网络层——虚拟专用网络、MPLS 协议
禁止码迷,布布扣,豌豆代理,码农教程,爱码网等第三方爬虫网站爬取!
虚拟专用网络
专用网络
采用私有 IP 地址的互连网络称为专用互联网或本地互联网,或专用网,在互联网的地址架构中,专用网络遵守 RFC 1918 和 RFC 4193 规范。私有 IP 无法直接连接互联网,需要公网 IP 转发,与公网IP相比,私有IP是免费的,也节省了 IP 地址资源,适合在局域网使用。专用网络是两个机构间的专线连接,这种连接是两个企业的内部网之间的物理连接。专线是两点之间永久的专用电话线连接,和一般的拨号连接不同,专线是一直连通的。
这种连接的最大优点就是安全,除了这两个合法连入专用网络的企业,其他任何人和企业都不能进入该网络,所以专用网络保证了信息流的安全性和完整性。但是这种做法的缺陷和非常明显,专用网络的通信需要租用电信公司的通信线路为本机构使用,因为专线非常昂贵,索引租用专用的线路成本太高,当需要通信的专用网络数量增多时开销是巨大的。

为了解决专用网络成本昂贵的问题,后来就提出了虚拟专用网络技术,它的功能是在公用网络上建立专用网络,在各个专用网络之间进行加密通讯。虚拟专用网络技术属于远程访问技术,可以允许外网主机访问内网。例如因为疫情没有开学的大学生想访问学校的图书馆资源,虚拟专用网络技术就支持这类远程访问。虚拟专用网络技术在企业网络中有广泛应用,可通过服务器、硬件、软件等多种方式实现。因为是使用公用网络进行数据通信,这就给机构机密数据带来了安全隐患,因此所有通过互联网传输的数据都需要进行加密。
虚拟表示该技术可以在效果上实现专用网络,但是在实际中并不需要使用通信专线。机构内部网络所构成的虚拟专用网虚拟专用网络又称为内联网,表示各部门都是在同一个机构的内部,一个机构和某些外部机构共同建立的虚拟专用网络称为外联网。满足外部流动员工访问公司网络的需求的虚拟专用网络,也被称为远程接入虚拟专用网络。
隧道技术
让外网主机访问到内网资源,利用虚拟专用网络的解决方法就是在内网中架设一台虚拟专用网络服务器。外地员工在当地连上互联网后,通过互联网连接虚拟专用网络服务器,虚拟专用网络网关通过对数据包的加密和数据包目标地址的转换,通过虚拟专用网络服务器进入企业内网。为了保证数据安全,虚拟专用网络服务器和客户机之间的通讯数据都进行了加密处理,数据加密后就可以认为数据是在一条专用的数据链路上进行安全传输,其实质上就是利用加密技术在公网上封装出一个数据通讯隧道。
所谓隧道技术就是在 2 个路由器之间,当其中一个路由器收到内部数据报时,发现其目的网络必须通过互联网才能到达,就将整个内部数据报进行加密,然后加上数据报首部封装为一个新数据报。这个新数据报将继续在互联网中传输,它的目的地址是虚拟专用网络服务器,当虚拟专用网络设备接收到数据报时就去掉数据报的首部,核对数字签名无误后,对数据报解密。

理解隧道技术的关键在于理解数据报需要封装 2 个目的 IP 地址,第一个 IP 地址负责将数据报送到虚拟专用网络服务器上,然后服务器解密数据报得到数据报中的第二个 IP 地址。接下来数据报把第一个 IP 地址去掉,也就是把首部去掉得到内嵌的数据报,然后把该数据报送到对应的主机去。主机也可以使用数据报中的源地址,把数据报发回给源主机。
多协议标记交换协议 MPLS
当网络很大时,在传统的基于 IP 的转发过程中,查找路由表要花费很多时间。在出现突发通信时缓存会溢出,引起分组丢失、传输时延增大和服务质量下降。

多协议标记交换协议 MPLS 是一种位于链路层与网络层之间的“2.5 层”交换技术,它通过在 IP 数据报前插入一个固定长度的标记,使网络能够基于标记(而非 IP 地址)进行快速、硬件加速的转发。MPLS 是对 IP 的增强而非替代,它结合了 IP 的灵活性和面向连接技术的转发效率。MPLS 协议有如下效果:
| MPLS 协议的效果 | 说明 |
|---|---|
| 提高转发速度 | 用简单的标记查表替代复杂的 IP 最长前缀匹配 |
| 支持流量工程 | 实现非最短路径转发,以优化网络负载 |
| 增强服务质量 | 为特定流量提供有保障的传输路径 |
| 简化 VPN 实现 | 为构建跨运营商的虚拟专用网提供底层支持 |
MPLS 的工作原理
MPLS 在网络中构建标记交换路径,数据沿此路径转发。其关键组件包括:
| MPLS 协议的组件 | 说明 |
|---|---|
| LSR | 运行 MPLS 的路由器,具备标记交换和路由功能 |
| LSP | 一条从入口到出口的、由一系列 LSR 和标记构成的单向逻辑路径 |
| 标记 | 一个仅在相邻 LSR 之间局部有效的短标识符(20 位) |

MPLS 的运行流程如下:
- 建立 LSP(信令):LSR 之间通过标记分发协议交换信息,为特定 FEC 建立 LSP,并生成转发表(入接口/入标记 -> 出接口/出标记)。
- 入口分类与打标:入口 LSR 对进入 MPLS 域的 IP 数据报进行分类,确定其所属的 FEC,并为其插入 MPLS 首部。
- 核心标记交换:路径中间的每个 LSR 仅根据入标记查找转发表,将入标记替换为新的出标记然后从指定接口转发。整个过程在数据链路层用硬件完成,速度极快。
- 出口去标:出口 LSR 弹出 MPLS 标记,恢复出原始 IP 数据报,将其交付给 MPLS 域外的普通路由器或主机。

转发等价类
转发等价类 FEC 是网络中以完全相同方式处理的一组数据报的集合,例如相同下一跳、服务等级等。FEC 与标记是绑定关系,入口 LSR 将属于同一个 FEC 的所有数据报映射到同一个 LSP,并打上相同的初始标记。FEC 的划分策略由管理员灵活定义,可基于:目的 IP 前缀、源/目的 IP 地址组合、服务质量需求、任何策略组合等。
例如,传统 IP 路由问题可能将所有去往 H3 和 H4 的流量都被最短路径算法导向 A->B->C,导致该链路拥塞。MPLS 则可以在入口 LSR A 可以定义两个FEC,使得流量被智能地分配到两条路径上,实现了网络负载均衡。
- FEC1: (源=H1, 目的=H3) -> 映射到路径 A->B->C,打上标记 L1。
- FEC2: (源=H2, 目的=H4) -> 映射到路径 A->D->E->C,打上标记 L2。

MPLS 首部格式
MPLS 通过在二层帧头与三层 IP 报头之间插入一个 4 字节的 MPLS 首部来实现打标记,封装结构为:[ 二层帧头 | MPLS 首部 | IP 数据报 | 二层帧尾 ]。

MPLS 首部字段有 32 位,主要字段如下。其中栈底位支持标记嵌套,这使得 MPLS 能够构建分层隧道,是实现 MPLS L3VPN 和 L2VPN 的基础技术。
| 字段 | 长度 | 功能 |
|---|---|---|
| 标记值 | 20 位 | 核心字段,存放本地有效的标记 |
| 试验 | 3 位 | 原用于 QoS 实验,现常作为服务类别字段。 |
| 栈底 | 1 位 | 指示此标记是否为标记栈的底部,MPLS 支持多层标记(嵌套),用于构建分层网络(如 VPN) |
| 生存时间 | 8 位 | 类似 IP 的 TTL,防止分组在 MPLS 域中无限循环,每经过一个 LSR 减 1,到 0 时丢弃 |

MPLS 的缺点
MPLS 的控制协议(如 LDP)比较复杂、扩展性差,运行维护较困难,而且协议 LDP 无法做到基于时延或带宽等要求的流量调度。为灵活地选择流量的转发路径,还需要再使用资源预留协议 RSVP。但是 RSVP 的信令非常复杂,每个节点都要维护一个庞大的链路信息数据库;RSVP 只会选择一条最优路径,不支持等价多路径路由选择 ECMP。
新一代的 MPLS 基于段路由选择协议 SR,该协议以段作为标签,它是转发指令的一种标识符。SR 基于标签交换,但不需要使用协议 LDP。由源节点为发送的报文指定路径,并将路径转换成有序的段列表,即 MPLS 标签栈,它被封装在分组首部,网络中的其他节点就执行首部中的指令(即标签)进行转发。SR 的控制器负责收集并掌握全网的拓扑信息和链路状态信息,计算出分组应传送的整个路径。给分组分配 SR 标签,指明分组从源点到终点的路径。
参考资料
《计算机网络(第七版)》 谢希仁 著,电子工业出版社
专用网络_百度百科
虚拟专用网络_百度百科

浙公网安备 33010602011771号