JP2017163581A - 分散型プロセッサシステムにおいて、フローオーナーシップ割り当てを実施するセキュリティデバイス - Google Patents
分散型プロセッサシステムにおいて、フローオーナーシップ割り当てを実施するセキュリティデバイス Download PDFInfo
- Publication number
- JP2017163581A JP2017163581A JP2017087761A JP2017087761A JP2017163581A JP 2017163581 A JP2017163581 A JP 2017163581A JP 2017087761 A JP2017087761 A JP 2017087761A JP 2017087761 A JP2017087761 A JP 2017087761A JP 2017163581 A JP2017163581 A JP 2017163581A
- Authority
- JP
- Japan
- Prior art keywords
- packet
- flow
- packet processing
- processor
- global
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
- 238000012545 processing Methods 0.000 claims abstract description 489
- 238000000034 method Methods 0.000 claims description 103
- 230000008569 process Effects 0.000 claims description 36
- 239000004744 fabric Substances 0.000 claims description 22
- 238000004891 communication Methods 0.000 claims description 9
- 230000007704 transition Effects 0.000 claims description 4
- 238000009825 accumulation Methods 0.000 claims description 3
- 238000007726 management method Methods 0.000 description 10
- 230000006870 function Effects 0.000 description 7
- 238000012546 transfer Methods 0.000 description 6
- 238000010586 diagram Methods 0.000 description 4
- 230000010354 integration Effects 0.000 description 4
- 230000004044 response Effects 0.000 description 4
- 230000002776 aggregation Effects 0.000 description 3
- 238000004220 aggregation Methods 0.000 description 3
- 238000013507 mapping Methods 0.000 description 3
- 230000009471 action Effects 0.000 description 2
- 238000004590 computer program Methods 0.000 description 2
- 238000012790 confirmation Methods 0.000 description 2
- 230000005540 biological transmission Effects 0.000 description 1
- 238000012217 deletion Methods 0.000 description 1
- 230000037430 deletion Effects 0.000 description 1
- 238000005111 flow chemistry technique Methods 0.000 description 1
- 230000003993 interaction Effects 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 230000004048 modification Effects 0.000 description 1
- 230000006855 networking Effects 0.000 description 1
- 238000007493 shaping process Methods 0.000 description 1
- 230000001360 synchronised effect Effects 0.000 description 1
- 239000004557 technical material Substances 0.000 description 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L45/00—Routing or path finding of packets in data switching networks
- H04L45/38—Flow based routing
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L45/00—Routing or path finding of packets in data switching networks
- H04L45/74—Address processing for routing
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L47/00—Traffic control in data switching networks
- H04L47/10—Flow control; Congestion control
- H04L47/24—Traffic characterised by specific attributes, e.g. priority or QoS
- H04L47/2441—Traffic characterised by specific attributes, e.g. priority or QoS relying on flow classification, e.g. using integrated services [IntServ]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L47/00—Traffic control in data switching networks
- H04L47/10—Flow control; Congestion control
- H04L47/24—Traffic characterised by specific attributes, e.g. priority or QoS
- H04L47/2483—Traffic characterised by specific attributes, e.g. priority or QoS involving identification of individual flows
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L49/00—Packet switching elements
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L69/00—Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
- H04L69/22—Parsing or analysis of headers
Landscapes
- Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
【解決手段】ネットワークフローを処理するためのセキュリティデバイスが、ネットワークフローのオーナーシップを1または複数のパケットプロセッサに割り当てるよう構成されたパケット処理マネージャを備える。パケット処理マネージャは、パケット処理マネージャハードウェアモジュール152に、パケットプロセッサオーナーシップ割り当てにネットワークフローを対応付けるエントリを含むグローバルフローテーブル154と、予測ネットワークフローをパケットプロセッサオーナーシップ割り当てに対応付ける予測フローエントリを含む予測フローテーブルとを備える。
【選択図】図2
Description
本願は、いずれも2013年1月30日出願の米国仮特許出願第61/758,647号「SECURITY DEVICE IMPLEMENTING NETWORK FLOW PREDICTION」、米国仮特許出願第61/758,651号「HARDWARE BASED FLOW OWNERSHIP ASSIGNMENT IN A DISTRIBUTED PROCESSOR SYSTEM」、および、米国仮特許出願第61/758,661号「 HARDWARE−BASED EVENT AGGREGATION IN A DISTRIBUTED PROCESSOR SYSTEM」の優先権を主張し、それらの出願はすべて、すべての目的のために参照により本明細書に組み込まれる。
[適用例1]複数のネットワークフローを処理するためのセキュリティデバイスであって、
1または複数のネットワークフローに関連する入力データパケットを受信するよう構成された1または複数のパケットプロセッサであって、前記パケットプロセッサの少なくとも1つは、1または複数のネットワークフローのオーナーとして割り当てられ、各パケットプロセッサは、自身が割り当てられたオーナーであるフローに関連するデータパケットを処理する1または複数のパケットプロセッサと、
前記1または複数のパケットプロセッサにネットワークフローのオーナーシップを割り当てるよう構成されたパケット処理マネージャであって、前記パケット処理マネージャは、ネットワークフローをパケットプロセッサオーナーシップ割り当てに対応付けるグローバルフローテーブルエントリを含むグローバルフローテーブルと、予測ネットワークフローをパケットプロセッサオーナーシップ割り当てに対応付ける予測フローエントリを含む予測フローテーブルと
を備え、
各予測フローエントリは、予測キーと、関連パケットプロセッサオーナーシップ割り当てとを含み、前記予測キーは、複数のデータフィールドを含み、前記データフィールドの内の1または複数の値が未知である予測ネットワークフローを識別する
セキュリティデバイス。
[適用例2]適用例1に記載のセキュリティデバイスであって、前記予測キーは、予測ネットワークフローの5タプルの情報を含み、前記5タプルの情報の1または複数が、未知の値を有するセキュリティデバイス。
[適用例3]適用例1に記載のセキュリティデバイスであって、親フローに関連するデータパケットがパケットプロセッサによって受信された時に、予測フローエントリが前記予測フローテーブルに追加され、前記予測フローエントリは、前記予測キー内のワイルドカード値を用いて、予測ネットワークフローが前記親フローに対応する子フローであると識別し、前記予測フローエントリは、前記親フローのオーナーとして割り当てられた前記パケットプロセッサに前記予測ネットワークフローを対応付けるセキュリティデバイス。
[適用例4]適用例1に記載のセキュリティデバイスであって、前記予測フローテーブルは、ターナリコンテントアドレッサブルメモリ(TCAM)を含むセキュリティデバイス。
[適用例5]スイッチングファブリックを通して通信し1または複数のパケットプロセッサをそれぞれ含む複数のパケット処理カードを備えたセキュリティデバイス内で複数のネットワークフローを処理するための方法であって、
パケット処理カードで第1のデータパケットを受信する工程と、
予測フローエントリを追加するために、パケット処理マネージャにメッセージを送信する工程と、
複数のデータフィールドを有し、前記データフィールドの内の1または複数の値が未知である予測ネットワークフローを識別する予測キーを用いて、前記予測フローエントリを予測フローテーブルに追加する工程であって、前記予測キーは、前記第1のデータパケットのパケットプロセッサオーナーシップ割り当てに関連する工程と、
パケット処理カードで第2のデータパケットを受信する工程と、
前記第2のデータパケットを前記パケット処理マネージャに転送する工程と、
前記予測フローテーブル内で前記第2のデータパケットのネットワークフローをルックアップする工程と、
前記第2のデータパケットの前記ネットワークフローが前記予測フローテーブル内で見つかった時に、前記パケット処理マネージャのグローバルフローテーブルにエントリを追加する工程であって、前記グローバルフローテーブルは、パケットプロセッサオーナーシップ割り当てにネットワークフローを対応付けるエントリを含み、前記エントリは、前記第1のデータパケットのオーナーパケットプロセッサを前記第2のデータパケットのオーナーパケットプロセッサとして特定する工程と、
割り当てられたパケットプロセッサに前記第2のデータパケットのオーナーシップ割り当てを知らせるメッセージを前記パケット処理マネージャから前記オーナーパケットプロセッサに送信する工程と、
前記オーナーシップ割り当ての引き受けを示すメッセージを前記オーナーパケットプロセッサから前記パケット処理マネージャで受信する工程と、
前記オーナーパケットプロセッサに前記ネットワークフローを対応付けるバインドエントリを前記グローバルフローテーブルに格納する工程と、
前記オーナーパケットプロセッサで前記第2のデータパケットを処理する工程と
を備える方法。
[適用例6]適用例5に記載の方法であって、前記パケット処理カードで前記第1のデータパケットを受信する工程は、
パケット処理カードでデータパケットを受信する工程であって、前記データパケットは、決定される子セッションを持つ親セッションに関連し、前記予測フローエントリが、前記決定される子セッションのために作成される工程を含む方法。
[適用例7]適用例5に記載の方法であって、前記予測キーは、予測ネットワークフローの5タプルの情報を含み、前記5タプルの情報の1または複数が、未知の値を有する方法。
[適用例8]複数のネットワークフローを処理するためのセキュリティデバイスであって、
1または複数のネットワークフローに関連する入力データパケットを受信するよう構成された1または複数のパケットプロセッサであって、前記パケットプロセッサの少なくとも1つは、1または複数のネットワークフローのオーナーとして割り当てられ、各パケットプロセッサは、自身が割り当てられたオーナーであるフローに関連するデータパケットを処理する1または複数のパケットプロセッサと、
ネットワークフローのオーナーシップを1または複数のパケットプロセッサに割り当てるよう構成され、パケットプロセッサオーナーシップ割り当てにネットワークフローを対応付けるエントリを含むグローバルフローテーブルを備えたパケット処理マネージャと
を備え、
第1のパケットプロセッサが、ネットワークフローのオーナーとして割り当てられた時に、オーナーシップ割り当てをパケットプロセッサに知らせ、1または複数のパケットプロセッサは、データパケットが受信されている時に、前記パケット処理マネージャからネットワークフローのオーナーシップ割り当てを知る
セキュリティデバイス。
[適用例9]適用例8に記載のセキュリティデバイスであって、前記1または複数のパケットプロセッサは、前記パケット処理マネージャから知ったパケットプロセッサオーナーシップ割り当てをローカルメモリに格納しており、各パケットプロセッサは、自身がオーナーではないデータパケットを受信すると、前記受信したデータパケットに関連するネットワークフローのオーナーシップ割り当てが前記ローカルメモリ内で見つかった場合、前記受信したデータパケットを処理のために前記オーナーに転送するセキュリティデバイス。
[適用例10]適用例9に記載のセキュリティデバイスであって、パケットプロセッサは、前記ネットワークフローのエントリが前記ローカルメモリ内で見つからない時、受信したデータパケットを前記パケット処理マネージャに転送し、前記パケット処理マネージャは、オーナーを割り当てるよう構成されるか、または、前記受信したデータパケットを転送したパケットプロセッサに、すでになされたオーナーシップ割り当てを知らせるよう構成されているセキュリティデバイス。
[適用例11]適用例8に記載のセキュリティデバイスであって、さらに、
1または複数のパケットプロセッサをそれぞれ形成された1または複数のパケット処理カードであって、各パケット処理カードは、データパケットを送受信するためのデータポートと、ローカルフローテーブルとを有する1または複数のパケット処理カードと、
前記1または複数のパケット処理カードおよび前記パケット処理マネージャと通信するスイッチングファブリックと
を備え、
前記1または複数のパケット処理カードは、データパケットが受信されている時に、前記パケット処理マネージャからネットワークフローのオーナーシップ割り当てを知り、前記ローカルフローテーブルは、前記パケット処理マネージャから知ったパケットプロセッサオーナーシップ割り当てにネットワークフローを対応付けるエントリを格納するセキュリティデバイス。
[適用例12]スイッチングファブリックを通して通信し1または複数のパケットプロセッサをそれぞれ含む複数のパケット処理カードを備えたセキュリティデバイス内で複数のネットワークフローを処理するための方法であって、
パケット処理カードでデータパケットを受信する工程と、
ローカルフローテーブル内で、前記データパケットに関連するネットワークフローをルックアップする工程と、
前記ネットワークフローが前記ローカルフローテーブル内で見つからなかった時、前記データパケットをパケット処理マネージャに転送する工程と、
前記パケット処理マネージャのグローバルフローテーブル内で前記ネットワークフローをルックアップする工程であって、前記グローバルフローテーブルは、パケットプロセッサオーナーシップ割り当てにネットワークフローを対応付けるエントリを含む工程と、
前記ネットワークフローが前記グローバルフローテーブル内で見つからなかった時、前記受信したデータパケットに関連する前記ネットワークフローのオーナーシップを、前記パケット処理カードの1つの上のパケットプロセッサに割り当てる工程と、
前記割り当てられたパケットプロセッサに前記オーナーシップ割り当てを知らせるメッセージを、前記割り当てられたパケットプロセッサに前記パケット処理マネージャから送信する工程と、
前記オーナーシップ割り当ての引き受けを示すメッセージを、前記割り当られたパケットプロセッサから前記パケット処理マネージャで受信する工程であって、前記割り当てられたパケットプロセッサは、オーナーパケットプロセッサになる工程と、
前記オーナーパケットプロセッサに前記ネットワークフローを対応付けるバインドエントリを前記グローバルフローテーブルに格納する工程と、
前記オーナーパケットプロセッサで前記データパケットを処理する工程と
を備える方法。
[適用例13]適用例12に記載の方法であって、さらに、
前記オーナーパケットプロセッサに前記ネットワークフローを対応付けるエントリを前記グローバルフローテーブルに追加する工程を備える方法。
[適用例14]適用例12に記載の方法であって、
前記オーナーシップ割り当ての引き受けを示す前記メッセージを前記割り当てられたパケットプロセッサから前記パケット処理マネージャで受信する工程は、
前記オーナーシップ割り当ての引き受けを示すメッセージを、順方向フローおよび逆方向フローの情報と共に、前記割り当てられたパケットプロセッサから前記パケット処理マネージャで受信する工程を含む、
方法。
[適用例15]適用例12に記載の方法であって、さらに、
前記ネットワークフローが前記グローバルフローテーブル内で見つかった時に、前記データパケットを受信した前記パケット処理カードに前記ネットワークフローの前記オーナーシップ割り当てを知らせるメッセージを前記パケット処理マネージャから前記受信パケット処理カードに送信する工程と、
前記オーナーパケットプロセッサに前記ネットワークフローを対応付けるエントリを、前記データパケットを受信した前記パケット処理カードの前記ローカルフローテーブルに追加する工程と、
前記パケット処理マネージャから前記オーナーパケットプロセッサに前記データパケットを転送する工程と、
前記オーナーパケットプロセッサで前記データパケットを処理する工程と
を備える方法。
[適用例16]適用例12に記載の方法であって、さらに、
前記ネットワークフローが前記ローカルフローテーブルで見つかった時に、前記ローカルフローテーブル内で前記ネットワークフローの前記オーナーとして特定された前記オーナーパケットプロセッサに前記データパケットを転送する工程と、
前記オーナーパケットプロセッサで前記データパケットを処理する工程と
を備える方法。
[適用例17]複数のネットワークフローを処理するためのセキュリティデバイスであって、
1または複数のパケットプロセッサをそれぞれ形成された1または複数のパケット処理カードであって、各パケット処理カードは、データパケットを送受信するためのデータポートと、ローカルカウンタメモリとを有し、各パケット処理カードは、前記ローカルカウンタメモリに1または複数のイベントのローカルカウンタ値を格納する1または複数のパケット処理カードと、
前記セキュリティデバイス内の1または複数のイベントのイベント統計を維持するためのグローバルイベントカウンタを備えたパケット処理マネージャであって、前記グローバルイベントカウンタは、カウンタメモリと通信し、各グローバルイベントカウンタは、カウンタ識別子によって識別され、グローバル閾値およびグローバルカウンタ合計値に関連するパケット処理マネージャと
を備え、
前記パケット処理マネージャは、前記イベントを報告する各パケットプロセッサのイベントのローカルカウンタ値のコピーを前記カウンタメモリに格納し、グローバルイベントカウンタが、前記ローカルカウンタメモリ内のローカルカウンタ値のコピーを合計することによって前記イベントのグローバルカウンタ合計値を提供する
セキュリティデバイス。
[適用例18]適用例17に記載のセキュリティデバイスであって、ローカルカウンタ値を前記パケット処理マネージャに報告する各パケット処理カードは、前記合計ローカルカウンタ値を含むメッセージを前記パケット処理マネージャに送信するセキュリティデバイス。
[適用例19]適用例17に記載のセキュリティデバイスであって、前記グローバルイベントカウンタは、積算カウンタを含み、各パケット処理カード内の前記ローカルカウンタメモリは、各イベントのローカル閾値を含み、前記パケット処理カードは、前記ローカルカウンタ値が前記ローカル閾値を超えた時だけ、前記パケット処理マネージャにローカルカウンタ値を報告するセキュリティデバイス。
[適用例20]複数のネットワークフローを処理するためのセキュリティデバイスであって、
1または複数のパケットプロセッサをそれぞれ形成された1または複数のパケット処理カードであって、各パケット処理カードは、データパケットを送受信するためのデータポートと、ローカルカウンタメモリとを有し、各パケットプロセッサは、前記ローカルカウンタメモリに1または複数のイベントのローカルカウンタ値を格納する1または複数のパケット処理カードと、
前記セキュリティデバイス内の1または複数のイベントのイベント統計を維持するためのグローバルイベントカウンタを備えたパケット処理マネージャであって、各グローバルイベントカウンタは、カウンタ識別子によって識別され、グローバル閾値およびグローバルカウンタ合計値に関連するパケット処理マネージャと
を備え、
前記グローバルカウンタ合計値がイベントの前記グローバル閾値を超えると、前記パケット処理マネージャは、前記イベントが不適合になったことを示すメッセージを、前記イベントのローカルカウンタ値を維持する前記1または複数のパケット処理カード上の前記パケットプロセッサに送信し、前記グローバルカウンタ合計値がイベントの前記グローバル閾値未満である時、前記パケット処理マネージャは、前記イベントが適合になったことを示すメッセージを、前記イベントのローカルカウンタ値を維持する前記1または複数のパケット処理カード上の前記パケットプロセッサに送信する
セキュリティデバイス。
[適用例21]適用例20に記載のセキュリティデバイスであって、前記グローバル閾値は、高閾値および低閾値を含み、前記グローバルカウンタ合計値がイベントの前記高閾値を超えると、前記イベントは不適合になり、前記グローバルカウンタ合計値が前記イベントの前記低閾値を下回ると、前記イベントは適合になるセキュリティデバイス。
[適用例22]適用例20に記載のセキュリティデバイスであって、イベントが不適合になった旨のメッセージを、パケットプロセッサが前記パケット処理マネージャから受信すると、前記パケットプロセッサは、前記イベントのローカル状態を不適合に移行させ、イベント状態に基づく動作を進める前に、前記イベントの前記グローバルカウンタ合計値について前記パケット処理マネージャにイベントクエリを送信するセキュリティデバイス。
[適用例23]適用例20に記載のセキュリティデバイスであって、イベントが適合になった旨のメッセージを、パケットプロセッサが前記パケット処理マネージャから受信すると、前記パケットプロセッサは、前記イベントのローカル状態を適合に移行させ、前記パケット処理マネージャにローカルカウンタ値を定期的に送信するセキュリティデバイス。
Claims (23)
- 複数のネットワークフローを処理するためのセキュリティデバイスであって、
1または複数のネットワークフローに関連する入力データパケットを受信するよう構成された1または複数のパケットプロセッサであって、前記パケットプロセッサの少なくとも1つは、1または複数のネットワークフローのオーナーとして割り当てられ、各パケットプロセッサは、自身が割り当てられたオーナーであるフローに関連するデータパケットを処理する1または複数のパケットプロセッサと、
前記1または複数のパケットプロセッサにネットワークフローのオーナーシップを割り当てるよう構成されたパケット処理マネージャであって、前記パケット処理マネージャは、ネットワークフローをパケットプロセッサオーナーシップ割り当てに対応付けるグローバルフローテーブルエントリを含むグローバルフローテーブルと、予測ネットワークフローをパケットプロセッサオーナーシップ割り当てに対応付ける予測フローエントリを含む予測フローテーブルと
を備え、
各予測フローエントリは、予測キーと、関連パケットプロセッサオーナーシップ割り当てとを含み、前記予測キーは、複数のデータフィールドを含み、前記データフィールドの内の1または複数の値が未知である予測ネットワークフローを識別する
セキュリティデバイス。 - 請求項1に記載のセキュリティデバイスであって、前記予測キーは、予測ネットワークフローの5タプルの情報を含み、前記5タプルの情報の1または複数が、未知の値を有するセキュリティデバイス。
- 請求項1に記載のセキュリティデバイスであって、親フローに関連するデータパケットがパケットプロセッサによって受信された時に、予測フローエントリが前記予測フローテーブルに追加され、前記予測フローエントリは、前記予測キー内のワイルドカード値を用いて、予測ネットワークフローが前記親フローに対応する子フローであると識別し、前記予測フローエントリは、前記親フローのオーナーとして割り当てられた前記パケットプロセッサに前記予測ネットワークフローを対応付けるセキュリティデバイス。
- 請求項1に記載のセキュリティデバイスであって、前記予測フローテーブルは、ターナリコンテントアドレッサブルメモリ(TCAM)を含むセキュリティデバイス。
- スイッチングファブリックを通して通信し1または複数のパケットプロセッサをそれぞれ含む複数のパケット処理カードを備えたセキュリティデバイス内で複数のネットワークフローを処理するための方法であって、
パケット処理カードで第1のデータパケットを受信する工程と、
予測フローエントリを追加するために、パケット処理マネージャにメッセージを送信する工程と、
複数のデータフィールドを有し、前記データフィールドの内の1または複数の値が未知である予測ネットワークフローを識別する予測キーを用いて、前記予測フローエントリを予測フローテーブルに追加する工程であって、前記予測キーは、前記第1のデータパケットのパケットプロセッサオーナーシップ割り当てに関連する工程と、
パケット処理カードで第2のデータパケットを受信する工程と、
前記第2のデータパケットを前記パケット処理マネージャに転送する工程と、
前記予測フローテーブル内で前記第2のデータパケットのネットワークフローをルックアップする工程と、
前記第2のデータパケットの前記ネットワークフローが前記予測フローテーブル内で見つかった時に、前記パケット処理マネージャのグローバルフローテーブルにエントリを追加する工程であって、前記グローバルフローテーブルは、パケットプロセッサオーナーシップ割り当てにネットワークフローを対応付けるエントリを含み、前記エントリは、前記第1のデータパケットのオーナーパケットプロセッサを前記第2のデータパケットのオーナーパケットプロセッサとして特定する工程と、
割り当てられたパケットプロセッサに前記第2のデータパケットのオーナーシップ割り当てを知らせるメッセージを前記パケット処理マネージャから前記オーナーパケットプロセッサに送信する工程と、
前記オーナーシップ割り当ての引き受けを示すメッセージを前記オーナーパケットプロセッサから前記パケット処理マネージャで受信する工程と、
前記オーナーパケットプロセッサに前記ネットワークフローを対応付けるバインドエントリを前記グローバルフローテーブルに格納する工程と、
前記オーナーパケットプロセッサで前記第2のデータパケットを処理する工程と
を備える方法。 - 請求項5に記載の方法であって、前記パケット処理カードで前記第1のデータパケットを受信する工程は、
パケット処理カードでデータパケットを受信する工程であって、前記データパケットは、決定される子セッションを持つ親セッションに関連し、前記予測フローエントリが、前記決定される子セッションのために作成される工程を含む方法。 - 請求項5に記載の方法であって、前記予測キーは、予測ネットワークフローの5タプルの情報を含み、前記5タプルの情報の1または複数が、未知の値を有する方法。
- 複数のネットワークフローを処理するためのセキュリティデバイスであって、
1または複数のネットワークフローに関連する入力データパケットを受信するよう構成された1または複数のパケットプロセッサであって、前記パケットプロセッサの少なくとも1つは、1または複数のネットワークフローのオーナーとして割り当てられ、各パケットプロセッサは、自身が割り当てられたオーナーであるフローに関連するデータパケットを処理する1または複数のパケットプロセッサと、
ネットワークフローのオーナーシップを1または複数のパケットプロセッサに割り当てるよう構成され、パケットプロセッサオーナーシップ割り当てにネットワークフローを対応付けるエントリを含むグローバルフローテーブルを備えたパケット処理マネージャと
を備え、
第1のパケットプロセッサが、ネットワークフローのオーナーとして割り当てられた時に、オーナーシップ割り当てをパケットプロセッサに知らせ、1または複数のパケットプロセッサは、データパケットが受信されている時に、前記パケット処理マネージャからネットワークフローのオーナーシップ割り当てを知る
セキュリティデバイス。 - 請求項8に記載のセキュリティデバイスであって、前記1または複数のパケットプロセッサは、前記パケット処理マネージャから知ったパケットプロセッサオーナーシップ割り当てをローカルメモリに格納しており、各パケットプロセッサは、自身がオーナーではないデータパケットを受信すると、前記受信したデータパケットに関連するネットワークフローのオーナーシップ割り当てが前記ローカルメモリ内で見つかった場合、前記受信したデータパケットを処理のために前記オーナーに転送するセキュリティデバイス。
- 請求項9に記載のセキュリティデバイスであって、パケットプロセッサは、前記ネットワークフローのエントリが前記ローカルメモリ内で見つからない時、受信したデータパケットを前記パケット処理マネージャに転送し、前記パケット処理マネージャは、オーナーを割り当てるよう構成されるか、または、前記受信したデータパケットを転送したパケットプロセッサに、すでになされたオーナーシップ割り当てを知らせるよう構成されているセキュリティデバイス。
- 請求項8に記載のセキュリティデバイスであって、さらに、
1または複数のパケットプロセッサをそれぞれ形成された1または複数のパケット処理カードであって、各パケット処理カードは、データパケットを送受信するためのデータポートと、ローカルフローテーブルとを有する1または複数のパケット処理カードと、
前記1または複数のパケット処理カードおよび前記パケット処理マネージャと通信するスイッチングファブリックと
を備え、
前記1または複数のパケット処理カードは、データパケットが受信されている時に、前記パケット処理マネージャからネットワークフローのオーナーシップ割り当てを知り、前記ローカルフローテーブルは、前記パケット処理マネージャから知ったパケットプロセッサオーナーシップ割り当てにネットワークフローを対応付けるエントリを格納するセキュリティデバイス。 - スイッチングファブリックを通して通信し1または複数のパケットプロセッサをそれぞれ含む複数のパケット処理カードを備えたセキュリティデバイス内で複数のネットワークフローを処理するための方法であって、
パケット処理カードでデータパケットを受信する工程と、
ローカルフローテーブル内で、前記データパケットに関連するネットワークフローをルックアップする工程と、
前記ネットワークフローが前記ローカルフローテーブル内で見つからなかった時、前記データパケットをパケット処理マネージャに転送する工程と、
前記パケット処理マネージャのグローバルフローテーブル内で前記ネットワークフローをルックアップする工程であって、前記グローバルフローテーブルは、パケットプロセッサオーナーシップ割り当てにネットワークフローを対応付けるエントリを含む工程と、
前記ネットワークフローが前記グローバルフローテーブル内で見つからなかった時、前記受信したデータパケットに関連する前記ネットワークフローのオーナーシップを、前記パケット処理カードの1つの上のパケットプロセッサに割り当てる工程と、
前記割り当てられたパケットプロセッサに前記オーナーシップ割り当てを知らせるメッセージを、前記割り当てられたパケットプロセッサに前記パケット処理マネージャから送信する工程と、
前記オーナーシップ割り当ての引き受けを示すメッセージを、前記割り当られたパケットプロセッサから前記パケット処理マネージャで受信する工程であって、前記割り当てられたパケットプロセッサは、オーナーパケットプロセッサになる工程と、
前記オーナーパケットプロセッサに前記ネットワークフローを対応付けるバインドエントリを前記グローバルフローテーブルに格納する工程と、
前記オーナーパケットプロセッサで前記データパケットを処理する工程と
を備える方法。 - 請求項12に記載の方法であって、さらに、
前記オーナーパケットプロセッサに前記ネットワークフローを対応付けるエントリを前記グローバルフローテーブルに追加する工程を備える方法。 - 請求項12に記載の方法であって、
前記オーナーシップ割り当ての引き受けを示す前記メッセージを前記割り当てられたパケットプロセッサから前記パケット処理マネージャで受信する工程は、
前記オーナーシップ割り当ての引き受けを示すメッセージを、順方向フローおよび逆方向フローの情報と共に、前記割り当てられたパケットプロセッサから前記パケット処理マネージャで受信する工程を含む、
方法。 - 請求項12に記載の方法であって、さらに、
前記ネットワークフローが前記グローバルフローテーブル内で見つかった時に、前記データパケットを受信した前記パケット処理カードに前記ネットワークフローの前記オーナーシップ割り当てを知らせるメッセージを前記パケット処理マネージャから前記受信パケット処理カードに送信する工程と、
前記オーナーパケットプロセッサに前記ネットワークフローを対応付けるエントリを、前記データパケットを受信した前記パケット処理カードの前記ローカルフローテーブルに追加する工程と、
前記パケット処理マネージャから前記オーナーパケットプロセッサに前記データパケットを転送する工程と、
前記オーナーパケットプロセッサで前記データパケットを処理する工程と
を備える方法。 - 請求項12に記載の方法であって、さらに、
前記ネットワークフローが前記ローカルフローテーブルで見つかった時に、前記ローカルフローテーブル内で前記ネットワークフローの前記オーナーとして特定された前記オーナーパケットプロセッサに前記データパケットを転送する工程と、
前記オーナーパケットプロセッサで前記データパケットを処理する工程と
を備える方法。 - 複数のネットワークフローを処理するためのセキュリティデバイスであって、
1または複数のパケットプロセッサをそれぞれ形成された1または複数のパケット処理カードであって、各パケット処理カードは、データパケットを送受信するためのデータポートと、ローカルカウンタメモリとを有し、各パケット処理カードは、前記ローカルカウンタメモリに1または複数のイベントのローカルカウンタ値を格納する1または複数のパケット処理カードと、
前記セキュリティデバイス内の1または複数のイベントのイベント統計を維持するためのグローバルイベントカウンタを備えたパケット処理マネージャであって、前記グローバルイベントカウンタは、カウンタメモリと通信し、各グローバルイベントカウンタは、カウンタ識別子によって識別され、グローバル閾値およびグローバルカウンタ合計値に関連するパケット処理マネージャと
を備え、
前記パケット処理マネージャは、前記イベントを報告する各パケットプロセッサのイベントのローカルカウンタ値のコピーを前記カウンタメモリに格納し、グローバルイベントカウンタが、前記ローカルカウンタメモリ内のローカルカウンタ値のコピーを合計することによって前記イベントのグローバルカウンタ合計値を提供する
セキュリティデバイス。 - 請求項17に記載のセキュリティデバイスであって、ローカルカウンタ値を前記パケット処理マネージャに報告する各パケット処理カードは、前記合計ローカルカウンタ値を含むメッセージを前記パケット処理マネージャに送信するセキュリティデバイス。
- 請求項17に記載のセキュリティデバイスであって、前記グローバルイベントカウンタは、積算カウンタを含み、各パケット処理カード内の前記ローカルカウンタメモリは、各イベントのローカル閾値を含み、前記パケット処理カードは、前記ローカルカウンタ値が前記ローカル閾値を超えた時だけ、前記パケット処理マネージャにローカルカウンタ値を報告するセキュリティデバイス。
- 複数のネットワークフローを処理するためのセキュリティデバイスであって、
1または複数のパケットプロセッサをそれぞれ形成された1または複数のパケット処理カードであって、各パケット処理カードは、データパケットを送受信するためのデータポートと、ローカルカウンタメモリとを有し、各パケットプロセッサは、前記ローカルカウンタメモリに1または複数のイベントのローカルカウンタ値を格納する1または複数のパケット処理カードと、
前記セキュリティデバイス内の1または複数のイベントのイベント統計を維持するためのグローバルイベントカウンタを備えたパケット処理マネージャであって、各グローバルイベントカウンタは、カウンタ識別子によって識別され、グローバル閾値およびグローバルカウンタ合計値に関連するパケット処理マネージャと
を備え、
前記グローバルカウンタ合計値がイベントの前記グローバル閾値を超えると、前記パケット処理マネージャは、前記イベントが不適合になったことを示すメッセージを、前記イベントのローカルカウンタ値を維持する前記1または複数のパケット処理カード上の前記パケットプロセッサに送信し、前記グローバルカウンタ合計値がイベントの前記グローバル閾値未満である時、前記パケット処理マネージャは、前記イベントが適合になったことを示すメッセージを、前記イベントのローカルカウンタ値を維持する前記1または複数のパケット処理カード上の前記パケットプロセッサに送信する
セキュリティデバイス。 - 請求項20に記載のセキュリティデバイスであって、前記グローバル閾値は、高閾値および低閾値を含み、前記グローバルカウンタ合計値がイベントの前記高閾値を超えると、前記イベントは不適合になり、前記グローバルカウンタ合計値が前記イベントの前記低閾値を下回ると、前記イベントは適合になるセキュリティデバイス。
- 請求項20に記載のセキュリティデバイスであって、イベントが不適合になった旨のメッセージを、パケットプロセッサが前記パケット処理マネージャから受信すると、前記パケットプロセッサは、前記イベントのローカル状態を不適合に移行させ、イベント状態に基づく動作を進める前に、前記イベントの前記グローバルカウンタ合計値について前記パケット処理マネージャにイベントクエリを送信するセキュリティデバイス。
- 請求項20に記載のセキュリティデバイスであって、イベントが適合になった旨のメッセージを、パケットプロセッサが前記パケット処理マネージャから受信すると、前記パケットプロセッサは、前記イベントのローカル状態を適合に移行させ、前記パケット処理マネージャにローカルカウンタ値を定期的に送信するセキュリティデバイス。
Applications Claiming Priority (12)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
US201361758647P | 2013-01-30 | 2013-01-30 | |
US201361758661P | 2013-01-30 | 2013-01-30 | |
US201361758651P | 2013-01-30 | 2013-01-30 | |
US61/758,647 | 2013-01-30 | ||
US61/758,661 | 2013-01-30 | ||
US61/758,651 | 2013-01-30 | ||
US13/840,780 US8997223B2 (en) | 2013-01-30 | 2013-03-15 | Event aggregation in a distributed processor system |
US13/840,735 | 2013-03-15 | ||
US13/840,691 US9240975B2 (en) | 2013-01-30 | 2013-03-15 | Security device implementing network flow prediction |
US13/840,735 US9077702B2 (en) | 2013-01-30 | 2013-03-15 | Flow ownership assignment in a distributed processor system |
US13/840,780 | 2013-03-15 | ||
US13/840,691 | 2013-03-15 |
Related Parent Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2015555438A Division JP6139705B2 (ja) | 2013-01-30 | 2014-01-29 | 複数のネットワークフローを処理するためのセキュリティデバイスおよびその方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2017163581A true JP2017163581A (ja) | 2017-09-14 |
JP6475775B2 JP6475775B2 (ja) | 2019-02-27 |
Family
ID=51263110
Family Applications (2)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2015555438A Active JP6139705B2 (ja) | 2013-01-30 | 2014-01-29 | 複数のネットワークフローを処理するためのセキュリティデバイスおよびその方法 |
JP2017087761A Active JP6475775B2 (ja) | 2013-01-30 | 2017-04-27 | 分散型プロセッサシステムにおいて、フローオーナーシップ割り当てを実施するセキュリティデバイス |
Family Applications Before (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2015555438A Active JP6139705B2 (ja) | 2013-01-30 | 2014-01-29 | 複数のネットワークフローを処理するためのセキュリティデバイスおよびその方法 |
Country Status (4)
Country | Link |
---|---|
EP (2) | EP3282672B1 (ja) |
JP (2) | JP6139705B2 (ja) |
IL (1) | IL239837B (ja) |
WO (1) | WO2014120838A2 (ja) |
Cited By (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO2023136531A1 (ko) * | 2022-01-14 | 2023-07-20 | 삼성전자 주식회사 | 보안 장치를 운영하기 위한 전자 장치 및 그의 동작 방법 |
Families Citing this family (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US11283680B2 (en) | 2017-06-19 | 2022-03-22 | Cisco Technology, Inc. | Identifying components for removal in a network configuration |
WO2023172788A1 (en) * | 2022-03-08 | 2023-09-14 | Arista Networks, Inc. | Mechanism to manage bidirectional traffic for high availability network devices |
WO2023233509A1 (ja) * | 2022-05-31 | 2023-12-07 | 日本電信電話株式会社 | パケット処理システム |
Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20070294754A1 (en) * | 2006-06-14 | 2007-12-20 | Microsoft Corporation | Transparently extensible firewall cluster |
WO2009096029A1 (ja) * | 2008-01-31 | 2009-08-06 | Fujitsu Limited | パケット処理装置およびパケット処理プログラム |
Family Cites Families (11)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US6633565B1 (en) * | 1999-06-29 | 2003-10-14 | 3Com Corporation | Apparatus for and method of flow switching in a data communications network |
US7415531B2 (en) * | 2001-08-22 | 2008-08-19 | Mips Technologies, Inc. | Method and apparatus for predicting characteristics of incoming data packets to enable speculative processing to reduce processor latency |
US7587587B2 (en) * | 2002-12-05 | 2009-09-08 | Broadcom Corporation | Data path security processing |
US7564847B2 (en) * | 2004-12-13 | 2009-07-21 | Intel Corporation | Flow assignment |
US7672236B1 (en) * | 2005-12-16 | 2010-03-02 | Nortel Networks Limited | Method and architecture for a scalable application and security switch using multi-level load balancing |
US7855982B2 (en) * | 2007-11-19 | 2010-12-21 | Rajesh Ramankutty | Providing services to packet flows in a network |
US8363654B2 (en) * | 2008-11-07 | 2013-01-29 | Hewlett-Packard Development Company, L.P. | Predictive packet forwarding for a network switch |
US7835399B2 (en) * | 2009-01-06 | 2010-11-16 | Alcatel Lucent | IP header compression context identifier synergism |
EP2553901B1 (en) * | 2010-03-26 | 2016-04-27 | Citrix Systems, Inc. | System and method for link load balancing on a multi-core device |
US10187353B2 (en) * | 2010-06-02 | 2019-01-22 | Symantec Corporation | Behavioral classification of network data flows |
US8776207B2 (en) * | 2011-02-16 | 2014-07-08 | Fortinet, Inc. | Load balancing in a network with session information |
-
2014
- 2014-01-29 EP EP17188025.5A patent/EP3282672B1/en active Active
- 2014-01-29 WO PCT/US2014/013689 patent/WO2014120838A2/en active Application Filing
- 2014-01-29 JP JP2015555438A patent/JP6139705B2/ja active Active
- 2014-01-29 EP EP14746596.7A patent/EP2951977B1/en active Active
-
2015
- 2015-07-08 IL IL239837A patent/IL239837B/en active IP Right Grant
-
2017
- 2017-04-27 JP JP2017087761A patent/JP6475775B2/ja active Active
Patent Citations (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20070294754A1 (en) * | 2006-06-14 | 2007-12-20 | Microsoft Corporation | Transparently extensible firewall cluster |
WO2009096029A1 (ja) * | 2008-01-31 | 2009-08-06 | Fujitsu Limited | パケット処理装置およびパケット処理プログラム |
Cited By (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO2023136531A1 (ko) * | 2022-01-14 | 2023-07-20 | 삼성전자 주식회사 | 보안 장치를 운영하기 위한 전자 장치 및 그의 동작 방법 |
Also Published As
Publication number | Publication date |
---|---|
IL239837A0 (en) | 2015-08-31 |
EP2951977A2 (en) | 2015-12-09 |
WO2014120838A3 (en) | 2014-10-09 |
EP2951977B1 (en) | 2017-10-25 |
JP6139705B2 (ja) | 2017-05-31 |
JP2016508695A (ja) | 2016-03-22 |
EP3282672A1 (en) | 2018-02-14 |
EP2951977A4 (en) | 2016-09-28 |
EP3282672B1 (en) | 2019-03-13 |
JP6475775B2 (ja) | 2019-02-27 |
IL239837B (en) | 2020-05-31 |
WO2014120838A2 (en) | 2014-08-07 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US9762538B2 (en) | Flow ownership assignment in a distributed processor system | |
US10050936B2 (en) | Security device implementing network flow prediction | |
US9467422B2 (en) | Event aggregation in a distributed processor system | |
JP6475775B2 (ja) | 分散型プロセッサシステムにおいて、フローオーナーシップ割り当てを実施するセキュリティデバイス | |
US9906495B2 (en) | Network device implementing two-stage flow information aggregation | |
US6154776A (en) | Quality of service allocation on a network | |
RU2630377C1 (ru) | Способ и устройство для обработки запроса операции в системе хранения данных | |
WO2019141111A1 (zh) | 通信方法和通信装置 | |
US9479587B2 (en) | Scalable object storage using multicast transport | |
US8788665B2 (en) | Method and system for optimizing a network by independently scaling control segments and data flow | |
US20140280398A1 (en) | Distributed database management | |
US20090154348A1 (en) | Method for configuring ACLS on network device based on flow information | |
US20140226492A1 (en) | Behavior monitoring and compliance for multi-tenant resources | |
CN107426007B (zh) | 用于跟踪网络交换机中的网络装置信息的方法及系统 | |
CN108881018B (zh) | 用于在diameter信令路由器处路由diameter消息的方法、系统及装置 | |
CN116668122A (zh) | 基于角色的访问控制策略自动生成 | |
WO2023124309A1 (zh) | 一种云原生upf信令面负载均衡选择方法及系统 | |
WO2016029345A1 (zh) | 网络流的信息统计方法和装置 | |
US11968113B1 (en) | Computing power routing methods, apparatus, electronic devices and storage media | |
Yan et al. | A forwarding strategy of counteracting redundancy data in named data networking | |
Han et al. | An Adaptive Video Transmission Mechanism over MEC‐Based Content‐Centric Networks | |
Patil et al. | Scalable and Adaptive Software Defined Network Management for Cloud-hosted Group Communication Applications | |
WO2024146470A1 (zh) | 调度方法、控制方法、调度器、控制器、计算机可读介质 | |
Shim et al. | A study on communication optimization in multi-SDN controller | |
US20140195685A1 (en) | System and method for session control in converged networks |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20180517 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20180529 |
|
A601 | Written request for extension of time |
Free format text: JAPANESE INTERMEDIATE CODE: A601 Effective date: 20180815 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20181009 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20190108 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20190201 |
|
R150 | Certificate of patent or registration of utility model |
Ref document number: 6475775 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
R250 | Receipt of annual fees |
Free format text: JAPANESE INTERMEDIATE CODE: R250 |
|
R250 | Receipt of annual fees |
Free format text: JAPANESE INTERMEDIATE CODE: R250 |
|
R250 | Receipt of annual fees |
Free format text: JAPANESE INTERMEDIATE CODE: R250 |