12. 管理型 VPN
12. 管理型 VPN (Management VPNs)
本规范不要求连接 PE 路由器与 CE 路由器的子接口是一个"已编号"(numbered)接口。如果它是一个已编号接口,本规范允许分配给该接口的地址既可以来自该 VPN 的地址空间,也可以来自该 SP 的地址空间。
如果某台 CE 路由器正由服务提供商(Service Provider)管理,那么该服务提供商很可能有一个网络管理系统(network management system),它需要能够与这台 CE 路由器通信。在这种情况下,分配给连接 CE 与 PE 路由器的子接口的地址应当来自该 SP 的地址空间,并且在该空间内应当是唯一的。该网络管理系统自身应当经由一个 VRF 接口连接到一台 PE 路由器(更精确地说,位于一个连接到 PE 路由器的站点中)。该网络管理系统的地址将被导出(export)到所有那些与由该 SP 管理的、通往 CE 路由器的接口相关联的 VRF。CE 路由器的地址将被导出到与该网络管理系统相关联的 VRF,但不会导出到任何其他 VRF。
这就允许 CE 与网络管理系统之间的通信,但不允许任何通往 CE 路由器或 CE 路由器之间的、不期望的通信。
确保完成恰当的路由导入/导出(import/export)的一种方式,是使用两个路由目标(Route Target);称它们为 T1 和 T2。如果某个特定的 VRF 接口连接到一台由 SP 管理的 CE 路由器,那么该 VRF 被配置为:
-
导入那些附带有 T1 的路由;并且
-
将 T2 附在分配给其 VRF 接口两端的地址上。
如果某个特定的 VRF 接口连接到该 SP 的网络管理系统,那么该 VRF 被配置为将 T1 附在该系统的地址上,并导入那些附带有 T2 的路由。