EthSwt kennt ein eigenständiges, in der Grundserie nicht behandeltes Stream-Konzept: Jedes empfangene Ethernet-Frame kann anhand konfigurierter Filterregeln einer EthSwtStreamIdentificationEntry zugeordnet werden — die Basis für TSN-Anwendungsfälle und die Firewall-Interaktion dieser Serie.

Filterregeln sind AND-verknüpft

Eine EthSwtStreamFilterRule kann mehrere Filterregel-Primitive enthalten — z. B. EthSwtStreamFilterMACSrcAddress und EthSwtStreamFilterVlanId. Die SWS legt eindeutig fest:

Sind mehrere Filterregel-Primitive konfiguriert, werden sie UND-verknüpft betrachtet. Ein Frame gilt nur dann als "matching stream", wenn alle konfigurierten Primitive gleichzeitig zutreffen — stimmt nur die Quell-MAC-Adresse, aber nicht die VLAN-ID, gilt das Frame nicht als Treffer.

EthSwtStreamIdentificationEntry
 └── EthSwtStreamFilterRule
      ├── EthSwtStreamFilterMACSrcAddress     (Primitiv 1)
      ├── EthSwtStreamFilterVlanId            (Primitiv 2)
      └── ... weitere Primitive              (jeweils UND-verknüpft)

Wildcard-Primitive

Ist ein Primitiv in einer bestehenden EthSwtStreamFilterRule nicht konfiguriert, gilt es laut SWS automatisch als zutreffend ("wildcard filter rule primitive"). Eine komplett leere EthSwtStreamFilterRule — ganz ohne konfigurierte Primitive — trifft folglich auf jedes Frame zu, dessen interne Frame-Route zur betreffenden EthSwtStreamIdentificationEntry passt.

Das macht eine leere Filterregel zu einem nützlichen "Catch-all"-Werkzeug, z. B. um Statistiken für eine gesamte Stream-Route zu sammeln, ohne jedes einzelne Filterkriterium explizit konfigurieren zu müssen.

Filteraktionen: was passiert bei einem Treffer?

Eine EthSwtStreamFilterAction beschreibt, was mit einem als "matching stream" qualifizierten Frame geschieht:

AktionVerhalten

EthSwtStreamFilterActionDropFrame

Frame wird verworfen

EthSwtStreamFilterActionBlockSource

Dieses Frame und alle nachfolgenden Frames mit derselben Quell-MAC-Adresse werden geblockt

EthSwtStreamFilterActionVlanModification

VLAN-ID des Frames wird auf den konfigurierten Wert geändert

EthSwtStreamFilterActionDestinationPortModification

Egress-Ziel des Frames wird verändert (siehe unten)

Egress-Umleitung: Overwrite, Extend, Limit

Bei EthSwtStreamFilterActionDestinationPortModification legt EthSwtStreamFilterActionDestinationPortModificationType fest, wie das ursprüngliche Egress-Ziel (ein oder mehrere Ports) verändert wird:

TypBedeutung

ETHSWT_STREAM_EGRESS_DESTINATION_OVERWRITE

Das Egress-Ziel wird vollständig durch die konfigurierten Ports ersetzt

ETHSWT_STREAM_EGRESS_DESTINATION_EXTEND

Die konfigurierten Ports werden dem ursprünglichen Egress-Ziel hinzugefügt

ETHSWT_STREAM_EGRESS_DESTINATION_LIMIT

Die konfigurierten Ports werden zwar hinzugefügt, aber auf die Ports begrenzt, an denen das Frame laut Egress-Port-Status (z. B. VLAN-Membership, zugewiesene MAC-Adresse) überhaupt erlaubt wäre

Laut SWS ist der praktische Anwendungsfall von LIMIT, die Egress-Ports eines Pakets gezielt einzuschränken — z. B. um sicherzustellen, dass ein Stream trotz einer erweiternden Konfiguration niemals einen Port verlässt, für den er laut VLAN-Konfiguration eigentlich gar nicht zugelassen ist.

Jede EthSwtStreamFilterActionDestinationPortModification darf einen bestimmten EthSwtPortEgress laut Spec exklusiv genau einmal referenzieren — Mehrfachreferenzen auf denselben Egress-Port innerhalb derselben Aktion sind nicht zulässig.

Statistik und Firewall-Anbindung

EthSwt_ExtractStreamHandleIdx und EthSwt_GetStreamHandleIdxStatistics liefern Statistiken zu den konfigurierten Streams — Details dazu und zur Anbindung an das Firewall-Modul im separaten Firewall-Interaktions-Post dieser Serie.

Praxisbeispiel: eine TSN-Stream-Route

  1. EthSwtStreamIdentificationEntry mit Filterregel EthSwtStreamFilterMACSrcAddress = <Kamera-MAC> und EthSwtStreamFilterVlanId = 20 anlegen

  2. Filteraktion EthSwtStreamFilterActionDestinationPortModification mit Typ EXTEND konfigurieren, um den Stream zusätzlich auf einen Diagnose-Port zu spiegeln

  3. EthSwt_GetStreamHandleIdxStatistics zyklisch abfragen, um die Übertragungsrate des Streams zu überwachen

Zusammenfassung

AspektKernaussage

Filterregeln

Mehrere Primitive sind UND-verknüpft; nicht konfigurierte Primitive wirken als Wildcard

Filteraktionen

Drop, Block-Source, VLAN-Modifikation, Egress-Umleitung

Egress-Umleitung

Drei Typen: Overwrite, Extend, Limit — mit LIMIT als Sicherheitsmechanismus gegen unerlaubte Egress-Ports

Siehe auch

Firewall-Interaktions-Post dieser Serie für Statistik und Security Events