跳到主要内容

12. 管理 VPN

12. 管理 VPN (Management VPNs)

本规范不要求连接 PE router 与 CE router 的 sub-interface 必须是 "numbered" interface. 如果它是 numbered interface, 本规范允许分配给该 interface 的 addresses 来自 VPN 的 address space, 或来自 SP 的 address space.

如果 CE router 由 Service Provider 管理, 则 Service Provider 很可能拥有一个需要与该 CE router 通信的 network management system. 在这种情况下, 分配给连接 CE 与 PE routers 的 sub-interface 的 addresses 应来自 SP 的 address space, 并且在该空间内唯一. network management system 本身应通过 VRF interface 连接到 PE router (更准确地说, 它应位于连接到 PE router 的某个 site). network management system 的 address 将被导出到所有与 SP 所管理 CE routers 的 interfaces 相关联的 VRFs. CE routers 的 addresses 将被导出到与 network management system 相关联的 VRF, 但不会导出到任何其他 VRFs.

这允许 CE 与 network management system 之间通信, 但不允许到 CE routers 或 CE routers 之间发生任何不期望的通信.

确保执行正确 route import/exports 的一种方法是使用两个 Route Targets, 将它们称为 T1 和 T2. 如果某个特定 VRF interface 连接到由 SP 管理的 CE router, 则该 VRF 被配置为:

  • import 附带 T1 的 routes, 并且

  • 将 T2 附加到分配给其 VRF interfaces 两端的 addresses.

如果某个特定 VRF interface 连接到 SP 的 network management system, 则该 VRF 被配置为将 T1 附加到该系统的 address, 并 import 附带 T2 的 routes.