Диплом: Проектирование сети VPN на основе технологии MPLS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
маршрутной информации между двумя клиентами используется протокол
BGP и MPLS, для передачи VPN сообщений в магистральную сеть
провайдера.
Сети VPN BGP/MPLS гибкие, масштабируемые, так же могут
поддерживать MPLS QoS и MPLS TE.
Модель MPLS L3VPN состоит из трех частей (маршрутизаторов)
[рисунок 2].
Рисунок 2 - Сеть MPLS
1) P - Provider router — промежуточный маршрутизатор, к которому
не подключаются устройства клиента — пакеты с данными VPN
передаются через него без изменений, он выполняет коммутацию только
по транспортной метке. Промежуточному маршрутизатору нет
необходимости знать сервисные метки или иметь таблицу маршрутизации
VPN. На Provider router нет интерфейсов, привязанных к VPN.
2) CE — Customer Edge router — граничный маршрутизатор клиента,
данный маршрутизатор подключается в сеть оператора. Он предназначен
для передачи маршрутной информации клиента маршрутизатору PE.
13
3) PE - Provider Edge router — граничный маршрутизатор провайдера.
К граничному маршрутизатору провайдера подключаются
маршрутизаторы клиента - CE. На PE настраивается VPN. PE
устанавливает и снимает сервисные метки, соответственно является Ingress
LSR и Egress LSR [17].
Маршрутизаторы CE и PE находятся в области управления
провайдера и клиента, так как CE и PE это граничные маршрутизаторы
между двумя этими областями.
Передача данных между филиалами выполняется следующим
образом [рисунок 3]:
Рисунок 3 - Путь пакета
Передача пользовательских данных (Data Plane) реализована
следующим образом: когда клиент, 1.1.2.1, передает пакет клиенту 1.1.1.1,
пока он передается в пределах своего филиала (site 1), он представляет
собой обычный пакет IP, где Source IP 1.1.2.1, Destination IP 1.1.1.1.
Сеть клиента, благодаря протоколам динамической маршрутизации или
статической маршрутизации, знает, что достигнуть сети 1.1.1.0/24
возможно через сеть провайдера. Когда PE1 получает данный пакет, он
знает, что он относится к конкретному VRF, далее выполняет проверку
14
таблицы маршрутизации данного VRF и упаковывает его в пакет MPLS.
Метка MPLS установленная на этом пакете определяет его
принадлежность определенному VPN - «Сервисная метка», которая
является идентификатором виртуальной частной сети. Именно по ней
Egress LSR (оконечный маршрутизатор) понимает, что этот пакет
принадлежит конкретному VPN и просматривает соответствующий FIB
[4].
Затем маршрутизатор пересылает пакет на PE2 за ним находится
сеть клиента. Для этого при выходе с PE1 на него устанавливается
транспортная метка MPLS – Push Label и пакет с двумя метками MPLS
передается маршрутизаторам P, поочередно, на обоих маршрутизаторах
происходит смена транспортной метки – Swap Label. Когда PE2 получает
пакет, маршрутизатор снимает транспортную метку, а по сервисной
определяет, к какому VPN принадлежит пакет. Маршрутизатор удаляет все
заголовки MPLS Pop Label и пересылает пакет в интерфейс в том же
виде, в котором он пришёл на CE1 изначально.
Для передачи маршрутной информации (Control Plane) необходимо
обеспечить IP-связанность внутри магистральной сети поставщика услуг.
Для этого могут быть настроены различные протоколы динамической
маршрутизации: EIGRP, OSPF, IS-IS и т.д., уже поверх IP-сети
настраиваться MPLS. В филиалах клиента так же должны быть
установлены маршрутизаторы и настроены протоколы динамической
маршрутизации или статическая маршрутизация. Далее клиент должен
сообщить провайдеру маршруты своей сети. На стыке CE-PE клиент и
провайдер должны согласовать протокол маршрутизации. Протокол
взаимодействия с клиентов работает в VPN и не пересекается с
магистральной сетью провайдера, это независимые процессы. После,
необходимо передать маршруты из филиала в другой через сеть
провайдера, для этого используется MBGP (Multiprotocol BGP, расширение
15
протокола BGP). BGP устанавливает соединение с удаленным
маршрутизатором использую протокол TCP, порт 179. Данное соединение
позволяет в качестве соседних маршрутизаторов указывать не напрямую
подключенные устройства, а удаленные. В случае, когда несколько
маршрутов, которые ведут в одну сеть, приходят на маршрутизатор,
протокол BGP выбирает наилучший из них и добавляет его в таблицу
маршрутизации. Для того чтобы организовать VPN, когда адресное
пространство частных сетей клиента пересекается, IETF создал новый
Address Family - VPNv4, в котором к IPv4 префиксу добавляется
специальная приставка RD Route Distinguisher длиной 8 байт, по
которой процесс BGP смогу отличить различные VPN.
Далее необходимо явно определить в какой VRF данный маршрут
необходимо экспортировать, для этого существует RT — Route Target. На
одном узле в VRF конфигурируется RT на экспорт маршрута — тот RT, с
которым он будет передаваться к удалённому PE. На противоположной
аналогичное значение RT устанавливается на импорт.
Для защиты от несанкционированного доступа в виртуальных
частных сетях на основе технологии MPLS VPN возможно протокол
IPSec, который сможет аутентифицировать и зашифровать трафик
клиентов. В MPLS VPN имеется возможность интеграции с отличными
услугами IP, такими как предоставление доступа к сети Интернет клиентам
виртуальной частной сети, защитой данной сети посредством межсетевого
экрана, который устанавливается в сеть поставщика услуг. Провайдер
имеет возможность предоставлять клиентам услуги MPLS VPN,
базирующиеся на других возможностях, в частности, качество
обслуживание (QoS).
Технология MPLS VPN не предоставляет защищенное соединение за
счет шифрования и аутентификации, как это делают технологии IPSec и
16
PPTP, но имеется возможность применять эти технологии для
осуществления дополнительных мер защиты в случае необходимости.
Перед MPLS VPN не ставится задача поддержки качества
обслуживания, но в случае возникновения потребности клиента провайдер
имеет возможность использовать методы дифференцированного
обслуживания и инжиниринга трафика.
1.3. MPLS L2VPN
1.3.1. VPWS. Точка-точка
В современном мире имеется множество реализаций L2VPN такие
как VLAN/QinQ, L2TPv2/PPTP, VXLAN, EVPN, MOLS L2VPN и т.д.
MPLS L2VPN — это совокупность различных технологий,
транспортировку которых осуществляет MPLS LSP. Сеть MPLS L2VPN
отправляет пользовательские данные в сеть провайдера услуг посредством
технологией канального уровня, которыми могут быть Ethernet, Frame
Relay или ATM.
Возможность упаковывать кадры канального уровня в MPLS
называется AToM — Any Transport over MPLS. К ним относятся
протоколы:
- ATM Adaptation Layer Type-5 (AAL5) over MPLS
- ATM Cell Relay over MPLS
- Ethernet over MPLS
- Frame Relay over MPLS
- PPP over MPLS
- High-Level Data Link Control (HDLC) over MPLS.
Для построения любого L2VPN туннеля существуют два различных
подхода: Point-to-Point и Point-to-Multipoint.
Point-to-Point применяется ко всем протоколам второго уровня.
Основой является концепция PW — PseudoWire — псевдопровод,
17
виртуальный двунаправленный канал передачи данных между двумя PE.
Используется при необходимости соединить две удаленные точки друг с
другом. В данном случае сеть поставщика услуг для клиента как один
виртуальный кабель — данные, которые поступают в него, передаются на
удаленную точку без изменений.
Общее название услуги: VPWS — Virtual Private Wire Service [рисунок 4].
Рисунок 4 - Virtual Private Wire Service
В VPWS Data Plane или передача пользовательских данных
происходит следующим образом [рисунок 5].
Рисунок 5 - Передача пользовательских данных
18
Первоначально, между PE1 и PE2 строится транспортный путь (LSP)
с помощью протокола LDP или RSVP TE. PE1 знает транспортную метку и
выходной интерфейс до PE2.
PE1 получает от маршрутизатора CE1 L2 фрейм на AC интерфейс
(Attached Circuit — интерфейс на PE для подключения маршрутизаторов
пользователя). Данный интерфейс принадлежит к конкретному
идентификатору пользователя — VC ID, это является аналогом VRF в
L3VPN. Виртуальное однонаправленное (Virtual Circuit) через общую сеть
предоставляет оригинальную среду для клиента. Соединяет между собой
AC-интерфейсы разных PE. Вместе они образуют единый канал: AC-VC-
AC. PE1 назначает фрейму сервисную метку, которая сохраняется до конца
пути. VPN-метка является внутренней в стеке и не изменяется.
PE1 знает IP-адрес удалённого PE-маршрутизатора — PE2,
определяет транспортную метку и добавляет её в стек меток MPLS. Это
будет внешняя — транспортная метка.
Пакет MPLS передается по сети провайдера через P-
маршрутизаторы. Транспортная метка изменяется на новую на каждом
устройстве, сервисная метка остаётся без изменений.
На предпоследнем маршрутизаторе снимается транспортная метка
этот процесс называется PHP. На PE2 пакет приходит с единственной
сервисной VPN-меткой. Когда PE2 получает пакет, он производит анализ
сервисной метки и точно понимает, через какой интерфейс нужно передать
распакованный фрейм.
Распространением сервисных меток будет заниматься протокол LDP,
а вернее его модифицированная версия - Targeted LDP, где появляется
возможность установить соединение с удаленным маршрутизатором и
производить обмен метками.
19
Стандартный LDP — это link-local протокол, он производит поиск
соседей среди локально подключенных маршрутизаторов, то есть TTL его
пакетов равен 1.
Основные отличия tLDP от LDP является то, что в случае с tLDP
соседом может быть любой узел сети, с которым есть IP-связанность,
соседи определены конфигурацией заблаговременно и в качестве FEC
обычно выступает VC ID.
1.3.2. VPLS. Point-to-Multipoint
Point-to-Multipoint является режимом только для Ethernet, поскольку
только в нём есть такая необходимость. В данном случае у пользователя
может быть несколько удаленный точек филиалов, которые имеют
возможность передавать данные друг другу, причём, как одному
конкретному филиалу, так и всем сразу. Называется данная технология
VPLS — Virtual Private LAN Service.
VPLS — Virtual Private LAN Service. По своей сути представляет
собой коммутатор [рисунок 6]. Поставщик услуг подключает несколько
точек клиента к своей магистральной сети в разнесенных точках и
обеспечивает передачу данных на втором уровне. Основной задачаей
транспортной сети провайдера — это обеспечение корруктной коммутации
фреймов, а именно изучение MAC-адресов [28].
20
Рисунок 6 - VPLS Virtual Private LAN Service
VPLS-домен - это изолированная виртуальная сеть второго уровня,
которая является самостоятельным L2VPN. Разные клиенты принадлежат
разным VPLS-доменам.
В VPLS отправка данных пользователя производится аналогично
VPWS, но в данном случае добавляется необходимость заполнения таблиы
MAC-адресов и проверки этой таблицы для передачи трафика.
Как только на AC-порт PE-маршрутизатора приходит
пользовательский кадр, маршрутизатор проверяет заголовок Ethernet и
проверяет MAC-адрес устройства, который отправил пакет.
В случае, когда в таблице MAC-адресов VSI (Virtual Switching
Instance), данный MAC уже имеется, PE маршрутизатор проверяет
заголовок Ethernet и MAC-адрес получателя.
Если данного MAC адреса маршрутизатор не обнаруживает в
таблице, то PE вносит в таблицу полученную информацию, а именно за
каким портом виден данный MAC, далее, как и в предыдущей ситуации,
PE маршрутизатор смотрит в заголовок Ethernet и сверяет MAC-адрес
получателя.
На этом этапе происходит следующее:
21
1) Если данный адрес имеется в таблице MAC-адресов этогоVSI:
- PE проверяет выходной интерфейс для фрейма с данным MAC
адресом. Им может являться физический интерфейс или PW.
- В случае, когда порт назначения является физическим
интерфейсом, то отправляет фрейм в физический порт. Если это PW, то
добавляет сервисную метку, которая не будет изменяться до конца пути.
- PseudoWire является каналом между двумя IP-узлами, поэтому,
если известен IP-адрес удалённого маршрутизатора, локальный PE из
таблицы меток находит транспортную и устанавливает её сверху стека,
данная метка меняется каждом P-маршрутизаторе.
2) Если MAC-адреса нет в соответствующей таблице, то PE
выполняет широковещательную отправку фрейма по всем PE данного VSI.
- Локальный PE формирует список всех удалённых PE этого VSI,
создает копии этого фрейма, каждому фрейму устанавливает
индивидуальную сервисную метку.
- Затем на каждую копию фрейма назначается ещё и транспортная
метка (тоже своя для каждого PE).
- Затем данные кадры рассылаются по сети поставщика услуг.
- Также копии широковещательного фрейма отправляются в AC-
интерфейсы, если такие есть, без заголовков MPLS.
Когда удалённый PE получает фрейм и снимает метку, он действует как
коммутатор Ethernet:
А) Если MAC-адрес источника не известен, добавляет его в таблицу MAC-
адресов. Входным интерфейсом будет указан PW к Ingress PE.
Б) В случае, когда MAC-адрес назначения уже содержится в таблице,
отправляет фрейм в тот порт, где указан изученный MAC-адрес.
Отправляется Ethernet-фрейм без заголовков MPLS.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран