11. Accessing the Internet from a VPN
11. Accès à l'Internet depuis un VPN (Accessing the Internet from a VPN)
De nombreux sites VPN ont besoin à la fois d'accéder à l'Internet public (public Internet) et d'accéder à d'autres sites VPN. Plusieurs approches alternatives permettant cela sont décrites ci-dessous.
-
Dans certains VPN, un ou plusieurs sites obtiennent un accès Internet via une « passerelle Internet » (Internet gateway, éventuellement un pare-feu) connectée à une interface non VRF vers un ISP. Cet ISP peut être ou non la même organisation que le SP fournissant le service VPN. Le trafic (traffic) vers et depuis cette passerelle Internet sera routé selon la table de transit par défaut (default forwarding table) du routeur PE.
Dans ce cas, le site disposant de l'accès Internet peut distribuer une route par défaut (default route) à ses PE, qui la redistribuent ensuite vers d'autres PE, et ainsi de suite dans les autres sites du VPN. Cela fournit un accès Internet à tous les sites du VPN.
Pour traiter correctement le trafic en provenance d'Internet, l'ISP doit distribuer vers Internet les routes menant aux adresses situées à l'intérieur de ce VPN. Cela est totalement indépendant de toute procédure de distribution de routes décrite dans ce document. La structure interne du VPN n'est généralement pas visible depuis Internet ; de telles routes pointent simplement vers l'interface non VRF connectée à la passerelle Internet de ce VPN.
Dans ce modèle, la table de transit par défaut du routeur PE n'échange aucune route avec l'un de ses VRF. La procédure de distribution des routes VPN est totalement indépendante de la procédure de distribution des routes Internet.
Notez que, bien que certains sites de ce VPN utilisent une interface VRF pour communiquer avec Internet, tous les paquets à destination ou en provenance d'Internet finissent par traverser une interface non VRF avant de quitter/entrer dans le VPN. Nous appelons donc cela un « accès Internet non VRF » (non-VRF Internet access).
Notez que le routeur PE connecté à cette interface non VRF n'a pas besoin de maintenir l'ensemble des routes Internet dans sa table de transit par défaut. Cette table peut ne contenir qu'une seule route, la route « par défaut », pointant vers un autre routeur (éventuellement adjacent) détenant les routes Internet. Une variante de cette approche consiste à tunneliser (tunnel) vers un autre routeur, détenant l'ensemble des routes Internet, les paquets reçus par le routeur PE via l'interface non VRF.
-
Certains VPN peuvent obtenir un accès Internet via une interface VRF (« accès Internet VRF »). Si un paquet est reçu par un PE sur une interface VRF, et que l'adresse de destination du paquet ne correspond à aucune route de ce VRF, il peut alors être mis en correspondance avec la table de transit par défaut du PE. S'il y correspond, le paquet peut être transféré de manière native (natively) via le réseau dorsal vers Internet, plutôt que via MPLS.
Pour que le trafic puisse circuler en sens inverse (d'Internet vers l'interface VRF) de manière native, une partie des routes du VRF doit être exportée (export) vers la table de routage Internet (Internet forwarding table). Bien entendu, toute route de ce type doit correspondre à une adresse globalement unique.
Dans cette approche, la table de transit par défaut peut détenir l'ensemble des routes Internet, ou aussi peu qu'une seule route par défaut pointant vers un autre routeur détenant l'ensemble des routes Internet dans sa table de transit par défaut.
-
Supposons que le PE soit capable de stocker des « routes non VPN » (non-VPN routes) dans le VRF. Si l'adresse de destination d'un paquet correspond à une « route non VPN », le paquet est transmis de manière native plutôt que via MPLS. Si le VRF contient une route non VPN par défaut, tous les paquets à destination de l'Internet public correspondront à celle-ci et seront transférés de manière native vers le prochain saut de cette route par défaut. À ce prochain saut, l'adresse de destination du paquet est recherchée dans la table de transit par défaut, et peut correspondre à une route plus spécifique.
Cette technique n'est utilisable que s'il n'y a aucun routeur CE distribuant de route par défaut.
-
On peut également faire en sorte que le VRF contienne des routes Internet, obtenant ainsi un accès Internet via une interface VRF. Par rapport au modèle 2, cela élimine la seconde recherche, mais présente l'inconvénient d'exiger que les routes Internet soient répliquées dans chaque VRF concerné.
Si cette technique est utilisée, le SP peut souhaiter faire de son interface vers Internet une interface VRF, et utiliser la technique de la section 4 pour distribuer les routes Internet vers d'autres VRF en tant que routes VPN-IPv4.
Il doit être clairement compris que, par défaut, aucune route n'est échangée entre les VRF et la table de transit par défaut. Cela ne se produit que si le client et le SP en conviennent, et uniquement dans la mesure où cela est conforme à la politique du client.