Passa al contenuto principale

6. Mantenimento dell'isolamento dei VPN

6. Mantenimento dell'adeguato isolamento dei VPN (Maintaining Proper Isolation of VPNs)​

Per mantenere un adeguato isolamento (isolation) di un VPN rispetto a un altro, è importante che nessun router nel backbone accetti un pacchetto tunnelizzato (tunneled packet) proveniente dall'esterno del backbone, a meno che non sia certo che entrambe le estremità di tale tunnel siano al di fuori del backbone.

Se MPLS è usato come tecnologia di tunneling (tunneling technology), ciò significa che un router nel backbone NON DEVE accettare un pacchetto etichettato da un dispositivo non-backbone adiacente, a meno che non siano soddisfatte entrambe le seguenti condizioni:

  1. l'etichetta in cima allo stack di etichette (label stack) è stata effettivamente distribuita da quel router di backbone a quel dispositivo non-backbone, e

  2. il router di backbone può determinare che l'uso di tale etichetta farà uscire il pacchetto dal backbone prima che qualsiasi etichetta più in basso nello stack sia esaminata, e prima che l'header IP sia esaminato.

La prima condizione garantisce che qualsiasi pacchetto etichettato ricevuto da dispositivi non-backbone abbia un'etichetta legittima e correttamente assegnata in cima allo stack. La seconda condizione garantisce che i router di backbone non ispezionino mai sotto tale etichetta superiore. Naturalmente, il modo più semplice per soddisfare entrambe le condizioni è semplicemente fare in modo che i dispositivi di backbone rifiutino di accettare pacchetti etichettati dai dispositivi non-backbone.

Se MPLS non è usato come tecnologia di tunneling, allora deve essere effettuato un filtraggio (filtering) per garantire che un pacchetto MPLS-in-IP o MPLS-in-GRE possa essere accettato nel backbone solo se il suo indirizzo di destinazione IP lo farà inviare all'esterno del backbone.