【技术实现步骤摘要】
一种多域流规则匹配的实现方法
本专利技术涉及高速流分类技术、多域掩码匹配技术和多核处理器技术,特别是涉及一种支持多域流规则匹配的实现方法。
技术介绍
随着网络带宽的增加以及更多多元化的网络业务分类,基于流的数据包匹配有着更加广泛的用途,许多网络关键技术,例如虚拟专用网(VPN)、基于安全存取列表控制的防火墙、QoS、网络入侵检测监控、网络地址转换、拥塞控制、资源预留、负载平衡、收集统计数据等都是以数据包分类匹配为基础的。万兆网络已经成为了核心网络,为使网络性能得到全面提高,对作为网络基础算法的数据包分类匹配算法的要求越来越高。而传统的包分类匹配算法已无法满足日益增长的网络流量业务需求,发展万兆网络数据流分类算法的良好解决方案越来越受到人们的重视。所以高效率、低冲突率和较小的时间/空间复杂度的数据流分类匹配算法成为应用于万兆网络管理、流量测量技术的一项非常关键的技术。数据流分类匹配的问题可以视为在多位空间中一个点的定位问题:在k维空间中有N个d维的“长方体”(规则),问题是对于一个给定的点(数据流)如何找出该点位于哪个长方体中。现阶段研究的各种算法具有比较明显的优缺点,算法一旦扩展到大规模甚至超大规模的规则库,并且多域任意掩码匹配,很多分类算法因为方法复杂,规则限制较多,计算繁复,所以导致空间复杂度或者时间复杂度极高,甚至会发生内存爆炸,因此需求一种既要低的时间复杂度又要控制算法的存储占用问题,避免两方面的冲突,采用合理的算法,结合硬件设备优势,从而找到时间复杂度和空间复杂度的一个最佳结合点。
技术实现思路
本专利技术的目的在于提供一种支持多域流规则匹配的实现方 ...
【技术保护点】
一种多域流规则匹配的实现方法,其特征在于:该方法的步骤如下,第一步,根据IP报文数据流的五元组定义,对每个元组都建立一个规则表,共五个规则表;第二步,建立一个哈希快速流表,用于保存最近一段时间里匹配规则的IP报文数据流的五元组信息及该匹配规则的动作信息,用于IP报文数据流的精确快速匹配;第三步,添加或更新一条匹配规则时,根据匹配规则中五元组信息在一种可均衡多表间查找性能的表选择策略下选择五张规则表中的其中一张规则表,将匹配规则的所有信息添加到该规则表中;第四步,在进行IP报文数据流匹配时,先根据IP报文数据流的五元组在哈希快速流表中进行精确查找,如果找到,则执行相应的动作,否则查找规则表,进行掩码匹配查询;第五步,规则表掩码匹配查询时,依次对五个规则表进行掩码匹配查询,根据一定的优先级策略分别找到最佳匹配规则,然后根据相同的策略再在这些最佳匹配规则中找出最终匹配规则;第六步,在规则表中查询到最终匹配规则后,将IP报文数据流的五元组信息及该最终匹配规则的动作信息添加到哈希快速流表中;第七步,哈希快速流表支持老化机制;第八步,删除一条规则时,采用和添加时一样的查找性能均衡策略找到对应的规则 ...
【技术特征摘要】
1.一种多域流规则匹配的实现方法,其特征在于:该方法的步骤如下,第一步,根据IP报文数据流的五元组定义,对每个元组都建立一个规则表,共五个规则表;第二步,建立一个哈希快速流表,用于保存最近一段时间里匹配规则的IP报文数据流的五元组信息及该匹配规则的动作信息,用于IP报文数据流的精确快速匹配;第三步,添加或更新一条匹配规则时,根据匹配规则中五元组信息在一种可均衡多表间查找性能的表选择策略下选择五张规则表中的其中一张规则表,将匹配规则的所有信息添加到该规则表中;所述的采用一种可均衡多表间查找性能的表选择策略下选择五张规则表中的其中一张规则表来进行添加,策略实施的具体原则包括:A.仅在规则要求匹配的元组中选择对应的规则表;B.在要求匹配的元组中选择哪个规则表支持以下两种策略:a,随机指定;b,预先设定各元组掩码的权重,根据掩码长度和权重计算后得出最高权值的规则表,将规则添加到该表中;第四步,在进行IP报文数据流匹配时,先根据IP报文数据流的五元组在哈希快速流表中进行精确查找,如果找到,则执行相应的动作,否则查找规则表,进行掩码匹配查询;第五步,规则表掩码匹配查询时,依次对五个规则表进行掩码匹配查询,根据一定的优先级策略分别找到最佳匹配规则,然后根据相同的策略再在这些最佳匹配规则中找出最终匹配规则;所述的优先级策略,具体设计原则如下:(5.1)由于5个规则表中的规则没有重复,IP报文数据流进行匹配规则时需要确保不遗漏匹配所有可能的规则,因此需要依次查询5个规则表,如果是多核处理器的环境,算法改为多核并行查找,提高查询实时响应速度;(5.2)引入优先级策略,解决找出最佳规则的问题;优先级策略分为默认优先级和用户配置优先级;所述的默认优先级的策略如下:规则中要求匹配的元组数越多优先级越高,在元组数相同的情况下比较元组的掩码长度,比较顺序为目的IP、源IP,目的端口、源端口、网络协议号;第六步,在规则表中查询到最终匹配规则后,将IP报文数据流的五元组信息及该最终匹配规则的动作信息添加到哈希快速流表中;第七步,哈希快速流表支持老化机制;第八步,删除一条规则时,采用和添加时一样的可均衡多表间查找性能的表选择策略找到对应的规则表进行删除。2.根据权利要求1所述的一种多域流规则匹配的实现方法,其特征在于:第一步中所述的建立的五个规则表,该规则表结构的具体设计原则包括:(1.1)添加的每条规则只存在于五个规则表中的其中一个;(1.2)规则表分为两部分,第一部分为基于前缀扩展的深度为1并进行数据压缩的Trie树;第二部分是...
【专利技术属性】
技术研发人员:云晓春,陈训逊,吴震,谢铭,史钦锋,王东安,常为领,
申请(专利权)人:国家计算机网络与信息安全管理中心,北京赛思信安技术有限公司,
类型:发明
国别省市:北京;11
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。