CN104009917B - 配置acl规则的方法和设备 - Google Patents
配置acl规则的方法和设备 Download PDFInfo
- Publication number
- CN104009917B CN104009917B CN201310055408.4A CN201310055408A CN104009917B CN 104009917 B CN104009917 B CN 104009917B CN 201310055408 A CN201310055408 A CN 201310055408A CN 104009917 B CN104009917 B CN 104009917B
- Authority
- CN
- China
- Prior art keywords
- label
- information
- module
- changed
- acquiring
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000000034 method Methods 0.000 title claims abstract description 31
- 230000008859 change Effects 0.000 claims abstract description 21
- 230000001960 triggered effect Effects 0.000 claims description 6
- 238000004891 communication Methods 0.000 description 3
- 230000008878 coupling Effects 0.000 description 3
- 238000010168 coupling process Methods 0.000 description 3
- 238000005859 coupling reaction Methods 0.000 description 3
- 238000010586 diagram Methods 0.000 description 3
- 230000006870 function Effects 0.000 description 3
- 230000008569 process Effects 0.000 description 2
- 230000004069 differentiation Effects 0.000 description 1
- 238000005516 engineering process Methods 0.000 description 1
- 239000003550 marker Substances 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 230000004048 modification Effects 0.000 description 1
- 230000003287 optical effect Effects 0.000 description 1
- 238000006467 substitution reaction Methods 0.000 description 1
- 230000007704 transition Effects 0.000 description 1
Landscapes
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
本发明提供一种配置ACL规则的方法和设备。该方法包括在标签发生变化时,获取变化后的标签;根据所述变化后的标签更新预先配置的ACL规则中的标签。本发明实施例可以实现ACL规则中配置的标签的动态变化,避免匹配错误或失效。
Description
技术领域
本发明实施例涉及通信技术,尤其涉及一种配置ACL规则的方法和设备。
背景技术
负载分担(Load Balance)又称为负载均衡(Outbound Load Balancing),负载分担建立在现有网络结构之上,它提供了一种廉价有效透明的方法扩展网络设备和服务器的带宽、增加吞吐量、加强网络数据处理能力、提高网络的灵活性和可用性。负载分担分为逐流负载分担和逐包负载分担,一般情况下采用逐流负载分担,这样可以保证报文的接收顺序,保证业务功能正常。
流的区分主要是基于报文的不同元素进行,有多种不同的划分方式。多协议标签交换(Multiprotocol Label Switching,MPLS)流的区分主要是基于标签或标签内封装的报文信息。路由器可以配置访问控制列表(AccessControl List,ACL)规则,该ACL规则中包含标签,路由器可以对ACL规则中的标签与接收的MPLS报文的标签进行匹配以区分流。
现有技术中,ACL规则中的标签是静态配置固定的,不支持动态变化,会导致匹配错误或失效。
发明内容
有鉴于此,本发明实施例提供了一种配置ACL规则的方法和设备,用以解决现有技术中静态配置固定的标签引起的问题。
第一方面,提供了一种配置ACL规则的方法,包括:
在标签发生变化时,获取变化后的标签;
根据所述变化后的标签更新预先配置的ACL规则中的标签。
结合第一方面,在第一方面的第一种可能的实现方式中,还包括:
根据第一信息对应的模块发送的联动指示信息,获知所述标签发生变化,所述第一信息用于触发标签变化。
结合第一方面或第一方面的第一种可能的实现方式,在第一方面的第二种可能的实现方式中,所述获取变化后的标签,包括:
获取与所述第一信息触发的标签。
结合第一方面的第二种可能的实现方式,在第一方面的第三种可能的实现方式中,还包括:
如果不能获取所述第一信息对应的标签,则标记联动,以便接收所述第一信息对应的模块发送的联动指示信息。
结合第一方面的第一种可能的实现方式,在第一方面的第四种可能的实现方式中,所述第一信息为:
流量工程TE隧道接口,标签分发协议LDP邻居,或者,标签交换路径LSP的目的因特网协议IP地址。
第二方面,提供了一种配置ACL规则的设备,包括:
获取模块,用于在标签发生变化时,获取变化后的标签;
更新模块,用于根据所述获取模块获取的所述变化后的标签更新预先配置的ACL规则中的标签。
结合第二方面,在第二方面的第一种可能的实现方式中,还包括:
获知模块,用于根据第一信息对应的模块发送的联动指示信息,获知所述标签发生变化,所述第一信息用于触发标签变化。
结合第二方面或第二方面的第一种可能的实现方式,在第二方面的第二种可能的实现方式中,所述获取模块具体用于:
获取与所述第一信息触发的标签。
结合第二方面的第二种可能的实现方式,在第二方面的第三种可能的实现方式中,还包括:
标记模块,用于如果不能获取所述第一信息对应的标签,则标记联动,以便接收所述第一信息对应的模块发送的联动指示信息。
结合第二方面的第一种可能的实现方式,在第二方面的第四种可能的实现方式中,所述第一信息为:
流量工程TE隧道接口,标签分发协议LDP邻居,或者,标签交换路径LSP的目的因特网协议IP地址。
通过上述技术方案,采用变化后的标签更新预先配置的标签,可以实现ACL规则中配置的标签的动态变化,避免匹配错误或失效。
附图说明
为了更清楚地说明本发明实施例中的技术方案,下面将对实施例描述中所需要使用的附图作一简单地介绍,显而易见地,下面描述中的附图是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动性的前提下,还可以根据这些附图获得其他的附图。
图1为本发明实施例提供的一种配置ACL规则的方法的流程示意图;
图2为本发明实施例提供的另一种配置ACL规则的方法的流程示意图;
图3为本发明实施例提供的另一种配置ACL规则的方法的流程示意图;
图4为本发明实施例提供的一种配置ACL规则的设备的结构示意图;
图5为本发明实施例提供的另一种配置ACL规则的设备的结构示意图。
具体实施方式
为使本发明实施例的目的、技术方案和优点更加清楚,下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
图1为本发明实施例提供的一种配置ACL规则的方法的流程示意图,包括:
11:路由器在标签发生变化时,获取变化后的标签;
可选的,本发明实施例可以预先配置第一信息,第一信息用于触发标签变化。
第一信息包括但不限于:流量工程(Traffic Engineering,TE)隧道(TEtunnel)接口,标签分发协议(Label Distribution Protocol,LDP)邻居(LDPpeer),或者,标签交换路径(Label Switching Path,LSP)的目的因特网协议(Internet Protocol,IP)地址。
路由器在上述的第一信息更新时,例如建立TE隧道接口时,会分配、更新或者删除标签,即触发标签发生变化。
此时,上述的获取变化后的标签可以包括:获取第一信息对应的标签,例如,在建立TE隧道接口时,获取此时分配、更新或者删除的标签。
可选的,参见图2,该方法还可以包括:
21:路由器根据第一信息对应的模块发送的联动指示信息,获知标签发生变化,进而获取变化后的标签。
例如,TE隧道接口建立时,该路由器中的该TE隧道接口可以向该路由器中的控制单元发送联动指示信息,该控制单元根据该联动指示信息可以获知变迁发生变化,进而可以获取变化后的标签。
12:该路由器根据所述变化后的标签更新预先配置的ACL规则中的标签。
例如,在TE隧道接口建立时,更新了标签,那么就可以采用该更新后的标签替代原始配置的标签。进而,该路由器在后续接收到MPLS报文后,就可以采用该更新后的标签区分流。
可选的,当不能获取第一信息对应的标签时,该方法还可以包括:
如果不能获取所述第一信息对应的标签,则标记联动,以便接收所述第一信息对应的模块发送的联动指示信息。
其中,标记联动可以包括:控制单元向第一信息对应的模块发送指示消息,以便该第一信息对应的模块在第一信息变化时通知给控制单元,控制单元根据该通知获取对应的标签。
例如,第一信息为TE隧道接口,当TE隧道接口建立时,控制单元不能获取此时对应的标签,那么控制单元可以向TE隧道接口发送指示消息,该指示消息用于标记联动,TE隧道接口接收到指示消息后,当TE隧道接口发生变化,例如建立时,该TE隧道接口可以向控制单元发送通知消息,控制单元接收到该通知消息后就可以获取相应的标签。
通过标记联动,可以由第一信息对应的模块主动将变化情况通知给控制单元,可以无需控制单元实时检测第一信息是否发生变化,可以使得控制单元在降低开销的基础上及时获知第一信息的变化情况。
本实施例采用变化后的标签更新预先配置的标签,可以实现标签的动态变化,进而可以提高对MPLS报文匹配的灵活度,提升用户体验,提升产品的用户粘性。
图3为本发明实施例提供的另一种配置ACL规则的方法的流程示意图,包括:
31:路由器确定配置的第一信息。
第一信息例如为TE隧道接口、LDP邻居,或者LSP的目的IP地址。
其中,第一信息具体是哪种可以通过配置确定。
32:路由器判断是否能够获取该第一信息对应的标签,若是,执行33,否则,执行34。
