MPLS VPN 与跨域互联
配套课件
L3VPN 的基础闭环
一套可工作的 MPLS L3VPN 至少包括四层:
- 核心 IGP:让 PE/P 的 Loopback 和传输路径可达;
- MPLS/LDP(或其他隧道):为 PE 间报文提供传输 LSP;
- PE 上的 VPN 实例(VRF):用 RD 使重叠 IPv4 前缀唯一,用 RT 控制路由导入导出;
- MP-BGP VPNv4:在 PE 间携带 VPN 路由、标签及 RD/RT 信息。
业务转发常见为双层标签:外层标签把报文送往出 PE,内层 VPN 标签标识出 PE 上的 VPN 实例/转发上下文。核心 P 路由器通常只处理外层传输标签,不需要保存客户 VPN 路由。
RD、RT 与 VPN 标签
- RD:将 IPv4 前缀与 VPN 身份组合成全局唯一的 VPNv4 NLRI,本身不决定成员关系;
- RT:扩展团体属性,用于决定路由从哪个 VPN 导出、被哪个 VPN 导入;
- VPN 标签:帮助出 PE 在正确的 VRF 中继续查找客户路由。
排错时不要把 RD 与 RT 混为一谈。两端都配置了同一个 RD 不代表互通;RT 导入/导出方向不匹配,才是实验中最常见的“VPNv4 路由看得到但 VRF 路由表没有”的原因。
PE-CE 路由与导入导出
PE-CE 可以运行静态路由、OSPF、IS-IS、BGP 等协议。无论选用哪一种,都要明确两次边界:
- CE 路由如何进入对应 VPN 实例;
- 从 MP-BGP 学到的 VPN 路由如何回灌到 CE 协议。
当路由跨多个协议重分发时,必须设计 tag、路由策略和优先级,避免路由回灌与次优路径。实验中应分别查看 VPN 实例路由表、VPNv4 BGP 表和 CE 路由表,而不是只 ping。
Intra-AS 常见业务模型
- Intranet:同一 VPN 的站点相互通信;
- Extranet:两个或多个 VPN 通过选择性的 RT 导入实现受控互访;
- Internet 接入:将公共/出口路由按需泄漏到 VPN,或将 VPN 路由按策略引至出口;
- Hub-Spoke:分支之间默认隔离,只经 Hub 转发。
这些场景的核心是 RT 规划和路由泄漏边界。变更前先画出“谁导出、谁导入”的矩阵,再落地 route-target,能够避免把不该互通的客户路由泄露出去。
Inter-AS 方案 A、B、C
| 方案 | ASBR 的主要角色 | 典型特点 |
|---|---|---|
| Option A | VPN 路由在 ASBR 间按 VRF 交接 | 配置直观,扩展性相对有限 |
| Option B | ASBR 间交换 VPNv4 路由 | 跨域边界保留 VPNv4 能力 |
| Option C | 跨 AS 建立端到端/递归标签转发能力 | 可扩展性更强,控制与转发设计更复杂 |
课件中的标签分析很关键:跨域后应分别确认到下一 ASBR 的传输标签、VPN 标签以及最终到 PE 的 LSP 是否都已具备。不要只凭“跨 AS BGP 邻居建立”判断方案已完成。
推荐验收顺序
text
display ip vpn-instance
display ip routing-table vpn-instance <vpn-name>
display bgp vpnv4 vpn-instance <vpn-name> routing-table
display mpls lsp
display mpls ldp peer最后从 CE 侧测试业务前缀,并回到 PE 检查:该前缀是否被导出、对端是否按 RT 导入、下一跳是否具备 LSP、入站 VPN 标签是否落入正确的 VRF。
