10. Backbone multi-AS
10. Backbone a sistemi autonomi multipli (Multi-AS Backbones)
Cosa accade se due siti di un VPN sono collegati a diversi sistemi autonomi (Autonomous System, AS) (ad esempio, perché i due siti sono collegati a diversi SP)? I router PE agganciati a quel VPN non potranno mantenere connessioni IBGP tra loro, né mantenere connessioni IBGP con un riflettore di route comune. È invece necessario un modo per usare EBGP per distribuire gli indirizzi VPN-IPv4.
Vi sono diversi approcci per gestire questo caso, che presentiamo in ordine crescente di scalabilità (scalability).
a) Collegamento VRF-a-VRF ai router di confine AS.
In questa procedura, un router PE in un AS è direttamente collegato a un router PE in un altro AS. Questi due router PE sono collegati tramite molteplici sotto-interfacce (sub-interface), almeno una per ciascun VPN le cui route devono passare da un AS all'altro. Ciascun PE tratta l'altro come un dispositivo CE. Cioè, questi PE associamo ciascuna di tali sotto-interfacce a un VRF e usano EBGP per distribuirsi reciprocamente indirizzi IPv4 non etichettati.
Questa è una procedura "immediatamente utilizzabile", e non richiede MPLS al confine AS. La sua scalabilità è tuttavia inferiore a quella delle altre procedure descritte di seguito.
b) Ridistribuzione EBGP di indirizzi VPN-IPv4 con etichetta, da un AS a un AS adiacente.
In questa procedura, i router PE usano IBGP per ridistribuire le route VPN-IPv4 con etichetta verso un router di confine di sistema autonomo (ASBR), o verso un riflettore di route il cui cliente è l'ASBR. L'ASBR usa poi EBGP per ridistribuire queste route VPN-IPv4 con etichetta verso un ASBR di un altro AS, che le distribuisce ai router PE di quell'AS, o forse a un altro ASBR che prosegue la distribuzione, e così via.
Quando si usa questa procedura, le route VPN-IPv4 dovrebbero essere accettate solo nell'ambito di un accordo di fiducia (trusted) tra SP, su connessioni EBGP presso punti di peering privati (private peering point). Le route VPN-IPv4 non devono né essere distribuite a Internet pubblico, né essere accettate da Internet pubblico, né da alcun peer BGP non affidabile. Un ASBR non dovrebbe mai accettare un pacchetto etichettato da un peer EBGP, a meno che non abbia effettivamente distribuito l'etichetta in cima allo stack a quel peer EBGP.
Se vi sono molti VPN aventi siti collegati a diversi sistemi autonomi, non è necessario che un singolo ASBR detenga le route di tutti questi VPN; possono esserci molteplici ASBR, ciascuno dei quali detiene solo le route di un particolare sottoinsieme di VPN.
Questa procedura richiede l'esistenza di un percorso di commutazione delle etichette (label switched path) dal PE di ingresso al PE di uscita. Sono pertanto necessari opportuni rapporti di fiducia tra gli AS attraversati. Inoltre, gli SP devono concordare quali router di confine debbano ricevere quali route con quali attributi Route Target.
c) Ridistribuzione EBGP multi-hop di indirizzi VPN-IPv4 con etichetta tra AS sorgente e AS destinazione, accompagnata dalla ridistribuzione EBGP di indirizzi IPv4 con etichetta (dall'AS al AS adiacente).
In questa procedura, l'ASBR non mantiene né distribuisce route VPN-IPv4. Un ASBR deve mantenere le route IPv4 /32 con etichetta verso ciascun router PE del suo AS. Esso usa EBGP per distribuire queste route ad altri AS. Ciascun ASBR di un AS di transito deve anch'esso usare EBGP per trasmettere queste route /32 con etichetta. Ciò crea un percorso di commutazione delle etichette dal router PE di ingresso al router PE di uscita. Ora, i router PE in diversi AS possono stabilire tra loro connessioni EBGP multi-hop e scambiare su tali connessioni route VPN-IPv4.
Se le route /32 dei router PE sono note ai router P di ciascun AS, tutto funziona normalmente. Se le route /32 dei router PE sono sconosciute ai router P (eccetto gli ASBR), questa procedura richiede che il PE di ingresso inserisca uno stack di tre etichette (three-label stack) sul pacchetto. L'etichetta più bassa è assegnata dal PE di uscita e corrisponde all'indirizzo di destinazione del pacchetto in un particolare VRF. L'etichetta intermedia è assegnata dall'ASBR e corrisponde alla route /32 verso il PE di uscita. L'etichetta in cima è assegnata dal next hop IGP del PE di ingresso e corrisponde alla route /32 verso l'ASBR.
Per migliorare la scalabilità, le connessioni EBGP multi-hop possono essere stabilite solo tra un riflettore di route in un AS e un riflettore di route in un altro AS. (Tuttavia, quando i riflettori di route distribuiscono route su tale connessione, non modificano l'attributo BGP next hop di tali route.) I router PE effettivi necessitano allora solo di connessioni IBGP con il riflettore di route del proprio AS.
Questa procedura è molto simile alla procedura "carrier's carrier" descritta nella sezione 9. Come la precedente, richiede l'esistenza di un percorso di commutazione delle etichette dal PE di ingresso al PE di uscita.