CN114531358A - 一种动态控制外网访问权限的方法、装置、设备及介质 - Google Patents

一种动态控制外网访问权限的方法、装置、设备及介质 Download PDF

Info

Publication number
CN114531358A
CN114531358A CN202210065302.1A CN202210065302A CN114531358A CN 114531358 A CN114531358 A CN 114531358A CN 202210065302 A CN202210065302 A CN 202210065302A CN 114531358 A CN114531358 A CN 114531358A
Authority
CN
China
Prior art keywords
network
sdn controller
service information
equipment
ospf
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202210065302.1A
Other languages
English (en)
Inventor
孙浩
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Inspur Cisco Networking Technology Co Ltd
Original Assignee
Inspur Cisco Networking Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Inspur Cisco Networking Technology Co Ltd filed Critical Inspur Cisco Networking Technology Co Ltd
Priority to CN202210065302.1A priority Critical patent/CN114531358A/zh
Publication of CN114531358A publication Critical patent/CN114531358A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0893Assignment of logical groups to network elements
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0803Configuration setting
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L45/00Routing or path finding of packets in data switching networks
    • H04L45/14Routing performance; Theoretical aspects
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/10Protocols in which an application is distributed across nodes in the network

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本申请公开了一种动态控制外网访问权限的方法、装置、设备及介质,用以解决现有技术需要通过配置静态路由来访问外网,通过删除相应的路由来限制对外网的访问,操作较为繁琐,不易控制的技术问题。方法包括:SDN控制器向网络设备下发基础配置,以打通底层underlay网络;在业务运行阶段,云平台创建业务信息,并将业务信息发送至SDN控制器;SDN控制器将业务信息下发至网络设备,并在网络设备上配置业务信息,以打通overlay网络;在SDN控制器上进行OSPF路由配置,并将路由配置下发至网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制网络设备的外网访问权限。本申请通过开关OSPF路由,实现了对外网访问的动态控制,简化了操作步骤,提高了工作效率。

