一种减少ACE条目消耗的方法技术

技术编号:14827595 阅读:46 留言:0更新日期:2017-03-16 14:26
本发明专利技术提供一种减少ACE条目消耗的方法,包括交换机组和PC管理组,所述交换机组内分别设置有一条ACE下发至芯片,通过所述芯片创建策略组至PC管理组,在所述交换机组和PC管理组之间划定权限组,在交换机组访问控制列表中控制PC管理组之间的访问权限,实现访问控制的权限。本发明专利技术通过创建策略组的方案,通过PC管理组即可实现需要匹配大量ACL的问题,从而很大程度的节约TCAM资源,并且也能够简化管理操作。

【技术实现步骤摘要】

本专利技术涉及网络处理器
,尤其涉及一种减少ACE条目消耗的方法
技术介绍
传统的ACL(AccessControlList,以下简称ACL,中文译为访问控制列表,是路由器和交换机接口的指令列表,用来控制端口进出的数据包)技术,就是用来实现流识别功能的,网络设备为了过滤报文,需要匹配一系列的匹配条件对报文进行分类,这些条件可以是报文的SrcMAC(sourcemacAddress源MAC地址)、DestMAC(destmacAddress目的MAC地址)、SrcIP(sourceipAddress源IP地址)、DestIP(destipAddress目的IP地址)、SrcPort(layer4sourceport4层协议源port)、DestPort(layer4sourceport4层协议目的port)等信息,当设备的端口收到报文后,就可以根据端口上应用的ACL规则对报文进行分析,当发现报文匹配到这个ACL规则的关键字时,就可以根据设定的ACL的处理报文,常见的处理报文包括允许报文通过、丢弃报文、编辑报文等等。ACL以前常见的部署是点到点,比如某个互联网协议或网段到某个目的IP的许可或拒绝,比如企业网中不同部门之间访问权限,以及到公用设备比如打印机等的权限,以前需要很多条ACE(ACLEntry,就是acl的具体条目)。上述提到的现有方案,由于对于每一个匹配规则都需要去常见一条ACE,那么比如会消耗掉大量的ACE,对于芯片来说,这些资源往往是通过TCAM(ternarycontentaddressablememory,三态内容寻址寄存器,以下简称TCAM)实现,而TCAM又是相对较为宝贵的资源,目前的方案相对来说并不算一种比较节约资源的方案。当ACE很多时,相对而言管理工作较为繁杂。
技术实现思路
本专利技术的目的在于克服现有技术的缺陷,提供一种减少ACE条目消耗的方法,通过创建策略组的方案,通过PC管理组即可实现需要匹配大量ACL的问题,从而很大程度的节约TCAM资源,并且也能够简化管理操作。为实现上述目的,本专利技术提出如下技术方案:一种减少ACE条目消耗的方法,包括交换机组和PC管理组,所述交换机组内分别设置有一条ACE下发至芯片,通过所述芯片创建策略组至PC管理组,在所述交换机组和PC管理组之间划定权限组,在交换机组访问控制列表中控制PC管理组之间的访问权限,实现访问控制的权限。优选地,所述PC管理组设定互联网协议。优选地,在所述交换机组中下载一个策略组。优选地,所述在PC管理组的报文中添加一个标识策略组的16bit,用于标识是否在策略组中。优选地,所述芯片不局限于专用集成电路芯片,还包括FPGA((Field-ProgrammableGateArray,现场可编程门阵列)或NP(NetworkProcessor,网络处理器一种可编程器件,特定应用于通信领域的各种任务)。本专利技术的有益效果是:通过芯片创建策略组即可实现访问控制,而且对于数据中心等大规模部署的情况,可以相对简单的完成网络过滤策略的部署,大大的提高了效率。附图说明图1是本专利技术一较佳实施例的模块示意图;图2是本专利技术另一较佳实施例的模块示意图。具体实施方式下面将结合本专利技术的附图,对本专利技术实施例的技术方案进行清楚、完整的描述。本专利技术提供一种减少ACE条目消耗的方法,包括交换机组和PC管理组,所述交换机组内分别设置有一条ACE下发至芯片,通过所述芯片创建策略组至PC管理组,在所述交换机组和PC管理组之间划定权限组,在交换机组访问控制列表中控制PC管理组之间的访问权限,实现访问控制的权限。请参阅图1所示,例如PC管理组PC1、PC2、PC3都可以访问交换机,之前是通过创建三条ACE{ACE1,ACE2,ACE3本文档来自技高网
...
一种减少ACE条目消耗的方法

【技术保护点】
一种减少ACE条目消耗的方法,其特征在于:包括交换机组和PC管理组,所述交换机组内分别设置有一条ACE下发至芯片,通过所述芯片创建策略组至PC管理组,在所述交换机组和PC管理组之间划定权限组,在交换机组访问控制列表中控制PC管理组之间的访问权限,实现访问控制的权限。

【技术特征摘要】
1.一种减少ACE条目消耗的方法,其特征在于:包括交换机组和PC管理组,所述交换机组内分别设置有一条ACE下发至芯片,通过所述芯片创建策略组至PC管理组,在所述交换机组和PC管理组之间划定权限组,在交换机组访问控制列表中控制PC管理组之间的访问权限,实现访问控制的权限。2.根据权利要求1所述的减少Hash查找冲突的方法,其特征在于,所述PC管理组设定互联网协议...

【专利技术属性】
技术研发人员:蔡文俊周伟
申请(专利权)人:盛科网络苏州有限公司
类型:发明
国别省市:江苏;32

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1