10. Multi-AS Backbones
10. Réseaux dorsaux à systèmes autonomes multiples (Multi-AS Backbones)
Que se passe-t-il si deux sites d'un VPN sont raccordés à des systèmes autonomes (Autonomous System, ou AS) différents (par exemple, parce que les deux sites sont raccordés à des SP différents) ? Les routeurs PE attachés à ce VPN ne pourront pas maintenir entre eux de connexions IBGP, ni maintenir de connexions IBGP avec un réflecteur de route commun. Il faut plutôt un moyen d'utiliser EBGP pour distribuer les adresses VPN-IPv4.
Plusieurs approches permettent de traiter ce cas, que nous présentons par ordre croissant d'évolutivité (scalability).
a) Connexion VRF-à-VRF au niveau des routeurs de bordure de système autonome.
Dans cette procédure, un routeur PE d'un AS est directement connecté à un routeur PE d'un autre AS. Ces deux routeurs PE sont reliés par plusieurs sous-interfaces (sub-interface), au moins une par VPN dont les routes doivent passer d'un AS à l'autre. Chaque PE traite l'autre comme un routeur CE. C'est-à-dire que ces PE associent chacune de ces sous-interfaces à un VRF et utilisent EBGP pour distribuer mutuellement des adresses IPv4 non étiquetées.
C'est une procédure « prête à l'emploi », et ne nécessite pas MPLS au niveau de la bordure AS. Son évolutivité est toutefois inférieure à celle des autres procédures décrites ci-dessous.
b) Redistribution EBGP d'adresses VPN-IPv4 avec étiquette, d'un AS vers un AS adjacent.
Dans cette procédure, les routeurs PE utilisent IBGP pour redistribuer les adresses VPN-IPv4 avec étiquette vers un routeur de bordure de système autonome (ASBR), ou vers un réflecteur de route dont le client est l'ASBR. L'ASBR utilise ensuite EBGP pour redistribuer ces adresses VPN-IPv4 avec étiquette vers un ASBR d'un autre AS, qui les distribue à son tour aux routeurs PE de cet AS, ou éventuellement à un autre ASBR qui continue la distribution, et ainsi de suite.
Lorsque cette procédure est utilisée, les routes VPN-IPv4 ne devraient être acceptées que dans le cadre d'un arrangement de confiance (trusted) entre SP, sur des connexions EBGP à des points d'échange privés (private peering point). Les routes VPN-IPv4 ne doivent ni être distribuées vers l'Internet public, ni être acceptées depuis l'Internet public, ni depuis aucun pair BGP non fiable. Un ASBR ne devrait jamais accepter un paquet étiqueté depuis un pair EBGP, à moins qu'il n'ait effectivement distribué l'étiquette au sommet de la pile à ce pair EBGP.
S'il existe de nombreux VPN ayant des sites raccordés à différents systèmes autonomes, il n'est pas nécessaire qu'un seul ASBR détienne les routes de tous ces VPN ; il peut y avoir plusieurs ASBR, dont chacun ne détient que les routes d'un sous-ensemble particulier de VPN.
Cette procédure exige l'existence d'un chemin de commutation d'étiquettes (label switched path) du PE d'entrée au PE de sortie. Il faut donc des relations de confiance appropriées entre les AS traversés. De plus, les SP doivent s'entendre sur quels routeurs de bordure doivent recevoir les routes avec quels attributs Route Target.
c) Redistribution EBGP multi-sauts d'adresses VPN-IPv4 avec étiquette entre l'AS source et l'AS cible, accompagnée de la redistribution EBGP d'adresses IPv4 avec étiquette (du niveau AS vers l'AS adjacent).
Dans cette procédure, l'ASBR ne maintient ni ne distribue de routes VPN-IPv4. Un ASBR doit maintenir les routes IPv4 /32 avec étiquette vers chacun des routeurs PE de son AS. Il utilise EBGP pour distribuer ces routes aux autres AS. Tout ASBR d'un AS de transit doit également utiliser EBGP pour transmettre ces routes /32 avec étiquette. Cela crée un chemin de commutation d'étiquettes du routeur PE d'entrée au routeur PE de sortie. Désormais, les routeurs PE de différents AS peuvent établir entre eux des connexions EBGP multi-sauts, et échanger sur ces connexions des routes VPN-IPv4.
Si les routes /32 des routeurs PE sont connues des routeurs P de chaque AS, tout fonctionne normalement. Si les routes /32 des routeurs PE sont inconnues des routeurs P (à l'exception des ASBR), cette procédure exige que le PE d'entrée empile une pile d'étiquettes à trois niveaux (three-label stack) sur le paquet. L'étiquette la plus basse est allouée par le PE de sortie, et correspond à l'adresse de destination du paquet dans un VRF particulier. L'étiquette intermédiaire est allouée par l'ASBR, et correspond à la route /32 vers le PE de sortie. L'étiquette au sommet est allouée par le prochain saut IGP du PE d'entrée, et correspond à la route /32 vers l'ASBR.
Pour améliorer l'évolutivité, les connexions EBGP multi-sauts peuvent être établies uniquement entre un réflecteur de route d'un AS et un réflecteur de route d'un autre AS. (Toutefois, lorsque les réflecteurs de route distribuent des routes sur cette connexion, ils ne modifient pas l'attribut de prochain saut BGP de ces routes.) Les routeurs PE réels n'ont alors besoin que de connexions IBGP avec le réflecteur de route de leur propre AS.
Cette procédure est très similaire à la procédure « opérateur d'opérateurs » décrite à la section 9. Comme la précédente, elle exige l'existence d'un chemin de commutation d'étiquettes du PE d'entrée au PE de sortie.