Aller au contenu principal

RFC 4364 - BGP/MPLS IP Virtual Private Networks (VPN)

  • Statut : Proposed Standard
  • Date de publication : février 2006
  • Stream : IETF
  • Obsolète : RFC 2547
  • Errata : Aucun erratum

Informations sur le document​

  • Numéro RFC : 4364
  • Titre : BGP/MPLS IP Virtual Private Networks (VPN)
  • Auteurs : E. Rosen, Y. Rekhter
  • Date : février 2006
  • Catégorie : Standards Track
  • Obsolète : RFC 2547
  • ISSN : 2070-1721

Résumé​

Ce document décrit une méthode permettant à un fournisseur de services (Service Provider) d'utiliser son réseau dorsal IP (backbone) pour fournir à ses clients des réseaux privés virtuels IP (Virtual Private Networks, ou VPN). Cette méthode utilise un « modèle pair-à-pair » (peer model) : les routeurs de bordure client (CE) envoient leurs routes au routeur de bordure fournisseur (PE) ; l'algorithme de routage du client ne voit aucune « superposition » (overlay), et les routeurs CE de différents sites ne sont pas en relation de pairs entre eux. Les paquets (data packet) sont tunnelisés (tunneled) à travers le réseau dorsal, de sorte que les routeurs centraux (core router) n'ont pas besoin de connaître les routes VPN.

Ce document obsolète le RFC 2547.

Statut de ce mémoire​

Ce document spécifie un protocole de niveau norme Internet pour la communauté Internet et demande des discussions et suggestions d'amélioration. Veuillez consulter la version actuelle des « Normes officielles Internet » (STD 1) pour la situation normalisée et l'état de ce protocole. La distribution de ce mémoire n'est pas restreinte.

Avis de droit d'auteur​

Copyright (C) The Internet Society (2006).

Table des matières​

  1. Introduction
  2. Sites et VPN
  3. VRF : plusieurs tables de transit dans les PE
  4. Distribution des routes VPN via BGP
  5. Distribution des étiquettes
  6. La famille d'adresses VPN-IPv4
  7. Comment les adresses VPN-IPv4 sont construites
  8. Sélection des routes VPN
  9. Distribution des routes VPN dans BGP
  10. Réflecteurs de route
  11. Construction de VPN avec des tunnels LSP
  12. Considérations de sécurité
  13. Remerciements
  14. Références normatives
  15. Références informatives

1. Introduction​

Ce document décrit une méthode permettant à un fournisseur de services d'utiliser son réseau dorsal IP pour fournir à ses clients des réseaux privés virtuels IP (VPN). Cette méthode utilise un « modèle pair-à-pair », dans lequel les routeurs de bordure client (CE) envoient leurs routes au routeur de bordure fournisseur (PE) ; l'algorithme de routage du client ne voit aucune « superposition » (overlay), et les routeurs CE de différents sites ne sont pas en relation de pairs entre eux. Les paquets sont tunnelisés à travers le réseau dorsal, de sorte que les routeurs centraux n'ont pas besoin de connaître les routes VPN.

2. Sites et VPN​

Un VPN est un ensemble de sites (site) partageant un ensemble commun d'informations de routage. Un site est un ensemble de systèmes IP qui peuvent communiquer entre eux sans utiliser l'Internet public. Un site peut être un emplacement unique du client, ou plusieurs emplacements reliés par des lignes privées.

3. VRF : plusieurs tables de transit dans les PE​

Chaque routeur PE maintient plusieurs tables de transit séparées. L'une est la « table de transit par défaut » (default forwarding table), contenant les routes vers l'Internet public. Les autres sont les « tables de routage et de transit VPN » (VPN Routing and Forwarding instance, ou VRF). Chaque VRF est associé à un ou plusieurs ports sur le routeur PE.

4. Distribution des routes VPN via BGP​

Les routeurs PE utilisent BGP pour distribuer les routes VPN entre eux. Lorsqu'un routeur PE reçoit une route depuis un routeur CE, il place cette route dans le VRF approprié. Il utilise ensuite BGP pour distribuer cette route aux autres routeurs PE.

5. Distribution des étiquettes​

Les étiquettes (label) MPLS sont utilisées pour tunneliser les paquets à travers le réseau dorsal. Lorsqu'un routeur PE distribue une route VPN via BGP, il distribue également une étiquette MPLS pour cette route.

6. La famille d'adresses VPN-IPv4​

BGP est étendu pour prendre en charge une nouvelle famille d'adresses — VPN-IPv4. Une adresse VPN-IPv4 est composée d'un discriminateur de route (Route Distinguisher, ou RD) de 8 octets et d'une adresse IPv4 de 4 octets.

7. Comment les adresses VPN-IPv4 sont construites​

Le RD est utilisé pour rendre l'adresse IPv4 unique parmi tous les VPN. Le RD est préfixé (prepend) à l'adresse IPv4 pour former l'adresse VPN-IPv4.

8. Sélection des routes VPN​

Lorsqu'un routeur PE reçoit plusieurs routes vers une même destination, il utilise le processus décisionnel (decision process) de BGP pour sélectionner la meilleure (best).

9. Distribution des routes VPN dans BGP​

Les routes VPN-IPv4 sont distribuées dans BGP à l'aide des extensions multiprotocoles de BGP-4 (Multiprotocol Extensions for BGP-4) [RFC4760].

10. Réflecteurs de route​

Un réflecteur de route (route reflector) peut être utilisé pour améliorer l'évolutivité du maillage (mesh) BGP.

11. Construction de VPN avec des tunnels LSP​

Des tunnels LSP peuvent être utilisés pour tunneliser les paquets VPN à travers le réseau dorsal.

12. Considérations de sécurité​

Les VPN fournis avec cette méthode devraient offrir un niveau de sécurité comparable à celui des VPN relais de trames (Frame Relay) ou ATM.

13. Remerciements​

Les auteurs souhaitent remercier les nombreuses personnes ayant contribué à ce travail.

14. Références normatives​

  • [RFC4760] Bates, T., Chandra, R., Katz, D., et Y. Rekhter, « Multiprotocol Extensions for BGP-4 », RFC 4760, janvier 2007.

15. Références informatives​

  • [RFC2547] Rosen, E. et Y. Rekhter, « BGP/MPLS VPNs », RFC 2547, mars 1999.

Adresses des auteurs (Authors' Addresses)

Eric C. Rosen Cisco Systems, Inc. 1414 Massachusetts Avenue Boxborough, MA 01719

EMail: [email protected]

Yakov Rekhter Juniper Networks 1194 N. Mathilda Avenue Sunnyvale, CA 94089

EMail: [email protected]