Description

一种动态控制外网访问权限的方法、装置、设备及介质
技术领域
本说明书涉及通信工程技术领域,尤其涉及一种动态控制外网访问权限的方法、装置、设备及介质。
背景技术
典型的云网融合环境中,包含云平台和控制器两个部分。云平台管理服务器资源,提供CPU、内存、存储等相关计算资源;控制器管理网络设备资源,并且与云平台联动,根据云平台的虚拟业务情况对网络设备下发虚拟业务配置,实现上层虚拟业务的网络连通以及对外部设备的访问。
但是,在云网融合环境中,业务网络通常是需要通过配置静态路由,以达到访问外网的需求,而在限制访问时,则需要删除相应的路由,操作较为繁琐,不易控制。
发明内容
本申请实施例提供了一种动态控制外网访问权限的方法、装置、设备及介质,用以解决现有技术需要通过配置静态路由来访问外网,通过删除相应的路由来限制对外网的访问,操作较为繁琐,不易控制的技术问题。
一方面,本申请实施例提供了一种动态控制外网访问权限的方法,应用于云网融合系统,所述云网融合系统包括预先部署的云平台、SDN控制器以及网络设备,所述方法包括:
所述SDN控制器向所述网络设备下发基础配置,以打通底层underlay网络;
在业务运行阶段,所述云平台创建业务信息,并将所述业务信息发送至所述SDN控制器;
所述SDN控制器将所述业务信息下发至所述网络设备,并在所述网络设备上配置所述业务信息,以打通overlay网络;
在所述SDN控制器上进行OSPF路由配置,并将所述路由配置下发至所述网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制所述网络设备的外网访问权限;
其中,基于外部设备预先配置的OSPF路由,与所述BorderLeaf设备配置的OSPF路由建立邻居关系,实现对外网的访问。
在本申请的一种实现方式中,所述通过启用或关闭OSPF路由,动态的控制所述网络设备的外网访问权限,具体包括:
在所述SDN控制器配置的路由使用外部网络作为网关时,所述网络设备获取所述路由对应的所有接口;
所述网络设备将所述路由对应的所有接口,添加至路由策略中,以使所述路由使用所述外部网络下的OSPF路由出外网;
所述网络设备通过关闭所述OSPF路由,并将所述路由策略中相应的配置删除,以禁止所述路由出外网。
在本申请的一种实现方式中,所述在所述SDN控制器上进行OSPF路由配置,具体包括:
在所述云平台上配置业务信息;其中,所述业务信息中至少包括:业务网络信息和路由信息;
所述SDN控制器通过内置的监听模块,对所述云平台下发的业务信息进行监听;
在所述云平台向所述SDN控制器发送所述业务信息时,所述监听模块获取到所述业务信息,并根据所述业务信息,在所述SDN控制器上进行OSPF路由配置。
在本申请的一种实现方式中,所述在所述SDN控制器上进行OSPF路由配置,具体包括:
所述SDN控制器将OSPF里的路由导入至BGP路由,以及将BGP里的路由导入至OSPF路由,以使所述OSPF路由与所述BGP路由互导。
在本申请的一种实现方式中,所述在所述网络设备上配置所述业务信息之前,所述方法还包括:
所述网络设备确定出待校验的业务信息,并设置配置校验对应的时间间隔,以按照所述时间间隔,通过相关交互接口,对所述待校验的业务信息进行校验,得到对应的校验结果。
在本申请的一种实现方式中,所述得到对应的校验结果之后,所述方法还包括:
根据所述校验结果,生成对应的校验报告;其中,所述校验报告的展示形式至少包括以下一种:网页、文件或者邮件。
在本申请的一种实现方式中,所述方法还包括:
所述SDN控制器在所述网络设备上配置路由策略,以禁止所有网络出外网;
所述网络设备配置的路由策略中包括:IPv4和IPv6。
另一方面,本申请实施例还提供了一种动态控制外网访问权限的装置,应用于云网融合系统,所述云网融合系统包括预先部署的云平台、SDN控制器以及网络设备,所述装置包括:
第一下发配置单元,所述SDN控制器向所述网络设备下发基础配置,以打通底层underlay网络;
创建发送单元,在业务运行阶段,所述云平台创建业务信息,并将所述业务信息发送至所述SDN控制器;
第二下发配置单元,所述SDN控制器将所述业务信息下发至所述网络设备,并在所述网络设备上配置所述业务信息,以打通overlay网络;
第三下发配置单元,在所述SDN控制器上进行OSPF路由配置,并将所述路由配置下发至所述网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制所述网络设备的外网访问权限;其中,基于外部设备预先配置的OSPF路由,与所述BorderLeaf设备配置的OSPF路由建立邻居关系,实现对外网的访问。
另一方面,本申请实施例还提供了一种动态控制外网访问权限的设备,应用于云网融合系统,所述云网融合系统包括预先部署的云平台、SDN控制器以及网络设备,包括:
至少一个处理器;以及,
与所述至少一个处理器通信连接的存储器;其中,
所述存储器存储有可被所述至少一个处理器执行的指令,所述指令被所述至少一个处理器执行,以使所述至少一个处理器能够:
