实例讲解IP-VPN区域的建立步骤

安全
希望提供IP-VPN的网络提供者必须首先对MPLS域进行配置。这里的MPLS域指的就是IP-VPN域。作为一种普通的LDP作,基本的LSP 建立过程将使用拓扑驱动方法来进行,这一过程被定义为使用基本标记的、基本的或是单级LSP建立。

实例讲解IP-VPN区域的建立步骤,IP-VPN最近出现了很多漏洞,安全专家Alan Rateliff日前表示:官方已经发布了相应补丁,安全漏洞得到了很好的解决。

从概念上讲,IP-VPN是运营商(即服务提供者)支持企业用户应用的方案。一个通用的方法可以适用于由一个运营商来支持的、涉及其他运营商网络的情况(如运营商的运营商)。给出了实现IP-VPN的一个通用方案。其中,CE路由器是用于将一个用户站点接入服务提供者网络的用户边缘路由器。而PE路由器则是与用户CE路由器相连的、服务提供者的边缘路由器。

站点是指这样一组网络或子网,它们是用户网络的一部分,并且通过一条或多条PE/CE链路接至VPN。VPN是指一组共享相同路由信息的站点,一个站点可以同时位于不同的几个VPN之中。

显示了一个服务提供者网络支持多个IP-VPN的情况。如所示,一个站点可以同时属于多个IP-VPN。依据一定的策略,属于多个VPN的站点既可以在两个VPN之间提供一定的转发能力,也可以不提供这种能力。当一个站点同时属于多个VPN时,它必须具有一个在所有VPN中唯一的地址空间。

MPLS为实现IP-VPN提供了一种灵活的、具有可扩展性的技术基础,服务提供者可以根据其内部网络以及用户的特定需求来决定自己的网络如何支持IP-VPN。所以,在MPLS/ATM网络中,有多种支持IP-VPN的方法,本文介绍其中两种方法。

IP-VPN方案一

本节介绍一种在公共网中使用MPLS提供IPVPN业务的方法。该方法使用LDP的一般操作方式,即拓扑驱动方式来实现基本的LSP建立过程,同时使用两级LSP隧道(标记堆栈)来支持VPN的内部路由。给出了在MPLS/ATM核心网络中提供IPVPN业务的一种由LER和LSR构成的网络配置。

LER (标记边缘路由器)

LER是MPLS的边缘路由器,它位于MPLS/ATM服务提供者网络的边缘。 对于VPN用户的IP业务量,LER将是VPN隧道的出口与入口节点。如果一个LER同时为多个用户所共享,它还应当具有执行虚拟路由的能力。这就是说,它应当为自己服务的各个VPN分别建立一个转发表,这是因为不同IP-VPN地址空间可能是有所重叠的。

LSR(标记交换路由器)

MPLS/ATM核心网络是服务提供者的下层网络,它为用户的IP-VPN业务所共享。

建立IP-VPN区域的操作

希望提供IP-VPN的网络提供者必须首先对MPLS域进行配置。这里的MPLS域指的就是IP-VPN域。作为一种普通的LDP操作,基本的LSP 建立过程将使用拓扑驱动方法来进行,这一过程被定义为使用基本标记的、基本的或是单级LSP建立。而对于IP-VPN内部路由,则将使用两级LSP隧道(标记堆栈)。

IP-VPN成员

每一个LER都有一个任务,即发现在VPN区域中为同一IP-VPN服务的其他所有LER。由于本方案最终目的是要建立第二级MPLS隧道,所以 LER发现对等实体的过程也就是LDP会话初始化的过程。每一个LER沿着能够到达其他 LER的每一条基本网络LSP,向下游发送一个LDP Hello消息。LDP Hello消息中会包含一个基本的MPLS标记,以方便这些消息能够最终到达目的LER。

LDP Hello消息实际上是一种查询消息,通过这一消息,发送方可以获知在目的LER处是否存在与发送方LSR同属一个VPN的LER(对等实体)。新的Hello消息相邻实体注册完成之后,相关的两个LER之间将开始发起LDP会话。随后,其中一个LER将初始化与对方的TCP连接。

当TCP连接建立完成而且必要的初始化消息交互也完成之后,对等LER之间的会话便建立起来了。此后,双方各自为对方到自己的LSP 隧道提供一个标记。如果LSP隧道是嵌套隧道,则该标记将被推入标记栈中,并被置于原有的标记之上。

VPN成员资格和可到达性信息的传播

通过路由信息的交换,LER可以学习与之直接相连的、用户站点的IP地址前缀。LER需要找到对等LER,还需要找到在一个VPN中哪些LER 是为同一个VPN服务的。LER将与其所属的VPN区域中其他的LER建立直接的LDP会话。换言之,只有支持相同VPN的LER之间才能成功地建立LDP会话。

VPN内的可到达性

最早在嵌套隧道中传送的数据流是LER之间的路由信息。当一个LER被配置成一个IP-VPN的一员时,配置信息将包含它在VPN内部要使用的路由协议。在这一过程中,还可能会配置必要的安全保密特性,以便该LER能够成为其他LER的相邻路由器。在VPN内部路由方案中,每一次发现阶段结束之后,每一个LER 都将发布通过它可以到达的、IP-VPN用户的地址前缀。

责任编辑:佟健 来源: chinaunix
相关推荐

2009-12-30 14:09:13

IP-VPN

2009-12-30 13:50:44

IP-VPN

2009-12-30 10:24:57

vpn配置实例

2009-12-31 09:46:12

VPN配置实例

2009-12-29 16:25:51

VPN服务器配置

2009-12-31 10:09:59

2009-12-31 10:28:16

VPN配置实例

2023-10-18 07:36:56

SpringBootJava

2009-12-16 14:08:26

路由表配置

2010-09-28 15:24:13

Windows Ser

2011-08-10 10:01:44

2012-09-27 09:51:00

2010-01-04 17:30:08

2010-01-05 10:31:44

2010-01-05 15:16:56

交换机配置dhcp

2011-04-01 09:04:09

RIP

2010-01-27 10:07:18

交换机配置dhcp

2011-05-23 13:24:01

2011-12-13 10:32:10

IPVPN远程办公信息技术

2011-11-29 14:50:19

IPSecVPN
点赞
收藏

51CTO技术栈公众号