CN107395445B - 具有中间盒的网络架构 - Google Patents

具有中间盒的网络架构 Download PDF

Info

Publication number
CN107395445B
CN107395445B CN201710806041.3A CN201710806041A CN107395445B CN 107395445 B CN107395445 B CN 107395445B CN 201710806041 A CN201710806041 A CN 201710806041A CN 107395445 B CN107395445 B CN 107395445B
Authority
CN
China
Prior art keywords
middlebox
logical
network
host
forwarding
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201710806041.3A
Other languages
English (en)
Other versions
CN107395445A (zh
Inventor
T·考珀内恩
张荣华
P·萨卡尔
M·卡萨多
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nicira Inc
Original Assignee
Nicira Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nicira Inc filed Critical Nicira Inc
Publication of CN107395445A publication Critical patent/CN107395445A/zh
Application granted granted Critical
Publication of CN107395445B publication Critical patent/CN107395445B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/455Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
    • G06F9/45533Hypervisors; Virtual machine monitors
    • G06F9/45558Hypervisor-specific management and integration aspects
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F15/00Digital computers in general; Data processing equipment in general
    • G06F15/16Combinations of two or more digital computers each having at least an arithmetic unit, a program unit and a register, e.g. for a simultaneous processing of several programs
    • G06F15/177Initialisation or configuration control
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/455Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/455Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
    • G06F9/45533Hypervisors; Virtual machine monitors
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0803Configuration setting
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0803Configuration setting
    • H04L41/0806Configuration setting for initial configuration or provisioning, e.g. plug-and-play
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0803Configuration setting
    • H04L41/0813Configuration setting characterised by the conditions triggering a change of settings
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0803Configuration setting
    • H04L41/0823Configuration setting characterised by the purposes of a change of settings, e.g. optimising configuration for enhancing reliability
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0889Techniques to speed-up the configuration process
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0893Assignment of logical groups to network elements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0894Policy-based network configuration management
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0895Configuration of virtualised networks or elements, e.g. virtualised network function or OpenFlow elements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/12Discovery or management of network topologies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L45/00Routing or path finding of packets in data switching networks
    • H04L45/64Routing or path finding of packets in data switching networks using an overlay routing layer
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L45/00Routing or path finding of packets in data switching networks
    • H04L45/74Address processing for routing
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L49/00Packet switching elements
    • H04L49/70Virtual switches
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/09Mapping addresses
    • H04L61/25Mapping addresses of the same type
    • H04L61/2503Translation of Internet protocol [IP] addresses
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/09Mapping addresses
    • H04L61/25Mapping addresses of the same type
    • H04L61/2503Translation of Internet protocol [IP] addresses
    • H04L61/2517Translation of Internet protocol [IP] addresses using port numbers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/09Mapping addresses
    • H04L61/25Mapping addresses of the same type
    • H04L61/2503Translation of Internet protocol [IP] addresses
    • H04L61/2521Translation architectures other than single NAT servers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L61/00Network arrangements, protocols or services for addressing or naming
    • H04L61/09Mapping addresses
    • H04L61/25Mapping addresses of the same type
    • H04L61/2503Translation of Internet protocol [IP] addresses
    • H04L61/256NAT traversal
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0209Architectural arrangements, e.g. perimeter networks or demilitarized zones
    • H04L63/0218Distributed architectures, e.g. distributed firewalls
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/10Protocols in which an application is distributed across nodes in the network
    • H04L67/1001Protocols in which an application is distributed across nodes in the network for accessing one among a plurality of replicated servers
    • H04L67/1004Server selection for load balancing
    • H04L67/1008Server selection for load balancing based on parameters of servers, e.g. available memory or workload
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/455Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
    • G06F9/45533Hypervisors; Virtual machine monitors
    • G06F9/45558Hypervisor-specific management and integration aspects
    • G06F2009/4557Distribution of virtual machine instances; Migration and load balancing
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/455Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
    • G06F9/45533Hypervisors; Virtual machine monitors
    • G06F9/45558Hypervisor-specific management and integration aspects
    • G06F2009/45595Network integration; Enabling network access in virtual machine instances
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L45/00Routing or path finding of packets in data switching networks
    • H04L45/02Topology update or discovery
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L49/00Packet switching elements
    • H04L49/15Interconnection of switching modules

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Small-Scale Networks (AREA)

Abstract

本发明公开了具有中间盒的网络架构。一些实施例提供一种用于实现包括由一组逻辑转发元件连接的一组终端机、第一逻辑中间盒以及第二逻辑中间盒的逻辑网络的系统。所述系统包括一组节点。若干节点中的每一个包括:(i)用于所述实现逻辑网络的终端机的虚拟机,(ii)用于实现所述逻辑网络的一组逻辑转发元件的受管理交换元件,以及(iii)用于实现所述逻辑网络的第一逻辑中间盒的中间盒元件。所述系统包括用于实现所述第二逻辑中间盒的物理中间盒设备。

