[發(fā)明專利]一種數(shù)據(jù)包安全檢測(cè)及處理方法、裝置、P4交換機(jī)及介質(zhì)在審
| 申請(qǐng)?zhí)枺?/td> | 201810390425.6 | 申請(qǐng)日: | 2018-04-27 |
| 公開(kāi)(公告)號(hào): | CN108494800A | 公開(kāi)(公告)日: | 2018-09-04 |
| 發(fā)明(設(shè)計(jì))人: | 熊常春 | 申請(qǐng)(專利權(quán))人: | 廣州西麥科技股份有限公司 |
| 主分類(lèi)號(hào): | H04L29/06 | 分類(lèi)號(hào): | H04L29/06 |
| 代理公司: | 廣州三環(huán)專利商標(biāo)代理有限公司 44202 | 代理人: | 麥小嬋;郝傳鑫 |
| 地址: | 510000 廣東省廣州市高新技術(shù)產(chǎn)業(yè)開(kāi)*** | 國(guó)省代碼: | 廣東;44 |
| 權(quán)利要求書(shū): | 查看更多 | 說(shuō)明書(shū): | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 數(shù)據(jù)包 安全檢測(cè) 匹配成功 包頭 字段 交換機(jī) 數(shù)據(jù)流 配置文件 預(yù)定義 匹配 計(jì)算機(jī)可讀存儲(chǔ)介質(zhì) 上行傳輸鏈路 合法性檢測(cè) 接收數(shù)據(jù)包 訪問(wèn)控制 連接屬性 連接狀態(tài) 校驗(yàn)算法 細(xì)粒度 狀態(tài)表 流表 解析 寫(xiě)入 轉(zhuǎn)發(fā) 檢測(cè) 記錄 合法 交換 | ||
本發(fā)明公開(kāi)了一種數(shù)據(jù)流安全檢測(cè)及處理方法、裝置、P4交換機(jī)及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì),所述數(shù)據(jù)包安全檢測(cè)及處理方法由P4交換機(jī)執(zhí)行,包括:通過(guò)上行傳輸鏈路接收數(shù)據(jù)包,解析所述數(shù)據(jù)包以提取所述數(shù)據(jù)包的第一包頭字段;將所述數(shù)據(jù)包的第一包頭字段與預(yù)定義P4配置文件下發(fā)的第一狀態(tài)表進(jìn)行匹配;并在匹配成功時(shí),將相應(yīng)匹配成功的第一記錄中的連接狀態(tài)屬性寫(xiě)入所述數(shù)據(jù)包的包頭中;將包括了所述連接屬性的第二包頭字段與預(yù)定義P4配置文件下發(fā)的變換流表進(jìn)行匹配;并在匹配成功時(shí),通過(guò)校驗(yàn)算法對(duì)所述數(shù)據(jù)包進(jìn)行合法性檢測(cè);在檢測(cè)合法之后,轉(zhuǎn)發(fā)所述數(shù)據(jù)包,在P4交換機(jī)上進(jìn)行數(shù)據(jù)流中的所有數(shù)據(jù)包的安全檢測(cè),實(shí)現(xiàn)細(xì)粒度的訪問(wèn)控制。
技術(shù)領(lǐng)域
本發(fā)明涉及通信技術(shù)領(lǐng)域,尤其涉及一種數(shù)據(jù)流安全檢測(cè)及處理方法、裝置、P4交換機(jī)及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì)。
背景技術(shù)
軟件定義網(wǎng)絡(luò)SDN(Software Defined Network)是由美國(guó)斯坦福大Clean Slate研究組提出的一種新型網(wǎng)絡(luò)創(chuàng)新架構(gòu),可通過(guò)軟件編程的形式定義和控制網(wǎng)絡(luò),其本質(zhì)特點(diǎn)是控制平面和數(shù)據(jù)平面的分離以及開(kāi)放的可編程性,使得網(wǎng)絡(luò)管理變得更加簡(jiǎn)單、靈活,被認(rèn)為是網(wǎng)絡(luò)領(lǐng)域的一場(chǎng)革命。在SDN運(yùn)行網(wǎng)絡(luò)架構(gòu)中,包括SDN控制器、交換機(jī)及目的終端,OpenFlow起源于斯坦福大學(xué)的Clean Slate項(xiàng)目組,由Nick McKeown等人于2008年在ACM SIGCOMM發(fā)表詳細(xì)闡述此概念的論文。OpenFlow協(xié)議作為使用最普遍的分離控制平面和數(shù)據(jù)平面的SDN南向接口,自O(shè)penFlow1.0發(fā)布以來(lái),目前已經(jīng)演進(jìn)到1.5版本,其中匹配域的個(gè)數(shù)從1.0版本的12元組變?yōu)?.3版本的40個(gè),最后到1.5版本的45個(gè)匹配域,其匹配域數(shù)目隨著新版本支持特性的更新而不斷增加。但OpenFlow并不支持彈性地增加匹配域,每增加一個(gè)匹配域就需要重新編寫(xiě)控制器和交換機(jī)兩端的協(xié)議棧以及交換機(jī)的數(shù)據(jù)包處理邏輯,這無(wú)疑增加了交換機(jī)設(shè)計(jì)的難度,也嚴(yán)重影響Open Flow協(xié)議的版本穩(wěn)定性,影響OpenFlow的推廣。盡管其不同版本的規(guī)范支持越來(lái)越多的頭部協(xié)議字段,更多層次的規(guī)則表以增加交換機(jī)的可編程性和靈活性,但仍不能滿足網(wǎng)絡(luò)發(fā)展的需求。
在實(shí)施本發(fā)明實(shí)施例的過(guò)程中,發(fā)明人發(fā)現(xiàn):隨著SDN的發(fā)展和應(yīng)用,SDN網(wǎng)絡(luò)也面臨著很多新的安全挑戰(zhàn)。目前SDN的防火墻應(yīng)用模塊并不完善,其功能只是簡(jiǎn)單進(jìn)行包過(guò)濾,僅僅對(duì)網(wǎng)絡(luò)流量中首個(gè)數(shù)據(jù)包進(jìn)行安全處理,實(shí)現(xiàn)了簡(jiǎn)單的訪問(wèn)控制,但是這種簡(jiǎn)單的控制,對(duì)于整個(gè)網(wǎng)絡(luò)的安全防護(hù)是遠(yuǎn)遠(yuǎn)不夠的。而且現(xiàn)有的架構(gòu)中,SDN控制器是集中控制中心,無(wú)論是包過(guò)濾防火墻還是狀態(tài)檢測(cè)防火墻均應(yīng)被部署在控制器中。但是,當(dāng)主機(jī)或者網(wǎng)絡(luò)設(shè)備發(fā)送數(shù)據(jù)包時(shí),除第一個(gè)數(shù)據(jù)包會(huì)被控制器檢測(cè)外,只有當(dāng)前流的第一個(gè)包會(huì)被控制器檢測(cè),對(duì)于其他數(shù)據(jù)包,控制器是無(wú)法直接進(jìn)行決策的。如果把每個(gè)數(shù)據(jù)包都送給控制器進(jìn)行檢測(cè),又會(huì)給控制器帶來(lái)極大的性能開(kāi)銷(xiāo)。
發(fā)明內(nèi)容
針對(duì)上述問(wèn)題,本發(fā)明的目的在于提供一種數(shù)據(jù)流安全檢測(cè)及處理方法、裝置、P4交換機(jī)及計(jì)算機(jī)可讀存儲(chǔ)介質(zhì),在P4交換機(jī)上進(jìn)行數(shù)據(jù)流中的所有數(shù)據(jù)包的安全檢測(cè),實(shí)現(xiàn)細(xì)粒度的訪問(wèn)控制。
第一方面,本發(fā)明實(shí)施例提供了一種數(shù)據(jù)包安全檢測(cè)及處理方法,所述數(shù)據(jù)包安全檢測(cè)及處理方法由P4交換機(jī)執(zhí)行,并包括以下步驟:
通過(guò)上行傳輸鏈路接收數(shù)據(jù)包,解析所述數(shù)據(jù)包以提取所述數(shù)據(jù)包的第一包頭字段;
將所述數(shù)據(jù)包的第一包頭字段與預(yù)定義P4配置文件下發(fā)的第一狀態(tài)表進(jìn)行匹配;其中,所述第一狀態(tài)表包括至少一條第一記錄,所述第一記錄用于存儲(chǔ)連接狀態(tài)屬性;
當(dāng)所述數(shù)據(jù)包的第一包頭字段與所述第一狀態(tài)表中的第一記錄匹配成功時(shí),將相應(yīng)匹配成功的第一記錄中的連接狀態(tài)屬性寫(xiě)入所述數(shù)據(jù)包的包頭中;
將包括了所述連接屬性的第二包頭字段與預(yù)定義P4配置文件下發(fā)的變換流表進(jìn)行匹配;其中,所述變換流表包括至少一條第二記錄,所述第二記錄用于存儲(chǔ)連接狀態(tài)屬性及動(dòng)作屬性;
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于廣州西麥科技股份有限公司,未經(jīng)廣州西麥科技股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購(gòu)買(mǎi)此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201810390425.6/2.html,轉(zhuǎn)載請(qǐng)聲明來(lái)源鉆瓜專利網(wǎng)。
- 通過(guò)冗余提高數(shù)據(jù)傳輸速度的方法
- 數(shù)據(jù)包調(diào)度方法和裝置
- 一種數(shù)據(jù)包的轉(zhuǎn)發(fā)方法和設(shè)備
- 網(wǎng)絡(luò)通信主體確認(rèn)方法及系統(tǒng)
- 一種轉(zhuǎn)發(fā)數(shù)據(jù)包的方法、裝置和路由設(shè)備
- 一種數(shù)據(jù)報(bào)文接收方法及裝置
- 一種降低語(yǔ)音丟包統(tǒng)計(jì)量的方法及基站
- 數(shù)據(jù)包的處理方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 一種數(shù)據(jù)包處理方法、裝置及電子設(shè)備和存儲(chǔ)介質(zhì)
- 一種數(shù)據(jù)傳輸方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)





