尊龙时凯

银狐病毒防御大作战 丨 揭秘最新攻击手段与体系化防护实战
预约直播
体验驱动校园网,数智彩光谱新篇 丨 尊龙时凯体验驱动下一代全光校园网建设研讨会
预约直播
尊龙时凯睿易 尊龙时凯官方商城

中文

  • Global / English
  • France / Français
  • Germany / Deutsch
  • Indonesia / Indonesian
  • Italy / Italiano
  • Japan / 日本語
  • Kazakhstan / Pусский
  • Poland / Polski
  • Portugal / Português
  • Spain / Español (España)
  • Thailand / ภาษาไทย
  • Vietnam / Việt Nam
  • LATAM / Español
    (América Latina)
  • Türkiye / Türkçe
  • Brazil / Português(Brazil)
产品
< 返回主菜单
产品中心
产品

交换机

交换机所有产品
< 返回产品
交换机主页
交换机

园区网交换机

园区网交换机所有产品
  • 核心交换机
  • RG-N18000-E(Newton)系列新一代融合核心交换机
  • RG-S7800C-X系列新一代融合核心交换机
  • RG-S7800C系列融合核心交换机
  • RG-S7600系列超聚合核心彩光交换机
  • 汇聚交换机
  • RG-S6150-X系列新一代融合万兆交换机
  • RG-S6120系列融合万兆交换机
  • RG-S6100多速率系列交换机
  • RG-S5760-X系列新一代融合千兆交换机
  • RG-S5750-X系列融合千兆交换机
  • RG-S5750-H系列千兆交换机
  • 接入交换机
  • RG-S5315-E系列2.5G多速率交换机
  • RG-S5310-E系列新一代千兆交换机
  • RG-S5310系列千兆交换机
  • RG-S5300-E系列新一代千兆交换机
  • RG-S5000系列千兆交换机
  • RG-S2910XS-E系列千兆交换机
  • RG-S2910-H系列千兆PoE交换机
  • RG-S2900G-E V3系列千兆交换机
  • 极简光交换机
  • RG-S5750-DP系列极简光汇聚交换机
  • RG-MUX彩光透明汇聚系列
  • RG-SF2920系列极简光交换机
  • RG-PF2920系列极简光入室交换机
  • RG-IF2920系列极简光入室交换机
  • RG-MF2920系列极简光入室交换机
  • RG-PDBOX集中供电主机
  • RG-SF2910系列极简光入室交换机

数据中心与云计算交换机

数据中心与云计算交换机所有产品
  • 核心交换机
  • RG-N18000-XH系列
  • RG-N18000-X系列
  • RG-S7800C系列
  • RG-S6990系列
  • RG-S6980系列
  • RG-S6930系列
  • RG-S6920系列
  • RG-S6910系列
  • RG-S6900AI系列
  • 接入交换机
  • RG-S6580系列
  • RG-S6520系列
  • RG-S6510系列
  • RG-S6200系列
  • RG-S6000系列
  • 400G/800G光模块
  • LPO系列光模块

行业精选交换系列

行业精选交换系列所有产品
  • 行业精选交换系列
  • RG-SG7008L多业务融合一体机
  • RG-S3000-RU系列一体机远端模块
  • M7000L-RU系列一体机远端模块
  • RG-S6120-L系列万兆交换机
  • RG-S5750V2-L系列千兆交换机
  • RG-S5300-L系列千兆接入交换机
  • RG-S2910-L系列千兆交换机
  • RG-S2906-L系列千兆交换机
  • XS-S1930J-P系列二层接入交换机

工业交换机

工业交换机所有产品
  • 工业交换机
  • RG-IS5200沙海系列工业以太网交换机
  • RG-IS5900系列一机双网工业交换机
  • RG-IS2900系列一机双网工业交换机

SDN

SDN所有产品
  • SDN
  • 数据中心SDN控制器
  • ServiceChain方案

配件

配件所有产品
  • 配件
  • 电源模块配件

所有技术解决方案

  • 数据中心场景
  • AI-Fabric智算中心网络解决方案
  • AI-FlexiForce智算中心网络解决方案
  • 高速低碳云数据中心解决方案集
  • 极速X-Fabric数据中心网络解决方案
  • AIGC量化分析平台
  • RoCE智算网络专家
  • 极简以太全光解决方案
  • 全场景全光园区网解决方案
  • 极简以太彩光网络解决方案4.0
  • 极简以太全光解决方案3.X
  • 极简以太全光解决方案3.0

路由器

路由器所有产品
< 返回产品
路由器主页
路由器

核心路由器

核心路由器所有产品
  • 核心路由器
  • RG-RSR77-XA系列多业务核心路由器

汇聚路由器

汇聚路由器所有产品
  • 汇聚路由器
  • RG-RSR50系列多业务框式汇聚路由器
  • RG-RSR30系列多业务盒式汇聚路由器

接入路由器

接入路由器所有产品
  • 接入路由器
  • RG-RSR20系列多业务接入路由器

移动路由器

移动路由器所有产品
  • 移动路由器
  • RG-RSR800系列移动路由器
  • RG-RSR10-01G系列4G路由器

所有技术解决方案

  • 广域网
  • 尊龙时凯全新SD-WAN解决方案

无线

无线所有产品
< 返回产品
无线主页
无线

放装型无线接入点

放装型无线接入点所有产品
  • Wi-Fi 7系列
  • RG-AP9861-R四射频无线AP
  • RG-AP9850-R五射频无线AP
  • RG-AP9751-R四射频无线AP
  • RG-AP9520-RDX三射频无线AP
  • RG-AP9220(V2)双射频无线AP
  • RG-AP9220双射频无线AP
  • Wi-Fi 6系列
  • RG-AP880-AR四射频无线AP
  • RG-AP850-AR(V3)四射频无线AP
  • RG-AP840-AR三射频无线AP
  • RG-AP820-AR(V3)三射频无线AP
  • RG-AP820C双射频无线AP
  • RG-AP820-L(V3)双射频无线AP
  • RG-AP820-I双射频无线AP
  • Wi-Fi 5系列
  • RG-AP730-I三射频无线AP

墙面型无线接入点

墙面型无线接入点所有产品
  • Wi-Fi 7系列
  • RG-AP1920双射频Wi-Fi 7 AP
  • RG-AP1920(V2)双射频Wi-Fi 7 AP
  • RG-AP1920-X双射频Wi-Fi 7 AP
  • Wi-Fi 6系列
  • RG-AP180C双射频Wi-Fi 6 AP
  • RG-AP180(V3)双射频Wi-Fi 6 AP
  • RG-AP180-L(V3)双射频Wi-Fi 6 AP
  • RG-AP170双射频Wi-Fi 6 AP

智分无线接入点

智分无线接入点所有产品
  • 全光无线星空系列
  • RG-AM5832-SF-P 24口万兆恒星主机
  • RG-AM5754-SF-P 48口多速率恒星主机
  • RG-AM5528-SF 24口2.5G恒星主机
  • RG-MAP920-SF-M Wi-Fi 7行星AP
  • RG-MAP852-SF(V3) 4口行星AP
  • RG-MAP852-SF-U 8口行星AP
  • RG-MAP852-SF-M(V3) 4口行星AP
  • 智分+系列
  • RG-AM5532智分+主机
  • RG-AM5528(ES)智分+主机
  • RG-MAP852(V3)智分+微AP

室外无线接入点

室外无线接入点所有产品
  • 室外无线接入点
  • RG-AP680-AR四射频Wi-Fi 6 AP
  • RG-AP680-O(P)双射频Wi-Fi 6 AP
  • RG-AP680C双射频Wi-Fi 6 AP
  • RG-AP680-O(V3)双射频Wi-Fi 6 AP
  • RG-AP680-CD(V3)双射频Wi-Fi 6 AP

场景化无线

场景化无线所有产品
  • 零漫游无线接入点
  • RG-APD4930零漫游主机
  • 美化天线
  • 射频馈线
  • 轨道交通无线接入点
  • RG-AP680-PIS双射频Wi-Fi 6车载AP
  • RG-AP680-AR四射频Wi-Fi 6 AP
  • 一机一网无线远端模块
  • M7000L-AP842I-RU室内Wi-Fi 6无线远端模块
  • M7000L-AP842W-RU室内Wi-Fi 6无线远端模块
  • M7000L-AP842O-RU室外Wi-Fi 6无线远端模块

无线控制器

无线控制器所有产品
  • 无线控制器
  • RG-WS7816C高性能无线AC
  • RG-WS7110C高性能无线AC
  • RG-WS7110高性能无线AC
  • RG-WS6816C高性能无线AC

行业精选无线系列

行业精选无线系列所有产品
  • 放装型无线接入点
  • RG-AP900-A双射频Wi-Fi 7 AP
  • RG-AP850-A(V2)三射频Wi-Fi 6 AP
  • RG-AP820-A(V3)双射频Wi-Fi 6 AP
  • 墙面型无线接入点
  • RG-AP194-A双射频Wi-Fi 7 AP
  • RG-AP180-A(V3)双射频Wi-Fi 6 AP
  • RG-AP180-L-A(V3)双射频Wi-Fi 6 AP
  • 室外无线接入点
  • RG-AP690-A Wi-Fi 7全向AP
  • RG-AP690D-A Wi-Fi 7定向AP
  • 无线控制器
  • RG-WS7204-A多业务无线AC
  • RG-WS7208-A多业务无线AC
  • RG-WS7005-A(V2)多业务无线AC

无线管理与应用

无线管理与应用所有产品
  • 无线管理与应用
  • RG-WIS云管理平台

所有技术解决方案

  • WIS云管理
  • WIS网络孪生解决方案
  • 企业云管理网络解决方案

云桌面

云桌面产品方案中心
< 返回产品
云桌面主页
云桌面

云终端系列

云终端系列所有产品
  • 云终端系列
  • RG-CT7800系列终端计算机
  • RG-CT7529尊龙时凯应用全融合整机
  • RG-CT7528系列TCI云终端
  • RG-CT7526系列TCI云终端
  • RG-CT6000-G4系列IDV云一体机
  • RG-CT5540H系列IDV/TCI云终端
  • RG-CT5002C-G4系列TCI云终端
  • RG-CT5000-G4系列IDV云终端
  • RG-CT3100-G2系列TCI云终端
  • RG-CT1120系列VDI云终端
  • RG-CT1006 VDI云终端
  • RG-CT1000-G2 VDI云终端
查看云终端选型指导

云主机系列

云主机系列所有产品
  • 通用云主机产品
  • RG-CS7015云服务器
  • RG-CS7010云服务器
  • RG-CS6000-G2云服务器
  • RG-CS1020系列云服务器
  • RG-CT5500C-CS MINI云服务器
  • 应用创新云主机产品
  • RG-CS7025云服务器
  • RG-CS5020系列云服务器

云桌面软件系列

云桌面软件系列所有产品
  • 云桌面应用软件系列
  • RG-Unified WorkSpace统一工作空间解决方案
  • RG-CloudManagerRemote云桌面教学管理软件
  • RG-ClassManager Rainbow云课堂教学管理软件
  • RG-ClassManager Sunny云办公云盘软件
  • RG-Class Service Center 云课堂服务中心
  • RG-CloudManagerCenter云桌面服务中心
  • 云桌面平台软件系列
  • RG-CDC云桌面管理平台
  • RG-CCP云计算平台
  • RG-CVA尊龙时凯应用虚拟化

配件系列

配件系列所有产品
  • 配件系列
  • RG-CPM2700-G3 27寸IPS液晶显示器
  • RG-CPM2380C-G2 23.8寸IPS液晶显示器
  • RG-CPM2150-G3 21.5寸VA液晶显示器
  • RG-OCS系列终端云化套件
  • RG-CPK1000-G2有线键鼠套装

服务产品

服务产品所有产品
  • 服务产品
  • RG-云桌面基础质保服务(寄修)
  • RG-云桌面上门类基础质保服务(服务器)
  • RG-云桌面上门类基础质保服务
  • RG-云桌面硬盘不返还服务
  • RG-云桌面配件质保服务

所有技术解决方案

  • 云办公
  • 应用全融合办公解决方案
  • 安全云办公3.0解决方案
  • 云办公(vGPU解决方案)
  • 云课堂
  • 实训空间解决方案
  • 教育云电脑解决方案
  • 三擎云课堂(VDI+IDV+TCI)
  • 云课堂(vGPU解决方案)
  • 应用全融合课堂解决方案

安全

安全所有产品
< 返回产品
安全主页
安全

大数据安全平台

大数据安全平台所有产品
  • 大数据安全平台
  • RG-BDS-C大数据安全平台基础版
  • RG-BDS 500E-C日志审计平台

下一代防火墙

下一代防火墙所有产品
  • 下一代防火墙
  • RG-WALL 1600-Z8680新一代防火墙
  • RG-WALL 1600-Z8620新一代防火墙
  • RG-WALL 1600-Z8600-G20新一代防火墙
  • RG-WALL 1600-Z5100新一代防火墙
  • RG-WALL 1600-Z5000-G10新一代防火墙
  • RG-WALL 1600-Z3500新一代防火墙
  • RG-WALL 1600-Z3200新一代防火墙
  • RG-WALL 1600-Z3100新一代防火墙
  • RG-WALL 1600-CF6000-10新一代防火墙
  • RG-WALL 1600-CF6000-03新一代防火墙
  • RG-WALL 1600-CF6000-01新一代防火墙

安全网关

安全网关所有产品
  • 安全网关
  • RG-CMG6000-09多功能安全网关
  • RG-CMG6000-06多功能安全网关
  • RG-CMG6000-03多功能安全网关
  • RG-EG-E5220新一代智能安全网关
  • RG-EG-E5120新一代智能安全网关
  • RG-EG-E3500新一代智能安全网关
  • RG-EG-E3300新一代智能安全网关
  • RG-EG-E3000-G智能安全网关
  • RG-EG5200-P多业务PoE安全网关
  • RG-EG3250新一代多业务安全网关
  • RG-EG3230新一代多业务安全网关
  • RG-EG3220新一代多业务安全网关
  • RG-EG3210新一代多业务安全网关
  • RG-EG2100-P V2全能PoE网关

检测管理安全

检测管理安全所有产品
  • 检测管理安全
  • RG-UAC 6000-U3210应用管理网关
  • RG-UAC 6000-U3100应用管理网关
  • RG-UAC 6000-X300D应用管理网关
  • RG-UAC 6000-X60M应用管理网关
  • RG-UAC 6000-X20ME应用管理网关

安全服务

安全服务所有产品
  • 安全服务
  • 尊龙时凯等级保护建设服务
  • 尊龙时凯风险检测服务
  • 尊龙时凯安全专家服务

安全云

安全云所有产品
  • 安全云
  • 尊龙时凯Z系列防火墙安全云管理平台

所有技术解决方案

  • 安全
  • 尊龙时凯网络出口网安融合解决方案
  • 企业办公综合出口解决方案
  • 商贸连锁综合网关解决方案
  • 高职教多业务出口解决方案

软件

软件所有产品
< 返回产品
软件主页
软件

网络管控产品

网络管控产品所有产品
  • 网络管控产品
  • RG-UNC统一网络中心

IT运维产品

IT运维产品所有产品
  • IT运维产品
  • 乐享智能运维管理平台
  • 乐享订阅服务
  • 乐享云辅驾运维管理服务
  • 乐为服务管理平台

所有技术解决方案

  • 政府
  • 政务网络运维管理解决方案
  • 教育
  • 极简校园网综合运维管理
  • 医疗
  • 医疗信息化运营解决方案
  • 企业
  • 企业IT运维解决方案

身份管理

身份管理所有产品
< 返回产品
身份管理主页
身份管理

安全管理系列

安全管理系列所有产品
  • 安全管理系列
  • RG-SMP+安全管理平台
  • RG-SMP安全管理平台
  • RG-ESS 1000易安全系统
  • RG-IPC 1.X身份策略管理中心

运营管理系列

运营管理系列所有产品
  • 运营管理系列
  • RG-SAM+5.X 高校AI认证平台
  • RG-SAM+4.X 认证计费管理平台
  • SAM+增值维护服务

身份中台

身份中台所有产品
  • 身份中台
  • RG-SourceID身份中台构建专家

所有技术解决方案

  • 身份管理
  • 新一代医院内网终端准入解决方案

服务产品

服务产品所有产品
< 返回产品
服务产品主页
服务产品

基础实施服务

基础实施服务 所有产品
  • 基础实施服务
  • 软件调试服务
  • 硬件安装服务
  • 项目技术支持服务

基础维护服务

基础维护服务所有产品
  • 基础维护服务
  • 产品授权服务
  • 维保服务

运维管理服务

运维管理服务所有产品
  • 运维管理服务
  • 综合运维服务
  • 驻场服务

整网服务

整网服务所有产品
  • 整网服务
  • 网络规划设计服务
  • 网络优化服务
  • SuperWi-Fi一站式会场无线即时服务

安全服务

安全服务所有产品
  • 安全服务
  • 安全巡检服务
  • 安全运维服务

备件与扩容服务

备件与扩容服务所有产品
  • 备件与扩容服务
  • 云桌面扩容增配服务
  • 备件销售

培训与认证服务

培训与认证服务所有产品
  • 培训与认证服务
  • 1+X网络设备安装与维护职业技能等级证书
  • 培训服务
  • 认证服务
  • 【考试券】RGSA-Routing and Switching
  • 【考试券】RGSP-Routing and Switching
  • 【考试券】RGSE-Routing and Switching Written
  • 【考试券】RGSA-Cloud Computing
  • 【考试券】RGSA-Security
  • 【实验券】RGSE-Routing and Switching Lab
  • 【考试券】RGSE-Data Center Network Written
  • 【实验券】RGSE-Data Center Network Lab

官方商城

尊龙时凯睿易

体验中心

尊龙时凯AI应用

网络研讨会

服务支持
< 返回主菜单
服务与支持中心
服务与支持
服务工具
  • 小锐云服
  • 小锐云桥
  • 客服中心AI闪电侠
  • 智能云管平台MACC
  • 无线智能服务WIS
  • 尊龙时凯安全云平台
  • 查看全部
服务平台
  • 云桌面服务平台
  • 睿易服务平台
  • 合作伙伴服务平台
技术支持
  • 文档中心
  • 软件下载
  • 在线培训
  • 常见问题
  • 技术博文
  • 产品参数查询
服务产品
  • 维保服务
  • 综合运维
  • SuperWi-Fi
  • IPv6改造
  • 查看全部
产品服务
  • 产品授权申请
  • 产品维修中心
  • 产品服务公告
  • 产品保修查询
  • 我要报修
  • 安全通告
  • 保修服务政策
  • 睿易保卡激活与查询
教学服务
  • 尊龙时凯ICT人才教育中心
  • 校企合作
  • 认证体系
  • 培训计划
合作伙伴
< 返回主菜单
合作伙伴中心
合作伙伴
成为尊龙时凯伙伴
  • 合作伙伴政策
  • 行为准则
  • 廉洁及合规举报
  • 我要签约
  • SMB事业部分销专区
售前营销
  • 市场资料库(合作伙伴)
  • 尊龙时凯产品配置器
  • 营销资料平台
  • 售前认证
  • 售前工具包
  • 合作伙伴礼品库
  • e-Learning
  • 产品资质查询
  • 远程POC
销售与订单
  • 项目报备管理系统
  • 订单管理
  • 产品停服信息
  • 产品停售信息
  • 商务手册
  • 行业渠道产品电商平台
  • 历史订单查询
  • 授权函查询
售后及服务
  • 售后认证
  • 售后工具包
  • RSDP 尊龙时凯服务交付平台
  • 售后服务认证
  • 售后知识平台
  • 渠道服务管理系统(CSM)
  • SMB渠道客户服务平台(CCSP)
用户中心
  • 系统指导大全
  • 账号管理
  • 下载电子授权牌
  • 签约信息查看
  • 资质查询
  • 签章管理
  • 返利管理
  • 睿易技术认证查询
关于尊龙时凯
< 返回主菜单
关于尊龙时凯首页
关于尊龙时凯
公司介绍
  • 公司概况
  • 发展历程
  • 自主创新
  • 企业文化
公司动态
  • 新闻报道
  • 应用案例
  • 视频中心
  • 活动及研讨会
  • 用户说
加入我们
  • 社会招聘
  • 校园招聘
联系我们
  • 总部及办事处
  • 安全通告
  • 服务网点
  • 阳光诚信系统
营销资料平台
  • 营销资料平台
投资者关系
登录 登录 个人中心 个人中心 尊龙时凯商城 尊龙时凯商城 区域/语言 区域/语言
返回主菜单
选择区域/语言
  • Global / English
  • Japan / 日本語
  • Türkiye / Türkçe
  • Vietnam / Việt Nam
  • Indonesia / Indonesian
  • Thailand / ภาษาไทย
  • Spain / Español (España)
  • Portugal / Português
  • France / Français
  • Poland / Polski
  • Kazakhstan / Pусский
  • Germany / Deutsch
  • Italy / Italiano
  • Brazil / Português(Brazil)
  • LATAM / Español (América Latina))

    BGP/MPLS VPN技术白皮书V1.0

    BGP/MPLS IP VPN是另外一种实现VPN的方式,可以说它是一种介于第二层和第三层隧道协议的VPN,这主要是由MPLS决定的。

    • 发布时间:2009-09-25

    • 点击量:

    • 点赞:

    分享至

    我想评论

    1 概述

     

    1.1 MPL VPN技术背景

     

        VPN(Virtual Private Network)的概念最早是从专线引发的。先举一个例子说明为什么需要VPN,例如一个公司在全国各地都有分公司,那么通常它必须租用专线实现企业内部的互联网络,这种方式需要在两地或多个地点之间租用长途线路,不论是否有数据传输这条长途线路都固定分配,用户付出的代价很高。专线网络具有以下特点:

     

        1. 安全性高,线路为用户专用,不同用户间是物理隔离的;
     

        2. 价格昂贵;
     

        3. 带宽浪费严重;

     

        由于专线网络具有的一些固有缺陷,VPN的目的就是通过公用网络将异地的网点互联实现一个私有网就像用专线联接起来的一样。其实现的方式就是在公网上建立某种形式的链路作为IP的隧道进行异地网点互联。在公网上实现VPN ,用户只需要付出到网络服务提供商的本地线路费用,并且在没有数据传输时可以断开连接进一步节省了开销。

     

    1.2 VPN定义

     

        顾名思义,虚拟专用网(Virtual Private Network)不是真的专用网络,但却能够实现专用网络的功能。所谓虚拟,是指用户不再需要拥有实际的长途数据线路,而是使用服务提供商现成网络的数据线路(通过使用隧道技术)。所谓专用网络,是指用户可以为自己制定一个最符合自己需求的网络,就像是私有的网络一样。

     

    1.3 BGP/MPLS VPN

     

        我们知道实现VPN的方式有很多种,例如有基于第二层隧道协议(L2TP)的VPN,也有基于第三层隧道协议(如IPSec)的VPN。而BGP/MPLS IP VPN是另外一种实现VPN的方式,可以说它是一种介于第二层和第三层隧道协议的VPN,这主要是由MPLS决定的。

     

        既然是VPN其所完成的功能以及达到的目的和传统的VPN是一样的,只是基于MPLS的IP VPN和传统的IP VPN相比有很多优势。如对于VPN用户而言,它可以大大简化用户的管理工作量,不再需要使用专门的VPN设备(如VPN拨入服务器)只需要使用传统的路由器就可以构建VPN。

     

        对于运营商而言,采用MPLS VPN很容易实现VPN的扩展,同时给运营商带来更大的商机。
     

     

        这里解释一下为什么是叫BGP/MPLS VPN呢?这是因为MPLS应用于Layer 3的VPN中要使用BGP作为MPLS的标签分发协议,就好比MPLS应用于IP单播转发中必须使用LDP作为其标签分发协议,使用BGP协议在服务提供商网络的PE之间交换VPN路由以及绑定的标签。

     

    2 BGP/MPLS VPN架构

     


     

                                      图2-1

     

        在MPLS VPN的连接模型中,网络由运营商的骨干网与用户的各个Site组成,所谓VPN就是对site集合的划分,一个VPN就对应一个由若干site组成的集合。

     

    2.1 术语

     

    先引入几个概念:

     

        CE(Custom Edge):用户Site中直接与服务提供商相连的边缘设备,一般是路由器
     

     

        PE(Provider Edge):骨干网中的边缘设备,它直接与用户的CE相连

     

        P 路由器(Provider Router):骨干网中不与CE直接相连的设备

     

        VPN Site:VPN用户的站点,是VPN中的一个孤立的IP网络,该网络内部本身是IP互联的,但是和其它站点(或者是子网)一般来说不通过骨干网不具有连通性。公司总部,分支机构都是site的具体例子。CE通常是VPN Site中的一个路由器或三层交换设备甚至是一个主机。一个CE设备总是被认为处于一个单独的站点,但是一个站点可以同时属于多个VPN。

     

        VRF:每个PE都维护和管理一系列的转发表, 其中一个转发表叫做“缺省的转发表”或者叫“全局转发表”;其它的转发表叫“VPN 路由转发表(VPN Routing and Forwarding tables)”。如果一个报文通过AC到达PE,该AC没有同任何VRF关联的话,那么将使用全局的路由表为该报文的目的地址查找路由。可以简单的理解为,全局的转发表存放的是公网的路由(保证SP网络中本身PE和PE,PE和P之间能够互通),VRF存储的是VPN站点的私有路由。

     

    2.2 组成原理

     

        1. MPLS VPN的网络构造由服务提供商来完成。在这种网络构造中,由服务提供商向用户提供VPN服务,用户感觉不到公共网络的存在,就好像拥有独立的网络资源一样。

     

        2. 同样对于服务提供商骨干网络内部的 P 路由器,也就是不与CE 直接相连的路由器而言,也不知道有VPN的存在,仅仅负责骨干网内部的数据传输。但其必须能够支持MPLS协议,并使能该协议。

     

        3. 所有的VPN的构建、连接和管理工作都是在PE上进行的。PE位于服务提供商网络的边缘,从PE的角度来看,用户的一个连通的IP 系统被视为一个site ,每一个site通过CE与PE相连,site 是构成VPN的基本单元。

     

        4. 一个VPN是由多个site组成的,一个site 也可以同时属于不同的VPN。 属于同一个VPN的两个site通过服务提供商的公共网络相连,VPN数据在公共网络上传播,必须要保证数据传输的私有性和安全性。 也就是说,从属于某个VPN的site发送出来的报文只能转发到同样属于这个VPN的site 里去,而不能被转发到其他site 中去。

     

        5. 同时,任何两个没有共同的site 的VPN都可以使用重叠的地址空间,即在用户的私有网络中使用自己独立的地址空间,而不用考虑是否与其他VPN或公网的地址空间冲突。所有这些就都需要依赖于VRF(VPN Routing & Forwarding Instance)。

     

    3 BGP MPLS/VPN原理

     

    在一个MPLS VPN网络中,需要解决以下三个问题:

     

        1. 本地路由冲突问题,即:在同一台PE上如何区分不同VPN的相同路由。

     

        2. 路由在网络中的传播问题,两条相同的路由,都在网络中传播,对于接收者如何分辨彼此?

     

        3. 报文的转发问题,即使成功的解决了路由表的冲突,但是当PE接收到一个IP报文时,他又如何能够知道该发给那个VPN?因为IP报文头中唯一可用的信息就是目的地址。而很多VPN中都可能存在这个地址。

     

    3.1 VRF-VPN路由转发实例(VPN Routing & Forwarding Instance)

     

        其实解决地址冲突的问题,也存在一些方法:使用ACL、IP unnumber、NAT。但这些办法都是基于“打补丁”的思想,没能从本质上解决问题。

     

        要想彻底解决,必须在理论上有所突破。可以从专用PE上得到启示。专用路由器方式分工明确,每个PE只保留自己VPN的路由。P只保留公网路由。而现在的思路是:将这些所有设备的功能,和在一台PE上完成。
     

     

                                         图3-1

     

        每一个VRF可以看作虚拟的路由器,好像是一台专用的PE设备。该虚拟路由器包括如下元素:

        一张独立的路由表,当然也包括了独立的地址空间。

     

        一组归属于这个VRF的接口的集合。

     

        一组只用于本VRF的路由协议。

     

        对于每个PE,可以维护一个或多个VRF,同时维护一个公网的路由表(也叫全局路由表),多个VRF实例相互分离独立。

     

        其实实现VRF并不困难,关键在于如何在PE上使用特定的策略规则来协调各VRF和全局路由表之间的关系。

     

    3.2 VRF的路由分发

     


     

                                       图3-2

     

        如图中所示,属于一个VPN的site可能分别连接到不同的PE上。 为了保证VPN的连通性,我们必须在PE之间交换VPN路由信息。 VPN路由拥有自己独立的地址空间,这种路由在服务提供商的公共网络中传递不能采用普通地址结构,否则会因为地址空间的重叠导致路由表的混乱,而是通过RD与IP地址一起构成唯一的VPN-IPV4地址结构来传递。同时在PE之间也不能采用普通的路由协议,而是通过对BGP作一定的扩展,使用多协议BGP(MultiProtocol BGP)来交换VPN信息。这些在下一部份将会讲到。

     

    3.3 RD--路由标识(Route Distinguisher)与VPN-IPv4地址

     

        在前面提到过,PE之间通过公共网络交换VPN路由,不能采用普通的地址结构和路由协议。因此,首先引入RD(Route Distinguisher)的概念。

     

        RD来标示每个VRF。 RD与VRF是一一对应的,每一个VRF都有自己的RD,RD在骨干网中保持唯一性,是Site的标识。

     

        PE路由器之间使用BGP来发布VPN路由。标准BGP对每个IP前缀只能安装和发布一个路由。由于每个VPN有自己的地址空间,意味着同样的IP地址会被任意数目的VPN所使用,在每个VPN中这个地址表示一个不同的系统。 这样就需要允许BGP对每个VPN的相同的IP前缀可以安装和发布多个路由,同时,要使用特定的策略来决定哪一条路由被哪个site所使用。为此,多协议BGP 使用了新的地址族--VPN-v4地址。

     


                                  图3-3

     

        一个VPN-v4地址有12个字节,开始是8字节的RD,接下去是4字节的IP地址。如果两个VPN使用相同的IP地址,PE路由器为它们添加不同的RD,转换成唯一的VPN-v4地址,不会造成地址空间的冲突。

     

        使用VPN-v4地址解决了VPN路由在公共网络中传递时的地址空间冲突问题,但由于这已经不再是原有的IP地址族的地址结构,不能被普通的路由协议所承载,同时,每一个用户网络都是独立的系统,它们之间经过服务提供商的路由信息传递使用IGP协议显然是不适合的,于是我们需要将BGP协议作一定的扩展,用它来承载新的VPN-v4地址族路由,同时传递附加在路由上的Route Target属性。

     

        通过RD与VPN-IPv4地址,解决了路由在网络中的传播,两条相同的路由,都在网络中传播,对于接收者如何分辨彼此问题。

     

    3.4 BGP扩展与Route Target属性

     

        PE之间交换VPN信息,在BGP的UPDATE报文中承载VPN-v4地址族路由,这就是对BGP进行了扩展的MBGP(多协议BGP)。MBGP不仅能承载IPv4路由,而且能承载VPN,IPv6,多播等路由。 MBGP有两个主要的工作,为路由指定特定网络层协议的下一跳和NLRI(网络层可达信息)。



     

                                      图3-4

     

        BGP扩展团体属性是对团体属性做了扩展,增大了值域,并规定了内部结构。扩展团体属性是一个过渡可选属性,它由一个扩展团体的集合组成,每个扩展团体是8字节的数。Route Target属性是由BGP的扩展团体属性来表示的。

     

    Route Target 属性

     

        VPN的成员关系是通过路由所携带的route target属性来获得的。 PE中每个Site的路由表中的路由项可以有一或多个Route Target属性。 它表示了该路由可以被哪些site所接收,接收哪些site的传送来的路由。

     

        一个具有这种属性的路由必须发送给所有在Route Target中指明的site所连接的PE路由器,PE接收到包含此属性的路由后,若此属性指明的site同己一致,则加入到相应的路由表中。

     

        RT的本质是每个VRF表达自己的路由取舍及喜好的方式。可以分为两部分:Export Target与import Target;前者表示了我发出的路由的属性,而后者表示了我对那些路由感兴趣。例如:

     

        SITE-A:我发的路由是红色的,我也只接收红色的路由。

     

        SITE-B:我发的路由是红色的,我也只接收红色的路由。

     

        SITE-C:我发的路由是黑色的,我也只接收黑色的路由。

     

        SITE-D:我发的路由是黑色的,我也只接收黑色的路由。

     

        这样,SITE-A与SITE-B中就只有自己和对方的路由,两者实现了互访。同理SITE-C与SITE-D也一样。这时我们就可以把SITE-A与SITE-B称为VPN-A,而把SITE-C与SITE-D称为VPN-B,如下图:
     

     


     

                                       图3-5

     

        对一个PE,有一个Route Target属性的集合用于附加到从某个site接收的路由上,称为Export Route Target,另一个Route Target属性的集合用于决定哪些路由可以引入到此site的路由表中,称为Import Route Target。它们是不同的集合。这两个集合的组合可以构造任何拓扑类型的VPN。

     

        在PE上,每个VRF都有一个Import Route Target列表,只有当路由的Export Route Target与VRF的Import Route Target列表相匹配,路由才会被引入到该VRF的路由表中。

     

    RT的灵活应用

     

        由于每个RT Export Target与import Target都可以配置多个属性,例如:我对红色或者蓝色的路由都感兴趣。接收时是“或”操作,红色的、蓝色的以及同时具备两种颜色的路由都会被接受。所以就可以实现非常灵活的VPN访问控制。

     

     


     

                                      图3-6

     

    3.5 私网标签

     

        至此,前两个问题:在PE本地的路由冲突和网络传播过程的冲突都已解决。但是如果一个PE的两个本地VRF同时存在10.0.0.0/24的路由,当他接收到一个目的地址为10.0.0.1的报文时,他如何知道该把这个报文发给与哪个VRF相连的CE?肯定还需要在被转发的报文中增加一些信息。

     

        路由发布时已经携带了RD,理论上可以使用RD作为标识呢,但是RD一共有64个bit,太大了。这会导致转发效率的降低。所以只需要一个短小、定长的标记即可。由于公网的隧道已经由MPLS来提供,而且MPLS支持多层标签的嵌套,这个标记定义成MPLS标签的格式。这个私网的标签就由MP-BGP来分配,与私网的路由一同发布出去。

     

    3.6 BGP发布路由时需要携带的信息

     

        一个扩展之后的NLRI(Network Layer Reachability Information),增加了地址族的描述,以及私网label和RD。
     

     

        跟随之后的是RT的列表

     

        对于使用了扩展属性MP_REACH_NLRI的BGP,我们称之为MP-BGP。

     

    4 BGP MPLS/VPN路由分发、报文转发机制

     

        在MPLS VPN中,因为采用了两层标签栈结构,所以P并不参与VPN路由信息的交互,VPN站点内部是通过CE与PE、PE与PE之间的路由交互知道属于某个VPN的网络拓扑信息。
     

    具体可以归纳为如下3个步骤:
     

        1. CE与PE之间的路由交换
     

        2. PE与PE之间的路由交换
     

        3. PE与CE之间的路由交换

     

    4.1 CE与PE之间的路由交换

     

        在PE上为不同的VPN站点配置VRF。PE上维护多个独立的路由表,包括公网和私网路由表(VRF),其中:
     

        1. 公网路由表:包含到达其他PE和P的路由,由骨干网的IGP产生。
     

        2. 私网路由表:包含本VPN可到达的路由(即属于该VPN的不同站点之间的路由)。



     

                                  图4-1

     

        CE与PE之间通过采用静态路由、动态路由协议(如OSPF,RIP…)进行路由信息的交互。 当Ingress PE从某个接口接收到来自CE的路由信息时,将该路由导入对应的VRF。

     

    4.2 PE与PE之间的路由交换

     

        PE与PE之间的路由交换本质上就是将PE上得VRF路由注入到MP-IBGP并通过MP-IBGP在PE间交换的过程。

     


     

                                  图4-2

     

        PE通过维持IBGP确保路由信息被分发给所有其它的PE。当Ingress PE分发路由信息时,将同时携带路由所在VRF的RD,即将路由的IPv4地址前缀转化为VPN-IPv4地址。

     

        分发的具体路由信息(VPN-IPv4路由信息)包括:
     

        该路由的VPN-IPv4地址前缀
     

        下一跳地址即Ingress PE的VPN-IPv4地址(通常是PE上的Loopback接口地址,其RD=0)
     

        分配给该路由的VPN标签(用来标识属于哪个VPN或者说是哪个VRF)
     

        该路由所在VRF的Export RT
     

     

    4.3 PE与CE之间的路由交换

     

        PE与CE之间的路由交换即为MP-IBGP把路由注入到PE上的VRF然后通过PE与CE上运行的路由协议再分发给CE的过程。

     


     

                                     图4-3

     

        当Egress PE收到路由信息时,将查看该路由的RT,如果RT和其任意VRF中任意一个Import RT相符时,就将该路由存入VPN-IPv4的路由表。

     

        在进行路由选择之后,将最优路由中的VPN-IPv4地址转化成IPv4地址(即去掉地址中的RD)导入到相应的VRF,私网标签保留,记录到转发表中,留做转发时使用。
    再由本VRF的路由协议引入并传递给相应的CE。发给CE时下一跳为接收端PE自己的接口地址。这样就完成了从MP-IBGP路由注入到VRF的过程。

     

    4.4 MPLS/VPN 报文转发

     


     

                                        图4-4

        在MPLS VPN中,属于同一的VPN的两个Site 之间转发报文使用两层标签来解决,在入口PE上为报文打上两层标签,第一层(外层)标签在骨干网内部进行交换,代表了从PE到对端PE的一条隧道,VPN报文打上这层标签,就可以沿着LSP到达对端PE,这时候就需要使用第二层(内层)标签,这层标签指示了报文应该到达哪个site,或者更具体一些,到达哪一个CE,这样,根据内层标签,就可以找到转发的接口。可以认为,内层标签代表了通过骨干网相连的两个CE之间的一个隧道。

     

    5 尊龙时凯网络BGP MPLS VPN实现

     

    5.1 组网需求

     

        要求:有两个VPN用户,VPNA和VPNB。VPNA在福州和上海有自己的站点,VPNB 在北京和上海有自己的站点,现在要VPNA 内的用户可以访问自己福州和上海的资源,VPNB 内的用户可以访问自己北京和上海的资源,两个VPN 之间不能互相访问。

     

    5.2 组网拓扑

     


     

                                        图5-1

     

    5.3 配置步骤

     

    1. 配置PE

     

        以PE_SH 为例:
     

        配置VRF
     

        在PE_SH上定义两个VRF,VRFA_SH和VRFB_SH,分别为这两个VRF定义R值和RT值,并把VRF和对应的接口关联起来。
     

    配置BGP 协议

     

    在PE_FZ和PE_BJ配置过程和上面类似。

     

    2. 配置CE

     

        以VPNB_SH 为例:
     

        配置BGP
     

    VPNA_SH、VPNA_FZ和VPNB_BJ的上CE的配置和VPNB_SH类似。

     

    3. 配置P

     

    以P1为例:
     

    P2上的配置和P1类似。

    6 BGP/MPLS IP VPN标准体系发展

     

        IETF已经在2004年成立了L3VPN的工作组专门研究L3VPN的技术和应用,这里主要讲与BGP/MPLS VPN最直接相关的RFC, BGP/MPLS IP VPN的技术最早由IETF在1999年在RFC 2547提出,后来出了一个修订版叫RFC2547bis,现有的网络设备提供商实现的BGP/MPLS VPN都是根据RFC2547bis实现的。随着该技术被各个网络设备厂商支持并应用,该技术已经被实践证明比较成熟。2006年IETF根据这些年在应用过程中的实践总结进一步完善了该技术,重新发布了RFC4364并声明废弃了RFC2547。RFC4364里面详细阐述了BGP/MPLS IP VPNs的架构、技术实现和部署。另外由于BGP/MPLS IP VPNs的技术实现需求,对BGP协议的特性进行了大量的扩展,主要包括:
     

        RFC2858 Multiprotocol Extensions for BGP-4 支持多协议扩展的BGP
     

        draft-ietf-idr-as4bytes AS号由原来的2字节变为4字节的处理
     

        RFC1997 BGP Communities Attribute BGP的团体属性
     

        RFC2918 Route Refresh Capability for BGP-4 BGP的刷新机制
     

        draft-ietf-idr-route-filter Cooperative Route Filtering Capability for BGP-4 BGP的ORF机制
     

        RFC2796 BGP Route Reflection BGP的路由反射器实现
     

        RFC3107 Carrying Label Information in BGP-4 如何在BGP中携带MPLS标签
     

        RFC4360 BGP Extended Communities Attribute BGP的扩展团体属性

     

    使用BGP/MPLS实现的Layer3 VPN主要有如下特点:

     

        VPN的隧道是在网络服务提供商的PE上建立的,而不是在用户的CE之间建立的。VPN的路由也是在PE和PE之间传递,而不在CE之间传递。这样用户就不需要发什么精力维护自己的VPN。BGP/MPLS IP VPN也属于服 务商提供的VPN技术,对于服务商提供的VPN,IETF给其了一个术语叫Provider Provisioned VPN,简称为PPVPN

     

        把VPN隧道的部署及路由发布变为动态实现,这样有利于VPN的规模扩大,可以很容易实现添加一个新的VPN或者是新的站点加入到一个现有的VPN中。

     

        支持地址重叠(不同VPN可以使用相同的地址空间)。

     

        在服务提供商的网络中,VPN的业务流使用标签交换转发而不是传统的路由转发。

     

        能够达到和用户租用专线一样的安全性。

     

        可以利用MPLS技术实现流量工程,支持用户的各种Qos需求。

     

        由于基于MPLS技术的VPN有其固有的优点是传统VPN技术无法比拟的,因此MPLS VPN技术是未来构建VPN的发展方向,会越来越受到客户和运营商的关注。
     

    相关标签:

    点赞

    更多技术博文

    任何需要,请联系我们

    返回顶部

    收起
    获取报价
    请选择服务项目
    关闭咨询页
    售前咨询 售前咨询
    售前咨询
    售后服务 售后服务
    售后服务
    意见反馈 意见反馈
    意见反馈
    更多联系方式