Aller au contenu principal

9. Carriers' Carriers

9. Opérateurs d'opérateurs (Carriers' Carriers)​

Parfois, un VPN peut être en réalité le réseau d'un ISP, avec ses propres politiques de pair-à-pair (peering) et de routage. Parfois, un VPN peut être le réseau d'un SP offrant lui-même des services VPN à ses propres clients. De tels VPN peuvent également obtenir un service de réseau dorsal d'un autre SP (l'« opérateur d'opérateurs » — carrier's carrier) en utilisant essentiellement la même méthode que celle décrite dans ce document. Cependant, dans ces cas, les routeurs CE doivent prendre en charge MPLS. Plus précisément :

  • Les routeurs CE ne doivent distribuer au routeur PE que les routes internes au VPN. Cela permet de traiter ce VPN comme un VPN terminal.

  • Les routeurs CE doivent prendre en charge MPLS, c'est-à-dire qu'ils doivent pouvoir recevoir des étiquettes depuis le routeur PE et envoyer des paquets étiquetés au routeur PE. Ils n'ont toutefois pas besoin de distribuer leurs propres étiquettes.

  • Les routeurs PE doivent distribuer aux routeurs CE, pour les routes qu'ils leur distribuent, des étiquettes qu'ils ont eux-mêmes allouées.

    Le PE ne doit pas allouer la même étiquette à deux CE différents, à moins que l'une des conditions suivantes ne soit remplie :

    • Les deux CE sont associés exactement aux mêmes VRF ;

    • Le PE maintient une table de correspondance d'étiquettes entrantes (Incoming Label Map, ou ILM) [MPLS-ARCH] différente pour chaque CE.

    De plus, lorsqu'un PE reçoit un paquet étiqueté depuis un CE, il doit vérifier que l'étiquette au sommet de la pile (top label) est bien celle qu'il a distribuée à ce CE.

  • Les routeurs des différents sites doivent établir entre eux des connexions BGP pour échanger les routes externes (external route, c'est-à-dire les routes menant hors du VPN).

  • Toutes les routes externes doivent être connues des routeurs CE.

Ensuite, lorsqu'un routeur CE recherche l'adresse de destination d'un paquet, cette recherche de routage résout une adresse interne, généralement l'adresse du prochain saut BGP de ce paquet. Le CE marque le paquet de l'étiquette appropriée et l'envoie au PE. Le PE, au lieu de rechercher l'adresse de destination IP du paquet dans un VRF, utilise l'étiquette MPLS au sommet de la pile du paquet pour sélectionner le prochain saut BGP. Le résultat est : si le prochain saut BGP est à plus d'un saut, l'étiquette au sommet est remplacée par deux étiquettes, une étiquette de tunnel et une étiquette de route VPN ; si le prochain saut BGP n'est qu'à un saut, l'étiquette au sommet peut être remplacée par une seule étiquette de route VPN ; si le PE d'entrée est aussi le PE de sortie, l'étiquette au sommet est simplement dépilée (pop). Lorsque le paquet est envoyé depuis son PE de sortie vers un CE, il porte une étiquette MPLS de moins qu'il n'en portait lorsqu'il a été reçu par son PE d'entrée.

Dans la procédure ci-dessus, les routeurs CE sont les seuls routeurs de ce VPN à devoir prendre en charge MPLS. D'autre part, si tous les routeurs d'un site VPN particulier prennent en charge MPLS, alors le routeur CE n'a plus besoin de connaître toutes les routes externes. La seule condition requise est que les routes externes soient connues des routeurs responsables d'empiler une pile d'étiquettes sur un paquet jusque-là non étiqueté, et qu'il existe un chemin de commutation d'étiquettes de ces routeurs vers leurs pairs BGP dans les autres sites. Dans ce cas, pour chaque route interne qu'un routeur CE distribue à un routeur PE, il doit aussi distribuer une étiquette.