跳到主要内容

RFC 4364 - BGP/MPLS IP 虚拟专用网络 (VPN)

  • 状态: Proposed Standard
  • 发布日期: 2006 年 2 月
  • Stream: IETF
  • 废弃了: RFC 2547
  • 勘误: 无勘误

文档信息​

  • RFC 编号: 4364
  • 标题: BGP/MPLS IP 虚拟专用网络 (VPN)
  • 作者: E. Rosen, Y. Rekhter
  • 日期: 2006 年 2 月
  • 类别: Standards Track
  • 废弃了: RFC 2547
  • ISSN: 2070-1721

摘要​

本文档描述了一种方法,使服务提供商(Service Provider)能够使用其 IP 骨干网(backbone)为客户建立 IP 虚拟专用网络(Virtual Private Networks,简称 VPN)。该方法采用"对等模型"(peer model):客户的边缘路由器(CE 路由器)将其路由(route)发送给服务提供商边缘路由器(PE 路由器);客户的路由算法看不到任何"叠加层"(overlay),且不同站点的 CE 路由器彼此之间不建立对等关系。数据报文(data packet)被隧道化(tunneled)穿越骨干网,因此核心路由器(core router)无需知晓 VPN 路由。

本文档废弃了 RFC 2547。

本备忘录的状态​

本文档为互联网社区规定了互联网标准跟踪协议(standards track protocol),并请求讨论和改进建议。有关该协议的标准化状态和状态,请参阅"互联网官方协议标准"(STD 1)的当前版本。本备忘录的分发不受限制。

版权声明​

版权 (C) 互联网协会(The Internet Society,2006)。

目录​

  1. 引言
  2. 站点与 VPN
  3. VRF:PE 路由器中的多张转发表
  4. 通过 BGP 分发 VPN 路由
  5. 标签分发
  6. VPN-IPv4 地址族
  7. VPN-IPv4 地址如何构成
  8. VPN 路由选择
  9. BGP 中的 VPN 路由分发
  10. 路由反射器
  11. 使用 LSP 隧道构建 VPN
  12. 安全考量
  13. 致谢
  14. 规范性参考文献
  15. 资料性参考文献

1. 引言​

本文档描述了一种方法,使服务提供商能够使用其 IP 骨干网为客户提供 IP 虚拟专用网络(VPN)。该方法采用"对等模型",其中客户的边缘路由器(CE 路由器)将其路由发送给服务提供商边缘路由器(PE 路由器);客户的路由算法看不到任何"叠加层",且不同站点的 CE 路由器彼此之间不建立对等关系。数据报文被隧道化穿越骨干网,因此核心路由器无需知晓 VPN 路由。

2. 站点与 VPN​

VPN 是一组共享公共路由信息的站点(site)的集合。站点是一组无需经由公共互联网即可相互通信的 IP 系统。一个站点可以是一个单一的客户地点,也可以是由专用线路连接的多个地点。

3. VRF:PE 路由器中的多张转发表​

每台 PE 路由器维护若干张相互独立的转发表。其中一张是"缺省转发表"(default forwarding table),包含公共互联网的路由。其余的是"VPN 路由与转发表"(VPN Routing and Forwarding instance,简称 VRF)。每个 VRF 与 PE 路由器上的一个或更多端口相关联。

4. 通过 BGP 分发 VPN 路由​

PE 路由器使用 BGP 相互分发 VPN 路由。当一台 PE 路由器从一台 CE 路由器收到一条路由时,它将该路由放入相应的 VRF。随后它使用 BGP 将该路由分发给其他 PE 路由器。

5. 标签分发​

MPLS 标签(label)被用来将报文隧道化穿越骨干网。当一台 PE 路由器通过 BGP 分发一条 VPN 路由时,它同时也为该路由分发一个 MPLS 标签。

6. VPN-IPv4 地址族​

BGP 被扩展以支持一个新的地址族——VPN-IPv4。一个 VPN-IPv4 地址由一个 8 字节的路由区分符(Route Distinguisher,简称 RD)和一个 4 字节的 IPv4 地址组成。

7. VPN-IPv4 地址如何构成​

RD 用于使该 IPv4 地址在所有 VPN 中是唯一的。RD 被前置(prepend)到 IPv4 地址之前,从而构成 VPN-IPv4 地址。

8. VPN 路由选择​

当一台 PE 路由器收到通往同一目的地的多条路由时,它使用 BGP 决策过程(decision process)来选出最优(best)路由。

9. BGP 中的 VPN 路由分发​

VPN-IPv4 路由使用 BGP-4 的多协议扩展(Multiprotocol Extensions for BGP-4)[RFC4760] 在 BGP 中分发。

10. 路由反射器​

路由反射器(route reflector)可用于改善 BGP 全互连(mesh)的可扩展性。

11. 使用 LSP 隧道构建 VPN​

LSP 隧道可用于将 VPN 报文隧道化穿越骨干网。

12. 安全考量​

用该方法提供的 VPN,应能提供与帧中继(Frame Relay)或 ATM VPN 相当的安全级别。

13. 致谢​

作者希望感谢许多为这项工作作出贡献的人。

14. 规范性参考文献​

  • [RFC4760] Bates, T., Chandra, R., Katz, D., and Y. Rekhter, "Multiprotocol Extensions for BGP-4", RFC 4760, January 2007.

15. 资料性参考文献​

  • [RFC2547] Rosen, E. and Y. Rekhter, "BGP/MPLS VPNs", RFC 2547, March 1999.

作者地址 (Authors' Addresses)

Eric C. Rosen Cisco Systems, Inc. 1414 Massachusetts Avenue Boxborough, MA 01719

EMail: [email protected]

Yakov Rekhter Juniper Networks 1194 N. Mathilda Avenue Sunnyvale, CA 94089

EMail: [email protected]