Moderní sítě musí často obsluhovat více zákazníků, oddělení nebo aplikací současně. Právě proto jsou technologie jako L3VPN a VRF (Virtual Routing and Forwarding) klíčové pro každého správce infrastruktury. V tomto článku si vysvětlíme principy fungování, konfiguraci a nejčastější scénáře použití.
VRF umožňuje definovat více oddělených směrovacích tabulek na jednom fyzickém zařízení. To znamená, že můžete izolovat síťový provoz mezi různými zákazníky nebo odděleními bez potřeby dalších zařízení. Jde o základ pro multi-tenant infrastruktury, kde je nutné zajistit maximální nezávislost mezi logickými sítěmi.
L3VPN (Layer 3 Virtual Private Network) umožňuje poskytovatelům služeb (SP) přenášet IP provoz více zákazníků po sdílené fyzické infrastruktuře, aniž by se jejich trasy nebo data překrývaly. Každý zákazník (nebo „tenant“) je díky VRF izolován, ale zároveň má plnou funkcionalitu směrování mezi svými lokalitami. L3VPN je běžná technologie při poskytování tzv. managed služeb pro podniky.
ip vrf TENANT1 rd 100:1 route-target export 100:1 route-target import 100:1 ip vrf TENANT2 rd 100:2 route-target export 100:2 route-target import 100:2
interface GigabitEthernet0/0 ip vrf forwarding TENANT1 ip address 10.1.1.1 255.255.255.0 interface GigabitEthernet0/1 ip vrf forwarding TENANT2 ip address 10.2.2.1 255.255.255.0
router bgp 65000 address-family ipv4 vrf TENANT1 neighbor 192.0.2.2 remote-as 65001 neighbor 192.0.2.2 activate redistribute connected exit-address-family address-family ipv4 vrf TENANT2 neighbor 192.0.2.3 remote-as 65002 neighbor 192.0.2.3 activate redistribute connected
show ip route vrf TENANT1
– ověří směrovací tabulkuping vrf TENANT1 10.1.1.2
– test konektivity v rámci VRFshow ip bgp vpnv4 all
– stav BGP VPNv4 peeringu a sdílených trasVe velkých poskytovatelských sítích se VRF a L3VPN často kombinují s MPLS (Multi-Protocol Label Switching). V takovém případě se VPN trasy mezi PE routery přenášejí pomocí VPNv4 BGP rozšíření a síťové jádro (P routery) pouze přeposílá MPLS štítky. Taková architektura snižuje komplexitu a zvyšuje škálovatelnost sítě.
mpls ip mpls ldp router-id Loopback0 force mpls label protocol ldp router bgp 65000 address-family vpnv4 neighbor 10.10.10.2 activate neighbor 10.10.10.2 send-community extended
I když VRF poskytuje logickou izolaci, neměli bychom zanedbat:
ip vrf forwarding
na fyzickém rozhraníTechnológie ako L3VPN a VRF dávajú správcom sietí super-schopnosti – izolovať, škálovať a riadiť komplexné multi-tenant prostredia bez potreby násobného hardvéru. Ak sa chcete naučiť tieto pokročilé konfigurácie na reálnych zariadeniach, odporúčame prihlásiť sa na kurz COS - Hrdý majitel nové superschopnosti: Ochránce Cisco sítě.
Viac informacií preberáme na kurze: