MPLS L3VPN ile Şube Ağlarınızı Güvenceye Alın

Adım Adım MPLS L3VPN Kurulum Rehberi 🛣️

Servis sağlayıcı ağlarında veya büyük ölçekli kurumsal omurgalarda farklı müşteri, şube, tenant veya iş birimi ağlarını izole şekilde taşımak için en yaygın mimarilerden biri MPLS Layer 3 VPN — MPLS L3VPN yapısıdır.

MPLS L3VPN ile aynı fiziksel omurga üzerinde birden fazla müşterinin veya şubenin rotaları birbirinden ayrılır. Her müşteri veya tenant için ayrı VRF — Virtual Routing and Forwarding tablosu oluşturulur.

Kısa ifade:

Tek fiziksel omurga
→ Çoklu müşteri / şube
→ Ayrı VRF
→ Ayrı routing table
→ MP-BGP ile VPN rota taşıma
→ MPLS label ile forwarding

Bu yapı; servis sağlayıcı ağları, büyük kampüsler, veri merkezi omurgaları, finans kurumları, holding yapıları ve çok lokasyonlu şirketler için güçlü bir segmentasyon ve ölçeklenebilirlik modeli sağlar.


MPLS L3VPN Nedir?

MPLS L3VPN, farklı müşteri veya şube ağlarının aynı MPLS provider core üzerinden birbirinden izole şekilde taşınmasını sağlayan Layer 3 VPN teknolojisidir.

Temel bileşenler:

CE  → Customer Edge
PE  → Provider Edge
P   → Provider Core Router
VRF → Virtual Routing and Forwarding
RD  → Route Distinguisher
RT  → Route Target
MP-BGP → VPNv4/VPNv6 route dağıtımı
LDP / RSVP / SR-MPLS → Label dağıtımı

Genel trafik modeli:

CE-A
→ PE-A üzerindeki CUSTOMER_A VRF
→ MPLS Core
→ PE-B üzerindeki CUSTOMER_A VRF
→ CE-B

1️⃣ MPLS L3VPN Mimarisi

Basit bir MPLS L3VPN topolojisi:

Customer Site-A          Provider Core           Customer Site-B

CE-A ---- PE-1 ---- P ---- P ---- PE-2 ---- CE-B
          VRF A                 VRF A

Burada:

  • CE cihazı müşteriye veya şubeye aittir.
  • PE cihazı provider edge router’dır.
  • P router sadece MPLS core forwarding yapar.
  • VRF müşteri rotalarını izole eder.
  • MP-BGP PE’ler arasında VPNv4 route taşır.
  • MPLS label, paketin core içinde doğru PE/VRF’e ulaşmasını sağlar.

2️⃣ VRF Tanımları

Her müşteri veya tenant için PE router üzerinde ayrı VRF oluşturulur.

Modern IOS/IOS-XE yaklaşımı:

vrf definition CUSTOMER_A
 rd 65000:100
 route-target export 65000:100
 route-target import 65000:100
 address-family ipv4
 exit-address-family

İkinci müşteri için:

vrf definition CUSTOMER_B
 rd 65000:200
 route-target export 65000:200
 route-target import 65000:200
 address-family ipv4
 exit-address-family

RD Nedir?

RD — Route Distinguisher, aynı IP prefix’lerin farklı VRF’lerde çakışmadan taşınmasını sağlar.

Örnek:

CUSTOMER_A → 10.10.10.0/24
CUSTOMER_B → 10.10.10.0/24

Normalde bu iki prefix aynı görünür. RD sayesinde VPNv4 route benzersiz hale gelir:

65000:100:10.10.10.0/24
65000:200:10.10.10.0/24

RD, rota seçimi veya paylaşım politikası değildir. Sadece prefix’i benzersiz yapar.


RT Nedir?

RT — Route Target, hangi VRF’in hangi VPN rotalarını import veya export edeceğini belirler.

Kısa ifade:

RD → Prefix’i benzersiz yapar.
RT → Rota hangi VRF’e girip çıkacak, onu belirler.

Kritik Düzeltme

Aşağıdaki yapı dikkatli kullanılmalıdır:

CUSTOMER_A export 65000:100
CUSTOMER_A import 65000:200

CUSTOMER_B export 65000:200
CUSTOMER_B import 65000:100

Bu yapı CUSTOMER_A ve CUSTOMER_B arasında rota paylaşımı yani route leaking yapar.

