Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

基于 BGP 的 VPN

了解运营商 Vpn

VPN 服务提供商的客户可能是最终客户的服务提供商。以下是载波至载波 VPN 的两个主要类型(如 RFC 4364 中所述:

  • 作为客户的互联网服务提供商— VPN 客户是一家 ISP,利用 VPN 服务提供商的网络连接其地理位置分散的区域网络。客户无需在其区域网络内配置 MPLS。

  • 作为客户的 VPN 服务提供商— VPN 客户本身是一家为客户提供 VPN 服务的 VPN 服务提供商。运营商 VPN 服务客户依赖主干网服务提供商来实现站点间连接。客户 VPN 服务提供商需要在其区域网络内运行 MPLS。

图 1展示了用于运营商 VPN 服务的网络架构。

图 1: 运营商 VPN 架构运营商 VPN 架构

本主题涵盖以下内容:

作为客户的互联网服务提供商

在这种类型的运营商 VPN 配置中,ISP A 会将其网络配置为向 ISP B 提供互联网服务。 ISP B 提供与客户希望互联网服务的连接,但实际互联网服务由 ISP A 提供。

这种类型的运营商 VPN 配置具有以下特征:

  • 运营商 VPN 服务客户(ISP B)不需要在其网络上配置 MPLS。

  • 运营商 VPN 服务提供商(ISP A)必须在其网络上配置 MPLS。

  • MPLS必须配置在电信运营商 VPN 服务客户网络中连接在一起客户边缘运营商 VPN 服务提供商的路由器和 PE 路由器上。

作为客户的 VPN 服务提供商

VPN 服务提供商可以拥有自身为 VPN 服务提供商的客户。在此配置类型(也称为层次结构或递归 VPN)中,客户 VPN 服务提供商的 VPN-IPv4 路由被视为外部路由,而骨干 VPN 服务提供商不会将其导入其 VRF 表中。骨干 VPN 服务提供商仅将客户 VPN 服务提供商的内部路由导入其 VRF 表中。

提供商间和运营商 Vpn 之间的相似性和差异如所示表 1

表 1: 提供商间和运营商 Vpn 比较

功能

ISP 客户

VPN 服务提供商客户

客户边缘设备

AS 边界路由器

PE 路由器

IBGP 会话

传输 IPv4 路由

携带带关联标签的外部 VPN-IPv4 路由

在客户网络内转发

MPLS 可选

需要 MPLS

从 Junos OS Release 17.1 R1 开始,在 QFX10000 交换机上支持 VPN 服务。

了解提供商间和运营商 Vpn

所有提供商间和运营商 Vpn 均具有以下特征:

  • 每个提供商间或运营商每载波 VPN 客户都必须区分内部和外部客户路由。

  • 内部客户路由必须由 VPN 服务提供商在其 PE 路由器中维护。

  • 外部客户路由仅由客户的路由平台执行,VPN 服务提供商的路由平台无法传送。

提供商间网络与运营商 Vpn 之间的主要差异在于,客户场地属于相同还是独立 As:

  • 跨企业 VPN —客户站点属于不同的 AS。您需要配置 EBGP 来交换客户的外部路由。

  • 了解载波至载波 VPN— 客户站点属于同一AS。您需要配置 IBGP 来交换客户的外部路由。

通常,VPN 层次结构中的每个服务提供商都需要在其 P 路由器中维护自己的内部路由,以及其 PE 路由器中客户的内部路由。通过以递归方式应用此规则,可以创建 Vpn 的层次结构。

以下是特定于提供商间和运营商 Vpn 的 PE 路由器类型的定义:

  • AS 边界路由器位于作为边框,用于处理离开和输入 AS 的信息流。

  • 终端 PE 路由器是客户 VPN 中的 PE 路由器;连接到最终客户边缘站点上的路由器

为提供 VPN 服务的客户配置运营商 Vpn

您可以为需要 VPN 服务的客户配置运营商 VPN 服务。

要配置客户和提供商网络中路由器(或交换机)以启用载波至载波 VPN 服务,请执行以下各节中的步骤:

配置载波到载波客户的 PE 路由器

载波至载波客户的 PE 路由器(或交换机)连接到最终客户的客户边缘路由器(或交换机)。

以下部分介绍如何配置载波至载波客户的 PE 路由器(或交换机):

配置 MPLS

要MPLS载波客户的 PE 路由器(或交换机)上配置路由接口,请包括 mpls 以下语句:

您可将此语句包含在以下层次结构级别:

  • [edit protocols]

  • [edit logical-systems logical-system-name protocols]

配置 BGP

将 IBGP 会话的语句包括到载波至载波客户的 客户边缘 路由器(或交换机))的配置中,并包括 IBGP 会话配置中的语句至网络另一侧的载波至载波 PE 路由器(或 labeled-unicastfamily-inet-vpn 交换机):

您可以将这些语句包含在以下层次结构级别:

  • [edit protocols]

  • [edit logical-systems logical-system-name protocols]

配置 OSPF

要OSPF载波客户的 PE 路由器(或交换机)上配置路由接口,请包括 ospf 以下语句:

您可将此语句包含在以下层次结构级别:

  • [edit protocols]

  • [edit logical-systems logical-system-name protocols]

配置 LDP

要配置载波至载波客户的 PE 路由器(或交换机)上的 LDP,请包括 ldp 以下语句:

您可将此语句包含在以下层次结构级别:

  • [edit protocols]

  • [edit logical-systems logical-system-name protocols]

在路由实例中配置 VPN 服务

要为电信运营商客户的 PE 路由器(或交换机客户边缘最终客户的路由器(或交换机)配置 VPN 服务,请包括以下语句:

您可以将这些语句包含在以下层次结构级别:

  • [edit routing-instances routing-instance-name]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name]

配置策略选项

要配置策略选项,以导入和导出从最终客户的路由器(或交换机客户边缘路由),请包括 policy-statementcommunity 语句:

您可以将这些语句包含在以下层次结构级别:

  • [edit policy-options]

  • [edit logical-systems logical-system-name policy-options]

配置载波至载波客户的路由器客户边缘(或交换机)

载波至载波客户的客户边缘路由器(或交换机)连接到提供商的 PE 路由器(或交换机)。完成以下各节中的说明,以配置载波至客户边缘路由器(或交换机):

配置 MPLS

在MPLS载波至载波客户的 客户边缘 路由器(或交换机)的路由配置中,包括提供商 PE 路由器(或交换机)和客户网络中 P 路由器(或交换机)的接口:

您可以将这些语句包含在以下层次结构级别:

  • [edit protocols]

  • [edit logical-systems logical-system-name protocols]

配置 BGP

在BGP载波至载波客户的 客户边缘 路由器(或交换机)的 BGP 配置中,配置一个语句,以将 VPN 服务扩展到连接到最终客户的 客户边缘 路由器(或交换机)的 PE 路由器(或 labeled-unicast 交换机):

您可以将bgp语句包含在以下层次结构级别:

  • [edit protocols]

  • [edit logical-systems logical-system-name protocols]

要配置组,以将标记的内部路由发送到提供商的 PE 路由器(或交换机),请添加 bgp 以下语句:

您可将此语句包含在以下层次结构级别:

  • [edit protocols]

  • [edit logical-systems logical-system-name protocols]

配置 OSPF 和 LDP

要OSPF载波客户的路由器(或交换机)上的 客户边缘 和 LDP,请包括 ospfldp 语句:

您可以将这些语句包含在以下层次结构级别:

  • [edit protocols]

  • [edit logical-systems logical-system-name protocols]

配置策略选项

要配置载波至载波客户路由器(或交换机)客户边缘策略选项,请 policy-statement 包括以下语句:

您可将此语句包含在以下层次结构级别:

  • [edit policy-options]

  • [edit logical-systems logical-system-name policy-options]

配置提供商的 PE 路由器或交换机

载波至载波提供商的 PE 路由器(或交换机)连接到运营商客户的客户边缘路由器(或交换机)。完成以下部分中的说明,配置提供商的 PE 路由器(或交换机):

配置 MPLS

在 MPLS 配置中,请至少指定两个接口:一个到客户的 客户边缘 路由器(或交换机),另一个连接到提供商网络另一侧的提供商 PE 路由器(或交换机):

您可以将这些语句包含在以下层次结构级别:

  • [edit protocols mpls]

  • [edit logical-systems logical-system-name protocols mpls]

配置 PE 到 PE BGP 会话

要配置提供商 PE 路由器(或交换机)上的 PE 到 PE BGP 会话,以允许 VPN-IPv4 路由在 PE 路由器(或交换机)之间传递,请包括 bgp 语句:

您可将此语句包含在以下层次结构级别:

  • [edit protocols]

  • [edit logical-systems logical-system-name protocols]

配置 IS-IS 和 LDP

要IS-IS PE 路由器(或交换机)上配置路由接口和 LDP,请包括 和 isisldp 语句:

您可以将这些语句包含在以下层次结构级别:

  • [edit protocols]

  • [edit logical-systems logical-system-name protocols]

配置策略选项

要配置提供商 PE 路由器(或交换机)的策略语句,以从运营商客户网络导出路由并导入路由,请包括 policy-statementcommunity 语句:

您可以将这些语句包含在以下层次结构级别:

  • [edit policy-options]

  • [edit logical-systems logical-system-name policy-options]

配置路由实例以将路由发送至 CE 路由器

要配置提供商 PE 路由器(或交换机)上的路由实例,以将标记的路由发送到运营商客户的 客户边缘 路由器(或交换机),请包括以下语句:

您可以将这些语句包含在以下层次结构级别:

  • [edit routing-instances routing-instance-name]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name]

发布历史记录表
版本
说明
17.1R1
从 Junos OS Release 17.1 R1 开始,在 QFX10000 交换机上支持 VPN 服务。