6. Aufrechterhaltung der Isolierung von VPN
6. Aufrechterhaltung der ordnungsgemäßen Isolierung von VPN (Maintaining Proper Isolation of VPNs)
Um eine angemessene Isolierung (isolation) eines VPN von einem anderen aufrechtzuerhalten, ist es wichtig, dass kein Router im Backbone ein getunneltes (tunneled) Paket aus dem Backbone heraus annimmt, es sei denn, er ist sicher, dass beide Enden dieses Tunnels außerhalb des Backbones liegen.
Wird MPLS als Tunneltechnologie (tunneling technology) genutzt, bedeutet dies, dass ein Router im Backbone KEIN markiertes Paket von einem benachbarten Nicht-Backbone-Gerät annehmen darf, es sei denn, beide folgenden Bedingungen sind erfüllt:
-
das Label am oberen Ende des Label-Stapels (label stack) wurde tatsächlich von diesem Backbone-Router an dieses Nicht-Backbone-Gerät vergeben, und
-
der Backbone-Router feststellen kann, dass die Nutzung dieses Labels das Paket das Backbone verlassen lässt, bevor ein tieferes Label im Stapel oder der IP-Header untersucht wird.
Die erste Bedingung stellt sicher, dass jedes von Nicht-Backbone-Routern empfangene markierte Paket ein legitimes und korrekt zugewiesenes Label am oberen Ende des Stapels hat. Die zweite Bedingung stellt sicher, dass die Backbone-Router niemals unter dieses obere Label blicken. Selbstverständlich ist der einfachste Weg, beide Bedingungen zu erfüllen, die Backbone-Geräte schlicht so zu konfigurieren, dass sie markierte Pakete von Nicht-Backbone-Geräten ablehnen.
Wird MPLS nicht als Tunneltechnologie genutzt, muss eine Filterung (filtering) erfolgen, um sicherzustellen, dass ein MPLS-in-IP- oder MPLS-in-GRE-Paket nur dann in das Backbone akzeptiert wird, wenn seine IP-Zieladresse es dazu bringt, aus dem Backbone heraus gesendet zu werden.