EP4559149A1 - Netzwerksystem und fahrzeug - Google Patents

Netzwerksystem und fahrzeug

Info

Publication number
EP4559149A1
EP4559149A1 EP24734867.5A EP24734867A EP4559149A1 EP 4559149 A1 EP4559149 A1 EP 4559149A1 EP 24734867 A EP24734867 A EP 24734867A EP 4559149 A1 EP4559149 A1 EP 4559149A1
Authority
EP
European Patent Office
Prior art keywords
network
firewall
data packets
network devices
devices
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
EP24734867.5A
Other languages
English (en)
French (fr)
Inventor
Xinyue Li
Metin Levent Yerlikaya
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Mercedes Benz Group AG
Original Assignee
Mercedes Benz Group AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Mercedes Benz Group AG filed Critical Mercedes Benz Group AG
Publication of EP4559149A1 publication Critical patent/EP4559149A1/de
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0209Architectural arrangements, e.g. perimeter networks or demilitarized zones
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0209Architectural arrangements, e.g. perimeter networks or demilitarized zones
    • H04L63/0218Distributed architectures, e.g. distributed firewalls
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • H04L63/0263Rule management
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40208Bus networks characterized by the use of a particular bus standard
    • H04L2012/40215Controller Area Network CAN
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40267Bus for use in transportation systems
    • H04L2012/40273Bus for use in transportation systems the transportation system being a vehicle

Definitions

  • the invention relates to a network system according to the type defined in more detail in the preamble of claim 1 and to a vehicle comprising such a network system.
  • the proportion of electronics in vehicles is constantly increasing, particularly due to increased performance and simultaneous miniaturization.
  • the computing units installed in vehicles can be designed with varying degrees of complexity. Outputting control signals for actuators or reading and processing sensor variables is possible using microcontrollers, for example. Microcontrollers are often also referred to as systems on a chip. For more complex tasks, particularly in connection with automated or even autonomous driving, it is necessary to integrate powerful hardware into vehicles. The task of several control units can also be taken over by a central on-board computer.
  • the vehicle's electronic components may rely on exchanging data with one another.
  • the electronic components are connected to one another via appropriate data lines. These data lines can be based on a wide variety of technologies and communication protocols. A large part of the communication takes place via dedicated bus systems such as a CAN bus or via Ethernet.
  • Information technology systems are always at risk of being compromised. Information technology systems must therefore be protected from attacks by suitable security measures. To this end, well-known and proven measures from information technology can be transferred to vehicles, such as the use of firewalls, attack detection and defense systems, cryptographic encryption technologies and the like.
  • To set up an Ethernet network computing units that communicate with each other are connected to one another via network devices.
  • network devices There are various types of network devices, such as so-called repeater hubs, switches, routers and the like. While a repeater hub distributes data packets to be transmitted to all network connections, a switch, on the other hand, is able to check a data packet, determine a destination address specified in the data packet and only forward the corresponding data packet via the network connection to which the actual target device is connected.
  • firewalls can be integrated into switches.
  • a firewall filters the data packets that make up the network traffic based on predefined rules. This filtering increases the latency when forwarding data.
  • Network systems can be as complex as desired. In particular, if data packets have to be forwarded one after the other via several switches in order to reach a particular target device, each switch checks the corresponding data packets again, which further increases the latency but is also unnecessary.
  • a method and a device for providing a distributed firewall in a network is known from US 2015/0326532 A1.
  • the document describes a large number of computing nodes connected to form a network.
  • Firewall instances are executed on some of the computing nodes to filter data packets sent over the network.
  • the individual firewall instances executed on the computing nodes can work together as a large firewall.
  • Data packets sent over the network are forwarded to corresponding computing nodes so that the respective firewall instances can filter the data packets. It can happen that individual computing nodes are allocated a very large amount of data, creating a bottleneck in the data line. Data packets that are discarded by firewall filtering are then unnecessarily transmitted through the network, wasting computing resources.
  • the network includes a firewall controller.
  • the firewall controller can instantiate new firewalls on the computing nodes of the network so that more computing capacity is available to provide firewall functionality. Accordingly, data packets can be redirected to these computing nodes so that bottlenecks in the data line can be avoided.
  • the present invention is based on the object of providing an improved network system which operates more efficiently.
  • a generic network system comprising at least two network devices and at least one communicating device for each network device, wherein the communicating devices are each connected to one of the network devices and a respective network device is connected to at least one further network device in order to enable an indirect exchange of data packets between communicating devices via the network devices, wherein the respective network devices have an integrated firewall functionality for filtering data packets to be forwarded, further comprising a firewall allocation unit, wherein the firewall allocation unit is set up to monitor the network devices and, depending on a monitoring result for data packets to be transmitted from a source device to a target device, to determine one of the network devices for filtering the data packets, is further developed according to the invention in that the firewall allocation unit is further set up to determine a processing requirement for the data packets output by the source device, to determine a network device-specific processing capability by monitoring the network devices at least for the network devices integrated in the direct network path from the source device to the target device, that To compare the processing requirement with the processing capabilities and to determine a network device for filtering the data packets whose processing capabilities
  • the network system according to the invention With the help of the network system according to the invention, it is possible to avoid data packets being repeatedly filtered through the firewall of the network devices they are passing through on their way from the source device to the destination device. In this way, the data packets are only filtered through the firewall of a single network device. This reduces the latency in data forwarding and saves computing resources of the network devices, which can then be used to provide further tasks. As a result, the network system according to the invention works more efficiently than solutions known from the prior art.
  • the network system can have any topology.
  • the network devices can be arranged in a ring, mesh, star, line, tree or bus, or they can be fully connected.
  • the respective network devices can use the hardware resources already available for forwarding data packets or dedicated hardware components that are available exclusively for providing the firewall functionality.
  • existing or separately provided computer-readable storage media can be provided on which code modules are stored that allow the firewall functionality to be provided when executed by an existing processor or a separately provided processor.
  • the firewall allocation unit can also be a network device, but it can also be a more complex computer system, such as a desktop computer, a server, or a server cluster.
  • the network device intended for filtering the data packets is located in the direct network path from the source device to the destination device. This increases the efficiency of the network system according to the invention, since the forwarding of the data packets, i.e. routing, to network devices located outside the direct network path is dispensed with, which would represent a detour and thus lead to an increase in latency.
  • the firewall allocation unit selects the network device for filtering the data packets that “best” meets the processing requirement, which will be discussed in more detail below.
  • firewall configuration files or sets of rules is particularly quick and requires only a low network throughput, i.e. a low data transfer rate. Since no firewalls or virtual machines need to be started or stopped, the time required for this is eliminated. This increases the efficiency of the network system according to the invention even further.
  • a network device For particularly large data packets or extensive rule sets, for example, it may be necessary to use a network device to filter the data packets that has a particularly large amount of storage space on a computer-readable storage medium. In particular, this is an associative memory, also known as TCAM.
  • TCAM associative memory
  • different requirements are placed on the required CPU performance. For example, processing particularly large data packets requires high CPU performance in order to be able to process the data packet in a reasonable amount of time. Smaller data packets require correspondingly lower CPU performance.
  • CPU performance is understood to mean the execution speed of a processor or an execution unit of a respective network device, for example defined by a clock rate, the number of floating point operations per second (FLOPS) or the like.
  • a further advantageous embodiment of the network system according to the invention further provides that the firewall allocation unit is further configured to check the risk level, required hardware resources and required CPU performance in stages according to their relevance, with the risk level having the highest relevance and the CPU performance having the lowest relevance.
  • the firewall allocation unit is further configured to check the risk level, required hardware resources and required CPU performance in stages according to their relevance, with the risk level having the highest relevance and the CPU performance having the lowest relevance.
  • the "best" network device or firewall functionality is then the network device that is located as far forward as possible in the direct network path and that is the first to meet the processing requirement. This ensures that network devices located particularly early in the direct network path are entrusted with filtering the data packets. This prevents data packets that are later discarded by filtering from being forwarded through the network for longer, thus reducing the load on the network.
  • a further advantageous embodiment of the network system according to the invention further provides that the firewall allocation unit is further configured to, if no suitable network device is found in a first run:
  • the firewall allocation unit selects a network device that does not meet the processing requirement to filter the data packets. In such a case, this can lead to the respective network device being operated in an overloaded mode. The latency when forwarding the data packets increases accordingly.
  • the firewall allocation unit advantageously waits until one of the network devices in the direct network path fulfills the processing requirement. This means that the individual network devices can be fully utilized due to their tasks. As soon as one of the If a network device has completed one or more tasks, such as forwarding and/or filtering other data packets, additional resources of that network device are available to filter the data packets from the source device to the destination device. Accordingly, the processing requirement can be met at a later point in time. This does increase the latency, as it is necessary to wait until a suitable network device has free capacity to filter the data packets. However, the associated increase in latency can be less than the increase in latency associated with determining an already busy network device to filter the data packets.
  • the firewall allocation unit can also select a network device located away from the direct network path to filter the data packets and redirect the data packets to be transmitted from the source device to the destination device via the network. This reduces efficiency due to the redirection of the data packets, but it can potentially reduce the time required to forward the data packets to the destination device, compared to having to wait a disproportionately long time for a network device with sufficient free computing resources on the direct network path.
  • the firewall allocation unit determines such a network device away from the direct network path, which has a particularly short distance to the direct network path, so that the data packets are redirected as quickly as possible.
  • the respective network devices are preferably designed as Ethernet switches. These are particularly established, reliable and widely used network devices, so that the network system according to the invention can be implemented easily and inexpensively.
  • a switch has Ethernet sockets or Ethernet ports as a network connection.
  • the communicating devices are connected to the switches via Ethernet cables.
  • the topology of the network system according to the invention can be as desired, as already mentioned, and can be designed, for example, as: ring, mesh, star, fully connected, line, tree, bus and the like.
  • At least the communicating devices have a unique identifier. This identifier can define the address of the respective device in the network system. When using Ethernet switches as network devices, this identifier is in particular the MAC address. Depending on which layer of the OSI model the respective switch is operating on, the switches themselves can also have a MAC address.
  • a vehicle according to the invention has such a network system as described above.
  • the vehicle can be any vehicle such as a car, truck, van, bus or the like. In general, it could also be a rail vehicle, watercraft or aircraft.
  • At least one communicating device is formed by: a microcontroller, a microprocessor, a vehicle control unit, an actuator or a sensor.
  • a microcontroller e.g., a microcontroller, a microprocessor, a vehicle control unit, an actuator or a sensor.
  • a respective vehicle control unit can itself be formed by a so-called system-on-a-chip, i.e. it can itself be designed as a microcontroller or microprocessor or can include such components.
  • Fig. 1 is a schematic representation of a network system according to the invention.
  • Fig. 2 is a schematic representation of a direct network path from a
  • the network system 1 according to the invention also includes a firewall allocation unit (not shown in detail).
  • the firewall allocation unit has not been shown since it can generally be integrated anywhere in the network system 1 according to the invention.
  • the firewall allocation unit can be connected to at least one network device 2 in the network system 1.
  • the firewall allocation unit can be connected to several or even all network devices 2.
  • the firewall allocation unit monitors the network devices 2 and, depending on a monitoring result, determines one of the network devices 2 for filtering data packets to be transmitted from a source device 3.Q shown in Figure 2 to a target device 3.Z.
  • the respective network devices 2 each have a firewall module 6 for providing firewall functionality.
  • a firewall allows the application of predefined rules for filtering the data packets.
  • the respective network devices 2 allow a subset of data packets to pass through for forwarding and discard the remaining data packets. All data packets can also be allowed through or discarded.
  • the firewall allocation unit determines a processing requirement for data packets to be forwarded and, by monitoring the network devices 2, at least for the network devices 2.A, 2.B and 2.X integrated in the direct network path 4, a network device-specific processing capability and compares the processing requirement with the processing capabilities. The firewall allocation unit selects then selects such a network device 2. A for filtering the data packets whose processing capabilities meet the processing requirement.
  • Figure 3 shows a possible and preferred embodiment for a method sequence.
  • the components comprised by the network system 1 according to the invention are designed to carry out method steps.
  • the methods that can be provided by these method steps are also part of the invention.
  • the firewall allocation unit determines the respective processing requirement of the data packets to be forwarded.
  • the firewall allocation unit determines for the first network device 2 arranged in the direct network path 4, here the network device 2.A, a processing functionality that can be provided by the respective network device 2 and compares the processing requirement with the respective processing capability. This takes place in method step 303.
  • the firewall allocation unit selects the network device 2.A to filter the data packets in process step 304. If, however, the condition is not met, the firewall allocation unit continues with the next network devices 2.B and 2.X arranged in the direct network path 4 and determines the processing capabilities accordingly and checks these against the processing requirement. In process step 305, the firewall allocation unit determines the respective processing capabilities. In process step 306, the processing requirement is compared with the respective processing capability. As soon as the processing requirement is met, the process also ends in process step 307 with the selection of the network device 2.B or 2.X and the corresponding application of the filter logic to the data packets. Otherwise, the firewall allocation unit can wait until the computing resources of one of the network devices 2.A, 2.B, 2.X are sufficient to meet the processing requirement. To do this, the firewall allocation unit can jump back to method step 302, as indicated by a dashed arrow.

Landscapes

  • Engineering & Computer Science (AREA)
  • Signal Processing (AREA)
  • Computing Systems (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Computer Security & Cryptography (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Business, Economics & Management (AREA)
  • General Business, Economics & Management (AREA)
  • Health & Medical Sciences (AREA)
  • General Health & Medical Sciences (AREA)
  • Medical Informatics (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

Die Erfindung betrifft ein Netzwerksystem, umfassend wenigstens zwei Netzwerkgeräte und für jedes Netzwerkgerät wenigstens ein kommunizierendes Gerät, das an eins der Netzwerkgeräte angeschlossen ist, und ein jeweiliges Netzwerkgerät, das an zumindest ein weiteres Netzwerkgerät angeschlossen ist, um einen Austausch von Datenpaketen zwischen kommunizierenden Geräten über die Netzwerkgeräte zu ermöglichen, wobei die jeweiligen Netzwerkgeräte über eine integrierte Firewall-Funktionalität zum Filtern weiterzuleitender Datenpakete verfügen, ferner umfassend eine Firewall- Zuweisungseinheit, welche dazu eingerichtet ist die Netzwerkgeräte zu überwachen und in Abhängigkeit eines Überwachungsergebnisses für von einem Quell-Gerät an ein Ziel- Gerät zu übermittelnde Datenpakete eines der Netzwerkgeräte zum Filtern der Datenpakete zu bestimmen. Das Netzwerksystem ist dadurch gekennzeichnet, dass die Firewall-Zuweisungseinheit ferner dazu eingerichtet ist, für die vom Quell-Gerät ausgegebenen Datenpakete ein Verarbeitungs-Erfordernis zu ermitteln, durch Überwachen der Netzwerkgeräte für die im direkten Netzwerkpfad vom Quell-Gerät zum Ziel-Gerät integrierten Netzwerkgeräte eine netzwerkgerätspezifische Verarbeitungs- Fähigkeit zu ermitteln, das Verarbeitungs-Erfordernis mit den Verarbeitungs-Fähigkeiten zu vergleichen und ein solches Netzwerkgerät zum Filtern der Datenpakete zu bestimmen, dessen Verarbeitungs-Fähigkeiten das Verarbeitungs-Erfordernis erfüllen.

Description

Netzwerksystem und Fahrzeug
Die Erfindung betrifft ein Netzwerksystem nach der im Oberbegriff von Anspruch 1 näher definierten Art sowie ein Fahrzeug, umfassend ein solches Netzwerksystem.
Der Elektronikanteil in Fahrzeugen nimmt insbesondere durch die gesteigerte Leistungsfähigkeit bei gleichzeitiger Miniaturisierung beständig zu. Die in Fahrzeugen verbauten Recheneinheiten können dabei unterschiedlich komplex ausgeführt sein. Das Ausgeben von Steuerungssignalen für Aktoren oder das Einlesen und Verarbeiten von Sensorgrößen ist beispielsweise mittels Mikrocontroller möglich. Oftmals werden Mikrocontroller auch als System-On-A-Chip bezeichnet. Für aufwändigere Aufgaben, insbesondere im Zusammenhang mit dem automatisierten oder gar autonomen Fahren, ist es hingegen erforderlich, leistungsfähige Hardware in Fahrzeuge zu integrieren. Die Aufgabe von mehreren Steuergeräten kann auch durch einen zentralen Bordcomputer übernommen werden.
Dabei können die Elektronikkomponenten des Fahrzeugs auf einen Datenaustausch untereinander angewiesen sein. Die Elektronikkomponenten werden hierzu über entsprechende Datenleitungen kommunikativ miteinander verbunden. Diese Datenleitungen können auf den unterschiedlichsten Techniken und Kommunikationsprotokollen beruhen. Ein Großteil der Kommunikation erfolgt dabei über dedizierte Bussysteme wie einen CAN-Bus oder auch per Ethernet.
Informationstechnische Systeme sind immer der Gefahr einer Kompromittierung ausgesetzt. Somit sind informationstechnische Systeme durch geeignete Sicherungsmaßnahmen vor Angriffen zu schützen. Hierzu können aus der Informationstechnik bekannt und bewährte Maßnahmen zur Anwendung in Fahrzeuge übertragen werden, wie beispielsweise die Verwendung von Firewalls, Angriffserkennungs- und Abwehrsystemen, kryptografische Verschlüsselungstechnologien und dergleichen. Zum Aufbauen eines Ethernet-Netzwerks werden miteinander kommunizierende Recheneinheiten über Netzwerkgeräte miteinander verbunden. Es existieren verschiedene Arten von Netzwerkgeräten, wie beispielsweise sogenannte Repeater- Hubs, Switches, Router und dergleichen. Während ein Repeater-Hub zu übermittelnde Datenpakete an sämtliche Netzwerkanschlüsse verteilt, ist ein Switch hingegen dazu in der Lage ein Datenpaket zu prüfen, eine im Datenpaket angegebene Zieladresse zu ermitteln und das entsprechende Datenpaket nur über denjenigen Netzwerkanschluss weiterzuvermitteln, an dem das eigentliche Zielgerät angeschlossen ist.
Dabei ist es bekannt, Firewalls in Switches zu integrieren. Eine entsprechende Firewall filtert die den Netzwerkverkehr ausbildenden Datenpakete basierend auf vordefinierten Regeln. Dieses Filtern erhöht die Latenz bei der Datenweiterleitung. Netzwerksysteme können beliebig komplex sein. Insbesondere wenn Datenpakete hintereinander über mehrere Switches weitergeleitet werden müssen, um an ein jeweiliges Zielgerät zu gelangen, prüft jeder Switch die entsprechenden Datenpakete erneut, was die Latenz weiter erhöht, zudem aber unnötig ist.
Aus der US 2015/0326532 A1 ist ein Verfahren und eine Vorrichtung zur Bereitstellung einer verteilten Firewall in einem Netzwerk bekannt. Die Druckschrift beschreibt eine Vielzahl zu einem Netzwerk zusammengeschlossener Rechenknoten. Auf einigen der Rechenknoten werden Firewallinstanzen zum Filtern über das Netzwerk gesendeter Datenpakete ausgeführt. Die einzelnen auf den Rechenknoten ausgeführten Firewallinstanzen können dabei als eine große Firewall Zusammenwirken. Über das Netzwerk versendete Datenpakete werden an entsprechende Rechenknoten vermittelt, sodass die jeweiligen Firewallinstanzen die Datenpakete filtern können. Dabei kann es vorkommen, dass einzelnen Rechenknoten eine sehr hohe Datenmenge zugeteilt wird, sodass ein Flaschenhals in der Datenleitung entsteht. Datenpakete, die durch eine Firewallfilterung verworfen werden, wurden dann unnötigerweise durch das Netzwerk übermittelt, sodass Rechenressourcen verschwendet werden. Zur Vermeidung dieser Probleme umfasst das Netzwerk einen Firewall-Controller. Der Firewall-Controller kann neue Firewalls auf den Rechenknoten des Netzwerks instanzieren, sodass mehr Rechenkapazitäten zur Bereitstellung von Firewall-Funktionalitäten zur Verfügung stehen. Entsprechend können Datenpakete zu diesen Rechenknoten umgeleitet werden, sodass entsprechende Flaschenhälse in der Datenleitung vermieden werden können. Der vorliegenden Erfindung liegt die Aufgabe zugrunde ein verbessertes Netzwerksystem anzugeben, welches effizienter arbeitet.
Erfindungsgemäß wird diese Aufgabe durch ein Netzwerksystem mit den Merkmalen des Anspruchs 1 gelöst. Vorteilhafte Ausgestaltungen und Weiterbildungen sowie ein Fahrzeug, umfassend ein solches Netzwerksystem, ergeben sich aus den hiervon abhängigen Ansprüchen.
Ein gattungsgemäßes Netzwerksystem, umfassend wenigstens zwei Netzwerkgeräte und für jedes Netzwerkgerät wenigstens ein kommunizierendes Gerät, wobei die kommunizierenden Geräte jeweils an eines der Netzwerkgeräte angeschlossen sind und ein jeweiliges Netzwerkgerät an zumindest ein weiteres Netzwerkgerät angeschlossen ist, um einen mittelbaren Austausch von Datenpaketen zwischen kommunizierenden Geräten über die Netzwerkgeräte zu ermöglichen, wobei die jeweiligen Netzwerkgeräte über eine integrierte Firewall-Funktionalität zum Filtern weiterzuleitender Datenpakete verfügen, ferner umfassend eine Firewall-Zuweisungseinheit, wobei die Firewall-Zuweisungseinheit dazu eingerichtet ist die Netzwerkgeräte zu überwachen und in Abhängigkeit eines Überwachungsergebnisses für von einem Quell-Gerät an ein Ziel-Gerät zu übermittelnde Datenpakete eines der Netzwerkgeräte zum Filtern der Datenpakete zu bestimmen, wird erfindungsgemäß dadurch weitergebildet, dass die Firewall-Zuweisungseinheit ferner dazu eingerichtet ist, für die vom Quell-Gerät ausgegebenen Datenpakete ein Verarbeitungs-Erfordernis zu ermitteln, durch Überwachen der Netzwerkgeräte zumindest für die im direkten Netzwerkpfad vom Quell-Gerät zum Ziel-Gerät integrierten Netzwerkgeräte eine netzwerkgerätspezifische Verarbeitungs-Fähigkeit zu ermitteln, das Verarbeitungs-Erfordernis mit den Verarbeitungs-Fähigkeiten zu vergleichen und ein solches Netzwerkgerät zum Filtern der Datenpakete zu bestimmen, dessen Verarbeitungs-Fähigkeiten das Verarbeitungs-Erfordernis erfüllen.
Mit Hilfe des erfindungsgemäßen Netzwerksystems lässt es sich vermeiden, dass Datenpakete auf ihrem Weg vom Quell-Gerät zum Ziel-Gerät durch die Firewall der jeweilig zu passierenden Netzwerkgeräte immer wieder erneut gefiltert werden. So werden die Datenpakete lediglich durch die Firewall eines einzelnen Netzwerkgeräts gefiltert. Hierdurch sinkt die Latenz in der Datenweiterleitung und es lassen sich Rechenressourcen der Netzwerkgeräte einsparen, die dann zur Bereitstellung weiterer Aufgaben genutzt werden können. Hierdurch arbeitet das erfindungsgemäße Netzwerksystem effizienter als aus dem Stand der Technik bekannte Lösungen.
Das Netzwerksystem kann dabei eine beliebige Topologie aufweisen. So können die Netzwerkgeräte zu einem Ring, Mesh, Star, einer Line, als Tree oder als Bus angeordnet sein oder Fully Connected sein.
Zur Bereitstellung der Firewall-Funktionalität können die jeweiligen Netzwerkgeräte die ohnehin zum Weiterleiten von Datenpaketen vorhandenen Hardwareressourcen nutzen oder auch dedizierte, ausschließlich zur Bereitstellung der Firewall-Funktionalität vorhandene Hardwarekomponenten. So können ohnehin vorhandene oder separat vorgesehene computerlesbare Speichermedien vorgesehen sein, auf denen Codebausteine vorgehalten werden, die durch Ausführung durch einen ohnehin vorhandenen Prozessor oder einen separat vorgesehenen Prozessor die Bereitstellung der Firewall-Funktionalität erlauben.
Bei der Firewall-Zuweisungseinheit kann es sich ebenfalls um ein Netzwerkgerät handeln. Es kann sich jedoch auch um ein komplexeres Computersystem, wie beispielsweise einen Desktopcomputer, einen Server oder einen Serververbund handeln.
Datenpakete werden auch als sogenannte Frames bezeichnet. Ein Datenpaket kann aus mehreren Abschnitten bestehen. Beispielsweise kann ein erster Abschnitt die Zieladresse des Ziel-Geräts umfassen und ein zweiter Abschnitt die Quelladresse des Quell-Geräts. In weiteren Abschnitten können beispielsweise ein Datentyp, Nutzdaten sowie eine Prüfsumme enthalten sein. Zum Ermitteln des Verarbeitungs-Erfordernisses kann die Firewall-Zuweisungseinheit entsprechende Datenpakete einlesen und die einzelnen Abschnitte untersuchen. Je nach Inhalt werden unterschiedliche Verarbeitungs- Erfordernisse ermittelt. So können beispielsweise sogenannte Lookup-Tabellen in die Firewall-Zuweisungseinheit implementiert sein, die beschreiben, für welchen Inhalt der jeweiligen Abschnitte des Datenpakets welche Verarbeitungs-Erfordernisse gewählt werden sollen. Das Verarbeitungs-Erfordernis kann auch in Abhängigkeit einer Größe des Datenpakets bestimmt werden, also in Abhängigkeit des Umfangs der enthaltenen Nutzdaten. Das zum Filtern der Datenpakete bestimmte Netzwerkgerät befindet sich im direkten Netzwerkpfad vom Quell-Gerät zum Ziel-Gerät. Dies steigert die Effizienz des erfindungsgemäßen Netzwerksystems, da auf das Weiterleiten der Datenpakete, also auf ein Routing, zu außerhalb des direkten Netzwerkpfads liegenden Netzwerkgeräten verzichtet wird, was einen Umweg darstellen würde und somit zu einem Anstieg von Latenzen führen würde.
Erfüllen mehrere Netzwerkgeräte das Verarbeitungs-Erfordernis, so wählt die Firewall- Zuweisungseinheit dasjenige Netzwerkgerät zum Filtern der Datenpakete aus, welches das Verarbeitungs-Erfordernis „am besten“ erfüllt, worauf im Detail im Folgenden noch näher eingegangen wird.
Eine vorteilhafte Weiterbildung des erfindungsgemäßen Netzwerksystems sieht vor, dass die Firewall-Zuweisungseinheit ferner dazu eingerichtet ist, die Firewall-Funktionalitäten der im direkten Netzwerkpfad vom Quell-Gerät zum Ziel-Gerät integrierten Netzwerkgeräte durch das Zuweisen von Regelsätzen wie folgt zu konfigurieren:
- Aktivieren einer Filterlogik der Firewall-Funktionalität des zum Filtern der Datenpakete bestimmten Netzwerkgeräts; und
- Deaktivieren der Filterlogik der Firewall-Funktionalitäten der übrigen Netzwerkgeräte.
Hierdurch ist eine besonders effiziente Ansteuerung der Firewall-Funktionalitäten gegeben. So werden weiterhin auf den einzelnen Netzwerkgeräten Firewall- Funktionalitäten ausgeführt. Es müssen also keine Firewalls explizit instanziiert, initialisiert, gestartet oder dergleichen werden. Es müssen auch keine Firewalls oder entsprechende virtuelle Maschinen, auf denen die Firewalls laufen, beendet, deaktiviert oder gestoppt werden. So wird lediglich die Filterlogik der jeweiligen Firewalls an die aktuell zu übertragenden Datenpakete angepasst. Dabei wird die Filterlogik desjenigen Netzwerkgeräts, welches die Datenpakete filtern soll, so angepasst, dass die Datenpakete durch die Firewall verarbeitet werden. Beispielsweise kann hierzu die Filterlogik derart angepasst werden, dass ein eindeutiger Identifikator des Quell-Geräts, beispielsweise die MAC-Adresse, in eine sogenannte Black-List, auch als Negativliste bezeichnet, aufgenommen wird, sodass sämtliche Datenpakete des Quell-Geräts gefiltert werden. Dabei können auch weitere Filterlogiken implementiert werden, beispielsweise das einige der Datenpakete des Quell-Geräts hindurchgelassen werden und andere Datenpakete verworfen werden. Entsprechend umgekehrt werden die Firewalls der übrigen Netzwerkgeräte im direkten Netzwerkpfad angepasst. So kann beispielsweise hier die MAC-Ad resse des Quell-Geräts in eine sogenannte White-List, auch als Positivliste bezeichnet, aufgenommen werden, sodass die Datenpakete auf den übrigen Netzwerkgeräten nicht erneut gefiltert werden.
Das Übermitteln von Firewall-Konfigurationsdateien bzw. Regelsätzen ist besonders schnell möglich und benötigt nur einen geringen Netzwerkdurchsatz, also eine geringe Datenübertragungsrate. Da keine Firewalls bzw. virtuelle Maschinen gestartet oder beendet werden müssen, entfällt der hiermit einhergehende Zeitaufwand. Dies steigert die Effizienz des erfindungsgemäßen Netzwerksystems noch weiter.
Entsprechend einer weiteren vorteilhaften Ausgestaltung des erfindungsgemäßen Netzwerksystems, umfassen das Verarbeitungs-Erfordernis und die jeweiligen Verarbeitungs-Fähigkeiten eine Risikostufe, benötigte Hardware-Ressourcen und/oder eine benötigte CPU-Leistung. Je nach Inhalt eines jeweiligen über das Netzwerk zu übertragenden Datenpakets, kann eine unterschiedliche Risikostufe vorliegen, unterschiedliche Hardware-Ressourcen erfordert werden und/oder eine unterschiedliche CPU-Leistung erfordert werden. Die Risikostufe ist beispielsweise abhängig vom Inhalt der Nutzdaten. Handelt es sich bei den Nutzdaten beispielsweise lediglich um Informationen, beispielsweise ein Status eines Sensors oder einer Fahrzeugkomponente, so kann ein niedriges Risiko zugeordnet werden. Handelt es sich hingegen beispielsweise um Steuersignale, beispielsweise zum Ansteuern eines Aktors, so kann eine im Vergleich höhere Risikostufe gewählt werden. Auch kann die Risikostufe in Abhängigkeit des Quell- Geräts bzw. des Ziel-Geräts gewählt werden. Handelt es sich bei dem Ziel-Gerät beispielsweise um eine Anzeigevorrichtung zur Darstellung von Informationen, so kann eine geringe Risikostufe gewählt werden. Handelt es sich hingegen bei dem Ziel-Gerät um einen zum Betrieb eines automatisierten oder autonomen Fahrzeugs verwendeten Aktors, so kann eine hohe Risikostufe gewählt werden.
Analog lassen sich unterschiedliche Anforderungen an die benötigen Hardware- Ressourcen bestimmen. Für besonders große Datenpakete bzw. umfangreiche Regelsätze kann beispielsweise das Erfordernis vorliegen, ein solches Netzwerkgerät zum Filtern der Datenpakete zu nutzen, welches besonders viel Speicherplatz eines computerlesbaren Speichermediums aufweist. Insbesondere handelt es sich dabei um einen Assoziativspeicher, auch als TCAM bezeichnet. Analog werden unterschiedliche Anforderungen an die benötigte CPU-Leistung gestellt. So ist zum Verarbeiten besonders großer Datenpakete eine hohe CPU-Leistung erforderlich, um das Datenpaket in angemessener Zeit verarbeiten zu können. Kleinere Datenpakete erfordern entsprechend eine geringere CPU-Leistung. Unter „CPU-Leistung“ wird dabei die Ausführungsgeschwindigkeit eines Prozessors bzw. einer Ausführungseinheit eines jeweiligen Netzwerkgeräts verstanden, beispielsweise definiert durch eine Taktrate, die Anzahl an Floating Point Operations Per Second (FLOPS) oder dergleichen.
Eine weitere vorteilhafte Ausgestaltung des erfindungsgemäßen Netzwerksystems sieht ferner vor, dass die Firewall-Zuweisungseinheit ferner dazu eingerichtet ist, die Risikostufe, benötigte Hardware-Ressourcen und die benötigte CPU-Leistung nach ihrer Relevanz gestaffelt zu überprüfen, wobei die Risikostufe die höchste Relevanz und die CPU-Leistung die niedrigste Relevanz aufweist. Insbesondere wenn mehrere Netzwerkgeräte im direkten Netzwerkpfad vom Quell-Gerät zum Ziel-Gerät das Verarbeitungs-Erfordernis generell erfüllen, kann hierdurch eine feinere Auswahl des final zu bestimmenden Netzwerkgeräts getroffen werden. So können für die Risikostufe, die Hardware-Ressourcen und die CPU-Leistung bestimmte Grenzwerte festgelegt werden, die mindestens erfüllt werden sollen. Je größer der Abstand von diesen Grenzwerten ist, desto „besser“ erfüllt ein jeweiliges Netzwerkgerät das Verarbeitungs-Erfordernis, also desto „besser“ sind die Verarbeitungs-Fähigkeiten. Es wird dann dasjenige Netzwerkgerät ausgewählt, welches die beste Verarbeitungs-Fähigkeit aufweist, insbesondere mit Fokus auf die Risikostufe, gefolgt von den Hardware-Ressourcen und zuletzt der CPU-Leistung.
Entsprechend einer weiteren vorteilhaften Ausgestaltung des erfindungsgemäßen Netzwerksystems ist die Firewall-Zuweisungseinheit ferner dazu eingerichtet für den Vergleich des Verarbeitungs-Erfordernisses mit den Verarbeitungs-Fähigkeiten, die Reihenfolge, in der die Verarbeitungs-Fähigkeiten der Netzwerkgeräte mit dem Verarbeitungs-Erfordernis verglichen werden, entsprechend der Anordnungsreihenfolge der Netzwerkgeräte im direkten Netzwerkpfad vom Quell-Gerät zum Ziel-Gerät festzulegen. Hierdurch wird die Effizienz des erfindungsgemäßen Netzwerksystems noch weiter gesteigert. Dabei muss nicht zwangsweise die Verarbeitungs-Fähigkeit jedes der Netzwerkgeräte in dem direkten Netzwerkpfad ermittelt werden. Es kann iterativ vorgegangen werden, sodass nach und nach die Verarbeitungs-Fähigkeiten der Netzwerkgeräte entsprechend der Anordnungsreihenfolge ermittelt und überprüft werden. Sobald ein erstes Netzwerkgerät aufgefunden wurde, welches generell das Verarbeitungs-Erfordernis erfüllt, so kann dieses zum Filtern der Datenpakete bestimmt werden. Das „beste“ Netzwerkgerät bzw. Firewall-Funktionalität, ist dann das im direkten Netzwerkpfad möglichst weit vorne angeordnete Netzwerkgerät, welches als erstes das Verarbeitungs-Erfordernis erfüllt. Hierdurch lässt sich erreichen, dass besonders früh im direkten Netzwerkpfad angeordnete Netzwerkgeräte mit dem Filtern der Datenpakete betraut werden. Somit lässt sich vermeiden, dass Datenpakete, die später durch das Filtern verworfen werden, länger durch das Netzwerk weitervermittelt werden, sodass die Auslastung des Netzwerks reduziert wird.
Eine weitere vorteilhafte Ausgestaltung des erfindungsgemäßen Netzwerksystems sieht dabei ferner vor, dass die Firewall-Zuweisungseinheit ferner dazu eingerichtet ist, sollte in einem ersten Durchlauf kein geeignetes Netzwerkgerät aufgefunden werden:
- solange weitere Durchläufe durchzuführen, bis ein im direkten Netzwerkpfad vom Quell-Gerät zum Ziel-Gerät liegendes Netzwerkgerät aufgefunden wird, dessen Verarbeitungs-Fähigkeit das Verarbeitungs-Erfordernis erfüllt; oder
- Verarbeitungs-Fähigkeiten von abseits des direkten Netzwerkpfads vom Quell-Gerät zum Ziel-Gerät liegenden Netzwerkgeräten zu ermitteln, diese mit dem Verarbeitungs- Erfordernis zu vergleichen und bei Erfüllung, ein abseits des direkten Netzwerkpfads liegendes Netzwerkgerät zum Filtern der Datenpakete zu bestimmen.
Wird beim ersten Durchlauf des Vergleichs des Verarbeitungs-Erfordernisses mit den Verarbeitungs-Fähigkeiten der im direkten Netzwerkpfad liegenden Netzwerkgeräte kein passendes Netzwerkgerät aufgefunden, welches das Verarbeitungs-Erfordernis erfüllt, so stellt sich die Frage, wie weiter vorgegangen werden muss, damit die Datenpakete dennoch über die Datenleitung des Netzwerks verschickt werden können. Generell besteht die Möglichkeit, dass die Firewall-Zuweisungseinheit ein Netzwerkgerät, welches nicht das Verarbeitungs-Erfordernis erfüllt, zum Filtern der Datenpakete auswählt. In einem solchen Fall kann dies dazu führen, dass das jeweilige Netzwerkgerät in einem überlasteten Modus betrieben wird. Entsprechend steigt die Latenz bei der Weiterleitung der Datenpakete.
Vorteilhaft wartet die Firewall-Zuweisungseinheit bis eines der Netzwerkgeräte im direkten Netzwerkpfad das Verarbeitungs-Erfordernis erfüllt. So können die einzelnen Netzwerkgeräte aufgrund ihrer Aufgaben ausgelastet sein. Sobald eines der Netzwerkgeräte eine oder mehrere Aufgaben abgearbeitet hat, beispielsweise das Weiterleiten und/oder Filtern anderer Datenpakete, so stehen weitere Ressourcen desjenigen Netzwerkgeräts zum Filtern der Datenpakete vom Quell-Gerät an das Ziel- Gerät zur Verfügung. Entsprechend kann das Verarbeitungs-Erfordernis zu einem späteren Zeitpunkt erfüllt werden. Hierdurch steigt zwar die Latenz, da gewartet werden muss, bis ein geeignetes Netzwerkgerät freie Kapazitäten zum Filtern der Datenpakete zur Verfügung hat. Der damit einhergehende Latenzanstieg kann jedoch geringer sein, als der mit dem Bestimmen eines bereits ausgelasteten Netzwerkgeräts zum Filtern der Datenpakete einhergehenden Latenzanstiegs.
Findet sich entlang des direkten Netzwerkpfads in einer vertretbaren Zeitspanne kein passendes Netzwerkgerät, so kann die Firewall-Zuweisungseinheit auch ein abseits des direkten Netzwerkpfads liegendes Netzwerkgerät zum Filtern der Datenpakete auswählen und die vom Quell-Gerät an das Ziel-Gerät zu vermittelnden Datenpakete über das Netzwerk umleiten. Hierdurch sinkt zwar die Effizienz aufgrund des Umleitens der Datenpakete, jedoch lässt sich hierdurch gegebenenfalls die erforderliche Zeitdauer zum Weiterleiten der Datenpakete an das Ziel-Gerät reduzieren, im Vergleich, wenn unverhältnismäßig lang auf ein Netzwerkgerät mit ausreichend freien Rechenressourcen auf dem direkten Netzwerkpfad gewartet werden muss.
Bevorzugt bestimmt die Firewall-Zuweisungseinheit dabei ein solches Netzwerkgerät abseits der direkten Netzwerkpfads, welches eine besonders kurze Distanz zum direkten Netzwerkpfad aufweist, sodass eine im Vergleich möglichst kurze Umleitung der Datenpakete erfolgt.
Bevorzugt sind die jeweiligen Netzwerkgeräte als Ethernet-Switch ausgebildet. Hierbei handelt es sich um besonders etablierte, zuverlässige und weit verbreitete Netzwerkgeräte, sodass das erfindungsgemäße Netzwerksystem einfach und kostengünstig realisiert werden kann. Als Netzwerkanschluss weist ein Switch Ethernetbuchsen bzw. Ethernetports auf. Eine Anbindung der kommunizierenden Geräte an die Switches erfolgt entsprechend über Ethernetkabel. Die Topologie des erfindungsgemäßen Netzwerkssystems kann wie bereits erwähnt beliebig sein, und beispielsweise ausgeführt sein als: Ring, Mesh, Star, Fully Connected, Line, Tree, Bus und dergleichen. Zumindest die kommunizierenden Geräte weisen einen eindeutigen Identifikator auf. Dieser Identifikator kann die Adresse des jeweiligen Geräts im Netzwerksystem definieren. Bei der Verwendung von Ethernet-Switches als Netzwerkgeräten handelt es sich bei diesem Identifikator insbesondere um die MAC-Ad resse. Je nachdem auf welcher Schicht, auch als Layer bezeichnet, des OSI-Modells der jeweilige Switch arbeitet, können auch die Switches selbst eine MAC-Ad resse aufweisen.
Die Arbeitsweise eines Switches zum Weiterleiten von Datenpaketen, auch als Routen bezeichnet, basierend auf sogenannten Source-Address-Tables (SAT) ist dem Fachmann dabei hinreichend bekannt.
Ein erfindungsgemäßes Fahrzeug weist ein solches im vorigen beschriebenes Netzwerksystem auf. Bei dem Fahrzeug kann es sich um ein beliebiges Fahrzeug wie einen Pkw, Lkw, Transporter, Bus oder dergleichen handeln. Generell könnte es sich auch um ein Schienenfahrzeug, Wasserfahrzeug oder Luftfahrzeug handeln.
Bevorzugt wird dabei wenigstens ein kommunizierendes Gerät ausgebildet von: einem Mikrocontroller, einem Mikroprozessor, einem Fahrzeugsteuergerät, einem Aktor oder einem Sensor. Somit ist ein effizienter und abgesicherter Datenverkehr über ein in ein Fahrzeug integriertes Netzwerksystem möglich. Ein jeweiliges Fahrzeugsteuergerät kann dabei selbst durch ein sogenanntes System-On-A-Chip ausgebildet sein, also selbst als Mikrocontroller bzw. Mikroprozessor ausgeführt sein oder solche Komponenten umfassen.
Weitere vorteilhafte Ausgestaltungen des erfindungsgemäßen Netzwerksystems ergeben sich auch aus den Ausführungsbeispielen, welche nachfolgend unter Bezugnahme auf die Figuren näher beschrieben werden.
Dabei zeigen:
Fig. 1 eine schematische Darstellung eines erfindungsgemäßen Netzwerksystems;
Fig. 2 eine schematische Darstellung eines direkten Netzwerkpfads von einem
Quell-Gerät zu einem Ziel-Gerät im Netzwerksystem; und
Fig. 3 ein Ablaufdiagramm einer möglichen Ausführungsform eines durch das erfindungsgemäße Netzwerksystem bereitstellbaren Verfahrens zum Filtern von Datenpaketen mittels einer Firewall-Funktionalität. Figur 1 zeigt ein erfindungsgemäßes Netzwerksystem 1. Dieses umfasst wenigstens zwei Netzwerkgeräte 2 und für jedes Netzwerkgerät 2 wenigstens ein kommunizierendes Gerät 3. Die in Figur 1 dargestellte Topologie des Netzwerksystems 1 ist rein beispielhaft zu verstehen. So kommen alle gängigen Netzwerktopologien, wie beispielsweise ringförmige-, sternförmige-, linienartige Topologien und dergleichen in Frage. Bei den Netzwerkgeräten 2 handelt es sich insbesondere um Ethernet-Switches. Die Kommunikationsleitungen 5 zwischen den Netzwerkgeräten 2 und den daran angeschlossenen kommunizierenden Geräten 3 wird dann von Ethernet-Kabeln ausgebildet. Die Ethernet-Kabel sind an jeweilige Netzwerkanschlüsse (nicht dargestellt) angeschlossen. Ein solcher Netzwerkanschluss wird auch als Port bezeichnet.
Ferner umfasst das erfindungsgemäße Netzwerksystem 1 eine nicht näher dargestellte Firewall-Zuweisungseinheit. Auf die Darstellung der Firewall-Zuweisungseinheit wurde verzichtet, da diese generell an beliebiger Stelle im erfindungsgemäßen Netzwerksystem 1 integriert sein kann. Die Firewall-Zuweisungseinheit kann an zumindest ein beliebiges Netzwerkgerät 2 im Netzwerksystem 1 angeschlossen sein. Insbesondere kann die Firewall-Zuweisungseinheit an mehrere oder gar alle Netzwerkgeräte 2 angeschlossen sein. Die Firewall-Zuweisungseinheit überwacht die Netzwerkgeräte 2 und bestimmt in Abhängigkeit eines Überwachungsergebnisses für von einem in Figur 2 dargestellten Quell-Gerät 3.Q an ein Ziel-Gerät 3.Z zu übermittelnde Datenpakete eines der Netzwerkgeräte 2 zum Filtern der Datenpakete.
Hierzu weisen die jeweiligen Netzwerkgeräte 2 jeweils ein Firewall-Modul 6 zur Bereitstellung einer Firewall-Funktionalität auf. Eine solche Firewall erlaubt das Anwenden vorgegebener Regeln zum Filtern der Datenpakete. So lassen die jeweiligen Netzwerkgeräte 2 in Abhängigkeit der Firewall-Einstellung eine Untermenge an Datenpaketen zum Weiterleiten hindurch und verwerfen die restlichen Datenpakete. Es können auch sämtliche Datenpakete hindurchgelassen oder verworfen werden.
Das jeweilige Firewall-Modul 6 umfasst Programmcode, dessen Ausführung durch eine vom jeweiligen Netzwerkgerät 2 umfasste Ausführungseinheit, wie einen Prozessor, das Bereitstellen der Firewall-Funktionalität erlaubt. Entsprechende Codebausteine können gemeinsam mit sonstigen Programmcodeelementen in einem physischen Speichermedium des Netzwerkgeräts 2 abgelegt sein. Zum Bevorraten der zur Ausbildung der Firewall-Funktionalität erforderlichen Programmcodeteile können auch dedizierte Speichermedien vom Netzwerkgerät 2 umfasst sein. Ebenfalls können zum Ausführen der Programmcodebausteine sonstige oder auch dedizierte Ausführungseinheiten verwendet werden.
Das Netzwerksystem 1 kann eine beliebige Anzahl von mehr als zwei Netzwerkgeräten 2 aufweisen, was durch mehrere Punkte „...“ angedeutet ist.
Figur 2 zeigt einen direkten Netzwerkpfad 4 vom Quell-Gerät 3.Q zum Ziel-Gerät 3.Z. Es kann eine beliebige Anzahl an Netzwerkgeräten 2 im direkten Netzwerkpfad 4 liegen, zumindest jedoch ein Netzwerkgerät 2. In dem in Figur 2 gezeigten Ausführungsbeispiel enthält der direkte Netzwerkpfad 4 die Netzwerkgeräte 2.A, 2.B sowie 2.X, bzw. optional weitere Netzwerkgeräte 2, angedeutet durch Punkte Die jeweiligen Netzwerkgeräte
2.A, 2.B, 2.X und das Quell-Gerät 3.Q und das Ziel-Gerät 3.Z sind über Doppelpfeile verbunden, was eine bidirektionale Kommunikation andeuten soll. Generell kann die Kommunikation auch unidirektional ausgeführt sein.
Standardmäßig würde jede der Netzwerkgeräte 2.A, 2.B und 2.X die durch das jeweilige Firewall-Modul 6 bereitgestellte Firewall-Funktionalität zum Filtern der vom Quell-Gerät
3.Q an das Ziel-Gerät 3.Z zu übermittelnde Datenpakete anwenden. Dies stellt eine Redundanz dar, die nicht erforderlich ist. Das mehrmalige Filtern der Datenpakete ist unnötig und erhöht die Latenz in der Datenweiterleitung sowie blockiert die Rechenressourcen der jeweiligen Netzwerkgeräte 2, sodass diese zum Abarbeiten anderer Aufgaben nicht genutzt werden können.
Erfindungsgemäß bestimmt die Firewall-Zuweisungseinheit eine der Netzwerkgeräte 2.A, 2B oder 2.X zum Anwenden der Filterlogik. In dem in Figur 2 gezeigten Ausführungsbeispiel wird hierzu das Netzwerkgerät 2. A ausgewählt, sodass die übrigen Netzwerkgeräte 2.B und 2.X die jeweiligen Datenpakete ungefiltert zum Ziel-Gerät 3.Z hindurchlassen.
Hierzu ermittelt die Firewall-Zuweisungseinheit für weiterzuleitende Datenpakete ein Verarbeitungs-Erfordernis und durch Überwachen der Netzwerkgeräte 2 zumindest für die im direkten Netzwerkpfad 4 integrierten Netzwerkgeräte 2.A, 2.B und 2.X eine netzwerkgerätspezifische Verarbeitungs-Fähigkeit und vergleicht das Verarbeitungs- Erfordernis mit den Verarbeitungs-Fähigkeiten. Die Firewall-Zuweisungseinheit wählt dann ein solches Netzwerkgerät 2. A zum Filtern der Datenpakte aus, dessen Verarbeitungs-Fähigkeiten das Verarbeitungs-Erfordernis erfüllen.
Figur 3 zeigt dabei eine mögliche und bevorzugte Ausführungsform für einen Verfahrensablauf. Die vom erfindungsgemäßen Netzwerksystem 1 umfassten Komponenten sind dazu eingerichtet Verfahrensschritte auszuführen. Die durch diese Verfahrensschritte bereitstellbaren Verfahren sind ebenfalls Teil der Erfindung.
Im Verfahrensschritt 301 ermittelt die Firewall-Zuweisungseinheit das jeweilige Verarbeitungs-Erfordernis der weiterzuleitenden Datenpakete.
Im Schritt 302 ermittelt die Firewall-Zuweisungseinheit für das erste im direkten Netzwerkpfad 4 angeordnete Netzwerkgerät 2, hier das Netzwerkgerät 2.A, eine durch das jeweilige Netzwerkgerät 2 bereitstellbare Verarbeitungs-Funktionalität und vergleicht das Verarbeitungs-Erfordernis mit der jeweiligen Verarbeitungs-Fähigkeit. Dies erfolgt im Verfahrensschritt 303.
Erfüllt die Verarbeitungs-Fähigkeit das Verarbeitungs-Erfordernis, so wählt die Firewall- Zuweisungseinheit im Verfahrensschritt 304 das Netzwerkgerät 2. A zum Filtern der Datenpakete aus. Wird die Bedingung hingegen nicht erfüllt, so fährt die Firewall- Zuweisungseinheit mit den nächsten im direkten Netzwerkpfad 4 angeordneten Netzwerkgeräten 2.B und 2.X fort und ermittelt entsprechend hier die Verarbeitungs- Fähigkeiten und überprüft diese mit dem Verarbeitungs-Erfordernis. Im Verfahrensschritt 305 ermittelt dabei die Firewall-Zuweisungseinheit die jeweiligen Verarbeitungs- Fähigkeiten. Im Verfahrensschritt 306 wird das Verarbeitungs-Erfordernis mit der jeweiligen Verarbeitungs-Fähigkeit verglichen. Sobald das Verarbeitungs-Erfordernis erfüllt wird, endet das Verfahren im Verfahrensschritt 307 ebenfalls mit der Auswahl desjenigen Netzwerkgeräts 2.B oder 2.X und entsprechendes Anwenden der Filterlogik auf die Datenpakete. Ansonsten kann die Firewall-Zuweisungseinheit warten, bis die Rechenressourcen eines der Netzwerkgeräte 2.A, 2.B, 2.X ausreichen, um das Verarbeitungs-Erfordernis zu erfüllen. Hierzu kann die Firewall-Zuweisungseinheit, wie durch einen gestrichelten Pfeil angedeutet, zum Verfahrensschritt 302 zurück springen.

Claims

Patentansprüche
1. Netzwerksystem (1), umfassend wenigstens zwei Netzwerkgeräte (2) und für jedes Netzwerkgerät (2) wenigstens ein kommunizierendes Gerät (3), wobei die kommunizierenden Geräte (3) jeweils an eins der Netzwerkgeräte (2) angeschlossen sind und ein jeweiliges Netzwerkgerät (2) an zumindest ein weiteres Netzwerkgerät (2) angeschlossen ist, um einen mittelbaren Austausch von Datenpaketen zwischen kommunizierenden Geräten (3) über die Netzwerkgeräte (2) zu ermöglichen, wobei die jeweiligen Netzwerkgeräte (2) über eine integrierte Firewall-Funktionalität zum Filtern weiterzuleitender Datenpakete verfügen, ferner umfassend eine Firewall-Zuweisungseinheit, wobei die Firewall-Zuweisungseinheit dazu eingerichtet ist die Netzwerkgeräte (2) zu überwachen und in Abhängigkeit eines Überwachungsergebnisses für von einem Quell-Gerät (3.Q) an ein Ziel-Gerät (3.Z) zu übermittelnde Datenpakete eines der Netzwerkgeräte (2) zum Filtern der Datenpakete zu bestimmen, dadurch gekennzeichnet, dass die Firewall-Zuweisungseinheit ferner dazu eingerichtet ist, für die vom Quell-Gerät (3.Q) ausgegebenen Datenpakete ein Verarbeitungs-Erfordernis zu ermitteln, durch Überwachen der Netzwerkgeräte (2) zumindest für die im direkten Netzwerkpfad (4) vom Quell-Gerät (3.Q) zum Ziel-Gerät (3.Z) integrierten Netzwerkgeräte (2.A, 2.B,
2.X) eine netzwerkgerätspezifische Verarbeitungs-Fähigkeit zu ermitteln, das Verarbeitungs-Erfordernis mit den Verarbeitungs-Fähigkeiten zu vergleichen und ein solches Netzwerkgerät (2.A) zum Filtern der Datenpakete zu bestimmen, dessen Verarbeitungs-Fähigkeiten das Verarbeitungs-Erfordernis erfüllen.
2. Netzwerksystem (1) nach Anspruch 1, dadurch gekennzeichnet, dass die Firewall-Zuweisungseinheit ferner dazu eingerichtet ist, die Firewall- Funktionalitäten der im direkten Netzwerkpfad (4) vom Quell-Gerät (3.Q) zum Ziel- Gerät (3.Z) integrierten Netzwerkgeräte (2.A, 2.B, 2.X) durch das Zuweisen von Regelsätzen wie folgt zu konfigurieren:
- Aktivieren einer Filterlogik der Firewall-Funktionalität des zum Filtern der Datenpakete bestimmten Netzwerkgeräts (2.A); und
- Deaktivieren der Filterlogik der Firewall-Funktionalitäten der übrigen Netzwerkgeräte (2.B, 2.X).
3. Netzwerksystem (1) nach Anspruch 1 oder 2, dadurch gekennzeichnet, dass das Verarbeitungs-Erfordernis und die jeweiligen Verarbeitungs-Fähigkeiten eine Risikostufe, benötigte Hardware-Ressourcen und/oder eine benötigte CPU-Leistung umfassen.
4. Netzwerksystem (1) nach Anspruch 3, dadurch gekennzeichnet, dass die Firewall-Zuweisungseinheit ferner dazu eingerichtet ist die Risikostufe, benötigte Hardware-Ressourcen und die benötigte CPU-Leistung nach ihrer Relevanz gestaffelt zu überprüfen, wobei die Risikostufe die höchste Relevanz und die CPU- Leistung die niedrigste Relevanz aufweist.
5. Netzwerksystem (1) nach einem der Ansprüche 1 bis 4, dadurch gekennzeichnet, dass die Firewall-Zuweisungseinheit ferner dazu eingerichtet ist, für den Vergleich des Verarbeitungs-Erfordernis mit den Verarbeitungs-Fähigkeiten, die Reihenfolge in der die Verarbeitungs-Fähigkeiten der Netzwerkgeräte (2.A, 2.B, 2.X) mit dem Verarbeitungs-Erfordernis verglichen werden, entsprechend der Anordnungsreihenfolge der Netzwerkgeräte (2.A, 2.B, 2.X) im direkten Netzwerkpfad (4) vom Quell-Gerät (3.Q) zum Ziel-Gerät (3.Z) festzulegen.
6. Netzwerksystem (1) nach Anspruch 5, dadurch gekennzeichnet, dass die Firewall-Zuweisungseinheit ferner dazu eingerichtet ist, sollte in einem ersten Durchlauf kein geeignetes Netzwerkgerät (2) aufgefunden werden:
- Solange weitere Durchläufe durchzuführen, bis ein im direkten Netzwerkpfad (4) vom Quell-Gerät (3.Q) zum Ziel-Gerät (3.Z) liegendes Netzwerkgerät (2.A, 2.B,
2.X) aufgefunden wird, dessen Verarbeitungs-Fähigkeit das Verarbeitungs- Erfordernis erfüllt; oder
- Verarbeitungs-Fähigkeiten von abseits des direkten Netzwerkpfads (4) vom Quell-Gerät (3.Q) zum Ziel-Gerät (3.Z) liegenden Netzwerkgeräten (2) zu ermitteln, diese mit dem Verarbeitungs-Erfordernis zu vergleichen und bei Erfüllung, ein abseits des direkten Netzwerkpfads (4) liegendes Netzwerkgerät (2) zum Filtern der Datenpakete zu bestimmen.
7. Netzwerksystem (1) nach einem der Ansprüche 1 bis 6, dadurch gekennzeichnet, dass die jeweiligen Netzwerkgeräte (2) als Ethernet-Switch ausgebildet sind.
8. Fahrzeug, gekennzeichnet durch ein Netzwerksystem (1) nach einem der Ansprüche 1 bis 7.
9. Fahrzeug nach Anspruch 8, dadurch gekennzeichnet, dass wenigstens ein kommunizierendes Gerät (3) ausgebildet wird von: einem Mikrocontroller, einem Mikroprozessor, einem Fahrzeugsteuergerät, einem Aktor oder einem Sensor.
EP24734867.5A 2023-06-26 2024-06-17 Netzwerksystem und fahrzeug Pending EP4559149A1 (de)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102023002589.5A DE102023002589B4 (de) 2023-06-26 2023-06-26 Netzwerksystem und Fahrzeug
PCT/EP2024/066857 WO2025002890A1 (de) 2023-06-26 2024-06-17 Netzwerksystem und fahrzeug

Publications (1)

Publication Number Publication Date
EP4559149A1 true EP4559149A1 (de) 2025-05-28

Family

ID=91617024

Family Applications (1)

Application Number Title Priority Date Filing Date
EP24734867.5A Pending EP4559149A1 (de) 2023-06-26 2024-06-17 Netzwerksystem und fahrzeug

Country Status (5)

Country Link
EP (1) EP4559149A1 (de)
KR (1) KR20260013221A (de)
CN (1) CN121511579A (de)
DE (1) DE102023002589B4 (de)
WO (1) WO2025002890A1 (de)

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP1035708B1 (de) 1999-03-05 2007-01-17 International Business Machines Corporation Verfahren und System zur optimalen Auswahl eines Webfirewalls in einem TCP/IP Netzwerk
US9840212B2 (en) * 2014-01-06 2017-12-12 Argus Cyber Security Ltd. Bus watchman
US9674147B2 (en) 2014-05-06 2017-06-06 At&T Intellectual Property I, L.P. Methods and apparatus to provide a distributed firewall in a network
DE102016222740A1 (de) 2016-11-18 2018-05-24 Continental Automotive Gmbh Verfahren für ein Kommunikationsnetzwerk und elektronische Kontrolleinheit

Also Published As

Publication number Publication date
DE102023002589A1 (de) 2025-01-02
KR20260013221A (ko) 2026-01-27
WO2025002890A1 (de) 2025-01-02
DE102023002589B4 (de) 2025-01-23
CN121511579A (zh) 2026-02-10

Similar Documents

Publication Publication Date Title
EP1566029B1 (de) Gateway-einheit zur verbindung von subnetzen in fahrzeugen
EP3523930B1 (de) Kraftfahrzeug mit einem fahrzeuginternen datennetzwerk sowie verfahren zum betreiben des kraftfahrzeugs
EP2274877A2 (de) Verfahren und filteranordnung zum filtern von über einen seriellen datenbus eines kommunikationsnetzwerks in einem teilnehmer des netzwerks eingehenden nachrichten
DE102014224944A1 (de) Verfahren und Steuergerät zur Übertragung sicherheitsrelevanter Daten in einem Kraftfahrzeug mittels eines Ethernet-Standards
DE102014218823A1 (de) Netzknoten, Steuermodul für eine Komponente und Ethernet Ring
EP3018958A1 (de) Netzwerkanordnung und Verfahren zur Priorisierung von Echtzeittelegrammen in einem konvergenten Netzwerk
EP2165474B1 (de) Schnelle ringredundanz eines netzwerkes
WO2021099186A2 (de) Verfahren zur überwachung der kommunikation auf einem kommunikationsbus, elektronische vorrichtung zum anschluss an einen kommunikationsbus, sowie zentrale überwachungsvorrichtung zum anschluss an einen kommunikationsbus
DE102018129809A1 (de) Verteilerknoten, Automatisierungsnetzwerk und Verfahren zum Übertragen von Telegrammen
DE102016222515A1 (de) Verfahren und Vorrichtung zur Nachrichtenübertragung in einem Rechnernetz
DE102016211189A1 (de) Weiterleitungsvorrichtung
DE102023002589B4 (de) Netzwerksystem und Fahrzeug
DE102019106551A1 (de) Mehrfach-steuergerät für ein fahrzeug
DE102007049044A1 (de) Vorrichtung und Verfahren zum Datenaustausch zwischen mindestens zwei Funktionsmodulen einer integrierten Schaltung
EP3983897B1 (de) Verfahren zum sicherstellen und aufrechterhalten der funktion eines sicherheitskritischen gesamtsystems
EP3497890B1 (de) Verfahren zum übertragen von nachrichten zwischen steuergeräten eines kraftfahrzeugs sowie switchvorrichtung und kraftfahrzeug
DE202015004439U1 (de) Überwachungsvorrichtung und Netzwerkteilnehmer
DE102023002575B4 (de) Netzwerksystem und Fahrzeug
EP4487530B1 (de) Kommunikationssystem und fahrzeug
DE102013008999A1 (de) Einrichtung und Verfahren zur Übertragung von Daten in einem Kraftfahrzeug
WO2013064181A1 (de) Echtzeit-ethernet in virtuellen maschinen
DE102005024782B3 (de) Verfahren und Vorrichtung zur Datenübertragung mit einer Bündelung von mehreren Übertragungskanaleinrichtungen
DE102023208140A1 (de) Verfahren zum Bereitstellen eines verteilten Informationssicherheits-Systems für ein Fahrzeug
DE102024003525A1 (de) Netzwerkinfrastruktur eines Kraftfahrzeugs, Zonencontroller sowie Kraftfahrzeug
EP4170977A1 (de) Verfahren zum überwachen eines datennetzwerks in einem kraftfahrzeug sowie switchvorrichtung und kraftfahrzeug

Legal Events

Date Code Title Description
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: UNKNOWN

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE

PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE

17P Request for examination filed

Effective date: 20250224

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC ME MK MT NL NO PL PT RO RS SE SI SK SM TR