2. Siti e CE
2. Siti e CE (Sites and CEs)
Dal punto di vista di un particolare backbone, un insieme di sistemi IP (system) può essere considerato un "sito" (site) se tali sistemi dispongono di interconnessione IP reciproca che non richiede l'uso del backbone. In generale, un sito è costituito da un gruppo di sistemi vicini dal punto di vista geografico. Questo non è sempre vero. Se due località geografiche sono collegate da una linea affittata (leased line) su cui è in esecuzione OSPF (Open Shortest Path First) [OSPFv2], e tale linea è il modo preferito di comunicare tra le due località, allora le due località possono essere considerate un unico sito, anche se ciascuna località ha il proprio router CE. (Questo concetto di "sito" è topologico, non geografico. Se la linea affittata cade o non è più l'instradamento ottimale, ma le due località geografiche possono ancora comunicare tramite il backbone VPN, allora un sito è diventato due.)
Un dispositivo CE è sempre considerato appartenente a un unico sito (sebbene, come vedremo nella sezione 3.2, un sito possa essere composto da più "siti virtuali" — virtual site). Un sito, tuttavia, può appartenere a più VPN.
Un router PE può essere collegato a dispositivi CE di un numero qualsiasi di siti diversi, che tali dispositivi CE appartengano agli stessi VPN o a VPN diversi. Un dispositivo CE può, per robustezza, essere collegato a più router PE, appartenenti allo stesso o a diversi fornitori di servizi. Se il dispositivo CE è un router, il router PE e il router CE appariranno l'uno all'altro come adiacenti (adjacency) di router.
Sebbene parliamo per lo più di "siti" come unità di base di interconnessione, ciò non esclude qui una granularità più fine nel controllo dell'interconnessione. Ad esempio, alcuni sistemi di un sito possono essere membri di una intranet e di uno o più extranet, mentre altri sistemi dello stesso sito possono essere limitati ai soli membri della intranet. Ciò potrebbe tuttavia richiedere che il sito disponga di due circuiti di attacco verso il backbone, uno per la intranet e uno per l'extranet, e potrebbe richiedere l'applicazione di una funzione firewall sul circuito di attacco dell'extranet.