新四季網

一種數據包的轉發方法和裝置的製作方法

2023-05-14 05:07:46 1

專利名稱:一種數據包的轉發方法和裝置的製作方法
技術領域:
本發明涉及防火牆技術領域,特別是涉及一種數據包的轉發方法和裝置。
背景技術:
目前的防火牆系統都是基於狀態檢測技術的。防火牆在收到包之後匹配訪問策 略,如果策略允許通過,就建立session (連接)轉發出去,並把當前的policy—age (策略 年齡)記錄到這個session中,其中session由源地址、源埠 、目的地址、目的埠 、協議 號確定,policy—age是用來記錄訪問策略修改次數的全局變量。防火牆在收到後續的屬於 這個session的包後,比較一下session中記錄的策略年齡和policy_age,如果相等就直 接轉發出去,不需要再匹配訪問策略等工作;如果不相等就重新匹配訪問策略、查找路由和 ARP(AddressResolve Protocol,地址解析協議)轉發出去。目前的技術都是針對訪問策略、 路由和ARP的修改來增加policy—age,這樣當訪問策略、路由和ARP有任一修改後,都需要 把所有的session重新走一遍匹配訪問策略、查找路由和ARP等工作。這在一般穩定的網 絡環境中是不會有問題的,因為用戶不會經常修改訪問策略和路由,即使是在有動態路由 協議的網絡環境中,路由協商好後路由也不會再變化。而且當訪問策略和路由發生變化時, 所有的session的確需要重新匹配訪問策略和查找路由。但是當ARP變化後,只有和這個 ARP相關的session才需要重新查找ARP ;其他session的ARP沒有變化,不需要重新匹配 訪問策略和查找路由。 但是,當訪問策略、路由和ARP變化時,轉發系統會把session中記錄的策略年齡 和全局的policy—age來比較,如果不相等,就重新匹配訪問策略、查找路由和ARP。這樣在 ARP變化頻繁的網絡環境中,防火牆轉發系統就會頻繁震蕩,造成系統的整體性能下降。

發明內容
本發明要解決的問題是提供一種數據包的轉發方法和裝置,以克服現有技術中在 ARP變化頻繁的網絡環境中,防火牆轉發系統會頻繁震蕩的缺陷。 為達到上述目的,本發明的技術方案提供一種數據包的轉發方法,所述方法包括 以下步驟A、接收數據包;B、當與所述數據包對應的連接中記錄的策略年齡等於全局的策 略年齡,且所述連接中記錄的鄰居年齡不等於全局的鄰居年齡時,判斷所述連接中記錄的 鄰居信息是否修改過,如果是,則轉步驟C,否則轉步驟D ;C、匹配所述數據包的訪問策略、 建立連接、查找路由和地址解析協議並記錄到所述連接中,將全局策略年齡和鄰居年齡的 值記錄到所述連接中;D、轉發所述數據包。 進一步,在所述步驟B中,具體包括B1、判斷所述連接中記錄的策略年齡是否等 於全局的策略年齡,如果是,則轉步驟B2,否則轉步驟C ;B2、判斷所述連接中記錄的鄰居年 齡是否等於全局的鄰居年齡,如果是,則轉步驟D,否則轉步驟B3 ;B3、判斷所述連接中記錄 的鄰居信息是否修改過,如果是,則轉步驟C,否則轉步驟D。 進一步,在步驟A與步驟B之間,還包括E、查找是否存在與所述數據包對應的連接,如果是,則轉步驟B,否則轉步驟C。
本發明的技術方案還提供一種數據包的轉發裝置,所述裝置包括數據包接收單
元,用於接收數據包;連接檢測單元,用於當與所述數據包對應的連接中記錄的策略年齡等
於全局的策略年齡,且所述連接中記錄的鄰居年齡不等於全局的鄰居年齡時,判斷所述連
接中記錄的鄰居信息是否修改過;連接建立單元,用於根據連接檢測單元的檢測結果,匹配
所述數據包的訪問策略、建立連接、查找路由和地址解析協議並記錄到所述連接中,將全局
策略年齡和鄰居年齡的值記錄到所述連接中;數據包轉發單元,用於轉發所述數據包。 進一步,所述連接檢測單元包括策略年齡檢測子單元,用於判斷所述連接中記錄
的策略年齡是否等於全局的策略年齡;鄰居年齡檢測子單元,用於判斷所述連接中記錄的
鄰居年齡是否等於全局的鄰居年齡;鄰居信息修改檢測子單元,用於判斷所述連接中記錄
的鄰居信息是否修改過。 進一步,所述裝置還包括連接查找單元,用於根據所述數據包接收單元接收到的
數據包,查找與所述數據包對應的連接。 與現有技術相比,本發明有益效果如下 當與接收到的數據包對應的連接中記錄的策略年齡等於全局的策略年齡,且所述 連接中記錄的鄰居年齡不等於全局的鄰居年齡時,本發明判斷所述連接中記錄的鄰居信息 是否修改過,如果沒有被修改過,就直接轉發出去,不用重新匹配訪問策略、查找路由/ARP 等工作,從而消除因為網絡環境中的ARP變化引起的防火牆轉發系統震蕩,使得防火牆轉 發系統性能更加穩定、可靠。


圖1是本發明實施例的一種數據包的轉發方法的流程圖;
圖2是本發明實施例的一種數據包的轉發裝置的結構示意圖。
具體實施例方式
下面結合附圖和實施例,對本發明的具體實施方式
作進一步詳細描述。以下實施 例用於說明本發明,但不用來限制本發明的範圍。 本發明實施例的一種數據包的轉發方法如圖l所示,防火牆轉發系統收到數據 包,如果查找到session就比較session中記錄的ts_policy_age/ts_neigh_age禾口全局的 policy—age/neigh—age,如果二者都不相等,就判斷session中記錄的ts_neigh信息是否
被修改過,如果沒有被修改過,就直接轉發出去。參照圖l,本實施例包括以下步驟
步驟sl01,接收數據包。 步驟S102,查找是否存在與數據包對應的session,如果是,則轉步驟s103,否則 轉步驟sl06。 步驟sl03,判斷所述session中記錄的策略年齡ts_p0liCy_age是否等於全局的 策略年齡policy—age,如果是,則轉步驟s104,否則轉步驟sl06。 步驟sl04,判斷所述session中記錄的鄰居年齡tsneigh—age是否等於全局的鄰 居年齡neigh_age,如果是,則轉步驟s107,否則轉步驟sl05。 步驟s105,判斷所述session中記錄的鄰居信息tS_neigh是否修改過,如果是,則轉步驟sl06,否則轉步驟s107。 步驟S106,匹配所述數據包的訪問策略、建立session、查找路由和ARP並記錄 到所述session中,將全局策略年齡policy—age和鄰居年齡neigh—age的值記錄到所述 session中; 步驟sl07,轉發所述數據包。 本發明實施例的一種數據包的轉發裝置如圖2所示,包括數據包接收單元、連接 查找單元、連接檢測單元、連接建立單元和數據包轉發單元。其中連接查找單元分別與數據 包接收單元、連接檢測單元和連接建立單元連接,連接檢測單元分別與連接建立單元和數 據包轉發單元連接,連接建立單元和數據包轉發單元連接。 數據包接收單元用於接收數據包;連接查找單元用於根據所述數據包接收單元接 收到的數據包,查找與所述數據包對應的連接;連接檢測單元用於當與所述數據包對應的 連接中記錄的策略年齡等於全局的策略年齡,且所述連接中記錄的鄰居年齡不等於全局的 鄰居年齡時,判斷所述連接中記錄的鄰居信息是否修改過;連接建立單元用於根據連接檢 測單元的檢測結果,匹配所述數據包的訪問策略、建立連接、查找路由和地址解析協議並記 錄到所述連接中,將全局策略年齡和鄰居年齡的值記錄到所述連接中;數據包轉發單元用 於轉發所述數據包。 連接檢測單元包括策略年齡檢測子單元、鄰居年齡檢測子單元和鄰居信息修改檢
測子單元。策略年齡檢測子單元用於判斷所述連接中記錄的策略年齡是否等於全局的策
略年齡;鄰居年齡檢測子單元用於判斷所述連接中記錄的鄰居年齡是否等於全局的鄰居年
齡;鄰居信息修改檢測子單元用於判斷所述連接中記錄的鄰居信息是否修改過。 在本發明實施例中,當與接收到的數據包對應的連接中記錄的策略年齡等於全局
的策略年齡,且所述連接中記錄的鄰居年齡不等於全局的鄰居年齡時,本發明判斷所述連
接中記錄的鄰居信息是否修改過,如果沒有被修改過,就直接轉發出去,不用重新匹配訪問
策略、查找路由/ARP等工作,從而消除因為網絡環境中的ARP變化引起的防火牆轉發系統
震蕩,使得防火牆轉發系統性能更加穩定、可靠。尤其在快速轉發和匹配訪問策略、查找路
由和ARP的處理過程有很大性能差異時,效果更好。 以上所述僅是本發明的優選實施方式,應當指出,對於本技術領域的普通技術人 員來說,在不脫離本發明技術原理的前提下,還可以做出若干改進和潤飾,這些改進和潤飾 也應視為本發明的保護範圍。
權利要求
一種數據包的轉發方法,其特徵在於,所述方法包括以下步驟A、接收數據包;B、當與所述數據包對應的連接中記錄的策略年齡等於全局的策略年齡,且所述連接中記錄的鄰居年齡不等於全局的鄰居年齡時,判斷所述連接中記錄的鄰居信息是否修改過,如果是,則轉步驟C,否則轉步驟D;C、匹配所述數據包的訪問策略、建立連接、查找路由和地址解析協議並記錄到所述連接中,將全局策略年齡和鄰居年齡的值記錄到所述連接中;D、轉發所述數據包。
2. 如權利要求1所述的數據包的轉發方法,其特徵在於,在所述步驟B中,具體包括 B1、判斷所述連接中記錄的策略年齡是否等於全局的策略年齡,如果是,則轉步驟B2,否則轉步驟C ;B2、判斷所述連接中記錄的鄰居年齡是否等於全局的鄰居年齡,如果是,則轉步驟D,否 則轉步驟B3 ;B3、判斷所述連接中記錄的鄰居信息是否修改過,如果是,則轉步驟C,否則轉步驟D。
3. 如權利要求1或2所述的數據包的轉發方法,其特徵在於,在步驟A與步驟B之間, 還包括E、 查找是否存在與所述數據包對應的連接,如果是,則轉步驟B,否則轉步驟C。
4. 一種數據包的轉發裝置,其特徵在於,所述裝置包括 數據包接收單元,用於接收數據包;連接檢測單元,用於當與所述數據包對應的連接中記錄的策略年齡等於全局的策略年 齡,且所述連接中記錄的鄰居年齡不等於全局的鄰居年齡時,判斷所述連接中記錄的鄰居 信息是否修改過;連接建立單元,用於根據連接檢測單元的檢測結果,匹配所述數據包的訪問策略、建立 連接、查找路由和地址解析協議並記錄到所述連接中,將全局策略年齡和鄰居年齡的值記 錄到所述連接中;數據包轉發單元,用於轉發所述數據包。
5. 如權利要求4所述的數據包的轉發裝置,其特徵在於,所述連接檢測單元包括 策略年齡檢測子單元,用於判斷所述連接中記錄的策略年齡是否等於全局的策略年齡;鄰居年齡檢測子單元,用於判斷所述連接中記錄的鄰居年齡是否等於全局的鄰居年齡;鄰居信息修改檢測子單元,用於判斷所述連接中記錄的鄰居信息是否修改過。
6. 如權利要求4或5所述的數據包的轉發裝置,其特徵在於,所述裝置還包括連接查找 單元,用於根據所述數據包接收單元接收到的數據包,查找與所述數據包對應的連接。
全文摘要
本發明公開了一種數據包的轉發方法,包括A、接收數據包;B、當與所述數據包對應的連接中記錄的策略年齡等於全局的策略年齡,且所述連接中記錄的鄰居年齡不等於全局的鄰居年齡時,判斷所述連接中記錄的鄰居信息是否修改過,如果是,則轉步驟C,否則轉步驟D;C、匹配所述數據包的訪問策略、建立連接、查找路由和地址解析協議並記錄到所述連接中,將全局策略年齡和鄰居年齡的值記錄到所述連接中;D、轉發所述數據包。本發明還公開了一種數據包的轉發裝置。本發明消除了因為網絡環境中的ARP變化引起的防火牆轉發系統震蕩,使得防火牆轉發系統性能更加穩定、可靠。
文檔編號H04L29/06GK101771685SQ20091021755
公開日2010年7月7日 申請日期2009年12月31日 優先權日2009年12月31日
發明者王震 申請人:北京天融信科技有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