Passa al contenuto principale

11. Accesso a Internet da un VPN

11. Accesso a Internet da un VPN (Accessing the Internet from a VPN)​

Molti siti VPN necessitano sia dell'accesso all'Internet pubblico (public Internet) sia dell'accesso ad altri siti VPN. Di seguito sono descritte diverse alternative per ottenerlo.

  1. In alcuni VPN, uno o più siti ottengono l'accesso Internet tramite un "gateway Internet" (Internet gateway, forse un firewall) collegato a un'interfaccia non VRF verso un ISP. Tale ISP può essere o meno la stessa organizzazione del SP che fornisce il servizio VPN. Il traffico (traffic) verso e dal gateway Internet viene instradato secondo la tabella di inoltro predefinita (default forwarding table) del router PE.

    In questo caso, il sito dotato di accesso Internet può distribuire una route predefinita (default route) ai suoi PE, che la ridistribuisce poi ad altri PE, e così via negli altri siti del VPN. Ciò fornisce l'accesso Internet a tutti i siti del VPN.

    Per gestire correttamente il traffico proveniente da Internet, l'ISP deve distribuire in Internet le route verso gli indirizzi situati all'interno di quel VPN. Ciò è del tutto indipendente da qualsiasi procedura di distribuzione delle route descritta in questo documento. La struttura interna del VPN non è in generale visibile da Internet; tali route puntano semplicemente verso l'interfaccia non VRF collegata al gateway Internet di quel VPN.

    In questo modello, la tabella di inoltro predefinita del router PE non scambia alcuna route con nessuno dei suoi VRF. La procedura di distribuzione delle route VPN è del tutto indipendente dalla procedura di distribuzione delle route Internet.

    Notare che, sebbene alcuni siti di questo VPN usino un'interfaccia VRF per comunicare con Internet, tutti i pacchetti da e verso Internet finiscono per attraversare un'interfaccia non VRF prima di lasciare/entrare nel VPN. Pertanto lo chiamiamo "accesso Internet non VRF" (non-VRF Internet access).

    Notare che il router PE collegato a tale interfaccia non VRF non deve necessariamente mantenere l'intero insieme delle route Internet nella sua tabella di inoltro predefinita. Tale tabella può contenere appena una rotta, la route "predefinita", che punta a un altro router (forse adiacente) che detiene le route Internet. Una variante di questo approccio consiste nel tunnelizzare (tunnel) verso un altro router, che detiene l'intero insieme delle route Internet, i pacchetti ricevuti dal router PE tramite l'interfaccia non VRF.

  2. Alcuni VPN possono ottenere l'accesso Internet tramite un'interfaccia VRF ("accesso Internet VRF"). Se un pacchetto è ricevuto da un PE su un'interfaccia VRF, e il suo indirizzo di destinazione non corrisponde a nessuna route in quel VRF, può essere confrontato con la tabella di inoltro predefinita del PE. Se lì corrisponde, il pacchetto può essere inoltrato in modo nativo (natively) attraverso il backbone verso Internet, anziché tramite MPLS.

    Affinché il traffico possa fluire in senso inverso (da Internet all'interfaccia VRF) in modo nativo, una parte delle route nel VRF deve essere esportata (export) nella tabella di inoltro Internet (Internet forwarding table). Naturalmente, tali route devono corrispondere a un indirizzo globalmente univoco.

    In questo approccio, la tabella di inoltro predefinita può detenere l'intero insieme delle route Internet, o appena una route predefinita che punta a un altro router che detiene l'intero insieme delle route Internet nella sua tabella di inoltro predefinita.

  3. Supponiamo che il PE sia in grado di memorizzare "route non VPN" (non-VPN routes) nel VRF. Se l'indirizzo di destinazione di un pacchetto corrisponde a una "route non VPN", il pacchetto viene trasmesso in modo nativo, anziché tramite MPLS. Se il VRF contiene una route non VPN predefinita, tutti i pacchetti diretti all'Internet pubblico corrisponderanno a essa e saranno inoltrati in modo nativo al next hop di tale route predefinita. A quel next hop, l'indirizzo di destinazione del pacchetto viene cercato nella tabella di inoltro predefinita, e può corrispondere a una route più specifica.

    Questa tecnica è utilizzabile solo se nessun router CE sta distribuendo una route predefinita.

  4. Si può anche fare in modo che il VRF contenga route Internet, ottenendo così l'accesso Internet tramite un'interfaccia VRF. Rispetto al modello 2, ciò elimina la seconda ricerca, ma ha lo svantaggio di richiedere che le route Internet siano replicate in ciascun VRF interessato.

    Se si usa questa tecnica, il SP potrebbe voler rendere la sua interfaccia verso Internet un'interfaccia VRF, e usare la tecnica della sezione 4 per distribuire le route Internet come route VPN-IPv4 verso altri VRF.

Deve essere chiaramente compreso che, per impostazione predefinita, non viene scambiata alcuna route tra i VRF e la tabella di inoltro predefinita. Ciò avviene solo se cliente e SP si accordano, e solo nella misura in cui ciò sia conforme alla politica del cliente.