Description

具有中间盒的网络架构
本申请是基于申请号为201280055039.2、申请日为2012年 11月15日、发明名称为“具有中间盒的网络架构”的专利申请的分案申请。
背景技术
许多当前的企业具有大型且复杂的网络,其包括交换机、集线器、路由器、中间盒(例如,防火墙、负载均衡器、源网络地址转换等)、服务器、工作站、以及支持各种连接、应用和系统的其它联网装置。计算机网络增加的复杂性,包括虚拟机迁移、动态工作负载、多租户、以及客户特定的服务质量和安全配置需要更好的范式以用于网络控制。网络传统地已通过单个网络组件的低级配置来管理。网络配置通常取决于底层网络:例如,利用访问控制列表(“ACL”)条目阻止用户的访问需要知道用户的当前IP地址。更复杂的任务需要更广泛的网络知识:迫使访客用户的端口80业务(traffic)穿越HTTP代理需要知道当前的网络拓扑和每个访客的位置。在网络交换元件在多用户之间共享的情况下,该处理具有增加的难度。
作为响应,存在朝向被称为软件定义网络(SDN)的新的网络控制范式的日渐发展。在SDN范式中,在网络中的一个或多个服务器上运行的网络控制器以每用户为基础控制、维护并且实现对共享的网络交换元件的转发行为进行管控的控制逻辑。做出网络管理决策通常需要了解网络状态。为了便于做出管理决策,网络控制器创建并且维护网络状态的视图,并且提供管理应用可以访问网络状态的视图的应用程序接口。
维护大型网络(包括数据中心和企业网络两者)的主要目标中的一些是可扩展性、移动性和多租户。处理这些目标中的一个所采用的许多方法导致阻碍其它目标中的至少一个。例如,可以容易地在L2域内为虚拟机提供网络移动性,但是L2域不能扩展到大的尺寸。此外,保持用户隔离极大地使移动性复杂化。这样,需要可以满足可扩展性、移动性和多租户目标的改进的解决方案。
发明内容
一些实施例提供一种系统,该系统允许用户指定包括一个或多个中间盒(例如,防火墙、负载均衡器、网络地址转换器、入侵检测系统(IDS)、广域网(WAN)优化器等)的逻辑网络。该系统通过在许多受管理交换元件上分布逻辑转发元件(例如,逻辑交换机、逻辑路由器等)来实现逻辑网络,所述许多受管理交换元件在也托管逻辑网络的虚拟机的许多物理机器上操作。在实现这样的逻辑网络时,一些实施例的系统以不同的方式实现不同的中间盒。例如,系统可以以分布式的方式实现第一中间盒(例如,该中间盒在与受管理交换元件一起也在物理机器上操作的许多受管理中间盒元件上实现),并且以集中式的方式实现第二中间盒(例如,作为单个设备或虚拟机,作为集群)。在一些实施例中,关于是以分布式的方式还是以集中式的方式实现特定的中间盒的确定基于当中间盒为分布式时不同的中间盒元件之间的状态共享要求。
在一些实施例中,逻辑中间盒在物理网络中的可能实现的范围从完全分布式的中间盒到完全集中式的中间盒变动,其中在沿着这样的范围的不同点处实现不同的中间盒。另外,可以以集中式或分布式两种方式(包括在同一受管理逻辑网络内)实现单个类型的中间盒。例如,用户可能想要用于对从外部网络传入的所有业务进行过滤的第一防火墙以及用于对逻辑网络的不同子网之间的业务进行过滤的第二防火墙。在一些情况下,最好的解决方案可以是将第一防火墙实现为向其转发所有外部传入的业务的单个设备,同时以分布式的方式在托管逻辑网络的虚拟机的所有物理机器上实现第二防火墙。
所述范围的一端是完全分布式的中间盒架构。在这种情况下,在许多节点(物理主机)上实现中间盒。在一些实施例中,物理主机中的每一个托管含有逻辑中间盒的逻辑网络中的至少一个虚拟机。另外,受管理交换元件在主机的每一个上运行,以便实现逻辑网络的逻辑转发元件。因为特定的物理主机可以托管多于一个的逻辑网络(例如,属于不同的租户)中的虚拟机,所以在主机上运行的分布式中间盒和受管理交换元件都可以被虚拟化,以便实现来自不同逻辑网络的中间盒和逻辑转发元件。
在一些实施例中,当中间盒实例之间需要最少的状态共享 (或者根本没有状态共享)时,可以以这样的分布式方式实现中间盒。至少一些类型的中间盒是有状态的,因为它们建立用于机器之间(例如,网络中的两个虚拟机之间、网络中的虚拟机与外部机器之间等)的连接的状态。在一些实施例中,中间盒建立用于每个传输层连接(例如,TCP连接、UDP连接)的状态。在一些实施例的分布式情况下,在特定主机处操作的中间盒元件创建用于通过它的传输连接的状态,但是不需要与在其它主机上操作的其它中间盒元件共享这些状态。当状态仅应用于托管在特定主机上的虚拟机,并且中间盒不需要使用对于其它虚拟机建立的状态信息来执行任何分析时,那么中间盒可以是分布式的。这样的中间盒的示例包括源网络地址转换(S-NAT)、目的地网络地址转换(D-NAT)、以及防火墙。
另外,一些实施例允许分布具有最少水平的状态共享的中间盒。例如,负载均衡器可以查询它们对业务进行均衡的机器以确定发送到机器中的每一个的业务的当前水平,然后将此分发给其它的负载均衡器。然而,每个负载均衡元件可以独自运行负载均衡算法,并且以定期的时间间隔执行查询,而不是每次分组被路由到虚拟机中的一个或者每次与虚拟机中的一个建立传输(例如,TCP、UDP等)连接就与每一个其它的负载均衡元件共享状态信息。
范围的另一侧是完全集中式的中间盒实现。在这样的集中式实现中,主机中的受管理交换元件将中间盒要处理的所有业务发送到同一中间盒设备。该单个中间盒可以是在其自己的主机上 (或者在与网络中的虚拟机中的一个相同的主机中)在物理网络内操作的单独的物理机器或单独的虚拟机。当受管理交换元件识别分组应被发送到中间盒时,该交换元件通过物理网络将该分组发送到中间盒(例如,经由隧道)。中间盒对该分组进行处理,然后将分组(实际上新的分组)发送到另一个受管理交换元件以进行处理(例如,池节点)。
当分布式中间盒将需要数据层速度的分组共享时,一些实施例使用这样的集中式中间盒。也就是说,对于中间盒元件处理的每个业务分组,该元件将必须利用源于分组处理的状态变化来更新所有其它的中间盒实例。因此,通过中间盒的每个业务分组将导致附加业务的暴增,以便更新所有其它的中间盒实例。这样的中间盒的示例包括IDS和WAN优化器。例如,为了适当地对入侵进行监视,IDS处理需要知道网络内的所有连接。这样,如果 IDS是分布式的,则将必须对于分布式IDS元件处理的每一个分组发送新的状态更新。
作为第三选择,一些实施例对于一些中间盒使用集群架构,该集群架构类似于完全集中式的架构,除了该集群充当集中式资源池,而不是单个的物理机器之外。在一些实施例中,当使用中间盒的一个网络(或多个网络)较大并且单个设备可能不具有足够的资源(例如,存储器、处理能力等)以处理较大的部署时,中间盒集群(例如,IDS盒的集群)可能是有益的。然而,当集群是需要了解所有状态信息的中间盒时,那么该状态信息将在集群中的各个机器之间共享。在一些实施例中,当分析不需要以每分组为基础的状态更新、而是以每传输连接(或者每连接若干次更新,但是通常少于每分组)为基础的状态更新时,中间盒集群可能是比单个设备更好的选择。为了执行所需的高速状态共享,一些实施例经由用于共享状态信息的单独的专用高速连接来链接集群中的中间盒机器。
前述的发明内容旨在用作对于本发明的一些实施例的简要介绍。它意不在于作为本文档中所公开的所有创造性主题的介绍或概述。后面的具体实施方式以及在具体实施方式中参照的附图将进一步描述在该发明内容中所描述的实施例以及其它的实施例。因此,为了理解本文档所描述的所有实施例,需要发明内容、具体实施方式和附图的全面审阅。而且,因为所要求保护的主题可以在不脱离主题的精神的情况下以其它特定的形式体现,所以要求保护的主题不受发明内容、具体实施方式以及附图中的说明性的细节限制,而是由所附的权利要求限定。
附图说明
本发明的新颖特征在所附权利要求中阐述。然而,为了解释的目的,本发明的若干实施例在以下附图中阐述。
图1概念性地示出逻辑中间盒在物理网络中的实现的范围,其从完全分布式中间盒到完全集中式中间盒变动。
图2概念性地示出一些实施例的逻辑网络拓扑。
图3概念性地示出一些实施例的分布式中间盒实现。
图4概念性地示出一些实施例的中间盒的完全集中式实现。
图5概念性地示出一些实施例的中间盒作为资源集群的实现。
图6概念性地示出一些实施例的实现包括入侵检测系统的逻辑网络的网络。
图7概念性地示出一些实施例的包括分布式软件中间盒元件和软件交换元件两者的主机的架构图。
图8示出一些实施例的用于配置受管理交换元件和分布式中间盒元件以便实现逻辑网络的网络控制系统。
图9概念性地示出一些实施例的通过网络控制系统的数据传播。
图10示出一些实施例的网络控制器的示例架构。
图11概念性地示出涉及许多中间盒的复杂的逻辑网络拓扑。
图12概念性地示出图11的网络在托管的虚拟化的环境中的一种特定的物理实现。
图13概念性地示出实现本发明的一些实施例的电子系统。
具体实施方式
在以下本发明的详细描述中,对本发明的许多细节、示例和实施例进行阐述和描述。然而,对于本领域技术人员将清楚和明显的是,本发明不限于所阐述的实施例,并且可以在没有所讨论的特定细节和示例的情况下实施本发明。
一些实施例提供一种系统,该系统允许用户指定包括一个或多个中间盒(例如,防火墙、负载均衡器、网络地址转换器、入侵检测系统(IDS)、广域网(WAN)优化器等)的逻辑网络。该系统通过在许多受管理交换元件上分布逻辑转发元件(例如,逻辑交换机、逻辑路由器等)来实现逻辑网络,所述许多受管理交换元件在也托管(host)逻辑网络的虚拟机的许多物理机器上操作。
在实现这样的逻辑网络时,一些实施例的系统以不同的方式实现不同的中间盒。例如,系统可以以分布式的方式实现第一中间盒(例如,该中间盒在与受管理交换元件一起也在物理机器上操作的许多受管理中间盒元件上实现),并且以集中式的方式实现第二中间盒(例如,作为单个设备或虚拟机,作为集群)。在一些实施例中,关于是以分布式的方式还是以集中式的方式实现特定的中间盒的确定基于当中间盒为分布式时不同的中间盒元件之间的状态共享要求。
图1概念性地示出了逻辑中间盒在物理网络中的实现的范围(spectrum)100,其从完全分布式的中间盒到完全集中式的中间盒变动。如所提及的,可以在沿着这个范围的不同点处实现不同的中间盒。另外,可以以集中式或分布式两种方式(包括在同一受管理逻辑网络内)实现单个类型的中间盒。例如,用户可能想要用于对从外部网络传入(incoming)的所有业务进行过滤的第一防火墙、以及用于对逻辑网络的不同子网之间的业务进行过滤的第二防火墙。在一些情况下,最好的解决方案可以是将第一防火墙实现为向其转发所有外部传入的业务的单个设备,同时以分布式的方式在托管逻辑网络的虚拟机的所有物理机器上实现第二防火墙。
范围100的左端是一些实施例的完全分布式的中间盒架构105。如该图中所示,在许多节点(物理主机)上实现中间盒。在一些实施例中,物理主机中的每一个托管含有逻辑中间盒的逻辑网络中的至少一个虚拟机。另外,受管理交换元件在主机的每一个上运行,以便实现逻辑网络的逻辑转发元件(例如,逻辑路由器、逻辑交换机)。因为特定的物理主机可以托管多于一个的逻辑网络(例如,属于不同的租户)中的虚拟机,所以在主机上运行的分布式中间盒和受管理交换元件都可以被虚拟化,以便实现来自不同逻辑网络的中间盒和逻辑转发元件。在一些实施例中,中间盒被实现为在主机的超管理器(hypervisor)内运行的一个模块或一组模块。
如该图中所示的,当中间盒实例之间需要最少的状态共享 (或者根本没有状态共享)时,可以以这样的分布式方式实现中间盒。至少一些类型的中间盒是有状态的,因为它们建立用于机器之间(例如,网络中的两个虚拟机之间、网络中的虚拟机与外部机器之间等)的连接的状态。在一些实施例中,中间盒建立用于每个传输层连接(例如,TCP连接、UDP连接)的状态。在一些实施例的分布式情况下,在特定主机处操作的中间盒元件创建用于通过它的传输连接的状态,但是不需要与在其它主机上操作的其它中间盒元件共享这些状态。当状态仅应用于托管在特定主机上的虚拟机,并且中间盒不需要使用对于其它虚拟机建立的状态信息来执行任何分析时,那么中间盒可以是分布式的。这样的中间盒的示例包括源网络地址转换(S-NAT)、目的地网络地址转换(D-NAT)、以及防火墙。
另外,一些实施例允许分布具有最少水平(level)的状态共享的中间盒。例如,负载均衡器可以查询它们对业务进行均衡的机器以确定发送到机器中的每一个的业务的当前水平,然后将此分发给其它的负载均衡器。然而,每个负载均衡元件可以独自运行负载均衡算法,并且以定期的时间间隔执行查询,而不是每次分组被路由到虚拟机中的一个或者每次与虚拟机中的一个建立传输(例如,TCP、UDP等)连接就与每一个其它的负载均衡元件共享状态信息。
范围100的另一侧是完全集中式的中间盒实现110。在该实现中,主机中的受管理交换元件将中间盒要处理的所有业务发送到同一中间盒设备。该单个中间盒可以是在其自己的主机上(或者在与网络中的虚拟机中的一个相同的主机中)在物理网络内操作的单独的物理机器或单独的虚拟机。当受管理交换元件识别分组应被发送到中间盒时,该交换元件通过物理网络将该分组发送到中间盒(例如,经由隧道)。中间盒对该分组进行处理,然后将分组(实际上新的分组)发送到另一个受管理交换元件以进行处理。
在一些实施例中,新的分组被发送到的受管理交换元件是池节点。在一些实施例中,池节点是位于网络内部(即,不直接连接到网络边缘处的虚拟机中的任何一个)的特定类型的受管理交换元件,其用于处理边缘交换元件(即,位于主机上、直接连接到虚拟机的那些交换元件)不能处理的业务。在其它实施例中,不是将分组发送到池节点,中间盒而是将业务直接发送到直接构建到中间盒设备中的受管理交换元件。
当分布式中间盒将需要数据层速度的分组共享时,一些实施例使用这样的集中式中间盒。也就是说,对于中间盒元件处理的每个业务分组,该元件将必须利用源于分组处理的状态变化来更新所有其它的中间盒实例。因此,通过中间盒的每个业务分组将导致附加业务的暴增,以便更新所有其它的中间盒实例。这样的中间盒的示例包括IDS和WAN优化器。例如,为了适当地对入侵进行监视,IDS处理需要知道网络内的所有连接。这样,如果IDS是分布式的,则将必须对于分布式IDS元件处理的每一个分组发送新的状态更新。
中间盒集群架构115类似于完全集中式的架构110,除了该集群充当集中式资源池,而不是单个的物理机器之外。如该图中所示的,当使用中间盒的一个网络(或多个网络)较大并且单个设备可能不具有足够的资源(例如,存储器、处理能力等)以处理较大的部署时,中间盒集群(例如,IDS盒的集群)可能是有益的。然而,当集群是需要了解所有状态信息的中间盒时,那么该状态信息将在集群中的各个机器之间共享。在一些实施例中,当分析不需要以每分组为基础的状态更新、而是以每传输连接 (或者每连接若干次更新,但是通常少于每分组)为基础的状态更新时,中间盒集群可能是比单个设备更好的选择。为了执行所需的高速状态共享,一些实施例经由用于共享状态信息的单独的专用高速连接来链接集群中的中间盒机器。
以上示出了一些实施例的网络中的逻辑中间盒的不同实现的示例。下面描述若干更详细的实施例。节I描述一些实施例的不同的中间盒架构。节II描述一些实施例的分布式中间盒实现。接着,节III描述一些实施例的用于配置网络以便实现包括一个或多个中间盒的逻辑网络的网络控制系统。节IV然后描述具有许多不同的中间盒的网络的说明性示例。最后,节V描述实现本发明的一些实施例的电子系统。
I.不同的中间盒架构
如上所述,一些实施例在受管理网络内使用不同的架构来实现不同的中间盒。即使对于相同的逻辑网络拓扑,一些中间盒以分布式方式实现(中间盒元件在网络的虚拟机在其上操作的每个主机上操作),而其它中间盒则以集中式方式实现(主机上的受管理交换元件连接到单个设备或集群)。
图2概念性地示出了一些实施例的逻辑网络拓扑200。为了解释的目的,网络拓扑200为简化的网络。该网络包括由逻辑 L3路由器215连接的两个逻辑L2交换机205和210。逻辑交换机205连接虚拟机220和225,而逻辑交换机210连接虚拟机230 和235。逻辑路由器215还连接到外部网络250。
另外,中间盒240附连到逻辑路由器215。本领域普通技术人员将认识到,网络拓扑200表示可以将中间盒并入到其中的仅一个特定的逻辑网络拓扑。在各个实施例中,中间盒可以直接位于两个其它的组件(例如,)之间、直接位于网关与逻辑路由器之间(例如,以便监视和处理进入或退出逻辑网络的所有业务)、或者位于更复杂网络中的其它位置中。
在图2中所示的架构中,中间盒240不位于从一个域到另一个域或者外部世界与域之间的直接业务流内。因此,分组将不被发送到中间盒,除非对于逻辑路由器215指定(例如,由诸如网络管理员的用户指定)确定哪些分组应被发送到中间盒以进行处理的路由策略。一些实施例使得能够使用基于目的地地址(例如,目的地IP或MAC地址)以外的数据来转发分组的策略路由规则。例如,用户可以指定(例如,通过网络控制器应用程序接口 (API))应将下述分组引导到中间盒240以进行处理:具有由逻辑交换机205交换的逻辑子网中的源IP地址的所有分组、或者从外部网络250进入网络的、去往由逻辑交换机210交换的逻辑子网的所有分组。
不同的中间盒可以在网络内执行不同的功能。例如,防火墙分析数据分组以确定是否应允许分组通过(即,类似于ACL流条目(flow entry))。防火墙存储确定防火墙是否丢弃(即,舍弃)或允许分组通过(或者,在一些情况下,通过丢弃分组并且将错误响应发送回发送者来拒绝分组)的一组规则(例如,由用户键入)。在一些实施例中,防火墙是保持跟踪传输(例如, TCP和/或UDP)连接、并且使用所存储的状态信息来做出更快速的分组处理决策的状态性防火墙。
源网络地址转换(S-NAT)修改分组头中的分组的源IP地址。例如,可以使用S-NAT,使得可以通过将来自不同机器的分组的源改变为单个IP地址来使具有不同IP地址的许多不同机器的IP地址对于目的地机器是隐藏的。目的地网络地址转换 (D-NAT)类似地修改分组的目的地IP地址,以便使真实IP 地址对于源机器隐藏。负载均衡是使用各种算法(例如,轮询 (round robin)、随机分配等)来在许多目的地机器之间均衡业务的D-NAT的形式。负载均衡器接收显露给源机器的特定IP 地址的分组,并对该分组的目的地IP地址修改以与通过负载均衡算法选择的目的地机器中的特定一个匹配。
在一些实施例中,入侵检测系统(IDS)是对于恶意活动或策略违反监视逻辑网络的被动(passive)中间盒。IDS可以检查传输连接(例如,TCP连接、UDP连接等)以确定网络上的攻击是否发生。
WAN优化器是用于提高WAN上的数据传送的效率(例如,使WAN上的数据的流加速)的中间盒装置。WAN优化技术的示例包括重复数据删除、数据压缩、延迟优化、缓存和/或代理、转发纠错、协议欺骗、业务整形、均衡、连接限制、简单速率限制等。尽管以上是若干不同的中间盒中的一些的列表,但是本领域普通技术人员将认识到,一些实施例可以包括可以以分布式或集中式的方式实现的各种不同的中间盒。
取决于中间盒的类型,在一些情况下,还取决于用户请求的实现的类型,诸如图2中所示的中间盒将以集中式方式或分布式方式实现。图3概念性地示出了一些实施例的这样的分布式实现300。具体地,图3示出了若干节点,包括第一主机305、第二主机310、第三主机315、以及第N主机320。头三个节点中的每一个托管网络200的若干虚拟机,其中,虚拟机220托管在第一主机305上,虚拟机225和235托管在第二主机310上,虚拟机230托管在第三主机315上。
另外,主机中的每一个包括受管理交换元件(“MSE”)。一些实施例的受管理交换元件是实现用于一个或多个逻辑网络的逻辑转发元件的软件转发元件。例如,主机305-320中的MSE 包括实现网络200的逻辑转发元件的转发表中的流条目。具体地,主机上的MSE实现逻辑交换机205和210、以及逻辑路由器215。另一方面,一些实施例仅当连接到逻辑交换机的至少一个虚拟机位于特定节点处时才在该节点处实现逻辑交换机(即,在主机305处的MSE中仅实现逻辑交换机205和逻辑路由器 215)。第N主机320不包括来自网络200的任何虚拟机,因此,驻留在该主机上的MSE不实现来自网络200的任何逻辑转发元件。
一些实施例的实现300还包括连接到主机的池节点340。在一些实施例中,驻留在主机上的MSE执行第一跳处理。也就是说,这些MSE是分组在从虚拟机被发送之后到达的第一转发元件,并且试图在该第一跳处执行所有的逻辑交换和路由。然而,在一些情况下,特定的MSE可能没有存储含有网络的所有逻辑转发信息的流条目,并因此可能不知道对特定的分组如何处理。在一些这样的实施例中,MSE将分组发送到池节点340以进行进一步处理。这些池节点是内部的受管理交换元件,在一些实施例中,这些受管理交换元件存储包含逻辑网络的比边缘软件交换元件更大的一部分的流条目。
类似于逻辑交换元件在网络200的虚拟机驻留在其上的主机上的分布,中间盒240分布在这些主机305-315上的中间盒元件上。在一些实施例中,中间盒模块(或一组模块)驻留在主机上(例如,在主机的超管理器中操作)。当用户设置逻辑网络(例如,网络200)时,输入包括来自中间盒的配置。例如,对于防火墙,用户将输入用于分组过滤的一组规则(例如,基于IP地址、TCP连接等)。在一些实施例中,被用于对受管理交换元件进行预配置以实现逻辑转发元件的网络控制系统还可以被用于对在主机上操作的各个中间盒元件进行预配置。当用户将中间盒配置输入到网络控制系统的控制器中时,控制器识别应在其上实现中间盒配置的特定节点,并将该配置分发给这些节点(例如,通过一组控制器)。
当虚拟机中的一个发送分组(例如,发送到虚拟机中的另一个、外部地址等)时,分组首先进入本地受管理交换元件以进行处理。MSE可以使用其存储的流条目来做出将分组发送到中间盒的转发决策,在这种情况下,一些实施例将分组发送到同一主机上的本地中间盒元件。在一些实施例中,中间盒元件和MSE 协商以最小延迟通过其传送分组的软件端口。在中间盒对分组进行处理之后,一些实施例然后通过该相同的端口将分组发送回 MSE。在一些实施例中,该分组作为新的分组被从中间盒发送到MSE,因此需要通过MSE进行新的处理。然而,在一些情况下,没有分组被发送回。例如,如果中间盒是防火墙,则该中间盒可以阻止或丢弃分组。另外,中间盒的一些实施例是被动的,并且分组的副本被发送到中间盒以便中间盒保持跟踪统计数据,但是这些副本不被发送回交换元件。
尽管图3仅示出了在主机305-320上实现的一个逻辑网络,但是一些实施例在一组主机上实现许多逻辑网络(例如,对于不同的租户)。这样,特定主机上的中间盒元件实际上可以存储对于属于若干不同逻辑网络的若干不同中间盒的配置。例如,可以将防火墙元件虚拟化以实现两个(或更多个)不同的防火墙。这些将有效地作为两个独立的中间盒处理进行操作,使得中间盒元件被切分(slice)成若干(同一类型的)“虚拟”中间盒。另外,当主机上的MSE将分组发送到中间盒时,一些实施例在分组上附加(例如,前置(prepend))切分标识符(或标签)以识别该分组正被发送给若干虚拟中间盒中的哪个。当在用于单个逻辑网络的同一中间盒元件上实现多个中间盒(例如,两个不同的负载均衡器)时,切分标识符将需要识别特定的中间盒切分,而不仅仅识别分组所属的逻辑网络。不同的实施例可以对于中间盒使用不同的切分标识符。
在一些实施例中可以是分布式的中间盒的示例包括防火墙、 S-NAT和负载均衡器。在这些情况的每一个下,中间盒在分组处理中起主动作用(即,S-NAT和负载均衡器分别修改分组的源地址和目的地地址,同时防火墙做出关于是否允许分组还是丢弃分组的决策)。然而,特定节点上的这些中间盒元件中的每一个可以独自运行,而不需要来自其它节点上的相应中间盒元件的信息。甚至分布式负载均衡器元件均可以单独地在不同虚拟机之间对到来的业务进行负载均衡,假定条件是没有虚拟机有可能变得过载,只要其它的负载均衡器元件使用相同的算法即可。然而,在一些实施例中,负载均衡器元件将在某一层次上共享状态(例如,在查询目的地虚拟机以用于使用和健康统计之后)。
如所说明的,图3概念性地示出了一些实施例的用于逻辑网络200的中间盒240的分布式实现。另一方面,图4概念性地示出了中间盒240的完全集中式的实现400。像图3的分布式示例那样,该实现也包括托管虚拟机220-235的若干节点405-420。这些虚拟机再次被布置为第一虚拟机220托管在节点405上、第二虚拟机225和第四虚拟机235托管在节点410上、以及第三虚拟机230托管在节点415上。类似地,处于节点405-415上的受管理交换元件实现逻辑转发元件205-215。如在分布式中间盒示例中那样,受管理交换元件对来源于虚拟机的分组执行第一跳处理。
然而,在该示例中,中间盒240不分布在主机405-415上。相反,中间盒被实现为主机外部的单个机器。在不同的实施例中,对于不同类型的中间盒,该单个盒可以是单个物理设备(例如,单独的物理装置)或单个虚拟机(其实际上可以在主机中的一个或不同的主机上操作)。例如,一些实施例可以提供第一类型的中间盒(例如,WAN优化器)作为虚拟机,而提供第二类型的中间盒(例如,IDS)作为单个设备。另外,一些实施例可以为单个类型的中间盒提供两种选择。
与分布式中间盒一样,在一些实施例中,网络控制系统用于对集中式中间盒设备或虚拟机进行预配置。不是控制器接收配置信息并且识别应将该配置信息分发到的许多节点,一些实施例的控制器而是识别在其上实现中间盒的设备,并将配置分发给该设备(例如,通过管理该设备的中间控制器)。在一些实施例中,若干物理设备可以存在于物理网络内,并且控制器选择这些设备中的一个来实现中间盒。当中间盒被实现为虚拟机时,一些实施例为该虚拟机选择托管节点,并然后将配置分发给该节点。在任何一种情况下,网络控制系统还指定主机上的各个受管理交换元件与中间盒之间的连接或附连。在一些实施例中,中间盒设备支持一种或多种类型的隧道,并且分发给受管理交换元件的流条目包括指定为了将分组发送到中间盒而使用的隧道封装的条目。
当受管理交换元件中的流条目指定将业务发送到中间盒时,受管理交换元件还使用该隧道信息来封装分组,并通过该隧道将分组从其主机送出到中间盒。与分布式中间盒一样,一些集中式中间盒是主动中间盒。也就是说,中间盒在执行其中间盒处理之后将分组发送回网络。在一些实施例中,这样的中间盒被配置为总是将分组(作为新的分组)发送到池节点(例如,总是相同的池节点,若干池节点中的一个)。在图4中,集中式中间盒425 将所有其传出(outgoing)业务发送到池节点430。也实现逻辑转发元件205-215的池节点然后将分组转发给适当的目的地机器。
正如可以将分布式中间盒元件虚拟化以对于若干不同的逻辑网络执行中间盒实例那样,也可以对集中式中间盒425进行虚拟化。许多不同的逻辑网络可以使用同一物理设备(或虚拟机)。在一些实施例中,使用与在分布式架构中使用的切分技术类似的切分技术。也就是说,受管理交换元件添加标签以指示分组正被发送到的逻辑网络(或该逻辑网络中的特定的逻辑中间盒),并且中间盒425使用该标签来识别它所实现的中间盒实例中的哪个应被用于对分组进行处理。在一些实施例中,集中式中间盒设备包括许多端口,这些端口中的每一个映射到不同的虚拟中间盒实例。在这样的实施例中,可以不使用切分技术,而是使用传入端口来识别正确的虚拟中间盒。
鉴于中间盒425是单个资源,如图5的实现500中所示,一些实施例将中间盒实现为集中式的资源集群。该示例与图4中所示的示例相同,除了不是单个中间盒装置,网络包括具有三个中间盒资源510-520的中间盒集群505。在一些实施例中,中间盒资源510-520中的每一个是单独的装置或虚拟机(即,中间盒425 的等同物)。
不同的实施例可以在中间盒集群内使用不同的架构。一些实施例包括集群的入口点(例如,单个物理装置),其在资源池上对分组进行负载均衡。其它实施例具有直接连接到集群内的不同资源的不同主机。例如,网络500可以被设置为第一主机405 连接到资源510、第二主机410连接到资源515、以及第三主机 415连接到资源520。其它实施例使用其中集群具有两个装置的主-备份设置。主机全部连接到主装置(master),其执行中间盒处理,同时与备份资源共享状态数据。
如以上通过参照图2所描述的,当以每分组为基础需要状态共享时,一些实施例使用集中式中间盒实现。也就是说,对于某些中间盒,中间盒处理需要了解中间盒处理的所有分组。对于分布式中间盒,这将需要正在通过连接中间盒元件的网络送出的状态更新的暴增。然而,当中间盒是单个设备时,该单个设备将始终存储所有的状态。
对于诸如集群505的中间盒集群,该要求意味着必须在集群中的中间盒资源之间高速共享状态。一些实施例使用中间盒资源之间的专用连接来共享该状态信息。也就是说,每个中间盒装置上的特定端口仅专用于集群中的若干装置之间的状态共享。通常,中间盒集群将仅为近距离操作的、使这样的专用连接更加可行的两个机器或若干机器。对于多于两个中间盒的情况,一些实施例使用网状网络,其中,每个中间盒资源通过网络将状态更新广播给所有其它的中间盒资源。其它实施例使用星形网络,其中,中间盒资源将它们的状态更新发送到中央资源,其合并更新并将它们发送到其它资源。尽管与集中式情况相比,中间盒集群需要该附加基础设施,但是集群具有能够应对其中对更多的分组进行处理的更大部署的益处。
如所提及的,因为状态共享要求,WAN优化器和入侵检测系统都是一些实施例将其实现为集中式中间盒的中间盒的示例。 WAN优化器例如通过使用各种优化技术来提高WAN上的数据传送的效率。执行这些优化技术需要访问通过WAN发送的所有业务,因此,集中式实现是更优化的。此外,WAN优化器可以用于缓存通过WAN发送的内容,并且如果缓存被一起存储、而不是分布在许多主机上,则缓存恰好符合其目的。
入侵检测系统是被动系统(即,不丢弃或修改分组),其监视连接总数、这些连接上的地址、对于每个连接的分组的数量等。为了检测入侵,IDS查找连接、探试(heuristic)等中的模式,对于这些模式,IDS处理必须知道所有的被监视的业务。如果一个分布式元件具有关于第一连接的信息并且第二分布式元件具有关于第二连接的信息,则没有一个元件具有用于适当地对网络进行入侵评估的足够信息。
图6概念性地示出了实现一些实施例的包括入侵检测系统 625的逻辑网络的网络600。该逻辑网络包括托管在三个节点 605、610和620之间的四个虚拟机。这种情况下的逻辑网络的逻辑拓扑与图2中所示的逻辑拓扑相同(其中,IDS作为中间盒),但是这里描述的IDS实现的方面也适用于其它的网络拓扑。网络600还包括没有托管特定的逻辑网络的任何虚拟机(但是托管来自另一网络的至少一个虚拟机)的第四节点615。
与前面的图不同,图6连同用于示出系统中的机器之间的分组传送的方向的箭头一起示出连接。因此,例如,所有的主机 605-620可以在两个方向上彼此发送分组。也就是说,主机605 处的虚拟机将分组发送到620处的虚拟机(经由主机605处的受管理交换元件、然后主机620处的受管理交换元件),并且主机 620处的虚拟机也将分组发送到主机605处的虚拟机。另外,主机处的所有MSE可以使用池节点来处理边缘MSE不能对其做出转发决策的分组。
托管来自特定的逻辑网络的虚拟机的主机605、610和620 中的每一个将分组发送到IDS。在一些实施例中,逻辑网络上的所有业务被发送到IDS。然而,这些箭头是单向的,因为一些实施例的入侵检测系统是被动中间盒。一些实施例不是通过中间盒转发业务,而是将重复的分组发送到IDS盒625。IDS接收这些重复分组(即,对于在主机和/或外部网络之间通过网络发送的每一个的分组),并执行其入侵检测分析。因为入侵检测系统 625不输出任何业务分组,所以在该图中,在IDS 625与池节点 630之间不需要连接。
II.分布式中间盒实现
如上所述,与一些实施例的集中式中间盒实现相比,一些实施例以分布式方式实现一个或多个不同的中间盒,其中,中间盒元件在逻辑网络的虚拟机和受管理交换元件所位于的主机中的一些或全部中操作。本节描述一些实施例的主机内的分布式中间盒实现。
图7概念性地示出了一些实施例的主机700的架构图,该主机700包括分布式软件中间盒元件和软件交换元件两者。分布式软件中间盒元件可以是网络地址转换元件、防火墙元件、负载均衡元件、或以分布式方式实现的任何其它中间盒。
在这个示例中,中间盒元件包括主机上的三个组件—在主机 700的用户空间中运行的中间盒守护进程(daemon)790、以及在主机700的内核中运行的中间盒内核模块795。尽管该图为了解释的目的示出了作为两个组件的分布式中间盒,但是中间盒守护进程790和中间盒内核模块795共同形成在主机700上运行的中间盒元件。软件交换元件(在该示例中,开放虚拟交换机 (“OVS”))包括三个组件—在主机700的内核中运行的OVS 内核模块745、以及OVS守护进程765和OVS数据库(DB) 守护进程767,这两者在主机的用户空间中运行。
如图7中所示,主机700包括硬件705、内核720、用户空间721以及VM 735和738。硬件705可以包括典型的计算机硬件,诸如处理单元、易失性存储器(例如,随机存取存储器(RAM))、非易失性存储器(例如,硬盘驱动器、闪存、光盘等)、网络适配器、视频适配器、或任何其它类型的计算机硬件。如所示的,硬件705包括NIC 710和715,在一些实施例中, NIC710和715是典型的用于将计算装置连接到网络的网络接口控制器。
如图7中所示,主机700包括内核720和用户空间721。在一些实施例中,内核是在单独的存储器空间中运行并且负责管理系统资源(例如,硬件与软件资源之间的通信)的操作系统的最基本的组件。相比之下,用户空间是所有用户模式应用可以在其中运行的存储器空间。
一些实施例的内核720是在硬件705之上运行并且在任何操作系统下面运行的软件抽象层。在一些实施例中,内核720执行虚拟化功能(例如,将对于在主机上操作的若干虚拟机的硬件 705虚拟化)。在一些实施例中,内核720则是超管理器的一部分。内核720处理各种管理任务,诸如存储器管理、处理器调度、或用于控制在主机上操作的VM 735和738的执行的任何其它操作。
如所示的,内核720包括分别用于NIC 710和715的装置驱动器725和730。装置驱动器725和730允许(例如,虚拟机的) 操作系统与主机700的硬件交互。在该示例中,装置驱动器725 允许与NIC 710交互,而驱动器730允许与NIC 715交互。内核720可以包括用于允许虚拟机与主机700中的其它硬件(未示出)交互的其它装置驱动器(未示出)。
虚拟机735和738是在主机700上运行的、使用由内核720 虚拟化的资源的独立的虚拟机(例如,用户虚拟机,诸如图3-6 中所示的那些虚拟机)。这样,VM运行任何数量的不同操作系统。这样的操作系统的示例包括Solaris、FreeBSD、或任何其它类型的基于Unix的操作系统。其它示例还包括基于Windows 的操作系统。
如所示的,主机700的用户空间721包括中间盒守护进程 790、OVS守护进程765以及OVS DB守护进程767。其它应用 (未示出)也可以包括在用户空间721中,包括用于附加的分布式中间盒(例如,防火墙、负载均衡器、网络地址转换器等)的守护进程。OVS守护进程765是在用户空间721中运行的应用。 OVS守护进程765的一些实施例与网络控制器780通信,以便接收如下面更详细地描述的用于处理和转发发送到虚拟机735 和738的以及从虚拟机735和738发送的分组的指令。一些实施例的OVS守护进程765通过OpenFlow协议与网络控制器780 通信,而其它实施例则使用不同的通信协议以传送物理控制平面数据。另外,在一些实施例中,在网络控制器780将配置信息发送到OVS DB守护进程之后,OVS守护进程765从OVS DB守护进程767检索配置信息。
在一些实施例中,OVS DB守护进程767也在用户空间721 中运行。一些实施例的OVS DB守护进程767与网络控制器780 通信,以便配置OVS交换元件(例如,OVS守护进程765和/ 或OVS内核模块745)。例如,OVS DB守护进程767从网络控制器780接收配置信息,并将该配置信息存储在一组数据库中。在一些实施例中,OVS DB守护进程767通过数据库通信协议与网络控制器780通信。在一些情况下,OVS DB守护进程 767可以从OVS守护进程765接收对于配置信息的请求。在这些情况下,OVS DB守护进程767(例如,从一组数据库)检索所请求的配置信息,并将该配置信息发送到OVS守护进程765。
OVS守护进程765包括OpenFlow协议模块770和流处理器775。OpenFlow协议模块770与网络控制器780通信,以从网络控制器780接收用于配置软件交换元件的配置信息(例如,流条目)。当模块770从网络控制器780接收到配置信息时,它将该配置信息转换成流处理器775可理解的信息。
流处理器775管理用于处理和路由分组的规则。例如,流处理器775存储从OpenFlow协议模块770接收的规则(例如,存储在诸如盘驱动器的存储介质中)。在一些实施例中,规则被存储为一组流表,每个流表包括一组流条目。流处理器775处理集成网桥(integration bridge)750(下面描述)对其不具有匹配规则的分组。在这样的情况下,流处理器775将分组与其存储的规则匹配。当分组与规则匹配时,流处理器775将所匹配的规则和分组发送到集成网桥750以供集成网桥750处理。这样,当集成网桥750接收到与所产生的规则匹配的类似分组时,分组将在集成网桥750中与所产生的精确匹配规则匹配,并且流处理器775将不必对分组进行处理。
在一些实施例中,流处理器775可能不具有分组所匹配的规则。在这样的情况下,流处理器775的一些实施例将分组发送到用于对边缘交换元件不能处理的分组进行处理的另一受管理交换元件(例如,池节点)。然而,在其它情况下,流处理器775 可能已从网络控制器780接收到包罗万象的规则(catchall rule),其当分组所匹配的规则不存在于流处理器775中时丢弃分组。
如图7中所示,内核720包括超管理器网络堆栈(stack) 740和OVS内核模块745。在一些实施例中,超管理器网络堆栈 740是互联网协议(IP)网络堆栈。超管理器网络堆栈740对从 OVS内核模块745以及PIF网桥755和760接收的IP分组进行处理和路由。当对去往主机700外部的网络主机的分组进行处理时,超管理器网络堆栈740确定应将分组发送到物理接口(PIF) 网桥755和760中的哪个。
OVS内核模块745对网络数据(例如,分组)进行处理,并且在主机700上运行的VM与主机700外部的网络主机之间对网络数据进行路由(例如,通过NIC 710和715接收的网络数据)。在一些实施例中,OVS内核模块745实现用于一个或多个逻辑网络的物理控制平面的转发表。为了便于网络数据的处理和路由,OVS内核模块745与OVS守护进程765通信(例如,以从OVS守护进程765接收流条目)。在一些实施例中,OVS 内核模块745包括网桥接口(未示出),其允许超管理器网络堆栈740将分组发送到OVS内核模块745以及从OVS内核模块 745接收分组。
图7示出了包括集成网桥750以及PIF网桥755和760的 OVS内核模块745。在一些实施例中,OVS内核模块745包括用于硬件705中的每个NIC的PIF网桥。在其它实施例中,OVS内核模块745中的PIF网桥可以与硬件705中的多于一个的NIC 交互。PIF网桥755和760在超管理器网络堆栈740与主机700 外部的网络主机之间路由网络数据(即,通过NIC 710和715接收的网络数据)。
集成网桥750对从超管理器网络堆栈740、VM 735和738 (例如,通过VIF)以及PIF网桥755和760接收的分组进行处理和路由。在一些实施例中,集成网桥750存储流处理器775 中所存储的规则(和/或从存储在流处理器775中的规则导出的规则)的子集,集成网桥750当前正在使用或者最近使用所存储的规则的子集来对分组进行处理和转发。
在一些实施例中,一些实施例的流处理器775负责管理集成网桥750中的规则。在一些实施例中,集成网桥750仅存储活动的规则。流处理器775监视存储在集成网桥750中的规则,并移除对于限定的时间量(例如,1秒、3秒、5秒、10秒等)已没有被访问的活动的规则。以这种方式,流处理器775管理集成网桥750,使得集成网桥750存储正被使用或最近已被使用的规则。
尽管图7示出了一个集成网桥,但是OVS内核模块745可以包括多个集成网桥。例如,在一些实施例中,OVS内核模块 745包括用于在软件交换元件所属的受管理网络上实现的每个逻辑交换元件的单独的集成网桥。也就是说,OVS内核模块745 具有用于在受管理网络上实现的每个逻辑交换元件的相应的集成网桥。
以上描述涉及一些实施例的受管理软件交换元件的转发功能。正如软件交换元件包括实现控制平面的用户空间组件(OVS 守护进程765)和实现数据平面的内核组件(OVS内核模块745) 那样,一些实施例的分布式中间盒元件包括在用户空间中操作的控制平面组件(中间盒守护进程790)和在内核中操作的数据平面组件(中间盒内核模块795)。
如所示的,中间盒守护进程790包括中间盒配置接收器791 和中间盒配置编译器792。中间盒配置接收器791与网络控制器 780通信,以便接收对于中间盒的配置、以及切分信息。在一些实施例中,中间盒配置是描述中间盒分组处理规则的一组记录 (例如,以与OVS守护进程接收的流条目记录相同的形式)。例如,防火墙配置包括描述何时丢弃分组、允许分组等的一组分组处理规则(类似于ACL条目,但是还包括作为决策中的因素的TCP连接状态)。源网络地址转换配置包括虚拟机的一组隐藏IP地址,其应被转换器映射到显露的IP地址。在一些实施例中,负载均衡器配置包括显露的IP地址到若干不同的隐藏虚拟机地址的网络地址转换映射、以及用于确定应将新的TCP连接发送到若干机器中的哪个的负载均衡(调度)算法。
如上所述,切分信息将标识符分配给分布式中间盒元件要执行的特定中间盒实例。在一些实施例中,将标识符绑定到特定租户的逻辑网络中的特定逻辑中间盒。也就是说,当特定的逻辑网络包括具有不同处理规则的若干不同中间盒时,中间盒守护进程 790将创建若干中间盒实例。这些实例中的每一个利用发送到中间盒的分组上的不同切分标识符来识别。另外,在一些实施例中,中间盒守护进程790为这些实例中的每一个分配特定的内部标识符,中间盒在其内部处理中使用该特定的内部标识符(例如,以便保持跟踪活动的TCP连接)。
中间盒守护进程790还包括中间盒配置编译器792。在一些实施例中,中间盒配置编译器792接收第一语言的特定中间盒实例的中间盒配置(例如,分组处理、修改或分析规则),并将这些编译成对于中间盒的内部处理更优化的第二语言的一组规则。中间盒配置编译器792将经编译的分组处理规则发送到中间盒内核模块795的中间盒处理器796。
中间盒内核模块795对从在主机700上运行的VM发送的和/或发送到在主机700上运行的VM的分组进行处理,以便确定是否允许分组通过、丢弃分组等。如所示的,中间盒内核模块 795包括执行这些功能的中间盒处理器796。中间盒处理器796 从中间盒配置编译器792接收用于特定的中间盒实例的经转换的中间盒规则。在一些实施例中,这些转换的中间盒规则指定中间盒内的分组处理管道(pipeline)。
为了从受管理交换元件接收分组,一些实施例的中间盒处理器796连接到OVS内核模块的集成网桥750上的软件端口抽象。通过集成网桥上的该端口,受管理交换元件将分组发送到中间盒,并且在由中间盒处理之后从中间盒接收分组(除非中间盒丢弃分组)。如所描述的,这些分组包括切分标识符标签,其被中间盒处理器796用于确定哪组编译的分组处理规则应用于分组。
图7中所示的分布式中间盒和软件交换元件的架构图是一个示例性配置。本领域普通技术人员将认识到其它的配置是可能的。例如,在一些实施例中,应用编译的分组处理规则的中间盒处理器位于用户空间721中,而不是内核720中。在这样的实施例中,内核显露用于用户空间完全控制的网络接口710和715,使得中间盒处理器可以在与内核相比不损失速度的情况下在用户空间中执行其功能。
III.网络控制系统
以上节1描述了从完全分布式到完全集中式的不同的中间盒实现架构。如所提及的,在一些实施例中,可以通过网络控制系统来对这些中间盒进行预配置,该网络控制系统还用于对实现网络的逻辑转发元件的受管理交换元件进行预配置。在一些实施例中,网络控制系统是分层的一组网络控制器。
图8示出一些实施例的网络控制系统800,其用于配置受管理交换元件和分布式中间盒元件以便实现逻辑网络。如所示的,网络控制系统800包括输入转换控制器805、逻辑控制器810、物理控制器815和820、主机825-840、以及集中式中间盒845。如所示的,主机825-840包括受管理交换元件和中间盒元件两者,其可以如以上在图7中所示那样实现。本领域普通技术人员将认识到,对于网络控制系统800,各种控制器和主机的许多其它不同的组合是可能的。
在一些实施例中,网络控制系统中的控制器中的每一个具有用作输入转换控制器、逻辑控制器和/或物理控制器的能力。可替代地,在一些实施例中,给定的控制器可以仅具有作为这些类型中的特定一种类型的控制器(例如,作为物理控制器)操作的功能。另外,不同组合的控制器可以在同一物理机器中运行。例如,输入转换控制器805和逻辑控制器810可以在用户与其交互的同一计算装置中运行。
此外,图8(以及后面的图9)中所示的控制器中的每一个被示为单个控制器。然而,这些控制器中的每一个实际上可以是以分布式方式操作以执行逻辑控制器、物理控制器或输入转换控制器的处理的控制器集群。
一些实施例的输入转换控制器805包括对从用户接收的网络配置信息进行转换的输入转换应用。例如,用户可以指定包括关于哪些机器属于哪个逻辑域中的指定的网络拓扑,诸如图2 中所示的网络拓扑。这有效地指定逻辑数据路径集、或一组逻辑转发元件。对于逻辑交换机中的每一个,用户指定连接到逻辑交换机的机器(即,为逻辑交换机分配哪些逻辑端口)。在一些实施例中,用户还指定机器的IP地址。输入转换控制器805将键入的网络拓扑转换成描述网络拓扑的逻辑控制平面数据。例如,条目可以声明特定的MAC地址A位于特定的逻辑交换机的特定逻辑端口X处。
在一些实施例中,每个逻辑网络由特定的逻辑控制器(例如,逻辑控制器810)管控。一些实施例的逻辑控制器810将逻辑控制平面数据转换成逻辑转发平面数据,并将逻辑转发平面数据转换成通用控制平面数据。在一些实施例中,逻辑转发平面数据由在逻辑层次上描述的流条目组成。对于逻辑端口X处的MAC地址A,逻辑转发平面数据可以包括指定如果分组的目的地与 MAC A匹配,则将该分组转发给端口X的流条目。
一些实施例的通用物理控制平面数据是这样的数据平面:即使当一些实施例的控制系统含有实现逻辑数据路径集的大量受管理交换元件(例如,数千个)时,该数据平面也使得该控制系统能够扩展。通用物理控制平面对不同的受管理交换元件的共有特性进行抽象,以便在不考虑受管理交换元件的差异和/或受管理交换元件的位置详情的情况下表达物理控制平面数据。
如所说明的,一些实施例的逻辑控制器510将逻辑控制平面数据转换成逻辑转发平面数据(例如,逻辑流条目),然后将逻辑转发平面数据转换成通用控制平面数据。在一些实施例中,逻辑控制器应用堆栈包括用于执行第一转换的控制应用和用于执行第二转换的虚拟化应用。在一些实施例中,这两个应用都使用用于将第一组表映射到第二组表的规则引擎。也就是说,将不同的数据平面表示为表(例如,nLog表),并且控制器应用使用表映射引擎以在数据平面之间进行转换。
物理控制器815和820中的每一个是一个或多个受管理交换元件(例如,位于主机内)的主装置。在该示例中,这两个物理控制器中的每一个是两个受管理交换元件的主装置。此外,物理控制器815是集中式中间盒845的主装置。在一些实施例中,物理控制器接收对于逻辑网络的通用物理控制平面信息,并将该数据转换成对于该物理控制器管理的特定的受管理交换机的定制 (customized)物理控制平面信息。在其它实施例中,物理控制器将适当的通用物理控制平面数据传递给包括自己执行变换的能力的受管理交换机(例如,以在主机上运行的机箱(chassis) 控制器的形式)。
通用物理控制平面到定制物理控制平面转换涉及流条目中的各个数据的定制。对于以上提到的示例,通用物理控制平面将涉及若干流条目。第一条目声明,如果分组与特定的逻辑数据路径集匹配(例如,基于在特定的逻辑入站端口(ingress port)处接收到的分组),并且目的地地址与MAC A匹配,则将该分组转发给逻辑端口X。在一些实施例中,该流条目在通用物理控制平面和定制物理控制平面中是相同的。附加流被产生以将物理入站端口(例如,主机的虚拟接口)与逻辑入站端口X(用于从 MAC A接收的分组)匹配、以及将逻辑端口X与物理受管理交换机的特定出站端口(egress port)匹配。然而,这些物理入站和出站端口特定于含有受管理交换元件的主机。这样,通用物理控制平面条目包括抽象物理端口,而定制物理控制平面条目包括所涉及的实际物理端口。
在一些实施例中,网络控制系统还散播(disseminate)与逻辑网络的中间盒相关的数据。网络控制系统可以散播中间盒配置数据、以及与在受管理交换机处将分组发送到中间盒/从这些中间盒接收分组和在中间盒处将分组发送到受管理交换机/从这些受管理交换机接收分组相关的数据。
如图8中所示,在一些实施例中,同一网络控制系统将数据分发给分布式中间盒和集中式中间盒两者。若干物理控制器用于散播分布式中间盒的配置,而一些实施例将特定的物理控制器分配给集中式中间盒设备。在这种情况下,分配物理控制器815 散播集中式中间盒845的配置,而对于分布式中间盒的配置则通过物理控制器815和820两者来散播。
为了并入中间盒,通过网络控制系统传播给受管理交换机的流条目将包括用于将适当的分组发送到适当的中间盒的条目(例如,指定具有特定子网中的源IP地址的分组被转发给特定的中间盒的流条目)。另外,用于受管理交换机的流条目将需要指定如何将这样的分组发送到中间盒。也就是说,一旦第一条目指定特定中间盒与其绑定的逻辑路由器的逻辑出站端口,就需要将该逻辑出站端口附连到中间盒的附加条目。
对于集中式中间盒845,这些附加条目将使逻辑路由器的逻辑出站端口与主机的特定物理端口(例如,物理网络接口)匹配,主机通过该特定物理端口连接到中间盒。另外,这些条目包括用于经由主机与中间盒之间的隧道将分组发送到集中式中间盒设备的封装信息。
对于分布式中间盒,分组不必为了到达中间盒而实际离开主机。然而,受管理交换元件不过需要包括用于将分组发送到主机上的中间盒元件的流条目。这些流条目再次包括将逻辑路由器的逻辑出站端口映射到受管理交换元件通过其连接到中间盒的端口。然而,在这种情况下,中间盒附连到受管理交换元件中的端口的软件抽象,而不是主机的物理(或虚拟)接口。也就是说,在受管理交换元件内创建中间盒附连的端口。受管理交换元件中的流条目将分组发送到该端口,以便分组在主机内被路由到中间盒。
对于分布式中间盒和集中式中间盒两者,在一些实施例中,受管理交换元件将切分信息添加到分组。本质上,该切分信息是指示应将分组发送到中间盒正在运行的(潜在)若干实例中的哪个的标签。因此,当中间盒接收到分组时,标签使得中间盒能够使用适当的一组分组处理、分析、修改等规则,以便对该分组执行其操作。一些实施例不是将切分信息添加到分组,而是定义受管理交换元件的用于每个中间盒实例的不同端口,并且基本上使用这些端口来切分去往防火墙的业务(在分布式情况下),或者连接到集中式设备的不同端口以区分实例(在集中式情况下)。
以上描述了将转发数据传播给受管理交换元件。另外,一些实施例使用网络控制系统来将配置数据传播给中间盒。图9概念性地示出了通过一些实施例的网络控制系统的数据传播。该图的左侧是对于实现逻辑网络的受管理交换元件的数据流,而该图的右侧示出两个中间盒配置数据以及网络附连和切分数据对于中间盒的传播。
在左侧,输入转换控制器805通过API接收网络配置,其被变换成逻辑控制平面数据。该网络配置数据包括逻辑拓扑,诸如图2中所示的逻辑拓扑。另外,一些实施例的网络配置数据包括指定将哪些分组发送到中间盒的路由策略。当中间盒位于两个逻辑转发元件之间(例如,逻辑路由器与逻辑交换机之间)的逻辑线上时,那么通过该逻辑线发送的所有分组将自动地被转发给中间盒。然而,对于带外(out-of-band)中间盒,诸如网络架构 200中的中间盒,逻辑路由器将仅当用户指定特定的策略时才将分组发送到中间盒。
鉴于路由器和交换机通常将根据分组的目的地地址(例如, MAC地址或IP地址)来转发分组,策略路由允许基于分组所存储的其它信息(例如,源地址、源地址和目的地地址的组合等) 做出转发决策。例如,用户可以指定应将具有特定子网中的源 IP地址或者具有与特定的一组子网不匹配的目的地IP地址的所有分组转发给中间盒。
如所示的,逻辑控制平面数据被逻辑控制器810(具体地,被该逻辑控制器的控制应用)变换成逻辑转发平面数据,并然后随后被(该逻辑控制器的虚拟化应用)变换成通用物理控制平面数据。在一些实施例中,这些变换产生流条目(在逻辑转发平面上),然后通过逻辑数据路径集来添加匹配(在通用物理控制平面上)。通用物理控制平面还包括用于将通用物理入站端口(即,非特定于任何特定的物理主机的端口的通用抽象)映射到逻辑入站端口、以及用于将逻辑出站端口映射到通用物理出站端口的附加流条目。例如,对于映射到集中式中间盒,通用物理控制平面上的流条目将包括当路由策略匹配时将分组发送到中间盒所连接的逻辑端口的转发决策、以及逻辑端口到连接到中间盒的主机的通用物理端口的映射。
如所示的,物理控制器815(若干物理控制器中的一个)将通用物理控制平面数据转换成用于它管理的特定受管理交换元件830-840的定制物理控制平面数据。该变换涉及用通用物理控制平面数据中的通用抽象替换特定的数据(例如,特定的物理端口)。例如,在以上段落的示例中,端口集成条目被配置为指定适合于特定中间盒配置的物理层端口。如果防火墙作为主机上的虚拟机运行,则该端口可以是虚拟NIC,或者当防火墙作为虚拟机上的超管理器内的过程(例如,守护进程)运行时,该端口可以是前面描述的受管理交换元件内的软件端口抽象。在一些实施例中,对于后一种情况,该端口是IPC信道或类似TUN/TAP装置的接口。在一些实施例中,受管理交换元件包括对于防火墙模块的一个特定的端口抽象,并且将该信息发送到物理控制器,以便物理控制器定制物理控制平面流。另一方面,对于将分组发送到集中式中间盒845的流条目,插入的端口将是受管理交换元件在其上操作的特定主机的实际物理端口。
另外,在一些实施例中,物理控制器添加指定特定于中间盒的切分信息的流条目。例如,对于特定的受管理交换元件,流条目可以指定在将分组发送到特定的防火墙之前将特定的标签(例如,VLAN标签或类似标签)添加到分组。该切分信息使得中间盒能够接收分组并且识别其若干独立实例中的哪个应对分组进行处理。
受管理交换元件(由物理控制器815管理的若干MSE中的一个)执行定制物理控制平面数据到物理转发平面数据的转换。在一些实施例中,物理转发平面数据是存储在交换元件(物理路由器或交换机或软件交换元件)内的流条目,交换元件实际上将所接收的分组与这些流条目匹配。
图9的右侧示出了传播给中间盒(集中式或分布式中间盒)、而不是受管理交换元件的两组数据。这些组数据中的第一组数据是包括指定特定的逻辑中间盒的操作的各种规则的实际中间盒配置数据。该数据可以通过特定于中间盒实现的API、在输入转换控制器805或不同的输入接口处接收。在一些实施例中,不同的中间盒实现将具有呈现给用户的不同接口(即,用户对于不同的特定中间盒将必须键入不同格式的信息)。如所示的,用户键入中间盒配置,其被中间盒API转换成中间盒配置数据。
在一些实施例中,中间盒配置数据是一组记录,其中每个记录指定一个特定的规则。在一些实施例中,这些记录在格式上与传播给受管理交换元件的流条目类似。事实上,一些实施例使用控制器上的相同应用来传播关于流条目的防火墙配置记录,并且对于这些记录使用相同的表映射语言(例如,nLog)。
