Institute of Telecommunications. koniec wykładu VIII. mariusz@tele.pw.edu.pl

Podobne dokumenty
Podstawy MPLS. PLNOG4, 4 Marzec 2010, Warszawa 1

OSI Network Layer. Network Fundamentals Chapter 5. Version Cisco Systems, Inc. All rights reserved. Cisco Public 1

ISP od strony technicznej. Fryderyk Raczyk

OSI Network Layer. Network Fundamentals Chapter 5. ITE PC v4.0 Chapter Cisco Systems, Inc. All rights reserved.

Wykład 3: Internet i routing globalny. A. Kisiel, Internet i routing globalny

BADANIE BEZPIECZEŃSTWA ZABEZPIECZONEJ USŁUGI MPLS VPN O ZESTAW PROTOKOŁÓW IPSEC

MPLS VPN. Architektura i przegląd typów. lbromirski@cisco.com rafal@juniper.net. PLNOG, Kraków, październik 2012

Zapytanie ofertowe. zakup routera. Przedmiotem niniejszego zamówienia jest router spełniający następujące wymagania:

Wprowadzenie do MPLS*

Institute of Telecommunications. koniec wykładu II.

ZAŁĄCZNIK C. 1. Architektura i wydajność urządzenia. 2. Interfejsy fizyczne

MPLS. Co to jest? Z czym to gryźć? Jak i po co myśleć o mechanizmach MPLS we własnej sieci? Bartłomiej Anszperger

ANALIZA BEZPIECZEŃSTWA SIECI MPLS VPN. Łukasz Polak Opiekun: prof. Zbigniew Kotulski

ZAŁĄCZNIK A. 1. Architektura i wydajność urządzenia

Wirtualizacja sieci izolacja ruchu w LAN oraz sieciach MPLS

Realizacja styku międzyoperatorskiego dla usług L2/L3 VPN. Piotr Jabłoński Systems Engineer

MPLS. Bartłomiej Anszperger. Co to jest? Z czym to gryźć? Jak i po co myśleć o mechanizmach MPLS we własnej sieci?

Unified MPLS. Marcin Aronowski Consulting Systems Engineer Cisco Systems

Routing - wstęp... 2 Routing statyczny... 3 Konfiguracja routingu statycznego IPv Konfiguracja routingu statycznego IPv6...

Wykorzystanie połączeń VPN do zarządzania MikroTik RouterOS

Routowanie we współczesnym Internecie. Adam Bielański

Sklejanie VPN (różnych typów)

DMVPN, czyli Transport Independent Design dla IWAN. Adam Śniegórski Systems Engineer, CCIE R&S Solutions & Innovation

Dostawa routera modularnego; przełącznika sieciowego umożliwiającego wirtualizację SZTUK 1

Załącznik nr 1 do SIWZ. Numer sprawy: DO-DZP

ZST Wykład (lato 2014)

MPLS. Krzysztof Wajda Katedra Telekomunikacji, 2015

Warstwa sieciowa rutowanie

ZP-92/022/D/07 załącznik nr 1. Wymagania techniczne dla routera 10-GIGABIT ETHERNET

VLAN. VLAN (ang. Virtual Local Area Network) - sieć komputerowa wydzielona logicznie w ramach innej, większej sieci fizycznej

Korporacyjne Sieci Bez Granic Corporate Borderless Networks

Formularz Oferty Technicznej

Sieci komputerowe. Tadeusz Kobus, Maciej Kokociński Instytut Informatyki, Politechnika Poznańska

Routing dynamiczny... 2 Czym jest metryka i odległość administracyjna?... 3 RIPv RIPv Interfejs pasywny... 5 Podzielony horyzont...

BRINET Sp. z o. o.

Projektowanie sieci metodą Top-Down

* konfiguracja routera Asmax V.1501 lub V.1502T do połączenia z Polpakiem-T lub inną siecią typu Frame Relay

Tworzenie połączeń VPN.

LOKALNE i ROZLEGŁE SIECI KOMPUTEROWE Local and Wide Area Networks Forma studiów: Stacjonarne Poziom kwalifikacji: I stopnia

Routing. część 2: tworzenie tablic. Sieci komputerowe. Wykład 3. Marcin Bieńkowski

Routing. część 2: tworzenie tablic. Sieci komputerowe. Wykład 3. Marcin Bieńkowski

SEKCJA I: Zamawiający

Routing. część 2: tworzenie tablic. Sieci komputerowe. Wykład 3. Marcin Bieńkowski

Oddział Główny. Jakie mamy podstawowe problemy? 1. Jak połączyć oddziały? 2. Jak optymalnie ustawić trasy komunikacji?

Systemy i sieci GMPLS. Wprowadzenie do GMPLS. Krzysztof Wajda. Katedra Telekomunikacji AGH Czerwiec, 2018

Załącznik nr 1 do umowy znak sprawy: 11/DI/PN/2015 SZCZEGÓŁOWY OPIS, ZAKRES I WARUNKI REALIZACJI PRZEDMIOTU UMOWY

ZADANIE.07. Procesy Bezpieczeństwa Sieciowego v.2011alfa ZADANIE.07. VPN RA Virtual Private Network Remote Access (Router) - 1 -

Bezpieczeństwo Systemów Sieciowych

Sieci komputerowe - administracja

Video Transport Network - sposoby na przesłanie multicastu

Projektowanie sieci metodą Top-Down

ARCHITEKTURA USŁUG ZRÓŻNICOWANYCH

PROJEKT WSPÓŁFINANSOWANY PRZEZ UNIĘ EUROPEJSKĄ W RAMACH EUROPEJSKIEGO FUNDUSZU SPOŁECZNEGO

Jak zbudować profesjonalny styk z internetem?

Adresy w sieciach komputerowych

SEKCJA I: Zamawiający

SIECI KOMPUTEROWE. Dariusz CHAŁADYNIAK Józef WACNIK

Wirtualne sieci prywatne

Posiadając dwa routery z serii Vigor 2200/2200X/2200W/2200We postanawiamy połączyć dwie odległe sieci tunelem VPN. Przyjmujemy następujące założenia:

Bezpieczeństwo Systemów Komputerowych. Wirtualne Sieci Prywatne (VPN)

Moxa Solution Day 2011

Praktyczne aspekty implementacji IGP

OP-IV ELB. Załącznik nr 1 do SIWZ Szczegółowy opis przedmiotu zamówienia. 1. Zapewnienie łącza o parametrach:

Ćwiczenie Wyznaczanie tras sumarycznych dla adresów IPv4 i IPv6

RouterOS 5 MPLS polecenia wykorzystywane podczas laboratorium

Zarządzanie ruchem i jakością usług w sieciach komputerowych

GSM/GPRS w przemyśle. Cezary Ziółkowski

lp wykonawca nr w dzienniku (dz) 1. POL GRZYBOWSKI MAZUR zadanie rodzaj tunelowania typ tunelu wybór 1. wyspy IPv6 podłączone w trybie Manual Mode 4

Application Layer Functionality and Protocols

QoS w sieciach IP. Parametry QoS ( Quality of Services) Niezawodność Opóźnienie Fluktuacja ( jitter) Przepustowość ( pasmo)

Zarządzanie systemem komendy

Juniper Networks Sunnyvale w stanie Kalifornia, USA

PBS. Wykład Zabezpieczenie przełączników i dostępu do sieci LAN

OPIS PRZEDMIOTU ZAMÓWIENIA. Świadczenie usługi operatorskiej w zakresie transmisji danych dla stacji bazowych systemu łączności

SPECYFIKACJA TECHNIKI MPLS VPN W ŚRODOWISKU SPRZĘTOWYM I SYMULACYJNYM

CCNA : zostań administratorem sieci komputerowych Cisco / Adam Józefiok. Gliwice, cop Spis treści

WOJEWÓDZTWO PODKARPACKIE

Systemy i Sieci. EiT III Laboratorium. Krzysztof Wajda. Katedra Telekomunikacji 2017

Open Shortest Path First Protokół typu link-state Szybka zbieżność Obsługa VLSMs (Variable Length Subnet Masks) Brak konieczności wysyłania

Routing / rutowanie (marszrutowanie) (trasowanie)

Jarosław Kuchta Administrowanie Systemami Komputerowymi. Dostęp zdalny

PARAMETRY TECHNICZNE PRZEDMIOTU ZAMÓWIENIA

Routing i protokoły routingu

Link-State. Z s Link-state Q s Link-state. Y s Routing Table. Y s Link-state

Open Shortest Path First Protokół typu link-state Szybka zbieżność Obsługa VLSMs (Variable Length Subnet Masks) Brak konieczności wysyłania

VPLS - Virtual Private LAN Service

Państwa członkowskie - Zamówienie publiczne na dostawy - Ogłoszenie o zamówieniu - Procedura otwarta. PL-Łódź: Urządzenia sieciowe 2010/S

Protokół BGP Podstawy i najlepsze praktyki Wersja 1.0

Sieci komputerowe. Routing. dr inż. Andrzej Opaliński. Akademia Górniczo-Hutnicza w Krakowie.

Dr Michał Tanaś(

Data Center Allegro 1

Institute of Telecommunications. koniec wykładu VI.

DR INŻ. ROBERT WÓJCIK DR INŻ. JERZY DOMŻAŁ PODSTAWY RUTINGU IP. WSTĘP DO SIECI INTERNET Kraków, dn. 7 listopada 2016 r.

Załącznik nr 1 do zapytania ofertowego. Połączenie lokalizacji ŁOW NFZ wysokowydajną siecią WAN, zapewnienie dostępu do Internetu oraz

PBS. Wykład Podstawy routingu. 2. Uwierzytelnianie routingu. 3. Routing statyczny. 4. Routing dynamiczny (RIPv2).

Zarządzanie ruchem w sieci IP. Komunikat ICMP. Internet Control Message Protocol DSRG DSRG. DSRG Warstwa sieciowa DSRG. Protokół sterujący

Zarządzanie Jakością Usług w Sieciach Teleinformatycznych

1.1 Ustawienie adresów IP oraz masek portów routera za pomocą konsoli

Połączenie VPN LAN-LAN PPTP

Transkrypt:

koniec wykładu VIII

przykład data client office + firewall depot management mapa z google map

POP points of presence SP data client POP POP office depot POP POP management

VPN warstwy 2 (VPLL, VPLS) i 3 (VPRN) SP SP

tunele MPLS (iv) VLL Virtual Leased Lines VPLS Virtual LAN Segments VPRN Virtual Private Routed Networks

tunele MPLS (iv) VLL Virtual Leased Lines VPLS Virtual LAN Segments VPRN Virtual Private Routed Networks

tunele MPLS (iv) VLL Virtual Leased Lines VPLS Virtual LAN Segments VPRN Virtual Private Routed Networks

drogi pakietów w sieci SP (backbone) data client office A management depot B

wirtualne łącza data client office A management depot B

selektywne rozgłaszanie podsieci data client PE 1 via PE3 PE 2 office A via PE2 PE 5 via PE3 PE 3 management PE 4 depot B

przykład - podsumowanie tylko routery brzegowe wiedzą o VPN ach (skalowalność) routery wewnętrzne kierują ruch na podstawie przynależności do wirtualnego łącza IP/IP, Generic Routing Encapsulation (GRE) tunnels, Layer 2 Tunneling Protocol (L2TP), IPSec, Multiprotocol Label Switching (MPLS). routery brzegowe selektywnie rozgłaszają dostępność podsieci w jednym VPN adresy muszą być unikatowe

RFC 4364 - abstract This document describes a method by which a Service Provider may use an IP backbone to provide IP Virtual Private Networks (VPNs) for its customers. This method uses a "peer model", in which the customers' edge routers (CE routers) send their routes to the Service Provider's edge routers (PE routers); there is no "overlay" visible to the customer's routing algorithm, and CE routers at different sites do not peer with each other. Data packets are tunneled through the backbone, so that the core routers do not need to know the VPN routes.

wybrane dokumenty RFC VPRN (BGP/MPLS) VPN RFC4364 BGP/MPLS IP Virtual Private Networks 2006 RFC4026 Provider Provisioned VPN Terminology 2005 RFC4031 Service Requirements for Layer 3 Provider Provisioned VPNs (PPVPNs) 2005 RFC2917 A Core MPLS IP VPN Architecture 2000 sygnalizacja/routing/zarządzanie RFC4760 Multiprotocol Extensions for BGP-4 2007 RFC4577 OSPF as the Provider/Customer Edge Protocol for BGP/MPLS IP Virtual Private Networks (VPNs) 2006 RFC4684 Constrained Route Distribution for Border Gateway Protocol/MultiProtocol Label Switching (BGP/MPLS) Internet Protocol (IP) Virtual Private Networks (VPNs) 2006 RFC4382 MPLS/BGP Layer 3 Virtual Private Network (VPN) MIB 2006

attachement circuits ingress/egress PE - provider edge P - provider CE - customer edge PE P PE VPN A site CE attachement circuit ATM (VCI/VPI) Ethernet (VLAN, IP źródła) FrameRelay (DLCI) inne PPP, GRE, L2TP, IPSec P P P CE PE P P VPN B site CE PE PE ingress attachement circuit, określa (w PE) drogę pakietu w sieci SP (VPN/Internet)

wirtualne łącza w sieci SP ( route circuits ) 198.3.97.64/25 VPN A,B site VPN A site PE PE CE CE 198.3.97.64/25 PE VPN B site VPN B site PE VPN A site 198.3.97.0/25

VRF - Virtual Routing (and) Forwarding (tables) VPN A,B site VPN A site CE CE VPN B site VPN B site VPN A site zawsze jest też default forwarding table!

przekazywanie (forwarding) pakietów w routerach PE praktycznie zawsze (ingress, egress) attachement circuit związany jest z jednym VRF w PE (ingress, egress) route cicuit związany jest z jednym VRF w każdym z pary PE przekazywanie pakietu z ingress attachement circuit lub ingress route circuit wybór VRF wybór najlepszego wiersza w VRF wysłanie pakietu do egrees attachement circuit egress route circuit

skąd się biorą? VRF konfigurowane w PE przy dołączeniu site a zawartość VRF prefiksy sieci dostępnych w PE poprzez egress attachement circuits rozgłaszane przez CE (RIP, OSPF, BGP) wpisane statycznie prefiksy sieci dostępnych w innych PE (należacych do danej VPN) rozgłaszane przez inne PE (BGP) route circuit każde rozgłoszenie BGP(me) o dostępności podsieci (PE->PE) przenosi etykietę MPLS (dla dedykowanej LSP) dla route circuit

rozgłaszanie w backbone jakiego protokołu routingowego użyć? BGP, multiprotocol extensions wielobok zupełny (ibgp) pomiędzy routerami PE jak uniknąć porównywania rozgłoszeń dotyczących różnych VPN? każdy rozgłaszany przez PE adres podsieci rozbudowywany jest o unikatowy route distinguisher (RD) [8 oktetów] każdy SP ma swoją pule RD (prefiks) jak stwierdzić, że rozgłoszenie powinno trafić do określonych VRF? route target [8 oktetów] z każdym rozgłoszeniem propagowana jest lista route targets każdy VRF ma listę route targets, które go dotyczą jeżeli niepusta część wspólna, BGP wprowadza rozgłoszenie (wg. standardowych zasad) do danego VRF

PE dostaje rozgłoszenie o dostępności podsieci (static, OSPF) tworzy wpis w odpowiednim (odpowiednich) VRF konwertuje adres podsieci do VPN-IP4 (dodaje RD) rozgłasza dostępność via BGP innym (zainteresowanym) routerom rozgloszenie zawiera: NLRI, NEXT-HOP (adresy VPN-IP4) route targets etykieta MPLS router wybiera najlepszą drogę dla danego adresu VPN-IPV4 zapamiętuje interfejs i etykietę mpls (wejście do route circuit) redukuje adres do IPv4 i instaluje go w jednym/wielu VRF (niekoniecznie) informuje CE od dostępności podsieci w ramach VPN a

a co z naszym przykładem? data client office + firewall depot konfigurujemy attachement circuits (client, data, office, management, depot) definiujemy 2 routetargets data_intranet i data_extranet management do VRF w lokalizacji klienta przypisujemy routetarget data_extranet do pozostałych VRF przypisujemu routetarget data_intranet rozgłaszamy pdsieć w lokalizacji data z nexthop firewall i routetarget data_extranet rozgłaszamy podsieć w lokalizacji data z nexthop data i routetarget data_intranet mapa z google map

rozmiar tablic forwardowania mpls w routerach P P 1 PE 2 P 2 PE 1 PE 3 P 3 tunel MPLS (igre, L2TP, IPSec) pomiędzy każdą parą routerów PE każdy route circuit wstawiamy do odpowiedniego tunelu tablice forwardowania mpls w routerach P zawierają tylko przełączenia etykiet dla tuneli UFF.

koniec wykładu IX