例如,当第一信息为TE隧道接口时,路由器可以在TE隧道接口建立时判断是否能够获取该TE隧道接口建立时对应的标签;或者,
当第一信息为LDP邻居时,路由器可以在LDP邻居变化时判断是否能够获取该LDP邻居变化时对应的标签;或者,
当第一信息为LSP的目的IP地址时,路由器可以在LSP的目的IP地址变化时判断是否能够获取该LSP的目的IP地址变化时对应的标签。
33:路由器采用获取的该第一信息对应的标签替换ACL规则中的标签。
例如,路由器可以分为控制单元和转发单元,控制单元可以完成上述的第一信息对应的标签的获取,以及ACL规则的配置,转发单元可以保存该ACL规则,并在后续接收到MPLS报文后根据ACL规则区分流。因此,控制单元采用获取的该第一信息对应的标签替换ACL规则中的标签后,也就是完成ACL规则的更新后,可以将更新后的ACL规则下发给转发单元,以便转发单元根据更新后的ACL规则进行处理。
34:路由器标记联动,以等待标签发生变化。
例如,控制单元可以向第一单元对应的模块发送指示消息,第一单元接收到该指示消息后,在第一信息变化后可以向控制单元发送通知消息,控制单元接收到该通知消息后可以获取相应的发生变化的标签。
本实施例通过标记联动,可以在第一信息变化后获知标签变化,进而可以采用变化后的标签更新预先配置的标签,可以实现标签的动态变化,进而可以提高对MPLS报文匹配的灵活度,提升用户体验,提升产品的用户粘性。
图4为本发明实施例提供的一种配置ACL规则的设备的结构示意图,该设备40包括获取模块41和更新模块42;获取模块41用于在标签发生变化时,获取变化后的标签;更新模块42用于根据所述获取模块41获取的所述变化后的标签更新预先配置的ACL规则中的标签。
可选的,该设备还包括:
获知模块,用于根据第一信息对应的模块发送的联动指示信息,获知所述标签发生变化,所述第一信息用于触发标签变化。
可选的,所述获取模块41具体用于:获取与所述第一信息触发的标签。
可选的,该设备还包括:
标记模块,用于如果不能获取所述第一信息对应的标签,则标记联动,以便接收所述第一信息对应的模块发送的联动指示信息。
参见图5,为本发明实施例提供的另一种配置ACL规则的设备,该设备50包括处理器51和存储器52,处理器51用于在标签发生变化时,获取变化后的标签;以及,根据所述变化后的标签更新预先配置的ACL规则中的标签;存储器52用于保存ACL规则。
可选的,处理器51还用于根据第一信息对应的模块发送的联动指示信息,获知所述标签发生变化,所述第一信息用于触发标签变化。
可选的,处理器51具体用于获取与所述第一信息触发的标签。
可选的,处理器51还用于如果不能获取所述第一信息对应的标签,则标记联动,以便接收所述第一信息对应的模块发送的联动指示信息。
可选的,上述图4或图5中的所述第一信息可以为:TE隧道接口,LDP邻居,或者,LSP的目的IP地址。
可以理解的是,图4和图5所示的设备可以具体为执行上述方法的设备,其中的相关描述可以参见方法中的描述,在此不再赘述。
本实施例采用变化后的标签更新预先配置的标签,可以实现标签的动态变化,进而可以提高对MPLS报文匹配的灵活度,提升用户体验,提升产品的用户粘性。
所属领域的技术人员可以清楚地了解到,为描述的方便和简洁,仅以上述各功能模块的划分进行举例说明,实际应用中,可以根据需要而将上述功能分配由不同的功能模块完成,即将装置的内部结构划分成不同的功能模块,以完成以上描述的全部或者部分功能。上述描述的系统,装置和单元的具体工作过程,可以参考前述方法实施例中的对应过程,在此不再赘述。
在本申请所提供的几个实施例中,应该理解到,所揭露的系统,装置和方法,可以通过其它的方式实现。例如,以上所描述的装置实施例仅仅是示意性的,例如,所述模块或单元的划分,仅仅为一种逻辑功能划分,实际实现时可以有另外的划分方式,例如多个单元或组件可以结合或者可以集成到另一个系统,或一些特征可以忽略,或不执行。另一点,所显示或讨论的相互之间的耦合或直接耦合或通信连接可以是通过一些接口,装置或单元的间接耦合或通信连接,可以是电性,机械或其它的形式。
所述作为分离部件说明的单元可以是或者也可以不是物理上分开的,作为单元显示的部件可以是或者也可以不是物理单元,即可以位于一个地方,或者也可以分布到多个网络单元上。可以根据实际的需要选择其中的部分或者全部单元来实现本实施例方案的目的。
另外,在本申请各个实施例中的各功能单元可以集成在一个处理单元中,也可以是各个单元单独物理存在,也可以两个或两个以上单元集成在一个单元中。上述集成的单元既可以采用硬件的形式实现,也可以采用软件功能单元的形式实现。
所述集成的单元如果以软件功能单元的形式实现并作为独立的产品销售或使用时,可以存储在一个计算机可读取存储介质中。基于这样的理解,本申请的技术方案本质上或者说对现有技术做出贡献的部分或者该技术方案的全部或部分可以以软件产品的形式体现出来,该计算机软件产品存储在一个存储介质中,包括若干指令用以使得一台计算机设备(可以是个人计算机,服务器,或者网络设备等)或处理器(processor)执行本申请各个实施例所述方法的全部或部分步骤。而前述的存储介质包括:U盘、移动硬盘、只读存储器(ROM,Read-Only Memory)、随机存取存储器(RAM,Random Access Memory)、磁碟或者光盘等各种可以存储程序代码的介质。
以上所述,以上实施例仅用以说明本申请的技术方案,而非对其限制;尽管参照前述实施例对本申请进行了详细的说明,本领域的普通技术人员应当理解:其依然可以对前述各实施例所记载的技术方案进行修改,或者对其中部分技术特征进行等同替换;而这些修改或者替换,并不使相应技术方案的本质脱离本申请各实施例技术方案的精神和范围。
Claims (8)
1.一种配置访问控制列表ACL规则的方法,其特征在于,包括:
根据第一信息对应的模块发送的联动指示信息,获知标签发生变化,所述第一信息用于触发标签变化;
在标签发生变化时,获取变化后的标签;
根据所述变化后的标签更新预先配置的ACL规则中的标签,所述ACL规则中的标签用于与接收到的多协议标签交换MPLS报文的标签进行匹配以区分流。
2.根据权利要求1所述的方法,其特征在于,所述获取变化后的标签,包括:
获取与所述第一信息触发的标签。
3.根据权利要求2所述的方法,其特征在于,还包括:
如果不能获取所述第一信息对应的标签,则标记联动,以便接收所述第一信息对应的模块发送的联动指示信息。
4.根据权利要求1所述的方法,其特征在于,所述第一信息为:
流量工程TE隧道接口,标签分发协议LDP邻居,或者,标签交换路径LSP的目的因特网协议IP地址。
5.一种配置访问控制列表ACL规则的设备,其特征在于,包括:
获知模块,用于根据第一信息对应的模块发送的联动指示信息,获知标签发生变化,所述第一信息用于触发标签变化;
获取模块,用于在标签发生变化时,获取变化后的标签;
更新模块,用于根据所述获取模块获取的所述变化后的标签更新预先配置的ACL规则中的标签,所述ACL规则中的标签用于与接收到的多协议标签交换MPLS报文的标签进行匹配以区分流。
6.根据权利要求5所述的设备,其特征在于,所述获取模块具体用于:
获取与所述第一信息触发的标签。
7.根据权利要求6所述的设备,其特征在于,还包括:
标记模块,用于如果不能获取所述第一信息对应的标签,则标记联动,以便接收所述第一信息对应的模块发送的联动指示信息。
8.根据权利要求5所述的设备,其特征在于,所述第一信息为:
流量工程TE隧道接口,标签分发协议LDP邻居,或者,标签交换路径LSP的目的因特网协议IP地址。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201310055408.4A CN104009917B (zh) | 2013-02-21 | 2013-02-21 | 配置acl规则的方法和设备 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201310055408.4A CN104009917B (zh) | 2013-02-21 | 2013-02-21 | 配置acl规则的方法和设备 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN104009917A CN104009917A (zh) | 2014-08-27 |
CN104009917B true CN104009917B (zh) | 2017-06-16 |
Family
ID=51370412
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201310055408.4A Active CN104009917B (zh) | 2013-02-21 | 2013-02-21 | 配置acl规则的方法和设备 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN104009917B (zh) |
Families Citing this family (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN106034054B (zh) * | 2015-03-17 | 2019-07-05 | 阿里巴巴集团控股有限公司 | 冗余访问控制列表acl规则文件检测方法和装置 |
CN111342995B (zh) * | 2020-02-03 | 2023-01-24 | 杭州迪普科技股份有限公司 | 同步装置、方法和服务器系统 |
Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN1697443A (zh) * | 2004-05-11 | 2005-11-16 | 华为技术有限公司 | 一种控制动态数据流的方法 |
CN101035060A (zh) * | 2006-03-08 | 2007-09-12 | 中兴通讯股份有限公司 | 一种三重内容可寻址存储器报文分类的统一处理方法 |
CN101888616A (zh) * | 2009-05-14 | 2010-11-17 | 华为终端有限公司 | 一种对终端上acl进行更新的方法和设备 |
CN101933290A (zh) * | 2007-12-18 | 2010-12-29 | 太阳风环球有限责任公司 | 基于流信息对网络设备上的acl进行配置的方法 |
-
2013
- 2013-02-21 CN CN201310055408.4A patent/CN104009917B/zh active Active
Patent Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN1697443A (zh) * | 2004-05-11 | 2005-11-16 | 华为技术有限公司 | 一种控制动态数据流的方法 |
CN101035060A (zh) * | 2006-03-08 | 2007-09-12 | 中兴通讯股份有限公司 | 一种三重内容可寻址存储器报文分类的统一处理方法 |
CN101933290A (zh) * | 2007-12-18 | 2010-12-29 | 太阳风环球有限责任公司 | 基于流信息对网络设备上的acl进行配置的方法 |
CN101888616A (zh) * | 2009-05-14 | 2010-11-17 | 华为终端有限公司 | 一种对终端上acl进行更新的方法和设备 |
Non-Patent Citations (1)
Title |
---|
Fast Algorithms for Local Inconsistency Detection in Firewall ACL Updates;S. Pozo,ETC;《Emerging Security Information, Systems and Technologies, 2008. SECURWARE "08. Second International Conference》;20080909;全文 * |
Also Published As
Publication number | Publication date |
---|---|
CN104009917A (zh) | 2014-08-27 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US20210152443A1 (en) | Technologies for annotating process and user information for network flows | |
US10999189B2 (en) | Route optimization using real time traffic feedback | |
CN104350467B (zh) | 用于使用sdn的云安全性的弹性实行层 | |
CN105453487B (zh) | 用于数据中心环境中的双归属部署的方法、装置及介质 | |
EP2989747B1 (en) | App store portal providing point-and-click deployment of third-party virtualized network functions | |
US9246799B2 (en) | Data plane learning of bi-directional service chains | |
US20140355441A1 (en) | Method and apparatus of delivering assured services over unreliable internet infrastructure by using virtual overlay network architecture over a public cloud backbone | |
CN105284135A (zh) | 支持软件定义网络环境中任意事件的可编程性 | |
CN109104296A (zh) | 虚拟网络功能与主机系统之间的同步 | |
CN112889245B (zh) | 具有多个负载均衡器和网络接入控制器的网络系统和架构 | |
US9929941B2 (en) | Fast convergence for redundant edge devices | |
CN104065553B (zh) | 虚拟网络迁移方法和相关设备 | |
US10911341B2 (en) | Fabric data plane monitoring | |
CN108574634A (zh) | 用于跨越共享标签的标签交换路径提供节点保护的装置、系统和方法 | |
CN112822104A (zh) | 一种数据报文的处理方法、设备、存储介质及系统 | |
US20210281507A1 (en) | Parameter notification and obtaining methods and devices, and storage medium | |
CN104426759B (zh) | 主机路由获取方法、装置及系统 | |
JP2013187656A (ja) | 分散型クラウドインフラのための網制御システム及び経路管理サーバ及び網制御方法及びプログラム | |
CN104009917B (zh) | 配置acl规则的方法和设备 | |
CN112787930B (zh) | 一种监控对等体的运行状态的方法、装置及存储介质 | |
CN104205747A (zh) | 分组交换网络中的伪线群组 | |
CN113497757B (zh) | 利用域分段标识符来进行域间最短路径分段路由 | |
CN103825767B (zh) | 服务质量的实现方法和网桥 | |
CA3064541C (en) | Virtual network monitoring system, virtual network monitoring apparatus, virtual network monitoring method, and non-transitory computer-readable recording medium | |
CN118301701A (zh) | 使用边界网关协议流规范的覆盖网络切片的动态创建 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant |