跳到主要内容

1. 简介 (Introduction)

本文档描述了一种方法, 服务提供商可以利用其分组交换骨干网为 IPv6 客户提供虚拟专用网络 (VPN) 服务.

该方法复用并在必要时扩展 [BGP/MPLS-VPN] 的方法以支持 IPv6. 具体而言, 它采用与 [BGP/MPLS-VPN] 相同的 "对等模型": 客户边缘路由器 (CE 路由器) 将 IPv6 路由发送给服务提供商边缘路由器 (PE 路由器). 随后, 服务提供商使用 BGP (Border Gateway Protocol, [BGP, BGP-MP]) 在连接到同一 IPv6 VPN 的 PE 路由器之间交换该 VPN 的路由. 最终, PE 路由器向特定 VPN 中的 CE 路由器分发来自该 VPN 其他 CE 路由器的 IPv6 路由. 与 IPv4 VPN 一样, 此对等模型的关键特征是: IPv6 VPN 内的 CE 路由器彼此不建立对等关系, IPv6 VPN 的路由算法看不到任何 "覆盖网络".

本文采用 [BGP/MPLS-VPN] 中描述的定义, 缩写和机制. 除非另有说明, 否则 [BGP/MPLS-VPN] 的机制适用, 此处不再重新描述.

当某个 VPN 的每个站点都具备 IPv6 能力, 并通过 IPv6 接口或子接口, 经 Provider Edge 设备 (PE) 原生连接到服务提供商 (SP) 骨干网时, 该 VPN 即称为 IPv6 VPN.

一个站点可能同时具备 IPv4 和 IPv6 能力. 数据包到达 PE 的逻辑接口可以确定 IP 版本. 或者, 同一个逻辑接口也可同时用于 IPv4 和 IPv6, 此时, 通过对 IP 包头中的版本字段进行逐包查找来确定 IP 版本.

本文仅涉及位于具备 IPv6 能力的站点上的 IPv6 主机之间的 IPv6 通信处理. 位于具备 IPv4 能力的站点上的 IPv4 主机之间的 IPv4 通信处理不在本文范围内, 由 [BGP/MPLS-VPN] 涵盖. 位于具备 IPv4 能力的站点上的 IPv4 主机与位于具备 IPv6 能力的站点上的 IPv6 主机之间的通信也不在本文范围内.

与 [BGP/MPLS-VPN] 中分发 IPv4 VPN 路由的方式类似, BGP 及其扩展用于把某个 IPv6 VPN 站点的路由分发给连接到同一 IPv6 VPN 的另一站点的所有其他 PE 路由器. PE 使用 VPN 路由和转发表 (VPN Routing and Forwarding table, VRF) 分别维护每个 IPv6 VPN 的可达性信息和转发信息.

如同 [BGP/MPLS-VPN] 中的 IPv4 VPN, 我们允许每个 IPv6 VPN 拥有自己的 IPv6 地址空间, 这意味着同一个地址在不同 VPN 中可以表示不同的系统. 这通过一个新的地址族——VPN-IPv6 地址族实现, 其方式与 [BGP/MPLS-VPN] 定义的 VPN-IPv4 地址族类似, 即在 IP 地址前附加一个路由区分器 (Route Distinguisher, RD).

除通过 MPLS 标签交换路径 (LSP) 运行外, IPv4 BGP/MPLS VPN 解决方案已扩展为支持其他隧道技术, 包括 GRE 隧道, IP-in-IP 隧道 [2547-GRE/IP], L2TPv3 隧道 [MPLS-in-L2TPv3], 以及 IPsec 保护隧道 [2547-IPsec]. 类似地, 本文档允许在 MPLS LSP 以及其他隧道技术上提供 IPv6 VPN 服务.

本文档允许在 IPv4 骨干网以及 IPv6 骨干网上提供 IPv6 VPN 服务. 两种情况下所支持的 IPv6 VPN 服务是相同的.

本文定义的 IPv6 VPN 解决方案提供以下优势:

  • 从服务提供商和客户的视角来看, 能够为 IPv6 站点支持的 VPN 服务, 与能够为 IPv4 站点支持的 VPN 服务完全相同.

  • 从服务提供商的视角来看, IPv6 VPN 服务的运维需要与 IPv4 VPN 服务完全相同的技能, 流程和机制.

  • 当 IPv4 VPN 和 IPv6 VPN 服务都在 IPv4 核心上得到支持时, 两者可以使用同一组 MP-BGP 对等关系以及同一个 PE-PE 隧道网格.

  • IPv6 VPN 服务与核心运行的是 IPv4 还是 IPv6 无关. 这样, 在核心从 IPv4 迁移到 IPv6 之前和之后, 所支持的 IPv6 VPN 服务对 VPN 客户而言是无法区分的.

请注意, 在 IPv6 核心上支持 IPv4 VPN 服务不在本文档涵盖范围内.