[go: up one dir, main page]

JP2010088031A - Fault detection method of underlay network, and network system - Google Patents

Fault detection method of underlay network, and network system Download PDF

Info

Publication number
JP2010088031A
JP2010088031A JP2008257402A JP2008257402A JP2010088031A JP 2010088031 A JP2010088031 A JP 2010088031A JP 2008257402 A JP2008257402 A JP 2008257402A JP 2008257402 A JP2008257402 A JP 2008257402A JP 2010088031 A JP2010088031 A JP 2010088031A
Authority
JP
Japan
Prior art keywords
network
tunnel
value
packet
traffic
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2008257402A
Other languages
Japanese (ja)
Inventor
Minaxay Philavong
ミナサイ ピラウォン
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
NEC Corp
Original Assignee
NEC Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NEC Corp filed Critical NEC Corp
Priority to JP2008257402A priority Critical patent/JP2010088031A/en
Publication of JP2010088031A publication Critical patent/JP2010088031A/en
Pending legal-status Critical Current

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To detect the fault of an underlay network by the change of tunnel traffic in an overlay network constructed on the underlay network. <P>SOLUTION: In a measuring function portion 303 within an overlay node, a passive probe 304 extracts the tunnel traffic of the overlay network, and accumulates a packet header portion thereof in a collector portion 306, an analyzer portion 308 calculates utilization band which is in traffic state, delay and packet loss rate, based on packet header information, controls tunnel traffic status for every tunnel. A fault detection portion 310 analyzes the pattern of traffic change from a measured traffic status, predicts the tolerable range of the change, figures fault occurrence, when a current measurement result is not in the tolerable range. An active probe 312 performs a route trace processing to validate the fault and performs the pinpointing of fault area of the underlay network. <P>COPYRIGHT: (C)2010,JPO&INPIT

Description

本発明は、例えば実ネットワークであるアンダーレイネットワーク上に複数の仮想ノードを有するオーバーレイネットワークが構築されている場合に、オーバーレイネットワークにおける挙動からアンダーレイネットワークの障害を検出するアンダーレイネットワーク障害検知方法と、そのような方法が実行されるネットワークシステムに関する。   The present invention relates to an underlay network failure detection method for detecting a failure of an underlay network from behavior in the overlay network when an overlay network having a plurality of virtual nodes is constructed on an underlay network that is a real network, for example. And a network system in which such a method is executed.

TCP/IP(Transmission Control Protocol/Internet Protocol)やMPLS(Multi-Protocol Label Switching)などに基づくネットワークをアンダーレイネットワークとして、このようなアンダーネットワーク上に覆いかぶせるように構築した仮想ネットワークであって、アンダーレイネットワークとは異なる名前空間を有するネットワークのことを、オーバーレイネットワークと呼ぶ。アンダーレイネットワーク上には、複数のサービスに対応して複数のオーバーレイネットワークを構築することが可能である。オーバーレイネットワークで構成した仮想ネットワーク内では、既存のネットワーク技術に依存しないネットワーク技術を使えることが知られている。しかしながら、オーバーレイネットワークは、アンダーレイネットワークに依存しているため、アンダーレイネットワークでの障害によりオーバーレイネットワークにも異常が発生することとなり、このため、オーバーレイネットワークを運用している場合には、オーバーレイネットワークでの仮想リンクのトラフィック状態の変化に基づいて、アンダーレイネットワークの障害を検出できることが望ましい。   A virtual network constructed to cover a network based on TCP / IP (Transmission Control Protocol / Internet Protocol) or MPLS (Multi-Protocol Label Switching) as an underlay network. A network having a name space different from the ray network is called an overlay network. It is possible to construct a plurality of overlay networks corresponding to a plurality of services on the underlay network. It is known that a network technology that does not depend on an existing network technology can be used in a virtual network configured by an overlay network. However, since the overlay network depends on the underlay network, an abnormality occurs in the overlay network due to a failure in the underlay network. Therefore, when the overlay network is operated, the overlay network It is desirable to be able to detect an underlay network failure based on changes in the virtual link traffic state at

従来、ネットワークのトラフィック状態監視としては、ネットワーク内の各ネットワーク機器(ルータやスイッチ)の物理インターフェースで受信される全トラフィックを計測し、その各物理リンクのトラフィック状態情報を計算してトラフィックの状態や異常を監視する方法がある。しかしながらこの方法では、各ネットワークノードは自ノードでの物理リンクの単位で監視・計測を行っているため、計測の結果はネットワークノード間の物理リンク上のトラフィック状態しか示すことができない。   Conventionally, network traffic status monitoring involves measuring all traffic received at the physical interface of each network device (router or switch) in the network and calculating traffic status information for each physical link. There are ways to monitor for anomalies. However, in this method, each network node performs monitoring and measurement in units of physical links in its own node, so the measurement result can only indicate the traffic state on the physical link between the network nodes.

このネットワーク計測・監視及び異常検知の技術に関し、例えば、特許文献1(特開2008‐118242号公報)には、パケットサンプリングによって異常トラフィックを検出する技術が開示されている。この検出手法では、トラフィックにおける急激なピーク等という異常を検出しやすくするために、全体の大きなトラフィック量を複数のグループに分割しており、これによって、異常の箇所を簡単に特定できるようにしている。また、各々のサンプリングしたトラフィックの値を時系列で記録し、トラフィックの変化を予測し、この予測値と実際に計測した結果を比較して、トラフィックの変化があるかを特定している。この方法では、ネットワークノードにおける計測・監視結果を、中央管理サーバとして設けられている異常トラヒック検出装置に集約し、異常トラヒック検出装置においてネットワーク障害・異常の検知を行っている。したがって、ネットワークノード自身が物理リンクに対して計測・監視を行っても、異常トラヒック検出装置にデータの解析が依頼されることとなり、複雑の解析には対応できものの、解析量が多くなると解析時間が必要になるという問題点がある。また、ネットワークの設計変更や計測対象の箇所が変更される場合には、異常トラヒック検出装置の設定変更が必要になり、ネットワークの設計変更には即時に対応できなくなる。   With regard to this network measurement / monitoring and abnormality detection technique, for example, Japanese Patent Application Laid-Open No. 2008-118242 discloses a technique for detecting abnormal traffic by packet sampling. In this detection method, in order to make it easy to detect abnormalities such as sudden peaks in traffic, the entire large traffic volume is divided into multiple groups, so that the location of the abnormality can be easily identified. Yes. In addition, each sampled traffic value is recorded in a time series, the traffic change is predicted, and the predicted value is compared with the actually measured result to identify whether there is a traffic change. In this method, the measurement / monitoring results in the network node are collected in an abnormal traffic detection device provided as a central management server, and the network failure / abnormality is detected in the abnormal traffic detection device. Therefore, even if the network node itself performs measurement / monitoring on the physical link, the abnormal traffic detection device is requested to analyze the data, and although it can cope with complicated analysis, the analysis time increases as the analysis amount increases. There is a problem that is necessary. In addition, when the network design change or the measurement target location is changed, it is necessary to change the setting of the abnormal traffic detection device, and the network design change cannot be handled immediately.

また特許文献2(特開2008‐141641号公報)には、過去の計測したトラフィックの結果を学習し、トラフィックの変動や推移を予測する技術が開示されている。この技術では、ネットワーク内に流れるトラフィックについて周期性がある場合に、その過去のある期間(例えば各曜日ごとの期間)のトラフィック形態を事前に学習し、その周期成分を分析してその期間のトラフィックの特性を記録する。これにより、ある期間のトラフィック特性を予測でき、新しく計測したトラフィック状態と過去の変動の動向と比較して、トラフィックの異常を検出できる。しかしながら特許文献2に記載のものでは、トラフィックの周期を学習してトラフィックの異常を特定するので、精度を向上するために、多く学習用の過去のデータが必要になり、また、周期性がないトラフィックについては、過去の参照するデータがないため、異常の判断ができなくなる、という問題点がある。
特開2008‐118242号公報 特開2008‐141641号公報
Patent Document 2 (Japanese Patent Laid-Open No. 2008-141641) discloses a technique for learning the results of traffic measured in the past and predicting traffic fluctuations and transitions. In this technology, when there is periodicity in the traffic flowing in the network, the traffic form of a certain period in the past (for example, the period for each day of the week) is learned in advance, the periodic component is analyzed, and the traffic in that period Record the characteristics of Thereby, the traffic characteristic of a certain period can be predicted, and a traffic abnormality can be detected by comparing the newly measured traffic state with the past fluctuation trend. However, since the thing of patent document 2 learns the period of traffic and specifies the abnormality of traffic, in order to improve accuracy, much past data for learning is needed, and there is no periodicity. With regard to traffic, there is a problem that it is impossible to judge abnormality because there is no past reference data.
JP 2008-118242 A JP 2008-141641 A

上述したようなトラフィックの計測と監視とを行ってネットワーク障害を検出する方法では、監視及び計測の対象が物理インターフェース上に入ってくる全パケットとなっていることから、アンダーレイネットワークの状態が主な計測対象になり、アンダーレイネットワークでの隣接するノード間のトラフィックについての計測結果が得られることになる。   In the method of measuring and monitoring traffic as described above to detect a network failure, the monitoring and measurement target is all packets entering the physical interface, so the state of the underlay network is the main. Measurement results for traffic between adjacent nodes in the underlay network.

アンダーレイネットワーク上にオーバーレイネットワークを構築するのは、アンダーレイネットワークでのネットワーク構成などに依存せずに名前空間等を設定できる仮想ネットワークを構成したいからであり、その観点からすれば、オーバーレイネットワークでの監視及び計測結果に基づいて障害を特定できることが極めて望ましい。しかしながら上述した従来の技術の延長では、アンダーレイネットワークとオーバーレイネットワークの両方についての全体の情報がないと、アンダーレイネットワークでの障害発生箇所を特定することができない、という問題点がある。   The overlay network is built on the underlay network because it is desired to configure a virtual network that can set the name space without depending on the network configuration in the underlay network. It is highly desirable to be able to identify faults based on monitoring and measurement results. However, the above-described extension of the conventional technique has a problem in that it is impossible to specify a failure occurrence location in the underlay network without the overall information about both the underlay network and the overlay network.

そこで本発明の目的は、例えば実ネットワークであるアンダーレイネットワーク上に、複数のサービスに対応する複数のオーバーレイネットワークが作成される場合に、オーバーレイネットワークでのノード間のトラフィック品質及び状態の変化を計測し、それらのトラフィック状態の変化したことからアンダーレイネットワークの障害を検出することができるアンダーレイネットワーク障害検知方法と、そのような障害検知方法が実施されるネットワークシステムとを提供することにある。   Therefore, an object of the present invention is to measure changes in traffic quality and state between nodes in an overlay network when a plurality of overlay networks corresponding to a plurality of services are created on an underlay network that is a real network, for example. It is another object of the present invention to provide an underlay network failure detection method capable of detecting a failure in an underlay network from the change in the traffic state and a network system in which such a failure detection method is implemented.

本発明のアンダーレイネットワーク障害検知方法は、アンダーレイネットワーク上に複数のオーバーレイネットワークが形成されているときに、各オーバーレイネットワーク上の各トンネルのトラフィック状態を計測してトンネルの状態の変化を検出し、アンダーレイネットワークでの障害を検知する方法であって、トンネルトラフィックのパケットを抽出することと、抽出されたパケットのパケットヘッダを解析してトンネルのトラフィック状態を計測することと、パケットヘッダの解析結果から、障害の発生を推定することと、障害の発生を推定した場合に、アンダーレイネットワークの経路を再確認することと、を有する。   The underlay network failure detection method of the present invention detects a change in the state of a tunnel by measuring the traffic state of each tunnel on each overlay network when a plurality of overlay networks are formed on the underlay network. A method for detecting failures in the underlay network, extracting tunnel traffic packets, analyzing packet headers of the extracted packets and measuring tunnel traffic status, and analyzing packet headers From the results, it is possible to estimate the occurrence of a failure and to reconfirm the path of the underlay network when the occurrence of the failure is estimated.

本発明のネットワークシステムは、アンダーレイネットワーク上に複数のオーバーレイネットワークが形成されているネットワークシステムであって、1または複数の仮想ノードと、各オーバーレイネットワーク上の各トンネルのトラフィック状態を計測してトンネルの状態の変化を検出する計測機能部と、を有するオーバーレイノードを備え、計測機能部は、トンネルトラフィックのパケットを抽出するパケット抽出手段と、パケット抽出手段によって抽出されたパケットのパケットヘッダを解析してトンネルのトラフィック状態を計測するパケットヘッダ解析手段と、パケットヘッダ解析手段での解析結果に基づいて障害の発生を推定するトンネル障害検知手段と、トンネル障害検知手段が障害の発生を推定した場合にアンダーレイネットワークの経路を再確認する経路再確認手段と、を備える。   The network system of the present invention is a network system in which a plurality of overlay networks are formed on an underlay network, and measures the traffic state of one or a plurality of virtual nodes and each tunnel on each overlay network to measure the tunnel. An overlay node having a measurement function unit that detects a change in the state of the packet, and the measurement function unit analyzes a packet extraction unit that extracts a packet of tunnel traffic and a packet header of the packet extracted by the packet extraction unit. Packet header analysis means for measuring the traffic state of the tunnel, tunnel failure detection means for estimating the occurrence of a failure based on the analysis result of the packet header analysis means, and when the tunnel failure detection means estimates the occurrence of the failure Underraine Comprising a route re-verification means for re-check the path of the workpiece, the.

本発明では、オーバーレイノードに入って来るトラフィックに対し、トラフィック全体ではなく、オーバーレイネットワークのトンネルのトラフィックに対し、パッシブプローブを用いてパケットを抽出する。したがって、各オーバーレイネットワークの各仮想リンク(トンネル)に対して、トラフィックの状態・品質を計測し管理することができる。   In the present invention, a passive probe is used to extract packets for the traffic entering the overlay node, not for the entire traffic, but for the tunnel traffic of the overlay network. Therefore, it is possible to measure and manage the traffic state / quality for each virtual link (tunnel) of each overlay network.

また本発明によれば、オーバーレイネットワークのトラフィック状態・品質の変化を検出することによって、オーバーレイネットワーク上からは見えないアンダーレイネットワークでのトポロジーの変化を推定することができ、また、アクティブプローブを用いてアンダーレイネットワークの経路を再確認することにより、アンダーレイネットワークでの障害の箇所を特定できる。   In addition, according to the present invention, it is possible to estimate the topology change in the underlay network that cannot be seen from the overlay network by detecting the traffic state / quality change of the overlay network. By reconfirming the path of the underlay network, the location of the fault in the underlay network can be identified.

次に、本発明の実施の形態について、図面を参照して説明する。本実施形態の技術は、複数の仮想ノードから構成されるオーバーレイネットワーク(仮想ネットワーク)の仮想リンク(すなわちトンネル)のトラフィック状態を計測・監視し、トンネル内のトラフィック状態の変化により、アンダーレイネットワークの障害を検出するものである。   Next, embodiments of the present invention will be described with reference to the drawings. The technology of this embodiment measures and monitors the traffic state of a virtual link (that is, a tunnel) of an overlay network (virtual network) composed of a plurality of virtual nodes. It is to detect a failure.

最初に、オーバーレイネットワークについて説明する。図1は、例えば実ネットワークとして構築されるアンダーレイネットワーク100と、そのようなオーバーレイネットワーク上に仮想ネットワークとして構築される複数のオーバーレイネットワーク140,150との基本的な関係を示す構成図である。   First, the overlay network will be described. FIG. 1 is a configuration diagram showing a basic relationship between an underlay network 100 constructed as a real network, for example, and a plurality of overlay networks 140 and 150 constructed as virtual networks on such an overlay network.

アンダーレイネットワーク100から、オーバーレイネットワークを構築するオーバーレイノード101〜105が構成され、オーバーレイノード上に仮想ノード110〜113、120〜123が搭載されている。ここでは、2つのオーバーレイネットワーク140,150は、“A”及び“B”の文字で区別されており、文字“A”がラベルされた仮想ノード110〜113は、“A”のオーバーレイネットワーク140の仮想ノードであり、文字“B”がラベルされた仮想ノード120〜123は“B”のオーバーレイネットワーク150の仮想ノードである。同一のオーバーレイノードに両方のオーバーレイネットワークの仮想ノードが共存してもよいし、片方のオーバーレイネットワークの仮想ノードのみが存在してもよい。これらの仮想ノードは、オーバーレイネットワークごとに、オーバーレイリンク(仮想リンク)141〜144、151〜154で相互に接続されている。仮想リンクはトンネルとも呼ばれ、例えば、TCPセッションやIP/IPSecトンネル、MPLSパス、ATMコネクションなどが用いられる。アンダーレイネットワーク100(例えば実ネットワーク)では、オーバーレイノード101〜105間は、例えばアンダーレイネットワークでのリンク130〜133で接続されている。   Overlay nodes 101 to 105 for constructing an overlay network are configured from the underlay network 100, and virtual nodes 110 to 113 and 120 to 123 are mounted on the overlay nodes. Here, the two overlay networks 140 and 150 are distinguished by the letters “A” and “B”, and the virtual nodes 110 to 113 labeled with the letter “A” correspond to the overlay network 140 of “A”. Virtual nodes 120 to 123 that are virtual nodes and labeled with the letter “B” are virtual nodes of the overlay network 150 of “B”. The virtual nodes of both overlay networks may coexist on the same overlay node, or only the virtual nodes of one overlay network may exist. These virtual nodes are connected to each other by overlay links (virtual links) 141 to 144 and 151 to 154 for each overlay network. The virtual link is also called a tunnel, and for example, a TCP session, an IP / IPsec tunnel, an MPLS path, an ATM connection, or the like is used. In the underlay network 100 (for example, a real network), the overlay nodes 101 to 105 are connected by links 130 to 133 in the underlay network, for example.

オーバーレイノードとそれらの間のリンクは、アンダーレイネットワークでのノード及びリンクと1対1に対応しているわけではない。図2は、オーバーレイノードとアンダーレイノードの関係を説明する図である。ここで示した例では、2つのオーバーレイノード101,102間のリンクが、複数のアンダーレイノード170〜173を経由している。オーバーレイノード101,102に搭載されている仮想ノード110,111が仮想リンク(トンネル)141により接続されて、オーバーレイネットワークが構築されている。オーバーレイノード101,102とアンダーレイノード170,172との間、及びアンダーレイノード170〜173の相互間は、例えば物理リンクであるアンダーレイリンク160〜165によって接続されている。アンダーレイネットワークのアンダーレイノードは、一般的なルーターやスイッチによって構成されるものであって、既存のSTPやOSPF等のルーティングプロトコルで経路計算を行い、TCP/IPやイーサネット(登録商標)、MPLSなどの転送プロトコルを用いてデータ転送を行う。   The overlay nodes and the links between them do not have a one-to-one correspondence with the nodes and links in the underlay network. FIG. 2 is a diagram for explaining the relationship between an overlay node and an underlay node. In the example shown here, the link between the two overlay nodes 101 and 102 passes through a plurality of underlay nodes 170 to 173. The virtual nodes 110 and 111 mounted on the overlay nodes 101 and 102 are connected by a virtual link (tunnel) 141 to construct an overlay network. The overlay nodes 101 and 102 and the underlay nodes 170 and 172 and the underlay nodes 170 to 173 are connected to each other by, for example, underlay links 160 to 165 that are physical links. The underlay node of the underlay network is composed of general routers and switches, and performs route calculation using existing routing protocols such as STP and OSPF, and TCP / IP, Ethernet (registered trademark), MPLS. Data transfer is performed using a transfer protocol such as

オーバーレイネットワークは、仮想リンク141で仮想ノード110、111を接続することにより、アンダーレイネットワークから見て入れ子状になっている。アンダーレイネットワークに対して独立した名前空間をオーバーレイネットワークに持たせることにより、アンダーレイネットワークのプロトコルに依存することのない仮想ネットワークを構築することができる。独立した名前空間の利用は、既知の技術として、MPLSによるIP−VPNや、IPsecによるインターネットVPNで使用されている。一方で、仮想ノードの処理動作を変更し、複数の仮想リンクで接続された仮想ノードにおいて新規のネットワーク技術を処理させることにより、オーバーレイネットワーク上で新規のネットワーク技術を適用することが可能となる。   The overlay network is nested as seen from the underlay network by connecting the virtual nodes 110 and 111 with the virtual link 141. By providing the overlay network with an independent name space for the underlay network, a virtual network that does not depend on the protocol of the underlay network can be constructed. The use of an independent name space is used as an IP-VPN based on MPLS or Internet VPN based on IPsec as a known technique. On the other hand, it is possible to apply a new network technology on the overlay network by changing the processing operation of the virtual node and processing the new network technology in a virtual node connected by a plurality of virtual links.

アンダーレイネットワークにおいてノードやリンクの障害が発生した場合、アンダーレイのルーティングプロトコルによる経路再計算が行なわれて、通常経路から迂回経路へ経路の切り替えが発生する。しかしながらオーバーレイネットワーク上の仮想ノードは、アンダーレイネットワークのトポロジー情報を保持していないため、アンダーレイネットワーク側での経路切り替え発生があってもその経路切り替えを把握することができない。アンダーレイネットワークでの経路切り替えは、オーバーレイネットワークのトラフィック状態・品質に影響するため、アンダーレイネットワークの障害をオーバーレイネットワークが知ることができるようにする必要がある。そこで本実施形態では、オーバーレイノードにおいてアンダーレイネットワークの障害を検出できるようにしている。   When a node or link failure occurs in the underlay network, route recalculation is performed using the underlay routing protocol, and the route is switched from the normal route to the detour route. However, since the virtual node on the overlay network does not hold the topology information of the underlay network, the path switching cannot be grasped even if the path switching occurs on the underlay network side. Since the path switching in the underlay network affects the traffic state and quality of the overlay network, it is necessary to make it possible for the overlay network to know the failure of the underlay network. Therefore, in the present embodiment, the overlay node can detect a failure in the underlay network.

図3は、本発明の実施の一形態のネットワーク障害検知システムを構成するオーバーレイノードの構成を示すブロック図であり、トラフィックを計測する部分を中心にして示したものである。また図4は、計測機能部303における処理の詳細を示すためのブロック図である。   FIG. 3 is a block diagram showing a configuration of an overlay node constituting the network failure detection system according to the embodiment of the present invention, and shows mainly a portion for measuring traffic. FIG. 4 is a block diagram for showing details of processing in the measurement function unit 303.

オーバーレイノード300内に、それぞれ独立のオーバーレイルーティングプロトコル機能を持つ複数の仮想ノード301と、トラフィックを計測する計測機能部303が設けられている。計測機能部303は、パッシブプローブ304と、コレクタ部306と、アナライザ部308と、障害検知部310と、アクティブプローブ部312と、経路情報記録部314とを備えている。   In the overlay node 300, a plurality of virtual nodes 301 each having an independent overlay routing protocol function and a measurement function unit 303 for measuring traffic are provided. The measurement function unit 303 includes a passive probe 304, a collector unit 306, an analyzer unit 308, a failure detection unit 310, an active probe unit 312, and a path information recording unit 314.

パッシブプローブ304は、オーバーレイノード300に到着するパケット302を監視し、パケットのヘッダにオーバーレイネットワークのトラフィックを示すトンネルヘッダを含まれるかを識別し、オーバーレイネットワークトラフィックのみをフィルタリングし、オーバーレイネットワークのトンネルトラフィックのパケットのみを抽出する。また、パッシブプローブ304は、蓄積量と解析量を減らすために、抽出したパケットに対して、所定のレートでサンプリングを行い、サンプリングしたパケットのヘッダ情報とトンネルの情報とをコレクタ部306に送る。そのようなフィルタリングとサンプリングを行うために、パッシプブローブ304は、フィルタリング部331とサンプリング部332を備えている。   The passive probe 304 monitors the packet 302 arriving at the overlay node 300, identifies whether the packet header includes a tunnel header indicating overlay network traffic, filters only overlay network traffic, and overlay network tunnel traffic. Extract only packets. The passive probe 304 samples the extracted packets at a predetermined rate in order to reduce the accumulation amount and the analysis amount, and sends the header information of the sampled packets and the tunnel information to the collector unit 306. In order to perform such filtering and sampling, the passive probe 304 includes a filtering unit 331 and a sampling unit 332.

図5は、オーバーレイネットワークのトラフィックのパケットヘッダを示している。パケットでは、アウターヘッダ360、トンネルヘッダ361、インナーヘッダ362及びペイロード363がこの順で並んでいる。アウターヘッダ360は、アンダーレイネットワークのルーティングプロトコル用のヘッダであり、トンネルヘッダ361は、オーバーレイネットワークのパケットヘッダを示す重要なヘッダ部であり、インナーヘッダ362はオーバーレイネットワークのルーティングプロトコル用のヘッダである。また、トンネルヘッダ361の内部には、オーバーレイノードから他のオーバーレイノードへ送信する際のタイムスタンプ364と、オーバーレイネットワークの識別キー365と、パケットの順序を保証するシーケンス番号366とが保持されている。   FIG. 5 shows a packet header of the traffic of the overlay network. In the packet, an outer header 360, a tunnel header 361, an inner header 362, and a payload 363 are arranged in this order. The outer header 360 is a header for the routing protocol of the underlay network, the tunnel header 361 is an important header portion indicating the packet header of the overlay network, and the inner header 362 is a header for the routing protocol of the overlay network. . The tunnel header 361 holds a time stamp 364 when transmitting from an overlay node to another overlay node, an overlay network identification key 365, and a sequence number 366 that guarantees the packet order. .

次に、このようパッシブプローブ304での処理の詳細について、図6を用いて説明する。   Next, details of the processing in the passive probe 304 will be described with reference to FIG.

ステップ400において物理インタフェースにパケットが到着すると、まず、パッシブプローブ304は、ステップ401において、そのパケットにオーバーレイネットワーク用のトンネルヘッダがあるかどうかを判定する。トンネルヘッダがない場合には、ステップ403に示した、アンダーレイネットワークのルーティング機能でパケットを転送する処理に移行する。トンネルヘッダがある場合には、次に、ステップ402において、パッシブプローブ304は、パケットフィルタリングを行う。このフィルタリングにより抽出されなかったパケットは、ステップ404に示すように、仮想ノードに転送される。次に、パケットフィルタリングで抽出したパケットに対し、パッシブプローブ304は、ステップ405において、パケットのサンプリングを行い、その後、ステップ406において、サンプリングされたパケットのヘッダ情報をコレクタ部306に記録し、処理を終了する。   When a packet arrives at the physical interface in step 400, the passive probe 304 first determines in step 401 whether the packet has a tunnel header for the overlay network. If there is no tunnel header, the process proceeds to the process of transferring the packet by the routing function of the underlay network shown in step 403. If there is a tunnel header, then in step 402, the passive probe 304 performs packet filtering. Packets not extracted by this filtering are forwarded to the virtual node as shown in step 404. Next, the passive probe 304 samples the packet extracted by packet filtering in step 405, and then records the header information of the sampled packet in the collector unit 306 in step 406 for processing. finish.

コレクタ部306は、フィルタリング及びサンプリングされたオーバーレイトラフィックのパケットヘッダの情報をパッシブプローブ304から受け取って記録し、新しいパケットヘッダ情報を記録する場合には、そのパケットヘッダ情報を定期的にアナライザ部へ通知する。すなわちコレクタ部306は、パッシブプローブ304から、計測されたパケットヘッダの必要な情報305を取得し、アナライザ部がそのヘッダ情報を取得するまで、そのヘッダ情報のデータを保管する。   The collector unit 306 receives and records the packet header information of the filtered and sampled overlay traffic from the passive probe 304, and when recording new packet header information, periodically notifies the analyzer unit of the packet header information. To do. That is, the collector unit 306 acquires necessary information 305 of the measured packet header from the passive probe 304 and stores the header information data until the analyzer unit acquires the header information.

アナライザ部308は、設定された周期で、コレクタ部306に蓄積されているオーバーレイトラフックのパケットヘッダ情報307にアクセスして取得する。そしてアナライザ部308は、パケットヘッダの[アウターヘッダ]の[送信元IPアドレス]と[宛先IPアドレス]と[オーバーレイネットワークのキー]とを組み合わせてトンネルID(識別子)を構成し、各オーバーレイネットワークの各トンネル(仮想リンク)のトンネルID単位で、オーバーレイネットワークのトンネル内のトラフィック状態を管理する。そのようなアナライザ部は、トンネルID単位でトラフィック状態を記憶するメモリスロット335と、トンネルについての情報を保持するトンネル情報データベース336とを備えており、トンネル情報データベース336は、トンネルIDを格納するトンネルIDデータベース337と、各トンネルごとの状態を記述するステートテーブル(状態テーブル)を保持するトンネル状態データベース338とからなっている。   The analyzer unit 308 accesses and acquires the packet header information 307 of the overlay traffic stored in the collector unit 306 at a set cycle. The analyzer unit 308 configures a tunnel ID (identifier) by combining [source IP address], [destination IP address], and [overlay network key] in the [outer header] of the packet header. The traffic state in the tunnel of the overlay network is managed for each tunnel (virtual link) tunnel ID. Such an analyzer unit includes a memory slot 335 that stores a traffic state in units of tunnel IDs, and a tunnel information database 336 that holds information about the tunnel. The tunnel information database 336 includes a tunnel that stores a tunnel ID. It consists of an ID database 337 and a tunnel state database 338 that holds a state table (state table) describing the state of each tunnel.

アナライザ部308は、コレクタ部306に蓄積されているパケットヘッダ情報307から、トンネルのトラフィック状態である利用帯域、遅延、パケットロス率を解析して計算を行い、各トンネルIDごとのメモリスロットに、設定された解析周期で、計算した利用帯域値、遅延値及びパケットロス率値を時系列で記録する。さらに、全体のオーバーレイネットワークのトラフィック状態を把握できるようにするために、アナライザ部308は、矢印316で示すように、外部の管理サーバに対し、トンネルのトラフィック状態を定期的に通知する。   The analyzer unit 308 analyzes and calculates the use bandwidth, the delay, and the packet loss rate, which are the traffic state of the tunnel, from the packet header information 307 stored in the collector unit 306, and in the memory slot for each tunnel ID, The calculated use band value, delay value, and packet loss rate value are recorded in time series at the set analysis cycle. Furthermore, in order to be able to grasp the traffic state of the entire overlay network, the analyzer unit 308 periodically notifies the external management server of the traffic state of the tunnel as indicated by an arrow 316.

図7は、このようなアナライザ部308の動作を示すフローチャートである。アナライザ部308は、ステップ410において、一定の周期で、コレクタ部306に保管されているトンネルトラフィックのパケットのヘッダデータを取得する。そしてアナライザ部308は、そのヘッダデータ情報から、各トンネルについて、ステップ411〜413に示すように、トンネルトラフィック状態を示す3つのパラメータ:利用帯域、遅延、パケットロス率を計算する。各トンネルのトラフィック状態を区別するために、アナライザ部308は、ステップ414に示すように、計測した結果の利用帯域値、遅延値及びパケットロス値をトンネルID(トンネルヘッダ内のオーバーレイネットワークキー、送信元IPアドレス、宛先IPアドレスの組み合わせ)で管理し、その計算した3つのパラメータ値をステップ415において各パラメータ用のメモリスロットに記録する。その結果、トンネルトラフィック状態を表す各パラメータが、トンネルごとに、一定周期の時系列で保存されることになる。   FIG. 7 is a flowchart showing the operation of the analyzer unit 308. In step 410, the analyzer unit 308 acquires the header data of the tunnel traffic packet stored in the collector unit 306 at a constant cycle. Then, from the header data information, the analyzer unit 308 calculates, for each tunnel, three parameters indicating the tunnel traffic state: use band, delay, and packet loss rate, as shown in steps 411 to 413. In order to distinguish the traffic state of each tunnel, as shown in step 414, the analyzer unit 308 uses the measured use band value, delay value, and packet loss value as the tunnel ID (the overlay network key in the tunnel header, the transmission In step 415, the calculated three parameter values are recorded in a memory slot for each parameter. As a result, each parameter representing the tunnel traffic state is stored for each tunnel in a time series with a fixed period.

障害検知部310は、アナライザ部308にある各トンネルIDの利用帯域値用のメモリスロットと、遅延値用のメモリスロットと、パケットロス率値用のメモリスロットとにアクセスし、n個分のメモリスロットに格納されている各パラメータ(利用帯域値と遅延値とパケットロス率値)に基づき、n個の期間にわたるこれらのパラメータの平均値μ及び標準偏差σを計算する。障害検知部310は、各パラメータの変動に関し、平均値μと標準偏差σから、「μ−ασ」を超えて「μ+ασ」以下であるという許容範囲を設定する。ここでαは、管理者が設定する正の数である。そして障害検知部310は、メモリスロット内の各パラメータから算出された変動許容範囲と、最新の計測による結果値とを比較し、その計測値が変動許容範囲に入っていない場合、すなわち、計測値≦μ−ασ、または、計測値>μ+ασの場合には、そのトンネルIDのトンネル内のトラフィックが異常であることを判定し、かつ、そのトラフィックが利用しているアンダーレイネットワークに障害があると推定する。このようにアンダーレイネットワークでの障害を推定した場合には、障害検知部310は、障害発生ののアラーム311をアクティブプローブ312に通知する。   The failure detection unit 310 accesses the memory slot for the use band value of each tunnel ID, the memory slot for the delay value, and the memory slot for the packet loss rate value in the analyzer unit 308, and stores n memories. Based on each parameter (bandwidth value, delay value, and packet loss rate value) stored in the slot, an average value μ and standard deviation σ of these parameters over n periods are calculated. The failure detection unit 310 sets an allowable range that exceeds “μ−ασ” and is equal to or less than “μ + ασ” from the average value μ and the standard deviation σ with respect to the variation of each parameter. Here, α is a positive number set by the administrator. Then, the failure detection unit 310 compares the fluctuation allowable range calculated from each parameter in the memory slot with the result value of the latest measurement, and if the measured value is not within the fluctuation allowable range, that is, the measured value When ≦ μ−ασ or measured value> μ + ασ, it is determined that the traffic in the tunnel of the tunnel ID is abnormal, and there is a failure in the underlay network used by the traffic presume. When the failure in the underlay network is estimated in this way, the failure detection unit 310 notifies the active probe 312 of the alarm 311 indicating the occurrence of the failure.

図8は、障害検知部310の動作を示すフローチャートである。障害検知部310は、ステップ420において、アナライザ部308のメモリスロット335に保存されている各パラメータの値を取得し、ステップ421,422において、各パラメータの平均値μ及び標準偏差σを計算し、次にステップ423において、その平均値μと標準偏差σを用いて、各パラメータの変動の許容範囲を決定する。許容範囲は、[μ−ασ:μ+ασ]の範囲になる。αは正の数値であり、αを小さくすると変化の許容範囲が狭くなり、誤検知が多く発生する。逆にαに大きな値を設定する場合には、許容範囲が大きくなり、未検知が多く発生する。   FIG. 8 is a flowchart showing the operation of the failure detection unit 310. In step 420, the failure detection unit 310 acquires the value of each parameter stored in the memory slot 335 of the analyzer unit 308, and in steps 421 and 422, calculates the average value μ and standard deviation σ of each parameter, Next, in step 423, an allowable range of variation of each parameter is determined using the average value μ and the standard deviation σ. The allowable range is a range of [μ−ασ: μ + ασ]. α is a positive numerical value. When α is reduced, the allowable range of change is narrowed, and many false detections occur. Conversely, when a large value is set for α, the allowable range becomes large, and many undetected cases occur.

次に障害検知部310は、ステップ424において、最新の計測値が各パラメータの許容範囲に入っているかを判定する。ここで許容範囲に入っている場合には、障害発生なしとしてそのまま処理を終了する。一方、許容範囲に入っていない場合には、ステップ425において、利用帯域の変化または遅延の変化に基づいて、アンダーレイネットワークでの障害の推定を行う。図9はこのような障害の推定の条件を説明するフローチャートである。   Next, the failure detection unit 310 determines in step 424 whether the latest measurement value is within the allowable range of each parameter. If it is within the permissible range, the process is terminated as it is because no failure has occurred. On the other hand, if it is not within the allowable range, in step 425, a failure in the underlay network is estimated based on a change in the use band or a change in the delay. FIG. 9 is a flowchart for explaining the conditions for estimating such a failure.

オーバーレイネットワーク上に流れるTCPフローにおいてパケットロス率が多く発生する場合は、TCPの輻輳制御が発生する場合であるので利用帯域が激しく変動し、障害による利用帯域の変動を特定することは困難になる。この場合は、遅延変動を基準にして障害を推定することが適切である。逆に、パケットロス率が少ない場合は、利用帯域が安定した状態であるため、利用帯域の急激な変動を簡単に検出でき、利用帯域を基準にして障害を推定することができる。なお、判断条件であるパケットロス率とTCPの特性であるスループットとは、1/(RTT*(パケットロス率)1/2)の関係があるので、判定条件として用いられるパケットロス率の値を決定することができる。ここでRTTは、往復時間(round trip time)で表わされるスループットである。 When a large packet loss rate occurs in the TCP flow that flows on the overlay network, it is a case where TCP congestion control occurs, so the usage band fluctuates drastically and it becomes difficult to identify fluctuations in the usage band due to a failure. . In this case, it is appropriate to estimate the fault based on the delay variation. On the other hand, when the packet loss rate is small, the use band is in a stable state, so a sudden change in the use band can be easily detected, and a failure can be estimated based on the use band. The packet loss rate that is the judgment condition and the throughput that is the characteristic of TCP have a relationship of 1 / (RTT * (packet loss rate) 1/2 ). Therefore, the value of the packet loss rate used as the judgment condition is Can be determined. Here, RTT is a throughput represented by a round trip time.