在一些实施例中,中间盒配置数据不被逻辑控制器或物理控制器转换,而在其它实施例中,逻辑控制器和/或物理控制器至少执行中间盒配置数据记录的最少转换。因为许多中间盒分组处理、修改和分析规则对分组的IP地址(或TCP连接状态)进行操作,并且发送到中间盒的分组将使该信息显露(即,不被封装在逻辑端口信息内),所以中间盒配置不需要从逻辑数据平面到物理数据平面的转换。因此,相同的中间盒配置数据被从输入转换控制器805(或其它接口)传递到逻辑控制器810、再传递到物理控制器815。
在一些实施例中,逻辑控制器810存储逻辑网络和该物理网络的物理实现的描述。逻辑控制器接收对于分布式中间盒的一个或多个中间盒配置记录,并识别各个节点(即,主机)中的哪个将需要接收配置信息。在一些实施例中,整个中间盒配置被分发给所有主机处的中间盒元件,所以逻辑控制器识别至少一个虚拟机驻留在其上的、其分组需要使用中间盒的所有机器。这可以是网络中的所有虚拟机(例如,就图2中所示的中间盒而言)、或网络中的虚拟机的子集(例如,当防火墙仅应用于网络内的特定域的业务时)。一些实施例以每记录为基础对将配置数据发送到哪些主机做出决策。也就是说,每个特定的规则可以仅应用于虚拟机的子集,并且仅运行这些虚拟机的主机需要接收记录。
一旦逻辑控制器识别了接收记录的特定节点,逻辑控制器就识别管理这些特定节点的特定物理控制器。如所提及的,每个主机具有分配的主物理控制器。因此,如果逻辑控制器仅将第一主机和第二主机识别为配置数据的目的地,则对于这些主机的物理控制器将被识别为从逻辑控制器接收数据(并且其它物理控制器将不接收该数据)。对于集中式中间盒,逻辑控制器仅需要识别管理实现中间盒的设备的(单个)物理控制器。
为了向主机供给中间盒配置数据,一些实施例的逻辑控制器将数据推送到物理控制器(通过使用访问逻辑控制器中的表映射引擎的输出的导出模块)。在其它实施例中,物理控制器从逻辑控制器的导出模块请求配置数据(例如,响应于配置数据可用的信号)。
物理控制器将数据传递给它们管理的主机上的中间盒元件,尽管它们传递物理控制平面数据。在一些实施例中,中间盒配置和物理控制平面数据被发送到在主机上运行的同一数据库,并且受管理交换元件和中间盒模块从该数据库检索适当的信息。类似地,对于集中式中间盒845,物理控制器815将中间盒配置数据传递给中间盒设备(例如,传递给用于存储配置数据的数据库)。
在一些实施例中,中间盒对配置数据进行转换。以特定语言表达分组处理、分析、修改等规则的中间盒配置数据将被接收。一些实施例的中间盒(分布式和/或集中式)将这些规则编译成更优化的分组分类规则。在一些实施例中,该转化 (transformation)类似于物理控制平面到物理转发平面数据转换。当分组被中间盒接收时,它应用编译的优化规则,以便有效地、快速地对该分组执行其操作。
除了中间盒配置规则之外,中间盒模块接收切分和/或附连信息(attachmentinformation),以便从受管理交换元件接收分组以及将分组发送到受管理交换元件。该信息对应于发送到受管理交换元件的信息。如所示的,在一些实施例中,物理控制器 815产生对于中间盒的切分和/或附连信息(即,该信息不是在网络控制系统的输入或逻辑控制器层次上产生的)。
对于分布式中间盒,在一些实施例中,物理控制器从受管理交换元件本身接收关于中间盒连接的受管理交换元件的软件端口的信息,然后将该信息向下传递给中间盒。然而,在其它实施例中,直接在主机内的中间盒模块与受管理交换元件之间对该端口的使用订约(contract),使得中间盒不需要从物理控制器接收附连信息。在一些这样的实施例中,受管理交换元件而是将该信息发送到物理控制器,以便该物理控制器定制用于从中间盒接收分组以及将分组发送到中间盒的通用物理控制平面流条目。
对于集中式中间盒,一些实施例将隧道附连数据提供给中间盒。在一些实施例中,中间盒将需要知道各个主机将使用的将分组发送到中间盒的隧道封装的类型。在一些实施例中,中间盒具有接受的隧道协议(例如,STT、GRE等)的列表,并且在一个(多个)受管理交换元件与中间盒之间协调所选择的协议。隧道协议可以由用户作为中间盒配置的一部分键入,或者在不同实施例中,可以由网络控制系统自动地确定。如以上参照图4所描述的,除了连接到主机之外,将在集中式中间盒与它在处理之后将分组发送到的池节点之间设置隧道。
在一些实施例中,由物理控制器产生的切分信息由要用于特定逻辑网络的中间盒实例的标识符组成。在一些实施例中,如所描述的,中间盒被虚拟化以供多个逻辑网络使用,而不管中间盒在主机上操作、还是作为集中式设备操作。当中间盒从受管理交换元件接收到分组时,在一些实施例中,分组包括前置的标签(例如,类似于VLAN标签),其识别在处理分组中所使用的中间盒实例中的特定一个(即,特定的配置的一组规则)。
如图9中所示,中间盒将该切分信息转换成内部切分绑定。在一些实施例中,中间盒使用它自己的内部标识符(不同于前置到分组的标签),以便识别中间盒内的状态(例如,活动的TCP 连接、关于各个IP地址的统计等)。当接收到创建新的中间盒实例和用于该新的实例的外部标识符(其在分组上使用)的指令时,一些实施例自动地创建新的中间盒实例,并为该实例分配内部标识符。另外,中间盒存储对于该实例的将外部切分标识符映射到内部切分标识符的绑定。
以上附图示出了各种物理网络控制器和逻辑网络控制器。图 10示出了网络控制器(例如,逻辑控制器或物理控制器)1000 的示例架构。一些实施例的网络控制器使用表映射引擎来将来自输入的一组表的数据映射到输出的一组表中的数据。控制器中的输入的这组表包括要被映射到逻辑转发平面(LFP)数据的逻辑控制平面(LCP)数据、要被映射到通用物理控制平面(UPCP) 数据的LFP数据、和/或要被映射到定制物理控制平面(CPCP) 数据的UPCP数据。输入的这组表还可以包括要被发送到另一控制器和/或分布式中间盒实例的中间盒配置数据。如所示的,网络控制器1000包括输入表1015、规则引擎1010、输出表1020、导入器1030、导出器1025、转换器1035以及持久数据储存器 (PTD)1040。
在一些实施例中,取决于控制器1000在网络控制系统中的作用,输入表1015包括具有不同类型的数据的表。例如,当控制器1000用作用于用户的逻辑转发元件的逻辑控制器时,输入表1015包括用于逻辑转发元件的LCP数据和LFP数据。当控制器1000用作物理控制器时,输入表1015包括LFP数据。输入表1015还包括从用户或另一控制器接收的中间盒配置数据。中间盒配置数据与识别中间盒要被集成到的逻辑交换元件的逻辑数据路径集参数相关联。
除了输入表1015之外,控制应用1000包括其它杂项表(未示出),规则引擎1010使用这些杂项表来采集用于其表映射操作的输入。这些杂项表包括常数表,其存储规则引擎1010执行其表映射操作所需的常数的定义值(例如,值0、用于重发的调度端口号等)。杂项表还包括函数表,其存储规则引擎1010使用其来计算填充输出表1020的值的函数。
规则引擎1010执行指定用于将输入数据变换成输出数据的一种方式的表映射操作。每当输入表中的一个被修改(被称为输入表事件)时,规则引擎就执行可以导致一个或多个输出表中的一个或多个数据元组的修改的一组表映射操作。
在一些实施例中,规则引擎1010包括事件处理器(未示出)、若干查询计划(plan)(未示出)、以及表处理器(未示出)。每个查询计划是指定当发生输入表事件时要执行的一组联合操作的一组规则。规则引擎1010的事件处理器检测每个这样的事件的发生。在一些实施例中,事件处理器向输入表注册回调以用于通知输入表1015中的记录的变化,并且当其记录中的一个已改变时,通过从输入表接收通知来检测输入表事件。
响应于检测的输入表事件,事件处理器(1)选择适合于检测的表事件的查询计划,并且(2)引导表处理器执行该查询计划。为了执行查询计划,在一些实施例中,表处理器执行由查询计划指定的联合操作,以生成表示来自一个或多个输入表和杂项表的一组或多组数据值的一个或多个记录。一些实施例的表处理器然后(1)执行从通过联合操作生成的一个(多个)记录选择数据值的子集的选择操作,并且(2)将所选择的数据值的子集写入到一个或多个输出表1020中。
一些实施例使用数据日志数据库语言的变型来允许应用开发者创建用于控制器的规则引擎,并从而指定控制器将逻辑数据路径集映射到受控物理交换底层结构(infrastructure)的方式。数据日志数据库语言的该变型在这里被称为nLog。像数据日志那样,nLog提供允许开发者指定当发生不同的事件时要执行的不同操作的一些声明规则和运算符。在一些实施例中,nLog提供由数据日志提供的运算符的有限子集以便提高nLog的运算速度。例如,在一些实施例中,nLog仅允许AND运算符在声明规则中的任何一个中使用。
通过nLog指定的声明规则和操作然后由nLog编译器编译成大得多的一组规则。在一些实施例中,该编译器将意在于处理事件的每个规则转换成若干组数据库联合操作。更大的这组规则共同形成被称为nLog引擎的表映射规则引擎。
一些实施例将规则引擎对于输入事件执行的第一联合操作指派为基于逻辑数据路径集参数。该指派确保当规则引擎已开始与不由控制器管理的逻辑数据路径集(即,逻辑网络)相关的一组联合操作时,规则引擎的联合操作失败并且立即终止。
像输入表1015那样,取决于控制器1000的作用,输出表 1020包括具有不同类型的数据的表。当控制器1000用作逻辑控制器时,输出表1015包括用于逻辑交换元件的LFP数据和 UPCP数据。当控制器1000用作物理控制器时,输出表1020包括CPCP数据。像输入表那样,输出表1015还可以包括中间盒配置数据。此外,当控制器1000用作物理控制器时,输出表1015 可以包括切分标识符。
在一些实施例中,可以将输出表1020分组为若干不同的类别。例如,在一些实施例中,输出表1020可以是规则引擎(RE) 输入表和/或RE输出表。当输出表中的变化使规则引擎检测到需要执行查询计划的输入事件时,输出表是RE输入表。输出表还可以是产生使规则引擎执行另一查询计划的事件的RE输入表。当输出表中的变化使导出器1025将该变化导出到另一控制器或MSE时,输出表是RE输出表。输出表可以是RE输入表、 RE输出表、或RE输入表和RE输出表两者。
导出器1025检测输出表1020的RE输出表的变化。在一些实施例中,导出器向RE输出表注册回调以用于通知RE输出表的记录的变化。在这样的实施例中,当导出器1025从RE输出表接收到其记录中的一个已改变的通知时,导出器1025检测到输出表事件。
响应于检测的输出表事件,导出器1025获取修改的RE输出表中的每个修改的数据元组,并将该修改的数据元组传播给一个或多个其它控制器或者一个或多个MSE。当将输出表记录发送到另一控制器时,在一些实施例中,导出器使用单个通信的信道(例如,RPC信道)来发送记录中所含有的数据。当将RE 输出表记录发送到MSE时,在一些实施例中,导出器使用两个信道。一个信道通过使用交换机控制协议(例如,OpenFlow) 建立以将流条目写入到MSE的控制平面中。另一信道通过使用数据库通信协议(例如,JSON)建立以发送配置数据(例如,端口配置、隧道信息)。
在一些实施例中,控制器1000不在输出表1020中保存对于控制器不负责管理的逻辑数据路径集(即,对于由其它逻辑控制器管理的逻辑网络)的数据。然而,这样的数据由转换器1035 转换成可以存储在PTD 1040中的格式,并然后被存储在PTD 中。PTD 1040将该数据传播给一个或多个其它控制器的PTD,使得负责管理逻辑数据路径集的这些其它控制器可以对该数据进行处理。
在一些实施例中,为了数据的弹性,控制器还将存储在输出表1020中的数据引入PTD。因此,在一些实施例中,控制器的 PTD具有用于网络控制系统所管理的所有逻辑数据路径集的所有配置数据。也就是说,每个PTD含有所有用户的逻辑网络的配置的全局视图。
导入器1030与多个不同的输入数据源接合,并且使用输入数据来修改或创建输入表1010。一些实施例的导入器1030从另一控制器接收输入数据。导入器1030还与PTD 1040接合,使得通过PTD从其它控制器实例接收的数据被转换并用作输入数据以修改或创建输入表1010。而且,导入器1030还检测输出表 1020中随RE输入表的变化。
IV.若干中间盒的示例实现
以上描述了用于实现和配置分布式中间盒和集中式中间盒两者的各个原理。以上在图2中所示的示例是具有仅单个中间盒的简化示例。另一方面,图11概念性地示出了涉及许多中间盒的更复杂的逻辑网络拓扑1100。
逻辑网络1100包括三个逻辑L2域:连接到第一逻辑L2交换机1140的web服务器1105-1115、连接到第二逻辑L2交换机 1145的应用服务器1120和1125、以及连接到第三逻辑交换机 1150的数据服务器1130和1135。这些逻辑交换机1140-1150中的每一个连接到逻辑路由器1155(通过各个中间盒)。
每个逻辑交换机与逻辑路由器1155之间是负载均衡器,以便该负载均衡器对传入到特定逻辑L2域的业务进行调度。也就是说,第一负载均衡器1160执行目的地网络地址转换(D-NAT) 以均衡三个web服务器1105-1115之间的业务,第二负载均衡器 1165执行D-NAT以均衡两个应用服务器1120与1125之间的业务,第三负载均衡器1170执行D-NAT以均衡两个数据服务器 1130与1135之间的业务。另外,逻辑路由器1155与第二逻辑交换机1145之间是防火墙1175。
逻辑路由器1155还将三个逻辑L2域连接到外部网络1195,客户端请求可以从该外部网络1195进入网络中。另外,三个中间盒挂在(hang off)L3路由器1155上以用于对受管理网络与外部网络之间的业务进行处理。这些中间盒包括防火墙1180和源NAT 1185,防火墙1180用于对传入业务进行处理,源NAT 1185用于将传出业务的真实IP地址变换成一个或多个虚拟IP 地址。这些中间盒有效地位于受管理网络与外部网络之间;然而,因为物理实现涉及将分组发送到中间盒、并然后从中间盒接收回分组(以发送到外部网络1195或适当的主机),所以逻辑拓扑将这些中间盒示出为挂在路由器上的带外中间盒。最后,IDS 1190也挂在逻辑路由器1155上。在网络1100中,逻辑路由器将所有处理的分组的副本转发给IDS1190以进行分析。
图12概念性地示出了网络1100在托管的虚拟化的环境中的一种特定的物理实现1200。如所示的,七个虚拟机1105-1135 分布在五个不同的主机1205-1225上。主机中的一些仅托管一个虚拟机,而其它主机则托管两个VM。主机1205-1225彼此连接以及连接到池节点1230,其连接到网关(也被称为扩展器)1235。网关1235将受管理网络1200连接到外部网络1240(例如,互联网、不同的受管理网络、外部私有网络等)。尽管该示例将网关1235示出为仅通过池节点1230连接到主机1205-1225,但是一些实施例实现网关与主机之间的直接连接。
如所示的,每个主机1205-1225以及池节点1230和网关1235 包括受管理交换元件。所有的主机1205-1225被配置为包括对于逻辑路由器1155以及逻辑交换机1140-1150的流条目。因此,包括应用服务器1125以及web服务器1110的第二主机1210和仅包括数据服务器1130的第五主机1225实现相同的受管理交换元件。网关1235中的受管理交换元件实现逻辑网络1100的逻辑路由器1155以及所有三个逻辑交换机1140-1150。在一些实施例中,池节点也是实现L3路由器1155和所有三个逻辑交换机 1140-1150的受管理交换元件。
在实现1200中,逻辑中间盒中的一些是分布式的,而其它逻辑中间盒则是集中式的。例如,入侵检测服务1190被实现为集中式IDS设备1245。主机1205-1225中的每一个如网关1235 那样直接连接到IDS设备1245。如所示的,这些机器仅将分组发送到IDS设备,并且不接收回分组。这是因为IDS仅接收重复分组(从网关1235传入的分组和从主机1205-1225传出的分组),并执行分析以检测威胁,但是在分析这些分组之后不将它们发送到任何地方。
S-NAT中间盒1185在主机中的每一个之间分布(例如,作为在超管理器内运行的守护进程),因为所有的虚拟机可以将需要IP地址转换以将真实IP地址隐藏在虚拟IP地址后面的分组发送到外部网络。防火墙1175也是分布式的,但是仅在主机1210 和1220上实现,因为这些是托管在该防火墙后面的应用服务器虚拟机1120和1125的节点。
三个负载均衡器1160-1170在各个主机1205-1225以及网关 1235上实现。如所示的,负载均衡器在主机中的每一个的负载均衡器元件内实现,使得该负载均衡器元件被虚拟化(即,切分) 以实现七个不同的负载均衡器。鉴于防火墙1175位于应用服务器分别实现的主机处,每个特定的逻辑负载均衡器位于托管特定的负载均衡器不负责的机器的每个节点上。这是因为,例如,负载均衡器1170接收去往表示数据服务器1130和1135的虚拟IP 地址的任何分组,确定将分组转发给这两个数据服务器中的哪个,然后修改目的地IP地址以反映所选择的数据服务器。因为只要有可能就在第一跳(分组源)处执行处理,在托管数据服务器的节点处不需要该功能(除非其它虚拟机也被托管),而是在托管可以将分组发送到数据服务器1130和1135的其它虚拟机的节点处需要该功能。因此,网关1235中的负载均衡器元件被切分以实现所有三个负载均衡器,因为从外部网络1240传入的分组可以去往三个逻辑L2域中的任何一个。
另外,如所示的,一些实施例还在池节点1230和网关1235 内实现用于逻辑网络的任何分布式中间盒。因为可能一开始难以确定在哪些位置需要哪些中间盒(并且用户随后可能修改路由策略、中间盒配置或网络架构),所以一些实施例不假定某些物理机器将不需要特定的中间盒。沿着相同的思路,一些实施例不将不同的中间盒分发给不同的主机子集。相反,在存在逻辑网络的每个主机处实现用于逻辑网络的所有中间盒。
用于对外部网络1195与受管理网络之间的传入分组进行处理的防火墙1180在网关中的虚拟机(而不是在超管理器中运行的模块)中以集中式的方式实现。当网关接收到传入分组时,在一些实施例中,它自动地将分组路由到防火墙VM。尽管在该示例中,防火墙VM位于网关中,但是一些实施例将防火墙实现为主机(例如,与托管用户VM的主机不同的主机)中的虚拟机、或者使用防火墙设备来实现防火墙。
为了配置网络1100,在一些实施例中,如以上参照图8和图9所示的,用户将网络拓扑键入到逻辑控制器(例如,经由输入转换控制器)。在一些实施例中,用户键入交换机、路由器、中间盒和虚拟机之间的连接。基于各个网络组件的位置,输入转换控制器或逻辑控制器产生逻辑控制平面数据,并将该数据变换为逻辑转发平面中的流条目。然而,对于诸如防火墙1180、S-NAT 1185以及IDS 1190的中间盒,用户还必须键入指示何时将分组发送到这些组件的策略路由规则。例如,用于防火墙1180的路由策略将是发送具有逻辑网络外部的源IP的所有分组,而用于 S-NAT 1185的路由策略将是发送具有逻辑网络中的源IP的所有分组。逻辑控制器在将流条目变换成通用物理控制平面之后识别哪些物理控制器将接收哪些流条目,并然后分发这些流条目。物理控制器将特定的端口信息(除非主机包括执行通用物理控制平面到定制物理控制平面转换的机箱控制器)和其它定制添加到流条目,并将它们分发给受管理交换元件。
另外,用户键入对于各个负载均衡器、防火墙等的中间盒配置。例如,该信息将包括用于不同负载均衡器中的每一个的调度算法、用于S-NAT的虚拟IP到真实IP映射、用于防火墙的分组处理规则等。用户通过用于各个中间盒的API来键入该信息,并且一些实施例将该信息变换成具有与流条目相同格式(例如, nLog)的记录。逻辑控制器识别需要将哪些中间盒配置发送到哪些主机或集中式中间盒设备(例如,对于防火墙1175的记录仅需要进入主机1210和1220,而S-NAT记录进入所有五个主机1205-1225)。逻辑控制器将记录分发给适当的物理控制器,其如上所述那样添加切分信息(并且,在一些情况下,隧道信息) 并将该信息分发给中间盒。
将参照从外部网络传入的分组、传出到外部网络的分组以及从一个L2域发送到另一个域的分组来描述网络的操作。当分组被从主机(例如,web服务器)发送时,它首先到达在主机上运行的MSE。该分组将首先进入逻辑交换机的逻辑L2处理,该逻辑交换机将分组发送到逻辑路由器(因为分组正在传出,所以它不需要被发送到本地负载均衡器)。除了将分组发送到主机上的 S-NAT处理之外,逻辑路由器(也由主机处的MSE处理)将分组的副本发送到IDS设备1245。S-NAT处理修改源IP地址,并将新的分组返回给MSE。在一些实施例中,如果分组是活动的TCP会话的一部分,则S-NAT可能已将流条目发送到MSE,使得该MSE能够在不涉及S-NAT处理的情况下执行修改。MSE 实现的逻辑路由器然后将逻辑出站端口识别为面对外部网络的端口,其映射到将分组发送到池节点1230的物理端口。池节点将分组转发给网关1235,其将分组送出到外部网络1240。
当在网关1235处从外部网络1240接收到分组时,网关中的交换元件处理首先将分组发送到防火墙虚拟机。如果防火墙不丢弃分组,则分组被返回到交换元件处理,其识别负载均衡器的正确切分,利用该切分信息对分组进行标记,并将该分组发送到负载均衡器处理。负载均衡器选择真实的目的地IP,并发送具有被修改为反映所选择的目的地机器的IP地址的新分组。此刻,网关中的MSE将分组发送到正确的主机。如果目的地VM是应用服务器1120或1125中的一个,则网关的MSE中的逻辑路由器首先将分组发送到防火墙1175以进行处理,并然后在从防火墙元件接收回分组之后将该分组发送到正确的主机。MSE然后将该分组递送给目的地机器。
从一个逻辑域行进到另一个域的分组将不需要行进通过网关1235。分组最初在MSE处被接收,该MSE执行L2交换、并然后执行L3路由。逻辑路由器识别目的地域,并利用正确的负载均衡器切分信息对分组进行标记,然后将标记的分组发送到负载均衡器。负载均衡器修改目的地IP,并将分组返回给MSE,其然后将分组路由到正确的主机以用于递送给VM。
V.电子系统
上述特征和应用中的许多被实现为被指定为记录在计算机可读存储介质(也被称为计算机可读介质)上的指令集的软件处理。当这些指令被一个或多个计算或处理单元(例如,一个或多个处理器、处理器的核或其它处理单元)执行时,它们使一个(多个)处理单元执行指令中所指示的动作。计算机可读介质的示例包括,但不限于,CD-ROM、闪存驱动器、随机存取存储器(RAM) 芯片、硬盘驱动器、可擦式可编程只读存储器(EPROM)、电可擦式可编程只读存储器(EEPROM)等。计算机可读介质不包括无线地或通过有线连接传递的载波和电信号。
在本说明书中,术语“软件”意在于包括驻留在只读存储器中的固件或可被读取到存储器中以供处理器处理的存储在磁储存器中的应用。并且,在一些实施例中,在保留截然不同的软件发明的同时,多个软件发明可以被实现为更大程序的子部分。在一些实施例中,多个软件发明也可以被实现为单独的程序。最后,一起实现这里所描述的软件发明的单独的程序的任何组合在本发明的范围内。在一些实施例中,软件程序在被安装以在一个或多个电子系统上操作时定义实行和执行软件程序的操作的一个或多个特定的机器实现。
图13概念性地示出了实现本发明的一些实施例的电子系统 1300。电子系统1300可以是计算机(例如,桌面计算机、个人计算机、平板计算机等)、服务器、专用交换机、电话、PDA、或任何其它种类的电子或计算装置。这样的电子系统包括各种类型的计算机可读介质以及用于各种其它类型的计算机可读介质的接口。电子系统1300包括总线1305、一个(多个)处理单元 1310、系统存储器1325、只读存储器1330、永久存储装置1335、输入装置1340以及输出装置1345。
总线1305共同表示通信地连接电子系统1300的许多内部装置的所有系统、外设和芯片组总线。例如,总线1305通信地将一个(多个)处理单元1310与只读存储器1330、系统存储器1325 以及永久存储装置1335连接。
从这些各种存储器单元,一个(多个)处理单元1310检索执行的指令和处理的数据以便执行本发明的处理。在不同的实施例中,一个(多个)处理单元可以是单个处理器或多核处理器。
只读存储器(ROM)1330存储一个(多个)处理单元1310 和电子系统的其它模块所需的静态数据和指令。另一方面,永久存储装置1335是读写存储器装置。该装置是即使当电子系统 1300关闭时也存储指令和数据的非易失性存储器单元。本发明的一些实施例使用大容量存储装置(诸如磁盘或光盘以及其相应的盘驱动器)作为永久存储装置1335。
其它实施例使用可移动存储装置(诸如软盘、闪存装置等以及其相应的驱动器)作为永久存储装置。像永久存储装置1335 那样,系统存储器1325是读写存储器装置。然而,与存储装置 1335不同,系统存储器1325是易失性读写存储器,诸如随机存取存储器。系统存储器1325存储处理器在运行时所需的指令和数据中的一些。在一些实施例中,本发明的处理被存储在系统存储器1325、永久存储装置1335和/或只读存储器1330中。从这些各种存储器单元,一个(多个)处理单元1310检索执行的指令和处理的数据以便执行一些实施例的处理。
总线1305还连接到输入装置1340和输出装置1345。输入装置1340使得用户能够将信息和选择命令传送给电子系统。输入装置1340包括字母数字键盘和定点装置(也称为“光标控制装置”)、照相机(例如,网络摄像机)、麦克风或用于接收语音命令的类似装置等。输出装置1345显示由电子系统产生的图像,或者以其它方式输出数据。输出装置1345包括打印机和显示装置,诸如阴极射线管(CRT)或液晶显示器(LCD)、以及扬声器或类似的音频输出装置。一些实施例包括诸如用作输入装置和输出装置两者的触摸屏的装置。
最后,如图13中所示,总线1305还通过网络适配器(未示出)将电子系统1300耦合到网络1365。以这种方式,计算机可以是以下网络的一部分:计算机网络(诸如局域网(“LAN”))、广域网(“WAN”)、或内联网、或诸如互联网的网络。电子系统1300的任何或所有组件可以与本发明结合使用。
一些实施例包括电子组件,诸如将计算机程序指令存储在机器可读或计算机可读介质(可替代地被称为计算机可读存储介质、机器可读介质或机器可读存储介质)中的储存器、存储器和微处理器。这样的计算机可读介质的一些示例包括RAM、ROM、只读紧凑盘(CD-ROM)、可记录紧凑盘(CD-R)、可重写紧凑盘(CD-RW)、只读数字多功能盘(例如,DVD-ROM、双层DVD-ROM)、各种可记录/可重写DVD(例如,DVD-RAM、 DVD-RW、DVD+RW等)、闪存(例如,SD卡、迷你SD卡、微SD卡等)、磁和/或固态硬盘驱动器、只读和可记录
Figure GDA0002701022070000491
盘、超密度光盘、任何其它光或磁介质、以及软盘。计算机可读介质可以存储可由至少一个处理器单元执行并且包括用于执行各种操作的多个指令集的计算机程序。计算机程序或计算机代码的示例包括诸如由编译器生成的机器代码、以及包括由计算机、电子组件或微处理器通过使用解释器而执行的更高级代码的文件。
尽管以上讨论主要指的是执行软件的微处理器或多核处理器,但是一些实施例由一个或多个集成电路(诸如专用集成电路 (ASIC)或现场可编程门阵列(FPGA))执行。在一些实施例中,这样的集成电路执行存储在电路本身上的指令。另外,一些实施例执行存储在可编程逻辑器件(PLD)、ROM或RAM器件中的软件。
如在本申请的本说明书和任何权利要求中所使用的,术语“计算机”、“服务器”、“处理器”和“存储器”全部指的是电子或其它技术装置。这些术语排除人或人的群组。为了本说明书的目的,术语显示器或显示意指在电子装置上显示。如在本申请的本说明书和任何权利要求中所使用的,术语“计算机可读介质”和“机器可读介质”完全限于以计算机可读的形式存储信息的有形的物理对象。这些术语排除任何无线信号、有线下载信号以及任何其它短暂信号。
尽管已参照许多特定的细节描述了本发明,但是本领域普通技术人员将认识到,在不脱离本发明的精神的情况下,可以以其它特定的形式体现本发明。因此,本领域普通技术人员将理解,本发明不受前述说明性的细节限制,而是由所附的权利要求限定。

