Zum Hauptinhalt springen

10. Multi-AS-Backbones

10. Multi-AS-Backbones (Multi-AS Backbones)​

Was, wenn zwei Standorte eines VPN mit unterschiedlichen autonomen Systemen (Autonomous System, AS) verbunden sind (etwa, weil die beiden Standorte mit unterschiedlichen SP verbunden sind)? Die an dieses VPN angehängten PE-Router können weder untereinander IBGP-Verbindungen noch IBGP-Verbindungen zu einem gemeinsamen Route Reflector aufrechterhalten. Stattdessen wird eine Möglichkeit benötigt, EBGP zum Verteilen von VPN-IPv4-Adressen zu nutzen.

Es gibt verschiedene Verfahren für diesen Fall, die wir in aufsteigender Reihenfolge der Skalierbarkeit (scalability) vorstellen.

a) VRF-zu-VRF-Verbindung an den AS-Grenzroutern.

Bei diesem Verfahren ist ein PE-Router in einem AS direkt mit einem PE-Router in einem anderen AS verbunden. Diese beiden PE-Router sind über mehrere Sub-Interfaces (sub-interface) verbunden, mindestens eines für jedes VPN, dessen Routen von einem AS in das andere übergehen müssen. Jeder PE behandelt den anderen wie ein CE-Gerät. Das heißt, diese PE ordnen jeweils ein Sub-Interface einem VRF zu und nutzen EBGP, um einander nicht markierte IPv4-Adressen zu verteilen.

Dies ist ein „sofort einsetzbares“ Verfahren und erfordert kein MPLS an der AS-Grenze. Seine Skalierbarkeit ist jedoch geringer als bei den anderen unten beschriebenen Verfahren.

b) EBGP-Neuverteilung von mit Label versehenen VPN-IPv4-Routen von einem AS zum benachbarten AS.

Bei diesem Verfahren nutzen die PE-Router IBGP, um mit Label versehene VPN-IPv4-Routen an einen ASBR (Autonomous System Border Router) oder an einen Route Reflector zu verteilen, dessen Kunde der ASBR ist. Der ASBR verteilt diese mit Label versehenen VPN-IPv4-Routen dann über EBGP an einen ASBR in einem anderen AS, der sie an die PE-Router dieses AS (oder gegebenenfalls an einen weiteren ASBR zur Fortsetzung der Verteilung) verteilt.

Bei Nutzung dieses Verfahrens sollten VPN-IPv4-Routen nur im Rahmen einer vertrauenswürdigen (trusted) Vereinbarung zwischen SP auf privaten Peering-Points über EBGP-Verbindungen akzeptiert werden. VPN-IPv4-Routen dürfen weder in das öffentliche Internet verteilt noch von dort oder von nicht vertrauenswürdigen BGP-Peers akzeptiert werden. Ein ASBR sollte niemals ein markiertes Paket von einem EBGP-Peer akzeptieren, es sei denn, er hat diesem EBGP-Peer tatsächlich das oberste Label zugewiesen.

Gibt es viele VPN mit Standorten in verschiedenen autonomen Systemen, muss kein einzelner ASBR die Routen aller dieser VPN halten; es kann mehrere ASBR geben, von denen jeder nur die Routen einer bestimmten VPN-Teilmenge hält.

Dieses Verfahren erfordert einen Label-Switched-Path vom Ingress-PE zum Egress-PE. Daher müssen zwischen den durchquerten AS entsprechende Vertrauensverhältnisse bestehen. Zudem müssen sich die SP darüber einigen, welche Grenzrouter welche Routen mit welchen Route-Target-Attributen erhalten.

c) Multi-Hop-EBGP-Neuverteilung von mit Label versehenen VPN-IPv4-Routen zwischen Quell-AS und Ziel-AS, begleitet von EBGP-Neuverteilung von mit Label versehenen IPv4-Routen vom AS zum benachbarten AS.

Bei diesem Verfahren hält und verteilt der ASBR keine VPN-IPv4-Routen. Ein ASBR muss die mit Label versehenen IPv4-/32-Routen zu jedem PE-Router seines AS halten. Er nutzt EBGP, um diese Routen an andere AS zu verteilen. Jeder ASBR eines Transit-AS muss diese mit Label versehenen /32-Routen ebenfalls über EBGP weitergeben. Dies erzeugt einen Label-Switched-Path vom Ingress-PE zum Egress-PE. Nun können PE-Router in verschiedenen AS Multi-Hop-EBGP-Verbindungen zueinander aufbauen und darauf VPN-IPv4-Routen austauschen.

Sind die /32-Routen der PE-Router den P-Routern jedes AS bekannt, funktioniert alles wie gewohnt. Sind die /32-Routen der PE-Router den P-Routern (außer ASBR) unbekannt, erfordert dieses Verfahren, dass der Ingress-PE einen drei-Etiketten-Stapel (three-label stack) auf das Paket legt. Das unterste Label wird vom Egress-PE für die Zieladresse im Paket in einem bestimmten VRF zugewiesen. Das mittlere Label wird vom ASBR für die /32-Route zum Egress-PE zugewiesen. Das oberste Label wird vom IGP-Next-Hop des Ingress-PE für die /32-Route zum ASBR zugewiesen.

Zur Verbesserung der Skalierbarkeit können die Multi-Hop-EBGP-Verbindungen nur zwischen einem Route Reflector in einem AS und einem Route Reflector in einem anderen AS bestehen. (Die Route Reflectors ändern beim Verteilen von Routen über diese Verbindung jedoch nicht das BGP-Next-Hop-Attribut der Routen.) Die eigentlichen PE-Router benötigen dann nur IBGP-Verbindungen zu ihrem Route Reflector im eigenen AS.

Dieses Verfahren ähnelt sehr dem in Abschnitt 9 beschriebenen „Carrier's Carrier“-Verfahren. Wie das vorige erfordert es einen Label-Switched-Path vom Ingress-PE zum Egress-PE.