CN106027405B - 数据流的分流方法及装置 - Google Patents

数据流的分流方法及装置 Download PDF

Info

Publication number
CN106027405B
CN106027405B CN201610289433.2A CN201610289433A CN106027405B CN 106027405 B CN106027405 B CN 106027405B CN 201610289433 A CN201610289433 A CN 201610289433A CN 106027405 B CN106027405 B CN 106027405B
Authority
CN
China
Prior art keywords
data stream
security
maximum processing
detection
processing threshold
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201610289433.2A
Other languages
English (en)
Other versions
CN106027405A (zh
Inventor
周迪
余剑声
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Zhejiang Uniview Technologies Co Ltd
Original Assignee
Zhejiang Uniview Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Zhejiang Uniview Technologies Co Ltd filed Critical Zhejiang Uniview Technologies Co Ltd
Priority to CN201610289433.2A priority Critical patent/CN106027405B/zh
Publication of CN106027405A publication Critical patent/CN106027405A/zh
Application granted granted Critical
Publication of CN106027405B publication Critical patent/CN106027405B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L47/00Traffic control in data switching networks
    • H04L47/10Flow control; Congestion control
    • H04L47/25Flow control; Congestion control with rate being modified by the source upon detecting a change of network conditions
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L47/00Traffic control in data switching networks
    • H04L47/10Flow control; Congestion control
    • H04L47/29Flow control; Congestion control using a combination of thresholds
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L65/00Network arrangements, protocols or services for supporting real-time applications in data packet communication
    • H04L65/60Network streaming of media packets
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04NPICTORIAL COMMUNICATION, e.g. TELEVISION
    • H04N7/00Television systems
    • H04N7/18Closed-circuit television [CCTV] systems, i.e. systems in which the video signal is not broadcast

Landscapes

  • Engineering & Computer Science (AREA)
  • Signal Processing (AREA)
  • Multimedia (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明是关于数据流的分流方法及装置,所述方法包括:判断接收到的数据流是否为经过安全检测的数据流;对于判断为经过安全检测的数据流,转发所述数据流;对于判断为未经过安全检测的数据流,判断所述数据流的流量大小是否超出设备支持的最大处理阈值;当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测后转发,对所述数据流中超出所述最大处理阈值的报文负载进行转发;当所述未经过安全检测的数据流的流量大小未超出所述最大处理阈值时,对所述未经安全检测的数据流进行安全检测后转发。本发明可以解决相关技术中当面对较大数据流时安全设备转发效率低的问题。

Description

数据流的分流方法及装置
技术领域
本发明涉及通信技术领域,尤其涉及一种数据流的分流方法及装置。
背景技术
在视频监控***中,网络摄像机可以将获取到的数据流发送至网络存储设备进行存储以保存视频监控数据。在网络摄像机将数据流发送至网络存储设备的过程中,为了避免将不合法、攻击、未授权等可能对网络存储设备上的存储***造成损害的数据流发送至网络存储设备,相关技术加入了安全设备这一网络设备。
相关技术中,安全设备可以位于网络摄像机和网络存储设备之间,当网络摄像机将获取到的数据流发送至网络存储设备时,安全设备可以对该数据流进行检测,并将通过检测的数据流发送至网络存储设备。
由上述内容可知,相关技术可以通过安全设备实现对网络摄像机发送至网络存储设备的数据流的检测,但是,由于安全设备的处理性能有限,当面对较大的数据流时,安全设备需要较长的时间来对该数据流进行检测,此时,安全设备的转发效率低。
发明内容
为克服相关技术中存在的问题,本发明提供了数据流的分流方法及装置。
本发明提供一种数据流的分流方法,应用于包括若干互相级联的安全设备的视频监控***中的安全设备,所述视频监控***还包括前端设备以及后端设备,所述若干互相级联的安全设备连接在所述前端设备和所述后端设备之间,其特征在于,所述方法包括:
判断接收到的数据流是否为经过安全检测的数据流;
对于判断为经过安全检测的数据流,转发所述数据流;对于判断为未经过安全检测的数据流,判断所述数据流的流量大小是否超出设备支持的最大处理阈值;
当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测后转发,对所述数据流中超出所述最大处理阈值的报文负载进行转发;当所述未经过安全检测的数据流的流量大小未超出所述最大处理阈值时,对所述未经安全检测的数据流进行安全检测后转发。
作为改进,所述安全设备上的级联接口包括第一级联接口和第二级联接口,其中,相邻层级的两个安全设备之间第一级联接口与第一级联接口相连、第二级联接口与第二级联接口相连,且仅所述第一级联接口学习MAC地址,当所述安全设备通过视频监控***中的其它安全设备与前端设备和后端设备相连时,所述方法还包括:
当所述数据流为经过安全检测的数据流时,通过第一级联接口接收和转发所述数据流;
当所述数据流为未经过安全检测的数据流时,通过第二级联接口接收和转发所述数据流。
作为改进,所述方法还包括:
当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,根据预设的分流规则将所述数据流划分为未超出所述最大处理阈值的部分数据流以及超出所述最大处理阈值的报文负载两部分。
作为改进,所述分流规则包括:
将所述数据流划分为若干个子数据流;
针对所述若干个子数据流执行不同的处理动作;
所述根据预设的分流规则将所述数据流划分为未超出所述最大处理阈值的部分数据流以及超出所述最大处理阈值的报文负载两部分,还包括:
基于所述分流规则对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测,并将安全检测后的所述部分数据流通过第一级联接口进行转发;
基于所述分流规则将所述数据流中超出所述最大处理阈值的报文负载通过第二级联接口进行转发。
作为改进,所述方法还包括:
当所述安全设备为互相级联的安全设备中层级最靠近前端设备的安全设备时,所述安全设备通过预设的接口与前端设备进行数据流交互;
当所述安全设备为互相级联的安全设备中层级最靠近后端设备的安全设备时,所述安全设备通过预设的接口与后端设备进行数据流交互。
本发明同时还提供一种数据流的分流装置,应用于包括若干互相级联的安全设备的视频监控***中的安全设备,所述视频监控***还包括前端设备以及后端设备,所述若干互相级联的安全设备连接在所述前端设备和所述后端设备之间,其特征在于,所述装置包括:
判断模块,用于判断接收到的数据流是否为经过安全检测的数据流;
第一处理模块,用于对于判断为经过安全检测的数据流,转发所述数据流;对于判断为未经过安全检测的数据流,判断所述数据流的流量大小是否超出设备支持的最大处理阈值;
第二处理模块,用于当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测后转发,对所述数据流中超出所述最大处理阈值的报文负载进行转发;当所述未经过安全检测的数据流的流量大小未超出所述最大处理阈值时,对所述未经安全检测的数据流进行安全检测后转发。
作为改进,所述安全设备上的级联接口包括第一级联接口和第二级联接口,其中,相邻层级的两个安全设备之间第一级联接口与第一级联接口相连、第二级联接口与第二级联接口相连,且仅所述第一级联接口学习MAC地址,当所述安全设备通过视频监控***中的其它安全设备与前端设备和后端设备相连时,所述装置还包括:
第三处理模块,用于当所述数据流为经过安全检测的数据流时,通过第一级联接口接收和转发所述数据流;当所述数据流为未经过安全检测的数据流时,通过第二级联接口接收和转发所述数据流。
作为改进,所述装置还包括:
划分模块,用于当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,根据预设的分流规则将所述数据流划分为未超出所述最大处理阈值的部分数据流以及超出所述最大处理阈值的报文负载两部分。
作为改进,所述分流规则包括:
将所述数据流划分为若干个子数据流;
针对所述若干个子数据流执行不同的处理动作;
所述划分模块进一步用于:
基于所述分流规则对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测,并将安全检测后的所述部分数据流通过第一级联接口进行转发;
基于所述分流规则将所述数据流中超出所述最大处理阈值的报文负载通过第二级联接口进行转发。
作为改进,所述装置还包括:
交互模块,用于当所述安全设备为互相级联的安全设备中层级最靠近前端设备的安全设备时,所述安全设备通过预设的接口与前端设备进行数据流交互;以及当所述安全设备为互相级联的安全设备中层级最靠近后端设备的安全设备时,所述安全设备通过预设的接口与后端设备进行数据流交互。
在本发明中,视频监控***中的安全设备可以先判断接收到的数据流是否为经过安全检测的数据流,并对于判断为经过安全检测的数据流进行转发;以及对于判断为未经过安全检测的数据流进行进一步的判断,所述安全设备可以判断所述未经过安全检测的数据流的流量大小是否超出设备支持的最大处理阈值,当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,可以对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测后转发,对所述数据流中超出所述最大处理阈值的部分报文负载进行转发;当所述未经过安全检测的数据流的流量大小未超出所述最大处理阈值时,所述安全设备可以对所述未经过安全检测的数据流进行安全检测后转发。
应用本发明可以使用若干个安全设备对数据流进行检测,从而可以解决相关技术中当面对较大数据流时安全设备转发效率低的问题。
应当理解的是,以上的一般描述和后文的细节描述仅是示例性和解释性的,并不能限制本发明。
附图说明
此处的附图被并入说明书中并构成本说明书的一部分,示出了符合本发明的实施例,并与说明书一起用于解释本发明的原理。
图1为示出的一种相关技术中的视频监控***的组网图。
图2为本发明一实施例示出的一种数据流的分流方法的流程图。
图3为示出的一种安全设备相互级联的示意图。
图4为应用本发明实现数据流的分流的一个应用场景图。
图5是本发明实施例中数据流的分流装置的硬件结构框图。
图6是本发明根据一示例性实施例示出的一种数据流的分流装置的框图。
具体实施方式
这里将详细地对示例性实施例进行说明,其示例表示在附图中。下面的描述涉及附图时,除非另有表示,不同附图中的相同数字表示相同或相似的要素。以下示例性实施例中所描述的实施方式并不代表与本发明相一致的所有实施方式。相反,它们仅是与如所附权利要求书中所详述的、本发明的一些方面相一致的装置和方法的例子。
请参见图1,图1为示出的一种相关技术中的视频监控***的组网图。
在图1示出的视频监控***中,包括前端设备IPC(IP Camera,网络摄像机)、后端设备IPSAN(IP Storage Area Network,网络存储设备)以及设置于IPC、IPSAN之间的安全设备。
当IPC获取到数据流时,可以将数据流发送至IPSAN进行保存。为了避免将该数据流中不合法、攻击以及未授权等可能会损害IPSAN上存储***的恶意内容发送至IPSAN,视频监控***中加入了安全设备来对IPC发送至IPSAN的数据流进行安全检测。
由图1可知,安全设备可以接收IPC发送至IPSAN的数据流,并对数据流进行分析和处理,从而确定发送至IPSAN的数据流为安全的数据流。但是由于安全设备的处理能力有限,因此,当面对较大的数据流时,安全设备需要较长的时间来对该数据流进行安全检测,从而造成对数据流的转发效率低的问题。
在本发明中,视频监控***中的安全设备可以先判断接收到的数据流是否为经过安全检测的数据流,并对于判断为经过安全检测的数据流进行转发;以及对于判断为未经过安全检测的数据流进行进一步的判断,该安全设备可以判断上述未经过安全检测的数据流的流量大小是否超出设备支持的最大处理阈值,当上述未经过安全检测的数据流的流量大小超出最大处理阈值时,可以对上述数据流中未超出最大处理阈值的部分数据流进行安全检测后转发,对上述数据流中超出最大处理阈值的部分报文负载进行转发;当上述未经过安全检测的数据流的流量大小未超出最大处理阈值时,所述安全设备可以对上述未经过安全检测的数据流进行安全检测后转发。
应用本发明可以使用若干个安全设备对数据流进行检测,从而可以解决相关技术中当面对较大数据流时安全设备转发效率低的问题。
参见图2,为本发明一实施例示出的一种数据流的分流方法的流程图,该实施例应用于包括若干互相级联的安全设备的视频监控***中的安全设备,包括以下步骤:
步骤201:判断接收到的数据流是否为经过安全检测的数据流。
在本发明中,上述视频监控***可以包括监控前端的IPC、监控后端的IPSAN以及若干连接在IPC、IPSAN之间的通过级联接口互相级联的安全设备。
在本发明中,安全设备可以包括用于接收IPC流量的入接口以及用于向IPSAN发送流量的出接口。另外,除了以上示出的出接口和入接口以外,安全设备上还可以包括级联接口。
其中,上述级联接口可以包括第一级联接口和第二级联接口,相邻层级的两个安全设备之间第一级联接口与第一级联接口相连、第二级联接口与第二级联接口相连。
上述第一级联接口可以为安全设备上用于转发已经经过安全设备安全检测后的数据流的接口,第二级联接口可以为安全设备上用于转发未经安全设备安全检测后的数据流的接口。
由于第一级联接口用于将安全设备安全检测后的数据流转发至安全设备组中下一级联的安全设备,因此在第一级联接口和第二级联接口中,可以仅由第一级联接口参与MAC地址学习;例如,在实际应用中,第一级联接口可以通过监听报文,来学习安全设备组中下一级联的安全设备上与自身进行对接的第一级联接口以及IPSAN的MAC地址。
请参见图3,图3为示出的一种安全设备相互级联的示意图。
其中,安全设备1的A接口为用于接收IPC流量的入接口,安全设备3的J接口为用于向IPSAN发送流量的出接口。除了A接口和J接口外,该三个安全设备中的B接口至I接口这8个接口均为级联接口。其中,安全设备1的B接口、安全设备2的D接口和F接口以及安全盒子3的H接口均为第一级联接口;安全设备1的C接口、安全设备2的E接口和G接口以及安全设备3的I接口均为第二级联接口。由相邻层级的两个安全设备之间第一级联接口与第一级联接口相连、第二级联接口与第二级联接口相连可知,图3中,安全设备1和安全设备2之间可以通过接口B与接口D相连、接口C与接口E相连的方式进行级联;安全设备2和安全设备3之间可以通过接口F与接口H相连、接口G与接口I相连的方式进行级联。
图3中的安全设备通过上述方法进行级联后,当安全设备1通过入接口A接收到来自IPC发送的数据流时,可以选择对接收到的所有数据流进行安全检测或对接收到的部分数据流进行安全检测,然后安全盒子1可以将经过安全检测的数据流通过接口B发送至安全设备2的D接口;将未经过安全检测的报文负载通过接口C发送至安全设备2的E接口。安全设备2可以将经过安全检测的数据流通过F接口发送至安全设备3的H接口;将未经过安全检测的报文负载通过接口G发送至安全设备3的I接口。安全盒子3通过H接口接收到数据流后,可以将数据流通过出接口J发送至IPSAN;安全设备3通过I接口接收到报文负载后,可以对报文负载进行安全检测,并将安全检测后的报文负载通过接口J发送至IPSAN。
在本发明中,可以预先设置一个分流规则,该分流规则可以为将接收到的数据流划分为若干个子数据流,并针对该若干个子数据流执行不同的处理动作的规则。当接收到未经安全检测的流量大小超过最大处理阈值的数据流时,安全设备可以使用该分流规则,并根据该分流规则对接收到的数据流进行划分,以使安全设备可以对划分后的不同子数据流执行不同的处理动作。例如,安全设备可以根据分流规则将接收到的数据流划分为部分数据流和报文负载两部分,并仅对上述部分数据流进行安全检测,然后,安全设备可以将安全检测后的部分数据流以及上述未经过安全检测的报文负载进行转发。
