Cisco 300-410: MPLS, VRF i usługi VPN warstwy 3 — Przewodnik do nauki
Część Cisco CCNP Enterprise 300-410 ENARSI — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Sieci VPN warstwy 3 oparte na Multiprotocol Label Switching (MPLS) separują routing klienta do wirtualnych instancji routingu i przekazywania (VRF), wykorzystując współdzielony rdzeń dostawcy do transportu. Routery brzegowe dostawcy (PE) nakładają i usuwają stosy etykiet, dzięki czemu routery rdzeniowe (P) przekazują ruch wyłącznie na podstawie etykiet, zachowując skalowalność i izolację. MP-BGP dystrybuuje trasy VPN (VPNv4/VPNv6) z atrybutami Route Distinguishers (RD) w celu zapewnienia unikalności oraz Route Targets (RT) do kontrolowania polityki importu i eksportu. Prawidłowy projekt wymaga wyraźnego rozdzielenia ról klienta i dostawcy, starannej dystrybucji etykiet oraz jawnych polityk dla kontrolowanego wycieku tras (route leaking) i usług współdzielonych. Działanie operacyjne wymaga przewidywalnych stanów płaszczyzny sterowania (IGP, LDP/RSVP, MP-BGP) i deterministycznego zachowania płaszczyzny danych (układanie etykiet w stos, PHP), z rygorystyczną weryfikacją i izolacją błędów na granicach CE–PE–rdzeń.
Przekazywanie i dystrybucja etykiet w MPLS
Format i stos etykiet
- Nagłówek shim MPLS zawiera 20-bitową etykietę, 3-bitową klasę ruchu (TC/EXP), 1-bitowy wskaźnik dna stosu (S) i 8-bitowy TTL.
- Pakiety przenoszą stos: zewnętrzna etykieta „transportowa” dla ścieżki LSP między routerami PE oraz wewnętrzna etykieta „VPN” identyfikująca wyjściową instancję VRF (lub usługę) na routerze PE.
- Penultimate Hop Popping (PHP) usuwa górną etykietę na przedostatnim routerze P, aby zmniejszyć obciążenie wyjściowego routera PE; można użyć etykiety explicit-null, aby zachować górną etykietę w celu utrzymania semantyki QoS/TTL aż do wyjścia.
Podstawy LDP
- Routery P i PE zazwyczaj uruchamiają wewnętrzny protokół bramy (IGP) w celu ustanowienia osiągalności oraz protokół LDP (Label Distribution Protocol) do mapowania klas równoważności przekazywania (FEC) na etykiety.
- LDP odkrywa sąsiadów za pomocą komunikatów hello na porcie UDP/646 i tworzy sesje wymiany etykiet przez TCP/646, zapewniając niezawodną sygnalizację etykiet. Targeted LDP (tLDP) może budować sesje z niesąsiadującymi bezpośrednio routerami dla określonych FEC.
- Style alokacji/propagacji etykiet:
- Kontrola niezależna a uporządkowana: router może alokować etykiety dla FEC, gdy tylko pozna trasę (niezależna), lub dopiero gdy otrzyma etykietę od swojego następnego skoku (uporządkowana).
- Liberalne a konserwatywne przechowywanie etykiet: zachowaj wszystkie otrzymane etykiety lub tylko te od najlepszego następnego skoku, wymieniając pamięć na szybkość konwergencji.
- Identyfikator routera LDP domyślnie przyjmuje najwyższy adres interfejsu loopback (jeśli istnieje) lub najwyższy adres aktywnego interfejsu. Należy go ustabilizować (wraz z siecią transportową), aby uniknąć niestabilności sesji; warto rozważyć synchronizację LDP-IGP, aby zapobiec tworzeniu czarnych dziur (blackholing) podczas konwergencji.
Zakres płaszczyzny sterowania routera P
- Rdzeniowe routery P nie przechowują tras VPN; uruchamiają jedynie sieć podkładową (IGP) i sygnalizację etykiet (LDP lub RSVP-TE). RSVP-TE może być używany zamiast lub obok LDP do inżynierii ruchu.
Ścieżka w płaszczyźnie danych
- Wejściowy router PE (ingress) dokłada etykiety VPN i transportową; routery P wymieniają tylko zewnętrzną etykietę; przedostatni router P zdejmuje etykietę transportową (chyba że używany jest explicit-null); wyjściowy router PE (egress) zdejmuje etykietę VPN, wybiera VRF i przekazuje pakiet na podstawie standardowego wyszukiwania w tablicy routingu IP.
Praktyczne polecenia konfiguracyjne (IOS/IOS XE)
- Na interfejsach skierowanych do rdzenia: mpls ip
- Globalnie: mpls label protocol ldp
- Weryfikacja: show mpls ldp neighbor, show mpls ldp bindings, show mpls forwarding-table
Architektura L3VPN: Role, VRF, RD, RT i MP-BGP
Role i punkty demarkacyjne
- CE (Customer Edge): router brzegowy klienta; uruchamia protokół w kierunku PE (trasy statyczne, eBGP, OSPF, EIGRP) i przechowuje trasy klienta; nie ma świadomości istnienia MPLS.
- PE (Provider Edge): router brzegowy dostawcy; przechowuje instancje VRF dla każdego klienta, uczestniczy w MP-BGP (VPNv4/VPNv6) oraz nakłada/usuwa etykiety.
- P (Provider Core): router rdzeniowy dostawcy; wykonuje tylko przełączanie etykiet; nie przechowuje stanu VRF.
- Klient: administrator routera CE i polityk routingu w swojej sieci.
VRF i nakładanie się adresacji
- Każdy dzierżawca (tenant) otrzymuje instancję VRF (osobna tablica RIB/FIB). Dozwolone jest nakładanie się przestrzeni adresowych IPv4/IPv6 między dzierżawcami.
- Route Distinguishers (RD) zapewniają globalną unikalność tras w ramach VRF poprzez dodanie prefiksu „RD:” do trasy, tworząc w ten sposób NLRI VPNv4/VPNv6; RD nie jest mechanizmem bezpieczeństwa i nie kontroluje polityki.
- Route Targets (RT) to rozszerzone atrybuty community BGP używane do oznaczania tras przy eksporcie i wybierania, które trasy dana instancja VRF ma importować. Polityka RT jest autorytatywnym mechanizmem kontroli importu/eksportu.
Rodziny adresowe MP-BGP
- VPNv4: AFI 1, SAFI 128. Atrybut MP_REACH_NLRI przenosi adres następnego skoku i etykietę VPN dla każdej trasy. Trasy VPNv4 są dystrybuowane tylko między węzłami PE (oraz reflektorami tras).
- VPNv6 (6VPE): AFI 2, SAFI 128. Umożliwia działanie sieci VPN IPv6 nad rdzeniem MPLS opartym na IPv4. Adres następnego skoku BGP może pozostać w formacie IPv4; router PE przypisuje etykiety VPN dla każdej trasy IPv6.
- Należy włączyć obsługę rozszerzonych atrybutów community na sesjach BGP między routerami PE, aby atrybuty RT były przenoszone.
Uproszczony wzorzec konfiguracji (PE)
- Definicja VRF i podłączenia CE:
- ip vrf CUST-A rd 65000:10 route-target export 65000:10 route-target import 65000:10
- interface GigabitEthernet0/0 ip vrf forwarding CUST-A ip address 10.0.0.1 255.255.255.252
- MP-BGP dla VPNv4:
- router bgp 65000 neighbor 192.0.2.2 remote-as 65000 neighbor 192.0.2.2 update-source Loopback0 address-family vpnv4 neighbor 192.0.2.2 activate neighbor 192.0.2.2 send-community extended maximum-paths ibgp 2
- Rodziny adresowe w ramach VRF:
- address-family ipv4 vrf CUST-A redistribute connected
- address-family ipv6 vrf CUST-A redistribute connected
- Dla 6VPE:
- address-family vpnv6 neighbor 192.0.2.2 activate neighbor 192.0.2.2 send-community extended
- Definicja VRF i podłączenia CE:
Weryfikacja
- show ip route vrf CUST-A
- show bgp vpnv4 vrf CUST-A
- show bgp vpnv6 vrf CUST-A
- show bgp vpnv4 all summary
Polityki, wyciekanie tras (Route Leaking), usługi współdzielone i segmentacja
Polityka importu/eksportu RT
- Eksport: oznaczanie tras z VRF jednym lub wieloma atrybutami RT. Import: VRF importuje każdą trasę, której atrybut RT pasuje do jego listy importowej.
- Szczegółową kontrolę uzyskuje się za pomocą map tras (route-maps) per-VRF (mapy eksportu/importu), które dopasowują prefiksy oraz ustawiają/modyfikują atrybuty RT. Ogranicza to niezamierzone rozprzestrzenianie się tras.
Metody wyciekania tras (Route Leaking)
- Wyciekanie oparte na RT (zalecane): zdefiniuj VRF dla usług współdzielonych (Shared-Services), eksportuj prefiksy usług z atrybutem RT SVC i importuj RT SVC do wybranych VRF-ów tenantów. Użyj map eksportu na tenantach, aby ograniczyć, które trasy tenantów są eksportowane z powrotem do usług.
- Lokalne wyciekanie między VRF-ami: na niektórych platformach trasy statyczne mogą wskazywać na interfejsy w innych VRF-ach, lub BGP może nawiązywać sesje peeringu między VRF-ami na tym samym urządzeniu PE. Należy używać ostrożnie; omija to politykę RT i może być trudniejsze do audytu.
- Kompromisy w zakresie bezpieczeństwa:
- Zbyt liberalne polityki importu prowadzą do osiągalności typu „każdy z każdym” (any-to-any) i potencjalnego ruchu bocznego (lateral movement).
- Symetryczne wyciekanie bez filtrów może tworzyć pętle zwrotne lub ujawniać prefiksy zarządcze/infrastrukturalne.
- Preferowany jest model usług współdzielonych typu hub-and-spoke z jawnymi listami zezwoleń (route-maps) i integracją z zaporami sieciowymi (firewall).
Koncepcje segmentacji routingu i migracja
- Segmentacja w przedsiębiorstwie zaczyna się od VRF-Lite wewnątrz kampusów i centrów danych. MPLS L3VPN rozszerza te segmenty przez sieć WAN bez NAT, zachowując możliwość stosowania nakładających się adresów IP.
- Podejście do migracji:
- Przypisz każdy lokalny segment VRF-Lite do pary atrybutów RT dostawcy.
- Użyj routingu CE–PE (preferowany eBGP) do deterministycznej wymiany tras dla każdego segmentu.
- Wprowadź VRF dla usług współdzielonych (Shared-Services) dla DNS/AD/wyjścia do Internetu i importuj go selektywnie.
- Warstwy transportowe (underlay) gotowe na przyszłość:
- Ścieżki LSP oparte na LDP lub RSVP-TE są szeroko stosowane. Segment Routing MPLS (SR-MPLS) może zastąpić LDP/RSVP w warstwie transportowej (underlay), zachowując identyczny model usług L3VPN; jedynie etykieta transportowa pochodzi z SR zamiast z LDP/RSVP.
Operacje: Płaszczyzna Sterowania, Płaszczyzna Danych, Weryfikacja i Izolacja Błędów
Przepływ pakietu end-to-end
- Router CE rozgłasza prefiks do wejściowego routera PE do VRF X.
- Wejściowy PE instaluje go w tablicy RIB/CEF dla VRF X, oznacza go eksportowanymi atrybutami RT, tworzy NLRI VPNv4/v6 (RD:prefiks) i alokuje etykietę VPN.
- MP-BGP rozgłasza trasę do zdalnych PE (lub przez route reflectory), przenosząc adres następnego skoku (pętla zwrotna wejściowego PE) i etykietę VPN.
- IGP i LDP/RSVP ustanawiają transportowy LSP w kierunku następnego skoku, czyli wyjściowego PE.
- Płaszczyzna danych: wejściowy PE dokłada etykietę VPN (wewnętrzną) i etykietę transportową (zewnętrzną); routery P zamieniają zewnętrzne etykiety; przedostatni router P zdejmuje zewnętrzną etykietę (PHP); wyjściowy PE używa wewnętrznej etykiety do wyboru VRF i przekazuje pakiet do wyjściowego CE.
Typowe tryby awarii i kompromisy
- Brak osiągalności w warstwie podkładowej (underlay) lub awaria LDP: MP-BGP może pozostać aktywny, ale bez transportowego LSP wejściowy PE nie może dołożyć prawidłowej zewnętrznej etykiety; pakiety są odrzucane. Użyj synchronizacji LDP-IGP, aby zapobiec tworzeniu się czarnych dziur (blackholing).
- Brak etykiety VPN: trasa VPNv4 jest obecna, ale brak etykiety (lub etykieta 3 z nieoczekiwaną semantyką) przerywa przekazywanie pakietów. Potwierdź, że wyjściowy PE alokuje etykiety dla każdego VRF; sprawdź politykę, która może tłumić rozgłaszanie etykiet.
- Niedopasowanie RT: trasy są obecne w wysyłającym VRF, ale nie są importowane przez odbiorcę. Zweryfikuj RT i upewnij się, że rozszerzone communities są wymieniane (
send-community extended). - MTU/fragmentacja: stosy etykiet dodają narzut. Upewnij się, że interfejsy rdzenia i PE obsługują wystarczające MTU dla MPLS, aby uniknąć odrzucania pakietów; w razie potrzeby dostosuj MSS.
- QoS i PHP: mapowanie EXP-na-QoS może zostać utracone na wyjściu, jeśli górna etykieta jest zdejmowana. Użyj
explicit-nulldla przezroczystości QoS na ostatnim skoku do wyjściowego PE. - Wybór ścieżki iBGP w VPNv4: bez
maximum-paths ibgp Nmoże być używana tylko jedna ścieżka, nawet przy ECMP w rdzeniu; włącz multipath, aby rozkładać obciążenie.
Proces weryfikacji
- Krawędź CE–PE:
show ip route vrf TENANT,show bgp ipv4 vrf TENANTlubshow ospf/eigrp vrf TENANT - MP-BGP:
show bgp vpnv4 all summary;show bgp vpnv4 vrf TENANT RD:prefix - Etykiety:
show mpls ldp neighbor;show mpls ldp bindings;show mpls forwarding-table - Płaszczyzna danych:
show ip cef vrf TENANT prefix;traceroute mpls ipv4 RD:prefixlub do pętli zwrotnej wyjściowego PE; zweryfikuj znaczniki EXP/TC, jeśli QoS jest w zakresie - Kondycja: rozważ BFD na sąsiedztwach CE–PE i PE–PE, aby chronić sesje routingu.
- Krawędź CE–PE:
Izolacja błędów na styku CE, PE i rdzenia dostawcy
- Zweryfikuj sąsiedztwo CE–PE i istnienie tras VRF na wejściowym PE.
- Potwierdź, że trasa jest eksportowana do VPNv4 z oczekiwanym RT i że etykieta VPN jest obecna na wyjściowym PE.
- Upewnij się, że istnieje transportowy LSP od wejściowego do wyjściowego PE (sąsiedzi LDP/RSVP i etykieta w kierunku pętli zwrotnej wyjściowego PE).
- Przetestuj osiągalność PE–PE za pomocą
ping/tracerouteze źródłem na pętli zwrotnej PE; zweryfikuj spójność ECMP. - Na wyjściowym PE sprawdź, czy etykieta VPN jest rozwiązywana do właściwego VRF i interfejsu CE.
- Jeśli wszystkie sprawdzenia płaszczyzny sterowania przejdą pomyślnie, zbierz liczniki płaszczyzny danych i zweryfikuj zachowanie MTU i QoS.
Praktyczny scenariusz problemu
Firma Contoso Manufacturing planuje migrację z sieci WAN opartej na VRF-Lite do usługi MPLS L3VPN od dostawcy, wprowadzając jednocześnie centralny VRF dla usług współdzielonych (Shared-Services) dla Internetu i DNS. Najemcy A i B używają wewnętrznie tej samej przestrzeni adresowej 10.10.0.0/16 i muszą pozostać odizolowani, z wyjątkiem selektywnego dostępu do usług współdzielonych.
Podejście
Zdefiniuj VRF i politykę RT na routerach PE
- Konfiguracja:
ip vrf TENANT-Ard 64512:10route-target export 64512:10route-target import 64512:10ip vrf TENANT-Brd 64512:20route-target export 64512:20route-target import 64512:20ip vrf SHARED-SVCSrd 64512:100route-target export 64512:100route-target import 64512:100
- Uzasadnienie: RD zapewniają unikalność dla nakładających się tras 10.10.0.0/16. RT definiują granice segmentacji. Odrębny RT dla Shared-Services tworzy kontrolowalny hub.
- Konfiguracja:
Podłącz interfejsy CE do odpowiednich VRF i uruchom routing CE–PE
- Przykład konfiguracji:
interface GigabitEthernet0/0ip vrf forwarding TENANT-Aip address 10.10.0.1 255.255.255.252router bgp 64512address-family ipv4 vrf TENANT-Aneighbor 10.10.0.2 remote-as 65010neighbor 10.10.0.2 activate
- Uzasadnienie: eBGP na styku CE–PE zapewnia jasne granice polityki i kontrolę dla każdego najemcy bez wyciekania atrybutów między najemcami.
- Przykład konfiguracji:
Włącz MP-BGP między routerami PE i propaguj RT oraz etykiety VPN
- Konfiguracja:
router bgp 64512neighbor 192.0.2.2 remote-as 64512neighbor 192.0.2.2 update-source Loopback0address-family vpnv4neighbor 192.0.2.2 activateneighbor 192.0.2.2 send-community extendedmaximum-paths ibgp 2
- Uzasadnienie: Rozgłoszenia VPNv4 przenoszą zarówno RT, jak i etykiety VPN dla każdej trasy; włączenie multipath iBGP przygotowuje do ECMP przez wiele ścieżek RR/PE.
- Konfiguracja:
Zbuduj i zweryfikuj transportowe LSP w rdzeniu
- Konfiguracja:
mpls label protocol ldpinterface Bundle10ip address 198.51.100.1 255.255.255.0mpls ip
- Uzasadnienie: LDP tworzy LSP typu PE-do-PE dla zewnętrznej etykiety. ECMP w IGP w połączeniu z LDP wspiera skalowalność i konwergencję. Zweryfikuj za pomocą
show mpls ldp neighborishow mpls forwarding-table.
- Konfiguracja:
Zaimplementuj selektywny wyciek tras dla usług współdzielonych
- Konfiguracja (na najemcach):
ip vrf TENANT-Aroute-target import 64512:100ip vrf TENANT-Broute-target import 64512:100ip vrf SHARED-SVCSroute-target import 64512:10route-target import 64512:20export map SVC-EXPORT-FILTERroute-map SVC-EXPORT-FILTER permit 10match ip address prefix-list SVC-ALLOWEDip prefix-list SVC-ALLOWED permit 203.0.113.0/24
- Uzasadnienie: Najemcy importują tylko trasy z Shared-Services; Shared-Services importuje trasy najemców, ale eksportuje z powrotem tylko zatwierdzone prefiksy, aby uniemożliwić najemcom poznawanie swoich tras nawzajem przez hub.
- Konfiguracja (na najemcach):
Zweryfikuj płaszczyzny sterowania/danych oraz MTU/QoS
- Polecenia:
show ip route vrf TENANT-Ashow bgp vpnv4 vrf TENANT-A 10.10.5.0/24show mpls ldp bindingsshow mpls forwarding-tableping vrf TENANT-A 203.0.113.10
- Uzasadnienie: Potwierdza routing VRF, powiązania etykiet i osiągalność end-to-end. Sprawdź MTU interfejsów, aby pomieścić stos etykiet i zachować znaczniki QoS; włącz
explicit-null, jeśli wyjściowy PE potrzebuje widoczności pola EXP.
- Polecenia:
Wprowadź sieci VPN IPv6 za pomocą 6VPE
- Konfiguracja:
address-family vpnv6neighbor 192.0.2.2 activateneighbor 192.0.2.2 send-community extendedaddress-family ipv6 vrf TENANT-Aredistribute connected
- Uzasadnienie: Zapewnia segmentację IPv6 w tym samym rdzeniu MPLS opartym na IPv4, z etykietami VPN dla każdej trasy i tym samym modelem polityki opartym na RT.
- Konfiguracja:
Ten etapowy plan zachowuje segmentację, umożliwia kontrolowany dostęp współdzielony, skaluje się poprzez przełączanie etykiet w rdzeniu i zapewnia jasne punkty weryfikacji dla szybkiej izolacji błędów.
← Redystrybucja tras i routing oparty na politykach · Wszystkie domeny · Routing multicastowy i dystrybucja →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →