环网用户安全的实现方法及装置的制造方法
【技术领域】
[0001]本发明涉及通信领域,具体而言,涉及一种环网用户安全的实现方法及装置。
【背景技术】
[0002]环网保护协议(以G.8032描述的ERPS协议为例)在网络正常时阻塞RPL (RingProtect1n Link,环保护链路),检测到链路故障后阻塞故障链路,打开RPL,以实现业务保护和快速切换的功能。
[0003]用户二层隔离是接入网业务安全的基本要求。在级联组网时,可以设置级联端口和用户端口间的隔离。但在环网中,由于保护切换时级联端口和上联端口的角色会发生动态变化(请参考图1A和图1B,图1A是根据相关技术的环网的正常工作状态示意图,图1B是根据相关技术的环网的故障状态示意图),无法静态设置二层隔离,跨OLT (Optical LinkTerminal,光线路终端)设备的用户之间是不隔离的,无法防御ARP (Address Resolut1nProtocol,地址解析协议)欺骗等攻击,具有较大安全隐患。
[0004]针对相关技术中环网中无法设置用户二层隔离导致环网产生较大安全隐患的问题,目前尚未提出有效的解决方案。
【发明内容】
[0005]本发明提供了一种环网用户安全的实现方法及装置,以至少解决上述问题。
[0006]根据本发明的一个方面,提供了一种环网用户安全的实现方法,包括:在环网的正常工作状态下,对非上联节点设备的级联端口与用户端口配置二层隔离,使级联端口和用户端口只与非上联节点设备的上联端口进行数据交换;在环网执行切换过程之前,删除二层隔离,在环网执行切换过程之后,重新检测级联端口与上联端口的位置并配置级联端口与用户端口之间的二层隔离。
[0007]优选地,该方法还包括:接收上联节点设备发送的上联节点通知报文,其中,上联节点设备是与上游交换设备相连接的设备,上联节点通知报文在非上联节点设备上符合以下转发规则:在阻塞端口丢弃,在非阻塞端口转发。
[0008]优选地,环网包括一个或多个逻辑环,其中,每个逻辑环的上联节点设备为相同的设备或不同的设备,每个上联节点设备发送的上联节点通知报文中携带有对应的逻辑环的信息。
[0009]优选地,上联节点通知报文包括:以太网保护切换ERPS协议扩展报文,其中,ERPS协议扩展报文是将ERPS协议报文中的4bit Request/State标志位在标准协议外进行扩展得到的。
[0010]优选地,上联节点通知报文包括:除以太网保护切换ERPS协议扩展报文之外的其他现有协议报文,或自定义报文。
[0011]优选地,逻辑环的信息包括:逻辑环的环网ID,或者与逻辑环相对应的其它信息。
[0012]优选地,上联节点通知报文使用上联节点设备的媒体接入控制(MAC)地址作为源MAC。
[0013]优选地,根据源MAC地址将接收到上联节点通知报文的端口确定为上联端口,将另一个端口确定为级联端口。
[0014]优选地,每个逻辑环中除上联节点设备之外的其它所有非上联节点设备选择是否配置上联节点设备的媒体接入控制(MAC)地址作为对上联节点通知报文进行校验的校验MAC地址。
[0015]根据本发明的另一方面,提供了一种环网用户安全的实现装置,包括:隔离模块,用于在环网的正常工作状态下,对非上联节点设备的级联端口与用户端口配置二层隔离,使级联端口和用户端口只与非上联节点设备的上联端口进行数据交换;处理模块,用于在环网执行切换过程之前,删除二层隔离,在环网执行切换过程之后,重新检测级联端口与上联端口的位置并配置级联端口与用户端口之间的二层隔离。
[0016]优选地,该装置还包括:接收模块,用于接收上联节点设备发送的上联节点通知报文,其中,上联节点设备是与上游交换设备相连接的设备,上联节点通知报文在非上联节点设备上符合以下转发规则:在阻塞端口丢弃,在非阻塞端口转发。
[0017]优选地,环网包括一个或多个逻辑环,其中,每个逻辑环的上联节点设备为相同的设备或不同的设备,每个上联节点设备发送的上联节点通知报文中携带有对应的逻辑环的信息。
[0018]通过本发明,采用根据环网的不同工作状态灵活配置或删除节点设备的级联端口与用户端口之间的二层隔离的方式,解决了相关技术中环网中无法设置用户二层隔离导致环网产生较大安全隐患的问题,环网内端口可以动态识别上联端口和级联端口,实现了环网设备用户口和级联口的动态二层隔离,进而达到了保证跨设备用户口之间的二层隔离,同时不影响环网业务切换性能,大大提高网络安全性的效果。
【附图说明】
[0019]此处所说明的附图用来提供对本发明的进一步理解,构成本申请的一部分,本发明的示意性实施例及其说明用于解释本发明,并不构成对本发明的不当限定。在附图中:
[0020]图1A是根据相关技术的环网的正常工作状态示意图;
[0021]图1B是根据相关技术的环网的故障状态示意图;
[0022]图2是根据本发明实施例的环网用户安全的实现方法流程图;
[0023]图3是根据本发明实施例的环网用户安全的实现装置的结构框图;
[0024]图4是根据本发明实施例的优选环网用户安全的实现装置的结构框图;
[0025]图5是根据本发明优选实施例的组网示意图;
[0026]图6是根据本发明优选实施例的正常工作时的示意图;
[0027]图7是根据本发明优选实施例的环网切换时的示意图;
[0028]图8是根据本发明优选实施例的环网切换后的示意图。
【具体实施方式】
[0029]下文中将参考附图并结合实施例来详细说明本发明。需要说明的是,在不冲突的情况下,本申请中的实施例及实施例中的特征可以相互组合。
[0030]本发明实施例提供了一种环网用户安全的实现方法。图2是根据本发明实施例的环网用户安全的实现方法流程图,如图2所示,该方法主要包括以下步骤(步骤S202-步骤S204):
[0031]步骤S202,在环网的正常工作状态下,对非上联节点设备的级联端口与用户端口配置二层隔离,使级联端口和用户端口只与非上联节点设备的上联端口进行数据交换;
[0032]步骤S204,在环网执行切换过程之前,删除二层隔离,在环网执行切换过程之后,重新检测级联端口与上联端口的位置并配置级联端口与用户端口之间的二层隔离。
[0033]通过上述各个步骤,可以根据环网的不同工作状态灵活配置或删除节点设备的级联端口与用户端口之间的二层隔离,以保证用户端口的业务流安全。
[0034]在本实施例中,接收上联节点设备发送的上联节点通知报文,其中,上联节点设备是与上游交换设备相连接的设备,上联节点通知报文在非上联节点设备上符合以下转发规则:在阻塞端口丢弃,在非阻塞端口转发。
[0035]在本实施例中,环网包括一个或多个逻辑环,其中,每个逻辑环的上联节点设备为相同的设备或不同的设备,每个上联节点设备发送的上联节点通知报文中携带有对应的逻辑环的信息。
[0036]在本实施例的一个优选实方式中,上联节点通知报文可以包括:以太网保护切换ERPS协议扩展报文,其中,ERPS协议扩展报文是将ERPS协议报文中的4bit Request/Stat
e标志位在标准协议外进行扩展得到的。在本实施例的另一个优选实方式中,上联节点通知报文还可以包括:除以太网保护切换ERPS协议扩展报文之外的其他现有协议报文,或自定义报文。
[0037]在本实施例中,逻辑环的信息可以包括:逻辑环的环网ID,或者与逻辑环相对应的其它信息。
[0038]在本实施例中,上联节点通知报文使用上联节点设备的MAC (Media AccessControl,媒体接入控制)地址作为源MAC。
[0039]在本实施例中,根据源MAC地址将接收到上联节点通知报文的端口确定为上联端口,将另一个端口确定为级联端口。
[0040]在实际应用中,每个逻辑环中除上联节点之外的其他节点设备可以选择是否配置该逻辑环中上联节点设备的MAC地址作为对上联节点通知报文进行校验的校验MAC地址,以增强可靠性及抗干扰性。
[0041]本发明实施例还提供了一种环网用户安全的实现装置,用于实现上述环网用户安全的实现。图3是根据本发明实施例的环网用户安全的实现装置的结构框图,如图3所示,该装置主要包括:隔离模块10和处理模块20。其中,隔离模块10,用于在环网的正常工作状态下,对非上联节点设备的级联端口与用户端口配置二层隔离,使级联端口和用户端口只与非上联节点设备的上联端口进行数据交换;处理模块20,用于在环网执行切换过程之前,删除二层隔离,在环网执行切换过程之后,重新检测级联端口与上联端口的位置并配置级联端口与用户端口之间的二层隔离。
[0042]在图3所示出的环网用户安全的实现装置的基础上,本发明实施例还提供了一种优选环网用户安全的实现装置。
[0043]图4是根据本发明实施例的优选环网用户安全的实现装置的结构框图,如图4所示,该优选环网用户安全的实现装置还可以进一步包括:接收模块30,用于接收上联节点设备发送的上联节点通知报文,其中,上联节点设备是与上游交换设备相连接的设备,上联节点通知报文在非上联节点设备上符合以下转发规则:在阻塞端口丢弃,在非阻塞端口转发。
[0044]优选地,环网可以包括一个或多个逻辑环,其中,每个逻辑环的上联节点设备为相同的设备或不同的设备,每个上联节点设备发送的上联节点通知报文中携带有对应的逻辑环的信息。
[0045]采用上述实施例提供的环网用户安全的实现方法及装置,通过环网内上联节点定时发送特定协议包,使其他设备可以感知当前上联口和级联口的位置,并动态配置级联口与用户口二层隔离,保证环网内不同设备用户间的二层隔离,大大提高网络安全性。
[0046]以下将结合图5至图8以及优选实施例对上述实施例提供的环网用户安全的实现方法进行更加详细的描述和说明。
[0047]优选实施例
[0048]在结合附图对本优先实施例进行描述之前,首先对本优先实施例的整个实现过程进行说明,该实现过程可以通过以下几个步骤来完成:
[0049](I)与上游交换设备相连的设备被人为配置为上联节点,并定时向非阻塞的环网端口发送特定协议报文(这里称为上联节点通知报文),源MAC为本机MAC,VLAN (VirtualLocal Area Network,虚拟局域网)在 ERPS (Ethernet Ring Protect1n Switching,以太网保护切换)管理的STP (spanning tree protocol,生成树协议)实例中(可以直接配置为ERPS协议包传输VLAN,或其他同一 STP实例下的VLAN)。该报文在环网中非阻塞端口转发,阻塞端口丢弃,保证传输路径与业务流相同。同时上联节点在环网内的两个端口都被记为级联端口,配置与用户口二层隔离。由于同一个物理环网上可能配置多个逻辑环(配置多个ERPS实例),每个逻辑环的上联节点可以是环网内不同设备,本发明中所有操作都是针对单个逻辑环,二层隔离也是隔离级联口与用户口该逻辑环管理下相应的VLAN,同样上联节点通知报文也会携带对应逻辑环的信息用以区分不同的逻辑环。
[0050](2)上联节点通知报文可采用ERPS协议扩展报文,将报文4bit的Request/State标志位在标准协议外进行扩展,比如“1111”或者其他与原协议不冲突的值,来表示上联节点通知报文,其中ERPS报文内容包含相应逻辑环信息(MAC地址最后一个字节ring-1d与ERPS环网配置一一对应),并且VLAN、MAC等信息也与上述要求相符合,处理流程与原协议报文类似,只需增加对该报文的解析处理即可,因此对于ERPS环网是较好的选择。
[0051]当然,在实际应用中,更具有普遍性地,上联节点通知报文也可采用其他已有协议报文或自定义报文,所需要素如下:报文内容需包含逻辑环信息以保证各个逻辑环的上联节点通知报文互不影响,可以是配置的环网ID (标识)或是其他与逻辑环一一对应的信息;报文内容能够标识该报文为上联节点通知报文并易于解析处理,可以通过人为定义特定的目的MAC,或者在现有协议报文某字段中加入标识上联节点通知报文的信息;该报文的动作符合阻塞端口丢弃,非阻塞端口转发。如:自定义一种01开头的组播MAC地址(01-xx-xx-xx-xx-xx )用于上联节点通知报文,报文载荷中加入相应的环网信息等。采用该方法定义的上联节点通知报文可应用于大多数环网,更具普遍性。
[0052](3)由于环网内无论正常工作还是故障状态下,某条链路上由上游设备发送来的业务流方向是该状态下唯一的,即下行业务由设备的上联口进入,由级联口转发出去。环网内其他设备可以选择是否配置上联节点的MAC地址作为校验,收到上联节点通知报文的端口被记为上联端口,另一个端口则被记为级联端口,配置用户口与级联端口二层隔离,保证环网内不同设备间的用户口二层隔离,提高网络安全性。同时该报文向非阻塞的环网端口转发。
[0053](4)环网拓扑发生切换时,为保证二层隔离不影响业务切换性能,在环网内设备执行重新配置端口 STP状态、清除MAC地址表等操作之前删除用户口与级联口的二层隔离配置,使业务可以正常切换。
[0054](5)切换后环网内除上联节点外各设备启用防护定时器,在一段时间内不处理该报文,防止收到网络中延迟干扰等报文,保证业务稳定。在防护定时器超时后,各设备按照步骤(3 ),重新发现级联口并配置用户口与级联口的二层隔离。
[0055]以下将结合图5至图8对本优选实施例的实现过程进行进一步的描述。
[0056]图5是根据本发明优选实施例的组网示意图,如图5所示,若干台设备组成环网并运行ERPS环网保护协议,其中,RPL链路的配置位置如图5中所示。在实际应用中,环网内与上游设备相连的上联节点可以是其中任意一台设备。
[0057]图6是根据本发明优选实施例的正常工作时的示意图,请参考图6,由于上联节点的上联端口(与上游设备相连端口)和级联端口固定(环网端口),配置上联节点的用户口与级联口二层隔离,此时业务流如图所示,用户口只能与上联口进行数据交换,级联口只能与上联口进行数据交换。同时,配置上联节点定时向非阻塞环网端口发送上联节点通知报文,方向如图6中所示,报文源MAC地址为本机MAC。除上联节点外的其他设备收到该上联节点通知报文后,将收包端口记为上联端口,另一个环网端口记为级联口,配置用户口与级联口二层隔离。同时将上联节点通知报文向非阻塞的环网端口转发。此时的业务流如图6所示,用户口只能与上联口进行数
据交换,级联口只能与上联口进行数据交换。
[0058]图7是根据本发明优选实施例的环网切换时的示意图,如图7所示,在环网拓扑发生切换时,为保证业务流可以快速切换,减少业务中断,非上联节点在收到相关协议包感知环网状态变化后,在执行切换动作(改变端口 STP状态,清除MAC地址表)之前清除上联口和级联口的记录,并删除所配置的用户口和级联口二层隔离,请参考图7。由于上联节点拓扑固定,与上游设备相连的端口始终是上联口,两个环网端口始终是级联口,因此无需改变配置。这样环网业务不会受到所配置的二层隔离的影响可以正常切换。
[0059]图8是根据本发明优选实施例的环网切换后的示意图,如图8所示,环网切换后,为防止收到网络中延迟干扰等报文,保证业务稳定,除上联节点外,切换后立刻启用防护定时器,一段时间内不处理收到的上联节点通知报文。待防护定时器超时,重新开始处理收到的上联节点通知报文,标记上联口和级联口,配置用户口与级联口二层隔离。
[0060]通过上述优选实施例,环网内端口可以动态识别上联端口和级联端口,实现了环网设备用户口和级联口的动态二层隔离,保证跨设备用户口之间的二层隔离,同时不影响环网业务切换性能,大大提高网络安全性。
[0061]需要说明的是,上述各个模块是可以通过硬件来实现的。例如:一种处理器,包括上述各个模块,或者,上述各个模块分别位于一个处理器中。
[0062]在另外一个实施例中,还提供了一种软件,该软件用于执行上述实施例及优选实施方式中描述的技术方案。
[0063]在另外一个实施例中,还提供了一种存储介质,该存储介质中存储有上述软件,该存储介质包括但不限于:光盘、软盘、硬盘、可擦写存储器等。
[0064]从以上的描述中,可以看出,本发明实现了如下技术效果:本发明主要提供了一种处理保护切换过程中级联口、上联口角色切换的用户安全实现方法,环网内与上游设备相连的上联节点可以定时向非阻塞的环网端口发送特定协议报文,环网内其他设备收到该报文的端口被记为上联端口,另一个端口被记为级联端口,此时再配置用户口与级联端口隔离,并向非阻塞环网端口转发该报文。当环网拓扑发生切换时,下游设备立刻删除用户口与级联口的隔离配置,待再次收到上联节点发送的协议报文,重新识别端口角色并配置二层隔离。该方法解决了环网保护切换过程中端口角色切换需要重新配置二层隔离的问题,从而达到了增强网络安全性的效果。
[0065]显然,本领域的技术人员应该明白,上述的本发明的各模块或各步骤可以用通用的计算装置来实现,它们可以集中在单个的计算装置上,或者分布在多个计算装置所组成的网络上,可选地,它们可以用计算装置可执行的程序代码来实现,从而,可以将它们存储在存储装置中由计算装置来执行,并且在某些情况下,可以以不同于此处的顺序执行所示出或描述的步骤,或者将它们分别制作成各个集成电路模块,或者将它们中的多个模块或步骤制作成单个集成电路模块来实现。这样,本发明不限制于任何特定的硬件和软件结合。
[0066]以上所述仅为本发明的优选实施例而已,并不用于限制本发明,对于本领域的技术人员来说,本发明可以有各种更改和变化。凡在本发明的精神和原则之内,所作的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。
【主权项】
1.一种环网用户安全的实现方法,其特征在于,包括: 在环网的正常工作状态下,对非上联节点设备的级联端口与用户端口配置二层隔离,使所述级联端口和所述用户端口只与所述非上联节点设备的上联端口进行数据交换; 在环网执行切换过程之前,删除所述二层隔离,在环网执行切换过程之后,重新检测所述级联端口与所述上联端口的位置并配置所述级联端口与所述用户端口之间的二层隔离。2.根据权利要求1所述的方法,其特征在于,所述方法还包括: 接收上联节点设备发送的上联节点通知报文,其中,所述上联节点设备是与上游交换设备相连接的设备,所述上联节点通知报文在所述非上联节点设备上符合以下转发规则:在阻塞端口丢弃,在非阻塞端口转发。3.根据权利要求2所述的方法,其特征在于,所述环网包括一个或多个逻辑环,其中,每个逻辑环的上联节点设备为相同的设备或不同的设备,每个所述上联节点设备发送的上联节点通知报文中携带有对应的逻辑环的信息。4.根据权利要求2所述的方法,其特征在于,所述上联节点通知报文包括:以太网保护切换ERPS协议扩展报文,其中,所述ERPS协议扩展报文是将ERPS协议报文中的4bitRequest/State标志位在标准协议外进行扩展得到的。5.根据权利要求2所述的方法,其特征在于,所述上联节点通知报文包括:除以太网保护切换ERPS协议扩展报文之外的其他现有协议报文,或自定义报文。6.根据权利要求3所述的方法,其特征在于,所述逻辑环的信息包括:所述逻辑环的环网ID,或者与所述逻辑环相对应的其它信息。7.根据权利要求3至6中任一项所述的方法,其特征在于,所述上联节点通知报文使用所述上联节点设备的媒体接入控制MAC地址作为源MAC。8.根据权利要求7所述的方法,其特征在于,根据所述源MAC地址将接收到所述上联节点通知报文的端口确定为上联端口,将另一个端口确定为级联端口。9.根据权利要求3或6所述的方法,其特征在于,每个逻辑环中除所述上联节点设备之外的其它所有非上联节点设备选择是否配置所述上联节点设备的媒体接入控制MAC地址作为对所述上联节点通知报文进行校验的校验MAC地址。10.一种环网用户安全的实现装置,其特征在于,包括: 隔离模块,用于在环网的正常工作状态下,对非上联节点设备的级联端口与用户端口配置二层隔离,使所述级联端口和所述用户端口只与所述非上联节点设备的上联端口进行数据交换; 处理模块,用于在环网执行切换过程之前,删除所述二层隔离,在环网执行切换过程之后,重新检测所述级联端口与所述上联端口的位置并配置所述级联端口与所述用户端口之间的二层隔离。11.根据权利要求10所述的装置,其特征在于,所述装置还包括: 接收模块,用于接收上联节点设备发送的上联节点通知报文,其中,所述上联节点设备是与上游交换设备相连接的设备,所述上联节点通知报文在所述非上联节点设备上符合以下转发规则:在阻塞端口丢弃,在非阻塞端口转发。12.根据权利要求10或11所述的装置,其特征在于,所述环网包括一个或多个逻辑环,其中,每个逻辑环的上联节点设备为相同的设备或不同的设备,每个所述上联节点设备发 送的上联节点通知报文中携带有对应的逻辑环的信息。
【专利摘要】本发明公开了一种环网用户安全的实现方法及装置。其中,该方法包括:在环网的正常工作状态下,对非上联节点设备的级联端口与用户端口配置二层隔离,使级联端口和用户端口只与非上联节点设备的上联端口进行数据交换;在环网执行切换过程之前,删除二层隔离,在环网执行切换过程之后,重新检测级联端口与上联端口的位置并配置级联端口与用户端口之间的二层隔离。通过本发明,达到了不影响环网业务切换性能的同时提高了网络安全性的效果。
【IPC分类】H04L12/42, H04L29/06
【公开号】CN104883337
【申请号】CN201410068862
【发明人】刘星, 曾涛
【申请人】中兴通讯股份有限公司
【公开日】2015年9月2日
【申请日】2014年2月27日
【公告号】WO2015127735A1
转载请注明原文地址:https://www.famiwei.com/read-8136240.html