搜索
您的当前位置:首页正文

基于MPLS VPN的IP管理网络部署研究

来源:好土汽车网
2014年第9期 (总第141期) 信息通信 INFORMAT10N&C0MMUNICATIONS 20l4 (Sum.No 141) 基于MPLS VPN的IP管理网络部署研究 胡琳欣 (中国移动通信集团广东有限公司汕头分公司,广东汕头515000) 摘要:为实现IP管理网络的业务分类及接入安全性,文章基于MPLS VPN,综合考虑业务接入对防火墙的要求,设计了 网络核心层、汇聚层、接入层的安全管理网络架构。首先介绍了MPLSVPN实现原理,在此基础上,分别从链路连接、设 备选择、路由配置等方面研究了MPLS VPN网络部署方案。这一方案有利于网络业务划分与运营维护,同时集成化的 防火墙规划也有利于保障网络安全。 关键词:MPLS VPN;网络部署;业务安全 中图分类号:TP393 文献标识码:A 文章编号:1673.113l(2014)09.0152.0l 1概述 随着信息技术的高速发展,IP管理网络作为LTE、TD、 GSM、数据和增值、传输、动力等业务系统的网管数据承载网 络,在移动通信网络中起到非常关键的作用。网管网络的日 益壮大,网络承载的业务逐渐增加,对网络的规范性、安全性 要求不断提升。 目前较为复杂的IP网络主要存在如下问题:业务分类不 够清晰,各业务网络之间可以互相访问;对网络业务接入部分 的安全需求缺乏统一规划,系统局部的安全问题极易扩散到 整个系统。 针对上述问题,本文通过引入MPLSVPN技术,实现在一 张物理网上模拟多种逻辑网,分别承载不同的业务,实现各个 业务之间的安全隔离,并加快了数据报文转发,有效解决网路 延迟问题。 2 MPLS VPN实现原理 MPLSVPN的基本组成主要包括CE(网络边缘设备)、PE (服务提供商边缘路由器)和P(服务提供商核心路由器)三个 部分。PE是该架构的核心,是MPLS三层VPN的主要实现 者,负责建立LSP连接,对VPN用户进行管理。P路由器利 用BGP或LDP协议来维护PE设备间的LSP,负责MPLS转 发,不会感知到封装在LSP中的VPN信息。CE连接客户,可 以是路由器,也可以是交换机,既不需要VPN配置,也不需要 运行MPLS 。 3 IP管理网络MPLS VPN部署 3.1网络架构设计 汕头网管网采用分层结构,分别为:核心层、汇聚层和接入 层,设备分布在12个汇聚机房和多个基站机房。核心层p路 由器、各机房汇聚层PE路由器与各机房接入层CE交换机都采 用口字型双链路实现链路冗余保护,在P和PE之间运行MPLS VPN。基于业务隔离要求,采用MPLSVPN节省了各个机房区 分不同业务的汇聚交换机数,实现了物理融合和逻辑隔离。 根据网络规划要求,各业务接入需要接入侧防火墙保护。 原网络中,PE下连华为一道门系列防火墙,由于这种防火墙不 支持VRF(VPN路由功能),启用MPLS VPN以后,每个业务 VPN都需配套一套防火墙和CE交换机。这种设计成本高, 且每次接入新的业务VPN,都需新建一套防火墙,可行性不 高。考虑将防火墙与汇聚层PE路由器结合,采用华为SRG 系列防火墙路由器,同时起到PE和防火墙的功能。这样的设 计,每个接入业务VPN无需多配置一套防火墙,方便各个业 务系统的接入和扩展,并且新接入业务不需要对现有业务系 统架构作任何改动。 152 3.2路由规划 本网络规划中的路由分为产生路由的IGP(内部路由协 议)和传播路由的EGP( ̄b部路由协议)。IGP采用OSPF和静 态路由;EGP采用BGP4,并作为MPLS VPN路由协议。在P 和PE路由器上同时运行OSPF、IPv4 BGP和MPLS BGP来进 行全局路由选择和和VPN路由选择。 BGP路由设计中,由于网管网是 个专网,独立于公网, 所以可自由分配AS号。将汕头网管网分配在同一个BGP自 治域,将整个网络系统的AS号定为65310。AS内各机房的 PE路由器与核心区域P路由器建立1BGP对等体关系,实现 IBGP全连接。在PE上为不同的业务接入定义VPN(定义 VRF,用RD号标识VPN,把VRF和子接口关联起来)以后, 需要在BGP中配置对等体,并进行IPv4地址簇下的VRF配 置和VPNv4地址簇下的配置。正确配置后,多协议BGP把 VPNv4前缀和VPN标签从下游PE向上游PE传播。 IGP路由对标签的交换和LSP的建立起着关键作用,并 且通过全局路由表管理网络设备,常用的协议有OSPF,LDP 等。在本文中,PE利用OSPF交换标签绑定信息,用LSA(链 路状态通告)发现邻居。 CE设备可采用路由器或交换机,本文采用二层交换机。 在PE设备上为各个业务VPN划分VLAN与CE对接,VLAN 接口中设置VRRP做冗余保护。将PE和CE互联接口设置 为TRUNK口,CE设备直接对接业务系统,并将业务划分到对 应的VLAN。 4结语 MPLS VPN技术为IP网络部署提供了新的方向和技术 支持。文中根据MPLSVPN的实现原理,探讨了其在汕头移 动网管网中的实际应用。改造后MPLS VPN网络有如下优 化:(1)简化了网络结构:通过引入MPLS VPN并将PE与防 火墙结合,节省了大批机房设备,使网络结构清晰明了,减少 了可能的故障节点,方便日常维护。(2)提高了网络安全性: 通过划分入不同的VPN,各业务系统实现了逻辑的隔离和可 控的互访;通过将PE与防火墙结合,实现了接入系统百分之 百的防火墙保护。(3)提高了网络扩展性,当新增业务系统时, 只需增加一个VPN实例,不用再针对某个业务系统单独对网 络结构进行扩容。 参考文献: [1]Lue De Ghein,MPLS技术架构[M].陈麒帆,陈武,译.北京: 人民邮电出版社,2008 [2 陈雪非,2]黄河,李蓬.MPLS VPN关键技术研究【J】.计算机工 程与设计,2007,28(13):3138.3150 

因篇幅问题不能全部显示,请点此查看更多更全内容

Top