RU2319313C2 - Method for realization of protective isolation of ethernet network services - Google Patents

Method for realization of protective isolation of ethernet network services Download PDF

Info

Publication number
RU2319313C2
RU2319313C2 RU2006102669/09A RU2006102669A RU2319313C2 RU 2319313 C2 RU2319313 C2 RU 2319313C2 RU 2006102669/09 A RU2006102669/09 A RU 2006102669/09A RU 2006102669 A RU2006102669 A RU 2006102669A RU 2319313 C2 RU2319313 C2 RU 2319313C2
Authority
RU
Russia
Prior art keywords
user
service
network
vlan
multicast
Prior art date
Application number
RU2006102669/09A
Other languages
Russian (ru)
Other versions
RU2006102669A (en
Inventor
Минхун ЦЗЯ
Юн Ю
Линбо СЮЙ
Original Assignee
Зте Корпорейшн
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Зте Корпорейшн filed Critical Зте Корпорейшн
Priority to RU2006102669/09A priority Critical patent/RU2319313C2/en
Publication of RU2006102669A publication Critical patent/RU2006102669A/en
Application granted granted Critical
Publication of RU2319313C2 publication Critical patent/RU2319313C2/en

Links

Images

Abstract

FIELD: method for protecting isolation of Ethernet network services, in particular, method for realization of virtual private network (VPN) on Layer 2 Ethernet, which is used by providers of telecommunication services for providing services of Ethernet network.
SUBSTANCE: method for protective isolation of service in Ethernet network is claimed for fulfilling the need of providers of telecommunication services in creation of second virtual private network of Ethernet services, where firstly client identifier is distributed for physical port, used for connecting client service; a service received in physical port is marked by client identifier; after procedure of commutation and routing of service it is determined whether the client identifier in the service coincides with identifier of client in the port, if loading of service from specific physical port is concerned, and only after that appropriate service may be loaded.
EFFECT: solution of problem of limited usage of virtual local network (VLAN) for Ethernet network within limits of one enterprise, solution of problem of protective isolation when providing services of Ethernet/VLAN network to large number of enterprises, and provision of method for realization of VPN technology on Layer 2 Ethernet, and also provision of full virtual bridge for providing transparent data transmission.
13 cl, 2 dwg

Description

Область техникиTechnical field

Настоящее изобретение относится к способу защитного изолирования сервисов сети Ethernet, в частности к способу реализации виртуальной частной сети (Virtual Private Network - VPN) на Layer 2 Ethernet, который используется поставщиками телекоммуникационных услуг для предоставления сервисов сети Ethernet.The present invention relates to a method for insulating Ethernet network services, in particular, to a method for implementing a Virtual Private Network (VPN) on a Layer 2 Ethernet, which is used by telecommunication service providers to provide Ethernet network services.

Уровень техникиState of the art

Ethernet изначально применялась в локальной сети (LAN - local area network), пользователи которой являются, в основном, внутренними пользователями предприятия, что означает малое число пользователей. Когда число пользователей возрастает, для осуществления соединения большого числа сетей Ethernet применяют оборудование более высокого уровня.Ethernet was originally used in the local area network (LAN - local area network), the users of which are mainly internal users of the enterprise, which means a small number of users. When the number of users increases, higher-level equipment is used to connect a large number of Ethernet networks.

С быстрым развитием и широким применением сети Ethernet ее также стали применять и в глобальных сетях (WAN - wide area network). Чтобы удовлетворить требованиям дальнейшего развития, в технологию Ethernet внедрили VLAN (VLAN, virtual local area network - виртуальная локальная сеть) (согласно IEEE 802.1Q). VLAN применяют для защитного изолирования с целью ограничения области групповой адресации.With the rapid development and widespread use of the Ethernet network, it also began to be used in wide area networks (WANs). To meet the requirements of further development, VLAN (VLAN, virtual local area network) (according to IEEE 802.1Q) was introduced into Ethernet technology. VLANs are used for security isolation to limit the multicast area.

Однако вновь внедренная технология VLAN ориентирована на предприятие, что является эффективным и целесообразным для сети Ethernet одного предприятия. Если провайдер применяет VLAN для осуществления защитного изолирования сервисов сети Ethernet, предоставляя сервисы нескольким предприятиям, то возникают следующие осложнения:However, the newly introduced VLAN technology is enterprise-oriented, which is efficient and appropriate for one enterprise Ethernet network. If a provider uses VLAN to provide protective isolation of Ethernet network services, providing services to several enterprises, the following complications arise:

конфигурация VLAN, обеспечиваемая провайдером, может конфликтовать с изначальной конфигурацией VLAN предприятия;The VLAN configuration provided by the provider may conflict with the original enterprise VLAN configuration;

предприятие пользуется большим числом сервисов VLAN, некоторые из которых изначально не имеют действительного идентификатора;the enterprise uses a large number of VLAN services, some of which do not initially have a valid identifier;

слишком большое число настроек VLAN может сделать администрирование слишком сложным или даже невозможным;too many VLAN settings can make administration too complicated or even impossible;

количество идентификаторов VLAN ограничено; теоретически устройство может одновременно поддерживать 4096 сетей VLAN, которые совместно используются всеми пользователями, что приводит к недостаточному количеству VLAN;the number of VLAN identifiers is limited; in theory, a device can simultaneously support 4096 VLANs that are shared by all users, resulting in insufficient VLANs;

технология 1-2-коммутатора, использующая VLAN, выполняет только изолирование данных, но фактически не реализует полный виртуальный мост в таблице адресов MAC; и1-2-switch technology using VLAN only performs data isolation, but does not actually implement a full virtual bridge in the MAC address table; and

два интерфейса в традиционных устройствах L2 не могут быть объединены в контур, что снижает измеримость.the two interfaces in traditional L2 devices cannot be looped together, which reduces measurability.

Сущность изобретенияSUMMARY OF THE INVENTION

Целью настоящего изобретения является преодоление проблемы, заключающейся в ограниченности применения VLAN для сети Ethernet в рамках одного предприятия, решение проблемы защитного изолирования, с которой сталкиваются провайдеры при предоставлении сервисов сети Ethernet/VLAN большому числу предприятий, и предоставление способа реализации технологии VPN на Layer 2 Ethernet. При использовании этого способа данное изобретение может обеспечить полный виртуальный мост для обеспечения прозрачной передачи данных и улучшить работоспособность и измеримость сервисов Ethernet.The aim of the present invention is to overcome the problem of the limited use of VLANs for Ethernet within one enterprise, to solve the problem of protective isolation faced by providers when providing Ethernet / VLAN services to a large number of enterprises, and to provide a method for implementing VPN technology on Layer 2 Ethernet . Using this method, the present invention can provide a complete virtual bridge for transparent data transmission and improve the operability and measurability of Ethernet services.

Согласно настоящему изобретению предложено следующее техническое решение.According to the present invention, the following technical solution.

Способ реализации защитного изолирования сервисов сети Ethernet включает в себя следующие шаги:A method for implementing protective isolation of Ethernet network services includes the following steps:

1) добавление дополнительного сегмента в кадр Ethernet для идентификации разных сервисов пользователя; причем этот сегмент состоит из n байт, а n имеет значение, связанное с форматом сегмента;1) adding an additional segment to the Ethernet frame to identify different user services; moreover, this segment consists of n bytes, and n has a value associated with the format of the segment;

2) ввод сервиса пользователя в сети передачи данных провайдера и добавление идентификатора пользователя в дополнительный сегмент кадра Ethernet;2) entering the user service in the provider's data network and adding the user ID to the additional segment of the Ethernet frame;

3) обработка коммутации/маршрутизации;3) switching / routing processing;

4) удаление идентификатора пользователя и восстановление кадра Ethernet, когда сервис пользователя покидает сети передачи данных.4) removal of the user ID and restoration of the Ethernet frame when the user service leaves the data network.

На шаге 2) сервис пользователя, поступающий в физический интерфейс устройства связи сети передачи данных, маркируется в определенном формате идентификатором пользователя, назначенным физическому интерфейсу устройства связи сети передачи данных, подключающему сервис пользователя.At step 2), the user service entering the physical interface of the communication device of the data network is marked in a specific format by the user ID assigned to the physical interface of the communication device of the data network connecting the user service.

На шаге 4), когда сервис пользователя обрабатывают в определенном физическом интерфейсе устройства связи сети передачи данных, идентификатор пользователя данного сервиса пользователя сравнивают с идентификатором пользователя физического интерфейса устройства связи сети передачи данных. Данный сервис пользователя проходит, если эти два идентификатора совпадают, в противном случае сервис отбрасывают.In step 4), when the user service is processed in a specific physical interface of the communication device of the data network, the user ID of this user service is compared with the user ID of the physical interface of the communication device of the data network. This user service passes if these two identifiers match, otherwise the service is discarded.

На шаге 3) на основе идентификатора пользователя поддерживают таблицу уникальных адресов MAC для каждого идентификатора пользователя посредством определения и поиска адресов MAC; для формирования действительного виртуального моста в физическом интерфейсе устройства связи сети передачи данных, включенном в каждый идентификатор пользователя, генерируют уникальное связующее дерево; причем в указанном виртуальном мосте одни и те же адреса MAC могут быть использованы в таблицах адресов MAC разных идентификаторов пользователя.In step 3), based on the user identifier, a table of unique MAC addresses for each user identifier is maintained by identifying and searching for MAC addresses; to form a virtual virtual bridge in the physical interface of the communication device of the data network included in each user identifier, generate a unique spanning tree; moreover, in the indicated virtual bridge the same MAC addresses can be used in the MAC address tables of different user identifiers.

На шаге 3) уникальное связующее дерево генерируют для каждого идентификатора пользователя, чтобы избежать лавины пакетов с групповой адресацией.In step 3), a unique spanning tree is generated for each user ID to avoid an avalanche of multicast packets.

На шаге 3) использования идентификаторов VLAN для разных идентификаторов пользователя полностью изолированы, и пользователь может также использовать идентификаторы VLAN для реализации изолирования внутренней сети.In step 3), the use of VLAN identifiers for different user identifiers is completely isolated, and the user can also use VLAN identifiers to implement isolation of the internal network.

На шаге 3) в физических интерфейсах устройств связи сети передачи данных, подключающих сервис пользователя, внутреннее изолирование сервиса задают в зависимости от того, используют или нет идентификатор VLAN, выбирая способы использования идентификатора VLAN через управление сетью.At step 3) in the physical interfaces of the communication devices of the data network connecting the user service, the internal isolation of the service is determined depending on whether the VLAN identifier is used or not, choosing how to use the VLAN identifier through network management.

На шаге 3) для каждого идентификатора пользователя может быть обеспечен уникальный режим сервиса групповой адресации, в котором режим сервиса групповой адресации содержит режим протокола динамической групповой адресации и режим конфигурации статической групповой адресации;In step 3), for each user identifier, a unique multicast service mode can be provided, in which the multicast service mode includes a dynamic multicast protocol mode and a static multicast configuration mode;

режим протокола динамической групповой адресации означает, что интерфейс сервиса в сервисе групповой адресации определяется протоколом динамической групповой адресации, а протокол динамической групповой адресации содержит протокол ICMP и протокол GMRP (согласно RFC 2236 и IEEE 802.1q);dynamic multicast protocol mode means that the service interface in the multicast service is defined by the dynamic multicast protocol, and the dynamic multicast protocol contains ICMP and GMRP (according to RFC 2236 and IEEE 802.1q);

режим конфигурации статической групповой адресации определяет интерфейс сервиса в сервисе групповой адресации через конфигурацию пользователя вручную посредством управления сетью.The static multicast configuration mode defines the service interface in the multicast service through manual configuration of the user through network management.

На шаге 3) каждый идентификатор пользователя конфигурирует режим сервиса групповой адресации посредством управления сетью. Режим сервиса включает в себя режим протокола динамической групповой адресации и режим конфигурации статической групповой адресации.In step 3), each user identifier configures the multicast service mode through network management. The service mode includes a dynamic multicast protocol protocol mode and a static multicast configuration mode.

На шаге 2) идентификатор пользователя назначают каждому физическому интерфейсу устройства связи сети передачи данных. При входе в интерфейс сервис маркируют идентификатором пользователя. Идентификатор пользователя не меняется во всей сети до тех пор, пока сервис не покинет интерфейс и не достигнет пользовательского устройства. Затем идентификатор пользователя удаляют, и сервис окончательно достигает пользовательского устройства. Таким способом, сервис передают прозрачным образом.In step 2), a user identifier is assigned to each physical interface of the communication device of the data network. Upon entering the interface, the service is marked with a user ID. The user ID does not change throughout the network until the service leaves the interface and reaches the user device. Then the user ID is deleted, and the service finally reaches the user device. In this way, the service is transmitted in a transparent manner.

Дополнительный сегмент в кадре Ethernet может использовать следующий формат: совместимый формат MPLS, наращиваемый формат VLAN или изменяемый формат, чтобы реализовать соединение между множеством устройств.An additional segment in an Ethernet frame can use the following format: a compatible MPLS format, a stackable VLAN format, or a mutable format to realize a connection between multiple devices.

Параметры конфигурации задают в физических интерфейсах устройств связи сети передачи данных посредством управления сетью, чтобы обеспечить для дополнительного сегмента в кадре Ethernet совместимый Формат MPLS, наращиваемый формат VLAN и изменяемый формат.Configuration parameters are set on the physical interfaces of the communication devices of the data network via network management to provide a compatible MPLS format, an extensible VLAN format, and a variable format for an additional segment in an Ethernet frame.

Способ изолирования сервиса согласно настоящему изобретению имеет следующие характеристики по сравнению с современными технологиями VLAN (IEEE 802.1Q): реализует полнофункциональный виртуальный мост безотносительно к VLAN в сервисе пользователя; уменьшает сложность администрирования и увеличивает независимость устройств; адаптируем к сервисам Ethernet, предоставляемым поставщиками телекоммуникационных услуг.The method of isolating a service according to the present invention has the following characteristics compared to modern VLAN technologies (IEEE 802.1Q): implements a fully functional virtual bridge regardless of the VLAN in the user service; reduces administration complexity and increases device independence; adapt to Ethernet services provided by telecommunication service providers.

Этот способ имеет следующие преимущества:This method has the following advantages:

1. Провайдеру не требуется знать конфигурацию исходной VLAN клиента. Нет необходимости менять исходную конфигурацию VLAN.1. The provider does not need to know the configuration of the original client VLAN. There is no need to change the initial VLAN configuration.

2. Клиент может свободно изменять конфигурации своей VLAN. Он может изменять или добавлять сервис без помощи провайдера. Сервису пользователя даже не требуется иметь идентификатор VLAN.2. The client is free to change the configuration of his VLAN. He can change or add a service without the help of a provider. The user service does not even need to have a VLAN identifier.

3. Провайдер конфигурирует только идентификатор пользователя, что легко выполнить.3. The provider only configures the user ID, which is easy to perform.

4. Если для идентификатора пользователя используют n бит, можно обеспечить 2n пользователей. Каждый пользователь может независимо использовать 4096 VLAN, что решает проблему ограниченного числа VLAN.4. If n bits are used for the user ID, 2 n users can be provided. Each user can independently use 4096 VLANs, which solves the problem of a limited number of VLANs.

5. Определение адреса MAC и идентификатора клиента позволяет реализовать полный виртуальный мост в таблице адресов MAC.5. Determining the MAC address and client ID allows you to implement a full virtual bridge in the MAC address table.

6. Различные сервисы групповой адресации могут быть сконфигурированы в соответствии с требованиями клиента.6. Various multicast services can be configured according to customer requirements.

7. Улучшается измеримость коммутирующих устройств L2. При реализации вышеупомянутого виртуального моста устройство может быть проверено посредством создания канала проверки сервиса между множеством виртуальных мостов.7. Improves the measurability of L2 switching devices. When implementing the aforementioned virtual bridge, the device can be verified by creating a service verification channel between multiple virtual bridges.

Краткое описание чертежейBrief Description of the Drawings

На фиг.1 приведена схема проверки сервиса с использованием способа согласно настоящему изобретению.Figure 1 shows a diagram of a service check using the method according to the present invention.

Фиг.2 представляет собой блок-схему одной реализации согласно настоящему изобретению.Figure 2 is a block diagram of one implementation according to the present invention.

Фиг.3 является схематическим изображением поддержки клиентской VLAN с использованием способа согласно настоящему изобретению.3 is a schematic diagram of client VLAN support using the method of the present invention.

Фиг.4 представляет собой схематическое изображение использования идентификатора пользователя для реализации изолирования сервиса.Figure 4 is a schematic diagram of the use of a user identifier to implement service isolation.

На фиг.5 представлен формат кадра VLAN сети Ethernet.5 illustrates an Ethernet VLAN frame format.

На фиг.6 представлен наращиваемый формат кадра VLAN.6 illustrates a stackable VLAN frame format.

На фиг.7 представлен формат заголовка кадра MPLS.7 shows the MPLS frame header format.

Подробное описание изобретенияDETAILED DESCRIPTION OF THE INVENTION

Способ изолирования сервисов Ethernet согласно настоящему изобретению включает в себя следующие шаги.The method for isolating Ethernet services according to the present invention includes the following steps.

К кадру Ethernet добавляют дополнительный сегмент, и данные в сегменте задают в виде идентификатора пользователя, состоящего из n байтов, для идентификации сервиса пользователя. Когда сервис пользователя попадает в сеть передачи данных провайдера, кадр Ethernet изменяют соответствующим образом. Когда сервис пользователя покидает сеть передачи данных, кадр Ethernet восстанавливают до исходного формата.An additional segment is added to the Ethernet frame, and the data in the segment is specified as a user identifier consisting of n bytes to identify the user service. When a user service enters the provider's data network, the Ethernet frame is changed accordingly. When the user service leaves the data network, the Ethernet frame is restored to its original format.

Сначала идентификатор пользователя назначают физическому интерфейсу устройства связи сети передачи данных, подключающему сервис пользователя, чтобы отметить идентификатором пользователя сервис, поступающий в физический интерфейс устройства связи сети передачи данных. Затем, когда сервис поступает в физический интерфейс устройства связи сети передачи данных, идентификатор пользователя сервиса сравнивают с идентификатором пользователя интерфейса. Если эти два идентификатора совпадают, сервис проходит.First, the user identifier is assigned to the physical interface of the communication network device connecting the user service to mark the user ID as the service arriving at the physical interface of the communication network device. Then, when the service enters the physical interface of the communication device of the data network, the user ID of the service is compared with the user ID of the interface. If these two identifiers match, the service passes.

Посредством использования идентификатора пользователя одно устройство Ethernet превращается во множество виртуальных Ethernet, и все виртуальные Ethernet работают независимо, не мешая друг другу.Through the use of a user ID, one Ethernet device turns into multiple virtual Ethernet, and all virtual Ethernet work independently, without interfering with each other.

Благодаря наличию идентификатора пользователя таблицу уникальных адресов MAC можно вести для каждого клиента посредством определения и поиска комбинации идентификатор пользователя плюс адрес MAC. Между тем, уникальное связующее дерево используют в физическом интерфейсе устройства связи сети передачи данных, включенном в каждый идентификатор пользователя. Кроме того, независимая групповая адресация может быть использована для каждого идентификатора пользователя, что включает в себя динамическую групповую адресацию и статическую групповую адресацию. В результате генерируется действительный виртуальный мост. Посредством этого виртуального моста разные пользователи могут использовать один и тот же адрес MAC и разные протоколы динамической групповой адресации или конфигурации статической групповой адресации соответственно.Due to the presence of a user identifier, a unique MAC address table can be maintained for each client by identifying and searching for a combination of user identifier plus MAC address. Meanwhile, a unique spanning tree is used in the physical interface of a communication device of a data network included in each user identifier. In addition, independent multicast can be used for each user ID, which includes dynamic multicast and static multicast. As a result, a virtual virtual bridge is generated. Through this virtual bridge, different users can use the same MAC address and different dynamic multicast protocols or static multicast configurations, respectively.

На фиг.1 показано выполнение проверки по шлейфу на двух устройствах. Здесь (а, b) обозначает интерфейсы, а - номер проверяемого устройства, в то время как b - номер интерфейса. (1, 1), (1, 2), (2, 1), (2, 2) - идентификатор пользователя N, (1, 3), (1, 4), (2, 3), (2, 4) - идентификатор пользователя М, N≠M. Сервис из проверяемого устройства поступает в (1, 1), здесь его маркируют идентификатором пользователя N; затем этот же сервис покидает (1, 2) и поступает в (2, 1); затем он покидает (2, 2), где идентификатор пользователя N удаляют. Сервис покидает (2, 2), затем поступает в (2, 4), где его маркируют идентификатором пользователя М; затем этот же сервис покидает (2, 3) и поступает в (1, 4); затем покидает (1, 3) и поступает в проверяемое устройство, где идентификатор пользователя М удаляют. Эта же функция может быть реализована в обратном направлении.Figure 1 shows the loopback test on two devices. Here (a, b) denotes the interfaces, a is the number of the device under test, while b is the number of the interface. (1, 1), (1, 2), (2, 1), (2, 2) - user identifier N, (1, 3), (1, 4), (2, 3), (2, 4 ) is the identifier of the user M, N ≠ M. The service from the device under test goes to (1, 1), here it is marked with user ID N; then the same service leaves (1, 2) and arrives at (2, 1); then it leaves (2, 2) where user id N is deleted. The service leaves (2, 2), then arrives at (2, 4), where it is marked with user ID M; then the same service leaves (2, 3) and arrives at (1, 4); then leaves (1, 3) and enters the device under test, where user ID M is deleted. The same function can be implemented in the opposite direction.

Как показано на фиг.2, сначала на входе сервис маркируют идентификатором пользователя; затем он проходит через коммутацию/маршрутизацию; одновременно определяют и находят комбинацию идентификатор пользователя плюс адрес MAC. Когда сервис, обработанный посредством коммутации/маршрутизации, доходит до выхода, идентификатор пользователя сервиса сравнивают с идентификатором пользователя интерфейса. Если два идентификатора не совпадают, то сервис отбрасывают.As shown in FIG. 2, first, at the input, the service is marked with a user ID; then it goes through switching / routing; simultaneously determine and find the combination of user ID plus MAC address. When a service processed through switching / routing arrives at the exit, the user ID of the service is compared with the user ID of the interface. If the two identifiers do not match, then the service is discarded.

На фиг.3 сеть сервиса клиента помечена идентификатором пользователя. Сервис VLAN n передают из 2, 3 в 1, тогда как сервис VLAN m передают из 1 в 2, 3. VLAN между интерфейсами 2 и 3 помогает изолировать данные, чтобы они не смешивались.3, a customer service network is marked with a user identifier. The VLAN n service is transmitted from 2, 3 to 1, while the VLAN m service is transferred from 1 to 2, 3. The VLAN between interfaces 2 and 3 helps isolate the data so that they do not mix.

На фиг.4 представлено типичное соединение WAN. Разные линии обозначают разные сервисы, изолированные посредством идентификаторов пользователя. Сервисы с разными идентификаторами пользователей не смешиваются. Каждый идентификатор пользователя имеет уникальное связующее дерево, что помогает избежать лавины пакетов с групповой адресацией. Использование идентификатора VLAN среди других идентификаторов пользователя является совершенно изолированным. Клиент может выбрать, использовать ли идентификаторы VLAN для изолирования внутренних сервисов или не использовать их. DUT (device under test) - проверяемое устройство.Figure 4 shows a typical WAN connection. Different lines indicate different services, isolated by user identifiers. Services with different user IDs do not mix. Each user ID has a unique spanning tree, which helps to avoid an avalanche of multicast packets. Using a VLAN identifier among other user identifiers is completely isolated. The client can choose whether to use VLAN identifiers to isolate internal services or not to use them. DUT (device under test) - the device under test.

Ниже предложен вариант реализации согласно настоящему изобретению.Below is an embodiment according to the present invention.

Шаг 1: Маркировка сервиса идентификатором пользователя.Step 1: Labeling the service with a user ID.

Идентификатор пользователя может быть задан для каждого физического интерфейса устройства связи сети передачи данных. Когда сервис поступает в интерфейс, сначала его маркируют идентификатором пользователя, который остается неизменным в сети до тех пор, пока сервис не покинет интерфейс и не дойдет до пользовательского устройства. Затем идентификатор пользователя удаляют, и сервис доходит до пользовательского устройства. В результате сервис передается прозрачным образом.A user identifier may be set for each physical interface of a communications device of a data network. When the service enters the interface, it is first marked with the user ID, which remains unchanged on the network until the service leaves the interface and reaches the user device. Then the user ID is removed, and the service reaches the user device. As a result, the service is transmitted in a transparent manner.

Шаг 2: Изолирование сервиса.Step 2: Isolating the service.

Каждый физический интерфейс устройства связи сети передачи данных имеет идентификатор пользователя, сконфигурированный пользователем. Когда сервису необходимо покинуть интерфейс, идентификатор пользователя сервиса сравнивают с идентификатором пользователя интерфейса. Если эти два идентификатора не совпадают, сервис отбрасывают.Each physical interface of a communications network communications device has a user identifier configured by a user. When the service needs to leave the interface, the user ID of the service is compared with the user ID of the interface. If these two identifiers do not match, the service is discarded.

Шаг 3: Реализация действительного виртуального моста.Step 3: Implement a virtual virtual bridge.

Если устройство является коммутирующим мостом, то добавление пользовательского идентификатора для определения и поиска адреса MAC создает таблицу уникальных адресов MAC для каждого идентификатора пользователя. Уникальное связующее дерево для каждого идентификатора пользователя и уникальная групповая адресация могут также быть запущены для каждого идентификатора пользователя. Уникальная групповая адресация включает в себя протокол динамической групповой адресации и конфигурацию статической групповой адресации. В результате интерфейс для каждого идентификатора пользователя работает как действительный виртуальный мост.If the device is a switching bridge, then adding a user identifier to identify and search for a MAC address creates a table of unique MAC addresses for each user identifier. A unique spanning tree for each user ID and unique multicast can also be triggered for each user ID. Unique multicast includes a dynamic multicast protocol and a static multicast configuration. As a result, the interface for each user ID acts as a virtual virtual bridge.

Блок-схема вышеописанной процедуры показана на фиг.2.A flowchart of the above procedure is shown in FIG.

Шаг 4: Изолирование внутреннего сервиса пользователя посредством использования идентификатора VLAN.Step 4: Isolating the internal user service by using the VLAN ID.

Пользователь может реализовать VLAN на устройстве посредством конфигурации. С помощью идентификатора пользователя VLAN ограничивают интерфейсами в устройствах, помеченных идентификатором пользователя. В результате не будет взаимодействия с сервисом другого пользователя. Пользователь может также не использовать VLAN, а только прозрачным образом передавать сервис VLAN.The user can implement the VLAN on the device through configuration. Using a user identifier, VLANs are restricted to interfaces on devices labeled with a user identifier. As a result, there will be no interaction with the service of another user. The user can also not use VLAN, but only transparently transfer the VLAN service.

Блок-схема вышеупомянутой процедуры показана на фиг.3.A flowchart of the above procedure is shown in FIG.

С помощью технологий, описанных выше, множество сервисов могут быть гибко изолированы, как показано на фиг.4.Using the technologies described above, many services can be flexibly isolated, as shown in FIG. 4.

Реализация формата кадра.Frame format implementation.

При изменении формата кадра Ethernet необходимо учитывать международный стандарт, поскольку необходимо позаботиться как о совместимости, так и взаимосвязанности. В противном случае устройства от разных производителей не смогут работать совместно. Если специального международного стандарта не существует, необходимо рассмотреть такие проблемы, как совместимый MPLS и наращиваемый формат VLAN. Если устройство может соединяться с множеством разных устройств, можно задать параметры конфигурации в интерфейсах для поддержки разных форматов. Параметры конфигурации для идентификаторов пользователя могут включать в себя: не использование, использование формата MPLS, использование наращиваемого формата VLAN и использование специального формата.When changing the Ethernet frame format, the international standard must be taken into account, as care must be taken both about compatibility and interconnectivity. Otherwise, devices from different manufacturers will not be able to work together. If a specific international standard does not exist, consider issues such as compatible MPLS and the stackable VLAN format. If the device can connect to many different devices, you can set configuration parameters in the interfaces to support different formats. Configuration parameters for user IDs may include: non-use, use of the MPLS format, use of the stackable VLAN format, and use of a special format.

На фиг.5, 6 и 7 представлены возможные форматы кадров.5, 6 and 7 show possible frame formats.

На фиг.5 показан формат кадра VLAN, определяемый IEEE 802.1Q, в котором 0х8100 - идентификатор кадра VLAN, 0хХХХХ- данные идентификатора VLAN, в которых Р, С и V, Р обозначают приоритеты от 0 до 7; С - тип LAN, 0 - Ethernet, 1 - Token-ring. V - идентификатор VLAN со значением от 0 до 4095.Figure 5 shows the VLAN frame format defined by IEEE 802.1Q, in which 0x8100 is the VLAN frame identifier, 0xXXXX is the VLAN identifier data in which P, C and V, P denote priorities from 0 to 7; C - LAN type, 0 - Ethernet, 1 - Token-ring. V - VLAN ID with a value from 0 to 4095.

На фиг.6 показан формат кадра, используемый наращиваемой VLAN. 0х9100 - идентификатор наращиваемой VLAN, a 0xXXXX - данные идентификатора VLAN, которые определяют так же, как идентификатор VLAN. Все другие установки точно такие же, как для IEEE 802.1q.6 shows the frame format used by the stackable VLAN. 0x9100 is the identifier of the stackable VLAN, and 0xXXXX is the VLAN identifier data, which defines the same as the VLAN identifier. All other settings are exactly the same as for IEEE 802.1q.

На фиг.7 показан формат кадра MPLS, определяемый RFC2236; ID -идентификатор MPLS. Ехр предназначено для хранения и используется для проверки. EOS показывает, является ли это концом пакета MPLS. TTL - time to live - «время жизни».7 shows the MPLS frame format defined by RFC2236; ID is the MPLS identifier. Exp is intended for storage and is used for verification. EOS shows if this is the end of the MPLS packet. TTL - time to live - "time of life."

Claims (17)

1. Способ реализации защитного изолирования сервисов сети Ethernet, включающий следующие шаги:1. A method for implementing protective isolation of Ethernet network services, comprising the following steps: 1.1 добавление дополнительного сегмента в кадр Ethernet, данные в котором задают в виде идентификатора пользователя, для идентификации разных сервисов пользователя, сегмент состоит из n байт, а n имеет значение, связанное с форматом сегмента;1.1 adding an additional segment to the Ethernet frame, the data in which is specified as a user identifier, to identify different user services, the segment consists of n bytes, and n has a value associated with the format of the segment; 1.2 ввод сервиса пользователя в сети передачи данных провайдера и добавление идентификатора пользователя в дополнительный сегмент кадра Ethernet;1.2 entering the user service in the provider's data network and adding the user ID to the additional Ethernet frame segment; 1.3 обработка коммутации/маршрутизации кадров Ethernet; и1.3 Ethernet frame switching / routing processing; and 1.4 удаление идентификатора пользователя и восстановление кадра Ethernet, когда сервис пользователя покидает сети передачи данных.1.4 deletion of the user ID and recovery of the Ethernet frame when the user service leaves the data network. 2. Способ по п.1, отличающийся тем, что на шаге 1.2 сервис пользователя, поступающий в физический интерфейс устройства связи сети передачи данных, маркируют в определенном формате идентификатором пользователя, назначенным физическому интерфейсу устройства связи сети передачи данных, подключающему данный сервис пользователя.2. The method according to claim 1, characterized in that in step 1.2, the user service entering the physical interface of the communication device of the data network is marked in a specific format with the user ID assigned to the physical interface of the communication device of the data network connecting this user service. 3. Способ по п.1 или 2, отличающийся тем, что на шаге 1.4, когда сервис пользователя обрабатывают в определенном физическом интерфейсе устройства связи сети передачи данных, идентификатор пользователя данного сервиса пользователя сравнивают с идентификатором пользователя физического интерфейса устройства связи сети передачи данных; если эти два идентификатора совпадают, то сервис пользователя проходит, в противном случае сервис отбрасывают.3. The method according to claim 1 or 2, characterized in that in step 1.4, when the user service is processed in a specific physical interface of the communication device of the data network, the user ID of this user service is compared with the user ID of the physical interface of the communication device of the data network; if these two identifiers match, then the user service passes, otherwise the service is discarded. 4. Способ по п.1 или 2, отличающийся тем, что на шаге 1.3 на основе идентификаторов пользователя поддерживают таблицу уникальных адресов MAC (Media Access Control - Управление Доступом к Среде) для каждого идентификатора пользователя посредством определения и поиска адресов MAC; для формирования действительного виртуального моста в физическом интерфейсе устройства связи сети передачи данных, включенном в каждый идентификатор пользователя, генерируют уникальное связующее дерево; причем в указанном виртуальном мосте одни и те же адреса MAC могут быть использованы в таблицах адресов MAC разных идентификаторов пользователя.4. The method according to claim 1 or 2, characterized in that in step 1.3, based on user identifiers, a unique MAC address table (Media Access Control) is maintained for each user identifier by identifying and searching for MAC addresses; to form a virtual virtual bridge in the physical interface of the communication device of the data network included in each user identifier, generate a unique spanning tree; moreover, in the indicated virtual bridge the same MAC addresses can be used in the MAC address tables of different user identifiers. 5. Способ по п.3, отличающийся тем, что на шаге 1.3 на основе идентификаторов пользователя поддерживают таблицу уникальных адресов MAC для каждого идентификатора пользователя посредством определения и поиска адресов MAC; для формирования действительного виртуального моста в физическом интерфейсе устройства связи сети передачи данных, включенном в каждый идентификатор пользователя, генерируют уникальное связующее дерево; причем в указанном виртуальном мосте одни и те же адреса MAC могут быть использованы в таблицах адресов MAC разных идентификаторов пользователя.5. The method according to claim 3, characterized in that in step 1.3, based on user identifiers, a table of unique MAC addresses for each user identifier is maintained by determining and searching for MAC addresses; to form a virtual virtual bridge in the physical interface of the communication device of the data network included in each user identifier, generate a unique spanning tree; moreover, in the indicated virtual bridge the same MAC addresses can be used in the MAC address tables of different user identifiers. 6. Способ по п.4, отличающийся тем, что на шаге 1.3 уникальное связующее дерево генерируют для каждого пользовательского идентификатора, чтобы избежать лавины пакетов с групповой адресацией.6. The method according to claim 4, characterized in that in step 1.3 a unique spanning tree is generated for each user identifier in order to avoid an avalanche of multicast packets. 7. Способ по п.1, отличающийся тем, что на шаге 1.3 использования идентификаторов VLAN (Virtual Local Area Network - Виртуальная Локальная Вычислительная Сеть) для разных идентификаторов пользователя полностью изолированы, и пользователь использует идентификаторы VLAN для реализации изолирования внутренней сети.7. The method according to claim 1, characterized in that in step 1.3, the use of VLAN identifiers (Virtual Local Area Network) for different user identifiers is completely isolated, and the user uses VLAN identifiers to implement isolation of the internal network. 8. Способ по п.7, отличающийся тем, что на шаге 1.3 в физических интерфейсах устройств связи сети передачи данных, подключающих сервис пользователя, внутреннее изолирование сервиса задают в зависимости от того, используют или нет идентификатор VLAN, выбирая способы использования идентификатора VLAN через управление сетью.8. The method according to claim 7, characterized in that in step 1.3, in the physical interfaces of the communication devices of the data network connecting the user service, the internal isolation of the service is determined depending on whether or not the VLAN identifier is used, choosing how to use the VLAN identifier through management the network. 9. Способ по п.1, отличающийся тем, что на шаге 1.3 для каждого идентификатора пользователя обеспечивают уникальный режим сервиса групповой адресации, в котором режим сервиса групповой адресации содержит режим протокола динамической групповой адресации и режим конфигурации статической групповой адресации; причем режим протокола динамической групповой адресации означает, что интерфейс сервиса в сервисе групповой адресации определяется протоколом динамической групповой адресации, а протокол динамической групповой адресации содержит протокол ICMP (Internet Control Message Protocol - Протокол Управления Сообщениями в Интернете) и протокол GMRP (Genearl Attribute Multicast Registration Protocol - Базовый Протокол Регистрации Атрибутов в Широковещании); режим конфигурации статической групповой адресации определяет интерфейс сервиса в сервисе групповой адресации через конфигурацию пользователя вручную посредством управления сетью.9. The method according to claim 1, characterized in that in step 1.3, for each user ID, a unique multicast service mode is provided, in which the multicast service mode includes a dynamic multicast protocol mode and a static multicast configuration mode; moreover, the dynamic multicast protocol mode means that the service interface in the multicast service is determined by the dynamic multicast protocol, and the dynamic multicast protocol contains ICMP (Internet Control Message Protocol) and GMRP (Genearl Attribute Multicast Registration Protocol) - Basic Protocol for the Registration of Attributes in Broadcasting); The static multicast configuration mode defines the service interface in the multicast service through manual configuration of the user through network management. 10. Способ по п.9, отличающийся тем, что на шаге 1.3 каждый идентификатор пользователя конфигурирует режим сервиса групповой адресации посредством управления сетью, а режим сервиса, который должен быть выбран, включает в себя режим протокола динамической групповой адресации и режим конфигурации статической групповой адресации.10. The method according to claim 9, characterized in that in step 1.3 each user identifier configures the multicast service mode by managing the network, and the service mode to be selected includes a dynamic multicast protocol mode and a static multicast configuration mode . 11. Способ по п.1, отличающийся тем, что на шаге 1.2 для передачи сервиса прозрачным образом назначают идентификатор пользователя каждому физическому интерфейсу устройства связи сети передачи данных, при поступлении сервиса в физический интерфейс устройства связи сети передачи данных, его маркируют идентификатором пользователя, который не изменяется во всей сети, пока сервис не покинет интерфейс устройства связи сети передачи данных и не достигнет пользовательского устройства, затем идентификатор пользователя удаляют, и сервис окончательно достигает пользовательского устройства.11. The method according to claim 1, characterized in that in step 1.2, for the transfer of the service, a user identifier is assigned in a transparent manner to each physical interface of the communication device of the data network, when the service enters the physical interface of the communication device of the data network, it is marked with the user ID does not change throughout the network until the service leaves the interface of the communication device of the data network and reaches the user device, then the user ID is deleted and the service is finished But it reaches the user device. 12. Способ по п.1, отличающийся тем, что дополнительный сегмент в кадре Ethernet использует формат, включающий в себя совместимый формат MPLS (Multiprotocol Label Switching - Многопротокольная Коммутация на основе Признаков), наращиваемый формат VLAN или изменяемый формат, чтобы реализовать соединение между множеством устройств.12. The method according to claim 1, characterized in that the additional segment in the Ethernet frame uses a format that includes a compatible MPLS (Multiprotocol Label Switching) format, a stackable VLAN format, or a mutable format to implement a connection between multiple devices. 13. Способ по п.12, отличающийся тем, что параметры конфигурации задают в физических интерфейсах устройств связи сети передачи данных посредством управления сетью, чтобы обеспечить для дополнительного сегмента в кадре Ethernet совместимый формат MPLS, наращиваемый формат VLAN и изменяемый формат.13. The method according to p. 12, characterized in that the configuration parameters are set in the physical interfaces of the communication devices of the data transmission network via network management to provide for an additional segment in the Ethernet frame a compatible MPLS format, an extensible VLAN format and a variable format.
RU2006102669/09A 2003-06-20 2003-06-20 Method for realization of protective isolation of ethernet network services RU2319313C2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
RU2006102669/09A RU2319313C2 (en) 2003-06-20 2003-06-20 Method for realization of protective isolation of ethernet network services

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
RU2006102669/09A RU2319313C2 (en) 2003-06-20 2003-06-20 Method for realization of protective isolation of ethernet network services

Publications (2)

Publication Number Publication Date
RU2006102669A RU2006102669A (en) 2006-08-10
RU2319313C2 true RU2319313C2 (en) 2008-03-10

Family

ID=37059480

Family Applications (1)

Application Number Title Priority Date Filing Date
RU2006102669/09A RU2319313C2 (en) 2003-06-20 2003-06-20 Method for realization of protective isolation of ethernet network services

Country Status (1)

Country Link
RU (1) RU2319313C2 (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
RU2571383C2 (en) * 2009-11-13 2015-12-20 Телефонактиеболагет Лм Эрикссон (Пабл) Provider terminal bridge with applications associated with remote customer service interface

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
Cabletron's SecureFast VLAN Operational Model, Version 1.8, RFC 2643, Network Working Group, Cabletron Systems Inc, August 1999 С.Браун. Виртуальные частные сети. Лори. - М., 2001, с.201-205, 288. *

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
RU2571383C2 (en) * 2009-11-13 2015-12-20 Телефонактиеболагет Лм Эрикссон (Пабл) Provider terminal bridge with applications associated with remote customer service interface

Also Published As

Publication number Publication date
RU2006102669A (en) 2006-08-10

Similar Documents

Publication Publication Date Title
EP1471684B1 (en) Method and apparatus for determining shared broadcast domains of network switches, ports and interfaces
US7539185B2 (en) Fast-path implementation for an uplink double tagging engine
KR101357457B1 (en) Point-to-multipoint functionality in a bridged network
Andersson et al. Provider provisioned virtual private network (VPN) terminology
US5530703A (en) Remote communication server with automatic filtering
US7515592B2 (en) Fast-path implementation for transparent LAN services using double tagging
EP1942617B1 (en) Method, device and system for Ethernet-supported Source Specific Multicast forwarding
EP2031803B1 (en) Relay network system and terminal adapter apparatus
US9219698B2 (en) Providing a layer-3 interface
US8576840B2 (en) Assigning packets to a network service
KR20050094440A (en) System, method and function for ethernet mac address management
EP1075749A1 (en) Establishing connectivity in networks
WO2006108344A1 (en) Method for realizing vpn
WO2013097453A1 (en) Method for achieving e-tree service and provider edge device
EP1646188B2 (en) A method for ethernet network service safety isolation
RU2319313C2 (en) Method for realization of protective isolation of ethernet network services
WO2005101948A1 (en) A method for routing the concourse service
JP2001313663A (en) Method and device for controlling exclusive logical network access
JP6546560B2 (en) Provider side optical line termination device, multicast transmission method and computer program
KR100462853B1 (en) A Method for Processing Data in Label Edge Router Enable to Serve VPN and Distinguish Users
Andersson et al. RFC 4026: Provider Provisioned Virtual Private Network (VPN) Terminology