大企业跨地域组网,通常不会在互联网上裸跑路由。MPLS VPN提供了一种安全的跨地域组网方案,让不同站点之间通过运营商的MPLS网络互通,各个企业的流量互相隔离。今天说说H3C设备上MPLS L3VPN怎么配。

MPLS基础概念

MPLS全称多协议标签交换,核心思想是在IP包前面加一个标签,设备转发时看标签不看IP,转发速度快。虽然现在硬件转发性能已经不差这点点,但MPLS的VPN功能依然是跨地域组网的利器。

几个关键术语要搞清楚:

LSR:标签交换路由器,就是支持MPLS的设备。

LER:边缘LSR,MPLS网络的边缘设备,负责在IP包进MPLS时压入标签,出MPLS时弹出标签。

LSP:标签交换路径,标签报文在MPLS网络中走的路径。

LDP:标签分发协议,设备之间用LDP协商分配标签。

VPN的工作原理

L3VPN的核心是VRF和MP-BGP。

VRF全称VPN路由转发实例,相当于设备上虚拟出一个独立的路由表。不同VPN的流量在自己的VRF里转发,互相隔离。一台PE设备上可以有多个VRF,每个VRF关联自己的接口和路由表。

PE和CE之间跑普通的路由协议(OSPF、BGP或静态),CE是用户端设备不需要支持MPLS。PE和PE之间跑MP-BGP,交换VPN路由信息。MP-BGP比普通BGP多了VPNv4地址族,能在路由里携带RD和RT属性。

RD全称路由区分符,给每个VPN的路由加一个前缀,让不同VPN里相同的IP地址在PE之间也不冲突。RT全称路由目标,控制路由在哪些VRF之间导入导出。

配置步骤

假设场景:用户站点A和站点B通过运营商MPLS网络互联,PE1连站点A,PE2连站点B。

第一步,在PE设备上使能MPLS和LDP:

mpls lsr-id 1.1.1.1

mpls

mpls ldp

接口使能:

interface GigabitEthernet0/0

mpls enable

mpls ldp enable

PE之间要先用OSPF或IS-IS打通IGP,LDP才能建立邻居。

第二步,创建VRF实例:

ip vpn-instance VPNA

route-distinguisher 100:1

vpn-target 100:1 import-ext-community

vpn-target 100:1 export-ext-community

RD是100:1,RT也是100:1,导入和导出都用同一个值。如果只允许A到B的单向通信,导入和导出的RT可以不同。

第三步,把用户接口绑定到VRF:

interface GigabitEthernet0/1

ip binding vpn-instance VPNA

ip address 192.168.1.1 30

第四步,PE和CE之间跑路由。CE上配普通路由就行,PE上要在VRF里跑:

PE上配OSPF VRF:

ospf 1 vpn-instance VPNA

area 0

network 192.168.1.0 0.0.0.3

或者用静态路由:

ip route-static vpn-instance VPNA 10.10.10.0 24 192.168.1.2

注意静态路由要加vpn-instance参数,否则会进全局路由表。

第五步,PE之间跑MP-BGP:

bgp 100

peer 2.2.2.2 as-number 100

peer 2.2.2.2 connect-interface LoopBack0

address-family vpnv4

peer 2.2.2.2 enable

VPN路由通过MP-BGP的VPNv4地址族传递。PE1从CE1学到的VRF路由,通过MP-BGP传给PE2,PE2再放进对应的VRF里,CE2就学到了CE1的路由。

排障

MPLS VPN的排障比较复杂,要分段检查。

先看MPLS层面。display mpls ldp peer看LDP邻居状态,正常应该是Operational。display mpls lsp看LSP是否建立。LSP不通的话检查IGP和接口MPLS配置。

再看BGP层面。display bgp vpnv4 all看VPNv4路由是否收到。如果路由没收到,检查MP-BGP的VPNv4地址族是否使能了peer。display bgp vpnv4 vpn-instance VPNA看具体VRF的路由。

H3C MPLS L3VPN配置 标签交换怎么用

最后看VRF层面。display ip routing-table vpn-instance VPNA看VRF路由表,确认用户路由是否到位。ping要用vpn-instance参数:ping vpn-instance VPNA 192.168.1.2。

常见问题

CE间不通但PE间LDP和BGP都正常,通常是RT配置不匹配。PE1导出的RT值必须和PE2导入的RT值一样,否则路由传不过去。

VRF接口配了IP但ping不通直连CE,检查VRF绑定是否在配IP之前做了。如果先配IP再绑VRF,IP地址会被清掉,需要重新配。

MPLS L3VPN在H3CIE-RS+的GB0-802笔试中属于VPN模块考点,包含MPLS基本原理、MPLS标签分配过程、BGP/MPLS VPN等知识点。H3CSE-RS-NSO的GB0-392考试也考MPLS VPN。要系统学习MPLS VPN需要理解LDP、MP-BGP、VRF等多个组件,建议跟着课程一步步来。润天教育作为H3C钻石级授权培训中心,H3CSE和H3CIE课程中都有MPLS VPN的详细讲解和实验环节,千万级真机实验室能搭建完整的MPLS VPN实验环境。