そこで、図9に示すように、ステップ430において、パケットロス率がある固定値を上回るかどうかを判定し、パケットロス率がある固定値以下の場合には、ステップ431に示すように、利用帯域変化の条件で障害検知を行い、ステップ433に示すように、遅延の変化とパケットロス率の変化とを参考として用い、ステップ435において、アンダーレイネットワークでの障害の推定を行う。逆にパケットロス率が固定値を上回る時は、ステップ432に示すように、遅延変化の条件で障害検知を行い、ステップ434に示すように、利用帯域の変化とパケットロス値の変化とを参考として用い、ステップ435において、アンダーレイネットワークでの障害の推定を行う。具体的には、利用帯域値の変化を条件とする場合には、利用帯域値が減少して遅延値が増加した場合と、利用帯域値が減少してパケットロス率値が増加した場合に、トラフィック状態が異常であると推定し、遅延値の変化を条件とする場合には、遅延値が増加して利用帯域値が減少した場合と、遅延値が増加してパケットロス率値が増加した場合に、トラフィック状態が異常であると推定する。   Therefore, as shown in FIG. 9, in step 430, it is determined whether or not the packet loss rate exceeds a certain fixed value. Fault detection is performed under the change condition, and as shown in step 433, a change in delay and a change in the packet loss rate are used as a reference, and in step 435, a fault in the underlay network is estimated. Conversely, when the packet loss rate exceeds a fixed value, as shown in step 432, failure detection is performed under the condition of delay change, and as shown in step 434, reference is made to changes in the bandwidth used and changes in the packet loss value. In step 435, a fault in the underlay network is estimated. Specifically, when the change in the used bandwidth value is a condition, when the used bandwidth value decreases and the delay value increases, and when the used bandwidth value decreases and the packet loss rate value increases, When the traffic state is estimated to be abnormal and the change in the delay value is a condition, the delay value increases and the bandwidth usage value decreases, and the delay value increases and the packet loss rate value increases. In this case, it is estimated that the traffic state is abnormal.

このようにして図8のステップ425に示す障害推定が行われると、次に、ステップ426において、推定の結果、アンダーレイネットワークにおいて障害が発生したと推定できるかを判断し、障害発生を推定できない場合にはそのまま処理を終了し、障害発生を推定できる場合には、ステップ427において、障害検知部310は、アクティブプローブ312に対して、アンダーレイネットワークでの障害発生の推定のアラーム311を発信する。   When the failure estimation shown in step 425 of FIG. 8 is performed in this way, next, in step 426, it is determined whether a failure has occurred in the underlay network as a result of the estimation, and the failure occurrence cannot be estimated. In this case, the process is terminated as it is, and when the failure occurrence can be estimated, in step 427, the failure detection unit 310 sends an alarm 311 for estimating the failure occurrence in the underlay network to the active probe 312. .

アクティブプローブ312は、障害検知部310からアンダーレイネットワークでの障害発生推定アラーム311を受信すると、オーバーレイネットワークのトンネル(仮想リンク)が実際に利用しているアンダーレイネットワークの各アンダーレイノードの経路を再確認し、事前に経路情報記録部314に登録されている経路情報と一致するかを確認する。一致しない場合、アンダーレイネットワークにおいて経路切り替え又は変更が発生したことだと判断し、アクティブプローブ312は、オーバーレイネットワークの仮想ノード301又は外部の管理サーバに対し、アンダーレイネットワーク障害のアラームを通知する。   When the active probe 312 receives the failure occurrence estimation alarm 311 in the underlay network from the failure detection unit 310, the active probe 312 determines the path of each underlay node in the underlay network that is actually used by the tunnel (virtual link) of the overlay network. It is reconfirmed and it is confirmed in advance whether it matches the route information registered in the route information recording unit 314. If they do not match, it is determined that a path switch or change has occurred in the underlay network, and the active probe 312 notifies the overlay node virtual node 301 or an external management server of an alarm of an underlay network failure.

図10は、アクティブプローブ312の動作を示すフローチャートである。アクティブプローブ312は、通常時には待機状態にある。すなわちステップ440において障害発生推定のアラーム311を受信するまで、ステップ441に示すようにアクティブプローブ312は待機している。障害検知部340からアンダーレイネットワークの障害発生の推定のアラーム311を受信すると、この場合にはアンダーレイネットワークに対してネットワークのトポロジーの変化があるかを確認することが必要になるので、アクティブプローブ312は、ステップ442において、アンダーレイネットワークにおける経路トレース処理を行ってアンダーレイネットワークのトポロジーを検出する。例えばアンダーレイネットワークがTCP/IPネットワークである場合には、トンネルの前端のアドレスに対するTracerouteパケット315をアンダーレイネットワークに送出し、このTracerouteパケットに対する応答を受信することによって、アクティブプローブ312はアンダーレイネットワークのトポロジーを検出する。次にアクティブプローブ312は、ステップ443において、経路トレース処理によって検出したアンダーレイネットワークの経路情報を事前に経路情報記録部314に保存されている経路情報と比較し、ステップ444において経路情報が一致するかを判定することにより、実際に経路の変更が行なわれているかを再確認する。アクティブプローブ312は、経路情報が一致する場合、すなわち経路変更が起きていない場合にはそのまま処理を終了し、経路情報が一致しない場合、すなわち経路変更が行われていた場合には、アンダーレイネットワークに障害が発生したことを特定し、アンダーレイネットワークの障害発生のアラーム316を外部の管理サーバへ警告する。   FIG. 10 is a flowchart showing the operation of the active probe 312. The active probe 312 is normally in a standby state. That is, as shown in step 441, the active probe 312 is on standby until the failure occurrence estimation alarm 311 is received in step 440. When the alarm 311 for estimating the occurrence of a failure in the underlay network is received from the failure detection unit 340, in this case, it is necessary to check whether there is a change in the network topology with respect to the underlay network. In step 442, 312 performs path trace processing in the underlay network to detect the topology of the underlay network. For example, when the underlay network is a TCP / IP network, the active probe 312 sends the traceroute packet 315 for the address at the front end of the tunnel to the underlay network and receives a response to the traceroute packet, so that the active probe 312 Detect the topology of. Next, the active probe 312 compares the path information of the underlay network detected by the path trace process in step 443 with the path information stored in the path information recording unit 314 in advance, and the path information matches in step 444. It is reconfirmed whether or not the route is actually changed. The active probe 312 ends the process as it is when the route information matches, that is, when the route change has not occurred, and when the route information does not match, that is, when the route change has been performed, the underlay network Is identified, and an alarm 316 indicating an underlay network failure is alerted to an external management server.

上述した実施形態においては、アンダーレイネットワークでの障害を特定しなければならないことから、障害検知部310において誤検知が発生するとアクティブプローブ312も起動して、経路トレース処理を行い、アンダーレイネットワークの経路を再確認することになる。しかしながら本実施形態では、定期的にアクティブプローブによる処理を行う場合よりも、経路トレース処理の頻度が小さく、また、拡張性及び効率性も高い。   In the above-described embodiment, since a failure in the underlay network must be specified, if a false detection occurs in the failure detection unit 310, the active probe 312 is also activated to perform path trace processing, and the underlay network The route will be reconfirmed. However, in the present embodiment, the frequency of the route trace processing is low, and the expandability and efficiency are high as compared with the case where the processing by the active probe is periodically performed.

一般にネットワークの監視には、パケットフィルタリングなどに基礎をおくパッシブ計測と、Tracerouteパケットなどのネットワーク内に伝搬させて経路トレース処理を行うアクティブ計測の2通りの方法がある。このうちパッシブ計測は計測精度が低いと考えられ、アクティブ計測は計測精度は高いものの計測用のトラフィックが発生するためにネットワーク全体に対する計測用の負荷が大きくなるものと考えられる。上述した実施形態では、パッシブ計測によって、障害の発生の候補を絞った上で、障害発生の可能性があると推測される場合にのみアクティブ計測を行うことにより、ネットワークに与える負荷を軽減しつつ、正確な障害発生検出を行うことを可能にしている。   In general, there are two methods for network monitoring: passive measurement based on packet filtering and the like, and active measurement in which a traceroute packet is propagated in the network and route trace processing is performed. Among them, passive measurement is considered to have low measurement accuracy, and active measurement is high in measurement accuracy, but measurement traffic is generated, so that measurement load on the entire network is increased. In the above-described embodiment, by reducing the candidates for occurrence of failure by passive measurement and performing active measurement only when it is estimated that there is a possibility of failure, the load on the network is reduced. This makes it possible to perform accurate fault detection.

次に発明の別の実施形態について説明する。この例では、計測されメモリスロットに格納されている各パラメータを利用し、1つのパラメータにおける変化と2つ以上のパラメータにおける変化とを用いて、トンネルトラフィックの障害検知を行う。   Next, another embodiment of the invention will be described. In this example, using each parameter measured and stored in the memory slot, a tunnel traffic failure is detected using a change in one parameter and a change in two or more parameters.

1つのパラメータのみを利用する場合、標準偏差σと変数αとの積ασについて、αに小さい値が設定されると、パラメータ変動の許容範囲が狭くなり、各パラメータにおける小さな変化でも障害として検知されてしまい、誤検知が多く発生する。そのため、変数αには大きな値を設定することが必要である。   When only one parameter is used, if α is set to a small value for the product ασ of the standard deviation σ and the variable α, the allowable range of parameter variation becomes narrow, and even small changes in each parameter are detected as an obstacle. As a result, many false detections occur. Therefore, it is necessary to set a large value for the variable α.

一方、2つ以上のパラメータを利用する場合には、2つ以上のパラメータ(利用帯域、遅延、パケットロス率のうちの2つ以上)が同時に変化することを検出することにより、トンネルトラフィックの障害のアラームを通知する。2つ以上のパラメータを利用する場合は、そのようなパラメータの積について平均値μと標準偏差σを求めて「μ−ασ」を超えて「μ+ασ」以下であるという許容範囲する際に変数αに大きい値が設定されると、許容範囲は大きくなりすぎ、あるパラメータでの変化を検知することができなくなる。そこで、2つ以上のパラメータが同時に変化するという条件では、αもは小さな値を設定することが必要である。   On the other hand, when two or more parameters are used, a tunnel traffic failure is detected by detecting that two or more parameters (two or more of the used bandwidth, delay, and packet loss rate) change simultaneously. Notify the alarm. When two or more parameters are used, the average value μ and the standard deviation σ are obtained for the product of such parameters, and the variable α is set to an allowable range that exceeds “μ−ασ” and is equal to or less than “μ + ασ”. If a large value is set to, the allowable range becomes too large and a change in a certain parameter cannot be detected. Therefore, it is necessary to set a small value for α under the condition that two or more parameters change simultaneously.

“1つのパラメータにおける変化がある”、あるいは、“2つ以上のパラメータにおける変化がある”という条件で、障害検知の判定を実現する。   The determination of failure detection is realized under the condition “There is a change in one parameter” or “There is a change in two or more parameters”.

以上説明した各実施形態において、オーバーレイネットワークのトンネルトラフィック状態を監視し、トンネルトラフィックの変化によるアンダーレイネットワークの障害を推定する計測機能部は、ハードウェアによって構成してもよいし、コンピュータを動作させるソフトウェアプログラムによって実現してもよい。あるいは、部分的にハードウェアで構成し、部分的にソフトウェアで構成してもよい。   In each of the embodiments described above, the measurement function unit that monitors the tunnel traffic state of the overlay network and estimates a failure of the underlay network due to a change in the tunnel traffic may be configured by hardware or causes the computer to operate. It may be realized by a software program. Alternatively, it may be partially configured with hardware and partially configured with software.

上述した各実施形態によれば、アンダーレイネットワーク(実ネットワーク)上に複数オーバーレイネットワーク(仮想ネットワーク)を構築する場合に、各オーバーレイネットワークの各トンネル(仮想リンク)のトラフィック状態を監視し、各トンネルのトラフィック状態の変化を検出することにより、オーバーレイネットワークのトポロジーでは見ることができないアンダーレイネットワークでのトポロジー変化及び障害を検知することができる。   According to each embodiment described above, when a plurality of overlay networks (virtual networks) are constructed on an underlay network (real network), the traffic state of each tunnel (virtual link) of each overlay network is monitored, and each tunnel is monitored. By detecting a change in traffic state, it is possible to detect topology changes and failures in the underlay network that cannot be seen in the topology of the overlay network.

以上、実施形態に基づき本発明を具体的に説明したが、本発明は、前述の実施形態に限定されるものではなく、その要旨を逸脱しない範囲について種々変化可能であることはもちろんである。   Although the present invention has been specifically described above based on the embodiment, the present invention is not limited to the above-described embodiment, and it is needless to say that various changes can be made without departing from the scope of the invention.

アンダーレイネットワークとこのアンダーレイネットワークに収容される複数のオーバーレイネットワークの概要を説明する図である。It is a figure explaining the outline | summary of an underlay network and the some overlay network accommodated in this underlay network. オーバーレイノードとアンダーレイノードの関係を説明する図である。It is a figure explaining the relationship between an overlay node and an underlay node. 本発明の実施の一形態におけるオーバーレイノードの構成を示すブロック図である。It is a block diagram which shows the structure of the overlay node in one embodiment of this invention. 計測機能部における処理の詳細を示すためのブロック図である。It is a block diagram for showing the detail of the process in a measurement function part. オーバーレイパケットのヘッダの構成を示す図である。It is a figure which shows the structure of the header of an overlay packet. パッシブプローブの動作を示すフローチャートである。It is a flowchart which shows operation | movement of a passive probe. アナライザ部の動作を示すフローチャートである。It is a flowchart which shows operation | movement of an analyzer part. 障害検知部の動作を示すフローチャートである。It is a flowchart which shows operation | movement of a failure detection part. 障害推定の動作を示すフローチャートである。It is a flowchart which shows the operation | movement of a fault estimation. アクティブプローブの動作を示すフローチャートである。It is a flowchart which shows operation | movement of an active probe.

符号の説明Explanation of symbols

100 アンダーレイネットワーク
140,150 オーバーレイネットワーク
101〜105 オーバーレイノード
110〜113,120〜123,301 オーバーレイノード上の仮想ノード
130〜133 リンク
141〜144,151〜154 オーバーレイリンク(仮想リンク)
160〜165 アンダーレイリンク
170〜173 アンダーレイノード
300 オーバーレイノード
302 トラフィック
303 計測機能部
304 パッシブプローブ
306 コレクタ部
308 アナライザ部
310 障害検知部
312 アクティブプローブ
314 経路情報記録部
331 フィルタリング
332 サンプリング
335 メモリスロット
336 トンネル情報データベース
337 トンネルIDデータベース
338 トンネル状態データベース
100 Underlay network 140, 150 Overlay network 101-105 Overlay nodes 110-113, 120-123, 301 Virtual nodes 130-133 on overlay nodes 141-144, 151-154 Overlay links (virtual links)
160 to 165 Underlay links 170 to 173 Underlay node 300 Overlay node 302 Traffic 303 Measurement function unit 304 Passive probe 306 Collector unit 308 Analyzer unit 310 Fault detection unit 312 Active probe 314 Path information recording unit 331 Filtering 332 Sampling 335 Memory slot 336 Tunnel information database 337 Tunnel ID database 338 Tunnel state database

Claims (20)

アンダーレイネットワーク上に複数のオーバーレイネットワークが形成されているときに、各オーバーレイネットワーク上の各トンネルのトラフィック状態を計測してトンネルの状態の変化を検出し、アンダーレイネットワークでの障害を検知する方法であって、
前記トンネルトラフィックのパケットを抽出することと、
前記抽出されたパケットのパケットヘッダを解析してトンネルのトラフィック状態を計測することと、
前記パケットヘッダの解析結果から、障害の発生を推定することと、
障害の発生を推定した場合に、前記アンダーレイネットワークの経路を再確認することと、
を有するアンダーレイネットワーク障害検知方法。
When multiple overlay networks are formed on an underlay network, a method for measuring a traffic state of each tunnel on each overlay network to detect a change in the tunnel state and detecting a failure in the underlay network Because
Extracting packets of the tunnel traffic;
Analyzing the packet header of the extracted packet to measure the traffic state of the tunnel;
Estimating the occurrence of a failure from the analysis result of the packet header;
Re-checking the path of the underlay network when the occurrence of a failure is estimated,
An underlay network failure detection method comprising:
前記パケットを抽出することは、
トンネルヘッダ内にあるオーバーレイネットワークのキーで識別することによって、受信した全体トラフィックのパケットから、前記オーバーレイネットワークのトラフィックのパケットのみをフィルタリングすることと、
前記フィルタリングされたパケットに対し、決められたレートでサンプリングを行うことと、
を有する、請求項1に記載のアンダーレイネットワーク障害検知方法。
Extracting the packet includes
Filtering only the overlay network traffic packets from the received total traffic packets by identifying with the overlay network key in the tunnel header;
Sampling the filtered packet at a determined rate;
The underlay network failure detection method according to claim 1, comprising:
前記トラフィック状態を計測することは、
前記サンプリングされたパケットのパケットヘッダ情報を取得することと、
該パケットヘッダ情報から、トンネルトラフィック状態をそれぞれ表わす3つのパラメータである利用帯域値、遅延値及びパケットロス値を計算することと、
前記トンネルトラフィック状態の前記各パラメータの値を一定周期の時系列のデータとしてメモリスロットに記録することと、
を有する、請求項2に記載のアンダーレイネットワーク障害検知方法。
Measuring the traffic state
Obtaining packet header information of the sampled packet;
From the packet header information, calculating a use bandwidth value, a delay value, and a packet loss value, which are three parameters each representing a tunnel traffic state;
Recording the value of each parameter of the tunnel traffic state in a memory slot as time-series data of a fixed period;
The underlay network failure detection method according to claim 2, further comprising:
前記オーバーレイネットワークのトンネルトラフィックのパケットヘッダが、前記アンダーレイネットワークのルーティングプロトコル用のアウターヘッダと、各オーバーレイネットワークの識別子のキーを含むトンネルヘッダと、前記オーバーレイネットワークのルーティングプロトコル用のインナーヘッダと、を有する、請求項3に記載のアンダーレイネットワーク障害検知方法。   A packet header of the tunnel traffic of the overlay network, an outer header for the routing protocol of the underlay network, a tunnel header including a key of an identifier of each overlay network, and an inner header for the routing protocol of the overlay network, The underlay network failure detection method according to claim 3. 前記トンネル内にあるオーバーレイネットワークのキーと前記アウターヘッダにある送信元IPアドレスと前記アウターヘッダにある宛先IPアドレスとを用いてトンネルIDを構成し、前記各オーバーレイネットワークの各トンネルのトラフィック状態を前記トンネルIDを用いて管理する、請求項4に記載のアンダーレイネットワーク障害検知方法。   A tunnel ID is configured using a key of the overlay network in the tunnel, a source IP address in the outer header, and a destination IP address in the outer header, and the traffic state of each tunnel in each overlay network The underlay network failure detection method according to claim 4, wherein management is performed using a tunnel ID. 前記障害の発生を推定することは、
前記メモリスロット内に保存されている前記各パラメータの値を取得することと、
前記各パラメータごとにその平均値μとその変化の標準偏差σを計算することと、
αを与えられた整数として、パラメータごとに、下限をμ−ασとし、上限をμ+ασとする変化許容範囲を決定することと、
を有する、請求項3に記載のアンダーレイネットワーク障害検知方法。
Estimating the occurrence of the failure is
Obtaining the value of each parameter stored in the memory slot;
Calculating the mean value μ and the standard deviation σ of the change for each parameter;
determining an allowable change range where α is a given integer and the lower limit is μ−ασ and the upper limit is μ + ασ for each parameter;
The underlay network failure detection method according to claim 3, further comprising:
前記各パラメータの変化許容範囲と最新の各パラメータの計測値とを比較し、前記最新の計測値が前記変化許容範囲内に入る場合には当該パラメータ値は正常であると判定し、前記最新の計測値が前記変化許容範囲内に入らない場合には当該パラメータ値に急激な変化があったと判定し、
前記急激な変化の有無に基づいてトラフィック状態の異常を推定して障害の発生を推定する、請求項6に記載のアンダーレイネットワーク障害検知方法。
The change allowable range of each parameter is compared with the latest measured value of each parameter, and when the latest measured value falls within the allowable change range, it is determined that the parameter value is normal, and the latest If the measured value does not fall within the allowable change range, it is determined that there is a sudden change in the parameter value,
The underlay network failure detection method according to claim 6, wherein the occurrence of a failure is estimated by estimating a traffic state abnormality based on the presence or absence of the sudden change.
前記急激な変化があった場合に、
前記計測したパケットロス率に対し、パケットロス率≦設定値の場合に、利用帯域値の変化を条件としてトラフィック状態の異常を推定し、パケットロス率>設定値の場合に、遅延値の変化を条件としてトラフィック状態の異常を推定する、請求項7に記載のアンダーレイネットワーク障害検知方法。
When there is a sudden change,
When the packet loss rate is less than or equal to the set value, an abnormal traffic state is estimated on the condition that the used bandwidth value changes, and when the packet loss rate is greater than the set value, the change in the delay value is The underlay network failure detection method according to claim 7, wherein a traffic state abnormality is estimated as a condition.
前記利用帯域値の変化を条件とする場合には、利用帯域値が減少して遅延値が増加した場合と、利用帯域値が減少してパケットロス率値が増加した場合に、トラフィック状態の異常を推定し、
前記遅延値の変化を条件とする場合には、遅延値が増加して利用帯域値が減少した場合と、遅延値が増加してパケットロス率値が増加した場合に、トラフィック状態の異常を推定する、
請求項8に記載のアンダーレイネットワーク障害検知方法。
When the change in the used band value is a condition, the traffic condition is abnormal when the used band value decreases and the delay value increases, and when the used band value decreases and the packet loss rate value increases. Estimate
When the change in the delay value is a condition, anomalies in traffic conditions are estimated when the delay value increases and the bandwidth usage value decreases, and when the delay value increases and the packet loss rate value increases. To
The underlay network failure detection method according to claim 8.
アンダーレイネットワークの経路を再確認することとは、
前記オーバーレイノードから宛先であるトンネルの前端のアドレスに対し、前記アンダーレイネットワークの経路情報を再確認し、事前に保存している経路情報と比較して、前記アンダーレイネットワークの経路情報が変化したかを確認することと、
前記アンダーレイネットワークの経路が変化していた場合に、前記アンダーレイネットワークの障害を特定することと、
を有する、請求項1に記載のアンダーレイネットワーク障害検知方法。
Reconfirming the route of the underlay network
The underlay network route information has changed from the overlay node to the address of the front end of the tunnel that is the destination, and the underlay network route information has changed in comparison with the route information stored in advance. Check that
Identifying a failure of the underlay network when the path of the underlay network has changed;
The underlay network failure detection method according to claim 1, comprising:
アンダーレイネットワーク上に複数のオーバーレイネットワークが形成されているネットワークシステムであって、
1または複数の仮想ノードと、各オーバーレイネットワーク上の各トンネルのトラフィック状態を計測してトンネルの状態の変化を検出する計測機能部と、を有するオーバーレイノードを備え、
前記計測機能部は、前記トンネルトラフィックのパケットを抽出するパケット抽出手段と、前記パケット抽出手段によって抽出されたパケットのパケットヘッダを解析してトンネルのトラフィック状態を計測するパケットヘッダ解析手段と、前記パケットヘッダ解析手段での解析結果に基づいて障害の発生を推定するトンネル障害検知手段と、前記トンネル障害検知手段が障害の発生を推定した場合に前記アンダーレイネットワークの経路を再確認する経路再確認手段と、を備える、ネットワークシステム。
A network system in which a plurality of overlay networks are formed on an underlay network,
An overlay node having one or a plurality of virtual nodes and a measurement function unit that measures a traffic state of each tunnel on each overlay network and detects a change in the state of the tunnel;
The measurement function unit includes a packet extraction unit that extracts a packet of the tunnel traffic, a packet header analysis unit that analyzes a packet header of the packet extracted by the packet extraction unit and measures a traffic state of the tunnel, and the packet Tunnel failure detection means for estimating the occurrence of a failure based on the analysis result of the header analysis means, and route reconfirmation means for reconfirming the route of the underlay network when the tunnel failure detection means estimates the occurrence of a failure A network system comprising:
前記パケット抽出手段は、
トンネルヘッダ内にあるオーバーレイネットワークのキーで識別することによって、受信した全体トラフィックのパケットから、前記オーバーレイネットワークのトラフィックのパケットのみをフィルタリングするフィルタリング部と、
前記フィルタリングされたパケットに対し、決められたレートでサンプリングを行うサンプリング部と、
を有する、請求項11に記載のネットワークシステム。
The packet extraction means includes
A filtering unit that filters only the packets of the overlay network traffic from the received whole traffic packets by identifying with the overlay network key in the tunnel header;
A sampling unit that samples the filtered packet at a determined rate;
The network system according to claim 11, comprising:
前記パケットヘッダ解析手段は、メモリスロットを備え、前記サンプリングされたパケットのパケットヘッダ情報を取得し、該パケットヘッダ情報から、トンネルトラフィック状態をそれぞれ表わす3つのパラメータである利用帯域値、遅延値及びパケットロス値を計算し、前記各パラメータの値を一定周期の時系列のデータとして前記メモリスロットに記録する、請求項12に記載のネットワークシステム。   The packet header analyzing means includes a memory slot, obtains packet header information of the sampled packet, and uses the packet header information as three parameters representing a tunnel traffic state, a use band value, a delay value, and a packet. The network system according to claim 12, wherein a loss value is calculated, and the value of each parameter is recorded in the memory slot as time-series data having a constant period. 前記オーバーレイネットワークのトンネルトラフィックのパケットヘッダが、前記アンダーレイネットワークのルーティングプロトコル用のアウターヘッダと、各オーバーレイネットワークの識別子のキーを含むトンネルヘッダと、前記オーバーレイネットワークのルーティングプロトコル用のインナーヘッダと、を有する、請求項13に記載のネットワークシステム。   A packet header of the tunnel traffic of the overlay network, an outer header for the routing protocol of the underlay network, a tunnel header including a key of an identifier of each overlay network, and an inner header for the routing protocol of the overlay network, The network system according to claim 13. 前記パケットヘッダ解析手段は、前記トンネル内にあるオーバーレイネットワークのキーと前記アウターヘッダにある送信元IPアドレスと前記アウターヘッダにある宛先IPアドレスとを用いてトンネルIDを構成し、前記各オーバーレイネットワークの各トンネルのトラフィック状態を前記トンネルIDを用いて管理する、請求項14に記載のネットワークシステム。   The packet header analysis means constructs a tunnel ID using a key of the overlay network in the tunnel, a source IP address in the outer header, and a destination IP address in the outer header, and each of the overlay networks The network system according to claim 14, wherein the traffic state of each tunnel is managed using the tunnel ID. 前記トンネル障害検知手段は、前記メモリスロット内に保存されている前記各パラメータの値を取得し、前記各パラメータごとにその平均値μとその変化の標準偏差σを計算し、αを与えられた整数としてパラメータごとに、下限をμ−ασとし上限をμ+ασとする変化許容範囲を決定する、請求項13に記載のネットワークシステム。   The tunnel failure detection means obtains the value of each parameter stored in the memory slot, calculates the average value μ and the standard deviation σ of the change for each parameter, and is given α The network system according to claim 13, wherein an allowable change range is determined for each parameter as an integer, the lower limit being μ−ασ and the upper limit being μ + ασ. 前記トンネル障害検知手段は、前記各パラメータの変化許容範囲と最新の各パラメータの計測値とを比較し、前記最新の計測値が前記変化許容範囲内に入る場合には当該パラメータ値は正常であると判定し、前記最新の計測値が前記変化許容範囲内に入らない場合には当該パラメータ値に急激な変化があったと判定し、前記急激な変化の有無に基づいてトラフィック状態の異常を推定して障害の発生を推定する、請求項16に記載のネットワークシステム。   The tunnel failure detection means compares the change allowable range of each parameter with the latest measured value of each parameter, and if the latest measured value falls within the change allowable range, the parameter value is normal. If the latest measured value does not fall within the allowable change range, it is determined that there is a sudden change in the parameter value, and an abnormal traffic state is estimated based on the presence or absence of the sudden change. The network system according to claim 16, wherein the occurrence of a fault is estimated. 前記トンネル障害検知手段は、前記急激な変化があった場合に、前記計測したパケットロス率に対し、パケットロス率≦設定値であれば利用帯域値の変化を条件としてトラフィック状態の異常を推定し、パケットロス率>設定値であれば遅延値の変化を条件としてトラフィック状態の異常を推定する、請求項17に記載のネットワークシステム。   The tunnel failure detection means estimates a traffic state abnormality on the condition of a change in the use band value if the packet loss rate ≦ the set value with respect to the measured packet loss rate when the sudden change occurs. 18. The network system according to claim 17, wherein if the packet loss rate is greater than the set value, an abnormality in the traffic state is estimated on the condition that the delay value changes. 前記トンネル障害検知手段は、
前記利用帯域値の変化を条件とする場合には、利用帯域値が減少して遅延値が増加した場合と、利用帯域値が減少してパケットロス率値が増加した場合に、トラフィック状態の異常を推定し、
前記遅延値の変化を条件とする場合には、遅延値が増加して利用帯域値が減少した場合と、遅延値が増加してパケットロス率値が増加した場合に、トラフィック状態の異常を推定する、請求項18に記載のネットワークシステム。
The tunnel failure detection means is
When the change in the used band value is a condition, the traffic condition is abnormal when the used band value decreases and the delay value increases, and when the used band value decreases and the packet loss rate value increases. Estimate
When the change in the delay value is a condition, anomalies in traffic conditions are estimated when the delay value increases and the bandwidth usage value decreases, and when the delay value increases and the packet loss rate value increases. The network system according to claim 18.
前記経路再確認手段は、前記オーバーレイノードから宛先であるトンネルの前端のアドレスに対し、前記アンダーレイネットワークの経路情報を再確認し、事前に保存している経路情報と比較して、前記アンダーレイネットワークの経路情報が変化したかを確認し、前記アンダーレイネットワークの経路が変化していた場合に、前記アンダーレイネットワークの障害を特定する、請求項11に記載のネットワークシステム。   The route reconfirming unit reconfirms the route information of the underlay network with respect to the address of the front end of the tunnel that is a destination from the overlay node, and compares the information with the route information stored in advance. 12. The network system according to claim 11, wherein it is confirmed whether or not the route information of the network has changed, and a failure of the underlay network is specified when the route of the underlay network has changed.
JP2008257402A 2008-10-02 2008-10-02 Fault detection method of underlay network, and network system Pending JP2010088031A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2008257402A JP2010088031A (en) 2008-10-02 2008-10-02 Fault detection method of underlay network, and network system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2008257402A JP2010088031A (en) 2008-10-02 2008-10-02 Fault detection method of underlay network, and network system

Publications (1)

Publication Number Publication Date
JP2010088031A true JP2010088031A (en) 2010-04-15

Family

ID=42251491

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2008257402A Pending JP2010088031A (en) 2008-10-02 2008-10-02 Fault detection method of underlay network, and network system

Country Status (1)

Country Link
JP (1) JP2010088031A (en)

Cited By (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2012070274A1 (en) * 2010-11-26 2012-05-31 三菱電機株式会社 Communication system and network malfunction detection method
CN102932191A (en) * 2012-11-26 2013-02-13 赛特斯网络科技(南京)有限责任公司 Method for implementing real-time intelligent fault analysis based on dynamic link in IPTV (Internet Protocol Television) network
JP2013121075A (en) * 2011-12-07 2013-06-17 Nec Corp Packet communication system, quality evaluation method in packet communication, packet analyzer, and control method and control program of the same
CN104244542A (en) * 2013-06-17 2014-12-24 合肥源辉光电子有限公司 Fault detection response circuit for highway tunnel LED illumination dimming control device
WO2017159520A1 (en) * 2016-03-14 2017-09-21 日本電気株式会社 Network communication quality measurement system, network communication quality measurement method and recording medium
US9806996B2 (en) 2014-04-28 2017-10-31 Fujitsu Limited Information processing system and control method for information processing system
CN108093430A (en) * 2017-12-21 2018-05-29 重庆脉实智能制造有限公司 A kind of wireless network detection method suitable under high-speed mobile environment
JP2018152788A (en) * 2017-03-14 2018-09-27 日本電信電話株式会社 Communication device
JP2019106621A (en) * 2017-12-12 2019-06-27 日本電信電話株式会社 Abnormality detection system, abnormality detection method, and abnormality detection program
CN113039755A (en) * 2018-12-26 2021-06-25 西门子股份公司 Monitoring method, device, system and computer readable medium for industrial control system
US11528204B2 (en) 2018-02-20 2022-12-13 Nippon Telegraph And Telephone Corporation Monitoring device, network fault monitoring system, and monitoring method
WO2023026417A1 (en) * 2021-08-25 2023-03-02 日本電信電話株式会社 Path control method and path control device

Cited By (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2012070274A1 (en) * 2010-11-26 2012-05-31 三菱電機株式会社 Communication system and network malfunction detection method
JP2013121075A (en) * 2011-12-07 2013-06-17 Nec Corp Packet communication system, quality evaluation method in packet communication, packet analyzer, and control method and control program of the same
CN102932191A (en) * 2012-11-26 2013-02-13 赛特斯网络科技(南京)有限责任公司 Method for implementing real-time intelligent fault analysis based on dynamic link in IPTV (Internet Protocol Television) network
CN102932191B (en) * 2012-11-26 2015-08-19 赛特斯信息科技股份有限公司 Realize the method for real time intelligent failure analysis based on dynamic link in IPTV network
CN104244542A (en) * 2013-06-17 2014-12-24 合肥源辉光电子有限公司 Fault detection response circuit for highway tunnel LED illumination dimming control device
US9806996B2 (en) 2014-04-28 2017-10-31 Fujitsu Limited Information processing system and control method for information processing system
WO2017159520A1 (en) * 2016-03-14 2017-09-21 日本電気株式会社 Network communication quality measurement system, network communication quality measurement method and recording medium
JP2018152788A (en) * 2017-03-14 2018-09-27 日本電信電話株式会社 Communication device
JP2019106621A (en) * 2017-12-12 2019-06-27 日本電信電話株式会社 Abnormality detection system, abnormality detection method, and abnormality detection program
CN108093430A (en) * 2017-12-21 2018-05-29 重庆脉实智能制造有限公司 A kind of wireless network detection method suitable under high-speed mobile environment
CN108093430B (en) * 2017-12-21 2021-03-26 重庆脉实智能制造有限公司 A wireless network detection method suitable for high-speed mobile environment
US11528204B2 (en) 2018-02-20 2022-12-13 Nippon Telegraph And Telephone Corporation Monitoring device, network fault monitoring system, and monitoring method
CN113039755A (en) * 2018-12-26 2021-06-25 西门子股份公司 Monitoring method, device, system and computer readable medium for industrial control system
WO2023026417A1 (en) * 2021-08-25 2023-03-02 日本電信電話株式会社 Path control method and path control device
JP7598063B2 (en) 2021-08-25 2024-12-11 日本電信電話株式会社 Route control method and route control device

Similar Documents

Publication Publication Date Title
JP2010088031A (en) Fault detection method of underlay network, and network system
JP5207082B2 (en) Computer system and computer system monitoring method
JP5120784B2 (en) Method for estimating quality degradation points on a network in a communication network system
EP3366006B1 (en) Triggered in-band operations, administration, and maintenance in a network environment
EP2081321A2 (en) Sampling apparatus distinguishing a failure in a network even by using a single sampling and a method therefor
US8477772B2 (en) System and method for determination of routing information in a network
US8422386B2 (en) Abnormal traffic detection apparatus, abnormal traffic detection method and abnormal traffic detection program
CN103081407B (en) Fail analysis device, trouble analysis system and failure analysis methods
EP1865646A1 (en) A method for monitoring the packet loss rate
CN108370333B (en) System, method and node for performance measurement in segment routing networks
US20110270957A1 (en) Method and system for logging trace events of a network device
US9019817B2 (en) Autonomic network management system
CN101483547A (en) Evaluation method and system for network burst affair
EP2795841B1 (en) Method and arrangement for fault analysis in a multi-layer network
JP2009049708A (en) Network failure information collection device, system, method and program
EP3326330A1 (en) Methods, systems, and apparatus to generate information transmission performance alerts
JP4412031B2 (en) Network monitoring system and method, and program
US7903657B2 (en) Method for classifying applications and detecting network abnormality by statistical information of packets and apparatus therefor
JP2008283621A (en) Apparatus and method for monitoring network congestion state, and program
JP2012182739A (en) Abnormal link estimation device, abnormal link estimation method and program, and abnormal link estimation system
CN114465897A (en) Method, device and system for monitoring data packets in service flow
JP4648838B2 (en) Network monitoring support apparatus, network monitoring support method, and network monitoring support program
Shirali-Shahreza et al. Empowering software defined network controller with packet-level information
JP4464256B2 (en) Network host monitoring device
JP2016146581A (en) Traffic information collecting apparatus and traffic information collecting method