EthSwt kennt ein eigenständiges, in der Grundserie nicht behandeltes
Stream-Konzept: Jedes empfangene Ethernet-Frame kann anhand konfigurierter
Filterregeln einer EthSwtStreamIdentificationEntry zugeordnet werden —
die Basis für TSN-Anwendungsfälle und die
Firewall-Interaktion
dieser Serie.
Filterregeln sind AND-verknüpft
Eine EthSwtStreamFilterRule kann mehrere Filterregel-Primitive
enthalten — z. B. EthSwtStreamFilterMACSrcAddress und
EthSwtStreamFilterVlanId. Die SWS legt eindeutig fest:
Sind mehrere Filterregel-Primitive konfiguriert, werden sie UND-verknüpft betrachtet. Ein Frame gilt nur dann als "matching stream", wenn alle konfigurierten Primitive gleichzeitig zutreffen — stimmt nur die Quell-MAC-Adresse, aber nicht die VLAN-ID, gilt das Frame nicht als Treffer. |
EthSwtStreamIdentificationEntry
└── EthSwtStreamFilterRule
├── EthSwtStreamFilterMACSrcAddress (Primitiv 1)
├── EthSwtStreamFilterVlanId (Primitiv 2)
└── ... weitere Primitive (jeweils UND-verknüpft)Wildcard-Primitive
Ist ein Primitiv in einer bestehenden EthSwtStreamFilterRule nicht
konfiguriert, gilt es laut SWS automatisch als zutreffend ("wildcard
filter rule primitive"). Eine komplett leere EthSwtStreamFilterRule —
ganz ohne konfigurierte Primitive — trifft folglich auf jedes Frame zu,
dessen interne Frame-Route zur betreffenden
EthSwtStreamIdentificationEntry passt.
Das macht eine leere Filterregel zu einem nützlichen "Catch-all"-Werkzeug, z. B. um Statistiken für eine gesamte Stream-Route zu sammeln, ohne jedes einzelne Filterkriterium explizit konfigurieren zu müssen. |
Filteraktionen: was passiert bei einem Treffer?
Eine EthSwtStreamFilterAction beschreibt, was mit einem als "matching
stream" qualifizierten Frame geschieht:
| Aktion | Verhalten |
|---|---|
| Frame wird verworfen |
| Dieses Frame und alle nachfolgenden Frames mit derselben Quell-MAC-Adresse werden geblockt |
| VLAN-ID des Frames wird auf den konfigurierten Wert geändert |
| Egress-Ziel des Frames wird verändert (siehe unten) |
Egress-Umleitung: Overwrite, Extend, Limit
Bei EthSwtStreamFilterActionDestinationPortModification legt
EthSwtStreamFilterActionDestinationPortModificationType fest, wie
das ursprüngliche Egress-Ziel (ein oder mehrere Ports) verändert wird:
| Typ | Bedeutung |
|---|---|
| Das Egress-Ziel wird vollständig durch die konfigurierten Ports ersetzt |
| Die konfigurierten Ports werden dem ursprünglichen Egress-Ziel hinzugefügt |
| Die konfigurierten Ports werden zwar hinzugefügt, aber auf die Ports begrenzt, an denen das Frame laut Egress-Port-Status (z. B. VLAN-Membership, zugewiesene MAC-Adresse) überhaupt erlaubt wäre |
Laut SWS ist der praktische Anwendungsfall von |
Jede EthSwtStreamFilterActionDestinationPortModification darf einen
bestimmten EthSwtPortEgress laut Spec exklusiv genau einmal
referenzieren — Mehrfachreferenzen auf denselben Egress-Port innerhalb
derselben Aktion sind nicht zulässig.
Statistik und Firewall-Anbindung
EthSwt_ExtractStreamHandleIdx und EthSwt_GetStreamHandleIdxStatistics
liefern Statistiken zu den konfigurierten Streams — Details dazu und zur
Anbindung an das Firewall-Modul im separaten
Firewall-Interaktions-Post
dieser Serie.
Praxisbeispiel: eine TSN-Stream-Route
EthSwtStreamIdentificationEntrymit FilterregelEthSwtStreamFilterMACSrcAddress = <Kamera-MAC>undEthSwtStreamFilterVlanId = 20anlegenFilteraktion
EthSwtStreamFilterActionDestinationPortModificationmit TypEXTENDkonfigurieren, um den Stream zusätzlich auf einen Diagnose-Port zu spiegelnEthSwt_GetStreamHandleIdxStatisticszyklisch abfragen, um die Übertragungsrate des Streams zu überwachen
Zusammenfassung
| Aspekt | Kernaussage |
|---|---|
Filterregeln | Mehrere Primitive sind UND-verknüpft; nicht konfigurierte Primitive wirken als Wildcard |
Filteraktionen | Drop, Block-Source, VLAN-Modifikation, Egress-Umleitung |
Egress-Umleitung | Drei Typen: Overwrite, Extend, Limit — mit |
Siehe auch | Firewall-Interaktions-Post dieser Serie für Statistik und Security Events |