《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 設(shè)計(jì)應(yīng)用 > 全面深入交換機(jī)FFP技術(shù)探究
全面深入交換機(jī)FFP技術(shù)探究
互聯(lián)網(wǎng)
摘要: 交換機(jī)FFP(FastFilterProcessor)技術(shù)提供了先進(jìn)的多層交換、報(bào)文分類及線速處理功能,能夠基于協(xié)議或字節(jié)對(duì)報(bào)文進(jìn)行線速解析、分類,報(bào)文解析深度達(dá)80或128字節(jié),廣泛用于各類基于流的報(bào)文分類、過濾及鏡像等應(yīng)用,如:QOS(QualityofService)、ACL(AccessControlLists)、DSCP(DifferentiatedServicesCodepoint)等。
關(guān)鍵詞: 交換機(jī) FFP技術(shù) IP 字段
Abstract:
Key words :
ipt type="text/javascript">showAd(2009080513234060,236,236);

交換機(jī)FFP(Fast Filter Processor)技術(shù)提供了先進(jìn)的多層交換、報(bào)文分類及線速處理功能,能夠基于協(xié)議或字節(jié)對(duì)報(bào)文進(jìn)行線速解析、分類,報(bào)文解析深度達(dá)80或128字節(jié),廣泛用于各類基于流的報(bào)文分類、過濾及鏡像等應(yīng)用,如:QOS(Quality of Service)、ACL(AccessControl Lists)、DSCP(DifferentiatedServices Codepoint)等。

原理介紹

一般來說,F(xiàn)FP硬件引擎都是由圖1所表示部件組成:


其主要作用是在數(shù)據(jù)流通過網(wǎng)絡(luò)設(shè)備時(shí)進(jìn)行分類過濾,并對(duì)從指定接口輸入或者輸出的數(shù)據(jù)流進(jìn)行檢查,根據(jù)匹配條件(Conditions)允許其通過(Permit)、丟棄(Deny)或者采取其他動(dòng)作策略,由此來達(dá)到限制網(wǎng)絡(luò)中某些通信數(shù)據(jù)類型、限制網(wǎng)絡(luò)的使用者或使用設(shè)備的目的。我們通過FFP的這種特性實(shí)現(xiàn)各種ACL技術(shù),從而滿足各種不同應(yīng)用的需要。

下面,分別對(duì)各個(gè)部件的作用及工作原理進(jìn)行介紹:

字段解析器

用于從各種來源的數(shù)據(jù)流中獲取各種指定字段,即匹配域,例如:報(bào)文的源MAC地址、目的MAC地址、源IP等字段,在進(jìn)行報(bào)文解析之前,需要預(yù)先設(shè)置字段,用以對(duì)報(bào)文進(jìn)行識(shí)別、分類,之后開始對(duì)報(bào)文進(jìn)行解析,將解析出來的匹配域字段封裝成KEY送到查找匹配引擎中。

其中,各種來源的數(shù)據(jù)流包括報(bào)文流、各種硬件檢測信息(如:報(bào)文的類型、輸入的物理端口、是否在地址表中HIT等信息)。

查找匹配引擎

查找匹配引擎由一定數(shù)量的TCAM表項(xiàng)組成,我們將TCAM表項(xiàng)稱為匹配規(guī)則,在進(jìn)行匹配之前,需要預(yù)先申明匹配條件,設(shè)置好匹配規(guī)則中的內(nèi)容,匹配規(guī)則針對(duì)數(shù)據(jù)流的源地址、目標(biāo)地址、上層協(xié)議等字段。匹配規(guī)則一般有兩部分組成:匹配內(nèi)容和掩碼,匹配過程就是將輸入的KEY和掩碼進(jìn)行相與,再將相與的結(jié)果和匹配內(nèi)容進(jìn)行比較,如果比較結(jié)果相同,則匹配成功,例如:配置一個(gè)ACE,如下:

permit 192.168.1.0 0.0.0.255,

則這條表項(xiàng)的匹配內(nèi)容為192.168.1.0,掩碼為255.255.255.0。這時(shí)候,將輸入報(bào)文的源IP(通過字段解析器解析)與掩碼進(jìn)行相與,如果結(jié)果等于192.168.1.0,則報(bào)文可以通過,即192.168.1.0/24網(wǎng)段的報(bào)文可以通過。

設(shè)置好匹配規(guī)則之后,將接收到的KEY與匹配規(guī)則一一進(jìn)行比較,檢查報(bào)文是否與某一條匹配規(guī)則相匹配,返回該匹配規(guī)則(HIT表項(xiàng))所在的偏移。

動(dòng)作策略引擎

動(dòng)作策略引擎由一定數(shù)量的策略表項(xiàng)組成,策略表項(xiàng)和匹配規(guī)則一一對(duì)應(yīng),當(dāng)查找匹配引擎中的某條匹配規(guī)則匹配上后,返回該匹配規(guī)則的偏移,根據(jù)這個(gè)偏移值,就可以找到匹配規(guī)則對(duì)應(yīng)的策略表項(xiàng),執(zhí)行策略表項(xiàng)中預(yù)先設(shè)置好的動(dòng)作。同樣的,我們需要先申明滿足某個(gè)規(guī)則匹配后的對(duì)應(yīng)行為。

動(dòng)作策略引擎支持的動(dòng)作包括:轉(zhuǎn)發(fā)、丟棄、重定向、鏡像、送CPU、改變報(bào)文優(yōu)先級(jí)等等,不同產(chǎn)品支持的動(dòng)作存在較大差異。

度量、統(tǒng)計(jì)引擎

動(dòng)作策略表項(xiàng)被HIT上后,會(huì)觸發(fā)度量、統(tǒng)計(jì)引擎工作,動(dòng)作策略表項(xiàng)中指定要使用的meter表項(xiàng)、counter表項(xiàng)的索引,meter表項(xiàng)、counter表項(xiàng)的各種屬性也是在報(bào)文解析過濾前預(yù)先設(shè)置完成。

一般情況下,將查找匹配引擎、動(dòng)作策略引擎、度量統(tǒng)計(jì)引擎合在一起稱為一個(gè)slice,有些產(chǎn)品支持多個(gè)slice,有些產(chǎn)品則全局共享一個(gè)slice。

一般情況下,查找匹配引擎、動(dòng)作策略引擎和度量統(tǒng)計(jì)引擎中的表項(xiàng)是一一對(duì)應(yīng),將一條匹配規(guī)則、策略表項(xiàng)及其對(duì)應(yīng)的統(tǒng)計(jì)度量表項(xiàng)合在一起稱為一條表項(xiàng)。

動(dòng)作仲裁引擎

動(dòng)作仲裁引擎收集所有匹配表項(xiàng)產(chǎn)生的動(dòng)作策略信息,包括動(dòng)作策略及meter結(jié)果,對(duì)于不沖突的動(dòng)作全部被執(zhí)行,對(duì)于沖突動(dòng)作,則依照優(yōu)先級(jí)進(jìn)行仲裁,高優(yōu)先級(jí)動(dòng)作被執(zhí)行。

應(yīng)用介紹

目前,各種交換產(chǎn)品中,有多個(gè)應(yīng)用的實(shí)現(xiàn)依賴于FFP引擎特性,不同產(chǎn)品上,由于FFP引擎原理不同,導(dǎo)致各應(yīng)用在實(shí)現(xiàn)過程中對(duì)表項(xiàng)占用情況、引擎分布情況存在較大差異。

各產(chǎn)品支持的應(yīng)用

各種交換機(jī)產(chǎn)品支持的依賴于FFP引擎的應(yīng)用:遠(yuǎn)程鏡像、CPU保護(hù)模塊、防攻擊模塊(nfpp)、安全通道、防網(wǎng)關(guān)ARP欺騙、arp check、IP防掃描、全局IP + MAC 綁定、Dhcp_option82、Dot1x中的QOS應(yīng)用、Dot1x中下發(fā)ACL應(yīng)用、Dot1x認(rèn)證用戶綁定應(yīng)用、dhcp snooping綁定應(yīng)用、GSN全局安全應(yīng)用、QOS應(yīng)用模塊、VLAN ACL應(yīng)用、出口方向安全ACL應(yīng)用、入口方向安全ACL應(yīng)用、修改外部tag應(yīng)用、QINQ、策略路由、IPV6_ROUTE、網(wǎng)絡(luò)域名轉(zhuǎn)換應(yīng)用、數(shù)據(jù)流鏡像應(yīng)用、重定向應(yīng)用等。

表項(xiàng)及模板分配過程

除了目前廣泛使用的安全ACL外,F(xiàn)FP相關(guān)的其他各種應(yīng)用也都是依賴于ACL技術(shù)實(shí)現(xiàn),ACL全稱為訪問控制列表(Access ControlList),也稱為訪問列表(Access List),俗稱為防火墻,ACL通過定義一些規(guī)則對(duì)網(wǎng)絡(luò)設(shè)備接口上的數(shù)據(jù)報(bào)文進(jìn)行控制,ACL 由一系列的表項(xiàng)組成,稱之為訪問控制列表表項(xiàng)(Access Control Entry:ACE),每個(gè)接入控制列表表項(xiàng)都申明了滿足該表項(xiàng)的匹配條件及行為(動(dòng)作策略)。

有些應(yīng)用可以顯式關(guān)聯(lián)各種類型的ACL(IP標(biāo)準(zhǔn)ACL、IP擴(kuò)展ACL、專家擴(kuò)展ACL等),如:安全ACL、安全通道、QOS等,這時(shí)候可以修改各ACL中的ACE,過濾各種指定的流;有些應(yīng)用則由軟件自動(dòng)創(chuàng)建ACL,這種應(yīng)用下無法直接操作ACL中ACE,由軟件自動(dòng)進(jìn)行添加刪除操作。

1. 只要是符合某條ACE,就按照該ACE定義的動(dòng)作策略處理報(bào)文(Permit、Deny、Copy_To_Cpu等),ACL 的ACE根據(jù)以太網(wǎng)報(bào)文的某些字段來標(biāo)識(shí)以太網(wǎng)報(bào)文,這些字段包括:

二層字段(Layer 2 Fields):

48 位的源MAC 地址(必須申明所有48 位)

48 位的目的MAC 地址(必須申明所有48 位)

16 位的二層類型字段

  三層字段(Layer 3 Fields):
  源IP 地址字段
  目的IP 地址字段
  協(xié)議類型字段
  四層字段(Layer 4 Fields):
  可以申明一個(gè)TCP 的源端口、目的端口或者都申明
  可以申明一個(gè)UDP 的源端口、目的端口或者都申明
  2. 過濾域,指的就是在生成一條ACE 時(shí),根據(jù)報(bào)文中的哪些字段用以對(duì)報(bào)文進(jìn)行識(shí)別、分類;
  3. 過濾域模板,就是這些字段組合的定義,對(duì)應(yīng)于字段解析器中預(yù)先設(shè)置到的匹配域,比如,在生成某一條ACE時(shí)希望根據(jù)報(bào)文的目的IP 字段對(duì)報(bào)文進(jìn)行識(shí)別、分類,而在生成另一條ACE 時(shí),希望根據(jù)的是報(bào)文的源IP 地址字段和UDP 的源端口字段,這樣,這兩條ACE 就使用了不同的過濾域模板。
  4. 規(guī)則(Rules),指的是ACE 過濾域模板對(duì)應(yīng)的值,對(duì)應(yīng)于查找匹配引擎中預(yù)先申明的匹配規(guī)則。
  5. 行為(Action),指的是ACE中指定的動(dòng)作,對(duì)應(yīng)于動(dòng)作策略引擎中預(yù)先申明的動(dòng)作策略。
  6. 比如有一條ACE 內(nèi)容如下:
  permit tcp host 192.168.12.2 any eq telnet
  在這條ACE 中,匹配域?yàn)橐韵伦侄蔚募希涸碔P地址字段、IP 協(xié)議字段、目的TCP 端口字段;
  匹配規(guī)則為:源IP 地址=Host 192.168.12.2;IP 協(xié)議=TCP;TCP 目的端口= Telnet;
  動(dòng)作策略為:允許通過(permit),即do_not_drop。
  在實(shí)現(xiàn)上,為每個(gè)應(yīng)用創(chuàng)建一個(gè)或者多個(gè)ACL并關(guān)聯(lián),然后根據(jù)各種應(yīng)用的優(yōu)先級(jí),將各應(yīng)用關(guān)聯(lián)的ACL按照硬件表項(xiàng)的優(yōu)先級(jí)關(guān)系設(shè)置硬件,從而達(dá)到高優(yōu)先級(jí)表項(xiàng)優(yōu)先生效的目的。
  在不同產(chǎn)品上,支持的過濾域模板數(shù)量存在較大差異,實(shí)現(xiàn)原理及含義也不近一樣。
  默認(rèn)行為
  在目前已經(jīng)實(shí)現(xiàn)的各種FFP相關(guān)應(yīng)用中,有些應(yīng)用存在默認(rèn)的行為,隱含“拒絕所有數(shù)據(jù)流”規(guī)則表項(xiàng),目的是為了將不匹配的非法報(bào)文全部丟棄,對(duì)于這些存在默認(rèn)行為的應(yīng)用,存在默認(rèn)添加的表項(xiàng),占用了一定數(shù)量的硬件表項(xiàng)。
  同時(shí),在起機(jī)后空配置的情況下,會(huì)有一些CPP及信任模式的默認(rèn)表項(xiàng),這些隱含的表項(xiàng)也占用了一定數(shù)量的硬件表項(xiàng),但是在統(tǒng)計(jì)硬件容量的過程中,又容易被忽略。
  優(yōu)先級(jí)沖突處理
  應(yīng)用優(yōu)先級(jí)是指多種應(yīng)用同時(shí)存在時(shí),根據(jù)應(yīng)用的優(yōu)先級(jí)關(guān)系,將高優(yōu)先級(jí)應(yīng)用的ACE裝在高優(yōu)先級(jí)的硬件表項(xiàng)上,以保證高優(yōu)先級(jí)的應(yīng)用先生效,只有高優(yōu)先級(jí)的應(yīng)用沒有表項(xiàng)匹配時(shí),低優(yōu)先級(jí)應(yīng)用的表項(xiàng)才能生效。
  某些應(yīng)用由于隱含“拒絕所有數(shù)據(jù)流”規(guī)則,會(huì)存在一條deny any的表項(xiàng),這導(dǎo)致在同一個(gè)端口下多種應(yīng)用同時(shí)打開時(shí)產(chǎn)生優(yōu)先級(jí)沖突,低優(yōu)先級(jí)的應(yīng)用表項(xiàng)完全不生效,例如:當(dāng)一個(gè)端口同時(shí)打開DOT1X IP授權(quán)綁定、DHCP SNP綁定,這時(shí)候由于DOT1X IP授權(quán)綁定默認(rèn)會(huì)添加一個(gè)denyip any的表項(xiàng),導(dǎo)致而DHCP SNP綁定的所有表項(xiàng)不生效,因此,我們判斷一個(gè)端口的某個(gè)應(yīng)用配置是否生效是,需要考慮兩個(gè)方面:
  1. 端口下是否存在高優(yōu)先級(jí)應(yīng)用被匹配,或者存在影響這個(gè)端口的高優(yōu)先級(jí)全局應(yīng)用被匹配;
  2. 端口下是否存在隱含“拒絕所有數(shù)據(jù)流”規(guī)則的高優(yōu)先級(jí)應(yīng)用。
  3. 對(duì)于不同端口下的多種應(yīng)用,則不存在優(yōu)先級(jí)沖突。在交換機(jī)上嵌入各種功能強(qiáng)大FFP引擎后,使得交換機(jī)能夠提供強(qiáng)大的數(shù)據(jù)流過濾功能,能很方便根據(jù)網(wǎng)絡(luò)具體情況進(jìn)行安全部署,對(duì)數(shù)據(jù)流進(jìn)行控制,提高交換機(jī)在安全接入、匯聚等各方面的性能,在發(fā)展迅速的網(wǎng)絡(luò)市場中將得到廣泛應(yīng)用。

 
此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久精品中文字幕免费mv| 久久一区二区精品| 亚洲欧美国产日韩天堂区| 在线观看福利一区| 国产精品入口夜色视频大尺度| 免费成人小视频| 欧美有码视频| 亚洲日本欧美在线| 亚洲欧美精品在线观看| 日韩小视频在线观看| 极品裸体白嫩激情啪啪国产精品| 国产精品久久999| 久久综合伊人77777麻豆| 亚洲欧美精品中文字幕在线| 日韩视频一区二区| 亚洲国产你懂的| 欧美在线视频一区二区三区| 亚洲一区二区久久| 99视频+国产日韩欧美| 亚洲电影观看| 激情久久久久久久| 国产视频久久久久| 国产精品视频不卡| 欧美视频中文字幕在线| 欧美激情第五页| 免费在线成人| 老司机精品视频网站| 欧美影院成年免费版| 亚洲欧美另类在线| 亚洲一区二区在线播放| 亚洲黑丝在线| 亚洲高清视频中文字幕| 欧美中文字幕| 亚洲一区二区三区国产| 中日韩男男gay无套| 99成人免费视频| 亚洲美女av在线播放| 亚洲肉体裸体xxxx137| 亚洲人成网站色ww在线| 亚洲国产影院| 亚洲国产日韩综合一区| 亚洲国产婷婷| 亚洲国产裸拍裸体视频在线观看乱了| 激情综合五月天| 在线观看一区| 亚洲激情视频网站| 亚洲精品国产日韩| 亚洲乱码国产乱码精品精可以看| 欧美精品一区二区三区久久久竹菊| 免费欧美电影| 欧美国产日本韩| 欧美激情小视频| 欧美片网站免费| 欧美日产在线观看| 欧美日韩国产成人在线免费| 欧美三级视频| 国产精品免费观看视频| 国产精品婷婷| 国产日韩亚洲欧美精品| 国产一区二区三区视频在线观看| 国产主播在线一区| 红桃视频国产精品| 在线播放日韩专区| 亚洲黑丝在线| 日韩亚洲在线观看| 一区二区高清| 亚洲宅男天堂在线观看无病毒| 亚洲欧美日韩成人| 久久er99精品| 亚洲无线一线二线三线区别av| 亚洲一区二区免费看| 午夜精品免费| 亚洲国产老妈| 国产精品99久久久久久人| 亚洲欧美久久久久一区二区三区| 欧美在线短视频| 久久久免费观看视频| 你懂的视频一区二区| 欧美激情一区二区三区蜜桃视频| 欧美视频中文在线看| 国产日韩在线看片| 亚洲国产成人久久综合| 国产精品99久久久久久久vr| 一本到高清视频免费精品| 一区二区三区欧美在线观看| 欧美主播一区二区三区美女 久久精品人| 亚洲国产成人在线播放| 日韩亚洲欧美精品| 欧美一级大片在线观看| 老司机亚洲精品| 国产精品av免费在线观看 | 久久久久88色偷偷免费| 欧美精品久久一区| 欧美日韩免费观看一区二区三区 | 久久综合99re88久久爱| 欧美日韩亚洲一区二区三区四区 | 欧美日韩免费高清| 国产日韩精品一区二区三区在线| 在线日本高清免费不卡| 亚洲自拍三区| 亚洲美女毛片| 亚洲综合久久久久| 久久综合影视| 欧美精品一区二区三区一线天视频 | 亚洲国产精品久久久久秋霞蜜臀| 亚洲一区国产精品| 久热这里只精品99re8久| 国产精品xxxav免费视频| 亚洲高清不卡在线观看| 欧美一区二区日韩一区二区| 中日韩午夜理伦电影免费| 麻豆精品视频在线观看视频| 国产精品久久久久99| 国内精品久久久久影院薰衣草| 一本大道久久精品懂色aⅴ| 亚洲国产裸拍裸体视频在线观看乱了| 亚洲综合第一| 欧美日本国产一区| 好吊日精品视频| 亚洲免费视频成人| 一区二区毛片| 欧美成人一二三| 国产在线高清精品| 亚洲影院色无极综合| 一区二区欧美激情| 欧美成人精品一区二区三区| 国产一在线精品一区在线观看| 亚洲一级一区| 在线亚洲自拍| 欧美人与性禽动交情品 | 一区二区三区视频在线| 亚洲精品国产精品乱码不99按摩| 欧美在线免费一级片| 国产精品成人一区二区三区夜夜夜 | 亚洲电影av在线| 亚洲电影免费在线| 久久av资源网| 国产精品久久毛片a| 一本大道久久精品懂色aⅴ| 一本色道精品久久一区二区三区| 欧美成人精品| 亚洲激情精品| 亚洲理论在线观看| 欧美大尺度在线| 亚洲国产精品成人一区二区| 欧美综合二区| 久久久久久久综合色一本| 国产亚洲精品bt天堂精选| 亚洲综合色自拍一区| 一区二区三区精品| 欧美va天堂va视频va在线| 亚洲成人中文| 亚洲精品美女在线观看播放| 欧美顶级大胆免费视频| 亚洲国产精品传媒在线观看 | 国产精品任我爽爆在线播放| 在线视频亚洲一区| 亚洲影院色在线观看免费| 欧美日韩喷水| 一区二区三区免费观看| 欧美一级久久| **欧美日韩vr在线| 亚洲性视频网站| 国产亚洲欧美一区二区| 日韩视频免费观看| 国产精品亚洲综合色区韩国| 亚洲国产成人tv| 欧美日韩亚洲一区| 亚洲欧美综合另类中字| 毛片一区二区| 中文在线资源观看网站视频免费不卡| 久久精品国产一区二区三区| 亚洲国产日韩美| 欧美一区二区啪啪| 亚洲国产欧美一区二区三区久久 | 久久蜜桃精品| 亚洲精品综合| 久久黄色级2电影| 亚洲剧情一区二区| 久久国产88| 日韩午夜在线电影| 久久青草福利网站| 99视频在线观看一区三区| 久久久999精品免费| 日韩亚洲在线| 毛片av中文字幕一区二区| 一区二区三区精品国产| 久久资源av| 亚洲一区久久| 欧美精品日韩精品| 欧美在线视频观看| 欧美性大战久久久久久久| 久久精品青青大伊人av| 国产精品海角社区在线观看| 亚洲精品视频免费观看| 国产伦精品免费视频| 中文av一区二区| 亚洲国产裸拍裸体视频在线观看乱了 | 午夜精品99久久免费| 亚洲人午夜精品免费|