6. 维护 VPN 的正确隔离
6. 维护 VPN 的正确隔离 (Maintaining Proper Isolation of VPNs)
为了维护一个 VPN 与另一个 VPN 的正确隔离, 重要的是 backbone 中的任何 router 都不应接受来自 backbone 外部的 tunneled packet, 除非它确信该 tunnel 的两个 endpoints 都在 backbone 外部.
如果使用 MPLS 作为隧道技术, 这意味着骨干网中的路由器不得接受来自任何相邻非骨干网设备的带标签数据包, 除非满足以下两个条件:
-
label stack 顶部的 label 确实是该 backbone router 分发给该非 backbone device 的, 并且
-
backbone router 能够确定, 使用该 label 会使 packet 在检查 stack 中任何更低层 labels 之前, 以及在检查 IP header 之前, 离开 backbone.
第一个条件确保从非 backbone routers 接收的任何 labeled packets 在 label stack 顶部都有合法且正确分配的 label. 第二个条件确保 backbone routers 永远不会查看该 top label 之下的内容. 当然, 满足这两个条件的最简单方式, 就是让 backbone devices 拒绝接受来自非 backbone devices 的 labeled packets.
如果不使用 MPLS 作为 tunneling technology, 则必须执行过滤, 以确保只有当 MPLS-in-IP 或 MPLS-in-GRE packet 的 IP destination address 会使其被发送到 backbone 外部时, 才能接受该 packet 进入 backbone.