所述SDN控制器向所述网络设备下发基础配置,以打通底层underlay网络;
在业务运行阶段,所述云平台创建业务信息,并将所述业务信息发送至所述SDN控制器;
所述SDN控制器将所述业务信息下发至所述网络设备,并在所述网络设备上配置所述业务信息,以打通overlay网络;
在所述SDN控制器上进行OSPF路由配置,并将所述路由配置下发至所述网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制所述网络设备的外网访问权限;
其中,基于外部设备预先配置的OSPF路由,与所述BorderLeaf设备配置的OSPF路由建立邻居关系,实现对外网的访问。
另一方面,本申请实施例还提供了一种非易失性计算机存储介质,存储有计算机可执行指令,应用于云网融合系统,所述云网融合系统包括预先部署的云平台、SDN控制器以及网络设备,所述计算机可执行指令设置为:
所述SDN控制器向所述网络设备下发基础配置,以打通底层underlay网络;
在业务运行阶段,所述云平台创建业务信息,并将所述业务信息发送至所述SDN控制器;
所述SDN控制器将所述业务信息下发至所述网络设备,并在所述网络设备上配置所述业务信息,以打通overlay网络;
在所述SDN控制器上进行OSPF路由配置,并将所述路由配置下发至所述网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制所述网络设备的外网访问权限;
其中,基于外部设备预先配置的OSPF路由,与所述BorderLeaf设备配置的OSPF路由建立邻居关系,实现对外网的访问。
本申请实施例提供了一种动态控制外网访问权限的方法、装置、设备及介质,至少包括以下有益效果:本申请实施例通过SDN控制器向网络设备下发基础配置,从而打通底层underlay网络;通过SDN控制器获取云平台创建的业务信息,并下发至网络设备,在网络设备上配置业务信息,从而给打通overlay网络;在SDN控制器上配置OSPF路由,并下发至网络设备中的BorderLeaf设备,从而通过开启OSPF路由,以使网络设备与外部设备进行路由交换,实现内网对外部设备的访问,或者通过关闭OSPF路由,禁止内网对外部设备的访问,实现对网络设备的外网访问权限的动态控制,简化了操作步骤,提高了工作效率。
附图说明
为了更清楚地说明本说明书实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本说明书中记载的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动性的前提下,还可以根据这些附图获得其他的附图。在附图中:
图1为本申请实施例提供的一种动态控制外网访问权限的方法的流程示意图;
图2为本申请实施例提供的一种云网融合环境下组网拓扑示意图;
图3为本申请实施例提供的一种动态控制外网访问权限的装置的结构示意图;
图4为本申请实施例提供的一种动态控制外网访问权限的设备的结构示意图。
具体实施方式
为使本申请的目的、技术方案和优点更加清楚,下面将结合本申请具体实施例及相应的附图对本申请技术方案进行清楚、完整地描述。显然,所描述的实施例仅是本申请一部分实施例,而不是全部的实施例。基于本申请中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本申请保护的范围。
本申请实施例提供了一种动态控制外网访问权限的方法、装置、设备及介质,通过SDN控制器向网络设备下发基础配置,从而打通底层underlay网络;通过SDN控制器获取云平台创建的业务信息,并下发至网络设备,在网络设备上配置业务信息,从而给打通overlay网络;在SDN控制器上配置OSPF路由,并下发至网络设备中的BorderLeaf设备,从而通过开启OSPF路由,以使网络设备与外部设备进行路由交换,实现内网对外部设备的访问,或者通过关闭OSPF路由,禁止内网对外部设备的访问,实现对网络设备的外网访问权限的动态控制。解决了现有技术需要通过配置静态路由来访问外网,通过删除相应的路由来限制对外网的访问,操作较为繁琐,不易控制的技术问题。
下面通过附图对本申请实施例提出的技术方案进行详细的说明。
图1为本申请实施例提供的一种动态控制外网访问权限的方法的流程示意图。如图1所示,本申请实施例提供的动态控制外网访问权限的方法主要包括以下步骤:
S101、SDN控制器向网络设备下发基础配置,以打通底层underlay网络。
本申请中的SDN控制器管理网络中的网络设备,以实现对网络资源的灵活调度。在云网融合环境中,SDN控制器在与云平台进行对接时,会向网络设备下发一些基础配置,从而将底层underlay网络打通。
S102、在业务运行阶段,云平台创建业务信息,并将业务信息发送至SDN控制器。
本申请中的云平台管理服务器的计算节点,实现对云平台内的计算、存储等资源统一管理。在业务运行阶段,云平台创建云网虚拟的业务信息,并将创建好的业务信息发送至SDN控制器,从而使SDN控制器根据接收到的业务信息进行后续操作。
