CN115514579A - 基于IPv6地址映射流标签实现业务标识的方法及系统 - Google Patents

基于IPv6地址映射流标签实现业务标识的方法及系统 Download PDF

Info

Publication number
CN115514579A
CN115514579A CN202211395495.3A CN202211395495A CN115514579A CN 115514579 A CN115514579 A CN 115514579A CN 202211395495 A CN202211395495 A CN 202211395495A CN 115514579 A CN115514579 A CN 115514579A
Authority
CN
China
Prior art keywords
service identification
service
data
identification information
flow label
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN202211395495.3A
Other languages
English (en)
Other versions
CN115514579B (zh
Inventor
李科
陈琦
柏成勇
邓雄
牟俞洲
王坤
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Lianxing Technology Co ltd
Original Assignee
Beijing Lianxing Technology Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Lianxing Technology Co ltd filed Critical Beijing Lianxing Technology Co ltd
Priority to CN202211395495.3A priority Critical patent/CN115514579B/zh
Publication of CN115514579A publication Critical patent/CN115514579A/zh
Application granted granted Critical
Publication of CN115514579B publication Critical patent/CN115514579B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/101Access control lists [ACL]
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F40/00Handling natural language data
    • G06F40/30Semantic analysis

Landscapes

  • Engineering & Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Artificial Intelligence (AREA)
  • Computing Systems (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Health & Medical Sciences (AREA)
  • Computer Security & Cryptography (AREA)
  • Audiology, Speech & Language Pathology (AREA)
  • Computational Linguistics (AREA)
  • General Health & Medical Sciences (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Hardware Design (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

针对传统网络中ACL(Access Control Lists)访问控制列表)无法自动识别业务、策略配置复杂、维护工作量大、难以调度管理等问题,本发明公开了一种基于IPv6地址映射流标签实现业务标识的方法及系统,通过自定义IPv6地址规划,将IPv6地址的规划语义对IPv6报文的流标签(Flow Lable)进行映射,形成流标签映射关系表,根据流标签映射关系表中的业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行,本发明实现基于业务的精细化网络运维和安全防护,提升自动化工作效率,显著降低运维成本。

Description

基于IPv6地址映射流标签实现业务标识的方法及系统
技术领域
本发明涉及网络通信领领域,更具体的,涉及一种基于IPv6地址映射流标签实现业务标识的方法及系统。
背景技术
在IPv4传统网络中,要基于业务实现策略控制一般是采用访问控制列表进行业务标识。访问控制列表(Access Control Lists,ACL)是一种基于包过滤的访问控制技术,它可以根据设定的条件对接口上的数据包进行过滤,允许其通过或丢弃。访问控制列表被广泛地应用于路由器和三层交换机,借助于访问控制列表,可以有效地控制用户对网络的访问,从而最大程度地保障网络安全。
ACL对数据包的五元组进行标识,即源IP、目的IP、源端口、目的端口和协议,每一个或者多个五元组的信息可以表示一个业务。当我们将一条或者多条ACL组合成一个规则集,再配置到网络设备的接口上并匹配放行或者丢弃的动作,即实现基于业务的访问控制策略。
近年来,企业网络正在由IPv4向IPv6大规模演进。IPv6拥有128位的地址空间,地址数量庞大,同时还有动态地址、临时地址等特点,传统的ACL方式在IPv6网络中遭遇很多困难和挑战。
由于IPv6后64地址位是主机位,在地址分配时会自动带入主机的MAC地址(EUI-64模式),直接用分配的IPv6地址通信存在对外保留主机敏感信息的安全风险。因此,操作系统通过生成的一个临时IPv6地址对外通信,这个临时地址在网络中难以被监测和管理,导致无法配置五元组实现精确的业务标识。IPv6地址拥有64位网络位,64位主机位,给每一个终端设备可分配的IPv6地址数量及其庞大,且后64位主机往往是随机动态生成。当我们配置ACL策略时需要精确控制每一个源IP地址和目的IP地址,这会带来巨大的配置和维护工作量,繁琐且效率低下。另外,ACL是基于每一个五元组的策略进行控制,在IPv6的网络环境中,所有的ACL策略都需要在网络设备(如路由器)上进行手工配置实现,任何一次变更都需要手工更改策略配置。由于业务总在不断变化,对业务的ACL保障策略也需要随之灵活调整,全手工的管理方式将难以实现业务保障的运维目标。
因此,现在亟需一种基于IPv6地址实现高效业务标识的方法。
发明内容
为了解决上述至少一个技术问题,本发明提出了一种基于IPv6地址映射流标签实现业务标识的方法及系统。
本发明第一方面提供了一种基于IPv6地址映射流标签实现业务标识方法,包括:
获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息;
根据IPv6地址空间,对业务标识信息进行编码得到对应流标签数据;
将业务标识信息与流标签数据的映射关系进行记录得到流标签映射关系表;
根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行。
本方案中,所述获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,之前包括:
从业务大数据中搜索业务关键词数据,并将所述关键词进行文本数据汇总,得到关键词文本数据;
根据关键词文本数据,对获取的业务描述数据进行关键词匹配搜索与对应频率分析,将高于预设频率的关键词进行标记得到标识关键词;
将所述标识关键词进行语义分析与组合,得到业务标识信息。
本方案中,所述获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,具体为:
构建业务标识数据库;
将业务标识信息导入业务标识数据库,对导入的数据进行重复性检查;
若存在重复的业务标识信息,将其中重复的业务标识信息导出数据库,并根据相应的导入记录,得到对应的标识关键词;
将频率较低的标识关键词进行相似词组替换,得到新的标识关键词;
将新的标识关键词进行语义分析与重新组合,得到更新后的业务标识信息,将更新后的业务标识信息导入业务标识数据库。
本方案中,所述根据IPv6地址空间,对业务标识信息进行编码得到对应流标签数据,具体为:
将业务标识信息进行业务关键词分析,得到业务应用信息;
根据业务应用信息进行一对一的流标签编码,得到流标签数据。
本方案中,所述根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行,具体为:
根据业务标识信息,获取相应的业务行为决策;
根据业务行为决策进行控制行为配置转换,得到对应的流标签控制行为;
根据流标签映射关系表,将业务标识信息中的流标签与流标签控制行为进行一一对应,形成业务访问控制策略表。
本方案中,所述根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行,还包括:
获取IPv6待识别地址;
将IPv6待识别地址进行地址解析得到业务识别地址段与流标签;
根据流标签映射关系表,将所述业务识别地址段与流标签进行业务识别与访问控制识别,得到对应的业务标识信息与控制策略信息。
本方案中,还包括:
根据实际网络业务通信,获取一组基于IPv6的网络数据;
对所述网络数据进行业务识别并统计分析,得到业务标识信息频率;
根据业务标识信息频率的大小进行排序,并根据排序结果将对应流标签映射关系表进行顺序调整,得到高效的流标签映射关系表。
本发明第二方面还提供了一种基于IPv6地址映射流标签实现业务标识系统,该系统包括:存储器、处理器,所述存储器中包括基于IPv6地址映射流标签实现业务标识方法程序,所述基于IPv6地址映射流标签实现业务标识方法程序被所述处理器执行时实现如下步骤:
获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息;
根据IPv6地址空间,对业务标识信息进行编码得到对应流标签数据;
将业务标识信息与流标签数据的映射关系进行记录得到流标签映射关系表;
根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行。
本方案中,所述获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,之前包括:
从业务大数据中搜索业务关键词数据,并将所述关键词进行文本数据汇总,得到关键词文本数据;
根据关键词文本数据,对获取的业务描述数据进行关键词匹配搜索与对应频率分析,将高于预设频率的关键词进行标记得到标识关键词;
将所述标识关键词进行语义分析与组合,得到业务标识信息。
本方案中,所述获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,具体为:
构建业务标识数据库;
将业务标识信息导入业务标识数据库,对导入的数据进行重复性检查;
若存在重复的业务标识信息,将其中重复的业务标识信息导出数据库,并根据相应的导入记录,得到对应的标识关键词;
将频率较低的标识关键词进行相似词组替换,得到新的标识关键词;
将新的标识关键词进行语义分析与重新组合,得到更新后的业务标识信息,将更新后的业务标识信息导入业务标识数据库。
针对传统网络中ACL(Access Control Lists)访问控制列表)无法自动识别业务、策略配置复杂、维护工作量大、难以调度管理等问题,本发明公开了一种基于IPv6地址映射流标签实现业务标识的方法及系统,通过自定义IPv6地址规划,将IPv6地址的规划语义对IPv6报文的流标签(Flow Lable)进行映射,形成流标签映射关系表,根据流标签映射关系表中的业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行,本发明实现基于业务的精细化网络运维和安全防护,提升自动化工作效率,显著降低运维成本。
附图说明
图1示出了本发明一种基于IPv6地址映射流标签实现业务标识方法的流程图;
图2示出了本发明获取业务标识信息流程图;
图3示出了本发明获取业务访问控制策略表流程图;
图4示出了本发明一种基于IPv6地址映射流标签实现业务标识系统的框图。
具体实施方式
为了能够更清楚地理解本发明的上述目的、特征和优点,下面结合附图和具体实施方式对本发明进行进一步的详细描述。需要说明的是,在不冲突的情况下,本申请的实施例及实施例中的特征可以相互组合。
在下面的描述中阐述了很多具体细节以便于充分理解本发明,但是,本发明还可以采用其他不同于在此描述的其他方式来实施,因此,本发明的保护范围并不受下面公开的具体实施例的限制。
图1示出了本发明一种基于IPv6地址映射流标签实现业务标识方法的流程图。
如图1所示,本发明第一方面提供了一种基于IPv6地址映射流标签实现业务标识方法,包括:
S102,获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息;
S104,根据IPv6地址空间,对业务标识信息进行编码得到对应流标签数据;
S106,将业务标识信息与流标签数据的映射关系进行记录得到流标签映射关系表;
S108,根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行。
图2示出了本发明获取业务标识信息流程图。
根据本发明实施例,所述获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,之前包括:
S202,从业务大数据中搜索业务关键词数据,并将所述关键词进行文本数据汇总,得到关键词文本数据;
S204,根据关键词文本数据,对获取的业务描述数据进行关键词匹配搜索与对应频率分析,将高于预设频率的关键词进行标记得到标识关键词;
S206,将所述标识关键词进行语义分析与组合,得到业务标识信息。
需要说明的是,所述业务大数据包括所有的业务描述文本数据,所述关键词文本数据为描述业务语言中基本的分词数据,具有简单准确描述业务的作用。所述将所述标识关键词进行语义分析与组合,得到业务标识信息中,得到的业务标识信息具体为对业务描述数据进行唯一标识的信息。
根据本发明实施例,所述获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,具体为:
构建业务标识数据库;
将业务标识信息导入业务标识数据库,对导入的数据进行重复性检查;
若存在重复的业务标识信息,将其中重复的业务标识信息导出数据库,并根据相应的导入记录,得到对应的标识关键词;
将频率较低的标识关键词进行相似词组替换,得到新的标识关键词;
将新的标识关键词进行语义分析与重新组合,得到更新后的业务标识信息,将更新后的业务标识信息导入业务标识数据库。
需要说明的是,所述若存在重复的业务标识信息,将其中重复的业务标识信息导出数据库,并根据相应的导入记录,得到对应的标识关键词中,重复的业务标识信息一般为两条,将其中重复的业务标识信息导出数据库具体为将其中一条信息进行导出,另一条信息保留原数据库中。所述将新的标识关键词进行语义分析与重新组合,得到更新后的业务标识信息,将更新后的业务标识信息导入业务标识数据库之后,能够保证在业务标识数据库中每条信息记录完整且独立无重复,具有唯一标识的特点。
根据本发明实施例,所述根据IPv6地址空间,对业务标识信息进行编码得到对应流标签数据,具体为:
将业务标识信息进行业务关键词分析,得到业务应用信息;
根据业务应用信息进行一对一的流标签编码,得到流标签数据。
需要说明的是,所述将业务标识信息进行业务关键词分析,得到业务应用信息中,一种业务标识信息对应一种业务应用信息。
图3示出了本发明获取业务访问控制策略表流程图。
根据本发明实施例,所述根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行,具体为:
S302,根据业务标识信息,获取相应的业务行为决策;
S304,根据业务行为决策进行控制行为配置转换,得到对应的流标签控制行为;
S306,根据流标签映射关系表,将业务标识信息中的流标签与流标签控制行为进行一一对应,形成业务访问控制策略表。
需要说明的是,一条业务标识信息对应一种流标签和一种流标签控制行为。所述流标签控制行为包括网络中的放行、丢弃等,所述业务访问控制策略表内容包括业务应用、业务标识、流标签、通行策略等、所述通行策略即为控制行为。本发明通过建立业务访问控制策略表,能有进一步实现网络自动化工作效率,提高业务的精细化网络运维和安全防护效率,降低人工运维成本。
根据本发明实施例,所述根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行,还包括:
获取IPv6待识别地址;
将IPv6待识别地址进行地址解析得到业务识别地址段与流标签;
根据流标签映射关系表,将所述业务识别地址段与流标签进行业务识别与访问控制识别,得到对应的业务标识信息与控制策略信息。
结合企业业务数据分类,统计业务量,对高频业务进行关系表的顺序调换,提高业务识别效率。
根据本发明实施例,还包括:
根据实际网络业务通信,获取一组基于IPv6的网络数据;
对所述网络数据进行业务识别并统计分析,得到业务标识信息频率;
根据业务标识信息频率的大小进行排序,并根据排序结果将对应流标签映射关系表进行顺序调整,得到高效的流标签映射关系表。
需要说明的是,在实际网络业务通信中,由于不同企业其业务范围与业务数据的侧重点不同,对不同的业务数据网络传输的频率也有所差异,本发明通过获取在实际网络业务通信中的数据进行业务识别并统计分析,能够得到相应的业务标识信息频率,根据频率对流标签映射关系表进行顺序的重新调整,具体为将使用频率较高的业务标识信息排在关系表靠前位置,从而大大提高网络识别与访问的效率。
根据本发明实施例,还包括:
获取IPv6待识别地址进行地址解析得到的业务识别地址段与流标签;
检查业务识别地址段是否符合预设条件;
若所述业务识别地址段不符合预设条件,则对业务识别地址段进行异常数据分析,得到异常类型信息;
根据异常类型信息对业务识别地址段进行数据地址修复并根据修复后的业务识别地址段获取对应的业务标识信息与控制策略信息。
需要说明的是,在实际网络传输中,常常会因为一些不可抗力因素导致IPv6地址错误的情况,进一步容易致使后续业务标识识别错误的情况发生。本发明通过对地址段进行预先检查,检测出异常错误类型,并作出有针对性的数据修复操作,能够有效提高IPv6业务识别的可靠性与精准性。所述预设条件具体为对地址段进行完整性条件与地址段范围性条件检查。
另外,所述异常类型信息包括数据丢失异常类型与数据错误异常类型。在根据异常类型信息对业务识别地址段进行数据地址修复并根据修复后的业务识别地址段获取对应的业务标识信息与控制策略信息中,若异常类型信息为数据丢失异常类型,则进行数据地址完整性修复,若异常类型信息为数据错误异常类型,则进行数据地址纠错修复。
为了更好地说明本发明具体实施例,以下对IPv6地址语义规划进行举例说明。
如表1所示,示例的IPv6为有固定前缀的地址段,作为地址规划和业务标识的基础(在真实环境中,该地址段一般为本单位全部的IPv6地址空间),本例以“FD00::/40”进行说明。对“FD00::/40”地址段进行语义规划,规划方案如表1所示。根据规划方案,“FD00:0000:0001:0001::/64”表示“北京分公司数据中心的门户应用的地址段”;“FD00:0000:0001:0002::/64”表示“北京分公司数据中心的OA应用的地址段”。
表1 IPv6地址规划方案
Figure DEST_PATH_IMAGE001
如表2,IPv6地址业务标识规划所示。FD00:0000:0001:0001:0001::/80唯一标识了门户应用,FD00:0000:0001:0002:0002::/80唯一标识了OA应用。
表2 IPv6地址业务标识规划
Figure 640957DEST_PATH_IMAGE002
如表3所示。其中,“北京分公司数据中心的门户应用”的流标签标识为“00001”,“北京分公司数据中心的OA应用”的流标签标识为“00002”,实现对业务的精确识别和自动标识。
表3业务标识与流标签的映射表
Figure DEST_PATH_IMAGE003
如表4所示业务访问控制策略表。对于门户应用配置“放行”策略,对于OA应用配置“丢弃”策略。
表4业务访问控制策略表
Figure 620414DEST_PATH_IMAGE004
图4示出了本发明一种基于IPv6地址映射流标签实现业务标识系统的框图。
本发明第二方面还提供了一种基于IPv6地址映射流标签实现业务标识系统4,该系统包括:存储器41、处理器42,所述存储器中包括基于IPv6地址映射流标签实现业务标识方法程序,所述基于IPv6地址映射流标签实现业务标识方法程序被所述处理器执行时实现如下步骤:
获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息;
根据IPv6地址空间,对业务标识信息进行编码得到对应流标签数据;
将业务标识信息与流标签数据的映射关系进行记录得到流标签映射关系表;
根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行。
根据本发明实施例,所述获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,之前包括:
从业务大数据中搜索业务关键词数据,并将所述关键词进行文本数据汇总,得到关键词文本数据;
根据关键词文本数据,对获取的业务描述数据进行关键词匹配搜索与对应频率分析,将高于预设频率的关键词进行标记得到标识关键词;
将所述标识关键词进行语义分析与组合,得到业务标识信息。
需要说明的是,所述业务大数据包括所有的业务描述文本数据,所述关键词文本数据为描述业务语言中基本的分词数据,具有简单准确描述业务的作用。所述将所述标识关键词进行语义分析与组合,得到业务标识信息中,得到的业务标识信息具体为对业务描述数据进行唯一标识的信息。
根据本发明实施例,所述获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,具体为:
构建业务标识数据库;
将业务标识信息导入业务标识数据库,对导入的数据进行重复性检查;
若存在重复的业务标识信息,将其中重复的业务标识信息导出数据库,并根据相应的导入记录,得到对应的标识关键词;
将频率较低的标识关键词进行相似词组替换,得到新的标识关键词;
将新的标识关键词进行语义分析与重新组合,得到更新后的业务标识信息,将更新后的业务标识信息导入业务标识数据库。
需要说明的是,所述若存在重复的业务标识信息,将其中重复的业务标识信息导出数据库,并根据相应的导入记录,得到对应的标识关键词中,重复的业务标识信息一般为两条,将其中重复的业务标识信息导出数据库具体为将其中一条信息进行导出,另一条信息保留原数据库中。所述将新的标识关键词进行语义分析与重新组合,得到更新后的业务标识信息,将更新后的业务标识信息导入业务标识数据库之后,能够保证在业务标识数据库中每条信息记录完整且独立无重复,具有唯一标识的特点。
根据本发明实施例,所述根据IPv6地址空间,对业务标识信息进行编码得到对应流标签数据,具体为:
将业务标识信息进行业务关键词分析,得到业务应用信息;
根据业务应用信息进行一对一的流标签编码,得到流标签数据。
需要说明的是,所述将业务标识信息进行业务关键词分析,得到业务应用信息中,一种业务标识信息对应一种业务应用信息。
根据本发明实施例,所述根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行,具体为:
根据业务标识信息,获取相应的业务行为决策;
根据业务行为决策进行控制行为配置转换,得到对应的流标签控制行为;
根据流标签映射关系表,将业务标识信息中的流标签与流标签控制行为进行一一对应,形成业务访问控制策略表。
需要说明的是,一条业务标识信息对应一种流标签和一种流标签控制行为。所述流标签控制行为包括网络中的放行、丢弃等,所述业务访问控制策略表内容包括业务应用、业务标识、流标签、通行策略等、所述通行策略即为控制行为。本发明通过建立业务访问控制策略表,能有进一步实现网络自动化工作效率,提高业务的精细化网络运维和安全防护效率,降低人工运维成本。
根据本发明实施例,所述根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行,还包括:
获取IPv6待识别地址;
将IPv6待识别地址进行地址解析得到业务识别地址段与流标签;
根据流标签映射关系表,将所述业务识别地址段与流标签进行业务识别与访问控制识别,得到对应的业务标识信息与控制策略信息。
结合企业业务数据分类,统计业务量,对高频业务进行关系表的顺序调换,提高业务识别效率。
根据本发明实施例,还包括:
根据实际网络业务通信,获取一组基于IPv6的网络数据;
对所述网络数据进行业务识别并统计分析,得到业务标识信息频率;
根据业务标识信息频率的大小进行排序,并根据排序结果将对应流标签映射关系表进行顺序调整,得到高效的流标签映射关系表。
需要说明的是,在实际网络业务通信中,由于不同企业其业务范围与业务数据的侧重点不同,对不同的业务数据网络传输的频率也有所差异,本发明通过获取在实际网络业务通信中的数据进行业务识别并统计分析,能够得到相应的业务标识信息频率,根据频率对流标签映射关系表进行顺序的重新调整,具体为将使用频率较高的业务标识信息排在关系表靠前位置,从而大大提高网络识别与访问的效率。
针对传统网络中ACL(Access Control Lists)访问控制列表)无法自动识别业务、策略配置复杂、维护工作量大、难以调度管理等问题,本发明公开了一种基于IPv6地址映射流标签实现业务标识的方法及系统,通过自定义IPv6地址规划,将IPv6地址的规划语义对IPv6报文的流标签(Flow Lable)进行映射,形成流标签映射关系表,根据流标签映射关系表中的业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行,本发明实现基于业务的精细化网络运维和安全防护,提升自动化工作效率,显著降低运维成本。
在本申请所提供的几个实施例中,应该理解到,所揭露的设备和方法,可以通过其它的方式实现。以上所描述的设备实施例仅仅是示意性的,例如,所述单元的划分,仅仅为一种逻辑功能划分,实际实现时可以有另外的划分方式,如:多个单元或组件可以结合,或可以集成到另一个系统,或一些特征可以忽略,或不执行。另外,所显示或讨论的各组成部分相互之间的耦合、或直接耦合、或通信连接可以是通过一些接口,设备或单元的间接耦合或通信连接,可以是电性的、机械的或其它形式的。
上述作为分离部件说明的单元可以是、或也可以不是物理上分开的,作为单元显示的部件可以是、或也可以不是物理单元;既可以位于一个地方,也可以分布到多个网络单元上;可以根据实际的需要选择其中的部分或全部单元来实现本实施例方案的目的。
另外,在本发明各实施例中的各功能单元可以全部集成在一个处理单元中,也可以是各单元分别单独作为一个单元,也可以两个或两个以上单元集成在一个单元中;上述集成的单元既可以采用硬件的形式实现,也可以采用硬件加软件功能单元的形式实现。
本领域普通技术人员可以理解:实现上述方法实施例的全部或部分步骤可以通过程序指令相关的硬件来完成,前述的程序可以存储于计算机可读取存储介质中,该程序在执行时,执行包括上述方法实施例的步骤;而前述的存储介质包括:移动存储设备、只读存储器(ROM,Read-Only Memory)、随机存取存储器(RAM,Random Access Memory)、磁碟或者光盘等各种可以存储程序代码的介质。
或者,本发明上述集成的单元如果以软件功能模块的形式实现并作为独立的产品销售或使用时,也可以存储在一个计算机可读取存储介质中。基于这样的理解,本发明实施例的技术方案本质上或者说对现有技术做出贡献的部分可以以软件产品的形式体现出来,该计算机软件产品存储在一个存储介质中,包括若干指令用以使得一台计算机设备(可以是个人计算机、服务器、或者网络设备等)执行本发明各个实施例所述方法的全部或部分。而前述的存储介质包括:移动存储设备、ROM、RAM、磁碟或者光盘等各种可以存储程序代码的介质。
以上所述,仅为本发明的具体实施方式,但本发明的保护范围并不局限于此,任何熟悉本技术领域的技术人员在本发明揭露的技术范围内,可轻易想到变化或替换,都应涵盖在本发明的保护范围之内。因此,本发明的保护范围应以所述权利要求的保护范围为准。

Claims (10)

1.一种基于IPv6地址映射流标签实现业务标识方法,其特征在于,包括:
获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息;
根据IPv6地址空间,对业务标识信息进行编码得到对应流标签数据;
将业务标识信息与流标签数据的映射关系进行记录得到流标签映射关系表;
根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行。
2.根据权利要求1所述的一种基于IPv6地址映射流标签实现业务标识方法,其特征在于,所述获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,之前包括:
从业务大数据中搜索业务关键词数据,并将所述关键词进行文本数据汇总,得到关键词文本数据;
根据关键词文本数据,对获取的业务描述数据进行关键词匹配搜索与对应频率分析,将高于预设频率的关键词进行标记得到标识关键词;
将所述标识关键词进行语义分析与组合,得到业务标识信息。
3.根据权利要求2所述的一种基于IPv6地址映射流标签实现业务标识方法,其特征在于,所述获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,具体为:
构建业务标识数据库;
将业务标识信息导入业务标识数据库,对导入的数据进行重复性检查;
若存在重复的业务标识信息,将其中重复的业务标识信息导出数据库,并根据相应的导入记录,得到对应的标识关键词;
将频率较低的标识关键词进行相似词组替换,得到新的标识关键词;
将新的标识关键词进行语义分析与重新组合,得到更新后的业务标识信息,将更新后的业务标识信息导入业务标识数据库。
4.根据权利要求1所述的一种基于IPv6地址映射流标签实现业务标识方法,其特征在于,所述根据IPv6地址空间,对业务标识信息进行编码得到对应流标签数据,具体为:
将业务标识信息进行业务关键词分析,得到业务应用信息;
根据业务应用信息进行一对一的流标签编码,得到流标签数据。
5.根据权利要求1所述的一种基于IPv6地址映射流标签实现业务标识方法,其特征在于,所述根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行,具体为:
根据业务标识信息,获取相应的业务行为决策;
根据业务行为决策进行控制行为配置转换,得到对应的流标签控制行为;
根据流标签映射关系表,将业务标识信息中的流标签与流标签控制行为进行一一对应,形成业务访问控制策略表。
6.根据权利要求5所述的一种基于IPv6地址映射流标签实现业务标识方法,其特征在于,所述根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行,还包括:
获取IPv6待识别地址;
将IPv6待识别地址进行地址解析得到业务识别地址段与流标签;
根据流标签映射关系表,将所述业务识别地址段与流标签进行业务识别与访问控制识别,得到对应的业务标识信息与控制策略信息。
7.根据权利要求1所述的一种基于IPv6地址映射流标签实现业务标识方法,其特征在于,还包括:
根据实际网络业务通信,获取一组基于IPv6的网络数据;
对所述网络数据进行业务识别并统计分析,得到业务标识信息频率;
根据业务标识信息频率的大小进行排序,并根据排序结果将对应流标签映射关系表进行顺序调整,得到高效的流标签映射关系表。
8.一种基于IPv6地址映射流标签实现业务标识系统,其特征在于,该系统包括:存储器、处理器,所述存储器中包括基于IPv6地址映射流标签实现业务标识方法程序,所述基于IPv6地址映射流标签实现业务标识方法程序被所述处理器执行时实现如下步骤:
获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息;
根据IPv6地址空间,对业务标识信息进行编码得到对应流标签数据;
将业务标识信息与流标签数据的映射关系进行记录得到流标签映射关系表;
根据流标签映射关系表中业务标识信息,对流标签进行控制行为配置,得到业务标识策略数据,将业务标识策略数据发送至CPE设备执行。
9.根据权利要求8所述的一种基于IPv6地址映射流标签实现业务标识系统,其特征在于,所述获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,之前包括:
从业务大数据中搜索业务关键词数据,并将所述关键词进行文本数据汇总,得到关键词文本数据;
根据关键词文本数据,对获取的业务描述数据进行关键词匹配搜索与对应频率分析,将高于预设频率的关键词进行标记得到标识关键词;
将所述标识关键词进行语义分析与组合,得到业务标识信息。
10.根据权利要求8所述的一种基于IPv6地址映射流标签实现业务标识系统,其特征在于,获取业务描述数据,根据业务描述数据进行语义分割与类型分析,得到业务标识信息,具体为:
构建业务标识数据库;
将业务标识信息导入业务标识数据库,对导入的数据进行重复性检查;
若存在重复的业务标识信息,将其中重复的业务标识信息导出数据库,并根据相应的导入记录,得到对应的标识关键词;
将频率较低的标识关键词进行相似词组替换,得到新的标识关键词;
将新的标识关键词进行语义分析与重新组合,得到更新后的业务标识信息,将更新后的业务标识信息导入业务标识数据库。
CN202211395495.3A 2022-11-09 2022-11-09 基于IPv6地址映射流标签实现业务标识的方法及系统 Active CN115514579B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202211395495.3A CN115514579B (zh) 2022-11-09 2022-11-09 基于IPv6地址映射流标签实现业务标识的方法及系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202211395495.3A CN115514579B (zh) 2022-11-09 2022-11-09 基于IPv6地址映射流标签实现业务标识的方法及系统

Publications (2)

Publication Number Publication Date
CN115514579A true CN115514579A (zh) 2022-12-23
CN115514579B CN115514579B (zh) 2023-03-03

Family

ID=84513737

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202211395495.3A Active CN115514579B (zh) 2022-11-09 2022-11-09 基于IPv6地址映射流标签实现业务标识的方法及系统

Country Status (1)

Country Link
CN (1) CN115514579B (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN117336250A (zh) * 2023-12-01 2024-01-02 北京连星科技有限公司 基于IPv6地址主机位标记业务流量特征的编码方法

Citations (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7246175B1 (en) * 2001-12-07 2007-07-17 Cisco Technology, Inc. IPv6 over MPLS IPv4 core
CN102098651A (zh) * 2011-01-21 2011-06-15 北京邮电大学 利用用户服务标识usid实施策略标识与控制的方法
US20120314593A1 (en) * 2011-06-10 2012-12-13 Comcast Cable Communications, Llc Quality of Service in Packet Networks
CN103634421A (zh) * 2013-11-26 2014-03-12 中国联合网络通信集团有限公司 地址分配方法及服务器
CN104486244A (zh) * 2014-12-03 2015-04-01 中国联合网络通信集团有限公司 一种服务质量QoS策略的执行方法及装置
US20170149670A1 (en) * 2014-03-31 2017-05-25 Telefonaktiebolaget Lm Ericsson (Publ) Handling of traffic flows in a communications system
CN110958334A (zh) * 2019-11-25 2020-04-03 新华三半导体技术有限公司 报文处理方法及装置
US20200162420A1 (en) * 2018-11-20 2020-05-21 Somansa Co., Ltd. Data Loss Prevention System Implemented On Cloud And Operating Method Thereof
CN112929367A (zh) * 2021-02-05 2021-06-08 重庆邮电大学 一种Profinet网络与工业IPv6骨干网的协议转换方法
WO2022134575A1 (zh) * 2020-12-23 2022-06-30 深圳壹账通智能科技有限公司 业务关键词的提取方法、装置、设备及存储介质
CN114979074A (zh) * 2022-07-22 2022-08-30 北京连星科技有限公司 一种企业IPv6地址分级管理方法、系统及存储介质

Patent Citations (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7246175B1 (en) * 2001-12-07 2007-07-17 Cisco Technology, Inc. IPv6 over MPLS IPv4 core
CN102098651A (zh) * 2011-01-21 2011-06-15 北京邮电大学 利用用户服务标识usid实施策略标识与控制的方法
US20120314593A1 (en) * 2011-06-10 2012-12-13 Comcast Cable Communications, Llc Quality of Service in Packet Networks
CN103634421A (zh) * 2013-11-26 2014-03-12 中国联合网络通信集团有限公司 地址分配方法及服务器
US20170149670A1 (en) * 2014-03-31 2017-05-25 Telefonaktiebolaget Lm Ericsson (Publ) Handling of traffic flows in a communications system
CN104486244A (zh) * 2014-12-03 2015-04-01 中国联合网络通信集团有限公司 一种服务质量QoS策略的执行方法及装置
US20200162420A1 (en) * 2018-11-20 2020-05-21 Somansa Co., Ltd. Data Loss Prevention System Implemented On Cloud And Operating Method Thereof
CN110958334A (zh) * 2019-11-25 2020-04-03 新华三半导体技术有限公司 报文处理方法及装置
WO2022134575A1 (zh) * 2020-12-23 2022-06-30 深圳壹账通智能科技有限公司 业务关键词的提取方法、装置、设备及存储介质
CN112929367A (zh) * 2021-02-05 2021-06-08 重庆邮电大学 一种Profinet网络与工业IPv6骨干网的协议转换方法
CN114979074A (zh) * 2022-07-22 2022-08-30 北京连星科技有限公司 一种企业IPv6地址分级管理方法、系统及存储介质

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN117336250A (zh) * 2023-12-01 2024-01-02 北京连星科技有限公司 基于IPv6地址主机位标记业务流量特征的编码方法
CN117336250B (zh) * 2023-12-01 2024-02-09 北京连星科技有限公司 基于IPv6地址主机位标记业务流量特征的编码方法

Also Published As

Publication number Publication date
CN115514579B (zh) 2023-03-03

Similar Documents

Publication Publication Date Title
US7684400B2 (en) Logarithmic time range-based multifield-correlation packet classification
CN115361360B (zh) 一种IPv6地址后64位精细化地址实现方法及系统
US20130294449A1 (en) Efficient application recognition in network traffic
CN101626323A (zh) 一种网络数据流量监测方法和装置
CN115514579B (zh) 基于IPv6地址映射流标签实现业务标识的方法及系统
CN110336896A (zh) 一种局域网设备类型识别方法
CN111726305A (zh) 一种面向虚拟机的多级流表管控方法及系统
CN104067649A (zh) 对唯一机器标识符的欺骗的确定
CN101635720A (zh) 一种未知流量过滤方法和一种带宽管理设备
US20200169577A1 (en) Method and apparatus for generating virtual malicious traffic template for terminal group including device infected with malicious code
Chavez et al. Network randomization and dynamic defense for critical infrastructure systems
CN117040943B (zh) 基于IPv6地址驱动的云网络内生安全防御方法和装置
CN110958334A (zh) 报文处理方法及装置
CN112134719A (zh) 一种分析基站安全日志的方法和系统
CN116668408B (zh) 一种IPv6容器云平台真实地址编码验证与溯源方法及系统
CN115396401B (zh) 基于IPv6特性构建柔性扩展网络的方法、系统及介质
US6157617A (en) Method and system of network packet accounting
CN111950000A (zh) 一种接入访问控制方法及设备
CN111698248A (zh) 一种基于标签的网络授权管理方法及系统
CN113595812B (zh) 一种客户端识别方法、装置、存储介质及网络设备
CN111683041B (zh) 一种数据库关联访问方法
CN113807373B (zh) 一种流量识别方法及装置、设备、存储介质
Wakabayashi et al. Traffic-aware access control list reconstruction
CN110768930B (zh) 服务器的数据转发方法和装置
CN109840264B (zh) 一种应用程序数据库访问审计的方法和装置

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant