Mpls vpn что это такое
MPLS представляет собой своеобразный технологический «ключ», открывающий дорогу в Новый Мир услуг IP VPN. MPLS позволяет сервис-провайдерам предлагать дифференцированные, простые в настройке и управлении услуги IP VPN операторского качества как другим провайдерам, так и абонентам. С помощью MPLS сервис-провайдеры могут поддерживать услуги IP VPN в коммутируемых и в маршрутизируемых сетях, используя все современные источники дохода (такие как Frame Relay и ATM WAN) и в то же время прокладывая дорогу к новым услугам завтрашнего дня (услугам с добавленной ценностью).
MPLS — это новый стандарт Нового Мира сетевых технологий, основанный на технологии коммутации по меткам Cisco (Cisco Tag Switching). Он является перспективным проектом стандарта IETF. Сегодня он существует в качестве проекта (Internet Draft), с которым можно познакомиться на сайтеhttp://www.ietf.org/intemet-drafts/draft-ietf-mpls-arch-07.txt. Технология Cisco MPLS включает ряд полезных добавлений к стандартам MPLS. Эти добавления мы обсудим позже.
MPLS представляет собой новаторскую технологию использования метода передачи по меткам. С помощью меток определяются и маршруты, и атрибуты услуг. На периферии сети, в точке входа, происходит обработка входящих пакетов. Здесь же выбираются и присваиваются метки. Опорная сеть считывает метки, соответствующим образом обрабатывает пакеты и передает их далее в соответствии с метками. Действия, требующие больших процессорных мощностей (анализ, классификация и фильтрация), выполняются только один раз, в точке входа. После этого пакеты с метками передаются по опорной сети. Устройства опорной сети сервис-провайдера передают пакеты только основе меток и не анализи-
руют заголовки IP-пакетов. В точке выхода метки удаляются, и пакеты передаются в пункт назначения.
Построение виртуальных частных сетей
- Динамика рынка и факторы, стимулирующие развитие бизнеса
- Целевой рынок дла сервис-провайдера, ценность предложениа, потенциальная структура тарификации и преимущества дла конечных пользователей
- Обзор решениа cisco
- Обзор технологии mpls
- Функционирование mpls
- Обзор технологии vpn
- Оверлейнаа модель
- Недостатки оверлейной модели
- Одноранговая модель (peer model)
- Преимущества одноранговой модели
- Трудности реализации одноранговой модели
- Обзор технологии mpls-vpn
- Mpls-vpn — настоящая одноранговаа модель
- Поддержка нового семейства адресов с помощью mbgp
- Множество инстанций маршрутизации/передачи
- Таблицы vrf
- Отношения между ре- и p-маршрутизацией
- Варианты топологии сетей mpls-vpn
- Топологиа одноранговой сети mpls-vpn
- Сетевая топологиа mpls-vpn hub-and-spoke
- Безопасность в сетях mpls-vpn
- Описание услуг и целей решения
- Блок-схемы сети / решения
- Услуга интранет vpn
- Услуга экстранет vpn заказчики с уникальными адресами
- Заказчики с совпадающими (неуникальными) адресами
- Преобразование адресов экстранет в общей сервисной точке
- Преобразование адресов экстранет на границе
- Управление ce-маршрутизаторами
- Управление маршрутизаторами mpls опорной сети (p + pe)
- Управление устройствами p и pe с помощью глобальной таблицы
- Подсеть сетевого управленм: extranet multiple vpn
- Доступ к внешним услугам
- Заказчики с зарегистрированными адресами
- Заказчики с частными адресами
- Доступ к услугам на устройстве ce
- Доступ к услугам через шлюз (с ориентацией на заказчика)
- Услуга интернет-доступа 3.6.1. простой совместный интернет-доступ (транслация адресов на множестве общих шлюзов)
- Простой совместный интернет-доступ (трэнслация адресов на одном общем шлюзе)
- Интернет-доступ с использованием глобальной таблицы маршрутизации
- Качество услуг (qos)
- Ip precedence
- Committed access rate (car)
- Weighted random early detection (wred)
- Weighted fair queuing (wfq)
- Class based weighted fair queuing (cbwfq)
- Взаимодействие между wfq и ip precedence
- Modified deficit round robin (mdrr) — gsr
- Инжиниринг трафика
- Восстановление услуг с помощью инжиниринга трафика
- Инжиниринг трафика mpls с учетом diff-serv (инжиниринг трафика с гарантированной полосой пропускания — gb te)
- Топология сети доступа mpls-vpn
- Коммутируемый доступ (по аналоговым каналам или каналам isdn)
- Dsl
- Кабельные модемы
- Широкополосный фиксированный беспроводной доступ (bbfw)
- Frame relay/atm
- Поддержка классов обслуживаниа и качества услуг cos/qos на устройствах pe
- Маршрутизация от границы сети заказчика до границы сети провайдера (се — ре)
- Магистральные протоколы маршрутизации
- Протоколы is-is и ospf в магистрали
- Глобальная таблица маршрутизации
- Оборудование заказчика (customer equipment — ce)
- Vpn solutions center (центр решения vpn)
- Описание услуги
- Основные характеристики решениа
- Основные преимущества
- Основные функции
- Архитектура
- Интеграция приложений 5.6.1. управление сбоями (fault management)
- Управление производительностью
- Управление учетом
- Приложение a. терминология mpls
Програмирование с использованием OpenGL
- Новости
- Основы OpenGL
- OpenGL и Delphi
- Информационные технологии
- Мультимедиа технологии и компьютерная графика
- Download
- Coding
- Документация
- Литература
- Уроки по OpenGl
- Статьи
- Ссылки
- Наши банера
- О сайте
Организация VPN на базе MPLS
Рис N3. Схема прохождения пакета VPN через MPLS домен.
Табл. N4. Таблица маршрутизации на PE1.
| N | Протокол | VRF | Подсеть | Next-Hop | Метка | Комментарий |
|---|---|---|---|---|---|---|
| 1 | OSPF | A | 10.1.1.0/24 | CE1 | — | |
| 2 | iBGP | A | 10.2.1.0/24 | PE2 | 1000/345 | О назначении меток будет сказано далее |
| 3 | RIP | B | 10.1.1.0/24 | CE3 | — | |
| 4 | iBGP | B | 10.2.1.0/24 | PE2 | 1020/345 | О назначении меток будет сказано далее |
| 5 | OSPF/LDP | — | PE2 | P1 | 345 | О назначении меток будет сказано далее |
Рассмотрим записи таблицы маршрутизации устройства PE1.
Запись N1 была создана на основании маршрутной информации полученной от CE1 по протоколу OSPF. Так как данный маршрут был получен от устройства CE1, принадлежащего VPN A, то запись отнесена в VRF-таблицу A (колонка VRF).
Запись N3 была создана на основании маршрутной информации полученной от CE3 по протоколу RIP. Так как данный маршрут был получен от устройства CE3, принадлежащего VPN B, то запись отнесена в VRF-таблицу B.
Запись N5 была создана на основании протокола маршрутизации, функционирующего внутри MPLS домена, и протокола LDP. Метка 345 будет назначаться пакетам, предназначенным для PE2. То есть данная метка определяет LSP от PE1 до PE2.
Записи N2 и N4 были созданы на основании маршрутной информации полученной от PE2 (выходного PE) по протоколу iBGP. Данная информация содержала префиксы подсетей с указанием «внутренней» метки, которая для выходного PE определяет VRF-таблицу, к которой данные префиксы относятся. То есть, для каждого VPN маршрута (префикса) PE2 назначил метку, определяющую его локальный VRF к которому данный префикс относиться. Для VPN A это метка 1000, для В это 1020. Метки 1000 и 1020 — «внутренние» метки.
Так как next-hop-ом для маршрутов VRF является устройство не присоединенное к PE1 непосредственно, то для обеспечения коммутации сквозь MPLS домен назначается дополнительная «внешняя» метка 345, определяющая LSP до PE2. Таким образом, пакетам VPN назначается две метки. Рассмотрим таблицу коммутации на выходном PE (PE2).
Табл N5. Таблица коммутации на PE2.
- «внутренняя» метка определяет выходной интерфейс на выходном PE. В этом случае выходной интерфейс (и соответственно CE которому предназначен пакет) определяется значением этой метки;
- «внутренняя» метка определяет VRF на выходном PE. В этом случае выходной интерфейс (и соответственно CE которому предназначен пакет) определяется после анализа соответствующей VRF-таблицы.
Рис N3. Схема прохождения пакета VPN через MPLS домен (повторение).
Рассмотрим прохождения пакета из VPN A от CE1 до CE2 через MPLS-домен.
1.1 PE1 получает пакет от CE1. По интерфейсу от которого пришел пакет PE1 определяет, что пришедший пакет принадлежит VRF А.
1.2 По VRF-таблице PE1 определяет, что подсеть 10.2.1.0/24 (которой предназначен пакет) доступна через MPLS-домен и пакету необходимо назначить две метки 1000/345. Метки назначаются, и пакет пересылается устройству P1
1.3, 1.4 Устройства P1 и P2 на основании своих таблиц коммутации переправляют пакет устройству PE2. Отметим то, что «внешняя» метка 345 назначенная пакету устройством PE1 определяет LSP от PE1 до PE2.
1.5 PE2 получает пакет только со «внутренней» меткой 1000 и на основании таблицы коммутации определяет выходной интерфейс, через который должен быть переслан пакет (уже без метки).
Примечание: Прохождения пакета из VPN B от CE3 до CE4 через MPLS-домен происходит аналогично предыдущему примеру. Отличие, лишь, в значении «внутренней» метки, которая определяет, или другой исходящий интерфейс на PE2, или другой VRF.
Примечание: Прохождение пакета в обратную сторону, например от CE2 до CE1 происходит, так же аналогично приведенному примеру, за исключением значений меток. «внешняя» метка в этом случае будет определять LSP от PE2 до PE1, а «внутренняя» метка будет назначаться устройством PE1 и обозначать VRF или интерфейсы на устройства PE1.
Обмен маршрутной информацией между PE
- NLRI — Network Layer Reachability Information — данная компонента описывала только префикс маршрута (например: 10.1.1.0/24).
- Path attributes — атрибуты маршрута, включая адрес next-hop.
- Address Family Identifier (AFI) (2 байта) = 1 (маршрут класса IPv4);
- Subsequent Address Family Identifier (AFI) (1 байт) = 4 (описание маршрута включает «внутренние» метки VPN);
- Next-hop;
- SNPA — Subnetwork Points of Attachment — параметр мутный, для MPLS/VPN не используется;
- Структура MP_NLRI — Multi Protocol Network Layer Reachability Information (определена в RFC 3107 «Carrying Label Information in BGP-4»):
- метка;
- префикс подсети VPN маршрута.
- Route Distinguisher (RD) — дискриминатор маршрутной информации. RD обеспечивает уникальность префикса VPN (8 байт);
- IPv4 network address — традиционный префикс IPv4 (4 байта).
- тип (2 байта) — данное поле определяет структуру и размер следующих полей;
- глобальная (административная) компонента;
- локальная компонента (индекс).
Табл. N6. Форма представления поля RD.
- Site of Origin — атрибут, идентифицирующий точку подключения клиента (site).
- Route Target — набор идентификаторов, описывающих правила импорта/экспорта.
- тип атрибута атрибута (1 байт);
- идентификатор атрибута (1 байт) Site of Origin = 3, Route Target = 2;
- глобальная компонента (длинна перемена);
- локальная компонента (длинна перемена);
Организация VPN
- import;
- export.
- Все маршруты, полученные от CE, принадлежащие VRF X, передаются другим PE с добавлением множества атрибутов RT «export» VRF-а X.
- Маршрут, полученный от другого PE, будет установлен в VRF-таблицу Y, только если множество атрибутов RT полученное с маршрутом и множество «import» VRF-а Y имеют хотя бы один общий атрибут.
Рис. N4. Схема подключения маршрутизаторов CE к PE
Табл. N7. Конфигурация VRF на PE1VRF import export значение RD A 1:1, 2:1 2:1 6:1 B 1:1, 3:2 3:2 7:2 C 2:2, 3:1, 4:5 6:2, 6:4 7:1 Маршрутизатор PE1 получает по iBGP от маршрутизатора PE2 информацию о маршрутах VPN. Содержание информации представлено в табл. N8.
Табл. N8. Маршрутная информация, получаемая по BGP устройством PE1 от PE2.
- 8:1:10.2.1.0/24 устанавливается в таблицу VRF A, так как атрибут RT 2:1 входит только во множество import VRF-а A. Атрибут 4:2 не входит ни в какое множество import ни какого VRF в рамках данного PE;
- 8:2:10.2.1.0/24 устанавливается в таблицу VRF C, так как атрибут RT 3:1 входит только во множество import VRF-а C;
- 8:3:172.16.1.0/24 устанавливается в таблицы VRF A и B, так как атрибут RT 1:1 входит во множество import VRF-ов A и B. Атрибут 7:1 не входит ни в какое множество import ни какого VRF в рамках данного PE.
Табл. N10. Таблицы маршрутизации VRF на PE1.
- «внешняя» — определяет LSP от одного PE до другого (в нашем случае 1001);
- «внутренняя» — определяет VRF или интерфейс на PE, к которому присоединен абонент (данная метка распространяется по BGP, значения для нашего случая представлены в табл. N8, колонка «VPN-label»).
Табл. N10. Маршрутная информация, отправляемая по BGP устройством PE1 устройству PE2.
Преимущества организации VPN на базе MPLS
- масштабируемость;
- возможность пересечения адресных пространств, узлов подключенных в различные VPN;
- изолирование трафика VPN друг от друга на втором уровне модели OSI.
Сравнение механизмов организации VPN на базе MPLS и туннелей (IPSec и GRE)
Сравнение основных технологий по организации VPN приведено в табл. N 11.
Табл. N 11. Сравнение основных технологий по организации VPN.Критерии MPLS/VPN ATM/Frame Relay IPSec GRE Масштабируемость высокая низкая низкая низкая Требования к оператору поддержка технологии MPLS/VPN поддержка ATM/Frame Relay нет нет Требования к клиенту нет поддержка ATM/Frame Relay наличие средств шифрования поддержка туннелирования трафика Обеспечение целостности и конфиденциальности нет нет да нет Пересечение адресных пространств узлов подключенных в разные VPN допускается допускается необходимо использовать NAT со стороны клиента необходимо использовать NAT со стороны клиента Особо необходимо отметить, что технология MPLS/VPN не обеспечивает целостности и конфиденциальности передаваемых данных.
Документация
- «Multiprotocol Extensions for BGP-4» (RFC2858)
- «BGP/MPLS VPNs» (draft-ietf-l3vpn-rfc2547bis)
- «Carrying Label Information in BGP-4» (RFC3107)
- «BGP Extended Communities Attribute» (draft-ietf-idr-bgp-ext-communities)
- «Applicability Statement for BGP/MPLS IP VPNs» (draft-ietf-l3vpn-as2547)
Сети и передача данных
Доверьте Ваш трафик высокопроизводительной транспортной среде.

Интеграция всех видов
трафика в рамках единой
сетевой среды
Гарантированные
параметры качества
Безопасность уровня АТМ

Layer3 VPN Топология
«каждый-с-каждым»Воплощение совершенных идей
MPLS VPN – это услуга построения Вашей защищенной корпоративной IP-сети на базе технологии
MPLS с обеспечением одновременной передачи голоса, видео и данных. Вы сможете в любое
время объединить в единую сеть все Ваши сайты и с легкостью менять конфигурацию и
параметры этой сети.Для оптимизации работы Ваших бизнес-приложений в рамках услуги MPLS VPN определено пять классов
сервиса (CoS) : три для передачи трафика данных и два – для мультимедийного трафика (голоса и видео).
Каждый порт на Вашей сети профилируется классами сервиса в соответствии с вашими требованиями.Этот класс представляет наивысший приоритет для трафика данных и применяется для наиболее важных бизнес-приложений клиента, предъявляющих наиболее жесткие требования по производительности и доступности полосы пропускания.
Класс сервиса, предоставляющий менее высокий уровень приоритета , чем Data1. Применяется для традиционных бизнес-приложений, которые требуют высоких гарантий по работоспособности и надежности сервиса.
Этот класс сервиса предназначен для приложений, не являющихся критичными для бизнеса и не критичных к временным задержкам (уровень Интернет-трафика).
Voice Class
Этот класс сервиса обладает самым высоким приоритетом, позволяющим организовывать телефонные переговоры безупречного качества. Максимальная пропускная способность, выделяемая для трафика этого класса сервиса, не может превышать 75% от скорости MLS VPN порта.
Video Class
Приоритет этого класса сервиса превышает приоритет класса D1. Для трафика этого класса сервиса требуется выделение дополнительной полосы пропускания (не менее 256 Кбит/с), которая будет автоматически заниматься видео-трафиком в момент начала видеоконференций.
Какие преимущества Вы получаете?
Сокращение расходов
За счет механизма приоритезации и классов трафика для эффективной работы Ваших приложений требуется меньшая полоса пропускания, что снижает стоимость услуги по сравнению со стандартными VPN-решениями.
Безопасность
Безопасность Ваших данных гарантируется архитектурой нашей сети и использованием технологии MPLS, с помощью которой мы изолируем Ваш трафик.
Единое решение
Вы сможете сократить свои затраты на содержание собственной сети, положившись на наше комплексное решение, все компоненты которого предоставлены, управляются и поддерживаются одной компанией.
MPLS — как работает и зачем нужен?

MPLS (Multiprotocol label switching) является протоколом для ускорения и формирования потоков сетевого трафика, что, по сути, означает сортировку MPLS и расстановку приоритетов в ваших пакетах данных на основе их класс обслуживания (например, IP-телефон, видео или данные Skype). При использовании протоколов MPLS доступная используемая пропускная способность увеличивается, а критически важные приложения, такие как передача голоса и видео, гарантируют 100% бесперебойную работу.
Как работает MPLS?
MPLS это метод маркировки пакетов, который устанавливает приоритетность данных. Большинство соединений сети должны анализировать каждый пакет данных на каждом маршрутизаторе, чтобы точно понимать его маршрут следования.
Виды маршрутизаторов
CE маршрутизатор, используемый со стороны узла клиента, который непосредственно подключается к маршрутизатору оператора.
CE взаимодействует с маршрутизатором со стороны оператора (PE) и обменивается маршрутами внутри PE. Используемый протокол маршрутизации может быть статическим или динамическим (протокол внутреннего шлюза, такой как OSPF, или протокол внешнего шлюза, такой как BGP).
Раскроем не понятные аббревиатуры — маршрутизатор Customer Edge (CE) подключается к маршрутизатору Provider Edge (PE).
PE маршрутизатор — граничный маршрутизатор со стороны оператора (MPLS домена), к которому подключаются устройства CE. Приставка PE к маршрутизатору, означает то, что он охватывает оборудование, способное к работе с широким диапазоном протоколов маршрутизации, в частности:
- Протокол пограничного шлюза (BGP) (связь PE-PE или PE-CE);
- Протокол динамической маршрутизации (OSPF) (связь между маршрутизатором и PE);
- Многопротокольная коммутация по меткам (MPLS) (связь между маршрутизатором PE и P. Что такое P – маршутизатор поговорим дальше.);
Некоторые маршрутизаторы PE также выполняют маркировку трафика.
P — маршрутизатор — внутренний маршрутизатор сети оператора (провайдера) MPLS домена. В многопротокольной коммутации по меткам (MPLS) маршрутизатор P функционирует как транзитный маршрутизатор базовой сети. Маршрутизатор P обычно подключен к одному или нескольким маршрутизаторам PE.
Принципы работы MPLS
Входной маршрутизатор с MPLS (напомним, multiprotocol label switching, с английского) будет помечать пакеты данных при входе в сеть расставляя метки, поэтому, маршрутизаторы будут точно понимать, куда направляются данные, без необходимости снова и снова анализировать пакет с данными.
Чтобы понять принцип работы методики MPLS следует отметить, что в традиционной IP-сети каждому маршрутизатору приходится выполнять поиск IP, путем постоянного поиска его в таблицах с пакетами данных с последующей пересылкой на следующий уровень пока пакеты данных не достигнут нужного пункта назначения.
MPLS технология присваивает метку всем IP-пакетам, а тем временем уже сами маршрутизаторы принимают решение о передаче пакета далее на следующее устройство благодаря нужному значению метки. Метка добавляется в составе MPLS заголовка, который добавляется между заголовком кадра (второй уровень OSI) и заголовком пакета (третий уровень OSI) и, по сути, в дальнейшем идет их наложение друг на друга.
Хедер (заголовок) фрейма MPLS хедер (заголовок) Хедер (заголовок) IP пакета IP пакет Методика MPLS вместо этого выполняет «коммутацию меток«, когда первое устройство выполняет поиск маршрутизации, как и прежде, но вместо поиска следующего перехода он находит конечный маршрутизатор назначения по заранее заданному маршруту. Маршрутизатор определяет метку на основе информации, которую будут использовать маршрутизаторы для дальнейшей маршрутизации трафика без необходимости каких-либо дополнительных поисков IP адресов, по достижению конечного маршрутизатора метка удаляется и пакет доставляется с помощью обычной IP маршрутизацией.
В чем преимущество переключения меток по методу MPLS?

- Система меток значительно снижает время необходимое на поиск IP-маршрутизации.
- Позволяет осуществлять точный поиск совпадений с самым длинным префиксом, что снижает ресурс обращения к памяти для маршрутизации одного пакета.
- Точные совпадения на основе меток намного проще реализовать в оборудовании при меньшей нагрузке на него.
- Дает возможность контролировать, где и как трафик распределен в сети, чтобы управлять пропускной способностью, расставлять приоритеты для различных сервисов и предотвращать перегрузку оборудования.
Для работы MPLS используют протоколы маршрутизации распространения меток (LDP), простой неограниченный протокол (без поддержки трафика), протокол резервирования ресурсов с проектированием трафика (RSVP-TE). На практике же обычно используют протокол распространения меток (LDP), однако протокол RSVP-TE необходим для функций организации трафика и в сложных сетях фактически не обойтись без этих двух протоколов с настройкой LDP для туннелирования внутри протокола RSVP.
Передача и управление трафиков происходит за счёт технологии Traffic Engineering, которая осуществляет передачу трафика по каналам по наиболее оптимальному маршруту, но с некоторыми ограничениями благодаря технологии CSPF (Constrained Shortest Path First), которая выбирает пути не только пользуясь критерием, основанном на его оптимальной длине маршрута, но еще и учитывает загрузку маршрутов. Используемые протоколы RSVP-TE позволяют резервировать полосы пропускания в сети.
Технология MPLS также имеет защиту от сбоев основываясь предварительном расчете путей резервного копирования для потенциальных сбоев канала или узла. При наличии сбоя в сети автоматически происходит расчет наилучшего пути, но при наличии одного сбоя расчет необходимого пути начинает происходить еще до обнаружения сбоя. Пути резервного копирования предварительно запрограммированы в FIB маршрутизатора в ожидании активации, которая может произойти в миллисекундах после обнаружения сбоя.
Можно выделить следующие преимущества организации VPN на базе MPLS
- возможность масштабируемости трафика в широких пределах;
- возможность пересечения адресных пространств, узлов подключенных в различные VPN;
- изолирование трафика VPN друг от друга на втором уровне модели OSI.
В заключении следует отметить, что на практике MPLS в основном используется для пересылки единиц данных протокола IP (PDU, (Protocol Data Unit)) и трафика виртуальной частной локальной сети (VPLS) Ethernet. Основными приложениями MPLS являются инженерия телекоммуникационного трафика и MPLS VPN.
