마우스 신호 또는 상기 셋톱박스와 연결된 키보드로부터 발생하는 키보드 신호를 입력받아, 상기 셋톱박스가 접속할 컴퓨터로 판단한 컴퓨터로 마우스 신호 또는 키보드 신호를 전송하는 단계, 상기 마우스 신호 또는 상기 키보드 신호를 입력받은 컴퓨터는 실행하여 비디오 신호를 생성하고, 상기 셋톱박스에 상기 비디오 신호를 출력하는 단계 및 상기 셋톱박스는 상기 접속 컴퓨터와 비접속 컴퓨터로부터 전송받은 비디오 신호들을 접속 컴퓨터인지에 따라 스케일링 변환 또는 색상 공간 변환을 조절하고, 변환된 비디오 신호들을 합성하여 상기 모니터에 디스플레이하는 단계를 포함하는 제어 방법에 관한 기술이 기재되어 있다.Korean Patent Laid-Open Publication No. 2015-0019315 relates to a method for controlling physically separated computers on a single monitor screen and a security system thereof. More specifically, a set-top box stores a position of a cursor displayed on the monitor screen The set-top box may include a keyboard signal generated from a mouse signal generated from a mouse connected to the set-top box or a keyboard connected to the set-top box, Transmitting a mouse signal or a keyboard signal to a computer judged to be a computer to which the set-top box will connect, generating a mouse signal or a keyboard signal and generating a video signal, Outputting the set-top box, Controlling the scaling conversion or the color space conversion according to whether the video signals received from the main computer and the non-connected computer are connected computers, and synthesizing the converted video signals and displaying them on the monitor is described .
상기 선행기술문헌은 망분리된 복수의 컴퓨터를 셋톱박스에 연결된 하나의 모니터, 키보드 및 마우스를 사용하여 제어하도록 함으로써, 종래의 물리적 망 분리 기술의 단점인 자원 낭비를 일부 해결할 수 있으나, 이는 PC 주변기기인 모니터, 키보드 및 마우스에 한정된 것일 뿐, 여전히 물리적 망분리에 따라 별도의 PC를 구비해야 하는 문제가 있었다.The above prior art document can solve some of the resource waste which is a disadvantage of the conventional physical network separation technology by controlling a plurality of computers separated by a network using a single monitor, a keyboard and a mouse connected to a set-top box, A keyboard, and a mouse. However, there is still a problem that a separate PC must be provided in accordance with the physical network separation.
본 발명은 상기와 같은 과제를 해결하기 위해 창작된 것으로, 물리적 망분리 시스템에 있어서, 스마트디스크 서버를 이용함으로써, 망분리 시 인터넷용 PC의 추가, 관리포인트, 관리비용 등의 추가비용이 소모되는 것을 방지하고, 더 나아가 하나의 지점에 설치된 스마트디스크 서버에서 타 지점의 인터넷용 PC 까지 PC 자원을 지원하도록 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법을 제공하고자 하는 데 그 목적이 있다. The present invention has been made in order to solve the above problems, and it is an object of the present invention to provide a physical network separation system that uses a smart disk server and thus consumes additional costs such as the addition of a PC for Internet, management points, And further to provide a scalable physical network separation method using a diskless solution for supporting PC resources from a smart disk server installed at one point to an Internet PC at another point.
본 발명의 일 실시예에 따른 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법은, 적어도 하나 이상의 업무용 PC; 업무망 내 서버, 타지점의 업무망 또는 인터넷망과의 연결 시 사용되는 백본스위치; 상기 업무용 PC와 상기 백본스위치를 연결하는 L2 스위치; 및 타지점의 업무망과의 망연계를 위하여 가상 사설 네트워크를 구축하기 위해 사용되는 업무용 VPN 장치;를 포함하는 업무망과, 적어도 하나 이상의 인터넷용 PC; 인터넷 또는 타지점의 인터넷망과의 연결 시 사용되는 백본스위치; 스마트디스크 서버; 상기 인터넷용 PC를 상기 백본스위치 및 상기 스마트디스크 서버와 연결하는 L2 스위치; 및 타지점의 인터넷망과의 망연계를 위하여 가상 사설 네트워크를 구축하기 위해 사용되는 인터넷용 VPN 장치;를 포함하는 인터넷망,으로 구성되며 상기 업무망과 인터넷망이 물리적으로 분리되어 있는 망분리 방법에 있어서, 스마트디스크 서버를 이용하여 상기 인터넷망의 모든 인터넷용 PC 및 상기 인터넷용 VPN 장치를 통해 연결된 타지점의 인터넷용 PC에 OS 및 소프트웨어를 제공하고, 각각의 인터넷용 PC의 파일을 저장 관리하며, I/O 포트를 통제하여 상기 인터넷용 PC에 외부 데이터입출력 장치가 연결되는 것을 방지함으로써, 각각의 인터넷용 PC의 모든 데이터를 관리 및 통제할 수 있도록 하는 것을 특징으로 한다.According to an embodiment of the present invention, an extended physical network separation method using a diskless solution includes at least one business PC; A backbone switch used when connecting to a server in a business network, a business network at another branch office, or an Internet network; An L2 switch connecting the business PC and the backbone switch; And a business VPN device used for establishing a virtual private network for network connection with a business network of another point; at least one Internet PC; A backbone switch used when connecting to the Internet or an Internet network at another point; Smart disk server; An L2 switch for connecting the Internet PC to the backbone switch and the smart disk server; And an Internet network including an Internet VPN device used for establishing a virtual private network for network connection with an Internet network at another point, and a network separation method in which the business network and the Internet network are physically separated OS and software are provided to all Internet PCs in the Internet network and Internet PCs in other points connected through the Internet VPN device using the smart disk server and the files of the Internet PCs are stored and managed And controls the I / O port to prevent the external data input / output device from being connected to the Internet PC, thereby managing and controlling all data of each Internet PC.
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 타지점의 인터넷망 내에 별도의 스마트디스크 서버를 구비하여 각 지점별로 별도의 PC 관리 정책을 적용하여 운용하는 것을 특징으로 한다. As an embodiment of the extended physical network separation method utilizing the diskless solution of the present invention, a separate smart disk server is provided in the Internet network at another point, and a separate PC management policy is applied to each branch office for operation .
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 상기 인터넷망은 NAC(Network Access Controller)를 포함하며, 상기 NAC를 통해 인터넷망 내부 네트워크에 연결되는 단말기 정보를 모니터링 하거나 단말기 접속 차단 또는 해제할 수 있도록 하는 것을 특징으로 한다.In an embodiment of the extended physical network separation method using the diskless solution of the present invention, the Internet network includes a Network Access Controller (NAC), and the terminal information connected to the Internet network through the NAC Monitoring or terminal connection can be blocked or released.
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 상기 NAC는, 단말기 접속 차단시 사용자와 관리자에게 실시간 알림 기능, 특정 IP 주소 및 MAC 주소에 대한 차단 기능, 시용 기간을 설정하여 방문자 혹은 임시사용자에게 IP를 할당하는 기능, 장기간 사용하지 않은 IP 주소 자동 회수 및 자동 회수 이후 해당 IP 사용시 네트워크를 차단하는 기능을 포함하는 것을 특징으로 한다.In addition, as an embodiment of the extended physical network separation method utilizing the diskless solution of the present invention, the NAC may provide a real-time notification function, a blocking function for a specific IP address and a MAC address, A function of allocating an IP to a visitor or a temporary user by setting a time period, an automatic recovery of an IP address not used for a long time, and a function of blocking a network when using the corresponding IP after automatic recovery.
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 자료전송 시스템 및 스트립 연계 시스템을 통해 상기 업무망과 인터넷망 간 안전한 자료전송 및 스트립 연계를 수행하는 것을 특징으로 한다.In addition, as an embodiment of the extended physical network separation method utilizing the diskless solution of the present invention, a secure data transmission and a strip connection between the business network and the Internet network are performed through a data transmission system and a strip connection system do.
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 상기 자료전송 시스템은, 업무망 측의 L4 스위치 및 자료전송용 인터널 시스템 서버와 인터넷망 측의 L4 스위치 및 자료전송용 익스터널 시스템 서버를 통해 자료전송을 수행하는 것을 특징으로 한다.In addition, the data transmission system includes an L4 switch on the side of the business network, an internal system server for data transmission, an L4 switch on the side of the Internet network, And data transmission is performed through an external system server for data transmission.
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 상기 자료전송 시스템은, 파일전송 시 위/변조 및 악성코드 검사 기능, 송신 파일의 파일 헤더 분석을 통한 위/변조 파일의 전송 차단 기능, 송신 파일의 악성코드 검사 후 감염파일 전송 차단 기능, 파일전송 시 송신자와 수신자간 전 구간 암호화 통신 기능, 파일전송 시 송/수신간 파일 무결성 검사 기능을 포함하는 것을 특징으로 한다.In addition, the data transmission system may include at least one of a topology / modulation and a malicious code checking function at the time of file transmission, a top / A function of blocking the transmission of the tampering file, a function of blocking the transmission of the infected file after checking the malicious code of the transmission file, an encryption communication function between the sender and the receiver at the time of file transmission, and a file integrity checking function of the transmission / do.
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 상기 자료전송 시스템은, NON-TCP 통신으로서, 자체 프로토콜을 사용하며 파일전송 시 통신요청 프로토콜을 분석하여 정책외 통신을 차단하는 것을 특징으로 하는 것을 특징으로 한다.As an embodiment of the extended physical network separation method utilizing the diskless solution of the present invention, the data transmission system uses its own protocol as NON-TCP communication, analyzes the communication request protocol in file transmission, And the communication is interrupted.
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 상기 스트립 연계 시스템은, 업무망 측의 L4 스위치 및 스트립 연계용 인터널 시스템 서버와 인터넷망 측의 L4 스위치 및 스트립 연계용 익스터널 시스템 서버를 통해 스트립 연계를 수행하는 것을 특징으로 한다.In an embodiment of the extended physical network separation method using the diskless solution of the present invention, the strip connection system includes an L4 switch on the side of the business network, an internal system server for strip connection, an L4 switch on the side of the Internet network, And a strip connection is performed through an external system server for strip connection.
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 상기 스트립 연계 시스템은, 스트립 연계용 인터널 시스템 서버에서 스트립 연계용 익스터널 시스템 서버로의 일방향성 통신세션을 구성함으로써, 인바운드 포트 오픈에 따른 보안 취약성 및 해킹 위협을 방지하는 것을 특징으로 한다. In addition, in an embodiment of the extended physical network separation method using the diskless solution of the present invention, the strip connection system may include a unidirectional communication session from the internal system server for strip connection to the external system server for strip connection Thereby preventing a security vulnerability and a threat of hacking due to the opening of an inbound port.
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 상기 스트립 연계 시스템은, NON-TCP 통신으로서, 자체 프로토콜을 사용하며 스트립 연계 시 통신요청 프로토콜을 분석하여 정책외 통신을 차단하는 것을 특징으로 한다.In addition, in one embodiment of the extended physical network separation method utilizing the diskless solution of the present invention, the strip connection system uses its own protocol as NON-TCP communication, analyzes the communication request protocol in strip connection, And the communication is interrupted.
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 상기 파일전송 시스템 또는 스트립 연계 시스템은, 2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버을 이용하여 이중으로 구성함으로써, 하나의 파일전송 시스템 구간 또는 스트립 연계 시스템 구간에 장애가 발생하더라도 정상적으로 파일전송 또는 스트립 연계를 수행할 수 있도록 하는 것을 특징으로 한다.As an embodiment of the extended physical network separation method utilizing the diskless solution of the present invention, the file transmission system or the strip connection system may be constructed by using two internal system servers and two external system servers, Thus, even if a failure occurs in one file transfer system section or a strip link system section, normal file transfer or strip linkage can be performed.
또한, 본 발명의 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 일 실시예로서, 상기 파일전송 시스템 또는 스트립 연계 시스템은, 상기 2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버에 연결되는 업무망 측의 L4 스위치 및 인터넷망 측의 L4 스위치를 2개씩 구비함으로써, L4 스위치 장애 및 파일전송 시스템 구간 또는 스트립 연계 시스템 구간에 장애가 발생하더라도 정상적으로 파일전송 또는 스트립 연계를 수행할 수 있도록 하는 것을 특징으로 한다.In addition, the file transfer system or the strip connection system according to an embodiment of the extended physical network separation method using the diskless solution of the present invention may be a system for connecting the two internal system servers and two external system servers The L4 switch on the network side and the L4 switch on the Internet network side are provided so that normal file transmission or strip connection can be performed even if a failure occurs in the L4 switch failure and the file transmission system section or the strip connection system section do.
본 발명은 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법에 관한 것으로, 업무망과 인터넷망을 물리적 망분리 방법으로 분리하고 인터넷망 내 인터넷용 PC에 대한 디스크리스 서버를 구축함으로써, 상기 디스크리스 서버를 통해 본점 및 본점과 VPN으로 연결되어 있는 타지점의 인터넷용 PC의 운영체계 및 소프트웨어를 일괄적으로 운용 및 관리할 수 있는 효과가 있다.Disclosed is a method for separating a business network and an Internet network by a physical network separation method and constructing a diskless server for an Internet PC in the Internet network, It is possible to operate and manage the operating system and software of the Internet PC at other points which are connected to the main office and the main office through a VPN.
도 1은 본 발명의 일 실시예에 따른 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법에 대해 설명하기 위한 도면이다.
도 2는 본 발명의 일 실시예에 따른 스마트디스크 서버를 이용하여 타지점의 인터넷용 PC를 관리하는 것에 대해 설명하기 위한 도면이다.
도 3은 본 발명의 일 실시예에 따른 이터널 시스템 서버 및 익스터널 시스템 서버 이중화 구성에 대해 설명하기 위한 도면이다.
도 4는 본 발명의 일 실시예에 따른 L4 스위치 이중화 구성에 대해 설명하기 위한 도면이다.1 is a diagram for explaining an extended physical network separation method using a diskless solution according to an embodiment of the present invention.
2 is a diagram for explaining managing a PC for Internet at another point using a smart disk server according to an embodiment of the present invention.
FIG. 3 is a view for explaining a redundancy configuration of an eternal system server and an external system server according to an embodiment of the present invention.
4 is a view for explaining the L4 switch duplication configuration according to an embodiment of the present invention.
이하, 첨부된 도면을 참조하여 본 발명이 속하는 기술분야에서 통상의 지식을 가진 자가 본 발명을 용이하게 실시할 수 있도록 본 발명에 따른 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법의 바람직한 실시예를 상세히 설명하도록 한다. DETAILED DESCRIPTION OF THE PREFERRED EMBODIMENTS Hereinafter, a preferred embodiment of an extended physical network separation method using a diskless solution according to the present invention will be described with reference to the accompanying drawings. This will be described in detail.
본 발명의 각 도면에 있어서, 구조물들의 사이즈나 치수는 본 발명의 명확성을 기하기 위하여 실제보다 확대하거나 축소하여 도시한 것이고, 특징적 구성이 드러나도록 공지의 구성들은 생략하여 도시하였으므로 도면으로 한정하지는 아니한다.In the drawings of the present invention, the sizes and dimensions of the structures are enlarged or reduced from the actual size in order to clarify the present invention, and the known structures are omitted so as to reveal the characteristic features, and the present invention is not limited to the drawings .
본 발명의 바람직한 실시예에 대한 원리를 상세하게 설명함에 있어 관련된 공지 기능 또는 구성에 대한 구체적인 설명이 본 발명의 요지를 불필요하게 흐릴 수 있다고 판단되는 경우에는 그 상세한 설명을 생략한다.DETAILED DESCRIPTION OF THE PREFERRED EMBODIMENTS Hereinafter, exemplary embodiments of the present invention will be described in detail with reference to the accompanying drawings. In the following description, well-known functions or constructions are not described in detail to avoid obscuring the subject matter of the present invention.
또한, 본 명세서에 기재된 실시예와 도면에 도시된 구성은 본 발명의 가장 바람직한 일 실시예에 불과할 뿐이고 본 발명의 기술적 사상을 모두 대변하는 것은 아니므로, 본 출원시점에 있어서 이들을 대체할 수 있는 다양한 균등물과 변형 예들이 있을 수 있음을 이해하여야 한다.In addition, since the embodiments described in the present specification and the configurations shown in the drawings are only the most preferred embodiments of the present invention and do not represent all the technical ideas of the present invention, It is to be understood that equivalents and modifications are possible.
이하, 첨부된 도면을 참조하여 본 발명에 따른 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법에 대해 상세하게 설명하도록 한다.DETAILED DESCRIPTION OF THE PREFERRED EMBODIMENTS Hereinafter, an extended physical network separation method using a diskless solution according to the present invention will be described in detail with reference to the accompanying drawings.
본 발명은 업무망과 인터넷망이 물리적으로 분리되어 있는 망분리 시스템에 있어서, 스마트디스크 서버를 이용하여 인터넷망의 모든 인터넷용 PC 뿐만 아니라 VPN을 통해 연결된 타지점의 인터넷용 PC에 운영체계와 소프트웨어를 공급 및 관리할 수 있도록 하는 방법에 관한 것이다.The present invention relates to a network separation system in which a business network and an Internet network are physically separated, in which not only all Internet PCs in the Internet network using a smart disk server but also operating system and software And a method for supplying and managing the same.
참고로 디스크리스 솔루션이란, 일반적으로 디스크리스(DISKLESS), 하드리스(HARDLESS), 노하드(NOHARD) 등으로 불리며, 랜선, 랜카드, 스위치허브로 구성된 네트워크 시스템으로서, PC에서 세팅 되어진 시스템파일 및 소프트웨어로 구성된 파일을 모두 중앙서버(본 발명에서는 스마트디스크 서버)에서 관리자가 임의로 생성된 가상 IMG 파일에 업로드 한 뒤, 각 PC 사용자는 랜 부팅 방식으로 서버에 저장된 IMG 파일을 사용하여 PC를 이용하기 때문에 각각의 PC에 별도의 HDD 설치 없이도 PC 운용이 가능하도록 하는 것이다.For reference, a diskless solution is a network system consisting of a LAN, an Ethernet card, and a switch hub, which is generally called DISKLESS, HARDLESS, NOHARD, etc., Is uploaded to a virtual IMG file arbitrarily generated by a manager from a central server (a smart disk server in the present invention), and then each PC user uses the PC using the IMG file stored in the server in a LAN booting manner It is possible to operate PC without installing separate HDD in each PC.
즉, 디스크리스 솔루션은 랜 통신방식과 랜 부팅방식을 이용하여 중앙서버로부터 OS 파일 및 소프트웨어 파일 등을 전송받아 사용하기 때문에 HDD 없이 PC를 구동 시킬 수 있는 것이다. In other words, the diskless solution uses the LAN communication method and the LAN boot method to transfer the OS file and the software file from the central server, so that the PC can be operated without the HDD.
도 1은 본 발명의 일 실시예에 따른 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템에 대해 설명하기 위한 도면이다.1 is a view for explaining an extended physical network separation system utilizing a diskless solution according to an embodiment of the present invention.
도 1에 도시되어 있는 바와 같이, 디스크리스 솔루션을 활용한 확장형 물리적 망분리 시스템은, 크게는 업무망과 인터넷망을 물리적으로 분리하고 상기 인터넷망 내에 스마트디스크 서버를 구비하는 것으로 구축된다.As shown in FIG. 1, the extended physical network separation system utilizing the diskless solution is constructed by physically separating the business network and the Internet network and having a smart disk server in the Internet network.
상기 업무망은 적어도 하나 이상의 업무용 PC, 업무망 내 서버, 백본스위치, L2 스위치 및 업무용 VPN(Virtual Private Network) 장치를 포함하여 구성된다.The business network includes at least one business PC, a server in a business network, a backbone switch, an L2 switch, and a business virtual private network (VPN) device.
상기 백본스위치는 상기 업무망을 타 지점 업무망과 연계하거나, 인터넷망과 연계할 때 사용되는 것으로 백본스위치를 통해 모든 패킷이 지나가게 된다.The backbone switch is used when the business network is linked to the other branch office network or in connection with the Internet network, and all packets are passed through the backbone switch.
상기 L2 스위치는 상기 업무용 PC와 상기 백본스위치를 연결하는 것이며, 상기 업무용 VPN 장치는 타지점의 업무망과의 망연계를 위하여 가상 사설 네트워크를 구축하기 위해 사용되는 것이다.The L2 switch connects the business PC and the backbone switch, and the business VPN device is used to establish a virtual private network for network connection with a business network at another point.
한편, 상기 인터넷망은 적어도 하나 이상의 인터넷용 PC, 백본스위치, L2 스위치, 스마트디스크 서버 및 인터넷용 VPN(Virtual Private Network)장치를 포함하여 구성된다.The Internet network includes at least one Internet PC, a backbone switch, an L2 switch, a smart disk server, and a VPN (Virtual Private Network) device for the Internet.
상기 인터넷망 내 백본스위치는 상기 인터넷용 PC를 인터넷 또는 타지점의 인터넷망과의 연결시 상용되는 것이다.The backbone switch in the Internet network is commonly used when the Internet PC is connected to the Internet or an Internet network at another point.
상기 인터넷망 내 L2 스위치는 상기 인터넷용 PC를 상기 백본스위치 및 상기 스마트디스크 서버와 연결할 때 사용되는 것이다.The L2 switch in the Internet network is used when connecting the Internet PC to the backbone switch and the smart disk server.
상기 인터넷용 VPN 장치는 타지점의 인터넷망과의 망연계를 위하여 가상 사설 네트워크를 구축하기 위해 사용된다.The Internet VPN device is used to establish a virtual private network for network connection with an Internet network at another point.
또한, 상기 스마트디스크 서버는 상기 인터넷망의 모든 인터넷용 PC에 OS 및 소프트웨어를 제공하고, 각각의 인터넷용 PC의 파일을 저장 관리하며, I/O 포트를 통제하여 상기 인터넷용 PC에 외부 데이터입출력 장치가 연결되는 것을 방지함으로써, 각각의 인터넷용 PC의 모든 데이터를 관리 및 통제할 수 있도록 한다.In addition, the smart disk server provides OS and software to all Internet PCs in the Internet network, stores and manages the files of the Internet PCs, controls the I / O port, By preventing the devices from being connected, it is possible to manage and control all the data of each Internet PC.
상기와 같이 본 발명은 업무망과 인터넷망을 물리적 망분리 방법으로 분리하고 인터넷망 내 인터넷용 PC에 대한 디스크리스 서버를 구축하여, 상기 디스크리스 서버를 통해 각 인터넷용 PC의 운영체계 및 소프트웨어를 일괄적으로 운용 및 관리하도록 함으로써, 각 인터넷용 PC 별 복구 솔루션이 불필요하고 손쉽게 소프트웨어를 관리할 수 있는 등 관리의 편의성이 증대되는 효과가 있다.As described above, the present invention separates the business network and the Internet network into physical network separation methods, establishes a discless server for the Internet PC in the Internet network, and controls the operating system and software of each Internet PC through the discless server It is advantageous to increase the convenience of management such that the recovery solution for each PC for the Internet is unnecessary and the software can be easily managed.
또한, 상기 스마트디스크 서버에 의해 모든 인터넷용 PC는 재부팅시 항상 같은 상태로 초기화 되어 항상 최초 설정 상태의 PC 상태를 불러오기 때문에 언제나 같은 SSD급의 부팅, 읽기 및 쓰기 속도를 항상 구현할 수 있어 최적의 PC 상태를 유지할 수 있는 효과가 있다.In addition, all Internet PCs are always initialized to the same state at the time of rebooting by the smart disk server, and the PC state of the initial setting state is always retrieved. Therefore, the same SSD class booting, reading and writing speeds can always be implemented, The PC state can be maintained.
또한, 상기 스마트디스크 서버에서 모든 OS 및 소프트웨어를 저장 관리하기 때문에, PC별 별도의 하드디스크가 필요없기 때문에 PC 하드웨어 장애의 50%를 차지하는 HDD 장애를 해결할 수 있으며, 악성코드 및 바이러스에 의한 하드웨어 공격으로부터 PC를 보호할 수 있어 하드웨어 안정화 효과가 있다.In addition, since all the OS and software are stored and managed in the smart disk server, it is possible to solve the HDD failure which occupies 50% of the PC hardware failure because no separate hard disk is required for each PC, It is possible to protect the PC from the power consumption and the hardware stabilization effect.
또한, 관리자가 상기 디스크리스 서버를 통해 각각의 PC를 관리할 수 있기 때문에 관리자가 허가하지 않은 소프트웨어의 설치를 원천적으로 막을 수 있으며, 불법 소프트웨어 사용 방지 등의 지적 재산권을 보호할 수 있으며, 스마트리스 서버에 의한 운영체계 가상화 및 어플리케이션 가상화로 인해 악성코드 및 바이러스로부터 각 PC를 보호할 수 있으며, 각 PC의 I/O 포트를 통제함으로써 키보드, 마우스 외 인가되지 않은 USB 포트는 사용할 수 없도록 제어할 수 있어 망내 및 망간 보안성을 향상시킬 수 있다.In addition, since the administrator can manage each PC through the diskless server, it is possible to prevent installation of software not authorized by the administrator, to protect intellectual property rights such as prevention of illegal software use, By operating system virtualization by server and application virtualization, each PC can be protected from malicious code and virus. By controlling I / O port of each PC, it is possible to control not to use keyboard, mouse and unauthorized USB port So that the security of the network and the manganese can be improved.
또한, 상기 인터넷용 PC는 스마트디스크 서버를 통해 운용되므로 하드디스크가 필요하지 않기 때문에, 모니터, 키보드, 마우스, 컴퓨터본체로 구성되며, 상기 컴퓨터본체에는 메인보드, CPU, RAM, 랜카드, 파워 서플라이를 최소 구성요소로 한다. Since the Internet PC is operated through a smart disk server, a hard disk is not required. Therefore, the Internet PC is composed of a monitor, a keyboard, a mouse, and a computer main body. The computer includes a main board, a CPU, a RAM, It shall be the minimum component.
도 2는 본 발명의 일 실시예에 따른 스마트디스크 서버를 이용하여 타지점의 인터넷용 PC를 관리하는 것에 대해 설명하기 위한 도면이다.2 is a diagram for explaining managing a PC for Internet at another point using a smart disk server according to an embodiment of the present invention.
도 2에 도시되어 있는 바와 같이 본 발명은 인터넷용 VPN 장치를 통해 연결된 타지점의 인터넷용 PC를 관리하도록 할 수도 있다. 즉, 스마트디스크 서버는 타지점의 인터넷용 PC에 OS 및 소프트웨어를 제공하고, 타지점의 각각의 인터넷용 PC의 파일을 저장 관리할 수 있도 있고, I/O 포트를 통제하여 상기 타지점의 인터넷용 PC에 외부 데이터입출력 장치가 연결되는 것을 방지하고, 각각의 인터넷용 PC의 모든 데이터를 관리 및 통제할 수도 있다. As shown in FIG. 2, the present invention may manage an Internet PC at another point connected through an Internet VPN device. That is, the smart disk server can provide the OS and software to the Internet PC for another point, store and manage the files of the Internet PC for each of the other points, and control the I / O port, It is possible to prevent the external data input / output device from being connected to the PC for the Internet, and to manage and control all the data of each Internet PC.
이와 같은 방법을 사용하면 지점이 계속 늘어나더라도 하나의 지점에서 나머지 모든 지점의 인터넷용 PC를 하드디스크를 대체하고, OS 및 스포트웨어 등을 관리할 수 있게 됨으로써, 지점 생성 시마다 소모되는 PC 설비 비용 및 관리 비용을 획기적으로 절약할 수 있고, 하나의 지점에서 모든 지점의 PC를 관리할 수 있기 때문에 관리의 편의성을 크게 향상시킬 수 있게 된다.With this method, even if the number of branch offices continues to increase, it becomes possible to replace the Internet PC for the rest of the Internet at one point and manage the OS and the spotware. Thus, The cost of management can be dramatically saved, and the management convenience can be greatly improved since the PC can be managed from one point to all the points.
또한, 본 발명은 타지점의 인터넷망 내에 별도의 스마트디스크 서버를 구비하여 각 지점별로 별도의 PC 관리 정책을 적용하여 운용하도록 할 수도 있고, 선택적으로 별도의 스마트디스크 서버를 구축할 지점과 하나의 스마트디스크 서버로 관리되는 지점을 지정하여 운용할 수도 있다.In addition, the present invention may include a separate smart disk server in the Internet network of another branch office, which may be operated by applying a separate PC management policy to each branch office. Alternatively, a separate smart disk server may be installed, It is also possible to designate and operate a point managed by a smart disk server.
즉, 상기 스마트디스크 서버가 VPN을 통해 연결된 특정 타지점의 인터넷용 PC에 OS 및 소프트웨어를 제공 및 타지점의 각각의 인터넷용 PC의 파일을 저장 관리하며, I/O 포트를 통제하여 상기 타지점의 인터넷용 PC에 외부 데이터입출력 장치가 연결되는 것을 방지하고, 각각의 인터넷용 PC의 모든 데이터를 관리 및 통제할 수 있도록 하며, 또 다른 타지점의 인터넷망 내에는 별도의 스마트디스크 서버를 구비하여 선택적으로 지점별로 별도의 PC 관리 정책을 적용하여 운용할 수도 있는 것이다.That is, the smart disk server provides OS and software to a specific Internet point PC connected to the Internet via a VPN, stores and manages files of Internet PCs at other points, controls the I / O port, Output device to the Internet PC of the Internet, and to manage and control all the data of each PC for the Internet, and a separate smart disk server is provided in the internet network at another point Optionally, separate PC management policies may be applied to each branch office.
한편, 본 발명은 인터넷망에 접속되는 다양한 단말기에 대한 관리 및 통제를 위하여 상기 인터넷망 내에 NAC(Network Access Controller)를 포함할 수도 있다. Meanwhile, the present invention may include a network access controller (NAC) in the Internet network for management and control of various terminals connected to the Internet network.
상기 NAC를 통해 인터넷망 내부 네트워크에 연결되는 단말기 정보를 모니터링 하거나 단말기 접속 차단 또는 해제할 수 있도록 한다. 더욱 상세하게는, 상기 NAC는 인터넷망에 접속되는 단말기 추적 및 모니터링 기능, 단말기 접속 차단시 사용자와 관리자에게 실시간 알림 기능, 특정 IP 주소 및 MAC 주소에 대한 차단 기능, 시용 기간을 설정하여 방문자 혹은 임시사용자에게 IP를 할당하는 기능, 장기간 사용하지 않은 IP 주소 자동 회수 및 자동 회수 이후 해당 IP 사용시 네트워크를 차단하는 기능을 포함한다. And monitor or access to the terminal connected to the Internet network through the NAC. More specifically, the NAC includes a terminal tracking and monitoring function connected to the Internet network, a real-time notification function for a user and an administrator when blocking a terminal connection, a blocking function for a specific IP address and a MAC address, A function of assigning an IP to a user, an automatic recovery of an IP address that has not been used for a long time, and a function of blocking a network when using the corresponding IP after automatic recovery.
이를 통해 본 발명은 인터넷망에 대한 가시성을 확보할 수 있고, 인증을 통한 역할별 접근제어를 수행할 수 있으며, 관리자가 세운 보안 규격에 의거하여 단말의 무결성을 확보할 수 있으며, 비인가 또는 보안에 취약한 단말기의 접속을 차단 및 제어할 수 있다.Accordingly, the present invention can secure visibility of the Internet network, perform role-based access control through authentication, secure the integrity of the terminal according to the security standard established by the administrator, It is possible to block and control the connection of weak terminals.
또한, 본 발명에서는 업무망과 인터넷망이 물리적으로 분리되어 있기 때문에 업무 수행에 필요한 자료교환 및 업무 서비스 연계를 위하여 보안성이 확보된 망연계가 필요하다. 망연계 없이 USB 등의 이동식 메모리 장치를 이용하여 자료를 교환할 경우 망간 교환 자료에 대한 로그를 기록하기 어렵고, 자료 유출 등의 보안사고 발생 시 유출 루트를 추적하기 어려우며, 이동식 메모리 장치 분실 등에 의해 망내 자료가 외부로 유출되는 문제가 발생할 수 있다. In addition, since the business network and the Internet network are physically separated from each other in the present invention, it is necessary to secure network connection for data exchange and business service connection necessary for business execution. It is difficult to record logs of manganese exchange data when data is exchanged using a removable memory device such as USB without network connection, and it is difficult to track the outflow route when a security incident such as data leakage occurs, There may be a problem that the data is leaked to the outside.
이와 같은 문제를 해결하기 위하여 본 발명은 자료전송 시스템 및 스트립 연계 시스템을 통해 상기 업무망과 인터넷망 간 안전한 자료전송 및 스트립 연계를 수행한다.In order to solve such problems, the present invention performs secure data transmission and strip connection between the business network and the Internet through a data transmission system and a strip connection system.
도 3은 본 발명의 일 실시예에 따른 이터널 시스템 서버 및 익스터널 시스템 서버 이중화 구성에 대해 설명하기 위한 도면이다.FIG. 3 is a view for explaining a redundancy configuration of an eternal system server and an external system server according to an embodiment of the present invention.
이에 도시되어 있는 바와 같이, 상기 자료전송 시스템은 업무망 측의 L4 스위치 및 자료전송용 인터널 시스템 서버와 인터넷망 측의 L4 스위치 및 자료전송용 익스터널 시스템 서버를 통해 자료전송을 수행한다. As shown in the figure, the data transmission system performs data transmission through an L4 switch on an office network side, an internal system server for data transmission, an L4 switch on the Internet network side, and an external system server for data transmission.
상기 파일전송 시스템은 상기 자료전송용 인터널 시스템 서버 및 자료전송용 익스터널 시스템 서버가 파일전송 시 위/변조 및 악성코드 검사 기능, 송신 파일의 파일 헤더 분석을 통한 위/변조 파일의 전송 차단 기능, 송신 파일의 악성코드 검사 후 감염파일 전송 차단 기능, 파일전송 시 송신자와 수신자간 전 구간 암호화 통신 기능, 파일전송 시 송/수신간 파일 무결성 검사 기능을 포함함으로써, 망간 안전한 자료교환이 가능하도록 한다. The file transfer system includes an internal system server for data transfer and an external system server for data transfer, a function for checking whether the file is transferred, a function for checking malicious code, , An infected file transmission blocking function after the malicious code of the transmission file, an encryption communication function between the sender and the receiver at the time of file transmission, and a file integrity checking function during transmission / reception of the file, .
또한, 상기 스트립 연계 시스템은 업무망 측의 L4 스위치 및 스트립 연계용 인터널 시스템 서버와 인터넷망 측의 L4 스위치 및 스트립 연계용 익스터널 시스템 서버를 통해 스트립 연계를 수행한다.In addition, the strip connection system performs strip connection through the L4 switch on the business network side, the internal system server for strip connection, the L4 switch on the Internet network side, and the external system server for strip connection.
이때 상기 스트립 연계 시스템은 업무망 측의 스트립 연계용 인터널 시스템 서버에서 인터넷망 측의 스트립 연계용 익스터널 서버로의 일방향성 통신세션을 구성함으로써, 인바운드 포트 오픈에 따른 보안 취약성 및 업무망의 해킹 위협을 방지할 수 있다.At this time, the strip connection system configures a unidirectional communication session from the internal system server for strip connection to the external server for strip connection on the Internet network side, thereby reducing security vulnerability due to inbound port opening and hacking of business network Threats can be prevented.
또한, 상기 파일전송 시스템 및 스트립 연계 시스템은 NON-TCP 통신인 자체 프로토콜을 사용함으로써, 파일전송 및 스티립 연계 시 통신요청 프로토콜을 분석하여 정책외 통신을 차단하도록 할 수 있다.In addition, the file transmission system and the strip connection system can use the NON-TCP communication in-house protocol to analyze the communication request protocol in the file transmission and the stipple connection, thereby blocking the out-of-policy communication.
한편, 본 발명은 상기와 같이 파일전송 시스템 및 스트립 연계 시스템을 구축하는 데 있어서, 하나의 파일전송 시스템 구간 또는 스트립 연계 시스템 구간에 장애가 발생할 경우, 망간 파일전송 또는 스트립 연계가 중단되는 문제를 극복하기 위하여, 파일전송 시스템 또는 스트립 연계 시스템을 2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버을 이용하여 이중으로 구성함으로써, 하나의 파일전송 시스템 구간 또는 스트립 연계 시스템 구간에 장애가 발생하더라도 정상적으로 파일전송 또는 스트립 연계를 수행할 수 있도록 한다.Meanwhile, in constructing the file transfer system and the strip connection system as described above, the present invention overcomes the problem that the manganese file transfer or the strip connection is interrupted when a fault occurs in one file transmission system section or a strip connection system section Therefore, even if a failure occurs in one file transmission system section or a strip connection system section, a file transmission system or a strip connection system can be normally constructed by using two internal system servers and two external system servers, So that the linkage can be performed.
이에 더하여 도 4에 도시되어 있는 바와 같이, L4 스위치 장애가 발생하더라도 정상적으로 파일전송 또는 스트립 연계를 수행할 수 있도록 상기 2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버에 연결되는 업무망 측의 L4 스위치 및 인터넷망 측의 L4 스위치를 이중으로 구성할 수도 있다.In addition, as shown in FIG. 4, even if an L4 switch failure occurs, an L4 switch on the side of a business network connected to the two internal system servers and two external system servers, And an L4 switch on the Internet network side.
이상으로 본 발명은 도면에 도시된 실시예를 참고로 하여 설명되었으나, 이는 예시적인 것에 불과하며, 당해 기술이 속하는 분야에서 통상의 지식을 가진 자라면 이로부터 다양한 변형 및 균등한 타 실시예가 가능하다는 점을 이해할 것이다. 따라서 본 발명의 기술적 보호범위는 아래의 특허청구범위에 의해서 정하져야 할 것이다.While the present invention has been particularly shown and described with reference to exemplary embodiments thereof, it is to be understood that the invention is not limited to the disclosed embodiments, but, on the contrary, I will understand the point. Accordingly, the technical scope of the present invention should be determined by the following claims.
100: 업무망
110: 업무용 PC
120: 업무망 내 서버
130: 백본 스위치(업무망)
140: L2 스위치(업무망)
150: 업무용 VPN 장치
160: L4 스위치(업무망)
200: 인터넷망
210: 인터넷용 PC
220: 백본스위치(인터넷망)
230: 스마트디스크 서버
240: L2 스위치(인터넷망)
250: 인터넷용 VPN 장치
260: L4 스위치(인터넷용)
270: NAC
300: 지점
310: 업무용 PC(지점)
320: 인터넷용 PC(지점)
400: 망연계 시스템
410: 파일전송용 인터널 시스템 서버
420: 파일전송용 익스트널 시스템 서버
430: 스트립 연계용 인터널 시스템 서버
440: 스트립 연계용 익스터널 시스템 서버100: Business network
110: Business PC
120: Servers in business network
130: Backbone switch (business network)
140: L2 switch (business network)
150: Business VPN device
160: L4 switch (business network)
200: Internet network
210: Internet PC
220: Backbone switch (Internet network)
230: Smart Disk Server
240: L2 switch (Internet network)
250: Internet VPN device
260: L4 switch (for Internet use)
270: NAC
300: Branch office
310: Business PC (branch office)
320: Internet PC (branch office)
400: network connection system
410: Internal system server for file transfer
420: Extension system server for file transfer
430: Internal system server for strip connection
440: External system server for strip connection
Claims (13)
적어도 하나 이상의 인터넷용 PC; 인터넷 또는 타지점의 인터넷망과의 연결 시 사용되는 백본스위치; 스마트디스크 서버; 상기 인터넷용 PC를 상기 백본스위치 및 상기 스마트디스크 서버와 연결하는 L2 스위치; 및 타지점의 인터넷망과의 망연계를 위하여 가상 사설 네트워크를 구축하기 위해 사용되는 인터넷용 VPN 장치;를 포함하는 인터넷망,으로 구성되며 상기 업무망과 인터넷망이 물리적으로 분리되어 있는 망분리 방법에 있어서,
상기 스마트디스크 서버를 이용하여 상기 인터넷망의 모든 인터넷용 PC 및 상기 인터넷용 VPN 장치를 통해 연결된 타지점의 인터넷용 PC에 OS 및 소프트웨어를 제공하고, 각각의 인터넷용 PC의 파일을 저장 관리하며, I/O 포트를 통제하여 상기 인터넷용 PC에 외부 데이터입출력 장치가 연결되는 것을 방지함으로써, 각각의 인터넷용 PC의 모든 데이터를 관리 및 통제할 수 있도록 하고,
자료전송 시스템 및 스트립 연계 시스템을 통해 상기 업무망과 인터넷망 간 자료전송 및 스트립 연계를 수행하되,
상기 자료전송 시스템은 업무망 측의 L4 스위치 및 자료전송용 인터널 시스템 서버와 인터넷망 측의 L4 스위치 및 자료전송용 익스터널 시스템 서버를 통해 자료전송을 수행하고, 상기 스트립 연계 시스템은 업무망 측의 L4 스위치 및 스트립 연계용 인터널 시스템 서버와 인터넷망 측의 L4 스위치 및 스트립 연계용 익스터널 시스템 서버를 통해 스트립 연계를 수행하며,
상기 자료전송 시스템 또는 스트립 연계 시스템은, 2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버를 이용하여 이중으로 구성하고, 또한 상기 2개의 인터널 시스템 서버 및 2개의 익스터널 시스템 서버에 연결되는 업무망 측의 L4 스위치 및 인터넷망 측의 L4 스위치를 2개씩 구비함으로써, L4 스위치 장애 및 자료전송 시스템 구간 또는 스트립 연계 시스템 구간에 장애가 발생하더라도 정상적으로 파일전송 또는 스트립 연계를 수행할 수 있도록 하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법. At least one business PC; A backbone switch used when connecting to a server in a business network, a business network at another branch office, or an Internet network; An L2 switch connecting the business PC and the backbone switch; And a business VPN device used for establishing a virtual private network for network connection with a business network at another point,
At least one Internet PC; A backbone switch used when connecting to the Internet or an Internet network at another point; Smart disk server; An L2 switch for connecting the Internet PC to the backbone switch and the smart disk server; And an Internet network including an Internet VPN device used for establishing a virtual private network for network connection with an Internet network at another point, and a network separation method in which the business network and the Internet network are physically separated In this case,
Providing the OS and the software to the Internet PCs of other points connected through the Internet PCs and the Internet PCs using the smart disk server and storing and managing the files of the Internet PCs, It is possible to control and control all the data of each Internet PC by controlling the I / O port and preventing the external data input / output device from being connected to the Internet PC,
Data transmission and strip connection between the business network and the Internet network is performed through a data transmission system and a strip connection system,
The data transmission system performs data transmission through the L4 switch on the side of the business network and the internal system server for data transmission, the L4 switch on the side of the Internet network and the external system server for data transmission, and the strip- The L4 switch and the strip system are connected through the internal system server for the strip connection and the L4 switch for the Internet network side and the external system server for the strip connection,
The data transmission system or the strip connection system is constructed by using two internal system servers and two external system servers and is also connected to the two internal system servers and two external system servers The L4 switch on the network side and the L4 switch on the Internet network side are provided so that the L4 switch failure and the data transmission system section or the strip connection system section can normally perform file transmission or strip connection even if a failure occurs An extended physical network separation method using a diskless solution.
타지점의 인터넷망 내에 별도의 스마트디스크 서버를 구비하여 각 지점별로 별도의 PC 관리 정책을 적용하여 운용하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법. The method according to claim 1,
And a separate smart disk server is provided in an Internet network of another branch, and a separate PC management policy is applied to each branch office for operation.
상기 인터넷망은 NAC(Network Access Controller)를 포함하며, 상기 NAC를 통해 인터넷망 내부 네트워크에 연결되는 단말기 정보를 모니터링 하거나 단말기 접속 차단 또는 해제할 수 있도록 하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법.The method according to claim 1,
Wherein the Internet network includes a Network Access Controller (NAC), and monitors terminal information connected to the Internet network through the NAC, or can block or cancel terminal access by using the NAC. Physical network separation method.
상기 NAC는,
단말기 접속 차단시 사용자와 관리자에게 실시간 알림 기능, 특정 IP 주소 및 MAC 주소에 대한 차단 기능, 시용 기간을 설정하여 방문자 혹은 임시사용자에게 IP를 할당하는 기능, 장기간 사용하지 않은 IP 주소 자동 회수 및 자동 회수 이후 해당 IP 사용시 네트워크를 차단하는 기능을 포함하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법. The method of claim 3,
The NAC includes:
Real-time notification function to users and administrators when blocking access to terminals, blocking function for specific IP address and MAC address, function of assigning IP to visitor or temporary user by setting trial period, automatic retrieval and automatic recovery of IP address not used for a long time And then blocking the network when the corresponding IP is used. The method of separating an extended physical network using a diskless solution.
상기 자료전송 시스템은,
파일전송 시 위/변조 및 악성코드 검사 기능, 송신 파일의 파일 헤더 분석을 통한 위/변조 파일의 전송 차단 기능, 송신 파일의 악성코드 검사 후 감염파일 전송 차단 기능, 파일전송 시 송신자와 수신자간 전 구간 암호화 통신 기능, 파일전송 시 송/수신간 파일 무결성 검사 기능을 포함하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법. The method according to claim 1,
The data transmission system comprising:
Tampering and malicious code checking during file transmission, blocking the transmission of up / modifying files by analyzing the file header of the transmission file, blocking the transmission of infected files after checking the malicious code of the transmission file, And a file integrity check function for transmission / reception during a file transmission.
상기 자료전송 시스템은,
NON-TCP 통신으로서, 자체 프로토콜을 사용하며 파일전송 시 통신요청 프로토콜을 분석하여 정책외 통신을 차단하는 것을 특징으로 하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법. 8. The method of claim 7,
The data transmission system comprising:
The method of claim 1, wherein the NON-TCP communication uses its own protocol and analyzes a communication request protocol when a file is transmitted, thereby blocking an out-of-policy communication.
상기 스트립 연계 시스템은,
스트립 연계용 인터널 시스템 서버에서 스트립 연계용 익스터널 시스템 서버로의 일방향성 통신세션을 구성함으로써, 인바운드 포트 오픈에 따른 보안 취약성 및 해킹 위협을 방지하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법. The method according to claim 1,
The strip connection system comprises:
And a unidirectional communication session is established from an internal system server for strip connection to an external system server for strip connection, thereby preventing a security vulnerability and a hacking threat due to inbound port opening. Network separation method.
상기 스트립 연계 시스템은,
NON-TCP 통신으로서, 자체 프로토콜을 사용하며 스트립 연계 시 통신요청 프로토콜을 분석하여 정책외 통신을 차단하는 것을 특징으로 하는 디스크리스 솔루션을 활용한 확장형 물리적 망분리 방법. 11. The method of claim 10,
The strip connection system comprises:
A method for separating an extended physical network using a diskless solution, characterized by using its own protocol as NON-TCP communication, and analyzing a communication request protocol in a strip connection and intercepting out-of-policy communication.
Priority Applications (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| KR1020160049518A KR101873972B1 (en) | 2016-04-22 | 2016-04-22 | Method for exetended physically separating network using diskless solution |
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| KR1020160049518A KR101873972B1 (en) | 2016-04-22 | 2016-04-22 | Method for exetended physically separating network using diskless solution |
Publications (2)
| Publication Number | Publication Date |
|---|---|
| KR20170120939A KR20170120939A (en) | 2017-11-01 |
| KR101873972B1 true KR101873972B1 (en) | 2018-07-03 |
Family
ID=60382651
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| KR1020160049518A Active KR101873972B1 (en) | 2016-04-22 | 2016-04-22 | Method for exetended physically separating network using diskless solution |
Country Status (1)
| Country | Link |
|---|---|
| KR (1) | KR101873972B1 (en) |
Families Citing this family (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| KR102834682B1 (en) | 2022-10-17 | 2025-07-15 | 김용희 | Metal section punching device |
| KR102759968B1 (en) | 2022-10-18 | 2025-01-23 | 김정희 | Metal section punching device |
-
2016
- 2016-04-22 KR KR1020160049518A patent/KR101873972B1/en active Active
Also Published As
| Publication number | Publication date |
|---|---|
| KR20170120939A (en) | 2017-11-01 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US11531749B2 (en) | Controlling access to external networks by an air-gapped endpoint | |
| US9578034B2 (en) | Trusted peripheral device for a host in a shared electronic environment | |
| US9319426B2 (en) | System and method for operating malicious marker detection software on management controller of protected system | |
| ES2806379T3 (en) | Hardware-based virtualized security isolation | |
| US10361998B2 (en) | Secure gateway communication systems and methods | |
| US10630643B2 (en) | Dual memory introspection for securing multiple network endpoints | |
| US10009381B2 (en) | System and method for threat-driven security policy controls | |
| US9294442B1 (en) | System and method for threat-driven security policy controls | |
| US9684794B2 (en) | System and architecture for secure computer devices | |
| ES2870926T3 (en) | Annotation information generation device and recording medium, and annotation information extraction device and recording medium | |
| US20220004623A1 (en) | Managed isolated workspace on a user device | |
| US9065799B2 (en) | Method and apparatus for cyber security | |
| US10122737B1 (en) | Local area network ecosystem of verified computer security resources | |
| US20120110657A1 (en) | Apparatus and method for host-based network separation | |
| EP3516841B1 (en) | Remote computing system providing malicious file detection and mitigation features for virtual machines | |
| KR101873972B1 (en) | Method for exetended physically separating network using diskless solution | |
| KR101873974B1 (en) | System for exetended physically separating network using diskless solution | |
| JP7546042B2 (en) | Data storage device to which a changeable computer file system is applied | |
| KR101873968B1 (en) | Method for physically separating network using diskless solution | |
| KR101873970B1 (en) | System for physically separating network using diskless solution | |
| Liang et al. | vmOS: A virtualization-based, secure desktop system | |
| WO2017019551A1 (en) | Systems and methods for providing multi-level network security | |
| US20220070144A1 (en) | Systems, devices, and methods for providing a secure client | |
| Porokhin | Ming Chow COMP 116 Final Project December 13, 2017 Security of Out of Band Management Technologies | |
| JP2015050474A (en) | Method and system for distribution processing in execution of communication and program, and apparatus and program for use in the same |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| A201 | Request for examination | ||
| PA0109 | Patent application |
Patent event code: PA01091R01D Comment text: Patent Application Patent event date: 20160422 |
|
| PA0201 | Request for examination | ||
| E902 | Notification of reason for refusal | ||
| PE0902 | Notice of grounds for rejection |
Comment text: Notification of reason for refusal Patent event date: 20170907 Patent event code: PE09021S01D |
|
| PG1501 | Laying open of application | ||
| E701 | Decision to grant or registration of patent right | ||
| PE0701 | Decision of registration |
Patent event code: PE07011S01D Comment text: Decision to Grant Registration Patent event date: 20171221 |
|
| GRNT | Written decision to grant | ||
| PR0701 | Registration of establishment |
Comment text: Registration of Establishment Patent event date: 20180627 Patent event code: PR07011E01D |
|
| PR1002 | Payment of registration fee |
Payment date: 20180627 End annual number: 3 Start annual number: 1 |
|
| PG1601 | Publication of registration | ||
| PR1001 | Payment of annual fee |
Payment date: 20210630 Start annual number: 4 End annual number: 4 |
|
| PR1001 | Payment of annual fee |
Payment date: 20230627 Start annual number: 6 End annual number: 6 |
|
| PR1001 | Payment of annual fee |
Payment date: 20240627 Start annual number: 7 End annual number: 7 |