(19)中华 人民共和国 国家知识产权局
(12)发明 专利申请
(10)申请公布号
(43)申请公布日
(21)申请 号 202111576655.X
(22)申请日 2021.12.2 2
(71)申请人 绿盟科技 集团股份有限公司
地址 100089 北京市海淀区北洼路4 号益泰
大厦5层
申请人 北京神州绿盟科技有限公司
(72)发明人 张从江 徐立秋 龙春竹 潘登
黄俊
(74)专利代理 机构 北京同达信恒知识产权代理
有限公司 1 1291
代理人 常晓
(51)Int.Cl.
H04L 9/40(2022.01)
H04L 49/00(2022.01)
H04L 45/00(2022.01)H04L 41/0803(2022.01)
H04L 12/46(2006.01)
H04L 41/12(2022.01)
(54)发明名称
网络靶场系统、 网络靶场系统的虚拟网络实
现方法及装置
(57)摘要
本申请公开了网络靶场系统、 网络靶场系统
的虚拟网络实现方法及装置, 所述网络靶场系
统, 包括控制节点和至少两个计算节点, 其中: 所
述控制节 点, 用于根据存储的逻辑虚拟网络拓扑
结构生成逻辑虚拟网络配置数据信息, 将接收的
所述逻辑虚拟网络配置数据信息转换成OVN逻辑
流表信息, 并将所述OVN逻辑流表信息发送至各
计算节点, 其中, 所述逻辑虚拟网络拓扑结构至
少包括虚拟 机和逻辑交换设备, 所述逻辑交换设
备至少包括逻辑交换机; 所述计算节点, 用于根
据接收的所述OVN逻辑流表信息创建相应的虚拟
机, 并将所述OVN逻辑流表信息同步至OVS流表
中, 根据所述OVN逻辑流表信息进行数据报文转
发。
权利要求书2页 说明书10页 附图3页
CN 114363021 A
2022.04.15
CN 114363021 A
1.一种网络靶场系统, 其特 征在于, 包括控制节点和至少两个 计算节点, 其中:
所述控制节点, 用于根据存储的逻辑虚拟网络拓扑结构生成逻辑虚拟网络配置数据信
息, 将所述逻辑虚拟网络配置数据信息转换成开放虚拟网络OVN逻辑流表信息, 并将所述
OVN逻辑流表信息发送至各计算节点, 其中, 所述逻辑虚拟网络拓扑结构 至少包括虚拟机和
逻辑交换设备, 所述逻辑交换设备至少包括逻辑交换机;
所述计算节点, 用于根据接收的所述OVN逻辑流表信息创建相应的虚拟机, 并将所述
OVN逻辑流表信息同步至开放虚拟交换机OVS流表中, 根据所述OVN逻辑流表信息进行数据
报文转发。
2.如权利要求1所述的系统, 其特征在于, 所述控制节点包括网络靶场配置模块和OVN
集中控制模块, 所述计算节 点包括OVN控制器和OVS组件, 网络靶场配置模块和所述OV N集中
控制模块通过开放虚拟交换机数据库OVSDB管 理协议进行连接, 所述OV N集中控制模块分别
和各个计算节点中的OVN控制器通过OVSDB管理协议进行连接, 所述各个计算节点中的OVN
控制器与OVS组件通过OVS DB管理协议进行 连接;
所述网络靶场配置模块, 具体用于根据所述逻辑虚拟网络拓扑结构生成逻辑虚拟网络
配置数据信息, 将所述逻辑虚拟网络配置数据信息发送至所述OVN 集中控制模块;
所述OVN集中控制模块, 具体用于将接收的所述逻辑虚拟网络配置数据信息转换成OVN
逻辑流表信息, 并将所述OVN逻辑 流表信息发送至所述各个 计算节点中的OVN控制器;
所述OVN控制器, 具体用于根据接收的所述OVN逻辑流表信息在其所属的计算节点上创
建相应的虚拟机, 并将所述OVN逻辑流表信息同步至所述计算节点上的OVS组件的OVS流表
中, 所述虚拟机通过虚拟网卡连接 于所述OVS组件的网桥上;
所述OVS组件, 具体用于根据所述OVN逻辑 流表信息进行 数据报文转发。
3.如权利要求2所述的系 统, 其特征在于, 所述OVN集中控制模块包括OVN北向数据库、
OVN集中控制器和OVN南向数据库, 所述OVN北向数据库和所述OVN集中控制器通过OVSDB管
理协议进行 连接, 所述OVN 集中控制器与所述OVN 南向数据库通过OVS DB管理协议进行 连接;
