对于从用于分支机构的传统 Internet IPSec L2L VPN 迁移到基于 MPLS 的 VPN 的企业,可以选择 L2VPN 或 L3VPN。L2VPN 看起来更有吸引力,因为您几乎可以完全控制它来运行您自己的路由协议,这些路由协议不需要 ISP 协调或网络中的 MP-BGP 来支持 VRF 路由。
- 如果使用 MPLS-VPN (L3VPN),则可以在同一服务上提供 DIA,但我对此没有直接经验并且不确定这通常是好还是坏主意。
- 此外,我不认为 DIA 通常作为服务提供或可能与 L2VPN 一起提供,但请确认。
- 如果这对是否去 L2 或 L3VPN 有任何影响,将来也会使用 WAAS。每个分支机构目前都有自己的 DIA,并将继续单独提供或与 VPN 多路复用。WAAS 将在分支机构的 2900 个 ISR 和主要公司办公室的 TBD 中完成。
- 加密——不是 PCI/不需要 HIPPA——是强制性的,就像我们现在对 IPSec 所做的那样,或者对于带有 VRF 的 L2 或 L3VPN 实施通常是否有足够的内在信任;具体来说,SOX 是否说需要加密?
- (加分项)在防火墙内的路由器上终止 VPN 似乎是要走的路,尽管 DIA 在 VPN 上多路复用似乎在这方面投入了一把扳手,因为 DIA 通常在防火墙之外。有或没有 DIA 需要担心,在防火墙外的 Internet 边缘路由器上拥有 VPN 通常会处理公共 IP 空间,因此要继续在站点之间使用私有寻址,是否建议只进行无 NAT 或身份 NAT在防火墙。