第192篇:跨域骨干网互联方案
关键词
跨域互联、Inter-AS、Option A/B/C、ASBR、多跳 eBGP、标签交换、骨干网对接
一、跨域互联的需求场景
1.1 为什么需要跨域互联
在实际网络中,单一 AS(自治系统)难以覆盖所有业务场景:
场景一:运营商合并或互联
ISP-A (AS 100) ──── ISP-B (AS 200)
需要将 A 的 VPN 客户与 B 的 VPN 客户互通
场景二:运营商内部多域
骨干域 (AS 100) ──── 城域域 (AS 200)
城域网作为独立 AS 对接骨干网
场景三:跨国跨运营商
CN2 (AS 100) ──── TransTelecom (AS 300)
跨国企业需要 MPLS VPN 全球可达
1.2 跨域 MPLS VPN 的挑战
| 挑战 | 说明 |
|---|---|
| VPNv4 路由跨域传播 | MP-BGP 需要跨 AS 传递 VPNv4 路由 |
| 标签连续性 | MPLS 标签仅在单 AS 内有意义,跨 AS 标签不连续 |
| RT 策略协调 | 不同 AS 的 RT 值需要协商或转换 |
| 地址空间重叠 | 不同 AS 的客户地址可能重叠,RD 需规划 |
二、Option A:背靠背 VRF(Back-to-Back VRF)
2.1 基本原理
AS 100 (ISP-A) AS 200 (ISP-B) | PE1 | ──── | ASBR1 | ═════════════ | ASBR2 | ──── | PE2 | | --- | --- | --- | --- | --- | --- | --- | | └──────┘ └──────┘ 子接口 └──────┘ └──────┘ | | | | | | | VRF-A VRF-A
ASBR1 和 ASBR2 通过子接口互联,每个 VPN 实例对应一个子接口: - ASBR1 上创建 VRF,通过子接口连接到 ASBR2 - ASBR2 上创建对应的 VRF - 两侧 VRF 通过普通 IP 路由(静态/EBGP)交换路由 - VPN 标签在跨域边界被剥离(退回 IP 包),再重新封装
2.2 配置示例
# ASBR1 (AS 100)
ip vpn-instance VPN_A
route-distinguisher 100:1
vpn-target 1:100 export-extcommunity
vpn-target 100:1 import-extcommunity
!
interface GigabitEthernet0/0/0.100 # 子接口对接 ASBR2
ip binding vpn-instance VPN_A
ip address 10.0.1.1 255.255.255.252
!
bgp 100
ipv4-family vpn-instance VPN_A
peer 10.0.1.2 as-number 200
# ASBR2 (AS 200)
ip vpn-instance VPN_A
route-distinguisher 200:1
vpn-target 1:100 export-extcommunity
vpn-target 100:1 import-extcommunity
!
interface GigabitEthernet0/0/0.100
ip binding vpn-instance VPN_A
ip address 10.0.1.2 255.255.255.252
!
bgp 200
ipv4-family vpn-instance VPN_A
peer 10.0.1.1 as-number 100
2.3 优缺点
| 优点 | 缺点 |
|---|---|
| 实现简单,设备要求低 | 扩展性差:每个 VPN 需一个子接口 |
| 没有标签协议依赖 | 互联接口数量随 VPN 数量线性增长 |
| 故障隔离好 | ASBR 配置量大 |
| 适合 VPN 数量少的场景 | IP 转发效率低于 MPLS 转发 |
三、Option B:跨域 VPNv4 路由交换(单跳 eBGP)
3.1 基本原理
AS 100 AS 200 | PE1 | ──── | ASBR1 | ═════════════ | ASBR2 | ──── | PE2 | | --- | --- | --- | --- | --- | --- | --- | | └──────┘ └──────┘ eBGP └──────┘ └──────┘ | | | | | | | VPNv4 VPNv4 (保留标签) (保留标签)
ASBR 之间建立 单跳 eBGP 会话,直接交换 VPNv4 路由(保留 RD+RT): - ASBR1 学习 PE1 的 VPNv4 路由,通过 eBGP VPNv4 会话发给 ASBR2 - ASBR2 将路由发给 PE2 - VPN 标签在 ASBR 之间传递时保留,但每个 ASBR 会重新分配自己的标签 - 跨域链路需要启用 MPLS 转发能力
3.2 配置示例
# ASBR1
bgp 100
peer 10.0.2.2 as-number 200 # 对端 ASBR2
peer 10.0.2.2 connect-interface LoopBack0
#
l2vpn-family evpn # (如有 EVPN 需求)
#
ipv4-family vpnv4 # 关键:VPNv4 地址族
peer 10.0.2.2 enable
peer 10.0.2.2 label-route-capability # 必须:传递标签
!
interface GigabitEthernet0/0/0
mpls # 跨域链路启用 MPLS
# ASBR2
bgp 200
peer 10.0.1.1 as-number 100
peer 10.0.1.1 connect-interface LoopBack0
#
ipv4-family vpnv4
peer 10.0.1.1 enable
peer 10.0.1.1 label-route-capability
!
interface GigabitEthernet0/0/0
mpls
3.3 数据转发过程
PE1 → ASBR1 → ASBR2 → PE2
1. PE1: 压入私网标签 + 公网标签,发往 ASBR1
2. ASBR1: 弹出公网标签(PHP),查找 VPNv4 路由,重新分配标签
3. ASBR1→ASBR2: IP + 新标签(跨域链路上 MPLS 转发)
4. ASBR2: 弹出标签,查找 VPNv4 路由,分配新标签
5. ASBR2→PE2: IP + 私网标签(公网标签由 ASBR2 压入)
6. PE2: 弹出所有标签,查 VRF 转发
3.4 优缺点
| 优点 | 缺点 |
|---|---|
| 扩展性好,一个子接口即可 | ASBR 需维护全部 VPNv4 路由 |
| ASBR 配置简单 | ASBR 路由表压力大 |
| 无需逐 VPN 配置 | ASBR 需要支持 MPLS 转发 |
| 适合中等规模跨域 | 故障排查较复杂 |
四、Option C:多跳 eBGP(Multi-hop EBGP)
4.1 基本原理
AS 100 AS 200 | PE1 | ──── | ASBR1 | ═════════════ | ASBR2 | ──── | PE2 | | --- | --- | --- | --- | --- | --- | --- | │ eBGP VPNv4(多跳) │ └─────────────────────────────────────────────┘ Loopback 互通
PE1 与 PE2 之间建立多跳 eBGP VPNv4 会话: - ASBR 之间只交换公网 IPv4 路由(带标签) - ASBR 只需了解 PE Loopback 的可达性 - PE1 和 PE2 之间直接交换 VPNv4 路由(跳过 ASBR) - 跨域路径上建立 多跳 LSP
4.2 关键步骤
步骤 1:ASBR 之间交换带标签的公网路由
ASBR1 将 PE1 的 Loopback 路由(带标签)发给 ASBR2
ASBR2 将 PE2 的 Loopback 路由(带标签)发给 ASBR1
步骤 2:PE 之间建立多跳 eBGP VPNv4 会话
PE1 (10.0.0.1) ── eBGP VPNv4 多跳 ── PE2 (10.0.0.2)
(中间经过 ASBR1 和 ASBR2)
步骤 3:MPLS 标签栈
PE1 → ASBR1: [公网标签1][VPN标签]IP
ASBR1 → ASBR2: [新的公网标签][VPN标签]IP
ASBR2 → PE2: 公网标签弹出,只剩 VPN 标签
4.3 配置示例
# ASBR1:交换带标签的 IPv4 路由
bgp 100
peer 10.0.3.2 as-number 200 # 对端 ASBR2
#
ipv4-family unicast
peer 10.0.3.2 enable
peer 10.0.3.2 label-route-capability # 传递标签
network 10.0.0.1 mask 255.255.255.255 # PE1 的 Loopback
# PE1:多跳 eBGP VPNv4
bgp 100
peer 10.0.0.2 as-number 200
peer 10.0.0.2 ebgp-max-hop 3 # 多跳!
peer 10.0.0.2 connect-interface LoopBack0
#
ipv4-family vpnv4
peer 10.0.0.2 enable
4.4 优缺点
| 优点 | 缺点 |
|---|---|
| 扩展性最好 | 配置复杂 |
| ASBR 不维护 VPN 路由 | 需要跨域多跳 LSP |
| 适合大规模跨域、多 AS | 故障定位困难 |
| 业界主流方案 | ASBR 需支持 BGP Labeled Unicast |
五、三种方案对比总结
| 对比项 | Option A | Option B | Option C |
|---|---|---|---|
| 互联方式 | 子接口逐 VPN | 单跳 eBGP VPNv4 | 多跳 eBGP VPNv4 |
| ASBR 维护 | 每个 VPN 的 VRF | 全部 VPNv4 路由 | 仅公网路由 |
| 扩展性 | 差 | 中 | 好 |
| 配置复杂度 | 低 | 中 | 高 |
| MPLS 要求 | 无(IP 转发) | ASBR 间需 MPLS | 全路径需 MPLS |
| 适用场景 | VPN < 50 | VPN 50-1000 | VPN > 1000 |
| 实际部署比例 | ~10% | ~30% | ~60% |
六、跨域互联的最佳实践
6.1 RT 规划
跨域 RT 规划原则:
1. 统一 RT 命名空间:避免不同 AS 之间的 RT 冲突
2. RT 格式:ASN:NN(如 100:1000),ASN 部分使用正式 AS 号
3. 跨域 Export RT 和 Import RT 对称配置
4. 如有 RT 转换需求,在 ASBR 上实施
6.2 互通测试要点
1. AS 内 MPLS LSP 连通性
ping mpls ldp 10.0.0.2 32
2. ASBR 间 MPLS 转发
display mpls lsp protocol bgp
(确认 BGP 分配的标签)
3. VPN 路由可达性
display bgp vpnv4 all peer
display bgp vpnv4 all routing-table
4. 端到端业务验证
ping -vpn-instance VPN_A 192.168.1.1
tracert -vpn-instance VPN_A 192.168.1.1
七、总结
| 知识点 | 核心要点 |
|---|---|
| Option A | 背靠背 VRF,子接口隔离,简单但扩展差 |
| Option B | 单跳 eBGP VPNv4,ASBR 维护 VPN 路由 |
| Option C | 多跳 eBGP VPNv4,扩展性最好,主流方案 |
| 标签处理 | A 完全剥离,B 逐跳重分配,C 跨多跳保持 |
| 选型依据 | 根据 VPN 数量、ASBR 能力和运维复杂度选择 |
八、思考
- Option A/B/C 三种跨域方案的核心区别是什么?
- 为什么 Option C 的扩展性最好?ASBR 在这方案中承担什么角色?
- 在 Option B 中,ASBR 如何为 VPNv4 路由分配新的 MPLS 标签?
- 当客户地址空间重叠时,哪种跨域方案需要额外注意地址隔离?
- 大型运营商通常选择哪种跨域方案?为什么?
下篇预告:第193篇《城域网 BRAS 与 CGNAT 部署》——从城域网视角,详解 BRAS(宽带远程接入服务器)的部署模式和 CGNAT 的基本定位。