[发明专利]基于安全业务的包转发方法及系统有效
| 申请号: | 200710119881.9 | 申请日: | 2007-08-02 |
| 公开(公告)号: | CN101110770A | 公开(公告)日: | 2008-01-23 |
| 发明(设计)人: | 李明玉;王飓;邹旭东;常向青 | 申请(专利权)人: | 杭州华三通信技术有限公司 |
| 主分类号: | H04L12/56 | 分类号: | H04L12/56;H04L29/06 |
| 代理公司: | 北京德琦知识产权代理有限公司 | 代理人: | 宋志强;麻海明 |
| 地址: | 310053浙江省杭州市高新技术产业*** | 国省代码: | 浙江;33 |
| 权利要求书: | 查看更多 | 说明书: | 查看更多 |
| 摘要: | |||
| 搜索关键词: | 基于 安全 业务 转发 方法 系统 | ||
技术领域
本发明涉及安全业务技术领域,具体涉及基于安全业务的包转发方法及系统。
背景技术
随着网络的普及与发展,对网络设备的要求已经不仅仅是单纯的快速转发,还需要网络设备提供安全业务。市场的这一需求促进了安全设备的发展,并对安全设备提出以下要求:在对网络数据实施安全业务如:安全检查过滤等的情况下仍然提供比较好的转发性能。
安全设备要达到以上要求,依赖于硬件性能的提升,同时也依赖软件相关表项的组织以及相关的业务流程优化。如何组织相关的主要表项并依赖其提升处理性能,成为安全产品面临的一个命题。
图1为现有的基于安全业务的包转发流程图,如图1所示,其具体步骤如下:
步骤101:在安全设备上配置安全业务表项。
每个安全业务表项包括:五元组信息中的一个或任意组合与安全业务信息的对应关系,或者包括:转发信息与安全业务信息的对应关系,或者包括:五元组信息中的一个或任意组合、转发信息与安全业务信息的对应关系。
五元组信息即:源IP地址信息、源端口信息、协议号码、目的IP地址信息、目的出端口信息。
转发信息即:转发信息库(FIB)表项中的三层出接口信息等,地址解析协议(ARP)表项中的出端口信息等。
安全业务信息指示具体应执行何种安全业务处理,如:过滤处理等。
步骤102:安全设备接收到包,在软件中查找与该包的五元组对应的安全业务表项。
步骤103:安全设备根据查找到的安全业务表项中的安全业务信息,执行相应的安全业务处理,执行完毕,转至步骤104。
本步骤中的安全业务处理针对的是入口处的安全业务处理。
步骤104:安全设备在软件中查找与该包的目的IP地址对应的FIB表项。
步骤105:安全设备在软件中查找与FIB表项最匹配的ARP表项。
步骤106:安全设备在软件中查找与FIB表项中的三层出接口信息对应的安全业务表项。
步骤107:安全设备根据查找到的安全业务表项中的安全业务信息,执行相应的安全业务处理,执行完毕,转至步骤108。
本步骤中的安全业务处理针对的是出口处的安全业务处理。
步骤108:安全设备将查找到的ARP表项中的二层链路层头封装到包的二层头上,将该包转发出去。
从以上过程可以看出:安全设备接收到包后,首先根据包的五元组信息查找安全业务表项,并进行相应的安全业务处理,然后查找FIB表项和ARP表项,再根据查找到的FIB表项和ARP表项查找安全业务表项,并进行相应的安全业务处理,处理完毕,根据ARP表项转发包。很显然,处理流程较长,大大降低了包的转发效率。
发明内容
本发明提供基于安全业务的包转发方法及系统,以提高基于安全业务的包的转发效率。
本发明的技术方案是这样实现的:
一种基于安全业务的包转发方法,包括:
FIB表项与ARP表项的第一关联关系;
接收业务流的首包,获取与首包对应的安全业务信息和FIB表项,建立首包携带的业务流包的属性信息与安全业务信息、FIB表项的第二关联关系;
接收业务流的后续包,根据后续包的属性信息及所述第二关联关系和第一关联关系,查找到安全业务信息和ARP表项信息,根据该安全业务信息对后续包执行安全业务处理,根据该ARP表项信息将后续包转发出去。
所述第一关联关系和第二关联关系保存在软件单元中。
所述建立第一关联关系包括:将与软件单元中每个FIB表项最匹配的ARP表项的索引添加到各FIB表项中;
所述建立第二关联关系包括:在软件单元中建立业务流包的属性信息、安全业务信息、所述查找到的FIB表项的索引之间的关联关系。
当接收到后续包时,所述查找包括:在所有第二关联关系中,查找与该后续包携带的业务流包的属性信息对应的第二关联关系,在该第二关联关系中查找到安全业务信息,查找该第二关联关系中的FIB表项索引指向的FIB表项,根据该FIB表项中的ARP表项索引查找到ARP表项。
所述将ARP表项的索引添加到各FIB表项中之前进一步包括:为每个FIB表项设置FIB序号,
且,所述建立第二关联关系进一步包括:将FIB表项的FIB序号添加到该第二关联关系中,且,当更新FIB表项时,同时更新该FIB表项的FIB序号。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于杭州华三通信技术有限公司,未经杭州华三通信技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/200710119881.9/2.html,转载请声明来源钻瓜专利网。





