The invention provides a message forwarding method and device. The method includes: when receiving VXLAN message and determining that the VXLAN message matches the default VXLAN tunnel, the VXLAN message is unpackaged and forwarded; when receiving non-VXLAN message and determining that the port of the non-VXLAN message does not exist, the non-VXLAN message is discarded. The embodiment of the present invention can realize one-way transmission between high-density VTEP devices and low-density VTEP devices to ensure data security.
【技术实现步骤摘要】
一种报文转发方法及装置
本专利技术涉及网络通信
,尤其涉及一种报文转发方法及装置。
技术介绍
网络系统的开放性使得网络安全变得尤为重要,MAC(MediaAccessControl,媒体访问控制)认证、网络防火墙等安全防护技术是保证网络安全的常用技术,但是这些技术只能满足一般性的安全需求,难以解决涉密信息系统等重要网络的保护问题。在VXLAN(VirtualExtensibleLocalAreaNetwork,虚拟可扩展局域网)的网络中存在高密级别的设备或者网络和低密级别的设备或者网络,为了保证网络的安全,需要确保低密级别的设备或者网络的数据能流向高密级别的设备或者网络,并且高密级别的设备或者网络的数据不能向低密级别的设备或者网络的数据,从而在进行数据单向转发过程中,防止泄密的发生。
技术实现思路
本专利技术提供一种报文转发方法及装置,以解决无法实现高密级别的设备或网络和低密级别的设备或网络之间的数据单向转发的问题。根据本专利技术实施例的第一方面,提供一种报文转发方法,应用于VXLAN组网中的任一VTEP设备,所述VXLAN组网中高密级别的VTEP设备上对应第一类型VXLAN隧道创建有缺省VXLAN隧道,所述第一类型VXLAN隧道为低密级别的VTEP设备到所述高密级别的VTEP设备的VXLAN隧道,所述缺省VXLAN隧道的源IP地址为所述高密级别的VTEP设备的IP地址,且不存在目的IP地址,所述方法包括:当接收VXLAN报文,且确定所述VXLAN报文与缺省VXLAN隧道匹配时,对所述VXLAN报文进行解封装并转发;当接收到非VXLAN报文,且确定所述非 ...
【技术保护点】
1.一种报文转发方法,应用于虚拟可扩展局域网VXLAN组网中的任一虚拟可扩展局域网隧道端点VTEP设备,其特征在于,所述VXLAN组网中高密级别的VTEP设备上对应第一类型VXLAN隧道创建有缺省VXLAN隧道,所述第一类型VXLAN隧道为低密级别的VTEP设备到所述高密级别的VTEP设备的VXLAN隧道,所述缺省VXLAN隧道的源IP地址为所述高密级别的VTEP设备的IP地址,且不存在目的IP地址,所述方法包括:当接收VXLAN报文,且确定所述VXLAN报文与缺省VXLAN隧道匹配时,对所述VXLAN报文进行解封装并转发;当接收到非VXLAN报文,且确定所述非VXLAN报文的出端口不存在时,丢弃所述非VXLAN报文。
【技术特征摘要】
1.一种报文转发方法,应用于虚拟可扩展局域网VXLAN组网中的任一虚拟可扩展局域网隧道端点VTEP设备,其特征在于,所述VXLAN组网中高密级别的VTEP设备上对应第一类型VXLAN隧道创建有缺省VXLAN隧道,所述第一类型VXLAN隧道为低密级别的VTEP设备到所述高密级别的VTEP设备的VXLAN隧道,所述缺省VXLAN隧道的源IP地址为所述高密级别的VTEP设备的IP地址,且不存在目的IP地址,所述方法包括:当接收VXLAN报文,且确定所述VXLAN报文与缺省VXLAN隧道匹配时,对所述VXLAN报文进行解封装并转发;当接收到非VXLAN报文,且确定所述非VXLAN报文的出端口不存在时,丢弃所述非VXLAN报文。2.根据权利要求1所述的方法,其特征在于,所述确定所述VXLAN报文与缺省VXLAN隧道匹配,包括:当所述VXLAN报文的VXLAN封装头中的目的IP地址为本设备的IP地址,但是不存在与所述VXLAN封装头中的源IP地址和目的IP地址匹配的VXLAN隧道时,确定所述VXLAN报文与所述缺省VXLAN隧道匹配。3.根据权利要求1所述的方法,其特征在于,当接收到非VXLAN报文时,所述方法还包括:根据所述非VXLAN报文的虚拟局域网VLAN信息和入端口信息确定对应的目标接入电路AC;在所述目标AC关联的目标虚拟交换实例VSI内查找转发表,以确定所述非VXLAN报文的出端口。4.根据权利要求1所述的方法,其特征在于,所述缺省VXLAN隧道的出方向为不存在的物理端口;所述确定该非VXLAN报文的出端口不存在,包括:当确定该非VXLAN报文的出端口为缺省VXLAN隧道时,确定该非VXLAN报文的出端口不存在。5.根据权利要求1所述的方法,其特征在于,所述方法还包括:当接收到VXLAN报文,且确定该VXLAN报文与所述缺省VXLAN隧道匹配时,拒绝根据所述VXLAN报文进行媒体访问控制MAC地址学习。6.一种报文转发装置,应用于虚拟可扩展局域网VXLAN组网中的任一虚拟可扩展局域网隧道端点VTEP设备,其特征在...
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。