[发明专利]基于安全业务的包转发方法及系统有效
申请号: | 200710119879.1 | 申请日: | 2007-08-02 |
公开(公告)号: | CN101110769A | 公开(公告)日: | 2008-01-23 |
发明(设计)人: | 王飓;李明玉;邹旭东;方钟伟;李晓;常向青 | 申请(专利权)人: | 杭州华三通信技术有限公司 |
主分类号: | H04L12/56 | 分类号: | H04L12/56;H04L29/06 |
代理公司: | 北京德琦知识产权代理有限公司 | 代理人: | 宋志强;麻海明 |
地址: | 310053浙江省杭州市高新技术产业*** | 国省代码: | 浙江;33 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 基于 安全 业务 转发 方法 系统 | ||
技术领域
本发明涉及安全业务技术领域,具体涉及基于安全业务的包转发方法及系统。
背景技术
随着网络的普及与发展,对网络设备的要求已经不仅仅是单纯的快速转发,还需要网络设备提供安全业务。市场的这一需求促进了安全设备的发展,并对安全设备提出以下要求:在对网络数据实施安全业务如:安全检查过滤等的情况下仍然提供比较好的转发性能。
安全设备要达到以上要求,依赖于硬件性能的提升,同时也依赖软件相关表项的组织以及相关的业务流程优化。如何组织相关的主要表项并依赖其提升处理性能,成为安全产品面临的一个命题。
图1为现有的基于安全业务的包转发流程图,如图1所示,其具体步骤如下:
步骤101:在安全设备上配置安全业务表项。
每个安全业务表项包括:五元组信息中的一个或任意组合与安全业务信息的对应关系,或者包括:转发信息与安全业务信息的对应关系,或者包括:五元组信息中的一个或任意组合、转发信息与安全业务信息的对应关系。
五元组信息即:源IP地址信息、源端口信息、协议号码、目的IP地址信息、目的出端口信息。
转发信息即:转发信息库(FIB)表项中的三层出接口信息等,地址解析协议(ARP)表项中的出端口信息等。
安全业务信息指示具体应执行何种安全业务处理,如:过滤处理等。
步骤102:安全设备接收到包,查找与该包的五元组对应的安全业务表项。
步骤103:安全设备根据查找到的安全业务表项中的安全业务信息,对该包执行相应的安全业务处理,执行完毕,转至步骤104。
本步骤中的安全业务处理针对的是安全设备入口处的安全业务处理。
步骤104:安全设备查找与该包的目的IP地址对应的FIB表项。
步骤105:安全设备查找与FIB表项最匹配的ARP表项。
步骤106:安全设备查找与FIB表项中的三层出接口信息对应的安全业务表项。
步骤107:安全设备根据查找到的安全业务表项中的安全业务信息,对该包执行相应的安全业务处理,执行完毕,转至步骤108。
本步骤中的安全业务处理针对的是安全设备出口处的安全业务处理。
步骤108:安全设备将查找到的ARP表项中的二层链路层头封装到包的二层头上,将该包转发出去。
从以上过程可以看出:安全设备接收到包后,首先根据包的五元组信息查找安全业务表项,并进行相应的安全业务处理,然后查找FIB表项和ARP表项,再根据查找到的FIB表项和ARP表项查找安全业务表项,并进行相应的安全业务处理,处理完毕,根据ARP表项转发包。很显然,处理流程较长,大大降低了包的转发效率。
发明内容
本发明提供基于安全业务的包转发方法及系统,以提高基于安全业务的包的转发效率。
本发明的技术方案是这样实现的:
一种基于安全业务的包转发方法,包括:
建立FIB表项与ARP表项的关联关系;
接收到业务流的首包,获取与该首包对应的安全业务信息,建立该首包携带的业务流包的属性信息与安全业务信息的对应关系;
接收到业务流的后续包,根据后续包携带的业务流包属性信息及所述对应关系和所述关联关系,查找到安全业务信息和ARP表项信息,根据安全业务信息对后续包执行安全业务处理,根据ARP表项信息将后续包转发出去。
所述关联关系和对应关系保存在软件单元中。
所述建立关联关系包括:将与每个FIB表项最匹配的ARP表项的索引添加到该FIB表项中;
对接收到的后续包,所述查找到安全业务信息包括:在所述对应关系中查找与该后续包携带的业务流包属性信息对应的安全业务信息;
对接收到的后续包,所述查找到ARP表项信息包括:获取与后续包的目的IP地址对应的FIB表项,根据该FIB表项中的ARP表项索引查找到ARP表项。
所述关联关系和对应关系保存在硬件单元中。
所述建立关联关系之前进一步包括:在软件单元中学习ARP表项和FIB表项;
所述建立关联关系包括:在硬件单元中保存与软件单元中每个ARP表项内容相同的ARP感知表项;在硬件单元中保存与软件单元中每个FIB表项内容相同的FIB感知表项,将与该FIB感知表项最匹配的ARP感知表项的索引添加到该FIB感知表项中;
对接收到的后续包,所述查找到安全业务信息包括:在所述对应关系中查找与该后续包携带的业务流包属性信息对应的安全业务信息;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于杭州华三通信技术有限公司,未经杭州华三通信技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200710119879.1/2.html,转载请声明来源钻瓜专利网。
- 上一篇:椅身倾角可调的车用儿童安全座椅
- 下一篇:外接式话筒模块