0% encontró este documento útil (0 votos)
2 vistas5 páginas

Guía Completa sobre MPLS-L3VPN

El documento detalla el concepto de VPN y sus tipos, enfocándose en las L3VPN con MPLS, que permiten la conectividad privada y escalable a través de una infraestructura compartida. Se explican las entidades involucradas, como los routers CE, PE y P, así como la importancia de las tablas VRF y la distribución de rutas mediante MP-BGP y RT para mantener el aislamiento y la unicidad de las rutas. Además, se abordan los beneficios de MPLS-L3VPN, como la simplificación del routing para el cliente y la escalabilidad en la gestión de múltiples VPNs.

Cargado por

AMINE BOUTITAH
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
2 vistas5 páginas

Guía Completa sobre MPLS-L3VPN

El documento detalla el concepto de VPN y sus tipos, enfocándose en las L3VPN con MPLS, que permiten la conectividad privada y escalable a través de una infraestructura compartida. Se explican las entidades involucradas, como los routers CE, PE y P, así como la importancia de las tablas VRF y la distribución de rutas mediante MP-BGP y RT para mantener el aislamiento y la unicidad de las rutas. Además, se abordan los beneficios de MPLS-L3VPN, como la simplificación del routing para el cliente y la escalabilidad en la gestión de múltiples VPNs.

Cargado por

AMINE BOUTITAH
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

MPLS-L3VPN (BGP/MPLS IP VPN) — Apuntes completos (sin

ejemplos)
1. Concepto de VPN y tipos
VPN (Virtual Private Network): solución para ofrecer conectividad con percepción de red
privada sobre una infraestructura compartida (pública/operador).
Tres ideas clave del nombre:
• Red: conecta sedes/usuarios separados geográficamente compartiendo recursos.
• Privada: acceso restringido a los miembros; requiere aislamiento y mecanismos de encamina-
miento/direccionamiento propios del cliente.
• Virtual: emula una red privada usando infraestructura que no es del cliente.
Tipos de VPN que suelen distinguirse:
• Punto a punto (interconexión entre sedes).
• Acceso remoto.
• Internas / VLAN (en redes locales).

2. ¿Qué es una L3VPN con MPLS?


MPLS-L3VPN (también L3VPN, MPLS-L3VPN, BGP/MPLS IP VPN):
• aplicación muy usada de MPLS para proporcionar VPN de capa 3 de forma escalable.
• transporta tráfico IP del cliente a través del backbone del proveedor.
• garantiza conectividad, direccionamiento privado (incluso con solapamiento) y privaci-
dad/aislamiento.
Requiere señalización para distribuir información de control: rutas y etiquetas asociadas.
La señalización típica para rutas/etiquetas VPN se hace con MP-BGP (extensión de BGP para
múltiples familias de direcciones y distribución de etiquetas).

3. Entidades: routers CE, PE y P


CE (Customer Edge): router del cliente en el borde.
PE (Provider Edge): router frontera del proveedor; contiene la lógica VPN.
P (Provider): router del núcleo/backbone del proveedor; no gestiona estados VPN.
Ideas importantes:
• La inteligencia VPN se concentra en los PE.
• Los PE intercambian rutas VPN entre sí a través de la red del proveedor.
• Los CE interactúan sólo con sus PE asociados (routing simple desde el punto de vista del
cliente).
• La red escala porque los routers P no almacenan información por VPN: sólo mantienen el
transporte PE–PE.

1
4. VRF: tabla por VPN (routing + forwarding)
VRF (VPN Routing and Forwarding):
• tabla de encaminamiento y reenvío por VPN dentro de un PE.
• un mismo PE físico mantiene múltiples VRFs (y además una tabla global para tráfico no
VPN).
• la lógica de una VRF (tabla + interfaces + políticas) se interpreta como un router virtual
dentro de un router físico.
Asociación VRF–tráfico:
• Cuando un PE recibe tráfico desde un CE, sabe qué VRF usar por la interfaz de entrada
(mapeo interfaz–VRF).
• Este mapeo puede ser sobre interfaces físicas o lógicas ([Link]. circuitos/VCs).
Importante: VRF es necesaria para soportar direcciones privadas solapadas, pero el aisla-
miento completo requiere además distribución restringida de rutas (ver RT).

5. Distribución de rutas VPN: por qué MP-BGP


Objetivo: distribuir rutas de muchas VPN con una sola instancia de un protocolo de routing en
los PE (mejor escalabilidad que “un routing por VPN”).
MP-BGP:
• soporta múltiples familias de direcciones ([Link]. VPNv4/VPNv6).
• permite transportar muchas rutas y, además, etiquetas asociadas a rutas.
• facilita filtrado y políticas con atributos tipo comunidades (extendidas).
Limitación base que resuelve el modelo: si dos VPN usan el mismo prefijo privado, BGP “normal”
no podría distinguirlos como rutas distintas. Se soluciona con IP-VPN (RD).

6. Direcciones IP-VPN y RD (Route Distinguisher)


IP-VPN (también llamado prefijo/ruta VPNv4):
• se obtiene concatenando un identificador RD al prefijo IP del cliente.
• permite que prefijos iguales en VPN distintas sean rutas diferentes para MP-BGP.
• lo usan sólo los PE; el cliente no necesita conocerlo.
RD (Route Distinguisher):
• objetivo: hacer únicas rutas VPN aunque existan direcciones privadas solapadas.
• formato de 8 bytes con campos (tipo + administrador + número asignado), permitiendo
construirlo a partir de ASN o IP + un número local.
• granularidad típica: RD por VPN o RD por VPN y PE/VRF (según diseño).
Nota de examen: RD no define conectividad, sólo unicidad de prefijos (distinguir rutas).

7. Distribución restringida de rutas y RT (Route Target)


Problema: aunque tengamos VRFs y RDs, si un PE mete en una VRF rutas que no corresponden,
se rompe el aislamiento.
Solución: distribución restringida mediante RT (comunidades extendidas BGP):

2
• Export-RT: RT(s) que un PE añade al exportar una ruta de una VRF.
• Import-RT: RT(s) que una VRF acepta para importar rutas recibidas.
Reglas importantes:
• Una ruta puede llevar uno o varios RT.
• Una VRF importa una ruta si alguno de los RT anunciados coincide con su política de
importación.
• RT puede aplicarse con distintas granularidades (por sede, por conjunto de rutas, etc.).
Nota de examen: RT define la política de conectividad (quién aprende qué rutas), no el RD.

8. Modelos de conectividad que se implementan con RT


Full-mesh: todas las sedes aprenden rutas de todas (export/import coherente en todas las VRFs).
Hub & Spoke: los “spokes” aprenden (normalmente) sólo rutas hacia el “hub”; el hub aprende
rutas de todos y puede reanunciar para forzar tránsito por él.
Overlapping / Extranet: se comparte conectividad entre VPN distintas para ciertos prefijos
sin solapamiento de IP (políticas selectivas de RT).

9. Reenvío del tráfico L3VPN: por qué hay que “tunelar”


En MP-BGP, el next-hop de una ruta VPN suele ser el PE anunciante (PE de egreso).
Sin embargo, los routers P del core:
• no mantienen rutas VPN,
• y no deben tomar decisiones basadas en el direccionamiento VPN del cliente.
Por eso, el tráfico VPN se encapsula en un transporte que sí es encaminable por el core:
• el core reenvía usando etiquetas/estado de transporte PE–PE,
• y el PE de egreso usa información VPN para demultiplexar y entregar al CE correcto.

10. Túneles VPN con MPLS: asociación “ruta + etiqueta VPN”


El mecanismo se basa en asociar:
• ruta VPN (IP-VPN) + etiqueta VPN.
Operativa conceptual:
• PE de ingreso: multiplexa tráfico VPN (clasifica por VRF y añade etiqueta VPN).
• PE de egreso: demultiplexa por etiqueta VPN y reenvía hacia el CE/VRF correspondiente.
Condición para que sea escalable:
• distribución automática de rutas y etiquetas VPN (sin configuración manual de túneles por
cada par de PEs),
• y ocultación de estados VPN a los routers P.

11. Pila de etiquetas (label stack) en MPLS-L3VPN


La escalabilidad se logra con apilado:
• Etiqueta VPN (interior, en la parte baja): identifica la VPN/VRF en el PE de egreso.

3
• Etiqueta(s) de transporte (exterior, parte alta): permiten llevar el paquete por el core hasta
el PE de egreso (no dependen de la VPN).
Distribución típica:
• Etiqueta VPN (inner) se distribuye junto con la ruta IP-VPN mediante MP-BGP.
• Etiqueta de transporte (outer) se distribuye mediante LDP (u otro mecanismo de labels
del backbone, [Link]. RSVP-TE).

12. Estados de ruta vs estados de reenvío


Estados de ruta (control del alcance de prefijos):
• se establecen en los PE mediante MP-BGP (rutas IP-VPN, RD/RT).
Estados de reenvío (cómo se transportan paquetes):
• etiqueta VPN (MP-BGP) + etiquetas de transporte (LDP u otro).
Para que el PE de ingreso envíe al PE de egreso, éste debe ser alcanzable por un LSP de transporte
PE–PE.

13. Identificación de VPN al entrar y al salir del backbone


Ingreso (CE → PE): la VPN se identifica por la interfaz asociada a una VRF.
Egreso (core → PE): la VPN se identifica por el túnel lógico, materializado por la etiqueta
VPN (inner label).
El core P reenvía por transporte sin conocer nada de VPN: esto es clave para la escalabilidad.

14. PHP y optimización en el transporte


En el LSP de transporte puede aplicarse PHP (Penultimate Hop Popping):
• el penúltimo router del core elimina la etiqueta de transporte antes de llegar al PE de egreso,
• de forma que el PE de egreso recibe directamente la etiqueta VPN para demultiplexar.

15. Protocolos típicos en una MPLS-L3VPN


Entre CE–PE (lado cliente): routing “clásico” (estático o dinámico según el caso).
En el core del proveedor:
• IGP ([Link]. OSPF/IS-IS) para conectividad interna,
• LDP (o RSVP-TE) para etiquetas de transporte,
• MP-BGP para rutas IP-VPN y etiquetas VPN.

16. Beneficios principales de MPLS-L3VPN


Reutiliza tecnologías existentes (extiende protocolos ya conocidos).
Descarga el routing complejo al proveedor; el cliente mantiene un modelo simple.
Permite servicios de valor añadido (políticas, QoS, etc.).
Oculta la información VPN al núcleo (routers P simplificados).
Traslada complejidad a los bordes (routers PE).
Es escalable a gran número de VPN/usuarios/sedes añadiendo PEs y manteniendo el core estable.

4
17. Pasos típicos de configuración (visión de alto nivel)
1. Definir y configurar VRFs.
2. Definir y configurar RD (unicidad de prefijos).
3. Definir políticas RT de export/import (conectividad).
4. Configurar enlaces CE–PE.
5. Asociar interfaces hacia CE a sus VRFs.
6. Configurar MP-BGP (VPNv4/VPNv6 según corresponda) y el transporte de etiquetas.

18. Alternativas conceptuales (idea final)


Existen otros mecanismos para L3VPN basados en encapsulación/túneles ([Link]. soluciones sobre
UDP/TLS/IPsec).
Comparten la filosofía: el tráfico interno (VPN) viaja encapsulado dentro de un tráfico externo
“ruteable” por la red.
MPLS-L3VPN tiene sentido especialmente en grandes operadores por escalabilidad y control.

También podría gustarte