多角色主机在MPLS VPN中的实现

来源 :网络与信息 | 被引量 : 0次 | 上传用户:qq774257837
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:在企业的MPLS VPN中可能存在一些特殊的主机,出于某种目的,它们需要与多个VPN进行通信。使用多角色主机的思想,通过在骨干网边缘路由器PE上配置策略路由和静态路由的方法,不但能够解决上述问题,而且配置容易,灵活性和可管理性更好。
  关键词:MPLS VPN;VRF;RT;多角色主机
  分类号:TP393.06文献标识码:A
  
  1 MPLS VPN基础知识
  
  MPLS(Multi-Protocol Label Switching,多协议标签交换)是一种将具有相同转发处理方式的分组归为一类的分类转发技术[1]。其诸多优秀的组网特性非常适合组建VPN(Virtual Private Network,虚拟专网),在MPLS VPN中有CE(Custom Edge,用户接入设备)、PE(Provider Edge Router,骨干网边缘路由器)和P(Provider Router,骨干网核心路由器)三种路由器。
  VRF(VPN Routing/Forwarding Instance,路由转发实例):综合了各Site的VPN成员关系和路由规则,包含了到达所有与本Site属于同一个VPN的Site路由信息,每个PE可以维护一个或多个逻辑上分离的VRF和一个公网的路由表。
  RT(Route Target,路由目标):用于表明一个VRF的路由属性,以实现不同VRF间的路由互通。PE中有两个RT属性集合:一个用于附加到从某个Site接收的路由上,即Export Target;另一个用于决定哪些路由可以引入此Site的路由表中,即Import Target。通过匹配路由所携带的RT属性,可以过滤PE接收的路由信息,获得VPN的成员关系。
  
  2 多角色主机的实现
  
  2.1 多角色主机
  在MPLS VPN网络中,通常情况下CE是通过特定的接口与相应的VRF相关联的,这就决定了由同一个入接口接入PE的所有CE都属于同一个VPN。但在实际组网中,存在一些特殊的主机需要通过CE的一个物理接口访问多个VPN的需求(例如一些权限比较高的用户),或者被多个VPN用户访问的需求(例如一些被多个VPN用户访问的服务器)。利用多角色主机解决方案可以解决上述需求,其网络拓扑结构如图1所示:
  


  在图中的MPLS VPN中,CE1通过Serial0/0/0接口接入PE1并与VPN1绑定,CE2通过Serial0/0/0接口接入PE2并与VPN2绑定,多角色主机PC1通过CE1接入,能够与VPN1和VPN2通信,而其它主机只能与所在VPN进行通信。
  
  2.2 多角色主机的实现
  在MPLS骨干网PE之间的基本路由交换配置完成后,以图1为例,实现多角色主机的基本思想是:一方面,为了使PE1(入口PE)能够将PC1(多角色主机)发来的报文转发给相应VPN的目的地址,需要在PE1上配置两个VRF,并为这两个VRF配置不同的RT属性,还需要配置针对PC1的IP地址的策略路由,并使用ACL(Access Control List,访问控制列表)规则对报文进行匹配,来区分报文对不同VPN的访问。这样,当PE1接收到来自VPN1中主机(包括多角色主机或其它主机)的报文后,首先根据报文的源地址识别发出报文的主机身份,如果是PC1,则根据配置的路由策略,使PC1访问不同VPN的报文同时在两个VRF中查找私网路由,获取要访问的目的VPN的信息并使用相应的VRF转发表转发该报文,最后该报文通过MPLS骨干网被送达相应VPN的目的地址。否则,根据主机所接入接口的VRF的RT属性来转发报文。需要注意的是,由于多角色主机需要访问多个VPN,因此在地址规划中要求多角色主机以及这些VPN中的地址都不能重叠。另一方面,为了使PE1下行到CE1的VPN2中主机发出的报文能够在PE1上VPN1的VRF中找到到达PC1正确的路由,需要将其路由引入到VPN1的VRF中(即在PE1上配置一条到达PC1的静态路由)。需要注意的是,多角色主机情况下的静态路由不同于普通静态路由,是通过一个VPN里面的静态路由指定其他VPN中的接口作为出接口来实现的。相应地在PE2中引入VPN2的直连路由,以便通过MP-EBGP(Multiprotocol Extensions BGP,多协议扩展BGP)向整个VPN2发布这条路由。
  
  2.3 性能
  使用通常做法(即在PE上设置不同的逻辑接口,然后通过对VRF属性的配置来实现特殊主机与多个VPN的通信)的缺点是:配置麻烦,会过多占用PE的资源,对使用者来说也很不方便。而利用多角色主机解决方案只需要配置一些策略路由和静态路由,具有较强的灵活性,同时对于ISP来说更容易管理。
  
  参考文献
  [1]王达,等.虚拟专用网(VPN)精解[M].北京:清华大学出版社,2004.58.
  
  作者简介:王柱(1973-),男,辽宁阜新市人,辽宁工程技术大学技术与经济学院讲师,天津大学计算机科学与技术学院硕士,研究方向:计算机网络应用。
其他文献
想要下载精美的Flash动画,可以使用下载工具或者IE的Flash保存插件,不过如果你手上什么工具都没有,又该如何下载它们呢?     方法一:查看脱机浏览文件   首先使用IE浏览观察该Flash,接下来依次选择“工具→Internet选项”,在“常规”选项卡中单击“设置”按钮,在打开的窗口中单击“查看文件”,这样系统会在资源管理器中打开所有脱机浏览文件。由于这里文件众多,我们可以首先在空白区域
期刊
大家都知道,利用Windows键+R键调出“运行”对话框后,输入相关的程序名称就可以运行程序了。习惯中,大家都认为只有输入的文件类型为EXE或COM的才可以运行,其实Windows还有一种用得非常多的可执行程序类型,那就是MSC,不信在运行对话框中分别输入下面的几条命令试一下。  devmgmt.msc:设备管理器程序,当需要更改硬件设置或升级硬件驱动程序的时候就可以运行它,可以直接打开“设备管理
期刊
个性化Windows的方法有不少,今天向大家介绍的是个性化Windows XP的开始菜单。   开始菜单右侧的选项和提示内容一般是无法直接修改的,不过通过修改注册表还是可以任意设置这些内容的(如图所示)。    运行“regedit”命令打开注册表编辑器,展开“HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache”分支,
期刊
一、初识安全模式     要进入安全模式,只要在启动时不停地按F8,就会出现选项菜单,再用键盘上的上下光标键进行选择即可进入不同的启动模式。选项菜单包括了以下几个:    1.安全模式  只使用基本文件和驱动程序。如鼠标(USB串行鼠标除外)、监视器、键盘、硬盘、基本视频、默认系统服务等,但无网络连接。  如果采用安全模式也不能成功启动计算机,则可能需要使用恢复控制台功能来修复系统。    2.带
期刊
症状:启动刚进入系统界面时,点什么都打不开,要等一分钟左右才能打开。    解决办法:  1.首先,请升级杀毒软件的病毒库,全面杀毒,以排除病毒原因。什么?你没安杀毒软件!?——除非你是老鸟(此文大虾和老鸟跳过^_^),否则建议安装。What?盗版的,不能升级!?这个问题别问我,自己想办法!    2.开始→运行,输入msconfig→确定。在打开的系统配置程序里,将一些不重要的服务以及启动程序关
期刊
Windows系统目录是Windows操作系统的重要目录,当我们访问这个目录时,系统会提示你这个目录的重要性,如果需要进入,只需要单击“显示文件”就可以大摇大摆地走进去了。如果我们给Windows目录增加一个进入口令,只有那些口令输入正确的人才能进入,这样,你的Windows目录不是安全多了,而且一些不愿让别人看到的文档也可以放到里面。   给Windows目录加口令,我们需要借助Windows目
期刊
在开始之前,我们必须了解一些相关的小知识:服务其实是Win 2000/XP/2003中一种特殊的应用程序类型,不过它是在后台运行的,所以我们在任务管理器中看不到它。   安装Win XP后,通常系统会默认启动许多服务,其中有些服务是普通用户根本用不到的,不但占用系统资源,还有可能被黑客所利用。     查看正在启用的服务项目     以Win XP为例,首先你要使用系统管理员账户或以拥有Admin
期刊
提到更换Windows开机画面,很多朋友都会,不就是找一个eXeScope之类的工具修改、替换可执行文件的资源,或者用BootSkin之类的专用软件来完成吗?错了,根本不用这么麻烦,其实在Windows XP/2003中,只要利用一个秘密参数,几秒钟就能让系统开机画面变脸,不必修改系统文件,没有任何风险!    两步替换画面    第一步:用记事本打开C:\Boot.ini,找到Windows X
期刊
本文主要讲解Windows操作系统在C盘空间不足的情况下,我们可以通过哪些具体手段来增加C盘空间。     1.打开“我的电脑”→“工具”→“文件夹选项”→“查看”→在“显示所有文件和文件夹”选项前打勾→“确定”。     2.删除以下文件夹中的内容:   x:Documents and Settings用户名Cookies下的所有文件(保留index文件)   x:Documents and S
期刊
笔者是—个DIYer,在数年的DIY经历中,对电脑的使用和维护积累了一点点体会。  今天,借此把这些体会总结出来,以飨读者。  1. 在连接IDE设备时,应遵循红红相对的原则,让电源线和数据线红色的边缘线相对,这样才不会因插反而烧坏硬件。    2. 在安装硬件设备时,如果接口一直插不进,应检查连接的接口有无方向插反、插错,因错误的连接是无法插入接口的。    3. 根据PC99规范,主板厂家在各
期刊