Claims (20)

1.一种用于在物理网络上实现逻辑网络的方法,所述逻辑网络包括逻辑中间盒和一组终端机,所述物理网络包括多个主机计算机,所述方法包括:
接收用于逻辑中间盒的中间盒配置数据,所述中间盒配置数据指定用于逻辑中间盒对逻辑网络数据消息执行有状态的非转发操作的规则;
识别要将所述中间盒配置数据分发到的多个主机计算机,其中,所识别的多个主机计算机中的每个主机计算机执行(i)所述逻辑网络的所述一组终端机中的至少一个终端机、(ii)用于实现所述逻辑网络的一组逻辑转发元件以对逻辑网络数据消息执行转发操作的受管理转发元件、以及(iii)用于实现所述逻辑网络的逻辑中间盒以对逻辑网络数据消息执行有状态的非转发操作的中间盒元件;以及
将所述中间盒配置数据分发到所识别的主机计算机的中间盒元件以实现逻辑中间盒。
2.根据权利要求1所述的方法,其中,所述一组逻辑转发元件用于连接逻辑网络中的终端机和逻辑中间盒。
3.根据权利要求1所述的方法,还包括:
接收用于逻辑网络的逻辑网络配置数据;和
将所述逻辑网络配置数据分发到所识别的主机计算机的受管理转发元件以供受管理转发元件实现所述逻辑网络的所述一组逻辑转发元件以对逻辑网络数据消息执行转发操作。
4.根据权利要求1所述的方法,其中,所述方法还用于实现第二逻辑网络,所述第二逻辑网络包括由第二组逻辑转发元件连接的第二逻辑中间盒和第二组终端机。
5.根据权利要求4所述的方法,其中,所识别的多个主机计算机中的至少一个主机计算机还执行所述第二逻辑网络的终端机。
6.根据权利要求5所述的方法,其中,特定主机计算机的受管理转发元件还用于实现所述第二逻辑网络的所述第二组逻辑转发元件以对所述第二逻辑网络的数据消息执行转发操作,并且特定主机计算机的中间盒元件还用于实现所述第二逻辑网络的所述第二逻辑中间盒以对所述逻辑网络的数据消息执行有状态的非转发操作。
7.根据权利要求1所述的方法,其中,所述中间盒元件是第一中间盒元件,并且所述逻辑中间盒是第一逻辑中间盒,其中,所识别的多个主机计算机中的每个主机计算机还执行用于实现逻辑网络的第二逻辑中间盒的第二中间盒元件。
8.根据权利要求7所述的方法,其中,所述第一逻辑中间盒和第二逻辑中间盒是在逻辑网络中执行不同的非转发功能的相同类型的中间盒。
9.根据权利要求7所述的方法,其中,所述第一逻辑中间盒和第二逻辑中间盒是对逻辑网络数据消息执行不同类型的非转发操作的不同类型的中间盒。
10.一种存储程序代码的机器可读介质,所述程序代码在被至少一个处理单元执行时实现根据权利要求1-9中的任一项所述的方法。
11.一种包括用于执行根据权利要求1-9中的任一项所述的方法的部件的装置。
12.一种在托管系统中操作的主机,所述托管系统包括多个主机,每个主机包括用于实现一个或多个逻辑网络的受管理转发元件,所述主机包括:
受管理转发元件MFE,所述受管理转发元件MFE用于转发由MFE实现的多个逻辑网络的数据分组,所述MFE包括:
内核模块,所述内核模块在主机的内核中操作,用于根据存储的转发规则来转发特定逻辑网络的分组,所述转发规则通过分组来匹配并且是由所述内核模块存储的多个转发规则中的一个,其中,转发规则的子集指定将分组转发到在所述主机上实现的逻辑中间盒;和
用户空间模块,所述用户空间模块在主机的用户空间中操作,用于在没有匹配规则被所述内核模块存储时对分组进行处理,并且在分组与所述用户空间模块存储的至少一个规则匹配时对所述内核模块提供规则;和
中间盒元件,所述中间盒元件用于对特定逻辑网络实现逻辑中间盒,所述中间盒元件用于对通过软件抽象端口从MFE接收的分组执行中间盒处理并且在执行中间盒处理之后将分组通过软件抽象端口发送到MFE。
13.根据权利要求12所述的主机,其中,所述多个转发规则是第一多个转发规则,其中,当没有匹配规则被所述内核模块存储时,所述用户空间模块将分组与第二多个转发规则进行匹配以便对所述内核模块提供规则。
14.根据权利要求13所述的主机,其中,所述用户空间模块将规则提供给所述内核模块以存储用于后续分组的转发的新规则。
15.根据权利要求13所述的主机,其中,所述用户空间还用于从与主机分开的控制器计算机接收所述第二多个转发规则。
16.根据权利要求15所述的主机,其中,所述用户空间模块通过OpenFlow协议与所述控制器计算机通信。
17.根据权利要求12所述的主机,其中,所述多个转发规则包括所述内核模块当前使用或者最近使用以对分组进行转发的规则。
18.根据权利要求17所述的主机,其中,所述用户空间模块还用于(i)监视由所述内核模块存储的多个规则和(ii)移除对于限定的时间量没有被访问的任何存储的规则。
19.根据权利要求12所述的主机,其中,所述内核模块还用于在所述特定逻辑网络的驻留在所述主机中的一组终端机与所述特定逻辑网络的驻留在所述托管系统的其它主机中的其它终端机之间转发所述特定逻辑网络的分组。
20.根据权利要求19所述的主机,其中,所述特定逻辑网络包括连接所述特定逻辑网络的终端机的一组逻辑转发元件,其中,所述内核模块包括转发分组的一组集成网桥,每个集成网桥与所述特定逻辑网络的逻辑转发元件对应。
CN201710806041.3A 2011-11-15 2012-11-15 具有中间盒的网络架构 Active CN107395445B (zh)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
US201161560279P 2011-11-15 2011-11-15
US61/560,279 2011-11-15
CN201280055039.2A CN103930882B (zh) 2011-11-15 2012-11-15 具有中间盒的网络架构

Related Parent Applications (1)

Application Number Title Priority Date Filing Date
CN201280055039.2A Division CN103930882B (zh) 2011-11-15 2012-11-15 具有中间盒的网络架构

Publications (2)

Publication Number Publication Date
CN107395445A CN107395445A (zh) 2017-11-24
CN107395445B true CN107395445B (zh) 2021-04-13

Family

ID=48280562

Family Applications (3)

Application Number Title Priority Date Filing Date
CN201280055039.2A Active CN103930882B (zh) 2011-11-15 2012-11-15 具有中间盒的网络架构
CN201710806041.3A Active CN107395445B (zh) 2011-11-15 2012-11-15 具有中间盒的网络架构
CN201280055041.XA Active CN103917967B (zh) 2011-11-15 2012-11-15 用于配置中间盒的网络控制系统

Family Applications Before (1)

Application Number Title Priority Date Filing Date
CN201280055039.2A Active CN103930882B (zh) 2011-11-15 2012-11-15 具有中间盒的网络架构

Family Applications After (1)

Application Number Title Priority Date Filing Date
CN201280055041.XA Active CN103917967B (zh) 2011-11-15 2012-11-15 用于配置中间盒的网络控制系统

Country Status (6)

Country Link
US (27) US9015823B2 (zh)
EP (8) EP2748714B1 (zh)
JP (5) JP5898780B2 (zh)
CN (3) CN103930882B (zh)
AU (2) AU2012340383B2 (zh)
WO (7) WO2013074842A1 (zh)