所述OVN北向数据库, 具体用于接收所述网络靶场配置模块发送 的所述逻辑虚拟网络
配置数据信息并存 储;
所述OVN集中控制器, 具体用于当监测到所述OVN北向数据库存储的所述逻辑虚拟网络
配置数据信息时, 将所述逻辑虚拟网络配置数据信息转换成所述OV N逻辑流表信息, 并将所
述OVN逻辑 流表信息发送至所述OVN 南向数据库;
所述OVN南向数据库, 具体用于接收所述OVN集 中控制器发送的所述OVN逻辑流表信息,
并将所述OVN逻辑 流表信息发送至所述各个 计算节点中的OVN控制器。
4.如权利要求2所述的系统, 其特 征在于,
所述OVN控制器, 具体用于在其所属计算节点与其他计算节点之间构建通用网络虚拟
封装Geneve隧道, 使得 各计算节点上的虚拟机进行跨宿主机通信。
5.如权利要求4所述的系统, 其特征在于, 所述Geneve隧道通过封装所述OVN逻辑流表
信息中的逻辑交换设备的端口信息进行 数据报文的封装与解封装。
6.如权利要求2所述的系统, 其特 征在于,
所述OVS组件, 具体用于配置OVS组件的网桥为安全模式, 配置所述OVS流表中的OVS接
口标识指向所述OVN逻辑流表信息中的逻辑交换设备的端口, 使 得连接于所述OVS组件的网权 利 要 求 书 1/2 页
2
CN 114363021 A
2桥上的虚拟机流经 所述OVS接口上的数据报文根据所述OVN逻辑 流表信息进行转发。
7.一种网络靶场系统的虚拟网络实现方法, 其特征在于, 应用于如权利要求1~6任一
项所述的网络靶场系统, 所述网络靶场系统包括控制节点和至少两个计算节点, 所述方法,
包括:
所述控制节点根据存储的逻辑虚拟网络拓扑结构生成逻辑虚拟网络配置数据信 息, 所
述逻辑虚拟网络拓扑结构 至少包括虚拟机和逻辑交换设备, 所述逻辑交换设备至少包括逻
辑交换机;
将所述逻辑虚拟网络配置数据信息转换成开放虚拟网络OVN逻辑流表信息, 并将所述
OVN逻辑流表信息发送至各个计算节点, 以使所述各个计算机节 点根据接收的所述OVN逻辑
流表信息创建相应的虚拟 机, 并将所述OV N逻辑流表信息同步至自身的开放虚拟交换机 OVS
流表中, 根据所述OV N逻辑流表信息进 行数据报文转 发, 所述虚拟机通过虚拟网卡连接于所
述计算节点的OVS组件的网桥上。
8.一种网络靶场系统的虚拟网络实现装置, 其特征在于, 应用于如权利要求1~6任一
项所述的网络靶场系统, 所述网络靶场系统包括控制节点和至少两个计算节点, 所述装置,
包括:
生成单元, 用于根据存储的逻辑虚拟网络拓扑结构生成逻辑虚拟网络配置数据信息,
所述逻辑虚拟网络拓扑结构至少包括虚拟机和逻辑交换设备, 所述逻辑交换设备至少包括
逻辑交换机;
发送单元, 用于将所述逻辑虚拟网络配置数据信 息转换成OVN逻辑流表信息, 并将所述
OVN逻辑流表信息发送至各个计算节点, 以使所述各个计算机节 点根据接收的所述OV N逻辑
流表信息创建相应的虚拟机, 并将所述OVN逻辑流表信息同步至自身的OVS流表中, 根据所
述OVN逻辑流表信息进行数据报文转发, 所述虚拟机通过虚拟网卡连接于所述计算节点的
OVS组件的网桥上。
9.一种电子设备, 包括存储器、 处理器及存储在所述存储器上并可在所述处理器上运
行的计算机程序, 其特征在于, 所述处理器执行所述程序时实现如权利要求7所述的网络靶
场系统的虚拟网络实现方法。
10.一种计算机可读存储介质, 其上存储有计算机程序, 其特征在于, 该程序被处理器
执行时实现如权利要求7 所述的网络靶场系统的虚拟网络实现方法中的步骤。权 利 要 求 书 2/2 页
3
CN 114363021 A
3
专利 网络靶场系统、网络靶场系统的虚拟网络实现方法及装置
文档预览
中文文档
16 页
50 下载
1000 浏览
0 评论
309 收藏
3.0分
温馨提示:本文档共16页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
本文档由 人生无常 于 2024-03-19 03:07:04上传分享