背景技术
随着信息化建设的发展,一些大企业、跨国公司、政府机构、金融机构、交通、公安系统等,几乎各行各业都有建立属于自己的专用网络的需求。每个这样的专用网络如果都要自己建设的话,高昂的网络建设成本不是每个需求者都能承受的,也不利于网络资源的有效利用。这样,在现有公网上,采用虚拟的方式提供专网功能的虚拟专网(Virtual Private Network,简称VPN)技术,就成为各种公网竞相研究的一个课题。
目前在VPN现有技术方面,在IP网中主要有:L2TP VPN技术、MPLS VPN技术和IPSec VPN技术。在电信网中,运营商主要以提供出租专线方式来支持用户专网建设。现有的VPN技术虽然在各自的网络中起到了一定的作用,但是都带有各自网络的先天缺陷。IP网的VPN比较突出的问题是没有有效的资源管理和运营管理方法,扩展困难,大规模运营受限。电信网的专线出租方式资源独占,资源浪费严重。
电信网技术正处在一个发展的转型时期,为了真正适应话音、数据、视频等多种业务有效的传送,电信网技术经过了ISDN、ATM等技术探索。在IP技术高速发展的今天,人们已认识到下一代电信网发展的方向应该充分借鉴IP网技术,应该是IP技术和电信网技术的有机融合,于是提出了IP电信网概念。IP电信网是一种新型电信网络,其主要思想是在数据网技术基础上,在网络内部,通过有序化地址和静态化路由表,省去复杂的动态路由协议,简化核心节点设备的复杂度,提高传输效率,通过增强网络管理功能,增强网络的管理性和运维性。在网络边缘,通过边缘关口设备和地址转换设备进行地址 转换,把现有外网网络(如IP网等)有效接入网内。参见发明专利公开说明书【发明名称:IP电信网系统及其实现方法;专利申请号:200410037641.0;公开日:2005年2月9日】。
IP电信网是一个新型的公用电信网络,新的网络导致了新的VPN技术。发明专利公开说明书【发明名称:IP电信网系统中实现虚拟专网的方法;专利申请号:200410062652.4;公开日:2005年12月28日】,提出了一种在IP电信网中实现VPN的技术。该项技术的缺点是:用户申请建立VPN时,需要提供“流量、流向表”。实际上,由于VPN上可能会有多种业务同时存在,如文件传送、IP电话、BBS、以及EIP等,VPN中的各用户之间,以及不同的时间,会有不同的流量和流向,这种流量的突发性和不确定性使申请者很难提供这个“流量、流向表”,特别是当申请的这个VPN中,用户数量较大时更是如此。另一个问题是,系统要根据这个“流量、流向表”,为建立这个VPN保留资源。如上所述,为了完成“流量、流向表”,最后该表就成为这个VPN中所有用户的一个全连通表,系统要为这个“全连通”,像建立虚拟专线(PVC)一样保留资源。这种像出租专线式的VPN实现方法,对资源(特别是线路带宽资源)是一个相当大的浪费,并且严重限制了VPN的数量。例如,要建一个有50个用户的VPN,每个用户平均每天使用约2小时,使用时要求带宽2Mbps。为此,系统需要在相关节点设备上保留资源。假定某个边缘关口设备或接入节点设备涉及到这个VPN,由于“全连通”关系,在这个节点设备的某个接口上需要为此预留50-1=49个2Mbps带宽资源。尽管用户很少使用,也必须这样保留。对于一个带宽为155M的接口,支持不了两个这样的VPN。可见这种方法对网络资源浪费极大。
发明内容
本发明所要解决的技术问题是针对现有VPN技术的流量流向不确定,用户难以提供;固定虚拟专线式的实现方法对系统资源浪费大的缺点,提出一种在IP电信网系统中能够有效利用资源和方便用户使用的基于不同业务按需保障资源的多业务的VPN实现方法。
本发明解决所述技术问题,采用的技术方案是,IP电信网系统中 建立虚拟专网的方法,包括如下步骤:
a.用户提出建立虚拟专网的申请,提交虚拟专网用户信息和业务信息;
b.网络管理设备为接受的申请分配一个虚拟专网编号,根据所述用户信息,分配该用户的IP电信网地址;
c.地址转换设备接受网络管理设备命令,建立所述虚拟专网编号和用户IP电信网地址的地址映射表;
d.网络管理设备根据所述虚拟专网用户IP电信网地址,分别针对边缘关口设备和节点设备,按所述用户信息和业务信息计算该虚拟专网需要分配的资源;
e.网络管理设备向相关边缘关口设备和节点设备发送虚拟专网建立命令;
f.相关边缘关口设备和节点设备接收到上述命令后,根据自身现有资源情况,决定是否接受上述命令;
g.当所有相关边缘关口设备和节点设备都成功接受上述命令后,该虚拟专网建立成功。
本发明的有益效果是,不要求用户提交流量流向表,虚拟专网资源需求通过用户提供的用户信息、业务信息,由网络管理设备按不同资源收敛比计算出来。这种非固定专线式的资源按需分配方法,更加符合用户实际情况;避免了大量资源浪费,充分利用现有资源,支持多种类型业务同时传送。
具体实施方式
下面结合附图及实施方式,详细描述本发明的技术方案。
在对本发明进行说明之前,有必要对该IP电信网系统的结构和运行原理作一个简要的说明。
IP电信网结构如图1所示,是一个包含三层(核心层、汇聚层和接入层)节点设备的电信网络,三层节点设备包括核心节点设备(CR)、汇聚节点设备(MR)以及接入节点设备(AR),一个地址 转换设备(ADT),一个网络管理设备(NM),多个边缘关口设备(ED)或终端设备(TE)。当外网,如IP网或ATM网或帧中继网等,接入IP电信网时,通过边缘关口设备和地址转换设备进行地址转换,把外网接入IP电信网内。对于IP电信网终端设备,直接通过接入节点设备接入网络中。
首先简述IP电信网的工作原理:本实施方式以IP电信网接入外网是IP网络为例描述,IP网络是接入IP电信网的常见网络,并不构成对本发明保护范围的限制。IP电信网的边缘关口设备既运行IP网络路由协议,如BGP协议,又运行IP电信网的网内协议。边缘关口设备通过IP电信网协议向地址转换设备通告外网路由信息。网络运行中,当边缘关口设备从外网接收到需要转发的IP包时,则根据IP包目的IP地址,通过向地址转换设备发送地址转换请求,地址转换设备查找地址转换表,将转换结果发回给边缘关口设备,边缘关口设备根据返回的地址按IP电信网协议封装这个IP包,发送到与该边缘关口设备相连的接入节点设备。接入节点设备接收到这个数据包后,根据数据包的目的地址和本地路由表信息,将数据包在IP电信网内转发。当该包到达目的边缘关口设备时,边缘关口设备将剥去IP电信网协议封装,恢复出原IP数据包并把该IP数据包从该设备的相应IP接口发送出去。由于IP电信网的地址是规划好的有序地址,路由表也是由网管预先配置的,读取地址和查表判决等动作都能方便地由硬件实现,比现在的IP网具有更高的效率。汇聚节点设备和核心节点设备工作原理与接入节点设备相同,只是接口容量更大性能更高。
对于IP电信网内终端设备接入的场合,由于该终端设备已具有网内协议功能,不再需要边缘关口设备和地址转换设备作地址转换,终端设备可以直接生成符合IP电信网协议的数据包发送到接入节点设备处理。
本发明的IP电信网虚拟专网的工作原理和上面极其相似,只是网络连通范围被限制,只有具有相同虚拟专网编号的用户才能相互信任并通信。IP电信网虚拟专网的建立和拆除都是用户向IP电信网运营商提出申请,由运营商的网络管理设备通过向相关设备发送虚拟专 网建立和拆除命令的方式进行。
(一)虚拟专网建立过程
用户向网络管理设备提出建立虚拟专网的申请,并提交使用该虚拟专网的用户信息,如用户数、用户位置;以及业务信息,如业务类型(可以同时具有多个不同业务类型)和使用频度等。
网络管理设备为接受的申请分配一个虚拟专网编号。
网络管理设备根据用户信息中的用户位置信息计算出用户的虚拟专网涉及到哪些节点设备、终端设备或边缘关口设备。网络管理设备根据该虚拟专网中的用户位置分配相应的IP电信网地址。在IP电信网中,地址可以包含国家地区、网络运营商、网络节点以及边缘关口设备的接口等信息,同目前的PSTN号码类似。通过分配的IP电信网地址,就确定了终端用户的位置。
在接入现有外网的场合,可以通过定义“对应策略”,把外网的全部业务,或部分特定业务接入该虚拟专网中。相关边缘关口设备建立虚拟专网编号和该对应策略的对应表。
网络管理设备将分配确定的用户IP电信网地址,对应策略和分配的虚拟专网编号,向地址转换设备发送地址映射建立命令。地址转换设备的主要功能是维护IP电信网的全网(在ADT分层结构中,是全层)的地址映射表,该表由若干表项组成。每个表项由IP电信网地址、外网地址、虚拟专网编号等字段组成。地址转换设备通过接收来自边缘关口设备的地址更新包和来自网络管理设备的网管命令来生成和维护这些表项。对于非虚拟专网的地址表项,虚拟专网编号字段值为“空”;虚拟专网编号字段值唯一标识一个虚拟专网。
网络管理设备分别针对边缘关口设备和节点设备,包括接入节点设备、汇聚节点设备和核心节点设备,按不同用户数、业务类型和使用频度,按不同的资源收敛比计算这个虚拟专网在每个边缘关口设备合理保留的资源需求。
网络管理设备向节点设备,包括接入节点设备、汇聚节点设备和核心节点设备,相关边缘关口设备发送包含它们的相应接口信息、资源需求信息、虚拟专网编号信息在内的虚拟专网建立命令,使这些设 备为该虚拟专网进行资源分配。
如果该虚拟专网接入的是IP电信网内终端设备,则网络管理设备向这些相关的终端设备发送虚拟专网建立命令,使这些终端设备成为这个虚拟专网的专用设备。
边缘关口设备和节点设备,包括接入节点设备、汇聚节点设备和核心节点设备,接收到虚拟专网建立命令后,根据自身现有资源情况,接受或拒绝该资源分配命令。
在所有相关节点设备、边缘关口设备或终端设备都成功接受该虚拟专网建立命令后,此虚拟专网建立成功。
在该虚拟专网建立后,网络管理设备可以配置该虚拟专网网络管理设备地址,把该虚拟专网的网管功能映射出去,把该虚拟专网的网络管理工作交由用户自己管理;也可以不把该虚拟专网网管功能映射出去,仍由运营商管理。
(二)虚拟专网的拆除
用户向网络运营商提出拆除虚拟专网的申请,并提交该虚拟专网的虚拟专网编号。
网络管理设备向地址转换设备发送带有该虚拟专网编号信息的删除虚拟专网命令,删除所有带有该虚拟专网编号的映射表项。
网络管理设备向所有相关节点设备包括接入节点设备、汇聚节点设备和核心节点设备,发送带有该虚拟专网编号信息的删除虚拟专网命令,释放它们为该虚拟专网分配的资源。
对于接入外网网络,网络管理设备向所有相关边缘关口设备发送带有该虚拟专网编号信息的资源释放命令,释放所有相关边缘关口设备为该虚拟专网分配的资源。同时网络管理设备向所有相关终端设备发送带有该虚拟专网编号信息的删除该虚拟专网命令,清除它们的虚拟专网编号标志,恢复为普通终端类型。网络管理设备删除该虚拟专网的网管功能映射关系。本方法建立的虚拟专网,既适合于IP电信网终端设备接入的场合,也适用于接入现有网络的场合。使用中,这些终端设备在生成虚拟专网数据包时,将封装虚拟专网编号等字段信息。对于面向连接业务类型,在建立连接时带虚拟专网编号选项;对 于不面向连接业务类型,所有包都带虚拟专网编号选项。
在接入现有外网网络时,可以通过定义“对应策略”,把外网的全部业务,或部分特定业务接入该虚拟专网中。如对于外网是IP网的场合,对应策略可以是整个接口,也可以是IP网的某个源或目的地址网段。对于整个接口的对应策略,则把来自该接口的所有IP包全部接入到该虚拟专网中;对于特定网段的对应策略,则仅把满足特定网段条件的IP包接入到该虚拟专网中,而其它部分包可以接入其它虚拟专网或非虚拟专网中。虚拟专网建立时,边缘关口设备保存一张包含虚拟专网编号和接口等信息,或者虚拟专网编号和IP网段等相关对应策略的对应表。边缘关口设备接收到一个来自某一接口或来自某个网段IP包时,首先判断该包是否属于某一虚拟专网,对于非虚拟专网的数据包,按上面所述IP电信网原理中的数据发送过程处理。对于来自某一虚拟专网的数据包,则在地址转换请求中增加对应的虚拟专网编号参数。地址转换设备对于带有虚拟专网编号的地址转换请求,在查找地址转换表时,除了地址匹配外,虚拟专网编号字段也必须匹配。边缘关口设备在生成IP电信网协议包时,必须含有虚拟专网编号字段。当该数据包到达目地端的边缘关口设备时,边缘关口设备检查虚拟专网编号合法性和按对应关系恢复出IP包,并从对应的接口发出。
本方法实现的虚拟专网,能够通过虚拟专网网络管理设备地址映射功能,把该虚拟专网网管功能独立出来,交由用户自己的网络管理员管理,使用户能够实时方便地了解该虚拟专网的运行状况。当然,也可以不启用该功能,直接由IP电信网运营商管理。