Families Citing this family (461)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8881099B2 (en) * 2004-09-10 2014-11-04 Oracle International Corporation Dynamic generation of wrapper classes to implement call-by-value semantics
US8095774B1 (en) 2007-07-05 2012-01-10 Silver Peak Systems, Inc. Pre-fetching data into a memory
US8171238B1 (en) 2007-07-05 2012-05-01 Silver Peak Systems, Inc. Identification of data stored in memory
US8392684B2 (en) 2005-08-12 2013-03-05 Silver Peak Systems, Inc. Data encryption in a network memory architecture for providing data based on local accessibility
US8489562B1 (en) * 2007-11-30 2013-07-16 Silver Peak Systems, Inc. Deferred data storage
US8811431B2 (en) 2008-11-20 2014-08-19 Silver Peak Systems, Inc. Systems and methods for compressing packet data
US8929402B1 (en) 2005-09-29 2015-01-06 Silver Peak Systems, Inc. Systems and methods for compressing packet data by predicting subsequent data
US8885632B2 (en) 2006-08-02 2014-11-11 Silver Peak Systems, Inc. Communications scheduler
US8755381B2 (en) 2006-08-02 2014-06-17 Silver Peak Systems, Inc. Data matching using flow based packet data storage
US8307115B1 (en) 2007-11-30 2012-11-06 Silver Peak Systems, Inc. Network memory mirroring
US10805840B2 (en) 2008-07-03 2020-10-13 Silver Peak Systems, Inc. Data transmission via a virtual wide area network overlay
US8743683B1 (en) 2008-07-03 2014-06-03 Silver Peak Systems, Inc. Quality of service using multiple flows
US10164861B2 (en) 2015-12-28 2018-12-25 Silver Peak Systems, Inc. Dynamic monitoring and visualization for network health characteristics
US9717021B2 (en) 2008-07-03 2017-07-25 Silver Peak Systems, Inc. Virtual network overlay
CN103563300A (zh) * 2011-05-25 2014-02-05 惠普发展公司,有限责任合伙企业 网络设备中网络设备组件的实现
US9130991B2 (en) 2011-10-14 2015-09-08 Silver Peak Systems, Inc. Processing data packets in performance enhancing proxy (PEP) environment
US9626224B2 (en) 2011-11-03 2017-04-18 Silver Peak Systems, Inc. Optimizing available computing resources within a virtual environment
EP2748714B1 (en) 2011-11-15 2021-01-13 Nicira, Inc. Connection identifier assignment and source network address translation
KR102006179B1 (ko) * 2011-12-15 2019-08-02 삼성전자주식회사 단말간 통신을 위한 접속 식별자 할당 방법 및 장치
US20150019756A1 (en) * 2012-02-10 2015-01-15 Nec Corporation Computer system and virtual network visualization method
JP5811196B2 (ja) 2012-02-10 2015-11-11 日本電気株式会社 コンピュータシステム、及び仮想ネットワークの可視化方法
US9264295B1 (en) 2012-03-02 2016-02-16 Big Switch Networks, Inc. Systems and methods for forwarding broadcast network packets with a controller
US9231864B2 (en) * 2012-03-19 2016-01-05 Intel Corporation Techniques for packet management in an input/output virtualization system
US9350671B2 (en) 2012-03-22 2016-05-24 Futurewei Technologies, Inc. Supporting software defined networking with application layer traffic optimization
EP2748706B1 (en) * 2012-04-18 2020-01-22 Nicira Inc. Exchange of network state information between forwarding elements
US9237188B1 (en) * 2012-05-21 2016-01-12 Amazon Technologies, Inc. Virtual machine based content processing
US8789135B1 (en) * 2012-06-15 2014-07-22 Google Inc. Scalable stateful firewall design in openflow based networks
US10110417B1 (en) 2012-07-06 2018-10-23 Cradlepoint, Inc. Private networks overlaid on cloud infrastructure
US10135677B1 (en) 2012-07-06 2018-11-20 Cradlepoint, Inc. Deployment of network-related features over cloud network
US9992062B1 (en) 2012-07-06 2018-06-05 Cradlepoint, Inc. Implicit traffic engineering
US10601653B2 (en) 2012-07-06 2020-03-24 Cradlepoint, Inc. Implicit traffic engineering
US10880162B1 (en) 2012-07-06 2020-12-29 Cradlepoint, Inc. Linking logical broadcast domains
US10560343B1 (en) 2012-07-06 2020-02-11 Cradlepoint, Inc. People centric management of cloud networks via GUI
US10177957B1 (en) 2012-07-06 2019-01-08 Cradlepoint, Inc. Connecting a cloud network to the internet
WO2014010724A1 (ja) * 2012-07-13 2014-01-16 日本電気株式会社 制御装置、通信システム、通信方法及びプログラム
US8972971B2 (en) 2012-08-09 2015-03-03 International Business Machines Corporation Image instance mapping
US10430216B1 (en) * 2012-08-23 2019-10-01 Scale Computing Inc Virtual machine automated selection
US9787570B2 (en) * 2012-10-17 2017-10-10 Verizon Patent And Licensing Inc. Dynamic feature peer network for application flows
US20140115126A1 (en) * 2012-10-19 2014-04-24 Electronics And Telecommunications Research Institute System for controlling and verifying open programmable network and method thereof
US9813295B2 (en) * 2012-11-02 2017-11-07 International Business Machines Corporation Wireless network optimization appliance
WO2014077615A1 (en) * 2012-11-19 2014-05-22 Samsung Sds Co., Ltd. Anti-malware system, method of processing packet in the same, and computing device
US9417922B2 (en) 2012-12-03 2016-08-16 Cutting Edge Consulting Associates, Inc. Systems and methods for protecting an identity in network communications
US9253117B1 (en) 2012-12-18 2016-02-02 Google Inc. Systems and methods for reducing network hardware of a centrally-controlled network using in-band network connections
US8989194B1 (en) * 2012-12-18 2015-03-24 Google Inc. Systems and methods for improving network redundancy and for facile initialization in a centrally-controlled network
CN104904165B (zh) 2013-01-04 2018-02-16 日本电气株式会社 控制装置、通信系统以及隧道端点的控制方法
US9372726B2 (en) 2013-01-09 2016-06-21 The Research Foundation For The State University Of New York Gang migration of virtual machines using cluster-wide deduplication
US9350558B2 (en) 2013-01-09 2016-05-24 Dell Products L.P. Systems and methods for providing multicast routing in an overlay network
US9203806B2 (en) 2013-01-11 2015-12-01 Centripetal Networks, Inc. Rule swapping in a packet network
US9817728B2 (en) 2013-02-01 2017-11-14 Symbolic Io Corporation Fast system state cloning
FR3001849B1 (fr) * 2013-02-05 2016-06-24 Byo Networks Procede pour router des donnees, programme d'ordinateur, controleur de reseau et reseaux associes
US9395960B2 (en) * 2013-02-19 2016-07-19 PLUMgrid, Inc. Method and system for data plane abstraction to enable a dynamic creation of network applications
WO2014131462A1 (en) * 2013-03-01 2014-09-04 Nokia Solutions And Networks Oy Software defined networking for edge nodes
US9258254B2 (en) * 2013-03-15 2016-02-09 Oracle International Corporation Virtual router and switch
US9612851B2 (en) * 2013-03-21 2017-04-04 Storone Ltd. Deploying data-path-related plug-ins
US10291515B2 (en) * 2013-04-10 2019-05-14 Huawei Technologies Co., Ltd. System and method for a control plane reference model framework
US9436716B2 (en) * 2013-05-07 2016-09-06 PLUMgrid, Inc. Method and system for data plane abstraction to enable a network storage platform ecosystem
US9225638B2 (en) 2013-05-09 2015-12-29 Vmware, Inc. Method and system for service switching using service tags
US10218622B2 (en) * 2013-05-13 2019-02-26 Vmware, Inc. Placing a network device into a maintenance mode in a virtualized computing environment
CN104184842A (zh) * 2013-05-24 2014-12-03 中兴通讯股份有限公司 一种转发报文的方法及装置
US9521028B2 (en) * 2013-06-07 2016-12-13 Alcatel Lucent Method and apparatus for providing software defined network flow distribution
WO2014205517A1 (en) * 2013-06-25 2014-12-31 Ditno. Pty Ltd Method and system for managing a host-based firewall
US20160142474A1 (en) * 2013-06-25 2016-05-19 Nec Corporation Communication system, apparatus, method and program
US9282019B2 (en) 2013-07-12 2016-03-08 Nicira, Inc. Tracing logical network packets through physical network
US9344349B2 (en) * 2013-07-12 2016-05-17 Nicira, Inc. Tracing network packets by a cluster of network controllers
US9979622B2 (en) * 2013-07-30 2018-05-22 Cisco Technology, Inc. Elastic WAN optimization cloud services
US9887960B2 (en) 2013-08-14 2018-02-06 Nicira, Inc. Providing services for logical networks
US9374308B2 (en) 2013-08-30 2016-06-21 Lenovo Enterprise Solutions (Singapore) Pte. Ltd. Openflow switch mode transition processing
US9577845B2 (en) 2013-09-04 2017-02-21 Nicira, Inc. Multiple active L3 gateways for logical networks
US9503371B2 (en) * 2013-09-04 2016-11-22 Nicira, Inc. High availability L3 gateways for logical networks
US9900673B2 (en) 2013-09-19 2018-02-20 Hewlett Packard Enterprise Development Lp Software defined optical network
US10033693B2 (en) 2013-10-01 2018-07-24 Nicira, Inc. Distributed identity-based firewalls
US9455901B2 (en) 2013-10-04 2016-09-27 Nicira, Inc. Managing software and hardware forwarding elements to define virtual networks
US9785455B2 (en) 2013-10-13 2017-10-10 Nicira, Inc. Logical router
US9998530B2 (en) 2013-10-15 2018-06-12 Nicira, Inc. Distributed global load-balancing system for software-defined data centers
US9298848B2 (en) * 2013-11-01 2016-03-29 International Business Machines Corporation Managing a template in an operator graph
US9634938B2 (en) * 2013-11-05 2017-04-25 International Business Machines Corporation Adaptive scheduling of data flows in data center networks for efficient resource utilization
EP3066796B1 (en) * 2013-11-05 2020-01-01 Cisco Technology, Inc. Network fabric overlay
CN103593322B (zh) * 2013-11-11 2017-07-07 曙光信息产业(北京)有限公司 驱动组件的配置方法和装置
JPWO2015079612A1 (ja) * 2013-11-26 2017-03-16 日本電気株式会社 仮想ミドルボックス管理システム、仮想ミドルボックス管理方法および仮想ミドルボックス管理用プログラム
CN104683428B (zh) 2013-11-26 2019-02-19 华为技术有限公司 网络业务处理方法与装置
CN110048952B (zh) * 2013-12-10 2021-11-09 华为技术有限公司 一种流表的生成方法和装置
US9407504B1 (en) * 2014-01-15 2016-08-02 Cisco Technology, Inc. Virtual links for network appliances
JP2016535901A (ja) * 2014-01-16 2016-11-17 華為技術有限公司Huawei Technologies Co.,Ltd. コードをロードする方法及びネットワーク装置
CN105075191B (zh) 2014-01-29 2018-09-21 华为技术有限公司 无线网络数据处理装置和无线网络系统
US10282346B1 (en) * 2014-02-05 2019-05-07 Cisco Technology, Inc. Scalable network device self-configuration in large networks
US9215214B2 (en) 2014-02-20 2015-12-15 Nicira, Inc. Provisioning firewall rules on a firewall enforcing device
WO2015131929A1 (en) 2014-03-04 2015-09-11 Huawei Technologies Co., Ltd. State-dependent data forwarding
US9590901B2 (en) 2014-03-14 2017-03-07 Nicira, Inc. Route advertisement by managed gateways
US9419855B2 (en) 2014-03-14 2016-08-16 Nicira, Inc. Static routes for logical routers
EP3117561B1 (en) * 2014-03-14 2018-10-17 Nicira Inc. Route advertisement by managed gateways
US9225597B2 (en) 2014-03-14 2015-12-29 Nicira, Inc. Managed gateways peering with external router to attract ingress packets
US9313129B2 (en) * 2014-03-14 2016-04-12 Nicira, Inc. Logical router processing by network controller
US9647883B2 (en) 2014-03-21 2017-05-09 Nicria, Inc. Multiple levels of logical routers
WO2015147780A1 (en) * 2014-03-24 2015-10-01 Hewlett-Packard Development Company, L.P. Client-based port filter table
US9825854B2 (en) 2014-03-27 2017-11-21 Nicira, Inc. Host architecture for efficient cloud service access
US9794186B2 (en) 2014-03-27 2017-10-17 Nicira, Inc. Distributed network address translation for efficient cloud service access
US9338091B2 (en) 2014-03-27 2016-05-10 Nicira, Inc. Procedures for efficient cloud service access in a system with multiple tenant logical networks
US9893988B2 (en) 2014-03-27 2018-02-13 Nicira, Inc. Address resolution using multiple designated instances of a logical router
US9906494B2 (en) 2014-03-31 2018-02-27 Nicira, Inc. Configuring interactions with a firewall service virtual machine
WO2015152435A1 (ko) 2014-03-31 2015-10-08 쿨클라우드㈜ Sdn 기반의 분할 계층적 네트워크 시스템
US9503427B2 (en) 2014-03-31 2016-11-22 Nicira, Inc. Method and apparatus for integrating a service virtual machine
US9215210B2 (en) 2014-03-31 2015-12-15 Nicira, Inc. Migrating firewall connection state for a firewall service virtual machine
US9838253B2 (en) * 2014-04-10 2017-12-05 Fujitsu Limited Object-oriented network virtualization
KR102169302B1 (ko) * 2014-04-30 2020-10-23 삼성전자주식회사 통신 서비스를 제공하기 위한 방법, 단말, 그리고 서버
US10277422B2 (en) * 2014-05-06 2019-04-30 International Business Machines Corporation Virtual port support in a logical switch architecture
US9648121B2 (en) * 2014-05-27 2017-05-09 Ravello Systems Ltd. Source-destination network address translation (SDNAT) proxy and method thereof
US10171370B1 (en) * 2014-05-30 2019-01-01 Amazon Technologies, Inc. Distribution operating system
US9729512B2 (en) 2014-06-04 2017-08-08 Nicira, Inc. Use of stateless marking to speed up stateful firewall rule processing
US9825913B2 (en) 2014-06-04 2017-11-21 Nicira, Inc. Use of stateless marking to speed up stateful firewall rule processing
EP3158684B1 (en) * 2014-06-17 2018-10-24 Sercel Method and node for managing a network
US10747888B2 (en) * 2014-06-30 2020-08-18 Nicira, Inc. Method and apparatus for differently encrypting data messages for different logical networks
US9686140B2 (en) * 2014-07-02 2017-06-20 Verizon Patent And Licensing Inc. Intelligent network interconnect
US9948496B1 (en) 2014-07-30 2018-04-17 Silver Peak Systems, Inc. Determining a transit appliance for data traffic to a software service
TW201605198A (zh) 2014-07-31 2016-02-01 萬國商業機器公司 智慧網路管理裝置以及管理網路的方法
US10250442B2 (en) * 2014-08-22 2019-04-02 Level 3 Commnications, Llc Software defined networking portal
US10079694B2 (en) * 2014-08-29 2018-09-18 Nokia Of America Corporation Scalable virtual networks in SDN-based ethernet networks using VLANs
US9923827B2 (en) 2014-09-05 2018-03-20 At&T Intellectual Property I, L.P. Load balancing and migration of transport connections
CN105471726B (zh) * 2014-09-05 2019-08-27 华为技术有限公司 转发参数传递的方法及设备
US9875344B1 (en) 2014-09-05 2018-01-23 Silver Peak Systems, Inc. Dynamic monitoring and authorization of an optimization device
US10516608B2 (en) * 2014-09-11 2019-12-24 Oath Inc. Systems and methods for directly responding to distributed network traffic
US9935827B2 (en) 2014-09-30 2018-04-03 Nicira, Inc. Method and apparatus for distributing load among a plurality of service nodes
US11296930B2 (en) 2014-09-30 2022-04-05 Nicira, Inc. Tunnel-enabled elastic service model
US10135737B2 (en) 2014-09-30 2018-11-20 Nicira, Inc. Distributed load balancing systems
US9798810B2 (en) 2014-09-30 2017-10-24 At&T Intellectual Property I, L.P. Methods and apparatus to track changes to a network topology
US9768980B2 (en) 2014-09-30 2017-09-19 Nicira, Inc. Virtual distributed bridging
US10511458B2 (en) 2014-09-30 2019-12-17 Nicira, Inc. Virtual distributed bridging
US10250443B2 (en) 2014-09-30 2019-04-02 Nicira, Inc. Using physical location to modify behavior of a distributed virtual network element
US10020960B2 (en) 2014-09-30 2018-07-10 Nicira, Inc. Virtual distributed bridging
US9311811B1 (en) 2014-10-08 2016-04-12 Google Inc. Alarm profile for a fabric network
US10469342B2 (en) 2014-10-10 2019-11-05 Nicira, Inc. Logical network traffic analysis
US9971619B2 (en) * 2014-10-15 2018-05-15 Keysight Technologies Singapore (Holdings) Pte Ltd Methods and systems for forwarding network packets within virtual machine host systems
US9971620B2 (en) 2014-10-15 2018-05-15 Keysight Technologies Singapore (Holdings) Pte Ltd Methods and systems for network packet impairment within virtual machine host systems
US9985882B2 (en) * 2014-10-29 2018-05-29 Metaswitch Networks Ltd Packet data routing
JP2016092485A (ja) * 2014-10-30 2016-05-23 富士通株式会社 情報処理システム、管理装置及び情報処理システムの制御方法
US20160142285A1 (en) * 2014-11-13 2016-05-19 Industrial Technology Research Institute Openflow switch and method for packet exchanging thereof, sdn controller and data flow control method thereof
US11533255B2 (en) 2014-11-14 2022-12-20 Nicira, Inc. Stateful services on stateless clustered edge
EP3219058B1 (en) * 2014-11-14 2020-11-18 Nicira Inc. Stateful services on stateless clustered edge
US9954775B2 (en) * 2014-11-25 2018-04-24 Electronics And Telecommunications Research Institute Software-defined network (SDN) system using host abstraction, and method for implementing the same
US9692727B2 (en) 2014-12-02 2017-06-27 Nicira, Inc. Context-aware distributed firewall
JP2018502385A (ja) 2014-12-08 2018-01-25 アンブラ テクノロジーズ リミテッドUmbra Technologies Ltd. 遠隔ネットワークリージョンからのコンテンツ検索のためのシステム及び方法
US9733846B1 (en) * 2014-12-18 2017-08-15 EMC IP Holding Company LLC Integrated backup performance enhancements by creating affinity groups
CN104580168B (zh) * 2014-12-22 2019-02-26 华为技术有限公司 一种攻击数据包的处理方法、装置及系统
US10681145B1 (en) * 2014-12-22 2020-06-09 Chelsio Communications, Inc. Replication in a protocol offload network interface controller
US10439908B2 (en) * 2014-12-23 2019-10-08 Talari Networks Incorporated Methods and apparatus for providing adaptive private network centralized management system time correlated playback of network traffic
US9891940B2 (en) 2014-12-29 2018-02-13 Nicira, Inc. Introspection method and apparatus for network access filtering
EP3243314A4 (en) 2015-01-06 2018-09-05 Umbra Technologies Ltd. System and method for neutral application programming interface
WO2016123293A1 (en) 2015-01-28 2016-08-04 Umbra Technologies Ltd. System and method for a global virtual network
US10129180B2 (en) 2015-01-30 2018-11-13 Nicira, Inc. Transit logical switch within logical router
US20160234234A1 (en) * 2015-02-05 2016-08-11 Cisco Technology, Inc. Orchestrating the Use of Network Resources in Software Defined Networking Applications
US10609091B2 (en) 2015-04-03 2020-03-31 Nicira, Inc. Method, apparatus, and system for implementing a content switch
US10038628B2 (en) 2015-04-04 2018-07-31 Nicira, Inc. Route server mode for dynamic routing between logical and physical networks
US10142287B2 (en) * 2015-04-06 2018-11-27 Nicira, Inc. Distributed network security controller cluster for performing security operations
US9967134B2 (en) 2015-04-06 2018-05-08 Nicira, Inc. Reduction of network churn based on differences in input state
CN107852604B (zh) 2015-04-07 2021-12-03 安博科技有限公司 用于提供全局虚拟网络(gvn)的系统
US10061514B2 (en) 2015-04-15 2018-08-28 Formulus Black Corporation Method and apparatus for dense hyper IO digital retention
US9942058B2 (en) 2015-04-17 2018-04-10 Nicira, Inc. Managing tunnel endpoints for facilitating creation of logical networks
US10374904B2 (en) 2015-05-15 2019-08-06 Cisco Technology, Inc. Diagnostic network visualization
US9971624B2 (en) 2015-05-17 2018-05-15 Nicira, Inc. Logical processing for containers
US10021066B2 (en) * 2015-05-18 2018-07-10 Morgan Stanley Clustered server sharing
US9916174B2 (en) * 2015-05-27 2018-03-13 International Business Machines Corporation Updating networks having virtual machines with migration information
US9378043B1 (en) * 2015-05-28 2016-06-28 Altera Corporation Multilayer quality of service (QOS) for network functions virtualization platforms
US10142353B2 (en) 2015-06-05 2018-11-27 Cisco Technology, Inc. System for monitoring and managing datacenters
US9967158B2 (en) 2015-06-05 2018-05-08 Cisco Technology, Inc. Interactive hierarchical network chord diagram for application dependency mapping
US10536357B2 (en) 2015-06-05 2020-01-14 Cisco Technology, Inc. Late data detection in data center
WO2016198961A2 (en) 2015-06-11 2016-12-15 Umbra Technologies Ltd. System and method for network tapestry multiprotocol integration
US10554484B2 (en) 2015-06-26 2020-02-04 Nicira, Inc. Control plane integration with hardware switches
US10243848B2 (en) 2015-06-27 2019-03-26 Nicira, Inc. Provisioning logical entities in a multi-datacenter environment
US9755903B2 (en) 2015-06-30 2017-09-05 Nicira, Inc. Replicating firewall policy across multiple data centers
US10225184B2 (en) 2015-06-30 2019-03-05 Nicira, Inc. Redirecting traffic in a virtual distributed router environment
US10185599B2 (en) * 2015-07-07 2019-01-22 Openvpn Technologies, Inc. Kernel mode accelerator
US9985837B2 (en) 2015-07-23 2018-05-29 Cisco Technology, Inc. Refresh of the binding tables between data-link-layer and network-layer addresses on mobility in a data center environment
US9819581B2 (en) 2015-07-31 2017-11-14 Nicira, Inc. Configuring a hardware switch as an edge node for a logical router
US9967182B2 (en) 2015-07-31 2018-05-08 Nicira, Inc. Enabling hardware switches to perform logical routing functionalities
US10129142B2 (en) 2015-08-11 2018-11-13 Nicira, Inc. Route configuration for logical router
US10154009B2 (en) 2015-08-11 2018-12-11 At&T Intellectual Property I, L.P. Providing a basic firewall using a virtual networking function
US10581976B2 (en) * 2015-08-12 2020-03-03 A10 Networks, Inc. Transmission control of protocol state exchange for dynamic stateful service insertion
US9906561B2 (en) * 2015-08-28 2018-02-27 Nicira, Inc. Performing logical segmentation based on remote device attributes
US10075363B2 (en) 2015-08-31 2018-09-11 Nicira, Inc. Authorization for advertised routes among logical routers
US10313186B2 (en) 2015-08-31 2019-06-04 Nicira, Inc. Scalable controller for hardware VTEPS
US9917902B2 (en) * 2015-09-09 2018-03-13 Honeywell International Inc. System and method for scalable and efficient deployment of wireless infrastructure nodes for multiple collocated wireless field device networks
US10985990B2 (en) * 2015-09-15 2021-04-20 Huawei Technologies Co., Ltd. Software defined topology (SDT) for user plane
US9998324B2 (en) 2015-09-30 2018-06-12 Nicira, Inc. Logical L3 processing for L2 hardware switches
US10230576B2 (en) 2015-09-30 2019-03-12 Nicira, Inc. Managing administrative statuses of hardware VTEPs
US10204122B2 (en) 2015-09-30 2019-02-12 Nicira, Inc. Implementing an interface between tuple and message-driven control entities
US9948577B2 (en) 2015-09-30 2018-04-17 Nicira, Inc. IP aliases in logical networks with hardware switches
US10263828B2 (en) 2015-09-30 2019-04-16 Nicira, Inc. Preventing concurrent distribution of network data to a hardware switch by multiple controllers
EP3369211B1 (en) * 2015-10-26 2020-11-25 Nokia Solutions and Networks Oy Method and apparatus for virtualized network function decomposition
US10095535B2 (en) 2015-10-31 2018-10-09 Nicira, Inc. Static route types for logical routers
US10078527B2 (en) 2015-11-01 2018-09-18 Nicira, Inc. Securing a managed forwarding element that operates within a data compute node
US10250553B2 (en) 2015-11-03 2019-04-02 Nicira, Inc. ARP offloading for managed hardware forwarding elements
US10324746B2 (en) 2015-11-03 2019-06-18 Nicira, Inc. Extended context delivery for context-based authorization
US10986039B2 (en) * 2015-11-11 2021-04-20 Gigamon Inc. Traffic broker for routing data packets through sequences of in-line tools
US10462101B2 (en) * 2015-11-13 2019-10-29 Nanning Fugui Precision Industrial Co., Ltd. Network communication method based on software-defined networking and server using the method
US9961014B2 (en) * 2015-11-13 2018-05-01 Nanning Fugui Precision Industrial Co., Ltd. Network communication method based on software-defined networking and server using the method
ES2931177T3 (es) 2015-12-11 2022-12-27 Umbra Tech Ltd Sistema y método para lanzamiento de información a través de un tapiz de red y granularidad de una marca
US9917799B2 (en) 2015-12-15 2018-03-13 Nicira, Inc. Transactional controls for supplying control plane data to managed hardware forwarding elements
US9992112B2 (en) * 2015-12-15 2018-06-05 Nicira, Inc. Transactional controls for supplying control plane data to managed hardware forwarding elements
US9998375B2 (en) * 2015-12-15 2018-06-12 Nicira, Inc. Transactional controls for supplying control plane data to managed hardware forwarding elements
US10225149B2 (en) 2015-12-15 2019-03-05 Nicira, Inc. Method and tool for diagnosing logical networks
US10063469B2 (en) 2015-12-16 2018-08-28 Nicira, Inc. Forwarding element implementation for containers
US10355969B2 (en) 2015-12-25 2019-07-16 KN Install Solutions (N.IRE) Limited Data driven orchestrated network using a light weight distributed sdn controller
US10075567B1 (en) * 2016-02-08 2018-09-11 Barefoot Networks, Inc. Packet generation in the data plane of a forwarding element
US11038845B2 (en) 2016-02-23 2021-06-15 Nicira, Inc. Firewall in a virtualized computing environment using physical network interface controller (PNIC) level firewall rules
US10873566B2 (en) * 2016-02-23 2020-12-22 Nicira, Inc. Distributed firewall in a virtualized computing environment
JP6774498B2 (ja) * 2016-03-14 2020-10-21 ニシラ, インコーポレイテッド グローバルな実現番号に基づく論理エンティティの実現状態の識別
US10243797B2 (en) * 2016-03-14 2019-03-26 Nicira, Inc. Identifying the realization status of logical entities based on a global realization number
US10313271B2 (en) 2016-03-16 2019-06-04 At&T Intellectual Property I, L.P. Providing and using a distributed forwarding service
BR112018068361A2 (pt) * 2016-03-23 2019-01-15 Nec Corp nó núcleo, estação base, terminal de rádio, método de comunicação, método de alocação de recursos de rádio, método de seleção de estação base e meio legível
EP3223456B1 (en) 2016-03-24 2018-12-19 Alcatel Lucent Method for migration of virtual network function
JP6992959B2 (ja) 2016-03-30 2022-01-13 日本電気株式会社 通信処理システム、通信処理装置、通信処理方法および通信処理プログラム
CN105791315B (zh) * 2016-04-25 2019-05-14 网宿科技股份有限公司 一种udp协议加速方法和系统
US10922286B2 (en) 2016-04-26 2021-02-16 UMBRA Technologies Limited Network Slinghop via tapestry slingshot
CN105978952B (zh) * 2016-04-28 2019-04-30 中国科学院计算技术研究所 一种基于网络功能虚拟化场景的流迁移方法及系统
US10333849B2 (en) 2016-04-28 2019-06-25 Nicira, Inc. Automatic configuration of logical routers on edge nodes
US10841273B2 (en) 2016-04-29 2020-11-17 Nicira, Inc. Implementing logical DHCP servers in logical networks
US10484515B2 (en) * 2016-04-29 2019-11-19 Nicira, Inc. Implementing logical metadata proxy servers in logical networks
US10348685B2 (en) 2016-04-29 2019-07-09 Nicira, Inc. Priority allocation for distributed service rules
US10135727B2 (en) 2016-04-29 2018-11-20 Nicira, Inc. Address grouping for distributed service rules
US11019167B2 (en) 2016-04-29 2021-05-25 Nicira, Inc. Management of update queues for network controller
US10091161B2 (en) 2016-04-30 2018-10-02 Nicira, Inc. Assignment of router ID for logical routers
US10547588B2 (en) * 2016-04-30 2020-01-28 Nicira, Inc. Method of translating a logical switch into a set of network addresses
US11171920B2 (en) 2016-05-01 2021-11-09 Nicira, Inc. Publication of firewall configuration
US11425095B2 (en) 2016-05-01 2022-08-23 Nicira, Inc. Fast ordering of firewall sections and rules
US10205651B2 (en) * 2016-05-13 2019-02-12 128 Technology, Inc. Apparatus and method of selecting next hops for a session
US10243845B2 (en) 2016-06-02 2019-03-26 International Business Machines Corporation Middlebox tracing in software defined networks
JP6773458B2 (ja) 2016-06-08 2020-10-21 日本電気通信システム株式会社 パケット処理装置、パケット処理方法、およびプログラム
US11210121B2 (en) * 2016-06-09 2021-12-28 Nicira, Inc. Management of advanced connection state during migration
US10432484B2 (en) 2016-06-13 2019-10-01 Silver Peak Systems, Inc. Aggregating select network traffic statistics
US10149193B2 (en) 2016-06-15 2018-12-04 At&T Intellectual Property I, L.P. Method and apparatus for dynamically managing network resources
US10289438B2 (en) 2016-06-16 2019-05-14 Cisco Technology, Inc. Techniques for coordination of application components deployed on distributed virtual machines
US10560320B2 (en) 2016-06-29 2020-02-11 Nicira, Inc. Ranking of gateways in cluster
US11258761B2 (en) 2016-06-29 2022-02-22 Nicira, Inc. Self-service firewall configuration
US10200343B2 (en) 2016-06-29 2019-02-05 Nicira, Inc. Implementing logical network security on a hardware switch
US11088990B2 (en) 2016-06-29 2021-08-10 Nicira, Inc. Translation cache for firewall configuration
US10153973B2 (en) 2016-06-29 2018-12-11 Nicira, Inc. Installation of routing tables for logical router in route server mode
US10708183B2 (en) 2016-07-21 2020-07-07 Cisco Technology, Inc. System and method of providing segment routing as a service
US9967056B1 (en) 2016-08-19 2018-05-08 Silver Peak Systems, Inc. Forward packet recovery with constrained overhead
WO2018044341A1 (en) * 2016-08-27 2018-03-08 Nicira, Inc. Extension of network control system into public cloud
US10341371B2 (en) 2016-08-31 2019-07-02 Nicira, Inc. Identifying and handling threats to data compute nodes in public cloud
US10193749B2 (en) 2016-08-27 2019-01-29 Nicira, Inc. Managed forwarding element executing in public cloud data compute node without overlay network
US10333983B2 (en) 2016-08-30 2019-06-25 Nicira, Inc. Policy definition and enforcement for a network virtualization platform
US10938837B2 (en) 2016-08-30 2021-03-02 Nicira, Inc. Isolated network stack to manage security for virtual machines
US10454758B2 (en) 2016-08-31 2019-10-22 Nicira, Inc. Edge node cluster network redundancy and fast convergence using an underlay anycast VTEP IP
US11895177B2 (en) * 2016-09-30 2024-02-06 Wisconsin Alumni Research Foundation State extractor for middlebox management system
US10341236B2 (en) 2016-09-30 2019-07-02 Nicira, Inc. Anycast edge service gateways
US10419394B2 (en) * 2016-10-24 2019-09-17 Nubeva, Inc. Providing scalable cloud-based security services
US10367623B2 (en) * 2016-10-31 2019-07-30 Cisco Technology, Inc. Data traffic management in virtual access point (VAP) enabled networks
US10284730B2 (en) 2016-11-01 2019-05-07 At&T Intellectual Property I, L.P. Method and apparatus for adaptive charging and performance in a software defined network
US10454836B2 (en) 2016-11-01 2019-10-22 At&T Intellectual Property I, L.P. Method and apparatus for dynamically adapting a software defined network
US10505870B2 (en) 2016-11-07 2019-12-10 At&T Intellectual Property I, L.P. Method and apparatus for a responsive software defined network
US10469376B2 (en) 2016-11-15 2019-11-05 At&T Intellectual Property I, L.P. Method and apparatus for dynamic network routing in a software defined network
US10972388B2 (en) 2016-11-22 2021-04-06 Cisco Technology, Inc. Federated microburst detection
US10193862B2 (en) 2016-11-29 2019-01-29 Vmware, Inc. Security policy analysis based on detecting new network port connections
US10039006B2 (en) 2016-12-05 2018-07-31 At&T Intellectual Property I, L.P. Method and system providing local data breakout within mobility networks
US10609160B2 (en) 2016-12-06 2020-03-31 Nicira, Inc. Performing context-rich attribute-based services on a host
US10237123B2 (en) 2016-12-21 2019-03-19 Nicira, Inc. Dynamic recovery from a split-brain failure in edge nodes
US10742746B2 (en) 2016-12-21 2020-08-11 Nicira, Inc. Bypassing a load balancer in a return path of network traffic
US10581960B2 (en) 2016-12-22 2020-03-03 Nicira, Inc. Performing context-rich attribute-based load balancing on a host
US10812451B2 (en) 2016-12-22 2020-10-20 Nicira, Inc. Performing appID based firewall services on a host
US10803173B2 (en) 2016-12-22 2020-10-13 Nicira, Inc. Performing context-rich attribute-based process control services on a host
US10802857B2 (en) 2016-12-22 2020-10-13 Nicira, Inc. Collecting and processing contextual attributes on a host
US10805332B2 (en) 2017-07-25 2020-10-13 Nicira, Inc. Context engine model
US11032246B2 (en) 2016-12-22 2021-06-08 Nicira, Inc. Context based firewall services for data message flows for multiple concurrent users on one machine
US10616045B2 (en) 2016-12-22 2020-04-07 Nicira, Inc. Migration of centralized routing components of logical router
CN108270823B (zh) * 2016-12-30 2022-02-22 华为技术有限公司 一种服务提供方法、装置和系统
US11537419B2 (en) * 2016-12-30 2022-12-27 Intel Corporation Virtual machine migration while maintaining live network links
US10951523B2 (en) 2017-01-09 2021-03-16 Marvell Asia Pte, Ltd. Port extender with local switching
US11405335B2 (en) * 2017-01-13 2022-08-02 Nicira, Inc. Managing network traffic in virtual switches based on logical port identifiers
US10892978B2 (en) 2017-02-06 2021-01-12 Silver Peak Systems, Inc. Multi-level learning for classifying traffic flows from first packet data
US10257082B2 (en) 2017-02-06 2019-04-09 Silver Peak Systems, Inc. Multi-level learning for classifying traffic flows
US11044202B2 (en) 2017-02-06 2021-06-22 Silver Peak Systems, Inc. Multi-level learning for predicting and classifying traffic flows from first packet data
US10771394B2 (en) 2017-02-06 2020-09-08 Silver Peak Systems, Inc. Multi-level learning for classifying traffic flows on a first packet from DNS data
US10264075B2 (en) * 2017-02-27 2019-04-16 At&T Intellectual Property I, L.P. Methods, systems, and devices for multiplexing service information from sensor data
US10469286B2 (en) 2017-03-06 2019-11-05 At&T Intellectual Property I, L.P. Methods, systems, and devices for managing client devices using a virtual anchor manager
US10805239B2 (en) 2017-03-07 2020-10-13 Nicira, Inc. Visualization of path between logical network endpoints
US10708152B2 (en) 2017-03-23 2020-07-07 Cisco Technology, Inc. Predicting application and network performance
US10523512B2 (en) 2017-03-24 2019-12-31 Cisco Technology, Inc. Network agent for generating platform specific network policies
US10594560B2 (en) 2017-03-27 2020-03-17 Cisco Technology, Inc. Intent driven network policy platform
US10250446B2 (en) 2017-03-27 2019-04-02 Cisco Technology, Inc. Distributed policy store
US10764141B2 (en) 2017-03-27 2020-09-01 Cisco Technology, Inc. Network agent for reporting to a network policy system
US10873794B2 (en) 2017-03-28 2020-12-22 Cisco Technology, Inc. Flowlet resolution for application performance monitoring and management
US11463404B2 (en) * 2017-04-12 2022-10-04 Avaya Inc. Quarantined communications processing at a network edge
US20180302490A1 (en) * 2017-04-13 2018-10-18 Cisco Technology, Inc. Dynamic content delivery network (cdn) cache selection without request routing engineering
US10212289B2 (en) 2017-04-27 2019-02-19 At&T Intellectual Property I, L.P. Method and apparatus for managing resources in a software defined network
US10673751B2 (en) 2017-04-27 2020-06-02 At&T Intellectual Property I, L.P. Method and apparatus for enhancing services in a software defined network
US10819606B2 (en) 2017-04-27 2020-10-27 At&T Intellectual Property I, L.P. Method and apparatus for selecting processing paths in a converged network
US10749796B2 (en) 2017-04-27 2020-08-18 At&T Intellectual Property I, L.P. Method and apparatus for selecting processing paths in a software defined network
US10084825B1 (en) * 2017-05-08 2018-09-25 Fortinet, Inc. Reducing redundant operations performed by members of a cooperative security fabric
US10382903B2 (en) 2017-05-09 2019-08-13 At&T Intellectual Property I, L.P. Multi-slicing orchestration system and method for service and/or content delivery
US10257668B2 (en) 2017-05-09 2019-04-09 At&T Intellectual Property I, L.P. Dynamic network slice-switching and handover system and method
US11159421B2 (en) 2017-05-24 2021-10-26 Telefonaktiebolaget Lm Ericsson (Publ) Routing table selection in a policy based routing system
US20190020559A1 (en) * 2017-07-17 2019-01-17 Nicira, Inc. Distributed health check in virtualized computing environments
US10680887B2 (en) 2017-07-21 2020-06-09 Cisco Technology, Inc. Remote device status audit and recovery
US10070344B1 (en) 2017-07-25 2018-09-04 At&T Intellectual Property I, L.P. Method and system for managing utilization of slices in a virtual network function environment
CN107491340B (zh) * 2017-07-31 2020-07-14 上海交通大学 跨物理机的巨型虚拟机实现方法
US11570092B2 (en) 2017-07-31 2023-01-31 Nicira, Inc. Methods for active-active stateful network service cluster
US11296984B2 (en) 2017-07-31 2022-04-05 Nicira, Inc. Use of hypervisor for active-active stateful network service cluster
US10491516B2 (en) 2017-08-24 2019-11-26 Nicira, Inc. Packet communication between logical networks and public cloud service providers native networks using a single network interface and a single routing table
US10567482B2 (en) 2017-08-24 2020-02-18 Nicira, Inc. Accessing endpoints in logical networks and public cloud service providers native networks using a single network interface and a single routing table
EP3673627B1 (en) 2017-08-27 2023-09-13 Nicira, Inc. Performing in-line service in public cloud
US10652281B1 (en) * 2017-08-31 2020-05-12 Vmware, Inc. Network policy implementation in a tag-based policy architecture
US10516650B2 (en) 2017-09-13 2019-12-24 Netabstraction, Inc. Dynamic, user-configurable virtual private network
US11212210B2 (en) 2017-09-21 2021-12-28 Silver Peak Systems, Inc. Selective route exporting using source type
US10437647B2 (en) * 2017-09-26 2019-10-08 Verizon Patent And Licensing Inc. Cluster configuration with zero touch provisioning
US10116671B1 (en) * 2017-09-28 2018-10-30 International Business Machines Corporation Distributed denial-of-service attack detection based on shared network flow information
US10506560B2 (en) * 2017-10-04 2019-12-10 Huawei Technologies Co., Ltd. Method and apparatus for control layer communication between network nodes having multiple interfaces
US10608887B2 (en) 2017-10-06 2020-03-31 Nicira, Inc. Using packet tracing tool to automatically execute packet capture operations
US20200267051A1 (en) * 2017-10-06 2020-08-20 Telefonaktiebolaget Lm Ericsson (Publ) Remotely controlling network slices in a network
US10554501B2 (en) 2017-10-23 2020-02-04 Cisco Technology, Inc. Network migration assistant
CN107949019B (zh) * 2017-10-24 2021-09-21 上海连尚网络科技有限公司 一种无线接入点的负载均衡方法
US10523541B2 (en) 2017-10-25 2019-12-31 Cisco Technology, Inc. Federated network and application data analytics platform
US10594542B2 (en) 2017-10-27 2020-03-17 Cisco Technology, Inc. System and method for network root cause analysis
US10805181B2 (en) 2017-10-29 2020-10-13 Nicira, Inc. Service operation chaining
US10374827B2 (en) 2017-11-14 2019-08-06 Nicira, Inc. Identifier that maps to different networks at different datacenters
US10511459B2 (en) 2017-11-14 2019-12-17 Nicira, Inc. Selection of managed forwarding element for bridge spanning multiple datacenters
US11012420B2 (en) 2017-11-15 2021-05-18 Nicira, Inc. Third-party service chaining using packet encapsulation in a flow-based forwarding element
US10778651B2 (en) 2017-11-15 2020-09-15 Nicira, Inc. Performing context-rich attribute-based encryption on a host
US10805420B2 (en) * 2017-11-29 2020-10-13 Forcepoint Llc Proxy-less wide area network acceleration
US10841192B1 (en) * 2017-11-29 2020-11-17 Riverbed Technology, Inc. Estimating data transfer performance improvement that is expected to be achieved by a network optimization device
US10887131B1 (en) * 2017-11-29 2021-01-05 Riverbed Technology, Inc. High availability (HA) network device
US10601705B2 (en) * 2017-12-04 2020-03-24 Nicira, Inc. Failover of centralized routers in public cloud logical networks
US10862753B2 (en) 2017-12-04 2020-12-08 Nicira, Inc. High availability for stateful services in public cloud logical networks
US10104548B1 (en) 2017-12-18 2018-10-16 At&T Intellectual Property I, L.P. Method and apparatus for dynamic instantiation of virtual service slices for autonomous machines
US10572186B2 (en) 2017-12-18 2020-02-25 Formulus Black Corporation Random access memory (RAM)-based computer systems, devices, and methods
US10523748B2 (en) * 2017-12-22 2019-12-31 A10 Networks, Inc. Managing health status of network devices in a distributed global server load balancing system
US10616321B2 (en) 2017-12-22 2020-04-07 At&T Intellectual Property I, L.P. Distributed stateful load balancer
US10791019B2 (en) * 2017-12-28 2020-09-29 Intel Corporation Edge or fog gateway assisted out-of-band remote management for managed client devices
US11233821B2 (en) 2018-01-04 2022-01-25 Cisco Technology, Inc. Network intrusion counter-intelligence
US10999149B2 (en) 2018-01-25 2021-05-04 Cisco Technology, Inc. Automatic configuration discovery based on traffic flow data
US10826803B2 (en) 2018-01-25 2020-11-03 Cisco Technology, Inc. Mechanism for facilitating efficient policy updates
US10574575B2 (en) 2018-01-25 2020-02-25 Cisco Technology, Inc. Network flow stitching using middle box flow stitching
US10798015B2 (en) * 2018-01-25 2020-10-06 Cisco Technology, Inc. Discovery of middleboxes using traffic flow stitching
US10797910B2 (en) 2018-01-26 2020-10-06 Nicira, Inc. Specifying and utilizing paths through a network
US11128700B2 (en) 2018-01-26 2021-09-21 Cisco Technology, Inc. Load balancing configuration based on traffic flow telemetry
US10659252B2 (en) 2018-01-26 2020-05-19 Nicira, Inc Specifying and utilizing paths through a network
US10802893B2 (en) 2018-01-26 2020-10-13 Nicira, Inc. Performing process control services on endpoint machines
US10862773B2 (en) 2018-01-26 2020-12-08 Nicira, Inc. Performing services on data messages associated with endpoint machines
US10044691B1 (en) 2018-02-12 2018-08-07 Symantec Corporation Decrypting network traffic on a middlebox device using a trusted execution environment
US11153122B2 (en) 2018-02-19 2021-10-19 Nicira, Inc. Providing stateful services deployed in redundant gateways connected to asymmetric network
US10637721B2 (en) 2018-03-12 2020-04-28 Silver Peak Systems, Inc. Detecting path break conditions while minimizing network overhead
TWI668973B (zh) * 2018-03-23 2019-08-11 中華電信股份有限公司 基於軟件定義網路的可排程安全防護系統及其方法
US10805192B2 (en) 2018-03-27 2020-10-13 Nicira, Inc. Detecting failure of layer 2 service using broadcast messages
US10728174B2 (en) 2018-03-27 2020-07-28 Nicira, Inc. Incorporating layer 2 service between two interfaces of gateway device
US11349587B2 (en) * 2018-03-30 2022-05-31 Intel Corporation Generating a timestamp
US11063903B2 (en) * 2018-04-11 2021-07-13 Vmware, Inc. Port and loopback IP addresses allocation scheme for full-mesh communications with transparent TLS tunnels
US10742503B2 (en) * 2018-05-02 2020-08-11 Nicira, Inc. Application of setting profiles to groups of logical network entities
US10749751B2 (en) * 2018-05-02 2020-08-18 Nicira, Inc. Application of profile setting groups to logical network entities
JP6981367B2 (ja) * 2018-06-04 2021-12-15 日本電信電話株式会社 ネットワークシステムおよびネットワーク帯域制御管理方法
US10942788B2 (en) 2018-06-15 2021-03-09 Vmware, Inc. Policy constraint framework for an sddc
US10812337B2 (en) 2018-06-15 2020-10-20 Vmware, Inc. Hierarchical API for a SDDC
US11343229B2 (en) 2018-06-28 2022-05-24 Vmware, Inc. Managed forwarding element detecting invalid packet addresses
US10826770B2 (en) * 2018-07-26 2020-11-03 Cisco Technology, Inc. Synthesis of models for networks using automated boolean learning
US11374794B2 (en) 2018-08-24 2022-06-28 Vmware, Inc. Transitive routing in public cloud
US11196591B2 (en) 2018-08-24 2021-12-07 Vmware, Inc. Centralized overlay gateway in public cloud
WO2020044334A1 (en) * 2018-08-27 2020-03-05 Drivenets Ltd. A system and a method for using a network cloud software
US10708082B1 (en) * 2018-08-31 2020-07-07 Juniper Networks, Inc. Unified control plane for nested clusters in a virtualized computing infrastructure
US11595250B2 (en) 2018-09-02 2023-02-28 Vmware, Inc. Service insertion at logical network gateway
US10944673B2 (en) 2018-09-02 2021-03-09 Vmware, Inc. Redirection of data messages at logical network gateway
KR102160187B1 (ko) 2018-11-20 2020-09-25 광주과학기술원 에스디엔의 방화벽 전개 장치, 에스디엔의 방화벽 전개 방법, 및 이 장치 또는 방법이 적용되는 네트워크
US10931560B2 (en) 2018-11-23 2021-02-23 Vmware, Inc. Using route type to determine routing protocol behavior
GB2579233A (en) * 2018-11-27 2020-06-17 Edwards Ltd A method relating to controllers of a vacuum pumping and/or abatement system
US10735541B2 (en) 2018-11-30 2020-08-04 Vmware, Inc. Distributed inline proxy
US10797998B2 (en) 2018-12-05 2020-10-06 Vmware, Inc. Route server for distributed routers using hierarchical routing protocol
US10938788B2 (en) 2018-12-12 2021-03-02 Vmware, Inc. Static routes for policy-based VPN
US11070475B2 (en) 2018-12-13 2021-07-20 Google Llc Transparent migration of virtual network functions
CN109726593B (zh) * 2018-12-31 2021-02-23 联动优势科技有限公司 一种数据沙盒的实现方法及装置
CN109726592B (zh) * 2018-12-31 2021-02-23 联动优势科技有限公司 一种数据沙盒的处理方法及装置
US10725853B2 (en) 2019-01-02 2020-07-28 Formulus Black Corporation Systems and methods for memory failure prevention, management, and mitigation
US10944647B2 (en) 2019-01-24 2021-03-09 Vmware, Inc. Dynamic inter-cloud placement of virtual network functions for a slice
US10979314B2 (en) 2019-01-24 2021-04-13 Vmware, Inc. Dynamic inter-cloud placement of virtual network functions for a slice
US11146964B2 (en) 2019-02-22 2021-10-12 Vmware, Inc. Hierarchical network slice selection
US11246087B2 (en) 2019-02-22 2022-02-08 Vmware, Inc. Stateful network slice selection using slice selector as connection termination proxy
US11024144B2 (en) * 2019-02-22 2021-06-01 Vmware, Inc. Redirecting traffic from mobile device to initial slice selector for connection
US11483762B2 (en) 2019-02-22 2022-10-25 Vmware, Inc. Virtual service networks
US11042397B2 (en) 2019-02-22 2021-06-22 Vmware, Inc. Providing services with guest VM mobility
CN111641515B (zh) * 2019-03-01 2021-11-19 华为技术有限公司 Vnf的生命周期管理方法及装置
US11310202B2 (en) 2019-03-13 2022-04-19 Vmware, Inc. Sharing of firewall rules among multiple workloads in a hypervisor
US10880159B1 (en) * 2019-03-18 2020-12-29 Amazon Technologies, Inc. Centralized access of configuration data for computing resources
US10897423B2 (en) 2019-05-14 2021-01-19 Vmware, Inc. Congestion avoidance in a slice-based network
US10892994B2 (en) 2019-05-14 2021-01-12 Vmware, Inc. Quality of service in virtual service networks
US11588733B2 (en) 2019-05-14 2023-02-21 Vmware, Inc. Slice-based routing
US11012288B2 (en) 2019-05-14 2021-05-18 Vmware, Inc. Congestion avoidance in a slice-based network
US10958579B2 (en) 2019-05-14 2021-03-23 Vmware, Inc. Congestion avoidance in a slice-based network
CN110134495B (zh) * 2019-05-21 2022-08-12 山东大学 一种容器跨主机在线迁移方法、存储介质及终端设备
US10652081B1 (en) * 2019-06-24 2020-05-12 Capital One Services, Llc Facilitating resilient and fault tolerant asynchronous messaging
US11057348B2 (en) * 2019-08-22 2021-07-06 Saudi Arabian Oil Company Method for data center network segmentation
US11563722B2 (en) * 2019-08-22 2023-01-24 Hewlett Packard Enterprise Development Lp Firewall coordination in a network
US11108643B2 (en) 2019-08-26 2021-08-31 Vmware, Inc. Performing ingress side control through egress side limits on forwarding elements
US11153119B2 (en) * 2019-10-15 2021-10-19 Cisco Technology, Inc. Dynamic discovery of peer network devices across a wide area network
US11283717B2 (en) 2019-10-30 2022-03-22 Vmware, Inc. Distributed fault tolerant service chain
US11140218B2 (en) 2019-10-30 2021-10-05 Vmware, Inc. Distributed service chain across multiple clouds
CN111092876B (zh) * 2019-12-12 2021-10-01 北京首都在线科技股份有限公司 多主机系统、电子设备、存储介质、用于多主机系统的信息处理方法及装置
CN113132142B (zh) * 2019-12-31 2022-08-09 华为技术有限公司 用于获取网络切片标识的方法和装置
US11539718B2 (en) 2020-01-10 2022-12-27 Vmware, Inc. Efficiently performing intrusion detection
US11483246B2 (en) 2020-01-13 2022-10-25 Vmware, Inc. Tenant-specific quality of service
US11223494B2 (en) 2020-01-13 2022-01-11 Vmware, Inc. Service insertion for multicast traffic at boundary
US11283699B2 (en) 2020-01-17 2022-03-22 Vmware, Inc. Practical overlay network latency measurement in datacenter
US11659061B2 (en) 2020-01-20 2023-05-23 Vmware, Inc. Method of adjusting service function chains to improve network performance
US11153406B2 (en) 2020-01-20 2021-10-19 Vmware, Inc. Method of network performance visualization of service function chains
US11599395B2 (en) 2020-02-19 2023-03-07 Vmware, Inc. Dynamic core allocation
CN116761208A (zh) * 2020-03-17 2023-09-15 华为技术有限公司 报文处理方法、装置、设备及存储介质
CN115380514B (zh) 2020-04-01 2024-03-01 威睿有限责任公司 为异构计算元件自动部署网络元件
US11777793B2 (en) 2020-04-06 2023-10-03 Vmware, Inc. Location criteria for security groups
US11088902B1 (en) 2020-04-06 2021-08-10 Vmware, Inc. Synchronization of logical network state between global and local managers
US11088919B1 (en) 2020-04-06 2021-08-10 Vmware, Inc. Data structure for defining multi-site logical network
US11212356B2 (en) 2020-04-06 2021-12-28 Vmware, Inc. Providing services at the edge of a network using selected virtual tunnel interfaces
US11799726B2 (en) 2020-04-06 2023-10-24 Vmware, Inc. Multi-site security groups
US11303557B2 (en) 2020-04-06 2022-04-12 Vmware, Inc. Tunnel endpoint group records for inter-datacenter traffic
US11522834B2 (en) 2020-04-11 2022-12-06 Juniper Networks, Inc. Autotuning a virtual firewall
US11425043B2 (en) * 2020-06-16 2022-08-23 T-Mobile Usa, Inc. Duplex load balancing for massive IoT applications
US11606294B2 (en) 2020-07-16 2023-03-14 Vmware, Inc. Host computer configured to facilitate distributed SNAT service
US11616755B2 (en) * 2020-07-16 2023-03-28 Vmware, Inc. Facilitating distributed SNAT service
US11108728B1 (en) 2020-07-24 2021-08-31 Vmware, Inc. Fast distribution of port identifiers for rule processing
US11611613B2 (en) 2020-07-24 2023-03-21 Vmware, Inc. Policy-based forwarding to a load balancer of a load balancing cluster
US11902050B2 (en) 2020-07-28 2024-02-13 VMware LLC Method for providing distributed gateway service at host computer
US11451413B2 (en) 2020-07-28 2022-09-20 Vmware, Inc. Method for advertising availability of distributed gateway service and machines at host computer
US11196628B1 (en) 2020-07-29 2021-12-07 Vmware, Inc. Monitoring container clusters
US11803408B2 (en) 2020-07-29 2023-10-31 Vmware, Inc. Distributed network plugin agents for container networking
US11558426B2 (en) 2020-07-29 2023-01-17 Vmware, Inc. Connection tracking for container cluster
US11570090B2 (en) 2020-07-29 2023-01-31 Vmware, Inc. Flow tracing operation in container cluster
US11863352B2 (en) 2020-07-30 2024-01-02 Vmware, Inc. Hierarchical networking for nested container clusters
US11539633B2 (en) 2020-08-31 2022-12-27 Vmware, Inc. Determining whether to rate limit traffic
US11829793B2 (en) 2020-09-28 2023-11-28 Vmware, Inc. Unified management of virtual machines and bare metal computers
US11601474B2 (en) 2020-09-28 2023-03-07 Vmware, Inc. Network virtualization infrastructure with divided user responsibilities
US11606310B2 (en) 2020-09-28 2023-03-14 Vmware, Inc. Flow processing offload using virtual port identifiers
US11474880B2 (en) * 2020-10-19 2022-10-18 Pensando Systems Inc. Network state synchronization for workload migrations in edge devices
US11637737B2 (en) * 2020-10-23 2023-04-25 Dell Products L.P. Network data management framework
US11611625B2 (en) 2020-12-15 2023-03-21 Vmware, Inc. Providing stateful services in a scalable manner for machines executing on host computers
US11734043B2 (en) 2020-12-15 2023-08-22 Vmware, Inc. Providing stateful services in a scalable manner for machines executing on host computers
US11909721B2 (en) 2020-12-29 2024-02-20 Mastercard International Incorporated Systems and methods for automated firewall provisioning for virtual machines
US11736436B2 (en) 2020-12-31 2023-08-22 Vmware, Inc. Identifying routes with indirect addressing in a datacenter
US11336533B1 (en) 2021-01-08 2022-05-17 Vmware, Inc. Network visualization of correlations between logical elements and associated physical elements
US11973655B2 (en) 2021-03-05 2024-04-30 VMware LLC SDL cache for O-RAN
US11836551B2 (en) 2021-03-05 2023-12-05 Vmware, Inc. Active and standby RICs
US11700179B2 (en) 2021-03-26 2023-07-11 Vmware, Inc. Configuration of logical networking entities
US11799784B2 (en) 2021-06-08 2023-10-24 Vmware, Inc. Virtualized QoS support in software defined networks
US11606254B2 (en) 2021-06-11 2023-03-14 Vmware, Inc. Automatic configuring of VLAN and overlay logical switches for container secondary interfaces
US11687210B2 (en) 2021-07-05 2023-06-27 Vmware, Inc. Criteria-based expansion of group nodes in a network topology visualization
US11477270B1 (en) * 2021-07-06 2022-10-18 Vmware, Inc. Seamless hand-off of data traffic in public cloud environments
US11711278B2 (en) 2021-07-24 2023-07-25 Vmware, Inc. Visualization of flow trace operation across multiple sites
CN113965347B (zh) * 2021-09-09 2024-03-15 山石网科通信技术股份有限公司 防火墙的数据处理方法及装置
US11706109B2 (en) 2021-09-17 2023-07-18 Vmware, Inc. Performance of traffic monitoring actions
CN113612807B (zh) * 2021-10-09 2021-12-03 苏州浪潮智能科技有限公司 一种分布式防火墙定义方法及系统
US11936621B2 (en) * 2021-11-19 2024-03-19 The Bank Of New York Mellon Firewall drift monitoring and detection
US11995024B2 (en) 2021-12-22 2024-05-28 VMware LLC State sharing between smart NICs
US11973644B2 (en) * 2021-12-30 2024-04-30 King Fahd University Of Petroleum And Minerals Distributed software-defined networking (SDN) control plane framework
US11799761B2 (en) 2022-01-07 2023-10-24 Vmware, Inc. Scaling edge services with minimal disruption
US11902245B2 (en) 2022-01-14 2024-02-13 VMware LLC Per-namespace IP address management method for container networks
US11962564B2 (en) 2022-02-15 2024-04-16 VMware LLC Anycast address for network address translation at edge
CN114629790B (zh) * 2022-03-11 2023-06-06 苏州浪潮智能科技有限公司 一种服务器网络集群配置方法及系统
US11928367B2 (en) 2022-06-21 2024-03-12 VMware LLC Logical memory addressing for network devices
US11928062B2 (en) 2022-06-21 2024-03-12 VMware LLC Accelerating data message classification with smart NICs
US11899594B2 (en) 2022-06-21 2024-02-13 VMware LLC Maintenance of data message classification cache on smart NIC
US12107722B2 (en) 2022-07-20 2024-10-01 VMware LLC Sharing network manager between multiple tenants
WO2024037924A1 (en) * 2022-08-18 2024-02-22 Signify Holding B.V. A method for migrating nodes in a distributed network to a centralized network
US12086083B2 (en) * 2022-08-22 2024-09-10 Xilinx, Inc. Multi-tenant aware data processing units
US11848910B1 (en) 2022-11-11 2023-12-19 Vmware, Inc. Assigning stateful pods fixed IP addresses depending on unique pod identity
US11870695B1 (en) * 2022-12-16 2024-01-09 Microsoft Technology Licensing, Llc Virtual machine migration on hypervisor network
US20240205806A1 (en) 2022-12-19 2024-06-20 Vmware, Inc. Provisioning and deploying ran applications in a ran system
US11831511B1 (en) 2023-01-17 2023-11-28 Vmware, Inc. Enforcing network policies in heterogeneous systems
US12101244B1 (en) 2023-06-12 2024-09-24 VMware LLC Layer 7 network security for container workloads

Family Cites Families (313)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH06501118A (ja) 1990-09-17 1994-01-27 ケーブルトロン・システムス・インコーポレーテッド モデル準拠のインテリジェンスを使用するネットワーク管理システム
JPH06250869A (ja) 1993-03-01 1994-09-09 Hitachi Ltd 分散制御システム
JPH0779233A (ja) 1993-06-29 1995-03-20 Synoptics Commun Inc トポロジを確定する装置及びトポロジ情報を通信する方法及び装置
US5473771A (en) 1993-09-01 1995-12-05 At&T Corp. Fault-tolerant processing system architecture
SE9402059D0 (sv) 1994-06-13 1994-06-13 Ellemtel Utvecklings Ab Sätt och anordning vid telekommunikation
US5751967A (en) 1994-07-25 1998-05-12 Bay Networks Group, Inc. Method and apparatus for automatically configuring a network device to support a virtual network
US5550816A (en) 1994-12-29 1996-08-27 Storage Technology Corporation Method and apparatus for virtual switching
US5586121A (en) 1995-04-21 1996-12-17 Hybrid Networks, Inc. Asymmetric hybrid access system and method
US6035105A (en) 1996-01-02 2000-03-07 Cisco Technology, Inc. Multiple VLAN architecture system
US5898830A (en) 1996-10-17 1999-04-27 Network Engineering Software Firewall providing enhanced network security and user transparency
US6108304A (en) 1996-03-08 2000-08-22 Abe; Hajime Packet switching network, packet switching equipment, and network management equipment
ES2290986T3 (es) 1997-03-12 2008-02-16 Nomadix, Inc. Transmisor o router nomada.
US6295299B1 (en) 1997-08-29 2001-09-25 Extreme Networks, Inc. Data path architecture for a LAN switch
US6128279A (en) 1997-10-06 2000-10-03 Web Balance, Inc. System for balancing loads among network servers
US6092121A (en) 1997-12-18 2000-07-18 International Business Machines Corporation Method and apparatus for electronically integrating data captured in heterogeneous information systems
US7055173B1 (en) 1997-12-19 2006-05-30 Avaya Technology Corp. Firewall pooling in a network flowswitch
US6353614B1 (en) 1998-03-05 2002-03-05 3Com Corporation Method and protocol for distributed network address translation
JP3609256B2 (ja) 1998-05-19 2005-01-12 株式会社日立製作所 ネットワーク管理装置,ノード装置及びネットワーク管理システム
US6424659B2 (en) 1998-07-17 2002-07-23 Network Equipment Technologies, Inc. Multi-layer switching apparatus and method
US7055027B1 (en) 1999-03-22 2006-05-30 Microsoft Corporation System and method for trusted inspection of a data stream
JP2000332817A (ja) 1999-05-18 2000-11-30 Fujitsu Ltd パケット処理装置
US6573369B2 (en) * 1999-05-21 2003-06-03 Bioforce Nanosciences, Inc. Method and apparatus for solid state molecular analysis
US6970913B1 (en) 1999-07-02 2005-11-29 Cisco Technology, Inc. Load balancing using distributed forwarding agents with application based feedback for different virtual machines
US6678274B1 (en) 1999-07-30 2004-01-13 Riverstone Networks, Inc. Method and system for managing forwarding tables
US6505192B1 (en) 1999-08-12 2003-01-07 International Business Machines Corporation Security rule processing for connectionless protocols
US7020697B1 (en) 1999-10-01 2006-03-28 Accenture Llp Architectures for netcentric computing systems
US6963585B1 (en) 1999-10-21 2005-11-08 International Business Machines Corporation Method and system for establishing a virtual path capability in a frame relay network
US6680934B1 (en) 1999-12-02 2004-01-20 Nortel Networks Limited System, device and method for expediting control flow in a communication system
US6880089B1 (en) 2000-03-31 2005-04-12 Avaya Technology Corp. Firewall clustering for multiple network servers
US9444785B2 (en) * 2000-06-23 2016-09-13 Cloudshield Technologies, Inc. Transparent provisioning of network access to an application
US20020093952A1 (en) 2000-06-30 2002-07-18 Gonda Rumi Sheryar Method for managing circuits in a multistage cross connect
US7725602B2 (en) 2000-07-19 2010-05-25 Akamai Technologies, Inc. Domain name resolution using a distributed DNS network
US7389358B1 (en) 2000-09-13 2008-06-17 Fortinet, Inc. Distributed virtual system to support managed, network-based services
US6973023B1 (en) 2000-12-30 2005-12-06 Cisco Technology, Inc. Method for routing information over a network employing centralized control
US6785843B1 (en) 2001-02-23 2004-08-31 Mcrae Andrew Data plane restart without state change in a control plane of an intermediate network node
US7209439B2 (en) 2001-03-20 2007-04-24 Mci, Llc Pool-based resource management in a data network
US7069337B2 (en) 2001-03-20 2006-06-27 Mci, Inc. Policy-based synchronization of per-class resources between routers in a data network
US7240106B2 (en) 2001-04-25 2007-07-03 Hewlett-Packard Development Company, L.P. System and method for remote discovery and configuration of a network device
US7343410B2 (en) 2001-06-28 2008-03-11 Finisar Corporation Automated creation of application data paths in storage area networks
US7126944B2 (en) 2001-07-05 2006-10-24 Intel Corporation Routing packets across multiple forwarding elements
US20030009559A1 (en) * 2001-07-09 2003-01-09 Naoya Ikeda Network system and method of distributing accesses to a plurality of server apparatus in the network system
US7765313B2 (en) 2001-10-09 2010-07-27 Alcatel Lucent Hierarchical protocol classification engine
JP3879471B2 (ja) 2001-10-10 2007-02-14 株式会社日立製作所 計算機資源割当方法
US20030079000A1 (en) 2001-10-19 2003-04-24 Chamberlain Robert L. Methods and apparatus for configuring multiple logical networks of devices on a single physical network
US7133365B2 (en) 2001-11-02 2006-11-07 Internap Network Services Corporation System and method to provide routing control of information over networks
JP3879594B2 (ja) 2001-11-02 2007-02-14 日本電気株式会社 スイッチ方法、装置およびプログラム
US8095668B2 (en) * 2001-11-09 2012-01-10 Rockstar Bidco Lp Middlebox control
US7042912B2 (en) 2001-12-18 2006-05-09 Nortel Networks Limited Resynchronization of control and data path state for networks
US6895429B2 (en) 2001-12-28 2005-05-17 Network Appliance, Inc. Technique for enabling multiple virtual filers on a single filer to participate in multiple address spaces with overlapping network addresses
US20050060365A1 (en) * 2002-01-24 2005-03-17 Robinson Scott L. Context-based information processing
US6781990B1 (en) 2002-02-11 2004-08-24 Extreme Networks Method and system for managing traffic in a packet network environment
JP3904968B2 (ja) 2002-04-19 2007-04-11 日本電信電話株式会社 Vpnシステムおよびルータ
US7197572B2 (en) 2002-05-06 2007-03-27 Qlogic, Corporation System and method for implementing logical switches in a network system
US20030223379A1 (en) 2002-05-28 2003-12-04 Xuguang Yang Method and system for inter-domain loop protection using a hierarchy of loop resolving protocols
US7340535B1 (en) 2002-06-04 2008-03-04 Fortinet, Inc. System and method for controlling routing in a virtual router system
US7376125B1 (en) * 2002-06-04 2008-05-20 Fortinet, Inc. Service processing switch
US7925661B2 (en) 2002-06-27 2011-04-12 International Business Machines Corporation Method and system for information processing using meta-archives
US7206861B1 (en) 2002-07-29 2007-04-17 Juniper Networks, Inc. Network traffic distribution across parallel paths
FR2844415B1 (fr) 2002-09-05 2005-02-11 At & T Corp Systeme pare-feu pour interconnecter deux reseaux ip geres par deux entites administratives differentes
US20040054793A1 (en) 2002-09-16 2004-03-18 Richard Coleman System and method for high performance shared web hosting
US20040131059A1 (en) 2002-09-19 2004-07-08 Ram Ayyakad Single-pass packet scan
US20040073659A1 (en) 2002-10-15 2004-04-15 Carl Rajsic Method and apparatus for managing nodes in a network
US7606229B1 (en) 2002-11-08 2009-10-20 Cisco Technology, Inc. Generic bridge packet tunneling
US20040098505A1 (en) 2002-11-20 2004-05-20 Clemmensen Daniel G. Forwarding system with multiple logical sub-system functionality
US7283465B2 (en) 2003-01-07 2007-10-16 Corrigent Systems Ltd. Hierarchical virtual private LAN service protection scheme
US20050021683A1 (en) 2003-03-27 2005-01-27 Chris Newton Method and apparatus for correlating network activity through visualizing network data
JP4157409B2 (ja) 2003-03-31 2008-10-01 富士通株式会社 仮想パス構築装置および仮想パス構築方法
US20040199587A1 (en) * 2003-04-01 2004-10-07 Mcknight Russell F. Company-only electronic mail
US7283473B2 (en) 2003-04-10 2007-10-16 International Business Machines Corporation Apparatus, system and method for providing multiple logical channel adapters within a single physical channel adapter in a system area network
US8473620B2 (en) 2003-04-14 2013-06-25 Riverbed Technology, Inc. Interception of a cloud-based communication connection
US7792987B1 (en) 2003-04-21 2010-09-07 Juniper Networks, Inc. Supporting virtual private networks using a first network topology for forwarding and a subset of the first network topology or a smaller topology for signaling
US7710874B2 (en) 2003-06-04 2010-05-04 International Business Machines Corporation System and method for automatic management of many computer data processing system pipes
US20050022017A1 (en) 2003-06-24 2005-01-27 Maufer Thomas A. Data structures and state tracking for network protocol processing
US7774597B2 (en) * 2003-06-27 2010-08-10 Ram Gopal Lakshmi Narayanan System and method for nodes communicating in a shared network segment
US7453852B2 (en) 2003-07-14 2008-11-18 Lucent Technologies Inc. Method and system for mobility across heterogeneous address spaces
US20050018669A1 (en) 2003-07-25 2005-01-27 International Business Machines Corporation Infiniband subnet management queue pair emulation for multiple logical ports on a single physical port
US7697527B2 (en) 2003-07-30 2010-04-13 Nortel Networks Limited Method and apparatus for direct frame switching using frame contained destination information
US7363528B2 (en) 2003-08-25 2008-04-22 Lucent Technologies Inc. Brink of failure and breach of security detection and recovery system
US7342916B2 (en) 2003-09-10 2008-03-11 Intel Corporation Method, apparatus and system for optimizing routing of mobile IP packets
US8009556B2 (en) 2003-10-17 2011-08-30 Ip Infusion, Inc. System and method for providing redundant routing capabilities for a network node
US7246174B2 (en) * 2003-10-28 2007-07-17 Nacon Consulting, Llc Method and system for accessing and managing virtual machines
US7555002B2 (en) 2003-11-06 2009-06-30 International Business Machines Corporation Infiniband general services queue pair virtualization for multiple logical ports on a single physical port
US7447775B1 (en) 2003-11-07 2008-11-04 Cisco Technology, Inc. Methods and apparatus for supporting transmission of streaming data
US8572249B2 (en) 2003-12-10 2013-10-29 Aventail Llc Network appliance for balancing load and platform services
US7450598B2 (en) 2003-12-15 2008-11-11 At&T Intellectual Property I, L.P. System and method to provision MPLS/VPN network
US7478173B1 (en) 2003-12-18 2009-01-13 Wmware, Inc. Method and system for sharing a network connection in a virtual computer system
ES2388667T3 (es) * 2003-12-22 2012-10-17 Telefonaktiebolaget Lm Ericsson (Publ) Control de caudales de paquetes de comunicaciones móviles
EP1704696B1 (en) 2003-12-30 2012-03-14 Telefonaktiebolaget LM Ericsson (publ) Method and system for handling context of data packet flows
US7627692B2 (en) 2004-01-30 2009-12-01 Nokia Corporation Multiplexing of compressed control and user-plane messages
JP3972338B2 (ja) 2004-03-09 2007-09-05 株式会社シンクチューブ 移動通信装置及び移動通信プログラム
US7742398B1 (en) 2004-04-12 2010-06-22 Azul Systems, Inc. Information redirection
US7664818B2 (en) * 2004-04-21 2010-02-16 Sap (Ag) Message-oriented middleware provider having multiple server instances integrated into a clustered application server infrastructure
CN101411156B (zh) 2004-05-12 2011-04-20 阿尔卡特朗讯 对网络入侵者的自动阻止
US7761259B1 (en) 2004-05-26 2010-07-20 William Brian Seymour Methods and systems for testing evaluation modules
JP4403396B2 (ja) * 2004-07-13 2010-01-27 ソニー株式会社 撮像装置及び撮像素子の集積回路
ATE387050T1 (de) 2004-08-02 2008-03-15 Alcatel Lucent Gemeinsam genutzte ressourcen in einer multimanager-umgebung
US20060059551A1 (en) * 2004-09-13 2006-03-16 Utstarcom Inc. Dynamic firewall capabilities for wireless access gateways
GB2419703A (en) * 2004-10-29 2006-05-03 Hewlett Packard Development Co Isolated virtual overlay infrastructures each having an interface to control interaction with others
GB2419701A (en) 2004-10-29 2006-05-03 Hewlett Packard Development Co Virtual overlay infrastructure with dynamic control of mapping
US8068408B2 (en) 2004-11-01 2011-11-29 Alcatel Lucent Softrouter protocol disaggregation
US9014181B2 (en) 2004-11-01 2015-04-21 Alcatel Lucent Softrouter separate control network
DE602004023338D1 (de) 2004-12-21 2009-11-05 Ericsson Telefon Ab L M Anordnung und verfahren in bezug auf den fluss von paketen in kommunikationssystemen
KR20070095374A (ko) 2004-12-31 2007-09-28 브리티쉬 텔리커뮤니케이션즈 파블릭 리미티드 캄퍼니 비연결형 통신 트래픽을 위한 연결형 통신 방법
US7730486B2 (en) 2005-02-28 2010-06-01 Hewlett-Packard Development Company, L.P. System and method for migrating virtual machines on cluster systems
US7936770B1 (en) 2005-03-08 2011-05-03 Enterasys Networks, Inc. Method and apparatus of virtual class of service and logical queue representation through network traffic distribution over multiple port interfaces
US7646775B2 (en) 2005-03-08 2010-01-12 Leaf Networks, Llc Protocol and system for firewall and NAT traversal for TCP connections
FR2883437B1 (fr) 2005-03-16 2007-08-03 Wavestorm Sarl Dispositif et procede de communication dans un reseau
US7697536B2 (en) 2005-04-01 2010-04-13 International Business Machines Corporation Network communications for operating system partitions
US7192306B2 (en) * 2005-07-06 2007-03-20 Ultra Volt, Inc. High voltage connector
US7802000B1 (en) 2005-08-01 2010-09-21 Vmware Virtual network in server farm
US7855950B2 (en) 2005-08-01 2010-12-21 Cisco Technology, Inc. Congruent forwarding paths for unicast and multicast traffic
US8149737B2 (en) 2005-08-09 2012-04-03 Motorola Solutions, Inc. Method and system for data transmission in a wireless network
US8645964B2 (en) 2005-08-23 2014-02-04 Mellanox Technologies Ltd. System and method for accelerating input/output access operation on a virtual machine
US20070101323A1 (en) 2005-10-28 2007-05-03 Microsoft Corporation Automatic virtual machine adjustments to network changes
JP2007135109A (ja) 2005-11-11 2007-05-31 Hitachi Ltd 仮想ネットワーク管理方法、仮想ネットワーク管理プログラム、仮想ネットワーク管理システムおよび仮想ネットワーク管理手段
US7945658B1 (en) 2005-12-05 2011-05-17 Narus, Inc. Method for real-time visualization of BGP analysis and trouble-shooting
US7710872B2 (en) 2005-12-14 2010-05-04 Cisco Technology, Inc. Technique for enabling traffic engineering on CE-CE paths across a provider network
US7647426B2 (en) 2006-01-12 2010-01-12 Cisco Technology, Inc. Method and apparatus for achieving Border Gateway Protocol convergence using alternate route information
US20070174429A1 (en) 2006-01-24 2007-07-26 Citrix Systems, Inc. Methods and servers for establishing a connection between a client system and a virtual machine hosting a requested computing environment
US8533808B2 (en) * 2006-02-02 2013-09-10 Check Point Software Technologies Ltd. Network security smart load balancing using a multiple processor device
US20070266433A1 (en) 2006-03-03 2007-11-15 Hezi Moore System and Method for Securing Information in a Virtual Computing Environment
US7840398B2 (en) * 2006-03-28 2010-11-23 Intel Corporation Techniques for unified management communication for virtualization systems
JP4519098B2 (ja) 2006-03-30 2010-08-04 株式会社日立製作所 計算機の管理方法、計算機システム、及び管理プログラム
US7801128B2 (en) 2006-03-31 2010-09-21 Amazon Technologies, Inc. Managing communications between computing nodes
US8838756B2 (en) 2009-07-27 2014-09-16 Vmware, Inc. Management and implementation of enclosed local networks in a virtual lab
US7839847B2 (en) 2006-05-08 2010-11-23 Cisco Technology, Inc. Methods and apparatus providing VPN traffic matrix construction
CA2547047A1 (en) 2006-05-15 2007-11-15 Embotics Corporation Management of virtual machines using mobile autonomic elements
US8060875B1 (en) 2006-05-26 2011-11-15 Vmware, Inc. System and method for multiple virtual teams
JP4714081B2 (ja) 2006-06-01 2011-06-29 アラクサラネットワークス株式会社 ネットワーク接続装置
US7761596B2 (en) 2006-06-30 2010-07-20 Telefonaktiebolaget L M Ericsson (Publ) Router and method for server load balancing
US8543808B2 (en) * 2006-08-24 2013-09-24 Microsoft Corporation Trusted intermediary for network data processing
US8204982B2 (en) 2006-09-14 2012-06-19 Quova, Inc. System and method of middlebox detection and characterization
JP2008107176A (ja) * 2006-10-25 2008-05-08 Hitachi High-Technologies Corp 分離カラム及びそれを用いた液体クロマトグラフ
US8185893B2 (en) * 2006-10-27 2012-05-22 Hewlett-Packard Development Company, L.P. Starting up at least one virtual machine in a physical machine by a load balancer
US7826482B1 (en) 2006-11-17 2010-11-02 Juniper Networks, Inc. Service-specific forwarding in an LDP-RSVP hybrid network
WO2008071227A1 (en) * 2006-12-12 2008-06-19 Telefonaktiebolaget Lm Ericsson (Publ) Ip address distribution in middleboxes
US20090070877A1 (en) * 2006-12-18 2009-03-12 Carol Davids Method for securing streaming multimedia network transmissions
US7738457B2 (en) 2006-12-20 2010-06-15 Oracle America, Inc. Method and system for virtual routing using containers
US8381209B2 (en) 2007-01-03 2013-02-19 International Business Machines Corporation Moveable access control list (ACL) mechanisms for hypervisors and virtual machines and virtual port firewalls
US7793148B2 (en) 2007-01-12 2010-09-07 International Business Machines Corporation Using virtual copies in a failover and failback environment
US7856549B2 (en) 2007-01-24 2010-12-21 Hewlett-Packard Development Company, L.P. Regulating power consumption
US20080189769A1 (en) 2007-02-01 2008-08-07 Martin Casado Secure network switching infrastructure
US20080186990A1 (en) 2007-02-02 2008-08-07 International Business Machines Corporation Translation module, method and computer program product for providing multiple infiniband address support for vm migration using infiniband address translation
WO2008093174A1 (en) 2007-02-02 2008-08-07 Groupe Des Ecoles Des Telecommuinications (Get) Institut National Des Telecommunications (Int) Autonomic network node system
US8910275B2 (en) 2007-02-14 2014-12-09 Hewlett-Packard Development Company, L.P. Network monitoring
IL189514A (en) 2007-02-14 2011-12-29 Marvell Israel Misl Ltd Logical mediation system and method
US7925850B1 (en) 2007-02-16 2011-04-12 Vmware, Inc. Page signature disambiguation for increasing the efficiency of virtual machine migration in shared-page virtualized computer systems
US9661112B2 (en) 2007-02-22 2017-05-23 International Business Machines Corporation System and methods for providing server virtualization assistance
US7706266B2 (en) 2007-03-12 2010-04-27 Citrix Systems, Inc. Systems and methods of providing proxy-based quality of service
US7936677B2 (en) * 2007-03-22 2011-05-03 Sharp Laboratories Of America, Inc. Selection of an audio visual stream by sampling
US8055789B2 (en) 2007-03-27 2011-11-08 Amazon Technologies, Inc. Configuring intercommunications between computing nodes
US8111707B2 (en) 2007-12-20 2012-02-07 Packeteer, Inc. Compression mechanisms for control plane—data plane processing architectures
US7941837B1 (en) * 2007-04-18 2011-05-10 Juniper Networks, Inc. Layer two firewall with active-active high availability support
US7903655B2 (en) 2007-04-19 2011-03-08 Hewlett-Packard Development Company, L.P. Marked packet forwarding
EP2153340A4 (en) 2007-05-08 2015-10-21 Riverbed Technology Inc HYBRID SEGMENT ORIENTED FILE SERVER, AND WAN ACCELERATOR
US7933198B1 (en) 2007-05-30 2011-04-26 Foundry Networks, Llc Virtual router failover dampening
US8402529B1 (en) 2007-05-30 2013-03-19 M86 Security, Inc. Preventing propagation of malicious software during execution in a virtual machine
US8132248B2 (en) 2007-07-18 2012-03-06 Trend Micro Incorporated Managing configurations of a firewall
US8031633B2 (en) 2007-08-13 2011-10-04 Honeywell International Inc. Virtual network architecture for space data processing
US8671256B2 (en) 2007-08-27 2014-03-11 International Business Machines Corporation Migrating contents of a memory on a virtual machine
US8528070B2 (en) * 2007-09-05 2013-09-03 Hewlett-Packard Development Company, L.P. System and method for secure service delivery
US8798056B2 (en) 2007-09-24 2014-08-05 Intel Corporation Method and system for virtual port communications
EP2201474B1 (en) 2007-10-03 2020-05-06 NTT Global Networks Incorporated Virtualized application acceleration infrastructure
US8848544B2 (en) 2007-11-08 2014-09-30 Cisco Technology, Inc. Event correlation using network data flow simulation over unmanaged network segments
US7855982B2 (en) 2007-11-19 2010-12-21 Rajesh Ramankutty Providing services to packet flows in a network
US7984123B2 (en) 2007-12-10 2011-07-19 Oracle America, Inc. Method and system for reconfiguring a virtual network path
US8199750B1 (en) 2007-12-18 2012-06-12 World Wide Packets, Inc. Communicating with a control plane using a forwarding information format and control plane processing of packets devoid of a virtual switch identifier
US8874757B2 (en) 2007-12-19 2014-10-28 Telefonaktiebolaget Lm Ericsson (Publ) Method of facilitating IP connections to hosts behind middleboxes
US8194674B1 (en) 2007-12-20 2012-06-05 Quest Software, Inc. System and method for aggregating communications and for translating between overlapping internal network addresses and unique external network addresses
US9432213B2 (en) 2007-12-31 2016-08-30 Rpx Clearinghouse Llc IP forwarding across a link state protocol controlled ethernet network
US7826390B2 (en) 2008-01-15 2010-11-02 At&T Intellectual Property I, L.P. Method and apparatus for providing a distributed subscriber load distribution
GB2459433B (en) * 2008-03-07 2012-06-06 Hewlett Packard Development Co Distributed network connection policy management
US8155028B2 (en) 2008-03-17 2012-04-10 Alcatel Lucent Method and apparatus for providing full logical connectivity in MPLS networks
JP5125659B2 (ja) 2008-03-24 2013-01-23 富士通株式会社 情報処理装置、情報処理方法及びコンピュータプログラム
US20090249471A1 (en) 2008-03-27 2009-10-01 Moshe Litvin Reversible firewall policies
US8429739B2 (en) 2008-03-31 2013-04-23 Amazon Technologies, Inc. Authorizing communications between computing nodes
US8972978B2 (en) 2008-05-02 2015-03-03 Skytap Multitenant hosted virtual machine infrastructure
US8339959B1 (en) 2008-05-20 2012-12-25 Juniper Networks, Inc. Streamlined packet forwarding using dynamic filters for routing and security in a shared forwarding plane
US8195774B2 (en) 2008-05-23 2012-06-05 Vmware, Inc. Distributed virtual switch for virtualized computer systems
US8849971B2 (en) 2008-05-28 2014-09-30 Red Hat, Inc. Load balancing in cloud-based networks
US8996683B2 (en) 2008-06-09 2015-03-31 Microsoft Technology Licensing, Llc Data center without structural bottlenecks
US8160063B2 (en) * 2008-06-09 2012-04-17 Microsoft Corporation Data center interconnect and traffic engineering
US8031606B2 (en) 2008-06-24 2011-10-04 Intel Corporation Packet switching
US8108467B2 (en) 2008-06-26 2012-01-31 International Business Machines Corporation Load balanced data processing performed on an application message transmitted between compute nodes of a parallel computer
US8099615B2 (en) 2008-06-30 2012-01-17 Oracle America, Inc. Method and system for power management in a virtual machine environment without disrupting network connectivity
US8027260B2 (en) 2008-07-23 2011-09-27 Verizon Patent And Licensing Inc. Mixed integer programming model for minimizing leased access network costs
US8005015B2 (en) 2008-07-28 2011-08-23 Telefonaktiebolaget L M Ericsson (Publ) Signaling framework for negotiating and executing composition of registries
US20100036903A1 (en) * 2008-08-11 2010-02-11 Microsoft Corporation Distributed load balancer
US8064362B2 (en) * 2008-08-21 2011-11-22 Cisco Technology, Inc. Wide area network optimization proxy routing protocol
US8018866B1 (en) * 2008-08-26 2011-09-13 Juniper Networks, Inc. Adaptively applying network acceleration services with an intermediate network device
US8005098B2 (en) * 2008-09-05 2011-08-23 Cisco Technology, Inc. Load balancing across multiple network address translation (NAT) instances and/or processors
US8265071B2 (en) 2008-09-11 2012-09-11 Juniper Networks, Inc. Methods and apparatus related to a flexible data center security architecture
US7885276B1 (en) 2008-09-30 2011-02-08 Emc Corporation Isolating network traffic in multi-tenant virtualization environments
US7808929B2 (en) 2008-09-30 2010-10-05 Oracle America, Inc. Efficient ACL lookup algorithms
US7873060B2 (en) 2008-10-18 2011-01-18 Fortinet, Inc. Accelerating data communication using tunnels
JP2010114665A (ja) 2008-11-06 2010-05-20 Toshiba Corp 通信データ制御方法及び計算機システム
US7921197B2 (en) 2008-11-19 2011-04-05 Vmware, Inc. Dynamic configuration of virtual machines
US7962647B2 (en) 2008-11-24 2011-06-14 Vmware, Inc. Application delivery control module for virtual network switch
US8171124B2 (en) * 2008-11-25 2012-05-01 Citrix Systems, Inc. Systems and methods for GSLB remote service monitoring
US8493871B2 (en) * 2008-11-26 2013-07-23 Riverbed Technology, Inc. End-to end analysis of transactions in networks with traffic-altering devices
US8868675B2 (en) * 2008-12-04 2014-10-21 Cisco Technology, Inc. Network optimization using distributed virtual resources
US8055770B2 (en) 2008-12-15 2011-11-08 At&T Intellectual Property I, L.P. Method and apparatus for providing network virtualization
WO2010071888A2 (en) 2008-12-19 2010-06-24 Watchguard Technologies, Inc. Cluster architecture and configuration for network security devices
US8565118B2 (en) * 2008-12-30 2013-10-22 Juniper Networks, Inc. Methods and apparatus for distributed dynamic network provisioning
US8331362B2 (en) 2008-12-30 2012-12-11 Juniper Networks, Inc. Methods and apparatus for distributed dynamic network provisioning
US8054832B1 (en) 2008-12-30 2011-11-08 Juniper Networks, Inc. Methods and apparatus for routing between virtual resources based on a routing location policy
US8255496B2 (en) 2008-12-30 2012-08-28 Juniper Networks, Inc. Method and apparatus for determining a network topology during network provisioning
US7995483B1 (en) 2009-01-20 2011-08-09 Juniper Networks, Inc. Simultaneously testing connectivity to multiple remote maintenance endpoints of the same maintenance association
EP2219045B1 (en) * 2009-01-28 2012-03-14 Siemens Aktiengesellschaft Radar high frequency module
US7948986B1 (en) 2009-02-02 2011-05-24 Juniper Networks, Inc. Applying services within MPLS networks
WO2010090182A1 (ja) 2009-02-03 2010-08-12 日本電気株式会社 アプリケーションスイッチシステム、及びアプリケーションスイッチ方法
JP5544097B2 (ja) 2009-02-23 2014-07-09 株式会社日立国際電気 ネットワーク間接続装置
US8213336B2 (en) 2009-02-23 2012-07-03 Cisco Technology, Inc. Distributed data center access switch
WO2010103909A1 (ja) 2009-03-09 2010-09-16 日本電気株式会社 OpenFlow通信システムおよびOpenFlow通信方法
US8265075B2 (en) 2009-03-16 2012-09-11 International Business Machines Corporation Method and apparatus for managing, configuring, and controlling an I/O virtualization device through a network switch
EP2416532B1 (en) 2009-03-30 2014-10-08 Nec Corporation Communication flow control system, communication flow control method, and communication flow processing program
CA2756289C (en) 2009-04-01 2016-02-02 Nicira Networks, Inc. Method and apparatus for implementing and managing virtual switches
US20100254385A1 (en) 2009-04-07 2010-10-07 Cisco Technology, Inc. Service Insertion Architecture (SIA) in a Virtual Private Network (VPN) Aware Network
US8589919B2 (en) * 2009-04-28 2013-11-19 Cisco Technology, Inc. Traffic forwarding for virtual machines
US8027354B1 (en) 2009-04-29 2011-09-27 Cisco Technology, Inc. Network consolidation for virtualized servers
US8429647B2 (en) 2009-05-06 2013-04-23 Vmware, Inc. Virtual machine migration across network by publishing routes to the associated virtual networks via virtual router after the start of migration of the virtual machine
US9497039B2 (en) 2009-05-28 2016-11-15 Microsoft Technology Licensing, Llc Agile data center network architecture
US9210065B2 (en) 2009-06-22 2015-12-08 Alcatel Lucent Providing cloud-based services using dynamic network virtualization
US9621516B2 (en) * 2009-06-24 2017-04-11 Vmware, Inc. Firewall configured with dynamic membership sets representing machine attributes
US8644188B1 (en) 2009-06-25 2014-02-04 Amazon Technologies, Inc. Providing virtual networking functionality for managed computer networks
US8634437B2 (en) 2009-07-01 2014-01-21 Riverbed Technology, Inc. Extended network protocols for communicating metadata with virtual machines
US8990433B2 (en) 2009-07-01 2015-03-24 Riverbed Technology, Inc. Defining network traffic processing flows between virtual machines
US8572609B2 (en) 2009-07-01 2013-10-29 Riverbed Technology, Inc. Configuring bypass functionality of a network device based on the state of one or more hosted virtual machines
US8954957B2 (en) 2009-07-01 2015-02-10 Riverbed Technology, Inc. Network traffic processing according to network traffic rule criteria and transferring network traffic metadata in a network device that includes hosted virtual machines
US8650618B2 (en) 2009-07-22 2014-02-11 Cisco Technology, Inc. Integrating service insertion architecture and virtual private network
US9270542B2 (en) 2009-07-31 2016-02-23 Ixia Apparatus and methods for forwarding data packets captured from a network
US8339994B2 (en) 2009-08-27 2012-12-25 Brocade Communications Systems, Inc. Defining an optimal topology for a group of logical switches
US8619779B2 (en) 2009-09-30 2013-12-31 Alcatel Lucent Scalable architecture for enterprise extension in a cloud topology
US8571031B2 (en) 2009-10-07 2013-10-29 Intel Corporation Configurable frame processing pipeline in a packet switch
US20110085557A1 (en) 2009-10-08 2011-04-14 Brocade Communications Systems, Inc. Partitioning of Switches and Fabrics into Logical Switches and Fabrics
US8599864B2 (en) 2009-10-08 2013-12-03 Brocade Communications Systems, Inc. Transit switches in a network of logical switches
US8693485B2 (en) 2009-10-14 2014-04-08 Dell Products, Lp Virtualization aware network switch
EP2497234B1 (en) 2009-11-02 2018-09-19 Marvell World Trade Ltd. Network device and method based on virtual interfaces
US9531674B2 (en) 2009-11-11 2016-12-27 Microsoft Technology Licensing, Llc Virtual host security profiles
US9203747B1 (en) * 2009-12-07 2015-12-01 Amazon Technologies, Inc. Providing virtual networking device functionality for managed computer networks
US7937438B1 (en) 2009-12-07 2011-05-03 Amazon Technologies, Inc. Using virtual networking devices to manage external connections
US8705513B2 (en) * 2009-12-15 2014-04-22 At&T Intellectual Property I, L.P. Methods and apparatus to communicatively couple virtual private networks to virtual machines within distributive computing networks
US7953865B1 (en) 2009-12-28 2011-05-31 Amazon Technologies, Inc. Using virtual networking devices to manage routing communications between connected computer networks
US7991859B1 (en) 2009-12-28 2011-08-02 Amazon Technologies, Inc. Using virtual networking devices to connect managed computer networks
US8224971B1 (en) 2009-12-28 2012-07-17 Amazon Technologies, Inc. Using virtual networking devices and routing information to initiate external actions
US8887266B2 (en) 2010-01-08 2014-11-11 Board Of Trustees Of Michigan State University Method for computing network reachability
US8874749B1 (en) 2010-02-03 2014-10-28 Citrix Systems, Inc. Network fragmentation and virtual machine migration in a scalable cloud computing environment
US8751738B2 (en) 2010-02-08 2014-06-10 Microsoft Corporation Background migration of virtual storage
US8681873B2 (en) 2010-02-19 2014-03-25 Skype Data compression for video
US8612627B1 (en) 2010-03-03 2013-12-17 Amazon Technologies, Inc. Managing encoded multi-part communications for provided computer networks
JP5651970B2 (ja) 2010-03-11 2015-01-14 日本電気株式会社 通信装置、通信制御方法、及び通信制御用プログラム
US8863144B2 (en) 2010-03-15 2014-10-14 International Business Machines Corporation Method and apparatus for determining resources consumed by tasks
JP5505707B2 (ja) 2010-03-30 2014-05-28 日本電気株式会社 ネットワークシステム及びその運用方法
US8224931B1 (en) 2010-03-31 2012-07-17 Amazon Technologies, Inc. Managing use of intermediate destination computing nodes for provided computer networks
US8599854B2 (en) 2010-04-16 2013-12-03 Cisco Technology, Inc. Method of identifying destination in a virtual environment
US8811153B1 (en) 2010-05-03 2014-08-19 Pluribus Networks Inc. Switch fabric for network devices
US8989186B2 (en) 2010-06-08 2015-03-24 Brocade Communication Systems, Inc. Virtual port grouping for virtual cluster switching
US8813209B2 (en) 2010-06-03 2014-08-19 International Business Machines Corporation Automating network reconfiguration during migrations
US8374183B2 (en) 2010-06-22 2013-02-12 Microsoft Corporation Distributed virtual network gateways
WO2012006190A1 (en) 2010-06-29 2012-01-12 Huawei Technologies Co., Ltd. Delegate gateways and proxy for target hosts in large layer 2 and address resolution with duplicated internet protocol addresses
US8958292B2 (en) * 2010-07-06 2015-02-17 Nicira, Inc. Network control apparatus and method with port security controls
US8456984B2 (en) 2010-07-19 2013-06-04 Ciena Corporation Virtualized shared protection capacity
US8473557B2 (en) 2010-08-24 2013-06-25 At&T Intellectual Property I, L.P. Methods and apparatus to migrate virtual machines between distributive computing networks across a wide area network
JP5476261B2 (ja) 2010-09-14 2014-04-23 株式会社日立製作所 マルチテナント型情報処理システム、管理サーバ及び構成管理方法
US9104458B1 (en) 2010-09-30 2015-08-11 Amazon Technologies, Inc. Managing virtual computing nodes using isolation and migration techniques
CN102457583B (zh) 2010-10-19 2014-09-10 中兴通讯股份有限公司 一种虚拟机移动性的实现方法及系统
US8621058B2 (en) 2010-10-28 2013-12-31 Hewlett-Packard Development Company, L.P. Providing cloud-based computing services
US8533285B2 (en) 2010-12-01 2013-09-10 Cisco Technology, Inc. Directing data flows in data centers with clustering services
US8699499B2 (en) * 2010-12-08 2014-04-15 At&T Intellectual Property I, L.P. Methods and apparatus to provision cloud computing network elements
US9329886B2 (en) 2010-12-10 2016-05-03 Amazon Technologies, Inc. Virtual machine morphing for heterogeneous migration environments
US8819678B2 (en) 2010-12-15 2014-08-26 Red Hat Israel, Ltd. Live migration of a guest from a source hypervisor to a target hypervisor
US8755283B2 (en) * 2010-12-17 2014-06-17 Microsoft Corporation Synchronizing state among load balancer components
US8468548B2 (en) 2010-12-17 2013-06-18 Microsoft Corporation Multi-tenant, high-density container service for hosting stateful and stateless middleware components
US8615579B1 (en) 2010-12-28 2013-12-24 Amazon Technologies, Inc. Managing virtual machine migration
US8863256B1 (en) 2011-01-14 2014-10-14 Cisco Technology, Inc. System and method for enabling secure transactions using flexible identity management in a vehicular environment
US9264868B2 (en) 2011-01-19 2016-02-16 Qualcomm Incorporated Management of network access requests
US8612744B2 (en) * 2011-02-10 2013-12-17 Varmour Networks, Inc. Distributed firewall architecture using virtual machines
US8776207B2 (en) * 2011-02-16 2014-07-08 Fortinet, Inc. Load balancing in a network with session information
US8665739B2 (en) 2011-03-16 2014-03-04 Juniper Networks, Inc. Packet loss measurement at service endpoints of a virtual private LAN service
US8959569B2 (en) 2011-03-18 2015-02-17 Juniper Networks, Inc. Security enforcement in virtualized systems
US8676980B2 (en) 2011-03-22 2014-03-18 Cisco Technology, Inc. Distributed load balancer in a virtual machine environment
WO2012133290A1 (ja) 2011-03-31 2012-10-04 日本電気株式会社 コンピュータシステム、及び通信方法
US8743885B2 (en) 2011-05-03 2014-06-03 Cisco Technology, Inc. Mobile service routing in a network environment
US9043452B2 (en) 2011-05-04 2015-05-26 Nicira, Inc. Network control apparatus and method for port isolation
US9100298B2 (en) 2011-05-23 2015-08-04 Cisco Technology, Inc. Host visibility as a network service
US8739244B1 (en) 2011-06-07 2014-05-27 Riverbed Technology, Inc. Configuring and authenticating WAN optimization devices for accessing content delivery networks
US8923294B2 (en) 2011-06-28 2014-12-30 Polytechnic Institute Of New York University Dynamically provisioning middleboxes
US20130019015A1 (en) 2011-07-12 2013-01-17 International Business Machines Corporation Application Resource Manager over a Cloud
US9424144B2 (en) 2011-07-27 2016-08-23 Microsoft Technology Licensing, Llc Virtual machine migration to minimize packet loss in virtualized network
JP6080313B2 (ja) 2011-08-04 2017-02-15 ミドクラ エスエーアールエル 仮想ネットワークを実装及び管理するシステム及び方法
US8813074B2 (en) 2011-08-05 2014-08-19 Vmware, Inc. Detecting and correcting network interruptions using network address translation
US9384030B2 (en) 2011-08-11 2016-07-05 Ca, Inc. System and method for deploying a dynamic virtual network address translation appliance
EP3605969B1 (en) 2011-08-17 2021-05-26 Nicira Inc. Distributed logical l3 routing
US8762501B2 (en) 2011-08-29 2014-06-24 Telefonaktiebolaget L M Ericsson (Publ) Implementing a 3G packet core in a cloud computer with openflow data and control planes
US8856518B2 (en) 2011-09-07 2014-10-07 Microsoft Corporation Secure and efficient offloading of network policies to network interface cards
US9319459B2 (en) 2011-09-19 2016-04-19 Cisco Technology, Inc. Services controlled session based flow interceptor
US20130074181A1 (en) 2011-09-19 2013-03-21 Cisco Technology, Inc. Auto Migration of Services Within a Virtual Data Center
US20130074066A1 (en) 2011-09-21 2013-03-21 Cisco Technology, Inc. Portable Port Profiles for Virtual Machines in a Virtualized Data Center
US9069586B2 (en) * 2011-10-13 2015-06-30 Mcafee, Inc. System and method for kernel rootkit protection in a hypervisor environment
US20130103834A1 (en) 2011-10-21 2013-04-25 Blue Coat Systems, Inc. Multi-Tenant NATting for Segregating Traffic Through a Cloud Service
AU2015255293B2 (en) 2011-11-15 2018-03-15 Nicira, Inc. Architecture of networks with middleboxes
EP2748714B1 (en) 2011-11-15 2021-01-13 Nicira, Inc. Connection identifier assignment and source network address translation
AU2015258160B2 (en) 2011-11-15 2017-04-20 Nicira, Inc. Network control system for configuring middleboxes
US8830834B2 (en) 2011-12-21 2014-09-09 Cisco Technology, Inc. Overlay-based packet steering
US8711860B2 (en) 2011-12-22 2014-04-29 Telefonaktiebolaget L M Ericsson (Publ) Controller for flexible and extensible flow processing in software-defined networks
US8521905B2 (en) 2011-12-22 2013-08-27 Telefonaktiebolaget L M Ericsson (Publ) System for flexible and extensible flow processing in software-defined networks
US9690605B2 (en) 2012-04-09 2017-06-27 Hewlett Packard Enterprise Development Lp Configuration of an edge switch downlink port with a network policy of a published network configuration service type
EP2748706B1 (en) 2012-04-18 2020-01-22 Nicira Inc. Exchange of network state information between forwarding elements
CN104350725B (zh) * 2012-06-06 2019-01-11 华为技术有限公司 通过软件定义网络进行信息中心网络的无缝集成和独立演进方法
US9304801B2 (en) 2012-06-12 2016-04-05 TELEFONAKTIEBOLAGET L M ERRICSSON (publ) Elastic enforcement layer for cloud security using SDN
US9094459B2 (en) 2012-07-16 2015-07-28 International Business Machines Corporation Flow based overlay network
US9104492B2 (en) 2012-09-04 2015-08-11 Wisconsin Alumni Research Foundation Cloud-based middlebox management system
US10263916B2 (en) 2012-12-03 2019-04-16 Hewlett Packard Enterprise Development Lp System and method for message handling in a network device

Also Published As

Publication number Publication date
EP3846043A1 (en) 2021-07-07
EP2748716B1 (en) 2018-05-16
US9697030B2 (en) 2017-07-04
US20130132533A1 (en) 2013-05-23
EP3373560A1 (en) 2018-09-12
EP2748713A1 (en) 2014-07-02
EP2748750B1 (en) 2020-03-18
US9195491B2 (en) 2015-11-24
CN103930882A (zh) 2014-07-16
US20230205568A1 (en) 2023-06-29
JP6125682B2 (ja) 2017-05-10
JP2016146644A (ja) 2016-08-12
US8913611B2 (en) 2014-12-16
US10949248B2 (en) 2021-03-16
WO2013074844A1 (en) 2013-05-23
US9306909B2 (en) 2016-04-05
US20150124651A1 (en) 2015-05-07
US20170277557A1 (en) 2017-09-28
US20210149708A1 (en) 2021-05-20
JP5961718B2 (ja) 2016-08-02
US20130125230A1 (en) 2013-05-16
US20130132531A1 (en) 2013-05-23
US10235199B2 (en) 2019-03-19
US20150222598A1 (en) 2015-08-06
US20190258507A1 (en) 2019-08-22
JP6346690B2 (ja) 2018-06-20
AU2012340387A1 (en) 2014-04-10
JP2017153118A (ja) 2017-08-31
US8966024B2 (en) 2015-02-24
EP2748750A4 (en) 2015-04-08
US20190034220A1 (en) 2019-01-31
US10922124B2 (en) 2021-02-16
WO2013074842A1 (en) 2013-05-23
EP2748978A1 (en) 2014-07-02
EP2748717A1 (en) 2014-07-02
US11593148B2 (en) 2023-02-28
EP2748713B1 (en) 2021-08-25
US10191763B2 (en) 2019-01-29
JP5898780B2 (ja) 2016-04-06
US11372671B2 (en) 2022-06-28
WO2013074827A1 (en) 2013-05-23
US20170126493A1 (en) 2017-05-04
US20150142938A1 (en) 2015-05-21
US20230359479A1 (en) 2023-11-09
JP2015146598A (ja) 2015-08-13
US9558027B2 (en) 2017-01-31
EP2748714B1 (en) 2021-01-13
WO2013074828A1 (en) 2013-05-23
US11740923B2 (en) 2023-08-29
EP2748716A1 (en) 2014-07-02
EP2748978A4 (en) 2015-05-20
US20210200572A1 (en) 2021-07-01
AU2012340387B2 (en) 2015-08-20
EP2748714A1 (en) 2014-07-02
US9697033B2 (en) 2017-07-04
US20220326980A1 (en) 2022-10-13
US10089127B2 (en) 2018-10-02
US20210191750A1 (en) 2021-06-24
EP2748717A4 (en) 2015-01-21
US9552219B2 (en) 2017-01-24
US20130132532A1 (en) 2013-05-23
US20150098360A1 (en) 2015-04-09
EP2748714A4 (en) 2015-01-21
US20200081732A1 (en) 2020-03-12
WO2013074847A1 (en) 2013-05-23
EP3373560B1 (en) 2022-08-10
CN107395445A (zh) 2017-11-24
EP2748713A4 (en) 2015-02-11
US10514941B2 (en) 2019-12-24
US12093719B2 (en) 2024-09-17
JP2014533901A (ja) 2014-12-15
US20130132536A1 (en) 2013-05-23
US20160070588A1 (en) 2016-03-10
WO2013074831A1 (en) 2013-05-23
US20170116023A1 (en) 2017-04-27
CN103930882B (zh) 2017-10-03
US20130121209A1 (en) 2013-05-16
EP2748716A4 (en) 2015-02-11
US9015823B2 (en) 2015-04-21
EP2748750A1 (en) 2014-07-02
US10310886B2 (en) 2019-06-04
US20150081861A1 (en) 2015-03-19
CN103917967B (zh) 2016-10-05
JP5714187B2 (ja) 2015-05-07
EP2748978B1 (en) 2018-04-25
EP3846043B1 (en) 2024-02-14
US20190138343A1 (en) 2019-05-09
US20130128891A1 (en) 2013-05-23
US10977067B2 (en) 2021-04-13
US8966029B2 (en) 2015-02-24
US9172603B2 (en) 2015-10-27
CN103917967A (zh) 2014-07-09
JP2014535252A (ja) 2014-12-25
AU2012340383B2 (en) 2015-08-20
US10884780B2 (en) 2021-01-05
EP2748717B1 (en) 2021-03-24
US20130125120A1 (en) 2013-05-16
AU2012340383A1 (en) 2014-04-10
WO2013074855A1 (en) 2013-05-23

Similar Documents

Publication Publication Date Title
US11740923B2 (en) Architecture of networks with middleboxes
AU2018204247B2 (en) Architecture of networks with middleboxes
AU2015258160A1 (en) Network control system for configuring middleboxes

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant