使用 DIA 和 WAAS 的 L2 与 L3VPN

网络工程 虚拟专用网 l2vpn 华斯 mpls-vpn
2021-07-18 01:40:30

对于从用于分支机构的传统 Internet IPSec L2L VPN 迁移到基于 MPLS 的 VPN 的企业,可以选择 L2VPN 或 L3VPN。L2VPN 看起来更有吸引力,因为您几乎可以完全控制它来运行您自己的路由协议,这些路由协议不需要 ISP 协调或网络中的 MP-BGP 来支持 VRF 路由。

  1. 如果使用 MPLS-VPN (L3VPN),则可以在同一服务上提供 DIA,但我对此没有直接经验并且不确定这通常是好还是坏主意。
  2. 此外,我不认为 DIA 通常作为服务提供或可能与 L2VPN 一起提供,但请确认。
  3. 如果这对是否去 L2 或 L3VPN 有任何影响,将来也会使用 WAAS。每个分支机构目前都有自己的 DIA,并将继续单独提供或与 VPN 多路复用。WAAS 将在分支机构的 2900 个 ISR 和主要公司办公室的 TBD 中完成。
  4. 加密——不是 PCI/不需要 HIPPA——是强制性的,就像我们现在对 IPSec 所做的那样,或者对于带有 VRF 的 L2 或 L3VPN 实施通常是否有足够的内在信任;具体来说,SOX 是否说需要加密?
  5. (加分项)在防火墙内的路由器上终止 VPN 似乎是要走的路,尽管 DIA 在 VPN 上多路复用似乎在这方面投入了一把扳手,因为 DIA 通常在防火墙之外。有或没有 DIA 需要担心,在防火墙外的 Internet 边缘路由器上拥有 VPN 通常会处理公共 IP 空间,因此要继续在站点之间使用私有寻址,是否建议只进行无 NAT 或身份 NAT在防火墙。
1个回答

站在客户的角度,假设客户具有扎实的技术能力。

如果您有多个办公室,您应该确认您提供的 L2VPN 产品是多点、任意对任意解决方案,如 VPLS。然后问每个站点可以有多少个MAC地址,bcast/mcast/unknown unicast是怎么限制的。如果没有限制,这可能不是一个好消息,那么这可能意味着如果其他客户填写 MAC 表,您也会受到影响。
谨慎地测试限制是否得到执行。

我会回避在 L2VPN 或 L3VPN 中访问 Internet,它可能包含由运营商实施的多个 SPOF,您可能更愿意自己控制这些 SPOF,因此您不必等待运营商解决某些问题,而您所有的办公室没有互联网。

话虽如此,L2VPN 和 L3VPN 通常都提供 Internet 访问。在 L2VPN(尤其是 ELAN/VPLS)中,它实际上非常简单,只要您使用可路由的 IP 地址,那么运营商将在 L2VPN 实例中插入 IRB 接口,作为您在运营商网络中的默认网关,HSRP/VRRP,如果需要。
在 L3VPN Internet Access 产品中,可能假定使用 RFC1918 地址,并且可能无法从最近的 PE 订购到每个站点的直接 INET 连接。唯一可能提供的选项是集中式防火墙,它可能包含也可能不包含大量的 SPOF。

无论哪种情况,请确保您了解 INET 访问是如何实现的,以及您是否准备好承担风险。如果没有,只需订购对一个或多个站点的额外 INET 访问权限并自己处理 INET,无论如何我更愿意这样做。

我对 WAAS 没有任何评论,我从未使用过它们,但可以理解它们在使用设计不良的应用程序的低速访问中如何有用。

如果监管机构没有强制要求加密,我个人不会这样做,它只会引起问题,需要维护并增加 CE 成本。
然而,我会积极了解我们在内部使用哪些应用程序,哪些应用程序正在使用加密,哪些可以迁移到加密,哪些不能使用加密,以及将所有应用程序迁移到加密的设备长期计划。
安全的成本不应高于违反安全所带来的风险。

我不确定我是否理解奖励积分问题,我当然不会在我的 CE 和运营商 PE 之间放置防火墙。状态应该被保留在最后可能的时刻。我个人只希望在人类局域网前面使用固件,在那里保证软件卫生是困难的。我不会将 FW 放在服务器前面,因为它会稀释我在可用性和性能方面的投资。企业界对 FW 有太多的爱。