Skip to content

MPLS VPN 与跨域互联

配套课件

L3VPN 的基础闭环

一套可工作的 MPLS L3VPN 至少包括四层:

  1. 核心 IGP:让 PE/P 的 Loopback 和传输路径可达;
  2. MPLS/LDP(或其他隧道):为 PE 间报文提供传输 LSP;
  3. PE 上的 VPN 实例(VRF):用 RD 使重叠 IPv4 前缀唯一,用 RT 控制路由导入导出;
  4. MP-BGP VPNv4:在 PE 间携带 VPN 路由、标签及 RD/RT 信息。

业务转发常见为双层标签:外层标签把报文送往出 PE,内层 VPN 标签标识出 PE 上的 VPN 实例/转发上下文。核心 P 路由器通常只处理外层传输标签,不需要保存客户 VPN 路由。

RD、RT 与 VPN 标签

  • RD:将 IPv4 前缀与 VPN 身份组合成全局唯一的 VPNv4 NLRI,本身不决定成员关系;
  • RT:扩展团体属性,用于决定路由从哪个 VPN 导出、被哪个 VPN 导入;
  • VPN 标签:帮助出 PE 在正确的 VRF 中继续查找客户路由。

排错时不要把 RD 与 RT 混为一谈。两端都配置了同一个 RD 不代表互通;RT 导入/导出方向不匹配,才是实验中最常见的“VPNv4 路由看得到但 VRF 路由表没有”的原因。

PE-CE 路由与导入导出

PE-CE 可以运行静态路由、OSPF、IS-IS、BGP 等协议。无论选用哪一种,都要明确两次边界:

  • CE 路由如何进入对应 VPN 实例;
  • 从 MP-BGP 学到的 VPN 路由如何回灌到 CE 协议。

当路由跨多个协议重分发时,必须设计 tag、路由策略和优先级,避免路由回灌与次优路径。实验中应分别查看 VPN 实例路由表、VPNv4 BGP 表和 CE 路由表,而不是只 ping。

Intra-AS 常见业务模型

  • Intranet:同一 VPN 的站点相互通信;
  • Extranet:两个或多个 VPN 通过选择性的 RT 导入实现受控互访;
  • Internet 接入:将公共/出口路由按需泄漏到 VPN,或将 VPN 路由按策略引至出口;
  • Hub-Spoke:分支之间默认隔离,只经 Hub 转发。

这些场景的核心是 RT 规划和路由泄漏边界。变更前先画出“谁导出、谁导入”的矩阵,再落地 route-target,能够避免把不该互通的客户路由泄露出去。

Inter-AS 方案 A、B、C

方案ASBR 的主要角色典型特点
Option AVPN 路由在 ASBR 间按 VRF 交接配置直观,扩展性相对有限
Option BASBR 间交换 VPNv4 路由跨域边界保留 VPNv4 能力
Option C跨 AS 建立端到端/递归标签转发能力可扩展性更强,控制与转发设计更复杂

课件中的标签分析很关键:跨域后应分别确认到下一 ASBR 的传输标签、VPN 标签以及最终到 PE 的 LSP 是否都已具备。不要只凭“跨 AS BGP 邻居建立”判断方案已完成。

推荐验收顺序

text
display ip vpn-instance
display ip routing-table vpn-instance <vpn-name>
display bgp vpnv4 vpn-instance <vpn-name> routing-table
display mpls lsp
display mpls ldp peer

最后从 CE 侧测试业务前缀,并回到 PE 检查:该前缀是否被导出、对端是否按 RT 导入、下一跳是否具备 LSP、入站 VPN 标签是否落入正确的 VRF。