[發(fā)明專利]一種實現(xiàn)高性能狀態(tài)防火墻的方法及裝置在審
| 申請?zhí)枺?/td> | 202010503885.2 | 申請日: | 2020-06-05 |
| 公開(公告)號: | CN113765858A | 公開(公告)日: | 2021-12-07 |
| 發(fā)明(設計)人: | 不公告發(fā)明人 | 申請(專利權)人: | 中創(chuàng)為(成都)量子通信技術有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L12/741 |
| 代理公司: | 暫無信息 | 代理人: | 暫無信息 |
| 地址: | 610041 四川省成都市郫都區(qū)德*** | 國省代碼: | 四川;51 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 實現(xiàn) 性能 狀態(tài) 防火墻 方法 裝置 | ||
1.一種實現(xiàn)高性能狀態(tài)防火墻的方法及裝置,其特征在于,包括數(shù)據(jù)包處理模塊VPP,所述數(shù)據(jù)包處理模塊VPP用于從網(wǎng)絡接口接收及發(fā)送數(shù)據(jù);
所述數(shù)據(jù)包處理模塊VPP包括路由模塊、防火墻策略模塊和流狀態(tài)模塊;
所述路由模塊用于查詢路由信息并轉發(fā)數(shù)據(jù),所述防火墻策略模塊用于匹配用戶下發(fā)的防火墻策略,對首次建立會話的數(shù)據(jù)流按IP地址,協(xié)議,端口號進行安全策略匹配,所述流狀態(tài)模塊,用于對成功通過防火墻策略的數(shù)據(jù)流創(chuàng)建流會話,對已經建立了會話的流進行流狀態(tài)檢測,對于防火墻策略發(fā)生改變和路由發(fā)生改變時刷新流表,定期檢查流表,對于超過生命周期都沒有狀態(tài)更新的流,從流表中刪除。
2.根據(jù)權利要求1所述的一種實現(xiàn)高性能狀態(tài)防火墻的方法及裝置,其特征在于,所述流狀態(tài)模塊內設有流會話表,當一條數(shù)據(jù)流通過防火墻時,從所述流會話表中查詢該條數(shù)據(jù)流,獲取該條流的狀態(tài)信息和路由信息,將所述數(shù)據(jù)流與流會話表進行匹配,根據(jù)匹配結果對所述數(shù)據(jù)流進行處理。
3.根據(jù)權利要求2所述的一種實現(xiàn)高性能狀態(tài)防火墻的方法及裝置,其特征在于,根據(jù)匹配結果對所述數(shù)據(jù)流進行相應地處理的過程包括,在所述流會話表中查詢到所述數(shù)據(jù)流,則根據(jù)該條流的狀態(tài)信息和路由信息實現(xiàn)快速轉發(fā)出防火墻。
4.根據(jù)權利要求2所述的一種實現(xiàn)高性能狀態(tài)防火墻的方法及裝置,其特征在于,根據(jù)匹配結果對所述數(shù)據(jù)流進行相應地處理的過程包括,在流狀態(tài)模塊的流會話表中沒有查詢到所述數(shù)據(jù)流信息,則該條數(shù)據(jù)流需要經過路由模塊查詢路由以及防火墻安全策略模塊匹配安全策略,當數(shù)據(jù)包成功通過路由模塊和安全策略模塊,需要將該條流加入到流狀態(tài)模塊的流會話表中,并記錄該條數(shù)據(jù)流的狀態(tài)信息和路由信息。
5.一種實現(xiàn)高性能狀態(tài)防火墻的方法及裝置,其特征在于,包括如下步驟:
1)VPP從網(wǎng)絡接口接收到數(shù)據(jù)包,送至網(wǎng)絡層處理;
2)數(shù)據(jù)包進入流狀態(tài)模塊,根據(jù)數(shù)據(jù)包原IP地址,目的IP地址,上層協(xié)議,原端口號,目的端口號做hash,通過計算得到的hash值,從流狀態(tài)模塊的流會話表中查詢流信息;
3)流狀態(tài)模塊中查詢該條流信息,若沒有查到該條流信息則跳轉到步驟7;
4)流狀態(tài)模塊檢查是否需要刷新整個流表,當防火墻策略或則路由發(fā)生改變時,需要重新刷新流表。若需要刷新流表則跳轉到步驟8;
5)對流狀態(tài)進行檢測,可以為應用識別服務,對一條流進行持續(xù)跟蹤,對于同一條數(shù)據(jù)流,根據(jù)不同的應用層信息,可以使用不同的防火墻策略。
6)流狀態(tài)模塊更新該流表狀態(tài)和時間戳,若在一個生命周期內,該條流沒有被更新,則需要把該條流會話從流會話表中刪除,跳轉到步驟11;
7)對于一條流的首包數(shù)據(jù),數(shù)據(jù)接收模塊VPP將數(shù)據(jù)包送入路由模塊處理;
8)數(shù)據(jù)包進入路由模塊,查詢該數(shù)據(jù)流的路由轉發(fā)規(guī)則,然后將數(shù)據(jù)包送入防火墻策略模塊;
9)防火墻策略模塊根據(jù)該數(shù)據(jù)包的IP地址,協(xié)議,端口查詢相關的過濾策略,若此數(shù)據(jù)流不被允許通過,則丟棄該數(shù)據(jù)包;
10)通過防火墻策略的數(shù)據(jù)包,若是首包,則添加該數(shù)據(jù)流到流狀態(tài)模塊的流表中去,若不是首包,則刷新該條流信息;
11)數(shù)據(jù)包出VPP數(shù)據(jù)包處理模塊,通過網(wǎng)絡接口發(fā)送出去。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中創(chuàng)為(成都)量子通信技術有限公司,未經中創(chuàng)為(成都)量子通信技術有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業(yè)授權和技術合作,請聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010503885.2/1.html,轉載請聲明來源鉆瓜專利網(wǎng)。
- 互動業(yè)務終端、實現(xiàn)系統(tǒng)及實現(xiàn)方法
- 街景地圖的實現(xiàn)方法和實現(xiàn)系統(tǒng)
- 游戲實現(xiàn)系統(tǒng)和游戲實現(xiàn)方法
- 圖像實現(xiàn)裝置及其圖像實現(xiàn)方法
- 增強現(xiàn)實的實現(xiàn)方法以及實現(xiàn)裝置
- 軟件架構的實現(xiàn)方法和實現(xiàn)平臺
- 數(shù)值預報的實現(xiàn)方法及實現(xiàn)系統(tǒng)
- 空調及其冬眠控制模式實現(xiàn)方法和實現(xiàn)裝置以及實現(xiàn)系統(tǒng)
- 空調及其睡眠控制模式實現(xiàn)方法和實現(xiàn)裝置以及實現(xiàn)系統(tǒng)
- 輸入設備實現(xiàn)方法及其實現(xiàn)裝置





