Cisco 300-410: MPLS, VRFs y Servicios VPN de Capa 3 — Guía de estudio
Forma parte de la Cisco CCNP Enterprise 300-410 ENARSI — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Información general
Las VPN de Capa 3 con Multiprotocol Label Switching (MPLS) separan el enrutamiento del cliente en instancias de enrutamiento y reenvío virtual (VRF) mientras utilizan un núcleo de proveedor compartido para el transporte. Los routers de borde del proveedor (PE) imponen y eliminan las pilas de etiquetas para que los routers de proveedor (P) reenvíen el tráfico basándose únicamente en las etiquetas, preservando la escalabilidad y el aislamiento. MP-BGP distribuye las rutas VPN (VPNv4/VPNv6) con Route Distinguishers (RD) para garantizar su unicidad y Route Targets (RT) para controlar la política de importación/exportación. Un diseño adecuado exige una separación clara de los roles del cliente y del proveedor, una distribución cuidadosa de las etiquetas y políticas explícitas para la fuga de rutas (route leaking) y los servicios compartidos. Las operaciones requieren estados predecibles en el plano de control (IGP, LDP/RSVP, MP-BGP) y un comportamiento determinista en el plano de datos (apilamiento de etiquetas, PHP), con una verificación rigurosa y aislamiento de fallos a través de los límites CE-PE-núcleo.
Reenvío y distribución de etiquetas en MPLS
Formato y pila de etiquetas
- Un encabezado shim de MPLS contiene una etiqueta de 20 bits, una Clase de Tráfico (TC/EXP) de 3 bits, un bit de Fondo de la Pila (S) y un TTL de 8 bits.
- Los paquetes llevan una pila: una etiqueta externa de “transporte” para el LSP de PE a PE y una etiqueta interna de “VPN” que identifica la VRF (o el servicio) en el PE de egreso.
- El Penultimate Hop Popping (PHP) elimina la etiqueta superior en el penúltimo router P para reducir la carga en el PE de egreso; se puede usar una etiqueta nula explícita (explicit-null) para conservar la etiqueta superior y preservar la semántica de QoS/TTL hasta el egreso.
Fundamentos de LDP
- Los routers P y PE suelen ejecutar un protocolo de gateway interior (IGP) para establecer la alcanzabilidad y el Protocolo de Distribución de Etiquetas (LDP) para mapear las Clases de Equivalencia de Reenvío (FEC) a etiquetas.
- LDP descubre vecinos mediante mensajes hello por UDP/646 y forma sesiones de etiquetas sobre TCP/646, proporcionando una señalización de etiquetas fiable. El LDP dirigido (tLDP) puede crear sesiones offlink para FECs específicas.
- Estilos de asignación/propagación de etiquetas:
- Control independiente vs. ordenado: un router puede asignar etiquetas para una FEC tan pronto como conoce una ruta (independiente) o solo cuando ha recibido una etiqueta de su siguiente salto (ordenado).
- Retención de etiquetas liberal vs. conservadora: conservar todas las etiquetas recibidas o solo las del mejor siguiente salto, sacrificando memoria a cambio de agilidad en la convergencia.
- El ID de router de LDP es por defecto la dirección de loopback más alta, si existe (si no, la interfaz activa más alta). Estabilícelo (y el transporte) para evitar la inestabilidad de la sesión (session churn); considere la sincronización LDP-IGP para prevenir agujeros negros de tráfico (blackholing) durante la convergencia.
Alcance del plano de control del router P
- Los routers P del núcleo no contienen rutas VPN; solo ejecutan la red de base (underlay) (IGP) y la señalización de etiquetas (LDP o RSVP-TE). RSVP-TE puede usarse en lugar de, o junto con, LDP para aplicar ingeniería de tráfico.
Ruta en el plano de datos
- El PE de ingreso inserta (pushes) las etiquetas de VPN y de transporte; los routers P solo intercambian (swap) la etiqueta externa; el P penúltimo elimina (pops) la etiqueta de transporte (a menos que se use explicit-null); el PE de egreso elimina (pops) la etiqueta de VPN, selecciona la VRF y reenvía mediante una búsqueda IP normal.
Habilitadores de configuración prácticos (IOS/IOS XE)
- En interfaces orientadas al núcleo: mpls ip
- Globalmente: mpls label protocol ldp
- Verificar: show mpls ldp neighbor, show mpls ldp bindings, show mpls forwarding-table
Arquitectura L3VPN: Roles, VRFs, RDs, RTs y MP-BGP
Roles y demarcaciones
- CE (Customer Edge): ejecuta un protocolo hacia el PE (estático, eBGP, OSPF, EIGRP) y mantiene las rutas del cliente; no tiene conocimiento de MPLS.
- PE (Provider Edge): mantiene las VRF por cliente (tenant), participa en MP-BGP (VPNv4/VPNv6) e impone/elimina etiquetas.
- P (Provider Core): solo conmutación de etiquetas; sin estado de VRF.
- Cliente: propietario administrativo del CE y de las políticas de enrutamiento del tenant.
VRFs y superposición de direcciones
- Cada tenant obtiene una VRF (RIB/FIB separadas). Se permite la superposición de espacios de direcciones IPv4/IPv6 entre tenants.
- Los Route Distinguishers (RD) hacen que las rutas por VRF sean globalmente únicas al anteponer “RD:” al prefijo para formar los NLRI de VPNv4/VPNv6; los RD no son un mecanismo de seguridad y no controlan la política.
- Los Route Targets (RT) son comunidades extendidas de BGP que se utilizan para etiquetar rutas en la exportación y seleccionar qué rutas importa una VRF. La política de RT es el control autoritativo de importación/exportación.
Familias de direcciones de MP-BGP
- VPNv4: AFI 1, SAFI 128. El atributo MP_REACH_NLRI transporta el siguiente salto y una etiqueta VPN por ruta. Las rutas VPNv4 se distribuyen solo entre los nodos PE (y los route reflectors).
- VPNv6 (6VPE): AFI 2, SAFI 128. Habilita VPNs IPv6 sobre un núcleo MPLS IPv4. El siguiente salto de BGP puede seguir siendo IPv4; el PE asigna etiquetas VPN por cada ruta IPv6.
- Habilite las comunidades extendidas en las sesiones BGP entre PEs para que se transporten los RTs.
Patrón de configuración simplificado (PE)
- Definir VRF y conexión del CE:
- ip vrf CUST-A rd 65000:10 route-target export 65000:10 route-target import 65000:10
- interface GigabitEthernet0/0 ip vrf forwarding CUST-A ip address 10.0.0.1 255.255.255.252
- MP-BGP para VPNv4:
- router bgp 65000 neighbor 192.0.2.2 remote-as 65000 neighbor 192.0.2.2 update-source Loopback0 address-family vpnv4 neighbor 192.0.2.2 activate neighbor 192.0.2.2 send-community extended maximum-paths ibgp 2
- Familias de direcciones por VRF:
- address-family ipv4 vrf CUST-A redistribute connected
- address-family ipv6 vrf CUST-A redistribute connected
- Para 6VPE:
- address-family vpnv6 neighbor 192.0.2.2 activate neighbor 192.0.2.2 send-community extended
- Definir VRF y conexión del CE:
Verificación
- show ip route vrf CUST-A
- show bgp vpnv4 vrf CUST-A
- show bgp vpnv6 vrf CUST-A
- show bgp vpnv4 all summary
Política, Fuga de Rutas, Servicios Compartidos y Segmentación
Política de importación/exportación de RT
- Exportación: etiqueta las rutas de un VRF con uno o más RT. Importación: un VRF importa cualquier ruta cuyo RT coincida con su lista de importación.
- El control detallado se logra con route-maps por VRF (export/import maps) que coinciden con prefijos y establecen/manipulan los RT. Esto limita la propagación no deseada de rutas.
Métodos de fuga de rutas
- Fuga basada en RT (recomendado): defina un VRF de servicios compartidos (Shared-Services VRF), exporte los prefijos de servicio con el RT SVC e importe el RT SVC en los VRF de los tenants seleccionados. Use export maps en los tenants para restringir qué rutas de tenant se exportan de vuelta a los servicios.
- Fuga local de VRF a VRF: en algunas plataformas, las rutas estáticas pueden apuntar a interfaces en otros VRF, o BGP puede establecer adyacencia (peer) entre VRF en el mismo PE. Úselo con precaución; esto omite la política de RT y puede ser más difícil de auditar.
- Consideraciones de seguridad:
- Las importaciones demasiado permisivas conducen a una alcanzabilidad de cualquiera a cualquiera (any-to-any) y a un posible movimiento lateral.
- La fuga simétrica sin filtros puede crear bucles de retroalimentación (feedback loops) o exponer prefijos de gestión/infraestructura.
- Prefiera un modelo de servicios compartidos hub-and-spoke con listas de permisos explícitas (route-maps) e interconexiones con firewalls.
Conceptos de enrutamiento segmentado y migración
- La segmentación empresarial comienza con VRF-Lite dentro de los campus y los centros de datos. MPLS L3VPN extiende esos segmentos a través de la WAN sin NAT, preservando las IP superpuestas.
- Enfoque de migración:
- Asigne cada segmento VRF-Lite on-prem a un par de RT del proveedor.
- Use enrutamiento CE–PE (se prefiere eBGP) para intercambiar rutas por segmento de manera determinista.
- Introduzca un VRF de servicios compartidos (Shared-Services VRF) para la salida a DNS/AD/Internet e impórtelo de forma selectiva.
- Underlays preparados para el futuro:
- Los LSP basados en LDP o RSVP-TE están ampliamente implementados. Segment Routing MPLS (SR-MPLS) puede reemplazar LDP/RSVP en el underlay manteniendo idéntico el modelo de servicio L3VPN; solo la etiqueta de transporte proviene de SR en lugar de LDP/RSVP.
Operaciones: plano de control, plano de datos, verificación y aislamiento de fallos
Flujo de paquetes de extremo a extremo
- El CE anuncia un prefijo al PE de ingreso en la VRF X.
- El PE de ingreso lo instala en la RIB/CEF de la VRF X, lo etiqueta con los RT de exportación, crea un NLRI VPNv4/v6 (RD:prefijo) y asigna una etiqueta VPN.
- MP-BGP anuncia la ruta a los PE remotos (o a través de route reflectors), transportando el next hop (loopback del PE de ingreso) y la etiqueta VPN.
- El IGP y LDP/RSVP establecen un LSP de transporte hacia el next hop del PE de egreso.
- Plano de datos: el PE de ingreso inserta (pushes) la etiqueta VPN (interna) y la etiqueta de transporte (externa); los routers P intercambian (swap) las etiquetas externas; el penúltimo P retira (pops) la externa (PHP); el PE de egreso usa la etiqueta interna para seleccionar la VRF y reenvía al CE de egreso.
Modos de fallo comunes y contrapartidas
- Alcanzabilidad del underlay o LDP caído: MP-BGP puede permanecer activo, pero sin un LSP de transporte, el PE de ingreso no puede insertar una etiqueta externa válida; los paquetes se descartan. Use la sincronización LDP-IGP para prevenir blackholing.
- Falta de etiqueta VPN: la ruta VPNv4 está presente pero sin etiqueta (o con la etiqueta 3 con una semántica inesperada) interrumpe el reenvío. Confirme que el PE de egreso asigna etiquetas por VRF; revise las políticas que podrían suprimir el anuncio de etiquetas.
- Desajuste de RT: las rutas están presentes en la VRF emisora pero no son importadas por la receptora. Verifique los RT y que las comunidades extendidas se intercambien (send-community extended).
- MTU/fragmentación: las pilas de etiquetas añaden sobrecarga. Asegúrese de que las interfaces del núcleo y de los PE soporten una MTU de MPLS suficiente para evitar descartes; ajuste el MSS si es necesario.
- QoS y PHP: el mapeo de EXP a QoS puede perderse en el egreso si se retira la etiqueta superior. Use explicit-null para la transparencia de QoS en el salto de egreso.
- Selección de ruta iBGP en VPNv4: sin
maximum-paths ibgp N, solo se puede usar una ruta incluso con ECMP en el núcleo; habilite multipath para el balanceo de carga.
Flujo de trabajo de verificación
- Borde CE–PE:
undefined
,
undefined
, o
undefined
- MP-BGP:
undefined
;
undefined
- Etiquetas:
undefined
;
undefined
;
undefined
- Plano de datos:
undefined
;
undefined
o hacia la loopback del PE de egreso; valide el marcado EXP/TC si QoS está dentro del alcance.
Salud: considere BFD en las adyacencias CE–PE y PE–PE para proteger las sesiones de enrutamiento.
Aislamiento de fallos a través del CE, PE y el núcleo del proveedor
- Valide la adyacencia CE–PE y que las rutas de la VRF existan en el PE de ingreso.
- Confirme que la ruta se exporta a VPNv4 con un RT esperado y una etiqueta VPN presente en el PE de egreso.
- Asegúrese de que exista un LSP de transporte desde el PE de ingreso al de egreso (vecinos LDP/RSVP y etiqueta hacia la loopback del PE de egreso).
- Pruebe la alcanzabilidad PE–PE usando ping/traceroute originado desde la loopback del PE; verifique la consistencia de ECMP.
- En el PE de egreso, compruebe que la etiqueta VPN se resuelva a la VRF y a la interfaz del CE correctas.
- Si todas las comprobaciones del plano de control son exitosas, capture los contadores del plano de datos y verifique el comportamiento de MTU y QoS.
Escenario de problema práctico
Contoso Manufacturing planea migrar de una WAN VRF-Lite a una MPLS L3VPN de proveedor, introduciendo al mismo tiempo una VRF central de servicios compartidos (Shared-Services) para Internet y DNS. Los tenants A y B usan ambos el prefijo 10.10.0.0/16 internamente y deben permanecer aislados, excepto para el acceso selectivo a los servicios compartidos.
Enfoque
- Definir las VRF y la política de RT en los PE
Configuración:
undefined
undefined
undefined
undefined
-
undefined
undefined
undefined
undefined
-
undefined
undefined
undefined
undefined
- Justificación: los RD aseguran la unicidad entre las rutas superpuestas 10.10.0.0/16. Los RT definen los límites de segmentación. Un RT distinto para los servicios compartidos proporciona un hub controlable.
- Asociar las interfaces de los CE a las VRF correctas y levantar el enrutamiento CE–PE
Ejemplo de configuración:
undefined
undefined
undefined
-
undefined
undefined
undefined
undefined
- Justificación: el eBGP entre CE y PE proporciona límites de política claros y control por tenant sin filtrar atributos entre ellos.
- Habilitar MP-BGP entre los PE y propagar los RT y las etiquetas VPN
Configuración:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
- Justificación: el anuncio VPNv4 transporta tanto los RT como las etiquetas VPN por ruta; habilitar multipath en iBGP prepara el entorno para ECMP a través de múltiples rutas de RR/PE.
- Construir y verificar los LSP de transporte en el núcleo
Configuración:
undefined
-
undefined
undefined
undefined
- Justificación: LDP crea los LSP de PE a PE para la etiqueta externa. ECMP en el IGP junto con LDP soporta la escalabilidad y la convergencia. Verifique con
undefined
y
undefined
.
- Implementar la filtración selectiva de servicios compartidos
Configuración (en los tenants):
undefined
undefined
-
undefined
undefined
-
undefined
undefined
undefined
undefined
-
undefined
undefined
-
undefined
- Justificación: los tenants importan solo las rutas de los servicios compartidos; la VRF de servicios compartidos importa las rutas de los tenants pero exporta de vuelta solo los prefijos aprobados para evitar que los tenants aprendan las rutas de los demás a través del hub.
- Validar los planos de control/datos y MTU/QoS
Comandos:
undefined
-
undefined
-
undefined
-
undefined
-
undefined
- Justificación: confirma el enrutamiento de la VRF, las asignaciones de etiquetas (bindings) y la alcanzabilidad de extremo a extremo. Compruebe las MTU de las interfaces para acomodar la pila de etiquetas y preservar las marcas de QoS; habilite explicit-null si el egreso necesita visibilidad de EXP.
- Introducir VPN de IPv6 usando 6VPE
Configuración:
undefined
undefined
undefined
-
undefined
undefined
- Justificación: proporciona segmentación de IPv6 sobre el mismo núcleo MPLS IPv4 con etiquetas VPN por ruta y el mismo modelo de políticas basado en RT.
Este plan por etapas preserva la segmentación, permite el acceso compartido controlado, escala mediante la conmutación de etiquetas en el núcleo y proporciona puntos de verificación claros para un aislamiento rápido de fallos.
← Redistribución de Rutas y Enrutamiento Basado en Políticas · Todos los dominios · Enrutamiento y Distribución Multicast →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →