JP6321496B2 - Packet header identification control device, control method, control program, and management device - Google Patents

Packet header identification control device, control method, control program, and management device Download PDF

Info

Publication number
JP6321496B2
JP6321496B2 JP2014181897A JP2014181897A JP6321496B2 JP 6321496 B2 JP6321496 B2 JP 6321496B2 JP 2014181897 A JP2014181897 A JP 2014181897A JP 2014181897 A JP2014181897 A JP 2014181897A JP 6321496 B2 JP6321496 B2 JP 6321496B2
Authority
JP
Japan
Prior art keywords
flow
application identification
identification device
policy
transfer
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2014181897A
Other languages
Japanese (ja)
Other versions
JP2016058803A (en
Inventor
章子 久保庭
章子 久保庭
亜希 福岡
亜希 福岡
千晴 森岡
千晴 森岡
陽一 古田
陽一 古田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2014181897A priority Critical patent/JP6321496B2/en
Publication of JP2016058803A publication Critical patent/JP2016058803A/en
Application granted granted Critical
Publication of JP6321496B2 publication Critical patent/JP6321496B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)

Description

本発明は、パケットヘッダ識別制御装置、制御方法、制御プログラム、および、管理装置に関する。   The present invention relates to a packet header identification control device, a control method, a control program, and a management device.

アプリケーションを意識した通信サービスの提供や、プロビジョニングのため、IP(Internet Protocol)ネットワーク内において、パケットのペイロード部(以下L7と称する)を分析し、フロー制御を行う技術が提案されている。当該技術は、例えば、フロー制御を行う手段(以下アプリケーション識別手段と称す)により、特定のユーザの通信をL7分析し、特定のアプリケーションのフローを識別すると、当該フローの5tuple情報(送信元IPアドレス、宛先アドレス、送信元ポート番号、宛先ポート番号、プロトコル番号の組み合わせ)をアプリケーション識別結果として記録しておく。そして、アプリケーション識別手段は、以降、このフローのパケットについて、このアプリケーション識別結果の5tuple情報により識別し、制御を行う。これにより、アプリケーション識別手段は、フローのすべてのパケットについてL7分析を行わなくても、特定のユーザ、特定のアプリケーションのフローを制御することができる。   In order to provide an application-aware communication service and provision, a technique for performing flow control by analyzing a payload portion (hereinafter referred to as L7) of a packet in an IP (Internet Protocol) network has been proposed. For example, when a specific user's communication is analyzed by L7 analysis by means of flow control (hereinafter referred to as application identification means) and a flow of a specific application is identified, the technology can identify 5tuple information (source IP address) of the flow. , Destination address, transmission source port number, destination port number, and protocol number) are recorded as application identification results. Then, the application identification means identifies and controls the packet of this flow by the 5 tuple information of the application identification result. As a result, the application identification unit can control the flow of a specific user and a specific application without performing L7 analysis on all packets of the flow.

なお、フローに対して課金制御およびポリシー制御(優先制御、フィルタリング、最大帯域制限等)を実施するためアーキテクチャも提案されている(非特許文献1参照)。このアーキテクチャにおいて、5tupleベースのフロー制御を実現する機能をPCEF (Policy and Charging Enforcement Function)、L7分析によりアプリケーション検知を実現する機能をTDF(Traffic Detection Function)、PCEFやTDFに対してポリシーを管理/設定する機能をPCRF(Policy Control and Charging Rules Function)と定義している。   An architecture has also been proposed for performing charging control and policy control (priority control, filtering, maximum bandwidth limitation, etc.) on a flow (see Non-Patent Document 1). In this architecture, PCEF (Policy and Charging Enforcement Function) is a function that realizes 5tuple-based flow control, TDF (Traffic Detection Function) is a function that realizes application detection through L7 analysis, and policies are managed for PCEF and TDF. The function to be set is defined as PCRF (Policy Control and Charging Rules Function).

3GPP TS 23.203:3rd Generation Partnership Project; Technical Specification Group Services and System Aspects; Policy and charging control architecture、[online]、[平成26年8月25日検索]、インターネット<URL:http://www.qtc.jp/3GPP/Specs/23203-7b0.pdf/>3GPP TS 23.203: 3rd Generation Partnership Project; Technical Specification Group Services and System Aspects; Policy and charging control architecture, [online], [searched August 25, 2014], Internet <URL: http: //www.qtc. jp / 3GPP / Specs / 23203-7b0.pdf />

ここで、アプリケーション識別手段の保守等を行うため、当該アプリケーション識別手段(切替元のアプリケーション識別手段)に収容されるユーザの通信を、別のアプリケーション識別手段(切替先のアプリケーション識別手段)へ切り替える必要がある。   Here, in order to perform maintenance or the like of the application identification unit, it is necessary to switch the communication of the user accommodated in the application identification unit (switching source application identification unit) to another application identification unit (switch destination application identification unit). There is.

しかし、従来技術により上記の切り替えを行うと、切替先のアプリケーション識別手段は一連のフローを途中から受け取る場合がある。その場合、切替先のアプリケーション識別手段は、当該フローのアプリケーション識別結果を持たないため、当該フローに対する制御が実施できないおそれがある。   However, when the above switching is performed according to the conventional technique, the switching destination application identification unit may receive a series of flows from the middle. In this case, since the switching destination application identification unit does not have the application identification result of the flow, there is a possibility that control for the flow cannot be performed.

さらに、アプリケーション識別手段は、特定のユーザのフローをアプリケーションごとに分析し、その分析結果(例えば、パケット数のカウント結果等)を、所定期間ごとに、管理装置等に出力する場合がある。このような場合において上記の切り替えを行うと、切替元のアプリケーション識別手段が最後に分析結果を送信してから、切替先のアプリケーション識別手段が当該フローの分析を開始するまでの間の分析結果が欠落するおそれがある。つまり、フローの分析結果が正確でなくなるおそれがある。   Further, the application identification unit may analyze the flow of a specific user for each application, and output the analysis result (for example, the count result of the number of packets) to the management device or the like every predetermined period. In such a case, if the above switching is performed, the analysis result between the time when the switching source application identification unit last transmits the analysis result and the time when the switching destination application identification unit starts the analysis of the flow becomes May be missing. That is, the flow analysis result may not be accurate.

また、上記の既存フローの制御およびフローの分析を正確に行うため、切替元のアプリケーション識別手段と切替先のアプリケーション識別手段との間で、上記のアプリケーション識別結果やフローの分析結果の情報の同期をとることも考えられる。しかし、切替元のアプリケーション識別手段に対し切替先のアプリケーション識別手段を1対1で配備しなくてはならず、多くのリソースを要する。また、上記の情報同期はアプリケーション識別手段における処理負荷が大きいため、フローの制御およびフローの分析に影響を与えるおそれがある。   In addition, in order to accurately control the existing flow and analyze the flow, the information of the application identification result and the flow analysis result is synchronized between the switching source application identifying unit and the switching destination application identifying unit. It is also possible to take However, the switching-destination application identification unit must be provided on a one-to-one basis with respect to the switching-source application identification unit, which requires many resources. In addition, the information synchronization described above has a large processing load on the application identification means, which may affect flow control and flow analysis.

そこで、本発明は、前記した問題を解決し、アプリケーション識別手段の切り替えを行う場合に、切替元と切替先のアプリケーション識別手段の間で情報同期を実施することなく、既存フローの制御およびフローの分析を正確に行うことを課題とする。   Therefore, the present invention solves the above-described problem and, when switching application identification means, controls the existing flow and performs flow control without performing information synchronization between the switching source and switching destination application identification means. The task is to perform the analysis accurately.

前記した課題を解決するため、本発明は、ネットワークにおいて、ユーザ端末またはサーバから送信されるフローを所定のアプリケーション識別装置へ転送するパケットヘッダ識別制御装置であって、各フローの転送先のアプリケーション識別装置を示したフローテーブルと、外部装置から指定された各フローの転送先のアプリケーション識別装置を示した転送ポリシーテーブルとを記憶する記憶部と、前記転送ポリシーテーブルに該当するフローを受信したとき、前記フローテーブルに前記受信したフローに関するエントリがあるか否かを判定する判定部と、前記判定部により前記フローテーブルに前記受信したフローに関するエントリがないと判定されたとき、前記受信したフローの転送先を、前記転送ポリシーテーブルに示される当該フローのアプリケーション識別装置としたエントリを前記フローテーブルに追加するフローテーブル更新部と、前記フローテーブルを参照して、前記受信したフローをアプリケーション識別装置へ転送する転送部とを備えることを特徴とする。   In order to solve the above-described problems, the present invention provides a packet header identification control device for transferring a flow transmitted from a user terminal or a server to a predetermined application identification device in a network, wherein the application identification of a transfer destination of each flow is performed. A storage unit for storing a flow table indicating a device and a transfer policy table indicating a transfer destination application identification device of each flow designated from an external device; and when receiving a flow corresponding to the transfer policy table, A determination unit that determines whether or not there is an entry related to the received flow in the flow table; and when the determination unit determines that there is no entry related to the received flow in the flow table, the transfer of the received flow The destination is shown in the transfer policy table. A flow table updating unit that adds an entry as a raw application identification device to the flow table; and a transfer unit that transfers the received flow to the application identification device with reference to the flow table. .

また、本発明は、ネットワークにおいて、ユーザ端末またはサーバから送信されるフローを所定のアプリケーション識別装置へ転送するパケットヘッダ識別制御装置を管理する管理装置であって、通信中のフローを示す通信中フロー情報と、各フローの転送先のアプリケーション識別装置を示したアプリケーション識別装置情報とを記憶する記憶部と、運用中のアプリケーション識別装置を他のアプリケーション識別装置へ切り替えるとき、前記アプリケーション識別装置情報および前記通信中フロー情報を参照して、前記運用中のアプリケーション識別装置を転送先とするフローの転送先を前記他のアプリケーション識別装置に変更する第1のポリシーと、前記運用中のアプリケーション識別装置を転送先とするフローのうち、通信中のフローの転送先を前記運用中のアプリケーション識別装置のままとする第2のポリシーとを作成し、前記第2のポリシーの優先度を前記第1のポリシーの優先度よりも高くして前記パケットヘッダ識別制御装置に設定するポリシー設定部とを備えることを特徴とする。   The present invention also provides a management apparatus for managing a packet header identification control apparatus for transferring a flow transmitted from a user terminal or a server to a predetermined application identification apparatus in a network, wherein the communication flow indicates a communication flow. A storage unit that stores information and application identification device information indicating a transfer destination application identification device of each flow; and when switching an application identification device in operation to another application identification device, the application identification device information and the Referring to the in-communication flow information, the first policy for changing the transfer destination of the flow having the application identification device in operation as the transfer destination to the other application identification device and the application identification device in operation are transferred. Of the previous flows, A second policy that keeps the transfer destination as the application identification device in operation, and sets the priority of the second policy to be higher than the priority of the first policy. And a policy setting unit set in the identification control device.

本発明によれば、切替元と切替先のアプリケーション識別手段の切り替えを行う場合に、アプリケーション識別手段の間で情報同期を実施することなく、既存フローの制御およびフローの分析を正確に行うことができる。   According to the present invention, when switching the switching source and switching destination application identification means, it is possible to accurately control the existing flow and analyze the flow without performing information synchronization between the application identification means. it can.

図1は、第1の実施形態のシステムの構成の一例を示す図である。FIG. 1 is a diagram illustrating an example of a configuration of a system according to the first embodiment. 図2は、図1のパケットヘッダ識別制御装置の構成を示す図である。FIG. 2 is a diagram showing the configuration of the packet header identification control device of FIG. 図3は、図2の転送ポリシーテーブルの一例を示す図である。FIG. 3 is a diagram illustrating an example of the transfer policy table of FIG. 図4は、図1のポリシー管理装置の構成を示す図である。FIG. 4 is a diagram showing the configuration of the policy management apparatus of FIG. 図5は、図4の制御ポリシー情報の一例を示す図である。FIG. 5 is a diagram illustrating an example of the control policy information of FIG. 図6は、図4のアプリケーション識別装置情報の一例を示す図である。FIG. 6 is a diagram illustrating an example of the application identification device information in FIG. 図7は、図4のポリシー管理装置の処理手順を示すフローチャートである。FIG. 7 is a flowchart showing a processing procedure of the policy management apparatus of FIG. 図8は、図2のパケットヘッダ識別制御装置の処理手順を示すフローチャートである。FIG. 8 is a flowchart showing a processing procedure of the packet header identification control device of FIG. 図9は、第2の実施形態のシステムの構成の一例を示す図である。FIG. 9 is a diagram illustrating an example of a configuration of a system according to the second embodiment. 図10は、図9のポリシー管理装置の構成を示す図である。FIG. 10 is a diagram showing a configuration of the policy management apparatus of FIG. 図11は、図10の通信中フロー情報の一例を示す図である。FIG. 11 is a diagram illustrating an example of the communication flow information in FIG. 図12は、図9のパケットヘッダ識別制御装置の一例を示す図である。FIG. 12 is a diagram illustrating an example of the packet header identification control device of FIG. 図13は、図12のフローテーブルの一例を示す図である。FIG. 13 is a diagram illustrating an example of the flow table of FIG. 図14は、図10のポリシー管理装置の処理手順を示すフローチャートである。FIG. 14 is a flowchart showing a processing procedure of the policy management apparatus of FIG. 図15は、第2の実施形態のシステムの処理手順の一例を示す図である。FIG. 15 is a diagram illustrating an example of a processing procedure of the system according to the second embodiment. 図16は、図10のポリシー管理装置の処理手順を示すフローチャートである。FIG. 16 is a flowchart showing a processing procedure of the policy management apparatus of FIG. 図17は、図16のS20における処理手順を示すフローチャートである。FIG. 17 is a flowchart showing a processing procedure in S20 of FIG. 図18は、第1の実施形態および第2の実施形態のシステムの具体例を説明するための図である。FIG. 18 is a diagram for explaining a specific example of the system according to the first embodiment and the second embodiment. 図19は、第1の実施形態のシステムの具体例における転送ポリシーテーブルおよびフローテーブルの一例を示す図である。FIG. 19 is a diagram illustrating an example of a transfer policy table and a flow table in the specific example of the system according to the first embodiment. 図20は、第1の実施形態のシステムの具体例における処理手順の一例を示す図である。FIG. 20 is a diagram illustrating an example of a processing procedure in a specific example of the system according to the first embodiment. 図21は、第2の実施形態のシステムの具体例における処理手順の一例を示す図である。FIG. 21 is a diagram illustrating an example of a processing procedure in a specific example of the system according to the second embodiment. 図22は、制御プログラムを実行するコンピュータを示す図である。FIG. 22 is a diagram illustrating a computer that executes a control program.

以下、図面を参照しながら、本発明の実施形態を第1の実施形態および第2の実施形態に分けて説明する。なお、本発明は本実施形態に限定されない。   Hereinafter, embodiments of the present invention will be described by dividing them into a first embodiment and a second embodiment with reference to the drawings. The present invention is not limited to this embodiment.

(第1の実施形態)
(概要)
図1を用いて第1の実施形態のシステムの概要を説明する。システムは、図1に示すように、パケットヘッダ識別制御装置10と、アプリケーション識別装置20(20A,20B)と、ポリシー管理装置30とを備える。これらの装置は、インターネット等のネットワークにより接続される。各装置の台数は、図1に示す台数に限定されない。
(First embodiment)
(Overview)
The outline of the system according to the first embodiment will be described with reference to FIG. As shown in FIG. 1, the system includes a packet header identification control device 10, an application identification device 20 (20A, 20B), and a policy management device 30. These devices are connected by a network such as the Internet. The number of each device is not limited to the number shown in FIG.

パケットヘッダ識別制御装置10は、ユーザ端末(図示省略)やサーバ(例えば、サーバα,β)から受信したフローのパケットのヘッダ情報を参照して、このフローに対する制御や分析を行うアプリケーション識別装置20へフローを転送する。ここでのフローの転送先のアプリケーション識別装置20は、パケットヘッダ識別制御装置10の備えるフローテーブル122を参照することで特定される。   The packet header identification control device 10 refers to header information of a flow packet received from a user terminal (not shown) or a server (for example, the servers α and β), and controls and analyzes the flow for the application identification device 20. Forward the flow to The flow transfer destination application identification device 20 here is specified by referring to the flow table 122 provided in the packet header identification control device 10.

パケットヘッダ識別制御装置10は、フローAを受信したとき、このフローのパケットのヘッダ情報における5tuple情報(送信元IPアドレス(src IP)、宛先アドレス(dst IP)、送信元ポート番号(src port)、宛先ポート番号(dst port)、プロトコル番号(protocol)の組み合わせ)からフローを特定し、フローテーブル122に示される転送先アプリケーション識別装置20へフローを転送する。例えば、パケットヘッダ識別制御装置10は、5tuple情報=a´のフローAをアプリケーション識別装置20Aへ転送する。またパケットヘッダ識別制御装置10は転送ポリシーテーブル121を備える。この転送ポリシーテーブル121は、パケットヘッダ識別制御装置10における転送ポリシーを示した情報であり、パケットヘッダ識別制御装置10が新たなフローのパケットを受信したときには、この転送ポリシーに従ったフローの転送を行う(詳細は後記)。なお、転送ポリシーテーブル121におけるフローの識別情報(「フロー」の情報)は、フローテーブル122におけるフローの識別情報(「フロー」の情報)を包含するよう設定される。例えば、転送ポリシーテーブル121には5tuple情報=a(例えば、src IP=A、dst IP=any(なんでもよい))のエントリが設定され、フローテーブル122には5tuple情報=a´(例えば、src IP=A、dst IP=B)のエントリが設定される。   When the packet header identification control device 10 receives the flow A, the 5tuple information (source IP address (src IP), destination address (dst IP), source port number (src port) in the header information of the packet of this flow is received. The flow is specified from the destination port number (dst port) and the protocol number (protocol)), and the flow is transferred to the transfer destination application identification device 20 shown in the flow table 122. For example, the packet header identification control device 10 transfers the flow A of 5 tuple information = a ′ to the application identification device 20A. The packet header identification control device 10 also includes a transfer policy table 121. The transfer policy table 121 is information indicating a transfer policy in the packet header identification control device 10, and when the packet header identification control device 10 receives a packet of a new flow, the transfer of the flow according to the transfer policy is performed. Perform (details below). Note that the flow identification information (“flow” information) in the transfer policy table 121 is set to include the flow identification information (“flow” information) in the flow table 122. For example, an entry of 5tuple information = a (for example, src IP = A, dst IP = any (anything)) is set in the transfer policy table 121, and 5tuple information = a ′ (for example, src IP) in the flow table 122. = A, dst IP = B) is set.

アプリケーション識別装置20は、パケットヘッダ識別制御装置10から転送されたフローに対する制御(例えば、フローの遮断やシェーピング、フローの分析等)を行う。   The application identification device 20 controls the flow transferred from the packet header identification control device 10 (for example, flow blocking or shaping, flow analysis, etc.).

ポリシー管理装置30は、パケットヘッダ識別制御装置10やアプリケーション識別装置20に対する制御を行う。このポリシー管理装置30は、アプリケーション識別装置20で行う制御内容を示す制御ポリシー情報321と、各フローが収容されるアプリケーション識別装置20を示すアプリケーション識別装置情報322とを備え、制御ポリシー情報321に基づき、アプリケーション識別装置20に対する制御内容を指示し、アプリケーション識別装置情報322に基づき、パケットヘッダ識別制御装置10に対し、転送ポリシーの設定変更を指示する。   The policy management device 30 controls the packet header identification control device 10 and the application identification device 20. The policy management apparatus 30 includes control policy information 321 indicating the control content performed by the application identification apparatus 20 and application identification apparatus information 322 indicating the application identification apparatus 20 in which each flow is accommodated. Then, the control contents for the application identification device 20 are instructed, and based on the application identification device information 322, the packet header identification control device 10 is instructed to change the setting of the transfer policy.

例えば、特定のフロー(5tuple情報=aおよび5tuple情報=b)の転送先をアプリケーション識別装置20AとするポリシールールVおよびポリシールールWが、パケットヘッダ識別制御装置10の転送ポリシーテーブル121の情報として事前のエントリされている場合において、システム内で運用中のアプリケーション識別装置20Aをアプリケーション識別装置20Bに切り替えるとき、ポリシー管理装置30は、パケットヘッダ識別制御装置10に対し、アプリケーション識別装置20Aを転送先とするフロー(フローA,B)について、今後はアプリケーション識別装置20Bに転送するよう転送ポリシーの設定変更を行う。   For example, a policy rule V and a policy rule W having a transfer destination of a specific flow (5 tuple information = a and 5 tuple information = b) as the application identification device 20 </ b> A are previously stored as information in the transfer policy table 121 of the packet header identification control device 10. When the application identification device 20A in operation in the system is switched to the application identification device 20B, the policy management device 30 uses the application identification device 20A as the transfer destination for the packet header identification control device 10. For the flow to be performed (flows A and B), the transfer policy setting is changed so as to be transferred to the application identification device 20B in the future.

これを受けてパケットヘッダ識別制御装置10は、転送ポリシーテーブル121の情報を更新する。例えば、転送ポリシーテーブル121におけるポリシールールV(5tuple情報=a)およびポリシールールW(5tuple情報=b)の転送先のアプリケーション識別装置20を「20A」から「20B」に変更する。   In response to this, the packet header identification control device 10 updates the information in the transfer policy table 121. For example, the transfer destination application identification apparatus 20 of the policy rule V (5 tuple information = a) and the policy rule W (5 tuple information = b) in the transfer policy table 121 is changed from “20A” to “20B”.

そして、パケットヘッダ識別制御装置10は新規なフローのパケットを受信し、かつ、このパケットが転送ポリシーテーブル121に示されるフローのパケットであるとき、この転送ポリシーテーブル121に示される転送ポリシーに従い、フローテーブル122を更新する。   Then, when the packet header identification control device 10 receives a packet of a new flow and this packet is a packet of the flow indicated in the transfer policy table 121, the packet header identification control device 10 executes the flow according to the transfer policy indicated in the transfer policy table 121. The table 122 is updated.

具体的には、パケットヘッダ識別制御装置10は、受信したフローについて転送ポリシーテーブル121に記載されているが、フローテーブル122にはないフロー(例えば、新規のフローB)のエントリをフローテーブル122に追加する。そして、パケットヘッダ識別制御装置10はこの追加したエントリに基づき、受信したフローを転送する。例えば、新規なフローBをアプリケーション識別装置20Bへ転送する。   Specifically, the packet header identification control device 10 stores an entry of a flow (for example, a new flow B) that is described in the transfer policy table 121 for the received flow but is not in the flow table 122 in the flow table 122. to add. Then, the packet header identification control device 10 transfers the received flow based on the added entry. For example, the new flow B is transferred to the application identification device 20B.

これにより、パケットヘッダ識別制御装置10は、新規に受信したフロー(例えば、フローB)については、切替先のアプリケーション識別装置20Bへ転送する一方で、切替元のアプリケーション識別装置20Aへ転送中のフロー(例えば、既存のフローA)については、転送先を切替元のアプリケーション識別装置20Aのままとすることができる。これにより、システムは、アプリケーション識別装置20の切り替えを行った場合でも、既存フローの制御やフローの分析を正確に行うことができる。   Thereby, the packet header identification control device 10 transfers the newly received flow (for example, flow B) to the switching destination application identification device 20B, while transferring the flow to the switching source application identification device 20A. For (for example, the existing flow A), the transfer destination can remain the switching source application identification device 20A. Thus, the system can accurately control the existing flow and analyze the flow even when the application identification device 20 is switched.

(パケットヘッダ識別制御装置)
次に、図2を用いてパケットヘッダ識別制御装置10を詳細に説明する。図2に示すように、パケットヘッダ識別制御装置10は、入出力部11と、記憶部12と、制御部13とを備える。
(Packet header identification control device)
Next, the packet header identification control device 10 will be described in detail with reference to FIG. As shown in FIG. 2, the packet header identification control device 10 includes an input / output unit 11, a storage unit 12, and a control unit 13.

入出力部11は、ポリシー管理装置30やアプリケーション識別装置20との間での各種データの送受信を司る。   The input / output unit 11 controls transmission / reception of various data to / from the policy management device 30 and the application identification device 20.

記憶部12は、転送ポリシーテーブル121と、フローテーブル122と、ルーティングテーブル123とを記憶する。   The storage unit 12 stores a transfer policy table 121, a flow table 122, and a routing table 123.

転送ポリシーテーブル121は、パケットヘッダ識別制御装置10におけるフローの転送ポリシーを示す情報である。この転送ポリシーは、アプリケーション識別装置20への転送対象とするフローと、当該フローの転送先となる最新のアプリケーション識別装置20、つまり、当該フローの切替先のアプリケーション識別装置20とを示す情報である。なお、転送ポリシーテーブル121における各転送ポリシーは、ポリシー管理装置30により転送ポリシーテーブル更新部133(後記)経由で更新される。   The transfer policy table 121 is information indicating a flow transfer policy in the packet header identification control device 10. This transfer policy is information indicating the flow to be transferred to the application identification device 20 and the latest application identification device 20 that is the transfer destination of the flow, that is, the application identification device 20 that is the switching destination of the flow. . Each transfer policy in the transfer policy table 121 is updated by the policy management apparatus 30 via the transfer policy table update unit 133 (described later).

例えば、図3に示す転送ポリシーテーブル121は、ポリシールールV(5tuple情報=a)およびポリシールールW(5tuple情報=b)の切替先のアプリケーション識別装置20は「20B」であることを示す。   For example, the transfer policy table 121 illustrated in FIG. 3 indicates that the application identification apparatus 20 that is the switching destination of the policy rule V (5 tuple information = a) and the policy rule W (5 tuple information = b) is “20B”.

図2のフローテーブル122は、フローのパケットのヘッダ情報(例えば、5tuple情報)ごとに、当該ヘッダ情報を持つフローの転送先のアプリケーション識別装置20を示した情報である。   The flow table 122 of FIG. 2 is information indicating the transfer destination application identification apparatus 20 having the header information for each header information (for example, 5 tuple information) of the packet of the flow.

例えば、図1に示すフローテーブル122は、フローA(5tuple情報=a´)の転送先のアプリケーション識別装置20は「20A」であり、フローB(5tuple情報=b´)の転送先のアプリケーション識別装置20は「20B」であることを示す。   For example, in the flow table 122 shown in FIG. 1, the transfer destination application identification device 20 of the flow A (5 tuple information = a ′) is “20A”, and the transfer destination application identification of the flow B (5 tuple information = b ′). The device 20 indicates “20B”.

ルーティングテーブル123は、転送部131が通常のルーティングを行う際に参照される情報である。例えば、転送部131は、転送ポリシーテーブル121に登録されていないヘッダ情報を持つパケットを受信したとき、このルーティングテーブル123を用いてルーティングを行う。   The routing table 123 is information that is referred to when the transfer unit 131 performs normal routing. For example, when receiving a packet having header information that is not registered in the transfer policy table 121, the transfer unit 131 performs routing using the routing table 123.

制御部13は、パケット受信部130と、転送部131と、判定部132と、転送ポリシーテーブル更新部133と、フローテーブル更新部134とを備える。   The control unit 13 includes a packet reception unit 130, a transfer unit 131, a determination unit 132, a transfer policy table update unit 133, and a flow table update unit 134.

パケット受信部130は、入出力部11経由でユーザ端末(図示省略)等からのパケットを受信する。   The packet receiving unit 130 receives a packet from a user terminal (not shown) or the like via the input / output unit 11.

判定部132は、パケット受信部130で受信したパケットが、転送ポリシーテーブル121に記載されたフローのパケットであるか否かを判定する。また、判定部132は、受信したパケットが、転送ポリシーテーブル121に記載されたフローのパケットであるとき、フローテーブル122に当該フローに関するエントリがあるか否かを判定する。   The determination unit 132 determines whether the packet received by the packet reception unit 130 is a packet of the flow described in the transfer policy table 121. Further, when the received packet is a packet of a flow described in the transfer policy table 121, the determination unit 132 determines whether there is an entry related to the flow in the flow table 122.

転送部131は、判定部132により、フローテーブル122に当該フロー(受信したフロー)に関するエントリがあると判定されたとき、当該フローを入出力部11経由で、フローテーブル122に示される当該フローの転送先のアプリケーション識別装置20へ転送する。また、転送部131は、判定部132によりパケット受信部130で受信したパケットが、転送ポリシーテーブル121に記載されたフローのパケットではないと判定されたとき、ルーティングテーブル123を用いて当該パケットのルーティングを行う。   When the determination unit 132 determines that the flow table 122 has an entry related to the flow (received flow), the transfer unit 131 transmits the flow to the flow indicated by the flow table 122 via the input / output unit 11. Transfer to the transfer destination application identification device 20. When the determination unit 132 determines that the packet received by the packet reception unit 130 is not a packet of the flow described in the transfer policy table 121, the transfer unit 131 uses the routing table 123 to route the packet. I do.

転送ポリシーテーブル更新部133は、ポリシー管理装置30からの転送ポリシーの設定変更の指示に基づき、転送ポリシーテーブル121を更新する。例えば、転送ポリシーテーブル更新部133は、ポリシー管理装置30からの転送ポリシーの設定変更の指示に基づき、図1に示すように、転送ポリシーテーブル121における、ポリシールールV(5tuple情報=a)およびポリシールールW(5tuple情報=b)の切替先のアプリケーション識別装置20を「20A」から「20B」に更新する。   The transfer policy table update unit 133 updates the transfer policy table 121 based on the transfer policy setting change instruction from the policy management apparatus 30. For example, the transfer policy table update unit 133, based on the transfer policy setting change instruction from the policy management apparatus 30, as shown in FIG. 1, in the transfer policy table 121, the policy rule V (5 tuple information = a) and the policy The application identification device 20 that is the switching destination of the rule W (5 tuple information = b) is updated from “20A” to “20B”.

フローテーブル更新部134は、判定部132によりフローテーブル122に当該フロー(受信したフロー)に関するエントリがないと判定されたとき、当該フローのヘッダ情報と、転送ポリシーテーブル121における当該フローの転送先のアプリケーション識別装置20の識別情報とを対応付けたエントリをフローテーブル122に追加する。   When the determination unit 132 determines that there is no entry regarding the flow (received flow) in the flow table 122, the flow table update unit 134 determines the header information of the flow and the transfer destination of the flow in the transfer policy table 121. An entry that associates the identification information of the application identification device 20 is added to the flow table 122.

例えば、フローテーブル122に、フローBに関するエントリがないと判定されたとき、フローBのヘッダ情報(5tuple情報=b´)と、転送ポリシーテーブル121(図3参照)におけるポリシールールWの転送先のアプリケーション識別装置20の識別情報(「20B」)とを対応付けたエントリをフローテーブル122に追加する。   For example, when it is determined that there is no entry related to the flow B in the flow table 122, the header information of the flow B (5 tuple information = b ′) and the transfer destination of the policy rule W in the transfer policy table 121 (see FIG. 3). An entry that associates the identification information (“20B”) of the application identification device 20 is added to the flow table 122.

(ポリシー管理装置)
次に、図4を用いて、ポリシー管理装置30を詳細に説明する。図4に示すように、ポリシー管理装置30は、入出力部31と、記憶部32と、制御部33とを備える。
(Policy management device)
Next, the policy management apparatus 30 will be described in detail with reference to FIG. As shown in FIG. 4, the policy management apparatus 30 includes an input / output unit 31, a storage unit 32, and a control unit 33.

入出力部31は、パケットヘッダ識別制御装置10やアプリケーション識別装置20との間での各種データの送受信を司る。   The input / output unit 31 controls transmission / reception of various data to / from the packet header identification control device 10 and the application identification device 20.

記憶部32は、制御ポリシー情報321と、アプリケーション識別装置情報322とを記憶する。   The storage unit 32 stores control policy information 321 and application identification device information 322.

制御ポリシー情報321は、各アプリケーション識別装置20で行う制御内容を示す情報である。例えば、図5に示す制御ポリシー情報321は、アプリケーション識別装置20A(「20A」)において、識別対象アプリケーション「X」に合致するフローを「遮断」し、アプリケーション識別装置20B(「20B」)において、識別対象アプリケーション「XX」に合致するフローを「カウント」をすることを示す。   The control policy information 321 is information indicating the content of control performed by each application identification device 20. For example, the control policy information 321 shown in FIG. 5 “blocks” a flow that matches the identification target application “X” in the application identification device 20A (“20A”), and in the application identification device 20B (“20B”), It indicates that the flow that matches the identification target application “XX” is “counted”.

図4のアプリケーション識別装置情報322は、各フローの収容先(転送先)のアプリケーション識別装置20を示す情報である。例えば、図6に示すアプリケーション識別装置情報322は、5tuple情報=aのフローはアプリケーション識別装置20A(「20A」)に収容され、5tuple情報=bのフローはアプリケーション識別装置20B(「20B」)に収容されることを示す。   The application identification device information 322 in FIG. 4 is information indicating the application identification device 20 that is the accommodation destination (transfer destination) of each flow. For example, in the application identification device information 322 shown in FIG. 6, the flow of 5 tuple information = a is accommodated in the application identification device 20A (“20A”), and the flow of 5 tuple information = b is stored in the application identification device 20B (“20B”). Indicates being contained.

図4の制御部33は、入力受付部331と、情報更新部332と、制御ポリシー設定部333と、転送ポリシー設定部334とを備える。   The control unit 33 in FIG. 4 includes an input reception unit 331, an information update unit 332, a control policy setting unit 333, and a transfer policy setting unit 334.

入力受付部331は、アプリケーション識別装置20の切り替え指示の入力を受け付ける。例えば、入力受付部331は、アプリケーション識別装置20Aを収容先とするフローをアプリケーション識別装置20Bへ切り替える旨の情報の入力を受け付けると、この情報を情報更新部332へ出力する。また、入力受付部331は、制御ポリシー情報321やアプリケーション識別装置情報322の更新等の情報を受け付けると、この情報を情報更新部332へ出力する。   The input receiving unit 331 receives an input of a switching instruction from the application identification device 20. For example, when the input reception unit 331 receives an input of information indicating that the flow having the application identification device 20 </ b> A as the accommodation destination is switched to the application identification device 20 </ b> B, the input reception unit 331 outputs this information to the information update unit 332. In addition, upon receiving information such as the update of the control policy information 321 and the application identification device information 322, the input reception unit 331 outputs this information to the information update unit 332.

情報更新部332は、入力受付部331経由で受け取った制御ポリシー情報321やアプリケーション識別装置情報322の更新の情報に基づき、制御ポリシー情報321やアプリケーション識別装置情報322を更新する。例えば、情報更新部332は、アプリケーション識別装置20Aを収容先とするフローをアプリケーション識別装置20Bへ切り替える旨の情報に基づき、アプリケーション識別装置情報322において、アプリケーション識別装置20Aを収容先とするフローについて、当該フローの収容先をアプリケーション識別装置20Bに更新する。また、情報更新部332は、制御ポリシー情報321の、アプリケーション識別装置20Aにおける当該フローのポリシーを、アプリケーション識別装置20Bにおけるポリシーにも設定する。   The information update unit 332 updates the control policy information 321 and the application identification device information 322 based on the update information of the control policy information 321 and the application identification device information 322 received via the input reception unit 331. For example, the information update unit 332 uses the information for switching the flow having the application identification device 20A as the accommodation destination to the application identification device 20B, with respect to the flow having the application identification device 20A as the accommodation destination in the application identification device information 322. The accommodation destination of the flow is updated to the application identification device 20B. In addition, the information update unit 332 sets the policy of the flow in the application identification device 20A in the control policy information 321 also in the policy in the application identification device 20B.

制御ポリシー設定部333は、制御ポリシー情報321に示される各アプリケーション識別装置20の制御ポリシーを各アプリケーション識別装置20に対し設定する。例えば、制御ポリシー設定部333は、制御ポリシー情報321におけるアプリケーション識別装置20A,20Bの制御ポリシーが更新されたとき、この更新後の制御ポリシーを各アプリケーション識別装置20A,20Bに対し設定する。   The control policy setting unit 333 sets the control policy of each application identification device 20 indicated in the control policy information 321 for each application identification device 20. For example, when the control policy of the application identification devices 20A and 20B in the control policy information 321 is updated, the control policy setting unit 333 sets the updated control policy for each application identification device 20A and 20B.

転送ポリシー設定部334は、パケットヘッダ識別制御装置10に対し転送ポリシーテーブル121の設定を行う。例えば、転送ポリシー設定部334は、アプリケーション識別装置情報322において、ポリシールールV,Wの転送先のアプリケーション識別装置20が「20A」から「20B」に更新されたとき、転送ポリシーテーブル121におけるポリシールールV,Wの転送先のアプリケーション識別装置20を「20A」から「20B」へ変更する旨の指示を行う。   The transfer policy setting unit 334 sets the transfer policy table 121 for the packet header identification control device 10. For example, when the application identification device 20 that is the transfer destination of the policy rules V and W is updated from “20A” to “20B” in the application identification device information 322, the transfer policy setting unit 334 determines the policy rule in the transfer policy table 121. An instruction is given to change the application identification device 20 as the transfer destination of V and W from “20A” to “20B”.

以上説明したシステムによれば、アプリケーション識別装置20の切り替えがあったとき、パケットヘッダ識別制御装置10は既存のフローについては転送先を切替元のアプリケーション識別装置20のままとし、新規のフローについては転送先を切替先のアプリケーション識別装置20とする。その結果、システムは、アプリケーション識別装置20の切り替えを行った場合でも、既存フローの制御やフローの分析を正確に行うことができる。   According to the system described above, when the application identification device 20 is switched, the packet header identification control device 10 keeps the transfer destination as the switching source application identification device 20 for the existing flow, and for the new flow The transfer destination is the switching destination application identification device 20. As a result, the system can accurately control the existing flow and analyze the flow even when the application identification device 20 is switched.

(処理手順)
次に、図7を用いて、ポリシー管理装置30の処理手順を説明する。まず、ポリシー管理装置30が、入力受付部331経由でアプリケーション識別装置20の切り替え指示を受け付けると(S1)、情報更新部332は、アプリケーション識別装置情報322を更新する(S2)。また、情報更新部332は、制御ポリシー情報321を更新する(S3)。
(Processing procedure)
Next, the processing procedure of the policy management apparatus 30 will be described with reference to FIG. First, when the policy management device 30 receives a switching instruction for the application identification device 20 via the input reception unit 331 (S1), the information update unit 332 updates the application identification device information 322 (S2). Further, the information update unit 332 updates the control policy information 321 (S3).

例えば、入力受付部331がアプリケーション識別装置20Aを収容先とするフローをアプリケーション識別装置20Bへ切り替える旨の指示を受け付けたとき、情報更新部332はアプリケーション識別装置情報322におけるアプリケーション識別装置20Aを収容先とするフロー(ポリシールールV,Wに合致するフロー)について、当該フローの収容先をアプリケーション識別装置20Bに更新する。また、情報更新部332は、制御ポリシー情報321における、アプリケーション識別装置20Aにおける当該フローのポリシーを、アプリケーション識別装置20Bにおけるポリシーにも設定する。   For example, when the input reception unit 331 receives an instruction to switch the flow having the application identification device 20A as the accommodation destination to the application identification device 20B, the information update unit 332 includes the application identification device 20A in the application identification device information 322 as the accommodation destination. For the flow (flow matching the policy rules V and W), the accommodation destination of the flow is updated to the application identification device 20B. In addition, the information update unit 332 sets the policy of the flow in the application identification device 20A in the control policy information 321 also in the policy in the application identification device 20B.

次に、転送ポリシー設定部334は、パケットヘッダ識別制御装置10に対し転送ポリシーテーブル121の設定を行う(S4)。例えば、アプリケーション識別装置情報322において、ポリシールールV,Wの転送先のアプリケーション識別装置20が「20A」から「20B」に更新されたとき、転送ポリシー設定部334は、転送ポリシーテーブル121におけるポリシールールV,Wの転送先のアプリケーション識別装置20を「20A」から「20B」へ変更する旨の指示を行う。   Next, the transfer policy setting unit 334 sets the transfer policy table 121 for the packet header identification control device 10 (S4). For example, when the application identification device 20 that is the transfer destination of the policy rules V and W is updated from “20A” to “20B” in the application identification device information 322, the transfer policy setting unit 334 displays the policy rule in the transfer policy table 121. An instruction is given to change the application identification device 20 as the transfer destination of V and W from “20A” to “20B”.

次に、図8を用いて、パケットヘッダ識別制御装置10の処理手順を説明する。まず、パケットヘッダ識別制御装置10のパケット受信部130がパケットを受信すると(S6)、判定部132は、パケット受信部130で受信したパケットが、転送ポリシーに合致するか否かを判定する(S7)。すなわち、判定部132は、受信したパケットが転送ポリシーテーブル121に記載されたフローのパケットであるか否かを判定する。ここで、判定部132が、パケット受信部130で受信したパケットが、転送ポリシーに合致しないと判定したとき(S7でNo)、転送部131はルーティングテーブル123に基づきパケットを転送する(S8)。   Next, the processing procedure of the packet header identification control device 10 will be described with reference to FIG. First, when the packet receiving unit 130 of the packet header identification control device 10 receives a packet (S6), the determining unit 132 determines whether or not the packet received by the packet receiving unit 130 matches the transfer policy (S7). ). That is, the determination unit 132 determines whether the received packet is a packet of a flow described in the transfer policy table 121. Here, when the determination unit 132 determines that the packet received by the packet reception unit 130 does not match the transfer policy (No in S7), the transfer unit 131 transfers the packet based on the routing table 123 (S8).

一方、判定部132が、パケット受信部130で受信したパケットが、転送ポリシーに合致すると判定したとき(S7でYes)、フローテーブル122に当該パケットに関するエントリが存在するか否かを判定する(S9)。ここで、判定部132がフローテーブル122に当該パケットに関するエントリが存在すると判定したとき(S9でYes)、転送部131はフローテーブル122に基づきパケット(フロー)を転送する(S10)。   On the other hand, when the determination unit 132 determines that the packet received by the packet reception unit 130 matches the transfer policy (Yes in S7), it determines whether there is an entry for the packet in the flow table 122 (S9). ). Here, when the determination unit 132 determines that there is an entry related to the packet in the flow table 122 (Yes in S9), the transfer unit 131 transfers the packet (flow) based on the flow table 122 (S10).

一方、判定部132がフローテーブル122に当該パケットに関するエントリが存在しないと判定したとき(S9でNo)、フローテーブル更新部134はフローテーブル122に当該パケットのエントリを追加する(S11)、そして、転送部131は当該パケットをフローテーブル122(つまり、エントリ追加後のフローテーブル122)に基づき転送する(S10)。   On the other hand, when the determination unit 132 determines that there is no entry related to the packet in the flow table 122 (No in S9), the flow table update unit 134 adds the entry of the packet to the flow table 122 (S11), and The transfer unit 131 transfers the packet based on the flow table 122 (that is, the flow table 122 after the entry is added) (S10).

例えば、パケットヘッダ識別制御装置10が新規のフローのパケットを受信したとき、このパケットに関するエントリはフローテーブル122に存在しないので、転送ポリシーテーブル121を参照して、このパケット(フロー)の転送先のアプリケーション識別装置20を特定する。そして、パケットヘッダ識別制御装置10は、当該パケットのヘッダ情報(例えば、5tuple情報)と、特定したアプリケーション識別装置20を転送先として対応付けたエントリをフローテーブル122に追加する。そして、パケットヘッダ識別制御装置10は受信したパケットについて、この追加したエントリに基づき転送する。また、パケットヘッダ識別制御装置10は、以降、この受信したパケットと同じヘッダ情報を持つパケット(フロー)について、エントリ追加後のフローテーブル122を参照してアプリケーション識別装置20への転送を行う。   For example, when the packet header identification control device 10 receives a packet of a new flow, an entry related to this packet does not exist in the flow table 122. Therefore, referring to the transfer policy table 121, the transfer destination of this packet (flow) is referred to. The application identification device 20 is specified. Then, the packet header identification control device 10 adds, to the flow table 122, an entry that associates the header information (for example, 5 tuple information) of the packet with the identified application identification device 20 as a transfer destination. Then, the packet header identification control device 10 transfers the received packet based on the added entry. Further, the packet header identification control device 10 thereafter transfers the packet (flow) having the same header information as the received packet to the application identification device 20 with reference to the flow table 122 after the entry is added.

以上説明したシステムによれば、アプリケーション識別装置20の切り替えがあったとき、パケットヘッダ識別制御装置10は既存のフローについては切替元のアプリケーション識別装置20に転送し、新規のフローについては切替先のアプリケーション識別装置20に転送する。その結果、システムは、アプリケーション識別装置20の切り替えを行った場合でも、既存フローの制御やフローの分析を正確に行うことができる。   According to the system described above, when the application identification device 20 is switched, the packet header identification control device 10 transfers the existing flow to the application identification device 20 that is the switching source, and the new flow is the switching destination. Transfer to the application identification device 20. As a result, the system can accurately control the existing flow and analyze the flow even when the application identification device 20 is switched.

(第2の実施形態)
(概要)
図9を用いて第2の実施形態のシステムの概要を説明する。前記した第1の実施形態と同じ構成は、同じ符号を付して説明を省略する。第2の実施形態のシステムは、図9に示すように、パケットヘッダ識別制御装置210と、アプリケーション識別装置20(20A,20B)と、ポリシー管理装置230とを備える。これらの装置は、インターネット等のネットワークにより接続される。各装置の台数は、図9に示す台数に限定されない。
(Second Embodiment)
(Overview)
The outline of the system of the second embodiment will be described with reference to FIG. The same configurations as those of the first embodiment described above are denoted by the same reference numerals and description thereof is omitted. As shown in FIG. 9, the system of the second embodiment includes a packet header identification control device 210, an application identification device 20 (20A, 20B), and a policy management device 230. These devices are connected by a network such as the Internet. The number of each device is not limited to the number shown in FIG.

第2の実施形態のシステムは、ポリシー管理装置230が通信中フロー情報323により、どのフローが通信中(転送中)であるかを把握する。そして、システム内のアプリケーション識別装置20の切り替えを行う際には、パケットヘッダ識別制御装置210に対し、切替元のアプリケーション識別装置20を収容先とするフローのうち、切替元のアプリケーション識別装置20を収容先とするフローの転送先については転送先を切替先のアプリケーション識別装置20とするポリシー(第1のポリシー)を設定する。また、ポリシー管理装置230は、切替元のアプリケーション識別装置20を収容先とするフローのうち、通信中のフローについては、転送先を切替元のアプリケーション識別装置20のままとするポリシー(第2のポリシー)を設定する。ここで、ポリシー管理装置230は第2のポリシーの優先度を第1ポリシーの優先度よりも高く設定する。   In the system according to the second embodiment, the policy management device 230 grasps which flow is in communication (during transfer) based on the communication flow information 323. Then, when switching the application identification device 20 in the system, the switching source application identification device 20 is included in the flow in which the switching source application identification device 20 is accommodated with respect to the packet header identification control device 210. For the transfer destination of the flow as the accommodation destination, a policy (first policy) is set in which the transfer destination is the application identification device 20 as the switching destination. Further, the policy management apparatus 230 has a policy of keeping the transfer destination as the switching source application identification apparatus 20 for the communication flow among the flows having the switching source application identification apparatus 20 as the accommodation destination (second processing). Policy). Here, the policy management device 230 sets the priority of the second policy higher than the priority of the first policy.

このような設定によりパケットヘッダ識別制御装置210は、フローの転送先の決定において、第1のポリシーよりも第2のポリシーを優先的に適用する。その結果、パケットヘッダ識別制御装置210は、切替元のアプリケーション識別装置20を収容先とするフローのうち、通信中のフローについては転送先を切替元のアプリケーション識別装置20のままとし、それ以外のフロー(新規のフロー)については転送先を切替先のアプリケーション識別装置20とする。   With this setting, the packet header identification control device 210 preferentially applies the second policy over the first policy in determining the flow transfer destination. As a result, the packet header identification control device 210 keeps the transfer destination as the switching source application identification device 20 for the communication flow among the flows having the switching source application identification device 20 as the accommodation destination. For the flow (new flow), the transfer destination is the application identification device 20 that is the switching destination.

以下、アプリケーション識別装置20Aを、アプリケーション識別装置20Bへの切り替えを行う場合を例に説明する。なお、アプリケーション識別装置20Aが収容するフローはユーザXのフローA,Bである。   Hereinafter, a case where the application identification device 20A is switched to the application identification device 20B will be described as an example. The flows accommodated by the application identification device 20A are the flows A and B of the user X.

この場合において、例えば、ポリシー管理装置230は、ユーザXのフローAが通信中のフローであることを把握すると、図9に示すように、パケットヘッダ識別制御装置210に対し、以下のポリシーの追加設定を行う。すなわち、ポリシー管理装置230は、パケットヘッダ識別制御装置210に対し、ユーザXの既存フロー(例えば、フローA)についてはアプリケーション識別装置20Aに転送するというポリシー(第2のポリシー)の設定を高優先度で適用するよう設定し、ユーザXのフロー(全フロー)をアプリケーション識別装置20Bに転送するというポリシー(第1のポリシー)を低優先度で適用するよう設定する。また、ポリシー管理装置230は、ユーザXのフローをアプリケーション識別装置20Aに転送するというポリシーの削除設定を行う。   In this case, for example, when the policy management device 230 recognizes that the flow A of the user X is a communication flow, the following policy addition is added to the packet header identification control device 210 as shown in FIG. Set up. That is, the policy management apparatus 230 gives high priority to the setting of the policy (second policy) of transferring the existing flow (for example, flow A) of the user X to the application identification apparatus 20A with respect to the packet header identification control apparatus 210. The policy (first policy) of transferring the flow of user X (all flows) to the application identification device 20B is set to be applied with low priority. Further, the policy management apparatus 230 performs a policy deletion setting of transferring the flow of the user X to the application identification apparatus 20A.

このようなポリシーの設定により、パケットヘッダ識別制御装置210は、ユーザXのフローA(既存のフロー)については転送先をアプリケーション識別装置20Aのままとし、ユーザXのフローB(新規のフロー)については転送先をアプリケーション識別装置20Bとする。   With this policy setting, the packet header identification control device 210 keeps the transfer destination of the user X's flow A (existing flow) as the application identification device 20A and the user X's flow B (new flow). The transfer destination is the application identification device 20B.

(ポリシー管理装置)
次に、図10を用いてポリシー管理装置230を説明する。ここでは、第1の実施形態のポリシー管理装置30と異なる構成を説明する。
(Policy management device)
Next, the policy management apparatus 230 will be described with reference to FIG. Here, a configuration different from the policy management apparatus 30 of the first embodiment will be described.

記憶部232の通信中フロー情報323は、通信中のフローを示した情報である。例えば、図11に示す通信中フロー情報323は、通信中フローがユーザXのフローAであることを示す。なお、この通信中フロー情報323は、図11に示すように、通信中ではないフローの情報(通信無フロー)の情報を含んでいてもよい。例えば、図11に示す通信中フロー情報323において通信中ではないフローはユーザYのフローであることを示す。   The communication flow information 323 in the storage unit 232 is information indicating a flow during communication. For example, the communication flow information 323 illustrated in FIG. 11 indicates that the communication flow is the flow A of the user X. In addition, as shown in FIG. 11, this communication flow information 323 may include information of information on flows that are not in communication (no communication flow). For example, the non-communication flow in the communication flow information 323 shown in FIG.

図10の制御部233の通信情報受信部330は、アプリケーション識別装置20からフローの通信開始通知とフローの通信終了通知とを受信する。そして、通信情報受信部330は、受信した通信開始通知および通信終了通知に基づき、通信中フロー情報323を更新する。例えば、通信情報受信部330は、通信開始通知を受信したが、まだ通信終了通知を受信していないフローについて通信中フロー情報323に通信中のフローとして記録する。   The communication information receiving unit 330 of the control unit 233 in FIG. 10 receives a flow communication start notification and a flow communication end notification from the application identification device 20. Then, the communication information receiving unit 330 updates the in-communication flow information 323 based on the received communication start notification and communication end notification. For example, the communication information receiving unit 330 receives a communication start notification but records a flow that has not yet received a communication end notification as a communication flow in the communication flow information 323.

なお、フローの通信開始通知およびフローの通信終了通知は、例えば、アプリケーション識別装置20から送信される通知を用いる。例えば、フローの通信開始通知は、アプリケーション識別装置20において受信したフローのパケットのL7分析(ペイロード部の分析)を行い、当該フローが制御ポリシーに合致し、かつ、新規フローであると判断したときに、ポリシー管理装置230へ送信される。このフローの通信開始通知は、フローの5tuple情報とユーザ識別子とを含む。また、フローの通信終了通知は、例えば、アプリケーション識別装置20が当該フローの最終パケットを受信したとき、ポリシー管理装置230へ送信される。このフローの通信終了通知も、当該フローの5tuple情報とユーザ識別子とを含む。なお、ユーザ識別子は、例えば、フローの送信元のIPアドレス、MACアドレス(Media Access Control address)、IMSI(International Mobile Subscriber Identity)番号、ユーザ回線に割り当てられたVLAN(Virtual Local Area Network) ID等を用いる。   For example, a notification transmitted from the application identification device 20 is used as the flow communication start notification and the flow communication end notification. For example, the communication start notification of the flow is performed when L7 analysis (payload part analysis) of the packet of the flow received by the application identification device 20 is performed and the flow matches the control policy and is determined to be a new flow. To the policy management device 230. The communication start notification of this flow includes 5 tuple information of the flow and a user identifier. The flow communication end notification is transmitted to the policy management apparatus 230 when the application identification apparatus 20 receives the final packet of the flow, for example. The communication end notification of this flow also includes the 5 tuple information and the user identifier of the flow. The user identifier includes, for example, an IP address of a flow transmission source, a MAC address (Media Access Control address), an IMSI (International Mobile Subscriber Identity) number, a VLAN (Virtual Local Area Network) ID assigned to the user line, and the like. Use.

ポリシー設定部335は、パケットヘッダ識別制御装置210に対するポリシーの設定を行う。具体的には、ポリシー設定部335は、入力受付部331においてアプリケーション識別装置20の切り替えに関する情報を受け付けたとき、アプリケーション識別装置情報322および通信中フロー情報323を参照して、以下の処理を行う。   The policy setting unit 335 sets a policy for the packet header identification control device 210. Specifically, the policy setting unit 335 performs the following processing with reference to the application identification device information 322 and the in-communication flow information 323 when the input reception unit 331 receives information regarding switching of the application identification device 20. .

すなわち、ポリシー設定部335は、アプリケーション識別装置情報322において切替元のアプリケーション識別装置20を収容先とするフローを特定する。そして、ポリシー設定部335は、この特定したフローの転送先を切替先のアプリケーション識別装置20とする第1のポリシーを作成する。また、ポリシー設定部335は、通信中フロー情報323を参照して、切替元のアプリケーション識別装置20を収容先とするフローのうち、通信中のフローの転送先を切替元のアプリケーション識別装置20とする第2のポリシーを作成する。そして、ポリシー設定部335は、作成したポリシーのうち、第2のポリシーの優先度を第1のポリシーの優先度よりも高くしてパケットヘッダ識別制御装置210に設定する。また、ポリシー設定部335は、パケットヘッダ識別制御装置210における、フローの転送先を切替元のアプリケーション識別装置20とするポリシーを削除する設定を行う。   In other words, the policy setting unit 335 specifies a flow in which the switching source application identification device 20 is an accommodation destination in the application identification device information 322. Then, the policy setting unit 335 creates a first policy in which the transfer destination of the identified flow is the switching destination application identification device 20. Further, the policy setting unit 335 refers to the communication flow information 323, and among the flows having the switching source application identification device 20 as the accommodation destination, the policy setting unit 335 determines the transfer destination of the communication flow as the switching source application identification device 20. A second policy is created. Then, the policy setting unit 335 sets the priority of the second policy out of the created policies to be higher than the priority of the first policy in the packet header identification control device 210. Further, the policy setting unit 335 performs setting to delete a policy in the packet header identification control device 210 in which the flow transfer destination is the switching source application identification device 20.

(パケットヘッダ識別制御装置)
次に、図12を用いて、パケットヘッダ識別制御装置210を説明する。ここでも、第1の実施形態のパケットヘッダ識別制御装置10と異なる構成について説明する。
(Packet header identification control device)
Next, the packet header identification control device 210 will be described with reference to FIG. Also here, a configuration different from the packet header identification control device 10 of the first embodiment will be described.

記憶部232のフローテーブル122aは、フローのパケットのヘッダ情報(例えば、5tuple情報)ごとに、当該ヘッダ情報を持つフローの転送先のアプリケーション識別装置20を示した情報である。このフローテーブル122aは、それぞれの情報(エントリ)を適用するときの優先度に関する情報も含む。例えば、図13の符号1201に示すフローテーブル122aは、5tuple情報=c(ユーザXのフロー)の転送先のアプリケーション識別装置20は「20A」であり、その優先度は「2(高)」であることを示す。また、5tuple情報=f(ユーザYのフロー)の転送先のアプリケーション識別装置20は「20B」であり、その優先度は「2(高)」であることを示す。   The flow table 122a of the storage unit 232 is information indicating the transfer destination application identification device 20 having the header information for each header information (for example, 5 tuple information) of the packet of the flow. The flow table 122a also includes information on the priority when applying each information (entry). For example, in the flow table 122a indicated by reference numeral 1201 in FIG. 13, the transfer destination application identification device 20 of 5tuple information = c (user X flow) is “20A”, and its priority is “2 (high)”. Indicates that there is. Further, the transfer destination application identification device 20 of 5 tuple information = f (user Y flow) is “20B”, and its priority is “2 (high)”.

図12の制御部213のフローテーブル更新部134aは、ポリシー管理装置230からのポリシーの設定に基づき、フローテーブル122aを更新する。   The flow table update unit 134a of the control unit 213 in FIG. 12 updates the flow table 122a based on the policy setting from the policy management device 230.

例えば、フローテーブル更新部134aは、ポリシー管理装置230から、5tuple情報=d(ユーザXのフローA)の転送先のアプリケーション識別装置20は「20A」であり、その優先度は「2(高)」であるポリシーと、5tuple情報=e(ユーザXの全フロー)の転送先のアプリケーション識別装置20は「20B」であり、その優先度は「1(低い)」であるポリシーの設定と、フローの転送先のアプリケーション識別装置20を「20A」とするポリシーを削除する設定を受け付けた場合、これに基づき、フローテーブル122aを図13の符号1201に示す状態から符号1202に示す状態に更新する。   For example, the flow table update unit 134a determines from the policy management device 230 that the transfer destination application identification device 20 of 5tuple information = d (user X's flow A) is “20A”, and its priority is “2 (high)”. "And the tuple information = e (all flows of user X), the transfer destination application identification apparatus 20 is" 20B ", and the priority is" 1 (low) ". When the setting for deleting the policy for setting the transfer destination application identification apparatus 20 to “20A” is received, the flow table 122a is updated from the state indicated by reference numeral 1201 in FIG. 13 to the state indicated by reference numeral 1202.

すなわち、フローテーブル更新部134aは、5tuple情報=d(ユーザXのフローA)の転送先のアプリケーション識別装置20は「20A」であり、その優先度は「2(高)」であるというエントリと、5tuple情報=e(ユーザXの全フロー)の転送先のアプリケーション識別装置20は「20B」であり、その優先度は「1(低い)」であるというエントリをフローテーブル122aに追加し、5tuple情報=c(ユーザX)の転送先のアプリケーション識別装置20は「20A」であり、優先度は「2(高)」であるというエントリをフローテーブル122aから削除する。   That is, the flow table update unit 134a has an entry that the transfer destination application identification device 20 of 5tuple information = d (user X's flow A) is “20A”, and its priority is “2 (high)”. The application identification device 20 that is the transfer destination of 5tuple information = e (all flows of user X) is “20B”, and an entry that the priority is “1 (low)” is added to the flow table 122a. The application identification device 20 that is the transfer destination of information = c (user X) is “20A”, and the entry that the priority is “2 (high)” is deleted from the flow table 122a.

このようにしてフローテーブル122aが更新され、転送部131が、ユーザXのフローAを受信した場合を考える。この場合、フローテーブル122aには、ユーザXのフローAのヘッダに関するエントリが2つ(図13の符号1203に示すユーザXのフローAに関するエントリと符号1204に示すユーザXの全フローに関するエントリ)があるが、これらのうち、より優先度の高いエントリ(図13の符号1203に示すエントリ)を適用し、フローを転送する。すなわち、この場合、転送部131は、ユーザXのフローAを「20A」のアプリケーション識別装置20へ転送し、ユーザXの他のフロー(例えば、図9のフローB)は「20A」のアプリケーション識別装置20へ転送する。   Consider a case where the flow table 122a is updated in this way and the transfer unit 131 receives the flow A of the user X. In this case, the flow table 122a has two entries relating to the header of the flow A of the user X (an entry relating to the flow A of the user X shown by reference numeral 1203 in FIG. 13 and an entry relating to all the flows of the user X shown in reference numeral 1204). Among them, an entry with higher priority (entry indicated by reference numeral 1203 in FIG. 13) is applied to transfer the flow. That is, in this case, the transfer unit 131 transfers the flow A of the user X to the application identification device 20 of “20A”, and the other flow (for example, the flow B of FIG. 9) of the user X is the application identification of “20A”. Transfer to device 20.

以上説明したシステムによれば、アプリケーション識別装置20の切り替えがあったとき、パケットヘッダ識別制御装置210は既存のフローについては転送先を切替元のアプリケーション識別装置20のままとし、新規のフローについては転送先を切替先のアプリケーション識別装置20とする。その結果、システムは、アプリケーション識別装置20の切り替えを行った場合でも、既存フローの制御やフローの分析を正確に行うことができる。   According to the system described above, when the application identification device 20 is switched, the packet header identification control device 210 keeps the transfer destination as the switching source application identification device 20 for the existing flow, and for the new flow The transfer destination is the switching destination application identification device 20. As a result, the system can accurately control the existing flow and analyze the flow even when the application identification device 20 is switched.

(処理手順)
次に、図14〜図17を用いて、ポリシー管理装置230の処理手順を説明する。
(Processing procedure)
Next, the processing procedure of the policy management apparatus 230 will be described with reference to FIGS.

まず、図14を用いて、ポリシー管理装置230における通信中フロー情報323の更新処理を説明する。ポリシー管理装置230の通信情報受信部330は、アプリケーション識別装置20からフローの通信開始通知または通信終了通知を受信すると(S11でYes)、これに基づき通信中フロー情報323を更新する(S12)。つまり、通信情報受信部330は、通信中フロー情報323において、通信開始通知を受信し、通信終了通知を受信していないフローを「通信中」とし、それ以外のフローを「通信無」として記録する。また、ポリシー管理装置230の通信情報受信部330は、アプリケーション識別装置20からフローの通信開始通知も通信終了通知も受信していないとき(S11でNo)、S11へ戻る。   First, with reference to FIG. 14, update processing of the communication flow information 323 in the policy management apparatus 230 will be described. When the communication information receiving unit 330 of the policy management device 230 receives the flow communication start notification or communication end notification from the application identification device 20 (Yes in S11), the communication flow information 323 is updated based on this (S12). In other words, the communication information receiving unit 330 records, in the communication flow information 323, a flow that has received a communication start notification and has not received a communication end notification as “busy”, and records other flows as “no communication”. To do. In addition, when the communication information receiving unit 330 of the policy management device 230 has not received the flow communication start notification or the communication end notification from the application identification device 20 (No in S11), the process returns to S11.

この通信中フロー情報の更新の具体例を、図15を参照しながら説明する。パケットヘッダ識別制御装置210がアプリケーション識別装置20Aに対しユーザXのフローAの転送を開始すると(S31)、ポリシー管理装置230の通信情報受信部330はアプリケーション識別装置20AからユーザXのフローAの通信開始通知を受信し(S32)、通信中フロー情報323における通信中フローがユーザXのフローAであり、通信無ユーザがユーザYである旨を記録する(符号171参照)。その後、ポリシー管理装置230の通信情報受信部330はアプリケーション識別装置20AからユーザXのフローAの通信終了通知を受信すると(S33)、この通知に基づき、通信中フロー情報323に、通信中フローはなく、通信無ユーザがユーザX,Yである旨を記録する(符号172参照)。   A specific example of updating the communication flow information will be described with reference to FIG. When the packet header identification control device 210 starts transferring the flow A of the user X to the application identification device 20A (S31), the communication information receiving unit 330 of the policy management device 230 communicates the flow A of the user X from the application identification device 20A. A start notification is received (S32), and it is recorded that the communication flow in the communication flow information 323 is the flow A of the user X and the non-communication user is the user Y (see reference numeral 171). Thereafter, when the communication information receiving unit 330 of the policy management device 230 receives the communication end notification of the flow A of the user X from the application identification device 20A (S33), the communication flow is indicated in the communication flow information 323 based on this notification. The fact that the user without communication is the users X and Y is recorded (see reference numeral 172).

次に、パケットヘッダ識別制御装置210がアプリケーション識別装置20Aに対しユーザYのフローBを転送すると(S34)、ポリシー管理装置230の通信情報受信部330はアプリケーション識別装置20AからユーザYのフローBの通信開始通知を受信し(S35)、この通知に基づき、通信中フロー情報323に、通信中フローがユーザYのフローBであり、通信無ユーザがユーザXである旨を記録する(符号173参照)。   Next, when the packet header identification control device 210 transfers the flow B of the user Y to the application identification device 20A (S34), the communication information receiving unit 330 of the policy management device 230 transmits the flow B of the user Y from the application identification device 20A. A communication start notification is received (S35), and based on this notification, the communication flow information 323 records that the communication flow is the flow B of the user Y and the non-communication user is the user X (see reference numeral 173). ).

その後、パケットヘッダ識別制御装置210がアプリケーション識別装置20Aに対し、ユーザYのフローBに加え、ユーザYのフローCの転送を開始すると(S36)、ポリシー管理装置230の通信情報受信部330はアプリケーション識別装置20AからユーザYのフローCの通信開始通知を受信し(S37)、この通知に基づき、通信中フロー情報323に、通信中フローはユーザYのフローBおよびユーザYのフローCであり、通信無ユーザがユーザXである旨を記録する(符号174参照)。   After that, when the packet header identification control device 210 starts transferring the flow C of the user Y to the application identification device 20A in addition to the flow B of the user Y (S36), the communication information receiving unit 330 of the policy management device 230 The communication start notification of the flow C of the user Y is received from the identification device 20A (S37). Based on this notification, the communication flow is the flow B of the user Y and the flow C of the user Y based on the communication flow information 323. The fact that the user without communication is user X is recorded (see reference numeral 174).

次に、パケットヘッダ識別制御装置210がアプリケーション識別装置20AへのユーザYのフローCの転送を終了し、ユーザYのフローBのみ転送するようになると(S38)、ポリシー管理装置230の通信情報受信部330はアプリケーション識別装置20AからユーザYのフローCの通信終了通知を受信し(S39)、この通知に基づき、通信中フロー情報323に、通信中フローはユーザYのフローBであり、通信無ユーザがユーザXである旨を記録する(符号175参照)。   Next, when the packet header identification control device 210 finishes transferring the flow C of the user Y to the application identification device 20A and transfers only the flow B of the user Y (S38), the policy management device 230 receives the communication information. The unit 330 receives the communication end notification of the flow C of the user Y from the application identification device 20A (S39). Based on this notification, the communication flow is the flow B of the user Y in the communication flow information 323. The fact that the user is user X is recorded (see reference numeral 175).

その後、パケットヘッダ識別制御装置210がアプリケーション識別装置20AへのユーザYのフローBの転送も終了すると、ポリシー管理装置230の通信情報受信部330はアプリケーション識別装置20AからユーザYのフローBの通信終了通知を受信し(S40)、通信中フロー情報323に、通信中フローはなく、通信無ユーザがユーザX,Yである旨を記録する(符号176参照)。   Thereafter, when the packet header identification control device 210 completes the transfer of the flow B of the user Y to the application identification device 20A, the communication information receiving unit 330 of the policy management device 230 terminates the communication of the flow B of the user Y from the application identification device 20A. The notification is received (S40), and it is recorded in the communication flow information 323 that there is no communication flow and the users without communication are the users X and Y (see reference numeral 176).

このように、ポリシー管理装置230はアプリケーション識別装置20からの各フローの通信開始通知および通信終了通知に基づき、通信中フロー情報323を更新する。   As described above, the policy management device 230 updates the communication flow information 323 based on the communication start notification and communication end notification of each flow from the application identification device 20.

次に、図16を用いて、ポリシー管理装置230がアプリケーション識別装置20の切り替え指示を受け付けたときの処理手順を説明する。   Next, a processing procedure when the policy management apparatus 230 receives a switching instruction for the application identification apparatus 20 will be described with reference to FIG.

ポリシー管理装置230の入力受付部331がアプリケーション識別装置20の切り替え指示を受け付けると(図16のS1)、ポリシー管理装置230は、前記した図7のS2と同様にアプリケーション識別装置情報322の更新(S2)と、図7のS3と同様に制御ポリシー情報321の更新(S3)とを行う。そして、ポリシー設定部335はパケットヘッダ識別制御装置210に対しポリシーの設定を行う(S20)。   When the input receiving unit 331 of the policy management device 230 receives a switching instruction for the application identification device 20 (S1 in FIG. 16), the policy management device 230 updates the application identification device information 322 (S2 in FIG. 7 described above). The control policy information 321 is updated (S3) in the same manner as in S3 in FIG. Then, the policy setting unit 335 sets a policy for the packet header identification control device 210 (S20).

ここで、図16のS20におけるポリシー設定部335によるパケットヘッダ識別制御装置210へのポリシーの設定を、図17を用いて詳細に説明する。   Here, the policy setting to the packet header identification control apparatus 210 by the policy setting unit 335 in S20 of FIG. 16 will be described in detail with reference to FIG.

まず、ポリシー設定部335は、アプリケーション識別装置情報322において切替元のアプリケーション識別装置20を収容先(転送先)とするフローを特定する(S21)。   First, the policy setting unit 335 specifies a flow having the switching source application identification device 20 as the accommodation destination (transfer destination) in the application identification device information 322 (S21).

次に、ポリシー設定部335は、この特定したフロー(例えば、ユーザXの全フロー)の転送先を切替先のアプリケーション識別装置20とするポリシー(第1のポリシー)を作成し、優先度を「低」にする(S22)。また、ポリシー設定部335は、通信中フロー情報323を参照して、S21で特定したフローのうち、通信中のフロー(例えば、ユーザXのフローA)の転送先を切替元のアプリケーション識別装置20とするポリシー(第2のポリシー)を作成し、優先度を「高」にする(S23)。   Next, the policy setting unit 335 creates a policy (first policy) in which the transfer destination of the identified flow (for example, all flows of the user X) is the switching destination application identification device 20, and sets the priority to “ "Low" (S22). Further, the policy setting unit 335 refers to the communication flow information 323, and among the flows identified in S21, the transfer destination of the communication flow (for example, the flow A of the user X) is set as the switching source application identification device 20. (Second policy) is created and the priority is set to “high” (S23).

そして、ポリシー設定部335は、S22およびS23で作成したポリシーをパケットヘッダ識別制御装置210に設定する(S24)。また、ポリシー設定部335は、パケットヘッダ識別制御装置210に、S21で特定したフロー(例えば、ユーザXの全フロー)の転送先を切替元のアプリケーション識別装置20とするポリシーを削除する設定を行う(S25)。   Then, the policy setting unit 335 sets the policy created in S22 and S23 in the packet header identification control device 210 (S24). In addition, the policy setting unit 335 performs setting for deleting the policy in which the transfer destination of the flow specified in S21 (for example, all flows of the user X) is the switching source application identification device 20 in the packet header identification control device 210. (S25).

このような設定を受けたパケットヘッダ識別制御装置210は、例えば、フローテーブル122aを図13の符号1201に示す状態から、符号1202に示す状態に更新する。そして、パケットヘッダ識別制御装置210はこの更新後のフローテーブル122aに基づきフローの転送先のアプリケーション識別装置20を決定する。例えば、パケットヘッダ識別制御装置210は、ユーザXのフローA(既存のフロー)については「20A」のアプリケーション識別装置20へ転送する。また、ユーザXのフローA以外の全フロー(例えば、新規のフローB)についてはアプリケーション識別装置20Bへ転送する。   The packet header identification control device 210 that has received such settings updates the flow table 122a from the state indicated by reference numeral 1201 in FIG. 13 to the state indicated by reference numeral 1202, for example. Then, the packet header identification control device 210 determines the flow transfer destination application identification device 20 based on the updated flow table 122a. For example, the packet header identification control device 210 transfers the flow A (existing flow) of the user X to the application identification device 20 of “20A”. Further, all flows other than the flow A of the user X (for example, a new flow B) are transferred to the application identification device 20B.

以上説明したシステムによれば、アプリケーション識別装置20の切り替えがあったときでも、パケットヘッダ識別制御装置210は既存のフローについては切替元のアプリケーション識別装置20に転送し、新規のフローについては切替先のアプリケーション識別装置20に転送する。その結果、システムは、アプリケーション識別装置20の切り替えを行った場合でも、既存フローの制御やフローの分析を正確に行うことができる。   According to the system described above, even when the application identification device 20 is switched, the packet header identification control device 210 transfers the existing flow to the switching source application identification device 20 and switches the new flow to the switching destination. To the application identification device 20. As a result, the system can accurately control the existing flow and analyze the flow even when the application identification device 20 is switched.

(具体例)
次に、第1の実施形態のシステムおよび第2の実施形態のシステムの具体例を、図18を用いて説明する。ここでは、第1の実施形態のシステムが、アプリケーション識別装置20の機能を有するTDF(Traffic Detection Function)320(320A,320B)と、ポリシー管理装置30の機能を有するPCRF(Policy Control and Charging Rules Function)330と、パケットヘッダ識別制御装置10の機能を有するPCEF(Policy and Charging RuleEnforcement Function)310とが、ネットワークにより相互に接続されるシステムにより実現される場合を例に説明する。なお、ネットワークにはサーバα、β、γが接続され、各TDF320はPCEF310経由で受け取ったサーバα、β、γへのフローの制御や分析を行うものとする。
(Concrete example)
Next, specific examples of the system of the first embodiment and the system of the second embodiment will be described with reference to FIG. Here, the system of the first embodiment includes a TDF (Traffic Detection Function) 320 (320A, 320B) having the function of the application identification device 20 and a PCRF (Policy Control and Charging Rules Function) having the function of the policy management device 30. ) 330 and a PCEF (Policy and Charging Rule Enforcement Function) 310 having a function of the packet header identification control device 10 will be described as an example. Note that servers α, β, and γ are connected to the network, and each TDF 320 performs control and analysis of flows to the servers α, β, and γ received via the PCEF 310.

(第1の実施形態のシステムの具体例)
まず、第1の実施形態のシステムの具体例を説明する。システムにおけるPCRF330は、PCEF310に対し、転送ポリシーを設定する。PCEF310が保持する転送ポリシーテーブルの例を、図18の符号1601に示す。符号1601に示す転送ポリシーテーブルはユーザXおよびユーザYのフローに関する転送ポリシーを示し、一行目の転送ポリシーは「src IP=ユーザX、dst IP=any、src port=any、dst port=any、protocol=any」のフロー(つまり、ユーザXからの全フロー)の転送先のTDF320は「320A」であることを示す。また、二行目の転送ポリシーは「src IP=ユーザY、dst IP=any、src port=any、dst port=80、protocol=6」のフロー(つまり、ユーザYからの宛先ポート番号「80」、プロトコル番号「6」のフロー)の転送先のTDF320も「320A」であることを示す。
(Specific example of the system of the first embodiment)
First, a specific example of the system of the first embodiment will be described. The PCRF 330 in the system sets a transfer policy for the PCEF 310. An example of a transfer policy table held by the PCEF 310 is indicated by reference numeral 1601 in FIG. A transfer policy table indicated by reference numeral 1601 indicates a transfer policy relating to the flows of the user X and the user Y. The transfer policy in the first line is “src IP = user X, dst IP = any, src port = any, dst port = any, protocol. = Any ”flow (that is, all flows from the user X) indicates that the TDF 320 of the transfer destination is“ 320A ”. The transfer policy in the second line is a flow of “src IP = user Y, dst IP = any, src port = any, dst port = 80, protocol = 6” (that is, destination port number “80” from user Y). The TDF 320 of the transfer destination of the protocol number “6”) is also “320A”.

また、PCEF310が保持するフローテーブルの例を、符号1602に示す。符号1601に示すフローテーブルはフローA,B,Cに転送先のTDF320を示し、例えば、一行目はフローAに関する情報であり「src IP=ユーザX、dst IP=サーバα、src port=50001、dst port=80、protocol=6」のフローの転送先のTDF320は「320A」であることを示す。   An example of a flow table held by the PCEF 310 is indicated by reference numeral 1602. The flow table indicated by reference numeral 1601 indicates the TDF 320 of the transfer destination in flows A, B, and C. For example, the first line is information on the flow A, “src IP = user X, dst IP = server α, src port = 50001, The TDF 320 of the transfer destination of the flow of “dst port = 80, protocol = 6” indicates “320A”.

PCEF310は、フローのパケットを受信すると、この符号1601に示す転送ポリシーテーブルに合致するエントリが存在する場合は、符号1602に示すフローテーブルを参照して、このパケットの転送先のTDF320を決定する。一方、PCEF310はこの符号1601に示す転送ポリシーテーブルに合致するエントリが存在しない場合は、符号1601に示す転送ポリシーを参照して、符号1602に示すフローテーブルに当該パケットに関するエントリを追加する。   When the PCEF 310 receives a flow packet, and there is an entry that matches the transfer policy table indicated by reference numeral 1601, the PCEF 310 refers to the flow table indicated by reference numeral 1602 to determine the TDF 320 of the transfer destination of the packet. On the other hand, if there is no entry that matches the transfer policy table indicated by reference numeral 1601, the PCEF 310 refers to the transfer policy indicated by reference numeral 1601 and adds an entry relating to the packet to the flow table indicated by reference numeral 1602.

例えば、システムが、TDF320Aに収容される全てのユーザのフローをTDF320Bに切り替える場合を考える。この場合、PCRF330は、PCEF310に対してTDF320Aに収容される全てのユーザ(例えば、ユーザX,Y)のフローの転送先をTDF320Bに変更するよう指示する。この指示を受けたPCEF310は、例えば、図18の符号1601に示す転送ポリシーテーブルにおけるユーザ(ユーザX,Y)のフローの転送先のTDF320を「320A」から「320B」に変更し、転送ポリシーテーブルを図19の符号1801に示す状態に更新する。   For example, consider a case where the system switches the flows of all users accommodated in the TDF 320A to the TDF 320B. In this case, the PCRF 330 instructs the PCEF 310 to change the flow transfer destinations of all users (for example, users X and Y) accommodated in the TDF 320A to the TDF 320B. Upon receiving this instruction, the PCEF 310 changes, for example, the transfer destination TDF 320 of the flow of the user (user X, Y) in the transfer policy table indicated by reference numeral 1601 in FIG. 18 from “320A” to “320B”. Is updated to the state indicated by reference numeral 1801 in FIG.

そして、PCEF310はユーザX,Yから新規のフローDのパケット(「src IP=ユーザX、dst IP=サーバγ、src port=50003、dst port=8080、protocol=6」)と、フローEのパケット(「src IP=ユーザY、dst IP=サーバγ、src port=60004、dst port=80、protocol=6」)を受信したとき、このフローD,Eは図19の符号1801に示す転送ポリシーテーブルに合致するエントリがあるが、図18の符号1602に示すフローテーブルには、フローD,Eのエントリはない。したがって、PCEF310は図18の符号1602に示すフローテーブルにフローD,Eのエントリを追加し、フローテーブルを図19の符号1802に示すに状態に更新する。そして、PCEF310はこの追加したエントリに基づくパケット(フロー)の転送を行う。   The PCEF 310 then sends a packet of the new flow D from the users X and Y (“src IP = user X, dst IP = server γ, src port = 50003, dst port = 8080, protocol = 6”) and a packet of the flow E. (“Src IP = user Y, dst IP = server γ, src port = 60004, dst port = 80, protocol = 6”), the flows D and E have a transfer policy table indicated by reference numeral 1801 in FIG. However, there are no entries for flows D and E in the flow table indicated by reference numeral 1602 in FIG. Accordingly, the PCEF 310 adds the entries of flows D and E to the flow table indicated by reference numeral 1602 in FIG. 18 and updates the flow table to the state indicated by reference numeral 1802 in FIG. Then, the PCEF 310 transfers a packet (flow) based on the added entry.

例えば、図20に示すようにPCEF310がTDF320AへユーザXのフローAと、ユーザXのフローBと、ユーザYのフローCを転送している状態において(S41)、TDF320の収容替え(つまり、TDF320AからTDF320Bへの切り替え)を開始すると(S42)、PCRF330は、PCEF310に対し、ユーザX,Yのフローの転送ポリシーの変更指示を行う(S43)。例えば、PCRF330は、PCEF310に対し、ユーザX,Yのフローの転送先をTDF320Bに変更するよう指示する。   For example, as shown in FIG. 20, in a state where the PCEF 310 is transferring the user A flow A, the user X flow B, and the user Y flow C to the TDF 320A (S41), the accommodation of the TDF 320 (that is, the TDF 320A is changed). (S42), the PCRF 330 instructs the PCEF 310 to change the flow policy of the users X and Y (S43). For example, the PCRF 330 instructs the PCEF 310 to change the transfer destination of the flows of the users X and Y to the TDF 320B.

これを受けたPCEF310は転送ポリシーテーブルを変更し、ユーザX,Yの既存フロー(例えば、フローA,B,C)については転送先をTDF320Aのままとし(S44)、ユーザX,Yの新規フロー(例えば、フローD,E)を受信したときには、フローテーブルにエントリを追加し、転送先をTDF320Bとする(S45)。そして、既存のフロー(例えば、フローA,B,C)の通信が全て終了した時点で、ユーザX,Yの全てのフローがTDF320Bに転送される状態となる。   Receiving this, the PCEF 310 changes the transfer policy table, and for the existing flows (for example, flows A, B, C) of the users X and Y, the transfer destination remains TDF320A (S44), and the new flows of the users X, Y When (for example, flows D and E) are received, an entry is added to the flow table, and the transfer destination is set to TDF 320B (S45). Then, when all the communication of existing flows (for example, flows A, B, and C) is completed, all the flows of users X and Y are transferred to TDF 320B.

これにより、システムは、TDF320の切り替えがあったとき、PCEF310は既存のフローについては転送先を切替元のTDF320Aのままとし、新規のフローについては転送先を切替先のTDF320Bとする。その結果、システムは、TDF320の切り替えを行った場合でも、既存フローの制御やフローの分析を正確に行うことができる。   As a result, when the TDF 320 is switched, the system keeps the transfer destination as the switching source TDF 320A for the existing flow, and sets the transfer destination as the switching destination TDF 320B for the new flow. As a result, the system can accurately control the existing flow and analyze the flow even when the TDF 320 is switched.

(第2の実施形態の具体例)
次に、第2の実施形態のシステムの具体例を説明する。ここでは第2の実施形態のシステムが、アプリケーション識別装置20の機能を有するTDF320と、ポリシー管理装置230の機能を有するPCRF330と、パケットヘッダ識別制御装置210の機能を有するPCEF310とが、ネットワークにより相互に接続される場合を例に説明する。システム構成は、図18の場合と同様なので図示を省略する。
(Specific example of the second embodiment)
Next, a specific example of the system of the second embodiment will be described. Here, in the system of the second embodiment, the TDF 320 having the function of the application identification device 20, the PCRF 330 having the function of the policy management device 230, and the PCEF 310 having the function of the packet header identification control device 210 are mutually connected by a network. An example of the case of being connected to will be described. The system configuration is the same as in FIG.

例えば、TDF320Aは、新規フローの受信を検知すると,PCRF330に対しフローの通信開始通知として、Event-Trigger AVPにapplication_startを設定したCCR(Credit Control Request)を送信する。また、TDF320Aは、フローの終了を検知すると、PCRF330に対しフローの通信終了通知として、Event-Trigger AVPにapplication_stopを設定したCCRを送信する。PCRF330は、受信したCCRからユーザ識別子とフローの5tuple情報を取得し、通信中フロー情報323に記録する。   For example, when the reception of a new flow is detected, the TDF 320A transmits a CCR (Credit Control Request) in which application_start is set in the Event-Trigger AVP as a flow communication start notification to the PCRF 330. Further, when detecting the end of the flow, the TDF 320A transmits a CCR in which application_stop is set in the Event-Trigger AVP to the PCRF 330 as a communication end notification of the flow. The PCRF 330 acquires the user identifier and the 5-tuple information of the flow from the received CCR, and records them in the communicating flow information 323.

そして、PCRF330はPCEF310に対し、TDF320Aに収容されているユーザのフローをTDF320Bに切り替えるようポリシー(第1のポリシー)を優先度「低」で設定する。また、TDF320Aに収容されているユーザのうち、通信中のフローをTDF320Aのままとするポリシー(第2のポリシー)を優先度「高」で設定する。   Then, the PCRF 330 sets a policy (first policy) with a priority “low” so as to switch the user flow accommodated in the TDF 320A to the TDF 320B. In addition, among the users accommodated in the TDF 320A, a policy (second policy) for keeping the communication flow as the TDF 320A is set with the priority “high”.

システムの処理手順の例を、図21を用いて説明する。ここでは、PCEF310がTDF320AへユーザXのフローEと、ユーザYのフローDと、ユーザYのフローCを転送している状態において、TDF320の収容替え(つまり、TDF320AからTDF320Bへの切り替え)を開始する場合を例に説明する。   An example of the processing procedure of the system will be described with reference to FIG. Here, in the state in which the PCEF 310 is transferring the flow E of the user X, the flow D of the user Y, and the flow C of the user Y to the TDF 320A, the accommodation of the TDF 320 is started (that is, switching from the TDF 320A to the TDF 320B). An example of this will be described.

この場合、TDF320Aは、PCRF330へユーザXのフローEの通信開始をCCR(application_start,ユーザX-フローE)、ユーザYのフローDの通信開始をCCR(application_start,ユーザY-フローD)、ユーザYのフローCの通信開始をCCR(application_start,ユーザY-フローC)により通知する(S51)。   In this case, the TDF 320A starts the communication start of the flow E of the user X to the PCRF 330 by CCR (application_start, user X-flow E), the communication start of the flow of the user Y by CCR (application_start, user Y-flow D), and the user Y. The communication start of the flow C is notified by CCR (application_start, user Y-flow C) (S51).

そして、PCRF330は、この受信したCCRをもとに、通信中フロー情報323を符号2101のように更新する。つまり、PCRF330は、TDF320Aにおける通信中のフローはユーザXのフローEと、ユーザYのフローDと、ユーザYのフローCであり、通信無ユーザはユーザZであるという情報を通信中フロー情報323に記録する。   Then, the PCRF 330 updates the in-communication flow information 323 as indicated by reference numeral 2101 based on the received CCR. That is, the PCRF 330 indicates that the communication flow in the TDF 320A is the flow E of the user X, the flow D of the user Y, and the flow C of the user Y, and that the non-communication user is the user Z. To record.

そして、TDF320の収容替え(つまり、TDF320AからTDF320Bへの切り替え)を開始すると(S52)、PCRF330は、PCEF310に対し、ユーザXのフローEをTDF320Aに転送するというポリシー設定について高優先で、ユーザXのフローをTDF320Bに転送するというポリシー設定について低優先で追加設定し、ユーザXのフローをTDF320Aに転送するというポリシー設定について設定削除する(S53)。これによりPCEF310は、ユーザXのフローEについてはTDF320Aに転送し(S54)、ユーザXの新規フロー(つまり、ユーザXのフローE以外のフロー)についてはTDF320Bに転送する(S55)。   Then, when the accommodation change of the TDF 320 (that is, switching from the TDF 320A to the TDF 320B) is started (S52), the PCRF 330 gives the PCEF 310 high priority for the policy setting of transferring the flow E of the user X to the TDF 320A. The policy setting of transferring the flow of the user X to the TDF 320B is additionally set with low priority, and the setting of the policy setting of transferring the flow of the user X to the TDF 320A is deleted (S53). Accordingly, the PCEF 310 transfers the flow E of the user X to the TDF 320A (S54), and transfers the new flow of the user X (that is, a flow other than the flow E of the user X) to the TDF 320B (S55).

また、PCRF330は、PCEF310に対し、ユーザYのフローDをTDF320Aに転送するというポリシー設定およびユーザYのフローCをTDF320Aに転送するというポリシー設定について高優先で、ユーザYのフローをTDF320Bに転送するというポリシー設定について低優先で追加設定し、ユーザYのフローをTDF320Aに転送するというポリシー設定について設定削除する(S56)。これによりPCEF310は、ユーザYのフローD,CについてはTDF320Aに転送し(S57)、ユーザYの新規フロー(つまり、ユーザYのフローD,C以外のフロー)についてはTDF320Bに転送する(S58)。   Also, the PCRF 330 transfers the user Y flow to the TDF 320B with high priority for the policy setting of transferring the user Y flow D to the TDF 320A and the policy setting of transferring the user Y flow C to the TDF 320A. The policy setting of “additional setting with low priority” and the policy setting of transferring the flow of the user Y to the TDF 320A is deleted (S56). As a result, the PCEF 310 transfers the flows D and C of the user Y to the TDF 320A (S57), and transfers the new flows of the user Y (that is, flows other than the flows D and C of the user Y) to the TDF 320B (S58). .

さらに、PCRF330は、PCEF310に対し、ユーザZのフローをTDF320Bに転送するというポリシー設定を設定し、また、ユーザZのフローをTDF320Aに転送するというポリシー設定について設定削除する(S59)。これにより、ユーザZの新規フローについてはTDF320Bに転送する(S60)。   Further, the PCRF 330 sets a policy setting for transferring the user Z flow to the TDF 320B, and deletes the setting for the policy setting for transferring the user Z flow to the TDF 320A (S59). Thereby, the new flow of the user Z is transferred to the TDF 320B (S60).

これにより、TDF320の切り替えがあったとき、PCEF310は既存のフロー(通信中のフロー)については転送先を切替元のTDF320Aのままとし、新規のフローについては転送先を切替先のTDF320Bとする。その結果、システムは、TDF320の切り替えを行った場合でも、既存フローの制御やフローの分析を正確に行うことができる。   Thus, when the TDF 320 is switched, the PCEF 310 keeps the transfer destination as the switching source TDF 320A for the existing flow (flow in communication), and sets the transfer destination as the switching destination TDF 320B for the new flow. As a result, the system can accurately control the existing flow and analyze the flow even when the TDF 320 is switched.

(その他の実施形態)
なお、前記した実施形態において、パケットヘッダ識別制御装置10,210は、例えば、所定時間以上、既存のフロー(例えば、フローA)を受信しなくなったとき、フローテーブル122,122aから当該フローのエントリを削除するようにしてもよい。このようにすることで、フローテーブル122,122aに通信しなくなったフローに関するエントリが残り続けることがなくなるので、フローテーブル122,122a用いるメモリ容量を低減することができる。
(Other embodiments)
In the above-described embodiment, the packet header identification control devices 10 and 210, for example, when the existing flow (for example, flow A) is not received for a predetermined time or longer, are entered from the flow tables 122 and 122a. May be deleted. In this way, entries relating to flows that are no longer communicated do not remain in the flow tables 122 and 122a, so that the memory capacity used for the flow tables 122 and 122a can be reduced.

なお、前記した実施形態において、ポリシー管理装置30,230は、切替元のアプリケーション識別装置20に収容されるすべてのユーザのフローについて、切替先のアプリケーション識別装置20に切り替えるか、それとも、一部のユーザのフローに切替先のアプリケーション識別装置20に切り替えるかの指示入力を受け付け、パケットヘッダ識別制御装置10,210に対し、指示されたユーザのフローのみを切替先のアプリケーション識別装置20へ転送するようにしてもよい。これにより、システムは、収容先(転送先)のアプリケーション識別装置20の変更が必要なフローのみを対象として収容先(転送先)のアプリケーション識別装置20の変更を行うことができる。   In the above-described embodiment, the policy management apparatuses 30 and 230 switch all the flows of users accommodated in the switching source application identification apparatus 20 to the switching destination application identification apparatus 20 or a part of them. An instruction input indicating whether to switch to the switching destination application identification device 20 is accepted in the user flow, and only the designated user flow is transferred to the switching destination application identification device 20 to the packet header identification control devices 10 and 210. It may be. Accordingly, the system can change the application identification device 20 of the accommodation destination (transfer destination) only for a flow that needs to be changed of the application identification device 20 of the accommodation destination (transfer destination).

なお、前記した各実施形態において、ポリシー管理装置30,230、パケットヘッダ識別制御装置10,210およびアプリケーション識別装置20はそれぞれ別個の装置である場合を例に説明したが、これに限定されない。例えば、パケットヘッダ識別制御装置10,210がポリシー管理装置30,230の機能を備えていてもよく、また、パケットヘッダ識別制御装置10,210がアプリケーション識別装置20の機能を備えていてもよい。   In each of the above embodiments, the case where the policy management devices 30 and 230, the packet header identification control devices 10 and 210, and the application identification device 20 are separate devices has been described as an example, but the present invention is not limited to this. For example, the packet header identification control devices 10 and 210 may have the function of the policy management devices 30 and 230, and the packet header identification control devices 10 and 210 may have the function of the application identification device 20.

(プログラム)
また、ポリシー管理装置30,230やパケットヘッダ識別制御装置10,210が実行する処理をコンピュータが実行可能な言語で記述したプログラムを作成し、実行することもできる。この場合、コンピュータがプログラムを実行することにより、上記実施形態と同様の効果を得ることができる。さらに、かかるプログラムをコンピュータに読み取り可能な記録媒体に記録して、この記録媒体に記録されたプログラムをコンピュータに読み込ませて実行することにより上記実施形態と同様の処理を実現してもよい。以下に、ポリシー管理装置30,230やパケットヘッダ識別制御装置10,210と同様の機能を実現する制御プログラムを実行するコンピュータの一例を説明する。
(program)
It is also possible to create and execute a program that describes the processing executed by the policy management devices 30 and 230 and the packet header identification control devices 10 and 210 in a language that can be executed by a computer. In this case, the same effect as the above-described embodiment can be obtained by the computer executing the program. Further, such a program may be recorded on a computer-readable recording medium, and the program recorded on the recording medium may be read by the computer and executed to execute the same processing as in the above embodiment. Hereinafter, an example of a computer that executes a control program that realizes the same function as the policy management devices 30 and 230 and the packet header identification control devices 10 and 210 will be described.

図22は、制御プログラムを実行するコンピュータを示す図である。図22に示すように、コンピュータ1000は、例えば、メモリ1010と、CPU(Central Processing Unit)1020と、ハードディスクドライブインタフェース1030と、ディスクドライブインタフェース1040と、シリアルポートインタフェース1050と、ビデオアダプタ1060と、ネットワークインタフェース1070とを有する。これらの各部は、バス1080によって接続される。   FIG. 22 is a diagram illustrating a computer that executes a control program. As shown in FIG. 22, a computer 1000 includes, for example, a memory 1010, a CPU (Central Processing Unit) 1020, a hard disk drive interface 1030, a disk drive interface 1040, a serial port interface 1050, a video adapter 1060, a network Interface 1070. These units are connected by a bus 1080.

メモリ1010は、ROM(Read Only Memory)1011およびRAM(Random Access Memory)1012を含む。ROM1011は、例えば、BIOS(Basic Input Output System)等のブートプログラムを記憶する。ハードディスクドライブインタフェース1030は、ハードディスクドライブ1090に接続される。ディスクドライブインタフェース1040は、ディスクドライブ1100に接続される。ディスクドライブ1100には、例えば、磁気ディスクや光ディスク等の着脱可能な記憶媒体が挿入される。シリアルポートインタフェース1050には、例えば、マウス1110およびキーボード1120が接続される。ビデオアダプタ1060には、例えば、ディスプレイ1130が接続される。   The memory 1010 includes a ROM (Read Only Memory) 1011 and a RAM (Random Access Memory) 1012. The ROM 1011 stores a boot program such as BIOS (Basic Input Output System). The hard disk drive interface 1030 is connected to the hard disk drive 1090. The disk drive interface 1040 is connected to the disk drive 1100. A removable storage medium such as a magnetic disk or an optical disk is inserted into the disk drive 1100, for example. For example, a mouse 1110 and a keyboard 1120 are connected to the serial port interface 1050. For example, a display 1130 is connected to the video adapter 1060.

ここで、図22に示すように、ハードディスクドライブ1090は、例えば、OS1091、アプリケーションプログラム1092、プログラムモジュール1093およびプログラムデータ1094を記憶する。上記実施形態で説明した各テーブルは、例えばハードディスクドライブ1090やメモリ1010に記憶される。   Here, as shown in FIG. 22, the hard disk drive 1090 stores, for example, an OS 1091, an application program 1092, a program module 1093, and program data 1094. Each table described in the above embodiment is stored in the hard disk drive 1090 or the memory 1010, for example.

また、制御プログラムは、例えば、コンピュータ1000によって実行される指令が記述されたプログラムモジュールとして、ハードディスクドライブ1090に記憶される。具体的には、上記実施形態で説明したポリシー管理装置30,230やパケットヘッダ識別制御装置10,210が実行する各処理が記述されたプログラムモジュールが、ハードディスクドライブ1090に記憶される。   Further, the control program is stored in the hard disk drive 1090 as a program module in which a command executed by the computer 1000 is described, for example. Specifically, a program module describing each process executed by the policy management devices 30 and 230 and the packet header identification control devices 10 and 210 described in the above embodiment is stored in the hard disk drive 1090.

また、制御プログラムによる情報処理に用いられるデータは、プログラムデータとして、例えば、ハードディスクドライブ1090に記憶される。そして、CPU1020が、ハードディスクドライブ1090に記憶されたプログラムモジュール1093やプログラムデータ1094を必要に応じてRAM1012に読み出して、上述した各手順を実行する。   Data used for information processing by the control program is stored as program data in, for example, the hard disk drive 1090. Then, the CPU 1020 reads out the program module 1093 and the program data 1094 stored in the hard disk drive 1090 to the RAM 1012 as necessary, and executes the above-described procedures.

なお、制御プログラムに係るプログラムモジュール1093やプログラムデータ1094は、ハードディスクドライブ1090に記憶される場合に限られず、例えば、着脱可能な記憶媒体に記憶されて、ディスクドライブ1100等を介してCPU1020によって読み出されてもよい。あるいは、プログラムに係るプログラムモジュール1093やプログラムデータ1094は、LAN(Local Area Network)やWAN(Wide Area Network)等のネットワークを介して接続された他のコンピュータに記憶され、ネットワークインタフェース1070を介してCPU1020によって読み出されてもよい。   The program module 1093 and the program data 1094 related to the control program are not limited to being stored in the hard disk drive 1090. For example, the program module 1093 and the program data 1094 are stored in a removable storage medium and read by the CPU 1020 via the disk drive 1100 or the like. May be. Alternatively, the program module 1093 and the program data 1094 related to the program are stored in another computer connected via a network such as a LAN (Local Area Network) or a WAN (Wide Area Network), and the CPU 1020 via the network interface 1070. May be read.

10,210 パケットヘッダ識別制御装置
11,31 入出力部
12,32,212,232 記憶部
13,33,213,233 制御部
20(20A,20B) アプリケーション識別装置
30,230 ポリシー管理装置
121 転送ポリシーテーブル
122,122a フローテーブル
123 ルーティングテーブル
130 パケット受信部
131 転送部
132 判定部
133 転送ポリシーテーブル更新部
134,134a フローテーブル更新部
321 制御ポリシー情報
322 アプリケーション識別装置情報
323 通信中フロー情報
330 通信情報受信部
331 入力受付部
332 情報更新部
333 制御ポリシー設定部
334 転送ポリシー設定部
335 ポリシー設定部
10, 210 Packet header identification control device 11, 31 Input / output unit 12, 32, 212, 232 Storage unit 13, 33, 213, 233 Control unit 20 (20A, 20B) Application identification device 30, 230 Policy management device 121 Transfer policy Table 122, 122a Flow table 123 Routing table 130 Packet receiving unit 131 Transfer unit 132 Determination unit 133 Transfer policy table update unit 134, 134a Flow table update unit 321 Control policy information 322 Application identification device information 323 Flow information during communication 330 Communication information reception Section 331 Input reception section 332 Information update section 333 Control policy setting section 334 Transfer policy setting section 335 Policy setting section

Claims (8)

ネットワークにおいて、ユーザ端末またはサーバから送信されるフローを所定のアプリケーション識別装置へ転送するパケットヘッダ識別制御装置であって、
各フローの転送先のアプリケーション識別装置を示したフローテーブルと、外部装置から指定された各フローの転送先のアプリケーション識別装置を示した転送ポリシーテーブルとを記憶する記憶部と、
前記転送ポリシーテーブルに該当するフローを受信したとき、前記フローテーブルに前記受信したフローに関するエントリがあるか否かを判定する判定部と、
前記判定部により前記フローテーブルに前記受信したフローに関するエントリがないと判定されたとき、前記受信したフローを新規のフローと判定し、前記新規のフローの転送先を、前記転送ポリシーテーブルに示される当該フローのアプリケーション識別装置としたエントリを前記フローテーブルに追加するフローテーブル更新部と、
前記フローテーブルを参照して、前記新規のフローを、当該フローの転送先のアプリケーション識別装置である第1のアプリケーション識別装置へ転送し、既存のフローを、当該フローの転送先のアプリケーション識別装置である第2のアプリケーション識別装置へ転送する転送部と
を備えることを特徴とするパケットヘッダ識別制御装置。
A packet header identification control device for transferring a flow transmitted from a user terminal or a server to a predetermined application identification device in a network,
A storage unit that stores a flow table indicating a transfer destination application identification device of each flow, and a transfer policy table indicating a transfer destination application identification device of each flow specified by an external device;
A determination unit that determines whether or not there is an entry related to the received flow in the flow table when a flow corresponding to the transfer policy table is received;
When the determination unit determines that there is no entry related to the received flow in the flow table, the received flow is determined as a new flow, and the transfer destination of the new flow is indicated in the transfer policy table. A flow table update unit for adding an entry as an application identification device of the flow to the flow table;
Referring to the flow table, the new flow is transferred to the first application identification device that is the transfer destination application identification device , and the existing flow is transferred to the flow destination application identification device . A packet header identification control device comprising: a transfer unit configured to transfer to a second application identification device.
前記フローテーブル更新部は、
前記フローテーブルに、所定期間以上受信しないフローのエントリがあるとき、当該エントリを削除することを特徴とする請求項1に記載のパケットヘッダ識別制御装置。
The flow table update unit
The packet header identification control apparatus according to claim 1, wherein when there is an entry of a flow that is not received for a predetermined period or longer in the flow table, the entry is deleted.
ネットワークにおいて、ユーザ端末またはサーバから送信されるフローを所定のアプリケーション識別装置へ転送するパケットヘッダ識別制御装置が、
外部装置から指定された各フローの転送先のアプリケーション識別装置を示した転送ポリシーテーブルを参照し、前記転送ポリシーテーブルに該当するフローを受信したとき、前各フローの転送先のアプリケーション識別装置を示したフローテーブルに、前記受信したフローに関するエントリがあるか否かを判定するステップと、
前記フローテーブルに前記受信したフローに関するエントリがないと判定されたとき、前記受信したフローを新規のフローと判定し、前記新規のフローの転送先を、前記転送ポリシーテーブルに示される当該フローのアプリケーション識別装置としたエントリを前記フローテーブルに追加するステップと、
前記フローテーブルを参照して、前記新規のフローを、当該フローの転送先のアプリケーション識別装置である第1のアプリケーション識別装置へ転送し、既存のフローを、当該フローの転送先のアプリケーション識別装置である第2のアプリケーション識別装置へ転送するステップと
を含んだことを特徴とする制御方法。
In the network, a packet header identification control device that transfers a flow transmitted from a user terminal or server to a predetermined application identification device,
When a flow corresponding to the transfer policy table is received with reference to the transfer policy table indicating the transfer destination application identification device of each flow designated by the external device, the transfer destination application identification device of the previous flow is indicated. Determining whether the received flow table has an entry for the received flow;
When it is determined that there is no entry related to the received flow in the flow table, the received flow is determined as a new flow, and the transfer destination of the new flow is set to the application of the flow indicated in the transfer policy table. Adding an entry as an identification device to the flow table;
Referring to the flow table, the new flow is transferred to the first application identification device that is the transfer destination application identification device , and the existing flow is transferred to the flow destination application identification device . And a transfer method to a second application identification device .
ネットワークにおいて、ユーザ端末またはサーバから送信されるフローを所定のアプリケーション識別装置へ転送するパケットヘッダ識別制御装置であるコンピュータに、
外部装置から指定された各フローの転送先のアプリケーション識別装置を示した転送ポリシーテーブルを参照し、前記転送ポリシーテーブルに該当するフローを受信したとき、各フローの転送先のアプリケーション識別装置を示したフローテーブルに、前記受信したフローに関するエントリがあるか否かを判定するステップと、
前記フローテーブルに前記受信したフローに関するエントリがないと判定されたとき、前記受信したフローを新規のフローと判定し、前記新規のフローの転送先を、前記転送ポリシーテーブルに示される当該フローのアプリケーション識別装置としたエントリを前記フローテーブルに追加するステップと、
前記フローテーブルを参照して、前記新規のフローを、当該フローの転送先のアプリケーション識別装置である第1のアプリケーション識別装置へ転送し、既存のフローを、当該フローの転送先のアプリケーション識別装置である第2のアプリケーション識別装置へ転送するステップと
を実行させることを特徴とする制御プログラム。
In a network, a computer that is a packet header identification control device that transfers a flow transmitted from a user terminal or server to a predetermined application identification device,
Referring to the transfer policy table indicating the transfer destination application identification device of each flow specified from the external device, when the flow corresponding to the transfer policy table is received, the transfer destination application identification device of each flow is indicated. Determining whether there is an entry for the received flow in the flow table;
When it is determined that there is no entry related to the received flow in the flow table, the received flow is determined as a new flow, and the transfer destination of the new flow is set to the application of the flow indicated in the transfer policy table. Adding an entry as an identification device to the flow table;
Referring to the flow table, the new flow is transferred to the first application identification device that is the transfer destination application identification device , and the existing flow is transferred to the flow destination application identification device . And a step of transferring to a second application identification device .
ネットワークにおいて、ユーザ端末またはサーバから送信されるフローを所定のアプリケーション識別装置へ転送するパケットヘッダ識別制御装置を管理する管理装置であって、
前記アプリケーション識別装置からのフローの通信開始通知および通信終了通知に基づき、前記アプリケーション識別装置における通信中のフローを示す通信中フロー情報を更新する通信情報受信部と、
前記通信中フロー情報と、各フローの転送先のアプリケーション識別装置を示したアプリケーション識別装置情報とを記憶する記憶部と、
運用中のアプリケーション識別装置を他のアプリケーション識別装置へ切り替えるとき、前記アプリケーション識別装置情報および前記通信中フロー情報を参照して、前記運用中のアプリケーション識別装置を転送先とするフローの転送先を前記他のアプリケーション識別装置に変更する第1のポリシーと、前記運用中のアプリケーション識別装置を転送先とするフローのうち、通信中のフローの転送先を前記運用中のアプリケーション識別装置のままとする第2のポリシーとを作成し、前記第2のポリシーの優先度を前記第1のポリシーの優先度よりも高くして前記パケットヘッダ識別制御装置に設定するポリシー設定部と
を備えることを特徴とする管理装置。
In a network, a management device that manages a packet header identification control device that transfers a flow transmitted from a user terminal or server to a predetermined application identification device,
A communication information receiving unit that updates communication flow information indicating a flow in communication in the application identification device based on a communication start notification and a communication end notification of a flow from the application identification device;
A storage unit that stores the communication flow information and application identification device information indicating a transfer destination application identification device of each flow;
When switching the application identification device in operation to another application identification device, the transfer destination of the flow whose transfer destination is the application identification device in operation is referred to by referring to the application identification device information and the communication flow information. Of the first policy to be changed to another application identification device and the flow having the application identification device in operation as a transfer destination, the transfer destination of the flow being communicated remains the application identification device in operation. And a policy setting unit that sets the priority of the second policy to be higher than the priority of the first policy and sets the priority in the packet header identification control device. Management device.
前記ポリシー設定部は、さらに、前記パケットヘッダ識別制御装置に対し、前記フローの転送先を前記運用中のアプリケーション識別装置とするポリシーの設定削除を行うことを特徴とする請求項5に記載の管理装置。   6. The management according to claim 5, wherein the policy setting unit further deletes setting of a policy for setting the transfer destination of the flow as the application identification device in operation to the packet header identification control device. apparatus. ネットワークにおいて、ユーザ端末またはサーバから送信されるフローを所定のアプリケーション識別装置へ転送するパケットヘッダ識別制御装置を管理する管理装置が、
前記アプリケーション識別装置からのフローの通信開始通知および通信終了通知に基づき、前記アプリケーション識別装置における通信中のフローを示す通信中フロー情報を更新するステップと、
運用中のアプリケーション識別装置を他のアプリケーション識別装置へ切り替えるとき、各フローの転送先のアプリケーション識別装置を示したアプリケーション識別装置情報および前記通信中フロー情報を参照して、前記運用中のアプリケーション識別装置を転送先とするフローの転送先を前記他のアプリケーション識別装置に変更する第1のポリシーと、前記運用中のアプリケーション識別装置を転送先とするフローのうち、通信中のフローの転送先を前記運用中のアプリケーション識別装置のままとする第2のポリシーとを作成するステップと、
前記第2のポリシーの優先度を前記第1のポリシーの優先度よりも高くして前記パケットヘッダ識別制御装置に設定するステップと
を含んだことを特徴とする制御方法。
In the network, a management device that manages a packet header identification control device that transfers a flow transmitted from a user terminal or a server to a predetermined application identification device,
Updating communication flow information indicating a communication flow in the application identification device based on a communication start notification and a communication end notification of the flow from the application identification device;
When switching the application identification apparatus in operation to another application identification apparatus, the application identification apparatus in operation is referred to by referring to the application identification apparatus information indicating the transfer destination application identification apparatus of each flow and the communication flow information. The first policy for changing the transfer destination of a flow having the transfer destination to the other application identification device, and the transfer destination of the communication flow among the flows having the application identification device in operation as the transfer destination Creating a second policy that remains an application identification device in operation;
And setting the priority of the second policy higher than the priority of the first policy in the packet header identification control device.
ネットワークにおいて、ユーザ端末またはサーバから送信されるフローを所定のアプリケーション識別装置へ転送するパケットヘッダ識別制御装置を管理する管理装置であるコンピュータに、
前記アプリケーション識別装置からのフローの通信開始通知および通信終了通知に基づき、前記アプリケーション識別装置における通信中のフローを示す通信中フロー情報を更新するステップと、
運用中のアプリケーション識別装置を他のアプリケーション識別装置へ切り替えるとき、各フローの転送先のアプリケーション識別装置を示したアプリケーション識別装置情報および前記通信中フロー情報を参照して、前記運用中のアプリケーション識別装置を転送先とするフローの転送先を前記他のアプリケーション識別装置に変更する第1のポリシーと、前記運用中のアプリケーション識別装置を転送先とするフローのうち、通信中のフローの転送先を前記運用中のアプリケーション識別装置のままとする第2のポリシーとを作成するステップと、
前記第2のポリシーの優先度を前記第1のポリシーの優先度よりも高くして前記パケットヘッダ識別制御装置に設定するステップと
を実行させることを特徴とする制御プログラム。
In a network, a computer that is a management device that manages a packet header identification control device that transfers a flow transmitted from a user terminal or a server to a predetermined application identification device.
Updating communication flow information indicating a communication flow in the application identification device based on a communication start notification and a communication end notification of the flow from the application identification device;
When switching the application identification apparatus in operation to another application identification apparatus, the application identification apparatus in operation is referred to by referring to the application identification apparatus information indicating the transfer destination application identification apparatus of each flow and the communication flow information. The first policy for changing the transfer destination of a flow having the transfer destination to the other application identification device, and the transfer destination of the communication flow among the flows having the application identification device in operation as the transfer destination Creating a second policy that remains an application identification device in operation;
And a step of causing the packet header identification control device to set a priority of the second policy higher than that of the first policy.
JP2014181897A 2014-09-08 2014-09-08 Packet header identification control device, control method, control program, and management device Active JP6321496B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2014181897A JP6321496B2 (en) 2014-09-08 2014-09-08 Packet header identification control device, control method, control program, and management device

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2014181897A JP6321496B2 (en) 2014-09-08 2014-09-08 Packet header identification control device, control method, control program, and management device

Publications (2)

Publication Number Publication Date
JP2016058803A JP2016058803A (en) 2016-04-21
JP6321496B2 true JP6321496B2 (en) 2018-05-09

Family

ID=55756681

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2014181897A Active JP6321496B2 (en) 2014-09-08 2014-09-08 Packet header identification control device, control method, control program, and management device

Country Status (1)

Country Link
JP (1) JP6321496B2 (en)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP6838455B2 (en) * 2017-03-24 2021-03-03 住友電気工業株式会社 Switch device, communication control method and communication control program

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9549413B2 (en) * 2012-03-30 2017-01-17 Nec Corporation Control apparatus, communication apparatus, communication method and program
US9407557B2 (en) * 2012-12-22 2016-08-02 Edgewater Networks, Inc. Methods and systems to split equipment control between local and remote processing units
JP5860423B2 (en) * 2013-02-18 2016-02-16 日本電信電話株式会社 Carrier network virtualization system and method

Also Published As

Publication number Publication date
JP2016058803A (en) 2016-04-21

Similar Documents

Publication Publication Date Title
JP5440691B2 (en) Packet transfer system, control device, transfer device, processing rule creation method and program
JP5812108B2 (en) Terminal, control apparatus, communication method, communication system, communication module, program, and information processing apparatus
JP2013533705A (en) Method and apparatus for allocating a bundle of sessions in a network element
US10187286B2 (en) Method and system for tracking network device information in a network switch
JP2013535895A (en) Communication system, node, statistical information collecting apparatus, statistical information collecting method and program
CN106302638B (en) Data management method, forwarding equipment and system
JP7047441B2 (en) Information gathering method
JP2016152429A (en) Controller, communication system, management method and program of virtual network function
JP6287859B2 (en) Communication node, control device, control information entry management method and program
CN103299589A (en) Communication system, control device, communication method, and program
US20140376394A1 (en) Communication apparatus, control apparatus, communication system, communication control method, and computer program
JPWO2014084198A1 (en) Storage area network system, control device, access control method and program
JP6321496B2 (en) Packet header identification control device, control method, control program, and management device
US20150381775A1 (en) Communication system, communication method, control apparatus, control apparatus control method, and program
JP6368659B2 (en) Base station congestion management system and base station congestion management method
JP6828818B2 (en) Traffic optimizer, communication system, traffic optimization method and program
KR20150023645A (en) Switch device, vlan configuration and management method, and program
WO2014061587A1 (en) Control device, node, communication system, communication method, and program
JP2016146516A (en) Flow control system and flow control method
US20140233381A1 (en) Communication apparatus, control apparatus, communication system, communication control method, and program
JP6443105B2 (en) Control device, communication system, virtual network management method and program
US20140233392A1 (en) Communication apparatus, communication system, communication control method, and program
JP6485093B2 (en) Policy management apparatus, virtual network management method and program
WO2016133043A1 (en) Control device, communication system, virtual network management method, and program
JP6285828B2 (en) Packet header identification control device, control method, and control program

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20160916

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20170712

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20170725

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20170914

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20180220

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20180319

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20180403

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20180405

R150 Certificate of patent or registration of utility model

Ref document number: 6321496

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150