在一个实施例中,上述分流规则可以为划分后的不同数据流指定级联接口,例如,分流规则可以为经过安全检测的部分数据流指定第一级联接口,则该部分数据流可以通过第一级联接口进行转发;该分流规则还可以为未经过安全检测的报文负载指定第二级联接口,则该报文负载可以通过第二级联接口进行转发。
在本发明中,当视频监控***中的安全设备接收到数据流时,在选择对接收到的所有数据流进行安全检测或对接收到的部分数据流进行安全检测之前,可以先判断该数据流是否为经过安全检测的数据流。
其中,当接收数据流的安全设备为通过视频监控***中的其他安全设备与IPC相连的安全设备时,该安全设备可以通过第一级联接口或第二级联接口接收上述数据流;当接收数据流的安全设备为视频监控***中互相级联的安全设备中层级最靠近IPC的安全设备时,该安全设备可以通过入接口接收上述数据流。
需要说明的是,判断某一数据流是否为经过安全检测的数据流的技术为现有技术,故本发明在此不再赘述。
步骤202:对于判断为经过安全检测的数据流,转发所述数据流;对于判断为未经过安全检测的数据流,判断所述数据流的流量大小是否超出设备支持的最大处理阈值;
在本发明中,对于判断为经过安全检测的数据流,可以对其进行转发。其中,当安全设备为通过视频监控***中的其他安全设备与IPSAN相连的安全设备时,该安全设备可以通过第一级联接口将该经过安全检测的数据流转发至下一层级的安全设备;当安全设备为视频监控***中互相级联的安全设备中层级最靠近IPSAN的安全设备时,该安全设备可以将上述数据流通过出接口发送至后端设备。
对于判断为未经过安全检测的数据流,安全设备可以进一步判断该数据流的流量大小是否超出安全设备支持的最大处理阈值。
需要说明的是,安全设备的最大处理阈值可以由设备的性能或用户自定义设定,不同安全设备的最大处理阈值可以不同,本发明对此不做限定。
步骤203:当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测后转发,对所述数据流中超出所述最大处理阈值的报文负载进行转发;当所述未经过安全检测的数据流的流量大小未超出所述最大处理阈值时,对所述未经安全检测的数据流进行安全检测后转发。
在本发明中,当接收到的数据流的流量大小未超出该设备的最大处理阈值时,可以对该数据流进行安全检测。其中,安全设备对数据流进行安全检测的过程为现有技术,本发明在此不再赘述。
对该数据流进行安全检测后,如果当前的安全设备不为互相级联的安全设备中层级最靠近IPSAN的安全设备,则该安全设备可以通过其上的第一级联接口以及位于该安全设备和上述层级最靠近IPSAN的安全设备之间的若干个安全设备的第一级联接口将该经过安全检测后的数据流发送至上述层级最靠近IPSAN的安全设备,上述层级最靠近IPSAN的安全设备接收到该数据流后,可以通过出接口将此数据流发送至IPSAN。
当然,如果当前的安全设备为上述层级最靠近IPSAN的安全设备,则该安全设备可以将该经过安全检测的数据流通过出接口发送至IPSAN。
在一个实施例中,当视频监控***中的一个安全设备通过其他安全设备与IPSAN相连时,该安全设备在将安全检测后的数据流通过第一级联接口转发至上述层级最靠近IPSAN的安全设备的过程中,可以基于若干个安全设备的第一级联接口学习到的MAC地址对该数据流进行转发。
在本发明中,当接收到的未经过安全检测的数据流的流量大小超出该设备的最大处理阈值时,可以对该数据流中未超出最大处理阈值的部分数据流进行安全检测后转发,以及对该数据流中超出最大处理阈值的报文负载进行转发。
其中,当安全设备不为层级最靠近IPSAN的安全设备时,该安全设备可以通过第一级联接口将该数据流中未超出最大处理阈值的部分数据流进行安全检测后转发,以及通过第二级联接口将该数据流中超出最大处理阈值的报文负载转发至下一层级的安全设备,以由该下一层级的安全设备对该报文负载进行安全检测。
在一个实施例中,针对层级不为最靠近IPSAN的安全设备,当接收到的未经过安全检测的数据流的流量大小超出安全设备支持的最大处理阈值时,可以使用预设的分流规则将该数据流划分为未超出最大处理阈值的部分数据流和超出最大处理阈值的报文负载两部分。然后,安全设备可以基于该分流规则对该未超出最大处理阈值的部分数据流进行安全检测后通过第一级联接口转发,以及对该超出最大处理阈值的报文负载通过第二级联接口转发。
在示出的一个实施例中,可以假设不为层级最靠近IPSAN的安全设备的最大处理阈值为300Mb,该安全设备接收到的数据流的流量大小为500Mb,则该安全设备可以基于分流规则将该数据流分为第一部分数据流和第二部分报文负载。其中,第一部分数据流为该数据流前300Mb的部分数据流;第二部分报文负载为该数据流后200Mb的报文负载。然后,该安全设备可以对第一部分数据流进行安全检测,并将安全检测后的第一部分数据流通过第一级联接口发送至下一层级的安全设备的第一级联接口;该安全设备可以不对第二部分报文负载进行安全检测,而是将第二部分报文负载通过第二级联接口转发至下一层级的安全设备的第二级联接口,以由下一层级的安全设备进行安全检测。
当然,安全设备在为流量大小超出其最大处理阈值的数据流分配分流规则时,可以先基于数据流的五元组信息对该数据流进行识别,从而确定该数据流为哪一个IPC发出的数据流。
在本发明中,当接收到的未经安全检测的数据流的流量大小未超出安全设备的最大处理阈值时,该安全设备可以不使用上述分流规则对该数据流进行分流。
在一个实施例中,当视频监控***中的IPC发流码率增加,使得该未超出最大处理阈值的部分数据流的流量大小增加至超出最大处理阈值时,安全设备可以将该部分数据流中超出最大处理阈值的那部分数据流划分至上述超出最大处理阈值的报文负载中,以使该安全设备可以完成对未超出最大处理阈值的部分数据流的安全检测。
在本发明中,视频监控***中的安全设备可以先判断接收到的数据流是否为经过安全检测的数据流,并对于判断为经过安全检测的数据流进行转发;以及对于判断为未经过安全检测的数据流进行进一步的判断,该安全设备可以判断上述未经过安全检测的数据流的流量大小是否超出设备支持的最大处理阈值,当上述未经过安全检测的数据流的流量大小超出最大处理阈值时,可以对上述数据流中未超出最大处理阈值的部分数据流进行安全检测后转发,对上述数据流中超出最大处理阈值的部分报文负载进行转发;当上述未经过安全检测的数据流的流量大小未超出最大处理阈值时,所述安全设备可以对上述未经过安全检测的数据流进行安全检测后转发。
应用本发明可以使用若干个安全设备对数据流进行检测,从而可以解决相关技术中当面对较大数据流时安全设备转发效率低的问题。
下面结合应用场景图对上述实施例进行详细描述:
请参见图4,为应用本发明实现数据流的分流的一个应用场景图。图4中,安全设备1、2和3可以相互级联,该三个安全设备可以位于IPC和IPSAN之间。其中,该三个安全设备可以包括用于接收IPC流量的入接口A以及用于向IPSAN发送流量的出接口J。另外,除了以上示出的出接口和入接口以外,安全设备上还可以包括级联接口B至I。
需要说明的是,视频监控***可以包括多个安全设备,图4中所示的包括3个安全设备仅为示意性举例。
其中,上述级联接口B至I可以分为第一级联接口(如图4中的B、D、F和H接口)和第二级联接口(如图4中的C、E、G和I接口)。安全设备1、2以及安全设备2、3之间第一级联接口与第一级联接口相连、第二级联接口与第二级联接口相连。
关于视频监控***中相邻层级的安全设备之间的级联方式已在上述实施例中详细说明,本发明在此实施例中不再赘述。
上述第一级联接口可以为安全设备上用于转发已经经过安全设备安全检测后的数据流的接口,第二级联接口可以为安全设备上用于转发未经安全设备安全检测后的数据流的接口。
由于第一级联接口用于将安全设备安全检测后的数据流转发至安全设备组中下一级联的安全设备,因此在第一级联接口和第二级联接口中,可以仅由第一级联接口学习MAC地址。
当IPC将获取到的数据流发送至IPSAN时,视频监控***中的安全设备可以对数据流进行安全检测,并将通过安全检测的数据流发送至IPSAN。
当IPC获取到数据流时,可以将数据流发送至与其相连的安全设备1,安全设备1通过接口A接收到数据流后,可以确定该数据流为未经过安全检测的数据流,然后安全设备1可以进一步判断该数据流的流量大小是否超出其支持的最大处理阈值。由于此判断过程为现有技术,因此本发明对此不做限定。
需要说明的是,安全设备的最大处理阈值可以由设备的性能或用户自定义设定,不同安全设备的最大处理阈值可以不同,因此本发明对此也不做限定。
完成上述判断过程后,如果该数据流的大小未超出安全设备1的最大处理阈值,则安全设备1可以对该数据流进行安全检测,并将安全检测后的数据流进行转发。
在一个实施例中,安全设备1可以先将安全检测后的数据流通过第一级联接口B发送至安全设备2的第一级联接口D,然后安全设备2通过接口D接收到该数据流后,可以通过对该数据流的分析确定该数据流为安全检测后的数据流,因此安全设备2可以不对该数据流进行安全检测,而是基于自身的MAC地址表将该数据流通过第一级联接口F转发至安全设备3的第一级联接口H,安全设备3通过接口H接收到该数据流后,可以通过对该数据流的分析确定该数据流为安全检测后的数据流,故安全盒子3可以不对给数据流进行安全检测,将该数据流通过接口J发送至IPSAN。
在示出的一个实施例中,可以假设安全设备1的最大处理阈值为300Mb,且安全设备1从接口A接收到的数据流的流量大小为100Mb。则安全设备1可以经判断得知该未经安全检测的数据流的流量大小未超出其最大处理阈值,然后,安全设备1可以对该数据流进行安全检测,并基于自身的MAC地址表将安全检测后的数据流经第一级联接口B发送至安全设备2的第一级联接口D,安全设备2通过接口D接收到数据流后,可以确定该数据流为安全检测后的数据流,则安全设备2可以基于自身的MAC地址表通过第一级联接口F将该数据流发送至安全设备3的第一级联接口H,安全设备3通过接口H接收到数据流后,可以确定该数据流为安全检测后的数据流,然后,安全设备3通过接口J将数据流发送至IPSAN。
在本发明中,如果安全设备1接收到的数据流的流量大小超出了安全设备1的最大处理阈值,则安全设备1可以将该数据流中未超出最大处理阈值的部分数据流进行安全检测,并将安全检测后的部分数据流通过第一级联接口进行转发。具体过程可以与上述实施例相同,本发明在此不再赘述。
在另一个实施例中,如果安全设备1接收到的数据流的流量大小超出了安全设备1的最大处理阈值,则安全设备1可以通过预设的第二级联接口将上述数据流中超出最大处理阈值的报文负载发送至下一层级的安全设备,即安全设备2,进行安全检测。具体地,安全设备1可以通过第一级联接口C将该报文负载发送至安全设备2的第二级联接口E,以使安全设备2可以对该报文负载进行安全检测。
在本发明中,当安全设备1接收到数据流超出最大处理阈值时,可以基于预设的分流规则将该数据流划分为未超出最大处理阈值的部分数据流和超出最大处理阈值的报文负载两部分。然后,安全设备1可以基于该分流规则对该未超出最大处理阈值的部分数据流进行安全检测后通过第一级联接口转发至安全设备2的第一级联接口,以及将该超出最大处理阈值的报文负载通过第二级联接口转发至安全设备2的第二级联接口。
在示出的一个实施例中,可以假设安全设备1的最大处理阈值为300Mb,当安全设备1接收到流量大小为500Mb的数据流时,安全设备1可以基于预设的分流规则将该数据流的划分为两部分,其中,第一部分为该数据流的前300Mb的部分数据流,第二部分为该数据流的后200Mb的报文负载。安全设备1可以将前300Mb的部分数据流进行安全检测,并基于分流规则将安全检测后的前300Mb部分数据流通过第一级联接口B发送至安全设备2的第一级联接口D,安全设备2通过接口D接收到安全检测后的部分数据流后,可以通过第一级联接口F将该部分数据流发送至安全设备3的第一级联接口H,安全设备3接收通过第一级联接口H接收到该部分数据流后,可以通过接口J将该部分数据流发送至IPSAN;安全设备1可以不对后200Mb的报文负载进行安全检测,而是将其通过第二级联接口C发送至相互级联的安全设备2的第二级联接口E进行安全检测。安全设备2通过接口E接收到报文负载后,可以确定该报文负载未经过安全检测,则安全设备2可以对该报文负载进行安全检测。假设安全设备2的最大处理阈值为100Mb,则安全设备2由判断可知,该报文负载的流量大小超出其最大处理阈值,此时,安全设备2可以基于预设的分流规则将该报文负载划分为未超出其最大处理阈值的部分报文负载以及超出其最大处理阈值的报文,即安全设备2可以将该后200Mb的报文负载的前100Mb划分为前100Mb的部分报文负载,以及将该后200Mb的报文负载的后100Mb划分为后100Mb的报文。然后,安全设备2可以对该前100Mb的部分报文负载进行安全检测,并将安全检测后的部分报文负载通过第一级联接口F发送至安全设备3的第一级联接口H,安全设备3通过接口H接收到部分报文负载后,可以通过接口J将该部分报文负载发送至IPSAN;安全设备2可以不对后100Mb的报文进行安全检测,而是使用第二分流规则将该部分报文通过第二级联接口G发送至安全设备3的第二级联接口I,设备3通过接口I接收到报文后,可以确定该报文未经过安全检测,然后安全设备3可以对该报文进行安全检测,并将安全检测后的报文通过接口J发送至IPSAN。
当然,安全设备在为流量大小超出其最大处理阈值的数据流分配分流规则时,可以先基于数据流的五元组信息对该数据流进行识别,从而确定该数据流为哪一个IPC发出的数据流。
在一个实施例中,当视频监控***中的IPC(例如图4中的IPC1)发流码率增加,使得该未超出最大处理阈值的部分数据流的流量大小增加至超出最大处理阈值时,安全设备可以将该部分数据流中超出最大处理阈值的那部分数据流划分至上述超出最大处理阈值的报文负载中,以使该安全设备可以完成对未超出最大处理阈值的部分数据流的安全检测。
在另一个实施例中,当接收到的未经安全检测的数据流的流量大小未超出安全设备的最大处理阈值时,该安全设备可以不使用上述分流规则对该数据流进行分流。
在本发明中,视频监控***中的安全设备可以先判断接收到的数据流是否为经过安全检测的数据流,并对于判断为经过安全检测的数据流进行转发;以及对于判断为未经过安全检测的数据流进行进一步的判断,该安全设备可以判断上述未经过安全检测的数据流的流量大小是否超出设备支持的最大处理阈值,当上述未经过安全检测的数据流的流量大小超出最大处理阈值时,可以对上述数据流中未超出最大处理阈值的部分数据流进行安全检测后转发,对上述数据流中超出最大处理阈值的部分报文负载进行转发;当上述未经过安全检测的数据流的流量大小未超出最大处理阈值时,所述安全设备可以对上述未经过安全检测的数据流进行安全检测后转发。
应用本发明可以使用若干个安全设备对数据流进行检测,从而可以解决相关技术中当面对较大数据流时安全设备转发效率低的问题。
基于与上述方法同一的发明构思,本发明实施例还提供了数据流的分流装置的实施例,该数据流的分流装置可以应用于安全设备上。其中,该数据流的分流装置可以通过软件实现,也可以通过硬件或者软硬件结合的方式实现。以软件实现为例,作为一个逻辑意义上的装置,是通过其所在的处理器,将非易失性存储器中对应的计算机程序指令读取到内存中运行形成的。从应用层面而言,如图5所示,是本发明实施例中数据流的分流装置的硬件结构框图,除了图5所示的处理器、网络接口、内存以及非易失性存储器外,还可以包括其他硬件,如摄像装置、负责处理报文的转发芯片等。
如图6所示,为本发明根据一示例性实施例示出的一种数据流的分流装置的框图,所述装置包括:判断模块610、第一处理模块620以及第二处理模块630。
其中,判断模块610,用于判断接收到的数据流是否为经过安全检测的数据流;
第一处理模块620,用于对于判断为经过安全检测的数据流,转发所述数据流;对于判断为未经过安全检测的数据流,判断所述数据流的流量大小是否超出设备支持的最大处理阈值;
第二处理模块630,用于当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测后转发,对所述数据流中超出所述最大处理阈值的报文负载进行转发;当所述未经过安全检测的数据流的流量大小未超出所述最大处理阈值时,对所述未经安全检测的数据流进行安全检测后转发。
在一个可选的实现方式中,所述安全设备上的级联接口包括第一级联接口和第二级联接口,其中,相邻层级的两个安全设备之间第一级联接口与第一级联接口相连、第二级联接口与第二级联接口相连,且仅所述第一级联接口学习MAC地址,当所述安全设备通过视频监控***中的其它安全设备与前端设备和后端设备相连时,所述装置还可以包括(图6中未示出):
第三处理模块640,用于当所述数据流为经过安全检测的数据流时,通过第一级联接口接收和转发所述数据流;当所述数据流为未经过安全检测的数据流时,通过第二级联接口接收和转发所述数据流。
在一个可选的实现方式中,所述装置还可以包括(图6中未示出):
划分模块650,用于当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,根据预设的分流规则将所述数据流划分为未超出所述最大处理阈值的部分数据流以及超出所述最大处理阈值的报文负载两部分。
在一个可选的实现方式中,所述分流规则可以包括:
将所述数据流划分为若干个子数据流;
针对所述若干个子数据流执行不同的处理动作;
所述划分模块650可以进一步用于:
基于所述分流规则对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测,并将安全检测后的所述部分数据流通过第一级联接口进行转发;
基于所述分流规则将所述数据流中超出所述最大处理阈值的报文负载通过第二级联接口进行转发。
在一个可选的实现方式中,所述装置还可以包括(图6中未示出):
交互模块,用于当所述安全设备为互相级联的安全设备中层级最靠近前端设备的安全设备时,所述安全设备通过预设的接口与前端设备进行数据流交互;以及当所述安全设备为互相级联的安全设备中层级最靠近后端设备的安全设备时,所述安全设备通过预设的接口与后端设备进行数据流交互。
在本发明中,视频监控***中的安全设备可以先判断接收到的数据流是否为经过安全检测的数据流,并对于判断为经过安全检测的数据流进行转发;以及对于判断为未经过安全检测的数据流进行进一步的判断,该安全设备可以判断上述未经过安全检测的数据流的流量大小是否超出设备支持的最大处理阈值,当上述未经过安全检测的数据流的流量大小超出最大处理阈值时,可以对上述数据流中未超出最大处理阈值的部分数据流进行安全检测后转发,对上述数据流中超出最大处理阈值的部分报文负载进行转发;当上述未经过安全检测的数据流的流量大小未超出最大处理阈值时,所述安全设备可以对上述未经过安全检测的数据流进行安全检测后转发。
应用本发明可以使用若干个安全设备对数据流进行检测,从而可以解决相关技术中当面对较大数据流时安全设备转发效率低的问题。
本领域技术人员在考虑说明书及实践这里发明的发明后,将容易想到本发明的其它实施方案。本发明旨在涵盖本发明的任何变型、用途或者适应性变化,这些变型、用途或者适应性变化遵循本发明的一般性原理并包括本发明未发明的本技术领域中的公知常识或惯用技术手段。说明书和实施例仅被视为示例性的,本发明的真正范围和精神由下面的权利要求指出。
应当理解的是,本发明并不局限于上面已经描述并在附图中示出的精确结构,并且可以在不脱离其范围进行各种修改和改变。本发明的范围仅由所附的权利要求来限制。
以上所述仅为本发明的较佳实施例而已,并不用以限制本发明,凡在本发明的精神和原则之内,所做的任何修改、等同替换、改进等,均应包含在本发明保护的范围之内。

Claims (8)

1.一种数据流的分流方法,应用于包括若干互相级联的安全设备的视频监控***中的安全设备,所述视频监控***还包括前端设备以及后端设备,所述若干互相级联的安全设备连接在所述前端设备和所述后端设备之间,其特征在于,所述方法包括:
判断接收到的数据流是否为经过安全检测的数据流;
对于判断为经过安全检测的数据流,转发所述数据流;对于判断为未经过安全检测的数据流,判断所述数据流的流量大小是否超出设备支持的最大处理阈值;
当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,根据预设的分流规则将所述数据流划分为未超出所述最大处理阈值的部分数据流以及超出所述最大处理阈值的报文负载两部分,并对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测后转发,对所述数据流中超出所述最大处理阈值的报文负载进行转发;当所述未经过安全检测的数据流的流量大小未超出所述最大处理阈值时,对所述未经安全检测的数据流进行安全检测后转发;
其中,所述分流规则包括:
将所述数据流划分为若干个子数据流;
针对所述若干个子数据流执行不同的处理动作。
2.根据权利要求1所述的方法,其特征在于,所述安全设备上的级联接口包括第一级联接口和第二级联接口,其中,相邻层级的两个安全设备之间第一级联接口与第一级联接口相连、第二级联接口与第二级联接口相连,且仅所述第一级联接口学习MAC地址,当所述安全设备通过视频监控***中的其它安全设备与前端设备和后端设备相连时,所述方法还包括:
当所述数据流为经过安全检测的数据流时,通过第一级联接口接收和转发所述数据流;
当所述数据流为未经过安全检测的数据流时,通过第二级联接口接收和转发所述数据流。
3.根据权利要求2所述的方法,其特征在于,所述根据预设的分流规则将所述数据流划分为未超出所述最大处理阈值的部分数据流以及超出所述最大处理阈值的报文负载两部分,还包括:
基于所述分流规则对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测,并将安全检测后的所述部分数据流通过第一级联接口进行转发;
基于所述分流规则将所述数据流中超出所述最大处理阈值的报文负载通过第二级联接口进行转发。
4.根据权利要求2所述的方法,其特征在于,所述方法还包括:
当所述安全设备为互相级联的安全设备中层级最靠近前端设备的安全设备时,所述安全设备通过预设的接口与前端设备进行数据流交互;
当所述安全设备为互相级联的安全设备中层级最靠近后端设备的安全设备时,所述安全设备通过预设的接口与后端设备进行数据流交互。
5.一种数据流的分流装置,应用于包括若干互相级联的安全设备的视频监控***中的安全设备,所述视频监控***还包括前端设备以及后端设备,所述若干互相级联的安全设备连接在所述前端设备和所述后端设备之间,其特征在于,所述装置包括:
判断模块,用于判断接收到的数据流是否为经过安全检测的数据流;
第一处理模块,用于对于判断为经过安全检测的数据流,转发所述数据流;对于判断为未经过安全检测的数据流,判断所述数据流的流量大小是否超出设备支持的最大处理阈值;
划分模块,用于当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,根据预设的分流规则将所述数据流划分为未超出所述最大处理阈值的部分数据流以及超出所述最大处理阈值的报文负载两部分;
第二处理模块,用于当所述未经过安全检测的数据流的流量大小超出所述最大处理阈值时,对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测后转发,对所述数据流中超出所述最大处理阈值的报文负载进行转发;当所述未经过安全检测的数据流的流量大小未超出所述最大处理阈值时,对所述未经安全检测的数据流进行安全检测后转发;
其中,所述分流规则包括:
将所述数据流划分为若干个子数据流;
针对所述若干个子数据流执行不同的处理动作。
6.根据权利要求5所述的装置,其特征在于,所述安全设备上的级联接口包括第一级联接口和第二级联接口,其中,相邻层级的两个安全设备之间第一级联接口与第一级联接口相连、第二级联接口与第二级联接口相连,且仅所述第一级联接口学习MAC地址,当所述安全设备通过视频监控***中的其它安全设备与前端设备和后端设备相连时,所述装置还包括:
第三处理模块,用于当所述数据流为经过安全检测的数据流时,通过第一级联接口接收和转发所述数据流;当所述数据流为未经过安全检测的数据流时,通过第二级联接口接收和转发所述数据流。
7.根据权利要求6所述的装置,其特征在于,所述划分模块进一步用于:
基于所述分流规则对所述数据流中未超出所述最大处理阈值的部分数据流进行安全检测,并将安全检测后的所述部分数据流通过第一级联接口进行转发;
基于所述分流规则将所述数据流中超出所述最大处理阈值的报文负载通过第二级联接口进行转发。
8.根据权利要求6所述的装置,其特征在于,所述装置还包括:
交互模块,用于当所述安全设备为互相级联的安全设备中层级最靠近前端设备的安全设备时,所述安全设备通过预设的接口与前端设备进行数据流交互;以及当所述安全设备为互相级联的安全设备中层级最靠近后端设备的安全设备时,所述安全设备通过预设的接口与后端设备进行数据流交互。
CN201610289433.2A 2016-05-03 2016-05-03 数据流的分流方法及装置 Active CN106027405B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201610289433.2A CN106027405B (zh) 2016-05-03 2016-05-03 数据流的分流方法及装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201610289433.2A CN106027405B (zh) 2016-05-03 2016-05-03 数据流的分流方法及装置

Publications (2)

Publication Number Publication Date
CN106027405A CN106027405A (zh) 2016-10-12
CN106027405B true CN106027405B (zh) 2020-04-10

Family

ID=57082049

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201610289433.2A Active CN106027405B (zh) 2016-05-03 2016-05-03 数据流的分流方法及装置

Country Status (1)

Country Link
CN (1) CN106027405B (zh)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108322403B (zh) * 2018-01-31 2022-03-25 杭州迪普科技股份有限公司 一种Netflow流量分流方法及装置

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103685321A (zh) * 2013-12-31 2014-03-26 北京神州绿盟信息安全科技股份有限公司 数据包转发和安全防护检测***、负载均衡方法及装置

Family Cites Families (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20070016938A1 (en) * 2005-07-07 2007-01-18 Reti Corporation Apparatus and method for identifying safe data in a data stream
CN101729424B (zh) * 2009-12-16 2012-09-26 杭州华三通信技术有限公司 一种流量转发的方法、设备和***
CN103685052B (zh) * 2012-09-21 2018-03-02 中国电信股份有限公司 一种对网络数据流量进行分流控制的方法和***
CN103609070B (zh) * 2012-10-29 2016-10-05 华为技术有限公司 网络流量检测方法、***、设备及控制器
CN103051557B (zh) * 2012-12-27 2016-07-06 华为技术有限公司 数据流处理方法及***、控制器、交换设备
CN104158761B (zh) * 2014-08-05 2018-02-13 华为技术有限公司 一种分流流量的方法和装置
CN104753738A (zh) * 2015-03-26 2015-07-01 杭州华三通信技术有限公司 一种流量检测方法及装置

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103685321A (zh) * 2013-12-31 2014-03-26 北京神州绿盟信息安全科技股份有限公司 数据包转发和安全防护检测***、负载均衡方法及装置

Also Published As

Publication number Publication date
CN106027405A (zh) 2016-10-12

Similar Documents

Publication Publication Date Title
US10735325B1 (en) Congestion avoidance in multipath routed flows
CN107968791B (zh) 一种攻击报文的检测方法及装置
US11979326B2 (en) Tool port throttling at a network visibility node
US9356844B2 (en) Efficient application recognition in network traffic
CN103281257B (zh) 一种协议报文处理方法和设备
US10523692B2 (en) Load balancing method and apparatus in intrusion detection system
JP2016525846A (ja) データ・パケットを処理するための方法、システム、およびコンピュータ・プログラム
CN108337699B (zh) 一种上网的方法、装置、移动终端及存储介质
US20060262789A1 (en) Method and corresponding device for packets classification
CN108092913A (zh) 一种报文分流的方法和多核cpu网络设备
US20190319923A1 (en) Network data control method, system and security protection device
CN107769992B (zh) 一种报文解析分流方法及装置
CN114143107B (zh) 一种低速DDoS攻击检测方法、***及相关设备
CN113489711B (zh) DDoS攻击的检测方法、***、电子设备和存储介质
CN113765846B (zh) 一种网络异常行为智能检测与响应方法、装置及电子设备
US20070253334A1 (en) Switch routing algorithm for improved congestion control & load balancing
WO2016169121A1 (zh) 一种链路分析的方法、设备及***
CN110300085B (zh) 网络攻击的取证方法、装置、***、统计集群和计算集群
CN106027405B (zh) 数据流的分流方法及装置
CN107896196B (zh) 一种分配报文的方法和装置
CN107210969B (zh) 一种基于软件定义网络的数据处理方法及相关设备
CN108156052B (zh) 一种设备稳定性测试的方法及***
CN112653708B (zh) 媒体流量检测方法、装置、网络设备及可读存储介质
CN116264520A (zh) 使用数据处理单元的人工智能支持的网络遥测
US9912575B2 (en) Routing network traffic packets through a shared inline tool

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant