CN113079096B - 一种转发流表的内生安全实现装置与方法 - Google Patents

一种转发流表的内生安全实现装置与方法 Download PDF

Info

Publication number
CN113079096B
CN113079096B CN202110295977.0A CN202110295977A CN113079096B CN 113079096 B CN113079096 B CN 113079096B CN 202110295977 A CN202110295977 A CN 202110295977A CN 113079096 B CN113079096 B CN 113079096B
Authority
CN
China
Prior art keywords
flow
forwarding
flow table
executive
network
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN202110295977.0A
Other languages
English (en)
Other versions
CN113079096A (zh
Inventor
汪学舜
余少华
戴锦友
张紫倩
赵晓雨
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Fiberhome Telecommunication Technologies Co Ltd
Original Assignee
Fiberhome Telecommunication Technologies Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fiberhome Telecommunication Technologies Co Ltd filed Critical Fiberhome Telecommunication Technologies Co Ltd
Priority to CN202110295977.0A priority Critical patent/CN113079096B/zh
Publication of CN113079096A publication Critical patent/CN113079096A/zh
Application granted granted Critical
Publication of CN113079096B publication Critical patent/CN113079096B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L45/00Routing or path finding of packets in data switching networks
    • H04L45/54Organization of routing tables
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L47/00Traffic control in data switching networks
    • H04L47/10Flow control; Congestion control
    • H04L47/24Traffic characterised by specific attributes, e.g. priority or QoS
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/20Network architectures or network communication protocols for network security for managing network security; network security policies in general

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明公开了一种转发流表的内生安全实现装置与方法,控制单元通过不同执行体基于不同算法分别计算当前网络设备的转发流表,并根据业务流属性为各转发流表分配统一的流标识ID,分配完成后将各转发流表下发到安全处理单元;安全处理单元通过比较不同转发流表来检测各执行体的安全性,并根据检测结果将安全执行体生成的转发流表下发到数据平面;数据平面接收到数据包之后根据关键字段计算流标识ID,并基于该流标识ID从收到的安全转发流表中查找相应的条目,进行数据包的转发。本发明基于不同算法生成转发流表的动态异构冗余,避免了单一算法易受攻击、不可信的问题,以更优的异构方式实现网络设备的内生安全。

Description

一种转发流表的内生安全实现装置与方法
技术领域
本发明属于数据通信技术领域,更具体地,涉及一种转发流表的内生安全实现装置与方法。
背景技术
随着互联网深入渗透进生产和生活,尤其是车联网、远程医疗、工业网络等对于网络安全可信提出了更高的要求,但当前使用的TCP/IP协议体系在设计之初是面向一个小规模、彼此信任的“熟人网络”,既没有考虑在不可信的网络和终端的环境下如何建立可信通信,也没有充分考虑如何在具有安全风险的网络中进行安全可靠的通信。这导致当前互联网通过不断增加“安全补丁”的方式叠加局部的安全功能,而不具备完整、内生的安全可信能力。一方面,如何组合这些碎片化的方案形成一套完整的安全可信体系是很难完成的任务;另一方面,这些方案在提出时也没有全局地考虑与其他方案的兼容性以及整体解决方案的完整性。
网络内生安全要求网络设备可以实现安全性和可信性,如何在现有网络技术的基础上实现确定性网络的内生安全,使得网络设备逐跳确保业务的安全传输,是本领域技术人员亟待解决的问题。在确定性网络中,传统的内生安全通常基于多个流表生成执行体和单一算法来实现,即不同执行体采用相同算法分别计算出转发流表,依据相同算法生成的流表应该一致的原则,对不同转发流表中的各条目分别进行逐条比较,针对每个业务流判断受到攻击的条目,从而以被动防御的方式实现内生安全。
然而,当多个执行体采用相同算法时,在网络中可能会受到针对某一算法的攻击,则多个执行体可能同时受到针对某一算法的攻击而导致不安全;例如,如果网络中存在针对OSPF(Open Shortest Path First,即开放式最短路径优先)路由算法的攻击,而不同执行体都使用OSPF路由算法,则多个执行体都可能受到攻击而不安全。另外,简单算法(或者说确切的算法,例如OSPF路由算法)只能针对简单转发流表的计算,不能针对带有约束参数的转发流表计算;在网络设备中,带有约束参数的转发流表的计算难度较大,目前尚无确切的算法可以计算,大多采用启发式算法,难以证明其准确性,导致即便采用相同的算法,不同软件实例计算的流表结果也可能并不相同,不再满足“相同算法生成的流表应该一致”的原则,很可能会难以区分攻击和计算差异,从而影响网络设备内生安全的实现。
综上可知,如果采用传统的单一算法实现转发流表内生安全的动态异构冗余,往往存在不可信、易受攻击的问题,影响网络设备的内生安全;而且,传统方法在进行流表比较时仅通过逐条比较判断受到攻击的条目,这种方法只能实现被动防御,不能判断出安全执行体以及受到攻击的执行体并进行溯源,也就无法有效实现网络设备的内生安全。
发明内容
针对现有技术的以上缺陷或改进需求,本发明提供了一种转发流表的内生安全实现装置与方法,其目的在于基于不同算法生成转发流表,并通过不同算法生成流表之间的比较确定安全执行体和受到攻击的执行体,实现网络设备的内生安全,由此解决单一算法易受攻击、不可信的技术问题。
为实现上述目的,按照本发明的一个方面,提供了一种转发流表的内生安全实现装置,包括控制单元、安全处理单元和数据平面;
所述控制单元用于通过不同执行体基于不同算法分别计算当前网络设备的转发流表,并根据业务流属性为各转发流表分配统一的流标识ID,分配完成后将各转发流表下发到所述安全处理单元;其中,所述转发流表包括流标识ID在内的一个或多个表项,每个业务对应转发流表的一个条目;
所述安全处理单元用于通过比较不同算法生成的转发流表来检测各执行体的安全性,并根据检测结果将安全执行体生成的转发流表下发到所述数据平面,对危险执行体发出告警并进行溯源;
所述数据平面用于接收到数据包之后根据数据包关键字段计算流标识ID,并基于该流标识ID从收到的安全转发流表中查找相应的条目,进而根据查找结果进行数据包的转发。
优选地,所述控制单元包括配置管理模块、流标识生成管理模块和至少三个执行体;
所述配置管理模块用于为各执行体配置流表生成算法、流表生成方式以及相关QoS约束参数,且不同执行体配置不同的流表生成算法;
各执行体根据收集到的网络拓扑信息和配置的流表生成算法各自计算当前网络设备的转发流表,并下发到所述安全处理单元;
所述流标识生成管理模块用于根据业务流属性生成流标识ID,并为不同执行体计算的转发流表分配统一的流标识ID;其中,每个业务对应生成一个流标识ID。
优选地,所述安全处理单元包括执行体通信接口、执行体检测模块以及流表裁决管理模块;
所述执行体通信接口用于将接收到的不同执行体计算的转发流表,分别下发到所述执行体检测模块和所述流表裁决管理模块;
所述执行体检测模块用于根据不同执行体计算的转发流表检测各执行体的安全性,并将检测出的安全执行体的编号发送至所述流表裁决管理模块,对检测出的危险执行体发出告警并进行溯源;
所述流表裁决管理模块用于将所述安全执行体生成的转发流表下发至所述数据平面,并在安全执行体出现变更时对下发的转发流表进行更新。
按照本发明的另一方面,提供了一种转发流表的内生安全实现方法,包括:
控制单元通过不同执行体基于不同算法分别计算当前网络设备的转发流表,并根据业务流属性为各转发流表分配统一的流标识ID,分配完成后将各转发流表下发到安全处理单元;其中,所述转发流表包括流标识ID在内的一个或多个表项,每个业务对应转发流表的一个条目;
所述安全处理单元通过比较不同算法生成的转发流表检测各执行体的安全性,并根据检测结果将安全执行体生成的转发流表下发到数据平面,对危险执行体发出告警并进行溯源;
所述数据平面接收到数据包之后根据数据包关键字段计算流标识ID,并基于该流标识ID从收到的安全转发流表中查找相应的条目,进而根据查找结果进行数据包的转发。
优选地,每个业务对应一个流标识ID,所述流标识ID由用于区分不同网络类型的网络编号和用于区分不同业务的业务编号组成;
对于不同网络类型,所述流标识ID中业务编号的映射方法不同:对于具有流标识的网络,直接使用该网络的流标识数值作为所述流标识ID中的业务编号;对于IP网络,将源IP地址和/或目的IP地址映射为所述流标识ID中的业务编号;对于MPLS网络,将转发标签或者流标识标签映射为所述流标识ID中的业务编号;对于其他网络,根据VLAN ID将相应的转发流映射为所述流标识ID中的业务编号。
优选地,所述转发流表以流标识ID为关键字,包括流标识ID、流标识ID掩码、优先级、标识网络流标识信息、源IP地址+目的IP地址、MPLS标签、VLAN ID、执行体编号、QoS约束参数、出端口以及入端口中的一个或多个表项;
所述流标识ID掩码用于进行流标识ID的聚合;
所述标识网络流标识信息表示标识网络中分配的流标识信息;所述源IP地址+目的IP地址表示IP网络中转发的关键字段源IP地址和目的IP地址,或者相应的网络地址;所述MPLS标签表示MPLS网络中的转发标签信息或流标识标签信息;所述VLAN ID表示其他网络中的VLAN值;其中,对于每个条目,所述标识网络流标识信息、所述源IP地址+目的IP地址、所述MPLS标签和所述VLAN ID中有且仅有一个字段中包含有效值;
所述优先级表示对应条目的优先级,数值越大则优先级越高;
所述QoS约束参数表示对应业务流需要满足的QoS信息,包括最小保证带宽阈值、转发时延阈值和抖动阈值中的一项或多项;
所述出端口表示业务数据包的出端口;
所述入端口表示业务数据包的入端口。
优选地,所述控制单元通过不同执行体基于不同算法分别计算当前网络设备的转发流表,并根据业务流属性为各转发流表分配统一的流标识ID,分配完成后将各转发流表下发到安全处理单元,具体为:
所述控制单元中的各执行体根据各自配置的流表生成方式,与其他网络设备、控制器或网管***进行交互,获取网络拓扑信息;
各执行体根据配置的QoS约束参数和获取的网络拓扑信息,采用各自配置的流表生成算法分别对每个业务计算从当前网络设备节点到目的网络设备节点的最优转发路径,得到当前网络设备的初始转发流表;
所述控制单元的流标识生成管理模块计算出每个业务对应的流标识ID后,各执行体统一从所述流标识生成管理模块获取每个业务的流标识ID;
各执行体获取流标识ID后,分别在各自初始转发流表的基础上形成完整的转发流表,并将完整的转发流表下发至所述安全处理单元。
优选地,所述安全处理单元通过比较不同算法生成的转发流表检测各执行体的安全性,具体为:
所述安全处理单元的执行体检测模块接收到各执行体计算的转发流表后,将每个执行体计算的转发流表按照出端口分成不同的出端口子表;
针对每个执行体计算的每个出端口子表,分别将该出端口子表与其他执行体计算的对应出端口子表进行比较,每次比较后记录该出端口子表相对于其他出端口子表的不一致条目数;
对每个执行体计算的每个出端口子表均完成比较后,计算每个执行体各出端口子表对应的不一致条目数总和,并选择不一致条目数总和最少的执行体作为安全执行体。
优选地,所述根据检测结果将安全执行体生成的转发流表下发到数据平面,具体为:
所述安全处理单元的流表裁决管理模块初始选取任一执行体作为当前生效执行体,并将当前生效执行体生成的转发流表下发到数据平面,将其他执行体生成的转发流表暂时保存;
所述流表裁决管理模块定期接收所述执行体检测模块的检测结果,并将检测到的安全执行体与当前生效执行体进行比较;
如果检测到的安全执行体与当前生效执行体一致,则继续沿用当前生效执行体生成的转发流表;如果检测到的安全执行体与当前生效执行体不一致,则将当前生效执行体修改为检测到的安全执行体,并将该安全执行体生成的转发流表下发到数据平面。
优选地,所述数据平面接收到数据包之后根据数据包关键字段计算流标识ID,并基于该流标识ID从收到的安全转发流表中查找相应的条目,进而根据查找结果进行数据包的转发,具体为:
所述数据平面接收到所述安全处理单元下发的安全转发流表后,根据该安全转发流表中QoS约束参数的要求设置调度机制;
所述数据平面接收到数据包之后,根据入端口网络类型识别数据包的关键字段,并根据该关键字段计算流标识ID;
所述数据平面根据计算出的流标识ID从所述安全转发流表中查找相应的条目,进而获取对应的出端口和QoS约束参数;
所述数据平面根据获取的QoS约束参数和预先设置的调度机制对数据包进行调度,并通过获取的出端口进行数据包的转发。
总体而言,通过本发明所构思的以上技术方案与现有技术相比,具有如下有益效果:本发明中不同执行体基于不同算法分别计算当前网络设备的转发流表,各转发流表统一分配流标识ID后下发到安全处理单元;安全处理单元根据不同算法生成的转发流表检测各执行体的安全性,并将安全执行体生成的转发流表下发到数据平面;数据平面接收到数据包之后计算流标识ID,查找相应的条目并完成转发。本发明基于不同算法生成转发流表的动态异构冗余,避免了单一算法易受攻击、不可信的问题,以更优的异构方式实现网络设备的内生安全;通过综合比较方式对不同算法生成的转发流表进行有效裁决和管理,确定安全执行体和危险执行体,实现主动防御;另外,不同类型网络可通过统一的流标识ID进行流表比较和转发,满足业务需求。
附图说明
图1是本发明实施例提供的一种转发流表的内生安全实现装置架构图;
图2是本发明实施例提供的一种转发流表的结构示例图;
图3是本发明实施例提供的一种转发流表的内生安全实现方法流程图;
图4是本发明实施例提供的一种执行体生成转发流表的方法流程图;
图5是本发明实施例提供的一种执行体安全性检测的方法流程图;
图6是本发明实施例提供的一种流表裁决和管理的方法流程图;
图7是本发明实施例提供的一种数据平面业务转发处理的方法流程图。
具体实施方式
为了使本发明的目的、技术方案及优点更加清楚明白,以下结合附图及实施例,对本发明进行进一步详细说明。应当理解,此处所描述的具体实施例仅仅用以解释本发明,并不用于限定本发明。此外,下面所描述的本发明各个实施方式中所涉及到的技术特征只要彼此之间未构成冲突就可以相互组合。
实施例1
为解决单一算法易受攻击、不可信的技术问题,以更优的异构方式实现网络设备的内生安全,本发明实施例提供了一种转发流表的内生安全实现装置,如图1所示,主要包括控制单元、安全处理单元和数据平面。
所述控制单元通过不同执行体基于不同算法分别计算当前网络设备的转发流表,并根据业务流属性为各转发流表分配统一的流标识ID,分配完成后将各转发流表下发到所述安全处理单元;其中,所述转发流表包括流标识ID在内的一个或多个表项,每个业务对应转发流表的一个条目。
所述安全处理单元通过比较不同算法生成的转发流表来检测各执行体的安全性,并根据检测结果将安全执行体生成的转发流表下发到所述数据平面,对危险执行体(即可能受到攻击的执行体)发出告警并进行溯源。
所述数据平面接收到数据包之后根据数据包关键字段计算流标识ID,并基于该流标识ID从收到的安全转发流表中查找相应的条目,进而根据查结果进行数据包的转发。
下面进一步结合图1,对上述各单元的具体结构和功能展开介绍:
1)控制单元:所述控制单元主要完成参数配置、执行体生成、流表生成和流标识ID生成,包括配置管理模块、流标识生成管理模块和至少三个执行体。其中:
所述配置管理模块通过虚拟化或者容器技术生成至少三个执行体,在机架式设备中也可通过不同板卡实现方式形成至少三个执行体,然后为各执行体配置流表生成算法、流表生成方式以及相关QoS约束参数,还可根据实际业务需求配置各业务的优先级。其中,不同执行体配置不同的流表生成算法,例如遗传算法、线性规划算法或其他优化算法等,以便实现不同执行体之间的异构;所述流表生成方式分为静态和动态。相关QoS约束参数可针对所有业务按默认参数进行配置,也可根据实际业务需求针对某一类业务进行配置,还可根据实际业务需求针对某个或某些业务进行配置,在此不做具体限定。
各执行体通过和其他网络设备、控制器或网管***交互,收集网络拓扑信息,进而根据收集到的网络拓扑信息,基于配置的流表生成算法各自计算当前网络设备的转发流表,并将各自的转发流表下发到所述安全处理单元。其中,当流表生成为静态方式时,各执行体与控制器或网管***进行交互,收集网络拓扑信息;当流表生成为动态方式时,各执行体根据配置的网络协议与其他网络设备交互,收集网络拓扑信息。
所述流标识生成管理模块用于根据业务流属性生成流标识ID,具体可根据不同类型网络中的业务关键字进行哈希计算得到,并为不同执行体计算的转发流表分配统一的流标识ID;其中,每个业务对应生成一个流标识ID,也对应转发流表中的一个条目。由于不同执行体从同一模块统一获取流标识ID,可确保不同执行体中同一业务的流标识ID一致,因此可通过流标识ID统一不同网络的业务转发和安全检测。
图1中以设置三个执行体为例,分别记为执行体1、执行体2和执行体3,则三个执行体计算的转发流表可分别记为表A、表B和表C。假设总共有n个业务,则所述流标识生成管理模块生成n个流标识ID,可分别记为ID1、ID2、...、IDn,相应地,表A、表B和表C中均有n个条目,即一个业务对应一个条目,表A、表B和表C均分配到这n个流标识ID,各转发流表的具体结构如图2所示。
2)安全处理单元:所述安全处理单元主要完成对各执行体生成的转发流表的选择和管理,包括执行体通信接口、执行体检测模块以及流表裁决管理模块。其中:
所述执行体通信接口用于将接收到的不同执行体计算的转发流表,分别下发到所述执行体检测模块和所述流表裁决管理模块。
所述执行体检测模块根据不同执行体计算的转发流表检测各执行体的安全性,并将检测出的安全执行体的编号发送至所述流表裁决管理模块,同时对检测出的危险执行体发出告警并进行溯源。具体地,所述执行体检测模块接收到各执行体计算的转发流表后,将每个执行体计算的转发流表按照出端口分成不同的出端口子表;然后针对每个出端口子表,分别将该出端口子表与其他执行体计算的对应出端口子表进行比较,每次比较后记录该出端口子表相对于其他出端口子表的不一致条目数;对每个出端口子表均完成比较后,计算每个执行体各出端口子表对应的不一致条目数总和,并选择不一致条目数总和最少的执行体作为安全执行体。在进行转发流表比较时,如果存在执行体与其他执行体明显差异的表项,则判断该执行体可能受到攻击,为危险执行体,此时执行体检测模块向控制器或者网管***发送告警信息,由控制器或者网管***对明显差异的表项进行溯源。
所述流表裁决管理模块用于将所述安全执行体生成的转发流表(以下也简称为安全转发流表)下发至所述数据平面,并在安全执行体出现变更时对下发的转发流表进行更新,具体是对转发流表中发生变更的表项进行更新操作。具体地,所述流表裁决管理模块初始可选取任一执行体作为当前生效执行体,并将当前生效执行体生成的转发流表下发到数据平面,将其他执行体生成的转发流表暂时保存;定期接收所述执行体检测模块的检测结果,并将检测到的安全执行体与当前生效执行体进行比较;如果检测到的安全执行体与当前生效执行体一致,则继续沿用当前生效执行体生成的转发流表;如果检测到的安全执行体与当前生效执行体不一致,则将当前生效执行体修改为检测到的安全执行体,并将该安全执行体生成的转发流表下发到数据平面。
3)所述数据平面主要完成数据包接收和根据转发流表进行业务转发,包括转发表模块和收发包处理模块。其中:
所述转发表模块用于接收所述安全处理单元下发的安全转发流表,并根据所述安全转发流表中的表项进行相应的转发参数设置。
所述收发包处理模块用于接收数据包,接收到数据包之后根据网络类型确定数据包关键字段,进而根据数据包关键字段计算流标识ID,然后基于该流标识ID从收到的安全转发流表中查找相应的条目,根据查找结果进行数据包的转发。所述数据平面适应不同网络,按照统一计算的流标识ID进行转发。
其中,关于各模块更具体的功能实现的描述,可参考后续各实施例中的方法介绍,在此不做赘述。
进一步结合图2,在本发明实施例中,所述转发流表以流标识ID为关键字,包括流标识ID、流标识ID掩码、优先级、标识网络流标识信息、源IP地址+目的IP地址、MPLS标签、VLAN ID、执行体编号、QoS约束参数、出端口以及入端口中的一个或多个表项。转发流表中每一列就是一个条目,假设总共有n个业务,则对应n个条目,n个流标识ID(分别记为ID1、ID2、...、IDn)。下面对各表项进行具体介绍:
1)流标识ID:所述流标识ID由用于区分不同网络类型的网络编号和用于区分不同业务的业务编号两部分组成。在一个具体的实施例中,流标识ID长度为4字节,即32bit;最前面2个bit表示用于区分不同网络类型的网络编号,例如00表示具有流标识的网络(如TSN网络),01表示IP网络,10表示MPLS网络,11表示其他网络(如二层网络);后面30bit表示用于区分不同业务的业务编号。对于不同网络类型,流标识ID中业务编号的映射方法不同,其中:
对于具有流标识的网络,直接使用该网络的流标识数值作为流标识ID中的业务编号;例如,现有TSN网络流标识定义为20bit或者28bit,则在上述实施例中可直接使用TSN网络的流标识数值作为所述流标识ID中用于区分不同业务的后30bit内容。
对于IP网络,将源IP地址和/或目的IP地址映射为流标识ID中的业务编号;在上述实施例中可将IP网络的源IP地址和目的IP地址中的一个或者全部信息,映射为所述流标识ID中用于区分不同业务的后30bit内容。
对于MPLS网络,将转发标签或者流标识标签映射为流标识ID中的业务编号;在上述实施例中可将MPLS网络的转发标签或者流标识标签映射为所述流标识ID中用于区分不同业务的后30bit内容。
对于其他网络,根据VLAN ID将相应的转发流映射为流标识ID中的业务编号;例如,对于二层网络,在上述实施例中可根据其VLAN ID将相应的转发流映射为所述流标识ID中用于区分不同业务的后30bit内容。
2)流标识ID掩码:所述流标识ID掩码类似于IP地址的掩码,用于流标识ID进行聚合。多条相邻的流标识ID,或出端口相同的流标识ID,可通过设置相同的流标识ID掩码聚合为一条流标识ID,从而减少流标识ID的总数量,也就相当于减少了转发流表中的条目数。需要注意的是,如果通过流标识ID掩码对流标识ID进行聚合,则在后续进行流标识ID比较以及使用流标识ID进行转发时,需通过流标识ID和对应掩码进行“与”操作后的结果进行比较和转发。
假设流标识ID和流标识ID掩码的长度均为4字节,四条流标识ID分别为67.3.3.0(整数值为1124270848)、67.3.3.1(整数值为1124270849)、67.3.3.2(整数值为1124270850)、67.3.3.3(整数值为1124270851),对应的流标识ID掩码均为255.255.255.255;则四条流标识ID值聚合后的结果为:流标识ID值67.3.3.0(整数值为1124270848)+掩码255.255.255.252。
3)优先级:所述优先级表示转发流表中对应条目的优先级,数值越大则对应条目的优先级越高。
4)执行体编号:所述执行体编号表示用于生成转发流表的执行体的编号,本发明实施例以设置三个执行体为例,则分别取值为1~3。
5)QoS(Quality ofService,即服务质量)约束参数:所述QoS约束参数表示对应业务流需要满足的QoS信息,包括最小保证带宽阈值、转发时延阈值和抖动阈值中的一项或多项。其中,带宽表示于对一条转发流需要保证其带宽的使用;时延表示一条转发流在本***转发所需要的时间;抖动表示同一条转发流的不同数据包,转发时延差别的最大值。
6)出端口:所述出端口表示业务数据包的出端口。
7)入端口:所述入端口表示业务数据包的入端口。
8)标识网络流标识信息:所述标识网络流标识信息表示标识网络中分配的流标识信息,如TSN网络中分配的流标识、确定性网络中的流标识等。
9)源IP地址+目的IP地址:所述源IP地址+目的IP地址表示IP网络中转发的关键字段源IP地址和目的IP地址,或者相应的网络地址。
10)MPLS标签:所述MPLS标签表示MPLS网络中的转发标签信息或流标识标签信息。
11)VLAN ID:所述VLAN ID表示其他网络中的VLAN值。
其中,对于每个条目,所述标识网络流标识信息、所述源IP地址+目的IP地址、所述MPLS标签和所述VLAN ID中并不会同时包含有效值,而是有且仅有一个字段中包含有效值,与流标识ID中不同网络类型对应。例如,如果流标识ID前两个比特表示的网络类型为MPLS网络节点,则以上四个字段中仅MPLS标签字段中的值有效,其他字段中的值无效。
通过本发明实施例提供的上述装置,可基于不同算法生成转发流表的动态异构冗余,避免了单一算法易受攻击、不可信的问题,以更优的异构方式实现网络设备的内生安全;可对不同算法生成的转发流表进行有效裁决和管理,确定安全执行体和危险执行体,实现主动防御;另外,不同类型网络可通过统一的流标识ID进行流表比较和转发,满足业务需求。
实施例2
为解决单一算法易受攻击、不可信的技术问题,以更优的异构方式实现网络设备的内生安全,本发明实施例进一步提供了一种转发流表的内生安全实现方法,可通过实施例1中所述的装置来完成。
如图3所示,本发明实施例提供的转发流表的内生安全实现方法主要包括以下步骤:
步骤S1:控制单元的配置管理模块选择至少三个异构的执行体,并为各执行体配置流表生成算法、流表生成方式以及相关QoS约束参数,且不同执行体配置不同的流表生成算法。
该步骤主要是“配置执行体及其相关参数”的过程,由控制单元中的配置管理模块实现:以图1为例,***启动时,由配置管理模块选择尽量异构的3个流表执行变体作为生成流表的执行体,然后配置每个执行体的流表生成算法,如遗传算法、线性规划算法以及其他优化算法等;配置各执行体的流表生成方式为静态或者动态。静态方式为控制器或者网管***配置用于网络中业务转发的流信息和网络拓扑信息,动态方式为配置各执行体运行的动态协议及协议相关参数,各执行体通过与其他网络设备交互,获取网络拓扑信息。其中,不同执行体的流表生成算法不同,但流表生成方式并不做限定,可以相同也可以不同。相关QoS约束参数可针对所有业务按默认参数进行配置,也可根据实际业务需求针对某一类业务进行配置,还可根据实际业务需求针对某个或某些业务进行配置,在此不做具体限定;还可以根据实际业务需求先配置各业务的优先级,根据优先级配置对应的QoS约束参数,例如优先级7时保证带宽10M,优先级5时保证转发时延小于5ms。在执行体执行流表生成算法时,可根据优先级进行对应的QoS参数保证。
步骤S2:控制单元通过不同执行体基于不同算法分别计算当前网络设备的转发流表,并根据业务流属性为各转发流表分配统一的流标识ID,分配完成后将各转发流表下发到安全处理单元。
该步骤主要是“各执行体生成转发流表”的过程,具体实施过程如下:所述控制单元中的各执行体根据各自配置的流表生成方式,与其他网络设备、控制器或网管***进行交互,获取网络拓扑信息;各执行体根据配置的QoS约束参数和获取的网络拓扑信息,采用各自配置的流表生成算法分别对每个业务计算从当前网络设备节点到目的网络设备节点的最优转发路径,得到当前网络设备的初始转发流表;所述控制单元的流标识生成管理模块计算出每个业务对应的流标识ID后,各执行体统一从所述流标识生成管理模块获取每个业务的流标识ID;各执行体获取流标识ID后,分别在各自初始转发流表的基础上形成完整的转发流表,并将完整的转发流表下发至所述安全处理单元的执行体通信接口。
如图2所示,所述转发流表以流标识ID为关键字,包括流标识ID、流标识ID掩码、优先级、标识网络流标识信息、源IP地址+目的IP地址、MPLS标签、VLAN ID、执行体编号、QoS约束参数、出端口以及入端口中的一个或多个表项,每个业务对应一个流标识ID,也对应转发流表的一个条目。其中,关于各表项的具体介绍可参考实施例1,而更具体的转发流表生成过程可参考图4以及后续实施例3中的介绍,在此不做赘述。
步骤S3:所述安全处理单元通过比较不同算法生成的转发流表检测各执行体的安全性,并根据检测结果将安全执行体生成的转发流表下发到数据平面,对危险执行体发出告警并进行溯源。
该步骤主要包括“执行体安全检测”和“流表裁决下发”两个过程。
“执行体安全检测”过程主要由所述安全处理单元中的执行体检测模块实现,不同算法生成的转发流表不同,不再基于“相同算法生成流表一致”的原则来进行条目逐条比较,而是通过将不同算法生成的转发流表进行综合比较,确定各转发流表与其余转发流表的不一致条目数,并将不一致条目数最少的转发流表对应的执行体作为安全执行体。具体过程如下:所述安全处理单元的执行体检测模块接收到各执行体计算的转发流表后,将每个执行体计算的转发流表按照出端口分成不同的出端口子表;针对每个执行体计算的每个出端口子表,分别将该出端口子表与其他执行体计算的对应出端口子表进行比较,每次比较后记录该出端口子表相对于其他出端口子表的不一致条目数;对每个执行体计算的每个出端口子表均完成比较后,计算每个执行体各出端口子表对应的不一致条目数总和,并选择不一致条目数总和最少的执行体作为安全执行体。在进行转发流表比较时,如果存在执行体与其他执行体明显差异的表项,则判断该执行体可能受到攻击,为危险执行体,此时执行体检测模块向控制器或者网管***发送告警信息,由控制器或者网管***对明显差异的表项进行溯源。由此可知,即便不同算法生成的转发流表不一致,但通过适当的裁决机制可以选择正确的转发流表,实现主动防御。其中,所述执行体检测模块会定期进行执行体安全检测,更具体的检测过程可参考图5以及后续实施例4中的介绍,在此不做赘述。
“流表裁决下发”过程主要由所述安全处理单元中的流表裁决管理模块实现,具体过程如下:所述安全处理单元的流表裁决管理模块初始选取任一执行体作为当前生效执行体,并将当前生效执行体生成的转发流表下发到数据平面,将其他执行体生成的转发流表暂时保存;所述流表裁决管理模块定期接收所述执行体检测模块的检测结果,并将检测到的安全执行体与当前生效执行体进行比较;如果检测到的安全执行体与当前生效执行体一致,则继续沿用当前生效执行体生成的转发流表;如果检测到的安全执行体与当前生效执行体不一致,则将当前生效执行体修改为检测到的安全执行体,并将该安全执行体生成的转发流表下发到数据平面。其中,更具体的裁决下发过程可参考图6以及后续实施例5中的介绍,在此不做赘述。
步骤S4:所述数据平面接收到数据包之后根据数据包关键字段计算流标识ID,并基于该流标识ID从收到的安全转发流表中查找相应的条目,进而根据查找到的条目进行数据包的转发。
该步骤主要是“业务转发”的过程,在数据平面实现,具体过程如下:所述数据平面接收到所述安全处理单元下发的安全转发流表后,根据该安全转发流表中QoS约束参数的要求在数据平面设置调度机制,例如需要保证带宽5M,则在转发平面需要预留5M的带宽;所述数据平面接收到数据包之后,根据入端口网络类型识别数据包的关键字段,并根据该关键字段计算流标识ID;所述数据平面根据计算出的流标识ID从所述安全转发流表中查找相应的条目,进而获取对应的出端口和QoS约束参数;所述数据平面根据获取的QoS约束参数和预先设置的调度机制对数据包进行调度,并通过获取的出端口进行数据包的转发。其中,更具体的转发处理过程可参考图7以及后续实施例6中的介绍,在此不做赘述。
本发明中不同执行体基于不同算法分别计算当前网络设备的转发流表,各转发流表统一分配流标识ID后下发到安全处理单元;安全处理单元根据不同算法生成的转发流表检测各执行体的安全性,并将安全执行体生成的转发流表下发到数据平面;数据平面接收到数据包之后计算流标识ID,查找相应的条目并完成转发。本发明基于不同算法生成转发流表的动态异构冗余,避免了单一算法易受攻击、不可信的问题,以更优的异构方式实现网络设备的内生安全;通过综合比较对不同算法生成的转发流表进行有效裁决和管理,确定安全执行体和危险执行体,实现主动防御;另外,不同类型网络可通过统一的流标识ID进行流表比较和转发,满足业务需求。
实施例3
在上述实施例1的基础上,本发明实施例进一步对步骤S2对应的“各执行体生成转发流表”过程展开介绍。结合图4,各执行体生成转发流表的过程具体如下:
步骤S201:各执行体接收配置管理模块配置的流表生成算法、流表生成方式以及相关QoS约束参数,如时延、抖动要求等。由实施例2中介绍可知,所述配置管理模块会预先对各执行体的流表生成算法、流表生成方式以及所需满足的相关QoS约束参数进行配置,如对优先级为5的业务预留10M带宽等;则各执行体可直接接收配置管理模块配置的参数来使用。当配置管理模块预先配置了优先级时,各执行体也可直接接收使用。
步骤S202:各执行体根据配置的流表生成方式收集网络拓扑信息,也就是收集网络节点和边参数信息。如果流表生成为静态方式,则各执行体通过与控制器或网管***进行交互,收集网络拓扑信息;如果流表生成为动态方式,则各执行体根据配置的网络协议与其他网络设备交互,收集网络拓扑信息。
步骤S203:各执行体根据收集的网络拓扑信息,采用配置的流表生成算法对所有业务计算满足相应QoS约束参数的最优转发路径。
计算时,对所有业务均需计算从当前网络设备节点到目的网络设备节点的最优转发路径,如果有n个业务,则每个执行体均计算出n条最优转发路径。其中,各执行体根据各自对应配置的流表生成算法计算路径,例如执行体1可采用采用遗传算法,执行体2采用线性规划算法,执行体3采用其他优化算法等;且所述流表生成算法可学习QoS约束参数,并按照QoS约束参数的要求来进行转发路径的计算。
步骤S204:各执行体基于计算的最优转发路径生成初始转发流表。
各执行体生成转发流表时是基于业务流特性进行计算,对网络中所有业务均计算从当前网络设备节点到目的网络设备节点的最优转发路径,进而获取每个业务从当前网络设备节点到目的网络设备节点的初始表项,形成初始转发流表。初始转发流表中的表项包括:标识网络流标识信息、源IP地址+目的IP地址、MPLS标签、VLAN ID四个字段中的一个值,以及优先级、QoS约束参数、执行体编号、出端口、入端口等;其中,QoS约束参数和优先级在步骤S201中已获取。
以IP网络为例,假设一条语音业务的目的IP地址为1.1.1.1,源IP地址为2.2.2.1,当前网络设备节点对应的IP地址为192.168.1.1,对该语音业务的QoS约束参数为时延小于200ms、抖动小于100ms。该语音业务在当前网络设备的入端口为port1,各执行体计算该语音业务从当前IP地址192.168.1.1到目的IP地址1.1.1.1的最优转发路径,发现该语音业务在当前网络设备的出端口为port 2,则可将入端口port1和出端口port 2均记录在初始转发流表的对应条目中。
步骤S205:流标识生成管理模块为各初始转发流表分配流标识ID。
所述流标识生成管理模块可根据业务流属性生成流标识ID,并对流标识ID进行维护和管理。各执行体形成初始转发流表后,向流标识生成管理模块获取流标识ID,此时所述流标识生成管理模块首先根据业务流查找相应的流标识ID;如果可以查到,证明已不是首次分配该流标识ID,则直接返回相应的流标识ID;如果没有查到,证明是首次分配该流标识ID,需根据初始转发流表中的业务关键字进行哈希,计算得到相应的流标识ID,然后分配给相应的业务。其中,所述业务关键字也就是初始转发流表中的标识网络流标识信息、源IP地址+目的IP地址、MPLS标签、VLAN ID,生成流标识ID时,根据网络类型确定流标识ID中的网络编号,根据相应业务关键字进行哈希确定流标识ID中的业务编号,从而计算得到流标识ID。
所述流标识生成管理模块分配流标识ID后,会记录生成该条目对应的执行体,监听各执行体对该条目的状态,如果各执行体由于网络状态变化等原因删除了相应条目,则流标识生成管理模块同步删除对应的流标识ID。
例如,IP网络中一条语音业务的源IP地址2.2.2.1,目的IP地址1.1.1.1,执行体1在流标识生成管理模块中查找相应流标识ID未查找到,则流标识生成管理模块根据其源IP地址和目的IP地址进行哈希;假设哈希算法为源IP地址与目的IP地址相加,保留后30位,则计算的流标识ID为67.3.3.2,转换成整数为1124270850,然后完成分配。后续执行体2获取源IP地址2.2.2.1、目的IP地址1.1.1.1的语音业务的流标识ID时,则可以查找到对应的流标识ID为67.3.3.2,转换成整数为1124270850,直接分配即可,无需再次计算。所述流标识生成管理模块会记录1124270850对应的条目包含执行体1和执行体2两个执行体的引用,当两个执行体都删除该语音业务时,所述流标识生成管理模块删除对应的流标识ID。
步骤S206:各执行体获取流标识ID后形成完整的转发流表。
各执行体获取流标识ID后,以流标识ID作为关键字,如果所述配置管理模块未预先配置优先级,可在此时设置相应条目的优先级,优先级设置原则为:根据业务的QoS需求程度设置相应的优先级,如无QoS需求则按照最长匹配原则。以IP网络为例,语音业务源IP地址2.2.2.1,目的IP地址1.1.1.1,流标识ID为67.3.3.2(整数值为1124270850),QoS约束参数为时延和抖动较小,且为最长匹配,则可为该条目分配较高的优先级。
另外,为减少转发流表中的条目数,对同一出端口的多个条目可通过设置掩码进行聚合,下发时按照聚合的流标识ID进行处理。例如,出端口相同的四条流标识,掩码均为255.255.255.255,四条流标识ID值分别为67.3.3.0(整数值为1124270848)、67.3.3.1(整数值为1124270849)、67.3.3.2(整数值为1124270850)、67.3.3.3(整数值为1124270851),聚合后为流标识ID值67.3.3.0(整数值为1124270848)+掩码255.255.255.252。
步骤S207:各执行体将计算的转发流表下发给安全处理单元。
各执行体将完整的转发流表下发至所述安全处理单元的执行体通信接口,由执行体通信接口进行统一处理后,分别发送给流表裁决管理模块和执行体检测模块,先后由执行体检测模块进行安全检测、流表裁决管理模块进行裁决后,将安全的转发流表下发到数据平面。
步骤S208:监听网络状态变化,如有变更则重新计算转发流表。
在运行过程中,各执行体维护以流标识ID作为关键字的转发流表,如果网络状态发生变化,各执行体需要按照步骤S203-S207,重新计算所有业务的最优转发路径以及对应表项,然后根据需要进行转发流表中条目的添加或删除;如果只是出端口需要修改,则直接进行表项的更新。
实施例4
在上述实施例1的基础上,本发明实施例进一步对步骤S3中的“执行体安全检测”过程展开介绍。结合图5,执行体安全检测的过程具体如下:
步骤S301:执行体检测模块收到各执行体计算的转发流表后,将每个转发流表按照出端口分成不同的出端口子表。
以三个执行体为例,执行体1、执行体2和执行体3计算的转发流表分别记为表A、表B和表C,每个表均包含n个条目,如图2所示。假设按照出端口的不同,表A分为子表A1、A2、A3,分别对应出端口port1、port2、port3,对应条目数分别为nA1、nA2、nA3,nA1+nA2+nA3=n;表B分为子表B1、B2、B3,分别对应出端口port1、port2、port3,对应条目数分别为nB1、nB2、nB3,nB1+nB2+nB3=n;表C分为子表C1、C2、C3,分别对应出端口port1、port2、port3,对应条目数分别为nC1、nC2、nC3,nC1+nC2+nC3=n。
步骤S302:针对不同执行体计算的每个出端口子表,分别将该出端口子表与其他各执行体计算的对应出端口子表进行比较,判断两个出端口子表是否一致,并分别记录该出端口子表相对于其他出端口子表的不一致条目数。
出端口子表的比较,实际上是将不同执行体之间相同出端口的出端口子表之间进行两两比较;例如,在上述实施例中,针对子表A1,需要将子表A1分别与子表B1、子表C1比较,分别记录子表A1相对于子表B1的不一致条目数、子表A1相对于子表C1的不一致条目数。
步骤S303:如果两个不同执行体生成的出端口子表一致,则记录该出端口子表相对于其他出端口子表的不一致条目数为0。
出端口子表一致,是指两个出端口子表中的条目数一致,且每个条目对应的关键项也一致;反之则认为出端口子表不一致;其中,这里的关键项主要是指流标识ID以及流标识ID掩码一致。例如,在上述实施例中,执行体1生成的出端口为port1的子表A1,包含nA1个流标识ID和对应的流标识ID掩码;执行体2生成的出端口为port1的子表B1,包含nB1个流标识ID和对应的流标识ID掩码;将子表A1和子表B1进行比较,如果nA1=nB1,且两个子表中的各流标识ID对应相同,各流标识ID掩码对应相同,则认为执行体1和执行体2的出端口port1子表一致,记录执行体1的子表A1相对于执行体2的子表B1的不一致条目数为0,相应地,执行体2的子表B1相对于执行体1的子表A1的不一致条目数也为0。
步骤S304:如果两个不同执行体生成的出端口子表存在不一致,则记录该出端口子表相对于其他出端口子表的不一致条目数为该出端口子表比对方出端口子表多余的条目数。
仍以子表A1和子表B1进行比较为例,子表A1包含nA1个流标识ID和对应的流标识ID掩码,子表B1包含nB1个流标识ID和对应的流标识ID掩码,假设子表A1中有p个条目的流标识ID和对应流标识ID掩码与子表B1中一致。那么,执行体1的子表A1相对于执行体2的子表B1的不一致条目数为nA1-p,执行体2的子表B1相对于执行体1的子表A1的不一致条目数为nB1-p。
步骤S305:对于同一出端口子表,该出端口子表与其他各执行体计算的对应出端口子表均完成比较后,选取所有记录结果中的最小值作为本执行体的该出端口子表相对于其他执行体的不一致条目数。
例如,在上述实施例中,对于执行体1的子表A1,需要将子表A1分别与执行体2的子表B1、执行体3的子表C1比较。假设子表A1中有p个条目的流标识ID和对应流标识ID掩码与子表B1中一致,则执行体1的子表A1相对于执行体2的子表B1的不一致条目数为nA1-p;假设子表A1中有k个条目的流标识ID和对应流标识ID掩码与子表C1中一致,则执行体1的子表A1相对于执行体3的子表C1的不一致条目数为nA1-k;因此,执行体1的子表A1相对于其他执行体的不一致条目数为nA1-p和nA1-k中的较小值。
步骤S306:对所有出端口子表均完成比较后,计算每个执行体出端口子表的不一致条目数总和,并选择不一致条目数总和最少的执行体作为安全执行体。
例如,在上述实施例中,执行体1共有A1、A2、A3三个子表,假设比较后得到执行体1的子表A1相对于其他执行体的不一致条目数为r,执行体1的子表A2相对于其他执行体的不一致条目数为s,执行体1的子表A3相对于其他执行体的不一致条目数为t,则执行体1相对于其他执行体的不一致条目数为上述三个数的总和,即r+s+t;同理可得执行体2相对于其他执行体的不一致条目数、执行体3相对于其他执行体的不一致条目数,然后比较三个数值的大小。假设执行体1相对于其他执行体的不一致条目数最小,则可确定执行体1为安全执行体。
其中,在进行子表比较时,如果存在执行体与其他执行体明显差异的表项,例如,某个条目下存在的某个表项,仅该执行体存在相应的表项,其余执行体均不存在相应表项,则记录该条目可能为攻击条目,判断该执行体可能受到攻击,为危险执行体,向控制器或者网管***发送告警信息;控制器或者网管***收到告警信息后,可进行溯源等处理。
本发明实施例提供的上述比较方法中,通过逐条比较和多数选举机制,不仅可确定安全条目和可能受到攻击的条目,更重要的是还能判断安全执行体和可能受到攻击的执行体,变被动防御为主动防御;传统方法中只有逐条比较,只能实现严格匹配的比较,没有多数选举机制,要求不同执行体的流表生成算法必须一致,而本发明实施例可实现多数选举,这就不需要执行体的流表生成算法完全一致,不同执行体可选择不同算法。另外,通过将转发流表按照出端口划分为不同的出端口子表,可减少匹配表项的复杂度,大大降低计算量。
实施例5
在上述实施例1的基础上,本发明实施例进一步对步骤S3中的“流表裁决下发”过程展开介绍。结合图6,由所述流表裁决管理模块作为执行主体,流表裁决下发的过程具体如下:
步骤S301’:选取任一执行体作为当前生效执行体,并将其生成的转发流表下发至数据平面。所述流表裁决管理模块初始可选取任一执行体作为安全执行体,也就是当前生效执行体,将其生成的转发流表作为安全转发流表下发至所述数据平面;其他执行体生成的转发流表暂时保存,但并不下发。
步骤S302’:定期接收执行体检测模块的检测结果,并与当前生效执行体进行比较,判断检测到的安全执行体与当前生效执行体是否一致。如果安全执行体与当前生效执行体一致,即检测到的安全执行体恰好也是初始选取的安全执行体,则仍沿用当前生效执行体生成的转发流表,无需修改当前生效执行体,也无需对表项进行修改。
步骤S303’:如果检测到的安全执行体与当前生效执行体不一致,则修改当前生效执行体为检测到的安全执行体。
步骤S304’:将更新后的当前生效执行体生成的转发流表下发至数据平面,进而对数据平面转发表模块中的表项进行修改。在修改过程中,对转发流表中的差异部分可进行先添加,后删除不一致的条目,对相同部分不处理,修改完成后删除原执行体生成的多余表项。
在上述流表裁决与管理机制中,通过比较多个执行体计算的转发流表表项,选取满足网络需求最优的安全执行体,作为实际数据平面的转发表项,避免单个执行体受到攻击时出现***漏洞,实现设备内生安全机制。
实施例6
在上述实施例1的基础上,本发明实施例进一步对步骤S4对应的“业务转发”过程展开介绍。结合图7,数据平面业务转发的过程具体如下:
步骤S401:接收到所述安全处理单元下发的安全转发流表后,根据该安全转发流表中QoS约束参数的要求设置调度机制。
所述数据平面接收到流表裁决管理模块下发的安全转发流表后,将相应的表项下发到转发表模块,同时根据安全转发流表中QoS约束参数的要求在数据平面进行相应的处理:如果需要带宽保证,则根据流标识ID在数据平面进行相应的带宽预留;如果需要时延或者抖动要求,则根据要求值在数据平面设置相应的特定调度队列。
步骤S402:接收到数据包之后,根据入端口网络类型识别数据包的关键字段。
所述数据平面的收发包处理模块接收到数据包之后,根据入端口网络类型识别数据包的关键字段,如IP网络的源IP地址和目的IP地址、MPLS网络的转发标签、确定性网络中的流标识信息、二层网络中的VLAN ID等。其中,如果是IP网络,则识别其源IP地址和目的IP地址;如果是MPLS网络,则识别其转发标签;如果是确定性网络,则识别其标识流信息;如果是二层网络,则识别其VLAN ID。
步骤S403:通过对数据包关键字段进行哈希,计算得到流标识ID。
由前述可知,流标识ID由网络编号和业务编号两部分组成。网络编号直接根据网络类型确定,例如00表示具有流标识的网络,01表示IP网络,10表示MPLS网络,11表示其他网络。业务编号则通过对数据包关键字段进行哈希得到,对于具有流标识的网络,直接使用该网络的流标识数值作为业务编号;对于IP网络,将源IP地址和/或目的IP地址映射为业务编号;对于MPLS网络,将转发标签或者流标识标签映射为业务编号;对于其他网络,根据VLAN ID将相应的转发流映射为业务编号。网络编号和业务编号都获取后,也就得到对应的流标识ID。
步骤S404:根据计算的流标识ID查找安全转发流表中的相应条目,获取对应的出端口和QoS约束参数。例如,如果计算得到的流标识ID为ID1,则所述收发包处理模块从所述转发表模块中查找ID1对应的条目,获取该条目下的出端口和QoS约束参数。
步骤S405:根据查找结果进行相应的调度和业务转发。
对接收到的数据包,所述收发包处理模块根据获取到的QoS约束参数和步骤S401中设置好的调度机制,进行相应调度;例如,如果需要满足带宽需求,则在数据平面查找相应的带宽预留;如果需要满足时延和抖动的需求,则根据数据平面上相应的调度队列进行处理,满足相应的QoS需求。调度完成后,按照获取到的出端口实现数据包的转发;例如,出端口为port2,则通过port2将该数据包转发出去。
本领域的技术人员容易理解,以上所述仅为本发明的较佳实施例而已,并不用以限制本发明,凡在本发明的精神和原则之内所作的任何修改、等同替换和改进等,均应包含在本发明的保护范围之内。

Claims (10)

1.一种转发流表的内生安全实现装置,其特征在于,包括控制单元、安全处理单元和数据平面;
所述控制单元用于通过不同执行体基于不同算法分别计算当前网络设备的转发流表,并根据业务流属性为各转发流表分配统一的流标识ID,分配完成后将各转发流表下发到所述安全处理单元;其中,所述转发流表包括流标识ID在内的一个或多个表项,每个业务对应转发流表的一个条目;
所述安全处理单元用于通过比较不同算法生成的转发流表来检测各执行体的安全性,并根据检测结果将安全执行体生成的转发流表下发到所述数据平面,对危险执行体发出告警并进行溯源;
所述数据平面用于接收到数据包之后根据数据包关键字段计算流标识ID,并基于该流标识ID从收到的安全转发流表中查找相应的条目,进而根据查找结果进行数据包的转发。
2.如权利要求1所述的转发流表的内生安全实现装置,其特征在于,所述控制单元包括配置管理模块、流标识生成管理模块和至少三个执行体;
所述配置管理模块用于为各执行体配置流表生成算法、流表生成方式以及相关QoS约束参数,且不同执行体配置不同的流表生成算法;
各执行体根据收集到的网络拓扑信息和配置的流表生成算法各自计算当前网络设备的转发流表,并下发到所述安全处理单元;
所述流标识生成管理模块用于根据业务流属性生成流标识ID,并为不同执行体计算的转发流表分配统一的流标识ID;其中,每个业务对应生成一个流标识ID。
3.如权利要求1所述的转发流表的内生安全实现装置,其特征在于,所述安全处理单元包括执行体通信接口、执行体检测模块以及流表裁决管理模块;
所述执行体通信接口用于将接收到的不同执行体计算的转发流表,分别下发到所述执行体检测模块和所述流表裁决管理模块;
所述执行体检测模块用于根据不同执行体计算的转发流表检测各执行体的安全性,并将检测出的安全执行体的编号发送至所述流表裁决管理模块,对检测出的危险执行体发出告警并进行溯源;
所述流表裁决管理模块用于将所述安全执行体生成的转发流表下发至所述数据平面,并在安全执行体出现变更时对下发的转发流表进行更新。
4.一种转发流表的内生安全实现方法,其特征在于,包括:
控制单元通过不同执行体基于不同算法分别计算当前网络设备的转发流表,并根据业务流属性为各转发流表分配统一的流标识ID,分配完成后将各转发流表下发到安全处理单元;其中,所述转发流表包括流标识ID在内的一个或多个表项,每个业务对应转发流表的一个条目;
所述安全处理单元通过比较不同算法生成的转发流表检测各执行体的安全性,并根据检测结果将安全执行体生成的转发流表下发到数据平面,对危险执行体发出告警并进行溯源;
所述数据平面接收到数据包之后根据数据包关键字段计算流标识ID,并基于该流标识ID从收到的安全转发流表中查找相应的条目,进而根据查找结果进行数据包的转发。
5.如权利要求4所述的转发流表的内生安全实现方法,其特征在于,每个业务对应一个流标识ID,所述流标识ID由用于区分不同网络类型的网络编号和用于区分不同业务的业务编号组成;
对于不同网络类型,所述流标识ID中业务编号的映射方法不同:对于具有流标识的网络,直接使用该网络的流标识数值作为所述流标识ID中的业务编号;对于IP网络,将源IP地址和/或目的IP地址映射为所述流标识ID中的业务编号;对于MPLS网络,将转发标签或者流标识标签映射为所述流标识ID中的业务编号;对于其他网络,根据VLAN ID将相应的转发流映射为所述流标识ID中的业务编号。
6.如权利要求5所述的转发流表的内生安全实现方法,其特征在于,所述转发流表以流标识ID为关键字,包括流标识ID、流标识ID掩码、优先级、标识网络流标识信息、源IP地址+目的IP地址、MPLS标签、VLAN ID、执行体编号、QoS约束参数、出端口以及入端口中的中的一项或多项;
所述流标识ID掩码用于进行流标识ID的聚合;
所述标识网络流标识信息表示标识网络中分配的流标识信息;所述源IP地址+目的IP地址表示IP网络中转发的关键字段源IP地址和目的IP地址,或者相应的网络地址;所述MPLS标签表示MPLS网络中的转发标签信息或流标识标签信息;所述VLAN ID表示其他网络中的VLAN值;其中,对于每个条目,所述标识网络流标识信息、所述源IP地址+目的IP地址、所述MPLS标签和所述VLAN ID中有且仅有一个字段中包含有效值;
所述优先级表示对应条目的优先级,数值越大则优先级越高;
所述QoS约束参数表示对应业务流需要满足的QoS信息,包括最小保证带宽阈值、转发时延阈值和抖动阈值中的一项或多项;
所述出端口表示业务数据包的出端口;
所述入端口表示业务数据包的入端口。
7.如权利要求4所述的转发流表的内生安全实现方法,其特征在于,所述控制单元通过不同执行体基于不同算法分别计算当前网络设备的转发流表,并根据业务流属性为各转发流表分配统一的流标识ID,分配完成后将各转发流表下发到安全处理单元,具体为:
所述控制单元中的各执行体根据各自配置的流表生成方式,与其他网络设备、控制器或网管***进行交互,获取网络拓扑信息;
各执行体根据配置的QoS约束参数和获取的网络拓扑信息,采用各自配置的流表生成算法分别对每个业务计算从当前网络设备节点到目的网络设备节点的最优转发路径,得到当前网络设备的初始转发流表;
所述控制单元的流标识生成管理模块计算出每个业务对应的流标识ID后,各执行体统一从所述流标识生成管理模块获取每个业务的流标识ID;
各执行体获取流标识ID后,分别在各自初始转发流表的基础上形成完整的转发流表,并将完整的转发流表下发至所述安全处理单元。
8.如权利要求4所述的转发流表的内生安全实现方法,其特征在于,所述安全处理单元通过比较不同算法生成的转发流表检测各执行体的安全性,具体为:
所述安全处理单元的执行体检测模块接收到各执行体计算的转发流表后,将每个执行体计算的转发流表按照出端口分成不同的出端口子表;
针对每个执行体计算的每个出端口子表,分别将该出端口子表与其他执行体计算的对应出端口子表进行比较,每次比较后记录该出端口子表相对于其他出端口子表的不一致条目数;
对每个执行体计算的每个出端口子表均完成比较后,计算每个执行体各出端口子表对应的不一致条目数总和,并选择不一致条目数总和最少的执行体作为安全执行体。
9.如权利要求8所述的转发流表的内生安全实现方法,其特征在于,所述根据检测结果将安全执行体生成的转发流表下发到数据平面,具体为:
所述安全处理单元的流表裁决管理模块初始选取任一执行体作为当前生效执行体,并将当前生效执行体生成的转发流表下发到数据平面,将其他执行体生成的转发流表暂时保存;
所述流表裁决管理模块定期接收所述执行体检测模块的检测结果,并将检测到的安全执行体与当前生效执行体进行比较;
如果检测到的安全执行体与当前生效执行体一致,则继续沿用当前生效执行体生成的转发流表;如果检测到的安全执行体与当前生效执行体不一致,则将当前生效执行体修改为检测到的安全执行体,并将该安全执行体生成的转发流表下发到数据平面。
10.如权利要求6所述的转发流表的内生安全实现方法,其特征在于,所述数据平面接收到数据包之后根据数据包关键字段计算流标识ID,并基于该流标识ID从收到的安全转发流表中查找相应的条目,进而根据查找结果进行数据包的转发,具体为:
所述数据平面接收到所述安全处理单元下发的安全转发流表后,根据该安全转发流表中QoS约束参数的要求设置调度机制;
所述数据平面接收到数据包之后,根据入端口网络类型识别数据包的关键字段,并根据该关键字段计算流标识ID;
所述数据平面根据计算出的流标识ID从所述安全转发流表中查找相应的条目,进而获取对应的出端口和QoS约束参数;
所述数据平面根据获取的QoS约束参数和预先设置的调度机制对数据包进行调度,并通过获取的出端口进行数据包的转发。
CN202110295977.0A 2021-03-19 2021-03-19 一种转发流表的内生安全实现装置与方法 Active CN113079096B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110295977.0A CN113079096B (zh) 2021-03-19 2021-03-19 一种转发流表的内生安全实现装置与方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202110295977.0A CN113079096B (zh) 2021-03-19 2021-03-19 一种转发流表的内生安全实现装置与方法

Publications (2)

Publication Number Publication Date
CN113079096A CN113079096A (zh) 2021-07-06
CN113079096B true CN113079096B (zh) 2022-06-03

Family

ID=76612876

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202110295977.0A Active CN113079096B (zh) 2021-03-19 2021-03-19 一种转发流表的内生安全实现装置与方法

Country Status (1)

Country Link
CN (1) CN113079096B (zh)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114531269B (zh) * 2021-12-31 2023-11-14 网络通信与安全紫金山实验室 一种Tbox裁决方法及装置

Family Cites Families (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9800507B2 (en) * 2015-02-10 2017-10-24 Verizon Patent And Licensing Inc. Application-based path computation
CN106992982B (zh) * 2017-03-31 2020-06-26 中国人民解放军信息工程大学 一种基于sdn的动态路由协议执行体实现装置及方法
CN109587168B (zh) * 2018-12-29 2020-12-15 河南信大网御科技有限公司 软件定义网络中基于拟态防御的网络功能部署方法
CN110290100B (zh) * 2019-03-06 2021-11-09 广东电网有限责任公司信息中心 一种基于SDN的拟态Web服务器及用户请求处理方法
CN110177046B (zh) * 2019-04-18 2021-04-02 中国人民解放军战略支援部队信息工程大学 基于拟态思想的安全交换芯片、实现方法及网络交换设备
CN110535765B (zh) * 2019-08-26 2022-03-04 上海宽带技术及应用工程研究中心 基于分段路由的拟态防御网络***及其防御方法
CN110995651B (zh) * 2019-10-31 2021-10-15 浙江工商大学 一种对异构执行体池可靠性进行判决的方法

Also Published As

Publication number Publication date
CN113079096A (zh) 2021-07-06

Similar Documents

Publication Publication Date Title
US10868737B2 (en) Security policy analysis framework for distributed software defined networking (SDN) based cloud environments
US9813420B2 (en) Priority resolution for access control list policies in a networking device
US9973419B2 (en) Routing management method, routing method, network controller, and router
US8345688B2 (en) System and method for managing flow of packets
CN101421991B (zh) 针对拒绝服务攻击的硬件过滤支持
US9379975B2 (en) Communication control system, control server, forwarding node, communication control method, and communication control program
US9203743B2 (en) Packet forwarding system, control device, forwarding device and method and program for preparing processing rules
US20150131666A1 (en) Apparatus and method for transmitting packet
CN112448900B (zh) 一种数据传输方法及装置
US9544194B2 (en) Network management service system, control apparatus, method, and program
US20150229618A1 (en) System and Method for Securing Source Routing Using Public Key based Digital Signature
US9036636B1 (en) System and methods for managing network packet broadcasting
US10313233B2 (en) Method for routing data, computer program, network controller and network associated therewith
US9246814B2 (en) Communication system, control apparatus, communication node, and communication method
JP2014135721A (ja) データセンタネットワークのトラフィックを分配するための装置および方法
US9973400B2 (en) Network flow information collection method and apparatus
US20120023217A1 (en) Method and apparatus for policy enforcement using a tag
US20040088431A1 (en) Dynamic routing through a content distribution network
US9548900B1 (en) Systems and methods for forwarding network packets in a network using network domain topology information
US9537751B2 (en) Divided hierarchical network system based on software-defined networks
US20150023173A1 (en) Systems And Methods For Managing A Network
CN113079096B (zh) 一种转发流表的内生安全实现装置与方法
WO2021232906A1 (zh) 报文转发备份路径确定方法及相关设备
Pisharody et al. Security policy checking in distributed SDN based clouds
CN112929200A (zh) 一种面向sdn多控制器的异常检测方法

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant