RFC 4364 - BGP/MPLS IP Virtual Private Networks (VPN)
- Stato: Proposed Standard
- Data di pubblicazione: febbraio 2006
- Stream: IETF
- Obsoleto: RFC 2547
- Errata: Nessun errata
Informazioni sul documento
- Numero RFC: 4364
- Titolo: BGP/MPLS IP Virtual Private Networks (VPN)
- Autori: E. Rosen, Y. Rekhter
- Data: febbraio 2006
- Categoria: Standards Track
- Obsoleto: RFC 2547
- ISSN: 2070-1721
Sommario
Questo documento descrive un metodo che consente a un fornitore di servizi (Service Provider) di utilizzare il proprio backbone IP (backbone) per fornire reti private virtuali IP (Virtual Private Networks, VPN) ai propri clienti. Questo metodo impiega un "modello peer" (peer model): i router di frontiera del cliente (CE) inviano i propri instradamenti al router di frontiera del fornitore (PE); l'algoritmo di instradamento del cliente non vede alcun "overlay" (overlay), e i router CE di siti diversi non sono peer tra loro. I pacchetti dati (data packet) sono tunnelizzati (tunneled) attraverso il backbone, cosicché i router di core (core router) non necessitano di conoscere le route VPN.
Questo documento obsoleta RFC 2547.
Stato di questo memo
Questo documento specifica un protocollo di livello standard Internet per la comunità Internet e richiede discussione e suggerimenti di miglioramento. Si prega di consultare la versione corrente delle "Internet Official Protocol Standards" (STD 1) per lo stato di standardizzazione e lo stato di questo protocollo. La distribuzione di questo memo non è limitata.
Avviso sul copyright
Copyright (C) The Internet Society (2006).
Indice
- Introduzione
- Siti e VPN
- VRF: molteplici tabelle di inoltro nei PE
- Distribuzione delle route VPN tramite BGP
- Distribuzione delle etichette
- La famiglia di indirizzi VPN-IPv4
- Come sono formate le affidresse VPN-IPv4
- Selezione delle route VPN
- Distribuzione delle route VPN in BGP
- Riflettori di route
- Costruzione di VPN con tunnel LSP
- Considerazioni sulla sicurezza
- Ringraziamenti
- Riferimenti normativi
- Riferimenti informativi
1. Introduzione
Questo documento descrive un metodo che consente a un fornitore di servizi di utilizzare il proprio backbone IP per fornire reti private virtuali IP (VPN) ai propri clienti. Questo metodo impiega un "modello peer", in cui i router di frontiera del cliente (CE) inviano i propri instradamenti al router di frontiera del fornitore (PE); l'algoritmo di instradamento del cliente non vede alcun "overlay" (overlay), e i router CE di siti diversi non sono peer tra loro. I pacchetti sono tunnelizzati attraverso il backbone, cosicché i router di core non necessitano di conoscere le route VPN.
2. Siti e VPN
Un VPN è un insieme di siti (site) che condividono un insieme comune di informazioni di instradamento. Un sito è un insieme di sistemi IP che possono comunicare tra loro senza l'uso di Internet pubblico. Un sito può essere un'unica località del cliente, oppure molteplici località collegate da linee private.
3. VRF: molteplici tabelle di inoltro nei PE
Ciascun router PE mantiene molteplici tabelle di inoltro indipendenti. Una di esse è la "tabella di inoltro predefinita" (default forwarding table), che contiene le route verso Internet pubblico. Le altre sono le "istanze di instradamento e inoltro VPN" (VPN Routing and Forwarding instance, VRF). Ciascun VRF è associato a una o più porte sul router PE.
4. Distribuzione delle route VPN tramite BGP
I router PE usano BGP per distribuire le route VPN tra loro. Quando un router PE riceve una route da un router CE, la inserisce nel VRF appropriato. Usa poi BGP per distribuire tale route agli altri router PE.
5. Distribuzione delle etichette
Le etichette (label) MPLS sono usate per tunnelizzare i pacchetti attraverso il backbone. Quando un router PE distribuisce una route VPN tramite BGP, distribuisce simultaneamente un'etichetta MPLS per tale route.
6. La famiglia di indirizzi VPN-IPv4
BGP è esteso per supportare una nuova famiglia di indirizzi — VPN-IPv4. Un indirizzo VPN-IPv4 è composto da un distintore di route (Route Distinguisher, RD) di 8 byte e da un indirizzo IPv4 di 4 byte.
7. Come sono formate le affidresse VPN-IPv4
Il RD è usato per rendere l'indirizzo IPv4 univoco tra tutti i VPN. Il RD è anteposto (prepend) all'indirizzo IPv4 per formare l'indirizzo VPN-IPv4.
8. Selezione delle route VPN
Quando un router PE riceve molteplici route verso una stessa destinazione, usa il processo decisionale (decision process) di BGP per selezionare la migliore (best).
9. Distribuzione delle route VPN in BGP
Le route VPN-IPv4 sono distribuite in BGP tramite le estensioni multiprotocollo di BGP-4 (Multiprotocol Extensions for BGP-4) [RFC4760].
10. Riflettori di route
Un riflettore di route (route reflector) può essere usato per migliorare la scalabilità della maglia (mesh) BGP.
11. Costruzione di VPN con tunnel LSP
I tunnel LSP possono essere usati per tunnelizzare i pacchetti VPN attraverso il backbone.
12. Considerazioni sulla sicurezza
I VPN forniti con questo metodo dovrebbero offrire un livello di sicurezza paragonabile a quello dei VPN Frame Relay o ATM.
13. Ringraziamenti
Gli autori desiderano ringraziare le molte persone che hanno contribuito a questo lavoro.
14. Riferimenti normativi
- [RFC4760] Bates, T., Chandra, R., Katz, D., and Y. Rekhter, "Multiprotocol Extensions for BGP-4", RFC 4760, January 2007.
15. Riferimenti informativi
- [RFC2547] Rosen, E. and Y. Rekhter, "BGP/MPLS VPNs", RFC 2547, March 1999.
Indirizzi degli autori (Authors' Addresses)
Eric C. Rosen Cisco Systems, Inc. 1414 Massachusetts Avenue Boxborough, MA 01719
EMail: [email protected]
Yakov Rekhter Juniper Networks 1194 N. Mathilda Avenue Sunnyvale, CA 94089
EMail: [email protected]