在本申请的一个实施例中,在网络设备上配置业务信息之前,网络设备首先会确定出业务信息中待校验地业务信息,并设置好配置校验对应的时间间隔,从而按照设定好的时间间隔,通过相关交互接口,对待校验业务信息进行校验,并得到对应的校验结果。
在本申请的一个实施例中,网络设备在得到对应的校验结果之后,根据校验结果,生成该待校验业务信息对应的校验报告,并将对应的校验报告输出展示,以使管理人员根据校验报告对待校验业务信息进行处理。
需要说明的是,本申请实施例中通过多种展示形式展示校验报告,例如:网页、文件、邮件等。
S103、SDN控制器将业务信息下发至网络设备,并在网络设备上配置业务信息,以打通overlay网络。
SDN控制器根据获取到的云平台下发的业务信息,确定出各网络设备对应的业务配置,并将对应的业务配置发送至对应的网络设备,在各网络设备上,根据对应的业务配置业务信息,从而打通overlay网络。
在本申请的一个实施例中,SDN控制器在网络设备上配置路由策略,以禁止所有路由出外网。
需要说明的是,本申请实施例中的路由策略包括:IPv4和IPv6两种。
S104、在SDN控制器上进行OSPF路由配置,并将路由配置下发至网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由动态的控制网络设备的外网访问权限。
需要说明的是,本申请实施例基于外部设备预先配置好的OSPF路由,与BorderLeaf设备配置的OSPF路由建立邻居关系,以进行路由交换,实现对外网的访问。
具体地,在SDN控制器上配置OSPF路由,将OSPF里的路由导入至BGP路由,并将BGP里的路由导入至OSPF路由,从而使OSPF路由和BGP路由实现互导。
在SDN控制器进行OSPF路由配置之后,将路由配置下发至网络设备中的BorderLeaf设备。在SDN控制器配置的路由使用外部网络作为网关时,网络设备获取该路由对应的所有接口,即获取云内网中的一个个网段。网络设备将该路由对应的所有接口添加至路由策略中,从而使该路由使用外部网络下的OSPF路由出外网,与外部设备进行路由交换;网络设备还通过关闭OSPF路由,并将路由策略中相应的配置信息删除,从而给禁止该路由出外网。这样能够通过开启或者关闭OSPF路由,动态的控制网络设备的挖我那个访问权限,简化了操作步骤,提高了工作效率。
需要说明的是,本申请可以只通过开启或者关闭OSPF路由,实现对外网访问权限的动态控制,也可以在开启OSPF路由的前提下,只通过增加或者删除路由策略中的相应配置,实现对外网访问权限的动态控制。本申请通过上述操作实现了对外网访问权限的单一控制。
需要说明的是,本申请实施例中的外部网络包含共享外部网络和非共享外部网络。
在本申请的一个实施例中,在云平台上配置业务信息,例如:配置业务网络信息、路由信息等;SDN控制器内置有监听模块,SDN控制器启用监听模块,通过监听模块对云平台下发的业务信息进行监听,一旦云平台向SDN控制器下发业务信息,SDN控制器的监听模块就能及时监听到,并获取云平台下发的业务信息,并根据所述业务信息,在所述SDN控制器上进行OSPF路由配置。
图2为本申请实施例提供的一种云网融合环境下组网拓扑示意图。如图2所示,本申请的云网融合系统中包括预先部署的云平台、SDN控制器以及若干网络设备,在云平台上配置业务信息,添加接口设置网关,并在SDN控制器上配置OSPF路由,将配置好的路由下发至网络设备。在网络设备上配置业务信息,通过网络设备中的BorderLeaf设备配置OSPF路由,并通过ExtDevice外部设备在外部网络VLAN中配置OSPF路由。本申请将云平台和SDN控制器进行集成,通过云平台实现对云资源池内的计算、存储、网络等资源的统一管理。
以上为本申请提出的方法实施例。基于同样的发明构思,本申请实施例还提供了一种动态控制外网访问权限的装置,其结构如图3所示。
图3为本申请实施例提供的一种动态控制外网访问权限的装置的结构示意图,应用于云网融合系统,云网融合系统包括预先部署的云平台、SDN控制器以及网络设备,装置包括:第一下发配置单元201、创建发送单元202、第二下发配置单元203、第三下发配置单元204。
第一下发配置单元201用于SDN控制器向网络设备下发基础配置,以打通底层underlay网络;
创建发送单元202用于在业务运行阶段,云平台创建业务信息,并将业务信息发送至SDN控制器;
第二下发配置单元203用于SDN控制器将业务信息下发至网络设备,并在网络设备上配置业务信息,以打通overlay网络;
第三下发配置单元204用于在SDN控制器上进行OSPF路由配置,并将路由配置下发至网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制网络设备的外网访问权限;其中,基于外部设备预先配置的OSPF路由,与BorderLeaf设备配置的OSPF路由建立邻居关系,实现对外网的访问。
图4为本申请实施例提供的一种动态控制外网访问权限的设备的结构示意图,应用于云网融合系统,云网融合系统包括预先部署的云平台、SDN控制器以及网络设备,包括:
至少一个处理器;以及,
与至少一个处理器通信连接的存储器;其中,
存储器存储有可被至少一个处理器执行的指令,指令被至少一个处理器执行,以使至少一个处理器能够:
SDN控制器向网络设备下发基础配置,以打通底层underlay网络;
在业务运行阶段,云平台创建业务信息,并将业务信息发送至SDN控制器;
SDN控制器将业务信息下发至网络设备,并在网络设备上配置业务信息,以打通overlay网络;
在SDN控制器上进行OSPF路由配置,并将路由配置下发至网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制网络设备的外网访问权限;
其中,基于外部设备预先配置的OSPF路由,与BorderLeaf设备配置的OSPF路由建立邻居关系,实现对外网的访问。
本申请实施例提供了一种非易失性计算机存储介质,存储有计算机可执行指令,应用于云网融合系统,云网融合系统包括预先部署的云平台、SDN控制器以及网络设备,计算机可执行指令设置为:
SDN控制器向网络设备下发基础配置,以打通底层underlay网络;
在业务运行阶段,云平台创建业务信息,并将业务信息发送至SDN控制器;
SDN控制器将业务信息下发至网络设备,并在网络设备上配置业务信息,以打通overlay网络;
在SDN控制器上进行OSPF路由配置,并将路由配置下发至网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制网络设备的外网访问权限;
其中,基于外部设备预先配置的OSPF路由,与BorderLeaf设备配置的OSPF路由建立邻居关系,实现对外网的访问。
在20世纪90年代,对于一个技术的改进可以很明显地区分是硬件上的改进(例如,对二极管、晶体管、开关等电路结构的改进)还是软件上的改进(对于方法流程的改进)。然而,随着技术的发展,当今的很多方法流程的改进已经可以视为硬件电路结构的直接改进。设计人员几乎都通过将改进的方法流程编程到硬件电路中来得到相应的硬件电路结构。因此,不能说一个方法流程的改进就不能用硬件实体模块来实现。例如,可编程逻辑器件(Programmable Logic Device,PLD)(例如现场可编程门阵列(Field Programmable GateArray,FPGA))就是这样一种集成电路,其逻辑功能由用户对器件编程来确定。由设计人员自行编程来把一个数字系统“集成”在一片PLD上,而不需要请芯片制造厂商来设计和制作专用的集成电路芯片。而且,如今,取代手工地制作集成电路芯片,这种编程也多半改用“逻辑编译器(logic compiler)”软件来实现,它与程序开发撰写时所用的软件编译器相类似,而要编译之前的原始代码也得用特定的编程语言来撰写,此称之为硬件描述语言(Hardware Description Language,HDL),而HDL也并非仅有一种,而是有许多种,如ABEL(Advanced Boolean Expression Language)、AHDL(Altera Hardware DescriptionLanguage)、Confluence、CUPL(Cornell University Programming Language)、HDCal、JHDL(Java Hardware Description Language)、Lava、Lola、MyHDL、PALASM、RHDL(RubyHardware Description Language)等,目前最普遍使用的是VHDL(Very-High-SpeedIntegrated Circuit Hardware Description Language)与Verilog。本领域技术人员也应该清楚,只需要将方法流程用上述几种硬件描述语言稍作逻辑编程并编程到集成电路中,就可以很容易得到实现该逻辑方法流程的硬件电路。
控制器可以按任何适当的方式实现,例如,控制器可以采取例如微处理器或处理器以及存储可由该(微)处理器执行的计算机可读程序代码(例如软件或固件)的计算机可读介质、逻辑门、开关、专用集成电路(Application Specific Integrated Circuit,ASIC)、可编程逻辑控制器和嵌入微控制器的形式,控制器的例子包括但不限于以下微控制器:ARC 625D、Atmel AT91SAM、Microchip PIC18F26K20以及Silicone Labs C8051F320,存储器控制器还可以被实现为存储器的控制逻辑的一部分。本领域技术人员也知道,除了以纯计算机可读程序代码方式实现控制器以外,完全可以通过将方法步骤进行逻辑编程来使得控制器以逻辑门、开关、专用集成电路、可编程逻辑控制器和嵌入微控制器等的形式来实现相同功能。因此这种控制器可以被认为是一种硬件部件,而对其内包括的用于实现各种功能的装置也可以视为硬件部件内的结构。或者甚至,可以将用于实现各种功能的装置视为既可以是实现方法的软件模块又可以是硬件部件内的结构。
上述实施例阐明的系统、装置、模块或单元,具体可以由计算机芯片或实体实现,或者由具有某种功能的产品来实现。一种典型的实现设备为计算机。具体的,计算机例如可以为个人计算机、膝上型计算机、蜂窝电话、相机电话、智能电话、个人数字助理、媒体播放器、导航设备、电子邮件设备、游戏控制台、平板计算机、可穿戴设备或者这些设备中的任何设备的组合。
为了描述的方便,描述以上装置时以功能分为各种单元分别描述。当然,在实施本说明书时可以把各单元的功能在同一个或多个软件和/或硬件中实现。
本领域内的技术人员应明白,本说明书实施例可提供为方法、系统、或计算机程序产品。因此,本说明书实施例可采用完全硬件实施例、完全软件实施例、或结合软件和硬件方面的实施例的形式。而且,本说明书实施例可采用在一个或多个其中包含有计算机可用程序代码的计算机可用存储介质(包括但不限于磁盘存储器、CD-ROM、光学存储器等)上实施的计算机程序产品的形式。
本说明书是参照根据本说明书实施例的方法、设备(系统)、和计算机程序产品的流程图和/或方框图来描述的。应理解可由计算机程序指令实现流程图和/或方框图中的每一流程和/或方框、以及流程图和/或方框图中的流程和/或方框的结合。可提供这些计算机程序指令到通用计算机、专用计算机、嵌入式处理机或其他可编程数据处理设备的处理器以产生一个机器,使得通过计算机或其他可编程数据处理设备的处理器执行的指令产生用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的装置。
这些计算机程序指令也可存储在能引导计算机或其他可编程数据处理设备以特定方式工作的计算机可读存储器中,使得存储在该计算机可读存储器中的指令产生包括指令装置的制造品,该指令装置实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能。
这些计算机程序指令也可装载到计算机或其他可编程数据处理设备上,使得在计算机或其他可编程设备上执行一系列操作步骤以产生计算机实现的处理,从而在计算机或其他可编程设备上执行的指令提供用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的步骤。
在一个典型的配置中,计算设备包括一个或多个处理器(CPU)、输入/输出接口、网络接口和内存。
内存可能包括计算机可读介质中的非永久性存储器,随机存取存储器(RAM)和/或非易失性内存等形式,如只读存储器(ROM)或闪存(flash RAM)。内存是计算机可读介质的示例。
计算机可读介质包括永久性和非永久性、可移动和非可移动媒体可以由任何方法或技术来实现信息存储。信息可以是计算机可读指令、数据结构、程序的模块或其他数据。计算机的存储介质的例子包括,但不限于相变内存(PRAM)、静态随机存取存储器(SRAM)、动态随机存取存储器(DRAM)、其他类型的随机存取存储器(RAM)、只读存储器(ROM)、电可擦除可编程只读存储器(EEPROM)、快闪记忆体或其他内存技术、只读光盘只读存储器(CD-ROM)、数字多功能光盘(DVD)或其他光学存储、磁盒式磁带,磁带磁磁盘存储或其他磁性存储设备或任何其他非传输介质,可用于存储可以被计算设备访问的信息。按照本文中的界定,计算机可读介质不包括暂存电脑可读媒体(transitory media),如调制的数据信号和载波。
还需要说明的是,术语“包括”、“包含”或者其任何其他变体意在涵盖非排他性的包含,从而使得包括一系列要素的过程、方法、商品或者设备不仅包括那些要素,而且还包括没有明确列出的其他要素,或者是还包括为这种过程、方法、商品或者设备所固有的要素。在没有更多限制的情况下,由语句“包括一个……”限定的要素,并不排除在包括所述要素的过程、方法、商品或者设备中还存在另外的相同要素。
本说明书可以在由计算机执行的计算机可执行指令的一般上下文中描述,例如程序模块。一般地,程序模块包括执行特定任务或实现特定抽象数据类型的例程、程序、对象、组件、数据结构等等。也可以在分布式计算环境中实践本说明书,在这些分布式计算环境中,由通过通信网络而被连接的远程处理设备来执行任务。在分布式计算环境中,程序模块可以位于包括存储设备在内的本地和远程计算机存储介质中。
本说明书中的各个实施例均采用递进的方式描述,各个实施例之间相同相似的部分互相参见即可,每个实施例重点说明的都是与其他实施例的不同之处。尤其,对于装置、设备、非易失性计算机存储介质实施例而言,由于其基本相似于方法实施例,所以描述的比较简单,相关之处参见方法实施例的部分说明即可。
上述对本说明书特定实施例进行了描述。其它实施例在所附权利要求书的范围内。在一些情况下,在权利要求书中记载的动作或步骤可以按照不同于实施例中的顺序来执行并且仍然可以实现期望的结果。另外,在附图中描绘的过程不一定要求示出的特定顺序或者连续顺序才能实现期望的结果。在某些实施方式中,多任务处理和并行处理也是可以的或者可能是有利的。
以上所述仅为本说明书的一个或多个实施例而已,并不用于限制本说明书。对于本领域技术人员来说,本说明书的一个或多个实施例可以有各种更改和变化。凡在本说明书的一个或多个实施例的精神和原理之内所作的任何修改、等同替换、改进等,均应包含在本说明书的权利要求范围之内。

Claims (10)

1.一种动态控制外网访问权限的方法,其特征在于,应用于云网融合系统,所述云网融合系统包括预先部署的云平台、SDN控制器以及网络设备,所述方法包括:
所述SDN控制器向所述网络设备下发基础配置,以打通底层underlay网络;
在业务运行阶段,所述云平台创建业务信息,并将所述业务信息发送至所述SDN控制器;
所述SDN控制器将所述业务信息下发至所述网络设备,并在所述网络设备上配置所述业务信息,以打通overlay网络;
在所述SDN控制器上进行OSPF路由配置,并将所述路由配置下发至所述网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制所述网络设备的外网访问权限;
其中,基于外部设备预先配置的OSPF路由,与所述BorderLeaf设备配置的OSPF路由建立邻居关系,实现对外网的访问。
2.根据权利要求1所述的一种动态控制外网访问权限的方法,其特征在于,所述通过启用或关闭OSPF路由,动态的控制所述网络设备的外网访问权限,具体包括:
在所述SDN控制器配置的路由使用外部网络作为网关时,所述网络设备获取所述路由对应的所有接口;
所述网络设备将所述路由对应的所有接口,添加至路由策略中,以使所述路由使用所述外部网络下的OSPF路由出外网;
所述网络设备通过关闭所述OSPF路由,并将所述路由策略中相应的配置删除,以禁止所述路由出外网。
3.根据权利要求1所述的一种动态控制外网访问权限的方法,其特征在于,所述在所述SDN控制器上进行OSPF路由配置,具体包括:
在所述云平台上配置业务信息;其中,所述业务信息中至少包括:业务网络信息和路由信息;
所述SDN控制器通过内置的监听模块,对所述云平台下发的业务信息进行监听;
在所述云平台向所述SDN控制器发送所述业务信息时,所述监听模块获取到所述业务信息,并根据所述业务信息,在所述SDN控制器上进行OSPF路由配置。
4.根据权利要求3所述的一种动态控制外网访问权限的方法,其特征在于,所述在所述SDN控制器上进行OSPF路由配置,具体包括:
所述SDN控制器将OSPF里的路由导入至BGP路由,以及将BGP里的路由导入至OSPF路由,以使所述OSPF路由与所述BGP路由互导。
5.根据权利要求1所述的一种动态控制外网访问权限的方法,其特征在于,所述在所述网络设备上配置所述业务信息之前,所述方法还包括:
所述网络设备确定出待校验的业务信息,并设置配置校验对应的时间间隔,以按照所述时间间隔,通过相关交互接口,对所述待校验的业务信息进行校验,得到对应的校验结果。
6.根据权利要求5所述的一种动态控制外网访问权限的方法,其特征在于,所述得到对应的校验结果之后,所述方法还包括:
根据所述校验结果,生成对应的校验报告;其中,所述校验报告的展示形式至少包括以下一种:网页、文件或者邮件。
7.根据权利要求1所述的一种动态控制外网访问权限的方法,其特征在于,所述方法还包括:
所述SDN控制器在所述网络设备上配置路由策略,以禁止所有路由出外网;
所述网络设备配置的路由策略中包括:IPv4和IPv6。
8.一种动态控制外网访问权限的装置,其特征在于,应用于云网融合系统,所述云网融合系统包括预先部署的云平台、SDN控制器以及网络设备,所述装置包括:
第一下发配置单元,所述SDN控制器向所述网络设备下发基础配置,以打通底层underlay网络;
创建发送单元,在业务运行阶段,所述云平台创建业务信息,并将所述业务信息发送至所述SDN控制器;
第二下发配置单元,所述SDN控制器将所述业务信息下发至所述网络设备,并在所述网络设备上配置所述业务信息,以打通overlay网络;
第三下发配置单元,在所述SDN控制器上进行OSPF路由配置,并将所述路由配置下发至所述网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制所述网络设备的外网访问权限;其中,基于外部设备预先配置的OSPF路由,与所述BorderLeaf设备配置的OSPF路由建立邻居关系,实现对外网的访问。
9.一种动态控制外网访问权限的设备,其特征在于,应用于云网融合系统,所述云网融合系统包括预先部署的云平台、SDN控制器以及网络设备,包括:
至少一个处理器;以及,
与所述至少一个处理器通信连接的存储器;其中,
所述存储器存储有可被所述至少一个处理器执行的指令,所述指令被所述至少一个处理器执行,以使所述至少一个处理器能够:
所述SDN控制器向所述网络设备下发基础配置,以打通底层underlay网络;
在业务运行阶段,所述云平台创建业务信息,并将所述业务信息发送至所述SDN控制器;
所述SDN控制器将所述业务信息下发至所述网络设备,并在所述网络设备上配置所述业务信息,以打通overlay网络;
在所述SDN控制器上进行OSPF路由配置,并将所述路由配置下发至所述网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制所述网络设备的外网访问权限;
其中,基于外部设备预先配置的OSPF路由,与所述BorderLeaf设备配置的OSPF路由建立邻居关系,实现对外网的访问。
10.一种非易失性计算机存储介质,存储有计算机可执行指令,其特征在于,应用于云网融合系统,所述云网融合系统包括预先部署的云平台、SDN控制器以及网络设备,所述计算机可执行指令设置为:
所述SDN控制器向所述网络设备下发基础配置,以打通底层underlay网络;
在业务运行阶段,所述云平台创建业务信息,并将所述业务信息发送至所述SDN控制器;
所述SDN控制器将所述业务信息下发至所述网络设备,并在所述网络设备上配置所述业务信息,以打通overlay网络;
在所述SDN控制器上进行OSPF路由配置,并将所述路由配置下发至所述网络设备中的BorderLeaf设备,以通过启用或关闭OSPF路由,动态的控制所述网络设备的外网访问权限;
其中,基于外部设备预先配置的OSPF路由,与所述BorderLeaf设备配置的OSPF路由建立邻居关系,实现对外网的访问。
CN202210065302.1A 2022-01-18 2022-01-18 一种动态控制外网访问权限的方法、装置、设备及介质 Pending CN114531358A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202210065302.1A CN114531358A (zh) 2022-01-18 2022-01-18 一种动态控制外网访问权限的方法、装置、设备及介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202210065302.1A CN114531358A (zh) 2022-01-18 2022-01-18 一种动态控制外网访问权限的方法、装置、设备及介质

Publications (1)

Publication Number Publication Date
CN114531358A true CN114531358A (zh) 2022-05-24

Family

ID=81620769

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202210065302.1A Pending CN114531358A (zh) 2022-01-18 2022-01-18 一种动态控制外网访问权限的方法、装置、设备及介质

Country Status (1)

Country Link
CN (1) CN114531358A (zh)

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20170041211A1 (en) * 2015-08-07 2017-02-09 Lenovo Enterprise Solutions (Singapore) Pte. Ltd. Controller-based dynamic routing in a software defined network environment
CN109150715A (zh) * 2017-06-16 2019-01-04 中兴通讯股份有限公司 一种提升sdn控制器路由能力的方法及装置
CN113938378A (zh) * 2021-09-17 2022-01-14 浪潮思科网络科技有限公司 云网环境中网络设备配置校验的方法、设备及介质

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20170041211A1 (en) * 2015-08-07 2017-02-09 Lenovo Enterprise Solutions (Singapore) Pte. Ltd. Controller-based dynamic routing in a software defined network environment
CN109150715A (zh) * 2017-06-16 2019-01-04 中兴通讯股份有限公司 一种提升sdn控制器路由能力的方法及装置
CN113938378A (zh) * 2021-09-17 2022-01-14 浪潮思科网络科技有限公司 云网环境中网络设备配置校验的方法、设备及介质

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
陈建宇: "云平台支撑下的基于SDN的路由仿真技术研究", 硕士电子期刊, 15 January 2022 (2022-01-15), pages 7 - 25 *

Similar Documents

Publication Publication Date Title
US11461491B2 (en) Unifying interface for cloud content sharing services
CN105052078B (zh) 扩展来自外部服务的路由规则
CN109886682B (zh) 区块链中实现合约调用的方法及节点、存储介质
CN110704155A (zh) 容器网络构建方法及装置、物理主机、数据传输方法
CN110008735B (zh) 区块链中实现合约调用的方法及节点、存储介质
CN112565047B (zh) 一种在docker中使用VPP构建网络的方法、装置、设备及介质
US10372419B2 (en) Trusted random number generation by a cloud server
Saha et al. Intent-based networks: An industrial perspective
CN112306673B (zh) 一种用于云计算和边缘计算协同的sdn系统
CN112104499B (zh) 一种容器网络模型构建方法、装置、设备及介质
CN116319390A (zh) 一种多模态网络资源抽象及编排方法和系统
CN117616395A (zh) 迁移期间应用的连续活跃度和完整性
CN112688867B (zh) 一种mlag环境中运行生成树协议的方法、装置、设备及介质
CN114531358A (zh) 一种动态控制外网访问权限的方法、装置、设备及介质
CN108681492A (zh) 数据处理方法及装置
CN111062814A (zh) 一种基于区块链的资源转移方法、装置及系统
CN112101890A (zh) 基于角色和云函数的权限控制方法、装置、设备及介质
Guo et al. A framework of enterprise cloud application
CN113259305A (zh) 一种内网与外网通信方法及装置
CN117033005B (zh) 一种无死锁路由方法、装置、存储介质及电子设备
CN110659105A (zh) 虚拟化资源处理方法、装置、设备及存储介质
Farah et al. High‐Level Petri Nets‐Based Modeling of Network Controlled Systems under Communication Constraints (Network‐Induced Delay)
CN112580090A (zh) 权限的配置方法及装置、存储介质和电子设备
CN112559932A (zh) 一种基于区块链的门户网站模板配置方法、设备及介质
US11968233B2 (en) Service management in distributed system

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination