[发明专利]一种虚拟化网络环境中镜像网络流量控制协议在审
申请号: | 201611194198.7 | 申请日: | 2016-12-21 |
公开(公告)号: | CN108234315A | 公开(公告)日: | 2018-06-29 |
发明(设计)人: | 不公告发明人 | 申请(专利权)人: | 青岛祥智电子技术有限公司 |
主分类号: | H04L12/721 | 分类号: | H04L12/721;H04L12/46 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 266100 山东省青岛*** | 国省代码: | 山东;37 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 镜像流量 网络环境 网络流量控制 业务网络 虚拟化 分发 转发 流量分析设备 分布式部署 虚拟化环境 中心控制器 基于软件 流量复制 网络负载 网络流量 系统结构 用户业务 正常网络 耦合 采集器 分发器 虚拟机 捕获 部署 采集 通信 统一 | ||
一种虚拟化网络环境中基于软件定义的镜像网络流量控制协议,其特征在于,该协议能够适应功能上解耦合且分布式部署的镜像流量采集、镜像流量分发和镜像流量控制的系统结构,镜像流量采集器节点/虚拟机被部署在用户的业务网络环境中,其主要功能是捕获虚拟化环境中的镜像流量,在根据协议所指定的目的进行转发;镜像流量分发器部署在非业务网络环境中,即不需要考虑网络负载对用户业务网络环境正常网络通信的影响,其功能是根据协议所指定的多目的的流量分析设备进行流量复制和分发;镜像流量中心控制器对整个镜像网络流量的转发逻辑进行统一的控制,提供软件定义的接口。
技术领域
本发明涉及信息安全技术领域,尤其涉及虚拟化网络环境中对镜像网络流量的控制方案和控制协议。
背景技术
在虚拟化网络环境中,虚拟网络边界是由虚拟机和隔离边界的隔离方案如VLAN或VXLAN构成,而物理网络边界仍然是传统的基于物理网络交换机和网络链路组成。这就使得一个由虚拟机组成的网络的虚拟网络边界和物理网络边界不一致。传统物理安全设备从物理网络边界(物理交换机的上行端口)镜像网络流量时,就无法获得一个完整的虚拟网络边界所对应的网络流量。虚拟机间可以通过虚拟交换机直接通信,而不把流量转发到物理网络链路上,这部分流量也无法被物理安全设备直接监控到。
为了解决在虚拟网络环境中的网络流量监控的盲区问题,现在常用的技术手段是通过配置虚拟交换机或利用安装在虚拟化环境中的虚拟机把需要监控的网络流量从虚拟化环境中导出到物理链路上来。其中通过配置虚拟机交换机的流量导出方案可以解决虚拟间通信流量不出到物理链路上而无法被捕获的问题,但是仍然存在由于虚拟网络边界和物理网络边界不一致而导致的无法捕获一个完整的虚拟网络边界的流量的问题。通过虚拟机将虚拟交换机上的流量捕获再导出来将是一种更加合理且被越来越多安全厂商所接受的方案。
软件定义网络(SoftwareDefinedNetworks,SDN)是近年来提出的一种利用解耦网络硬件的控制层、转发层和数据层来实现对网络流量高灵活性转发控制的新的网络控制架构。为了支持软件定义的灵活性,无法由单一的物理交换机来完成对某个网络流的转发控制,因为单一物理交换机缺少足够的网络全局拓扑信息的支持,因此在软件定义网络的环境中,需要将控制权限进行集中化的管理,以转发节点向控制节点询问转发策略,控制节点下发转发策略的方式来进行执行。软件定义网络是一种技术思想,Openflow是其中最具有代表性的SDN的具体实现技术之一。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于青岛祥智电子技术有限公司,未经青岛祥智电子技术有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201611194198.7/2.html,转载请声明来源钻瓜专利网。