11. Zugriff auf das Internet aus einem VPN
11. Zugriff auf das Internet aus einem VPN (Accessing the Internet from a VPN)
Viele VPN-Standorte benötigen sowohl Zugriff auf das öffentliche Internet (public Internet) als auch auf andere VPN-Standorte. Im Folgenden werden verschiedene alternative Möglichkeiten beschrieben.
-
In einigen VPN erhalten ein oder mehrere Standorte den Internetzugang über ein „Internet-Gateway“ (Internet gateway, ggf. eine Firewall), das an eine Nicht-VRF-Schnittstelle zu einem ISP angeschlossen ist. Dieser ISP kann dieselbe oder eine andere Organisation als der VPN-Dienst anbietende SP sein. Der Verkehr (traffic) zu und von diesem Internet-Gateway wird gemäß der Default-Forwarding-Tabelle (default forwarding table) des PE-Routers geroutet.
In diesem Fall kann der Standort mit Internetzugang eine Default-Route (default route) an seine PE verteilen, die diese wiederum an andere PE und so in die übrigen Standorte des VPN weitergeben. Dies verschafft allen Standorten des VPN Internetzugang.
Um den Verkehr aus dem Internet korrekt zu behandeln, muss der ISP die Routen zu den Adressen innerhalb dieses VPN in das Internet verteilen. Dies ist völlig unabhängig von jedem in diesem Dokument beschriebenen Routenverteilungsverfahren. Die interne Struktur des VPN ist aus dem Internet im Allgemeinen nicht sichtbar; solche Routen zeigen lediglich auf die Nicht-VRF-Schnittstelle, die mit dem Internet-Gateway dieses VPN verbunden ist.
In diesem Modell tauscht die Default-Forwarding-Tabelle des PE-Routers keine Routen mit einem seiner VRF aus. Das VPN-Routenverteilungsverfahren ist vollständig unabhängig vom Internet-Routenverteilungsverfahren.
Beachten Sie, dass, obwohl einige Standorte dieses VPN eine VRF-Schnittstelle zur Kommunikation mit dem Internet nutzen, alle Pakete zu und vom Internet das VPN verlassen bzw. betreten, bevor sie eine Nicht-VRF-Schnittstelle durchqueren. Wir nennen dies daher „Nicht-VRF-Internetzugang“ (non-VRF Internet access).
Beachten Sie, dass der an diese Nicht-VRF-Schnittstelle angeschlossene PE-Router nicht zwingend alle Internetrouten in seiner Default-Forwarding-Tabelle halten muss. Diese Tabelle kann so wenig wie eine einzige Route enthalten, nämlich die „Default“-Route, die auf einen anderen (ggf. benachbarten) Router zeigt, der die Internetrouten hält. Eine Variante dieses Ansatzes besteht darin, die vom PE-Router über die Nicht-VRF-Schnittstelle empfangenen Pakete zu einem anderen Router zu tunneln (tunnel), der die gesamte Menge der Internetrouten hält.
-
Einige VPN können den Internetzugang über eine VRF-Schnittstelle erhalten („VRF-Internetzugang“). Trifft ein Paket auf einer VRF-Schnittstelle beim PE ein und entspricht seine Zieladresse keiner Route in diesem VRF, kann es mit der Default-Forwarding-Tabelle des PE abgeglichen werden. Passt es dort, kann das Paket nativ (natively) über das Backbone zum Internet statt über MPLS weitergeleitet werden.
Damit der Verkehr in Gegenrichtung (vom Internet zur VRF-Schnittstelle) nativ fließen kann, muss ein Teil der Routen im VRF in die Internet-Forwarding-Tabelle (Internet forwarding table) exportiert (export) werden. Diese Routen müssen selbstverständlich einer global eindeutigen Adresse entsprechen.
Bei diesem Ansatz kann die Default-Forwarding-Tabelle die gesamte Menge der Internetrouten enthalten oder so wenig wie eine einzige Default-Route, die auf einen anderen Router zeigt, der die gesamte Menge der Internetrouten in seiner Default-Forwarding-Tabelle hält.
-
Nehmen wir an, der PE kann „Nicht-VPN-Routen“ (non-VPN routes) im VRF speichern. Entspricht die Zieladresse eines Pakets einer „Nicht-VPN-Route“, wird das Paket nativ statt über MPLS übertragen. Enthält der VRF eine Nicht-VPN-Default-Route, entsprechen alle Pakete an das öffentliche Internet dieser und werden nativ zum Next Hop dieser Default-Route weitergeleitet. Dort wird die Zieladresse des Pakets in der Default-Forwarding-Tabelle nachgeschlagen und kann mit einer spezifischeren Route übereinstimmen.
Diese Technik ist nur nutzbar, wenn kein CE-Router eine Default-Route verteilt.
-
Man kann auch bewirken, dass der VRF Internetrouten enthält, und so den Internetzugang über eine VRF-Schnittstelle erhalten. Gegenüber Modell 2 entfällt der zweite Nachschlag, aber es hat den Nachteil, dass die Internetrouten in jedem betroffenen VRF repliziert werden müssen.
Nutzt man diese Technik, wird der SP seine Internetschnittstelle möglicherweise als VRF-Schnittstelle ausführen und die Technik aus Abschnitt 4 nutzen, um die Internetrouten als VPN-IPv4-Routen an andere VRF zu verteilen.
Es muss klar verstanden werden: Standardmäßig werden zwischen VRF und Default-Forwarding-Tabelle keine Routen ausgetauscht. Dies geschieht nur, wenn Kunde und SP sich einigen und nur soweit es der Richtlinie des Kunden entspricht.