Aller au contenu principal

6. Maintaining Proper Isolation of VPNs

6. Maintien de l'isolation appropriée des VPN (Maintaining Proper Isolation of VPNs)​

Pour maintenir une isolation (isolation) appropriée d'un VPN par rapport à un autre, il est important qu'aucun routeur du réseau dorsal n'accepte un paquet tunnelisé (tunneled packet) depuis l'extérieur du réseau dorsal, à moins qu'il ne soit certain que les deux extrémités de ce tunnel sont hors du réseau dorsal.

Si MPLS est utilisé comme technologie de tunnel (tunneling technology), cela signifie qu'un routeur du réseau dorsal NE DOIT PAS accepter un paquet étiqueté depuis un équipement non dorsal adjacent, à moins que les deux conditions suivantes ne soient remplies :

  1. l'étiquette au sommet de la pile d'étiquettes (label stack) a bien été distribuée par ce routeur dorsal à cet équipement non dorsal, et

  2. le routeur dorsal peut déterminer que l'utilisation de cette étiquette amènera le paquet à quitter le réseau dorsal avant que toute étiquette plus bas dans la pile ne soit inspectée, et avant que l'en-tête IP ne soit inspecté.

La première condition garantit que tout paquet étiqueté reçu depuis des routeurs non dorsaux a une étiquette légitime et correctement assignée au sommet de la pile. La seconde condition garantit que les routeurs dorsaux n'inspecteront jamais sous cette étiquette supérieure. Bien sûr, le moyen le plus simple de satisfaire ces deux conditions est simplement de faire en sorte que les équipements dorsaux refusent d'accepter des paquets étiquetés depuis des équipements non dorsaux.

Si MPLS n'est pas utilisé comme technologie de tunnel, alors un filtrage (filtering) doit être effectué pour garantir qu'un paquet MPLS-in-IP ou MPLS-in-GRE ne peut être accepté dans le réseau dorsal que si l'adresse de destination IP du paquet l'amènera à être envoyé hors du réseau dorsal.