您好,欢迎访问三七文档
当前位置:首页 > 商业/管理/HR > 资本运营 > Juniper-制胜的VPN策略(1)
JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential制胜的VPN策略日程安排虚拟专网(VPN)介绍运营模式:BGP/MPLSVPN(RFC2547bis)运营模式:二层MPLSVPN总结JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential第一部分VPN介绍日程:VPN介绍VPN概况基于CPE的VPN由服务商实施的VPNIETF标准更新日程:VPN介绍VPN概况基于CPE的VPN由提供商实施的VPNIETF标准更新JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential6什么是VPN?专网是建立在共享基础设施之上的虚拟:并不是一个独立的物理网络专有:独立的地址使用及路由网络:一组能够相互通信的设备的集合约束是关键–无限制的连通性并不是目的共享基础设施移动用户及远程用户远程接入分支办公室公司总部供应商,合作伙伴及客户企业内部互联网企业间互联网JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential790年代实施的VPN运营模式PVC覆盖在共享基础设施(ATM/帧中继)之上用户路由(或桥接)在用户处实施优点更低的开销(相对于专线来讲)相对“安全”局限可扩展性及管理并不是一个完全集成的IP解决方案提供商帧中继网络CECEDLCI帧中继交换机DLCIDLCI帧中继交换机帧中继交换机JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential821世纪实施的VPN使用IP基础设施可以与Internet业务共享IP/MPLS(并不是ATM/FR)变得越来越为重要用户需求更低的运营成本一个网络为所有服务提供连接提供商需求可支持所有业务的多业务基础设施创造更多盈利机会Internet远程接入企业内部互联网企业间互联网移动用户及远程用户分支办公室公司总部供应商,合作伙伴及客户JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential9一个VPN模型不能满足所有用户!挑战:客户具有多种VPN需求解决方案:建立灵活的、支持多业务的核心网集成公共、半公共及专有业务支持多种VPN业务模式站点数用户数业务量希望托管程度职员专业技术010001000100010001000100安全要求JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential10VPN分类模型用户管理的VPN解决方案(CPE-VPN)L2TP及PPTPIPsec隧道模式提供商实施的VPN解决方案(PP-VPN)基于BGP/MPLS的VPN(RFC2547bis)虚拟路由器二层MPLSVPNPEPECPECPE用户站点3PP-VPN用户站点2CPEPECPEPEPEPECPECPECPE-VPNVPN隧道用户站点1用户站点3用户站点2VPN用户站点1日程:VPN介绍VPN概况基于CPE的VPN由提供商实施的VPNIETF标准更新JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential12CPE-VPN:L2TP及PPTP应用:远程用户拨号接入二层隧道协议(L2TP)RFC2661L2F及点到点隧道协议的组合点到点隧道协议(PPTP)与Windows及WindowsNT捆绑在建立过程中进行认证IPsec可在PPP上运行以提供更高的安全性拨号接入提供商V.x调制解调器PPP拨号服务提供商或VPNL2TP接入服务器拨号接入服务器L2TP隧道拨号接入服务器PPTP接入服务器PPTP隧道JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential13CPE-VPN:IPsec隧道模式IPsec定义了IETF三层安全性体系结构应用高安全性要求,跨越一个或多个服务提供商用户负责密匙管理安全性服务包括访问控制数据起源认证重放保护数据完整性数据私密性(加密)密匙管理JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential14CPE-VPN:IPsec–例子路由必须在CPE处执行隧道在用户处终结只有CPE设备需要支持IPsec不需要对共享/公共资源进行修改封装安全有效载荷(ESP)隧道模型认证确保完整(CPE至CPE)加密原有的报头/有效载荷通过Internet支持私有地址空间公司总部分支办公室CPECPEIPsecESP隧道模型公共InternetJuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential15IPsec特点从服务提供商处获得普通IP服务使用现有路由器对受保护的数据包进行转发自身不参与QoS/SLA提供商机会较小客户管理自己的路由美国正逐步放宽对加密技术的出口限制公司总部分支办公室CPECPEIPsecESP隧道模型公共Internet日程:VPN介绍VPN概况基于CPE的VPN由提供商实施的VPNIETF标准更新JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential17由提供商实施的VPN:三层与二层比较提供商路由器参与客户三层路由提供商路由器管理与VPN相关的路由表,将路由发布给远端站点CPE路由器将其路由广播给提供商客户将其三层路由映射至链路网络提供商为用户的每个远端站点提供一条二层链路客户路由对提供商透明三层二层JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential18三层PP-VPN:RFC2547bis应用:外包VPNPE为每个直连的VPN站点维护与该站点相关的转发表客户与提供商间运行传统IP路由使用BGP发布VPN路由使用MPLS在提供商骨干网中对VPN业务进行转发服务提供商网络站点1站点1站点2站点3站点2站点3CECECEVRFVRFVRFVRFVRFPEPEPEPPPEPPPCECECEVRFJuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential19三层PP-VPN:RFC2547bis使用LDP或RSVP建立PE至PE的标记交换路径(LSP)BGP用于发布VPN相关信息(发现)VPN路由及可达信息每条VPNLSP的标记(封装在PE-PELSP隧道中)通过路由过滤进行连接的限制灵活的、基于策略的控制机制JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential20三层PP-VPN:虚拟路由器PE设备为专网提供网络层(IP)转发与VPN相关的转发表PE参与专网路由穿过公网的专网路由与数据一起被封装在隧道中PE中的VR象专网中的一台普通路由器一样运行可使用MPLS或其它隧道方式实现JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential21虚拟路由器的问题VPN端点发现多种选择(BGP,组播,LDAP及其它)路由可扩展性必须在公网上运行多个路由进程互通性多种VR实现方式没有任何一个获得“领导地位”网间互联不像2547bis那样普通JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential22三层PP-VPN优势用户将路由复杂性转移给提供商适于不希望在其组织结构中建立核心路由功能的中小型公司提供商不需所有骨干网路由器中维护与VPN相关的路由信息增值业务(盈利机遇)JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential233层PP-VPN缺点基于策略的控制增加了提供商管理负担一些客户希望维持控制他们的路由体系JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential24基于MPLS的二层PP-VPN线路交叉连接(CCC)Draft-Martini二层VPNDraft-Kompella二层VPNJuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential25输入输出LSP1DLCI600LSP2DLCI610输入输出DLCI60010/8DLCI61020/8线路交叉连接(CCC)为基于MPLS的二层VPN提供基础CPE与PE间使用FR/ATM接口服务提供商管理PE间的LSP全网状互联CPE基于子网/PVC映射对VPN业务进行路由入口PE将每条入境PVC映射至一条专用LSP出口PE将进来的LSP映射至出境PVCCECEDLCI600DLCI610LSP1LSP2DLCI608DLCI605PEPECE20.0.0.010.0.0.0源路由表CCC表“好服务提供商”(美国区域)“好服务提供商”(欧洲区域)“好服务提供商”(亚洲区域)CCC表CCC表输入输出DLCI605LSP1大型IP/MPLS网络CCC=线路交叉连接输入输出DLCI608LSP2PEJuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential26线路交叉连接的问题需对CPE及PE系统进行配置复杂的初始配置添加、移动及更改的配置非常冗长每条DLCI/PVC需要一条专用LSP只适用于小数量的个别私有连接JuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential27ATM(或帧中继)ATM(或帧中继)Draft-Martini基于MPLS的二层VPN继承使用CCC及MPLS的经验在传统实现方式的基础上提高数据层面的可扩展性标记堆栈将多条DLCI、PVC,或VLAN合并到一条LSP上去增加一个站点时,需在每条链路的两端进行实施专网路由为CPE至CPEPEPELSPLSP2LSP6LSP5DLCI600DLCI610DLCI506DLCI408(MPLS核心)CPECPEJuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential28Draft-Kompella基于MPLS的二层VPN继承使用CCC及MPLS的经验可扩展的数据及控制层面数据层面:通过标记堆栈将多条DLCI、PVC,或VLAN合并到一条LSP上去实施:进行自动配置专网路由为CPE至CPEPEPELSPDLCI600DLCI610DLCI506DLCI408CPEPECPECPEJuniperNetworks,Inc.Copyright©2001-Proprietary&Confidential29基于MPLS的二层VPN:优势用户外包线路能够维持对路由的控制支持任何三层协议提供商对RFC2547bis的补充在相同的核心网上运行,使用相同的出境LSPL2VPN(帧中继,ATM及VLAN)可被合并至一个IP/MPLS基础设施平台上与CCC相比,标记堆栈减少了LSP的数量JuniperNetworks,Inc.Copyright©2001-Propriet
本文标题:Juniper-制胜的VPN策略(1)
链接地址:https://www.777doc.com/doc-794314 .html