Passa al contenuto principale

RFC 4364 - BGP/MPLS IP Virtual Private Networks (VPN)

  • Stato: Proposed Standard
  • Data di pubblicazione: febbraio 2006
  • Stream: IETF
  • Obsoleto: RFC 2547
  • Errata: Nessun errata

Informazioni sul documento​

  • Numero RFC: 4364
  • Titolo: BGP/MPLS IP Virtual Private Networks (VPN)
  • Autori: E. Rosen, Y. Rekhter
  • Data: febbraio 2006
  • Categoria: Standards Track
  • Obsoleto: RFC 2547
  • ISSN: 2070-1721

Sommario​

Questo documento descrive un metodo che consente a un fornitore di servizi (Service Provider) di utilizzare il proprio backbone IP (backbone) per fornire reti private virtuali IP (Virtual Private Networks, VPN) ai propri clienti. Questo metodo impiega un "modello peer" (peer model): i router di frontiera del cliente (CE) inviano i propri instradamenti al router di frontiera del fornitore (PE); l'algoritmo di instradamento del cliente non vede alcun "overlay" (overlay), e i router CE di siti diversi non sono peer tra loro. I pacchetti dati (data packet) sono tunnelizzati (tunneled) attraverso il backbone, cosicché i router di core (core router) non necessitano di conoscere le route VPN.

Questo documento obsoleta RFC 2547.

Stato di questo memo​

Questo documento specifica un protocollo di livello standard Internet per la comunità Internet e richiede discussione e suggerimenti di miglioramento. Si prega di consultare la versione corrente delle "Internet Official Protocol Standards" (STD 1) per lo stato di standardizzazione e lo stato di questo protocollo. La distribuzione di questo memo non è limitata.

Copyright (C) The Internet Society (2006).

Indice​

  1. Introduzione
  2. Siti e VPN
  3. VRF: molteplici tabelle di inoltro nei PE
  4. Distribuzione delle route VPN tramite BGP
  5. Distribuzione delle etichette
  6. La famiglia di indirizzi VPN-IPv4
  7. Come sono formate le affidresse VPN-IPv4
  8. Selezione delle route VPN
  9. Distribuzione delle route VPN in BGP
  10. Riflettori di route
  11. Costruzione di VPN con tunnel LSP
  12. Considerazioni sulla sicurezza
  13. Ringraziamenti
  14. Riferimenti normativi
  15. Riferimenti informativi

1. Introduzione​

Questo documento descrive un metodo che consente a un fornitore di servizi di utilizzare il proprio backbone IP per fornire reti private virtuali IP (VPN) ai propri clienti. Questo metodo impiega un "modello peer", in cui i router di frontiera del cliente (CE) inviano i propri instradamenti al router di frontiera del fornitore (PE); l'algoritmo di instradamento del cliente non vede alcun "overlay" (overlay), e i router CE di siti diversi non sono peer tra loro. I pacchetti sono tunnelizzati attraverso il backbone, cosicché i router di core non necessitano di conoscere le route VPN.

2. Siti e VPN​

Un VPN è un insieme di siti (site) che condividono un insieme comune di informazioni di instradamento. Un sito è un insieme di sistemi IP che possono comunicare tra loro senza l'uso di Internet pubblico. Un sito può essere un'unica località del cliente, oppure molteplici località collegate da linee private.

3. VRF: molteplici tabelle di inoltro nei PE​

Ciascun router PE mantiene molteplici tabelle di inoltro indipendenti. Una di esse è la "tabella di inoltro predefinita" (default forwarding table), che contiene le route verso Internet pubblico. Le altre sono le "istanze di instradamento e inoltro VPN" (VPN Routing and Forwarding instance, VRF). Ciascun VRF è associato a una o più porte sul router PE.

4. Distribuzione delle route VPN tramite BGP​

I router PE usano BGP per distribuire le route VPN tra loro. Quando un router PE riceve una route da un router CE, la inserisce nel VRF appropriato. Usa poi BGP per distribuire tale route agli altri router PE.

5. Distribuzione delle etichette​

Le etichette (label) MPLS sono usate per tunnelizzare i pacchetti attraverso il backbone. Quando un router PE distribuisce una route VPN tramite BGP, distribuisce simultaneamente un'etichetta MPLS per tale route.

6. La famiglia di indirizzi VPN-IPv4​

BGP è esteso per supportare una nuova famiglia di indirizzi — VPN-IPv4. Un indirizzo VPN-IPv4 è composto da un distintore di route (Route Distinguisher, RD) di 8 byte e da un indirizzo IPv4 di 4 byte.

7. Come sono formate le affidresse VPN-IPv4​

Il RD è usato per rendere l'indirizzo IPv4 univoco tra tutti i VPN. Il RD è anteposto (prepend) all'indirizzo IPv4 per formare l'indirizzo VPN-IPv4.

8. Selezione delle route VPN​

Quando un router PE riceve molteplici route verso una stessa destinazione, usa il processo decisionale (decision process) di BGP per selezionare la migliore (best).

9. Distribuzione delle route VPN in BGP​

Le route VPN-IPv4 sono distribuite in BGP tramite le estensioni multiprotocollo di BGP-4 (Multiprotocol Extensions for BGP-4) [RFC4760].

10. Riflettori di route​

Un riflettore di route (route reflector) può essere usato per migliorare la scalabilità della maglia (mesh) BGP.

11. Costruzione di VPN con tunnel LSP​

I tunnel LSP possono essere usati per tunnelizzare i pacchetti VPN attraverso il backbone.

12. Considerazioni sulla sicurezza​

I VPN forniti con questo metodo dovrebbero offrire un livello di sicurezza paragonabile a quello dei VPN Frame Relay o ATM.

13. Ringraziamenti​

Gli autori desiderano ringraziare le molte persone che hanno contribuito a questo lavoro.

14. Riferimenti normativi​

  • [RFC4760] Bates, T., Chandra, R., Katz, D., and Y. Rekhter, "Multiprotocol Extensions for BGP-4", RFC 4760, January 2007.

15. Riferimenti informativi​

  • [RFC2547] Rosen, E. and Y. Rekhter, "BGP/MPLS VPNs", RFC 2547, March 1999.

Indirizzi degli autori (Authors' Addresses)

Eric C. Rosen Cisco Systems, Inc. 1414 Massachusetts Avenue Boxborough, MA 01719

EMail: [email protected]

Yakov Rekhter Juniper Networks 1194 N. Mathilda Avenue Sunnyvale, CA 94089

EMail: [email protected]