Eğer hedef tam müşteri izolasyonuysa genellikle her VRF kendi RT’sini import/export eder:

CUSTOMER_A export/import → 65000:100
CUSTOMER_B export/import → 65000:200

Farklı RT import/export yalnızca bilinçli tasarlanmış hub-spoke, extranet veya shared services senaryolarında kullanılmalıdır.


3️⃣ Interface’e VRF Atama

PE üzerindeki CE’ye bakan interface ilgili VRF’e atanır.

interface GigabitEthernet0/0
 description CE-A-LINK
 vrf forwarding CUSTOMER_A
 ip address 10.1.10.1 255.255.255.0
 no shutdown

İkinci müşteri veya şube için:

interface GigabitEthernet0/1
 description CE-B-LINK
 vrf forwarding CUSTOMER_B
 ip address 10.2.20.1 255.255.255.0
 no shutdown

Önemli Not

Interface’e VRF atandığında mevcut IP adresi silinebilir. Bu nedenle doğru sıra genellikle şöyledir:

1. Interface’e gir
2. VRF ata
3. IP adresini yeniden ver
4. no shutdown

Platforma göre komut şu şekilde de görülebilir:

ip vrf forwarding CUSTOMER_A

IOS, IOS-XE, IOS-XR ve NX-OS syntax farkları üretimde mutlaka cihaz üzerinde doğrulanmalıdır.


4️⃣ MPLS Core Hazırlığı

MPLS, genellikle PE-CE bağlantısında değil, provider core tarafında çalıştırılır.

MPLS’in çalışması gereken yerler:

PE-P bağlantıları
P-P bağlantıları
P-PE bağlantıları

Genellikle PE-CE bağlantısında MPLS açılmaz. PE-CE tarafında müşteri rotaları VRF içinde statik route, OSPF, EIGRP, RIP veya eBGP ile öğrenilir.

Core Interface Üzerinde MPLS

interface GigabitEthernet1/0
 description PE-to-P-Core
 ip address 10.0.12.1 255.255.255.252
 mpls ip
 no shutdown
interface GigabitEthernet2/0
 description PE-to-P-Core-2
 ip address 10.0.13.1 255.255.255.252
 mpls ip
 no shutdown

LDP Router-ID

interface Loopback0
 ip address 10.255.255.1 255.255.255.255

mpls ldp router-id Loopback0 force

Underlay IGP

MPLS core’da PE/P router’ların loopback ve core interface erişilebilirliği sağlanmalıdır.

Örnek OSPF:

router ospf 100
 router-id 10.255.255.1
 network 10.0.0.0 0.255.255.255 area 0
 network 10.255.255.1 0.0.0.0 area 0

Neden Gerekli?

MP-BGP VPNv4 route’ları PE loopback’leri arasında taşır. MPLS forwarding için de PE loopback’lerine label-switched path gerekir.

Yani core’da şu iki şey mutlaka sağlanmalıdır:

PE loopback reachability
MPLS label distribution

5️⃣ PE-CE Routing

PE ile CE arasında müşteri rotaları VRF içinde öğrenilir.

Yaygın seçenekler:

Static route
eBGP
OSPF
EIGRP
RIP

En kontrollü ve yaygın servis sağlayıcı modeli genellikle PE-CE eBGP’dir.

PE-CE eBGP Örneği

router bgp 65000
 address-family ipv4 vrf CUSTOMER_A
  neighbor 10.1.10.2 remote-as 65100
  neighbor 10.1.10.2 activate
 exit-address-family

Burada:

PE AS → 65000
CE AS → 65100
CE IP → 10.1.10.2
VRF   → CUSTOMER_A

Static Route Örneği

ip route vrf CUSTOMER_A 192.168.10.0 255.255.255.0 10.1.10.2

Bu rota daha sonra BGP VRF address-family içine redistribute edilebilir:

router bgp 65000
 address-family ipv4 vrf CUSTOMER_A
  redistribute static
 exit-address-family

6️⃣ MP-BGP ile VPNv4 Rotalarını Taşıma

MPLS L3VPN’in kontrol düzlemi MP-BGP’dir.

PE router’lar kendi VRF rotalarını VPNv4 route formatına çevirir ve diğer PE router’lara MP-BGP üzerinden gönderir.

PE-PE VPNv4 BGP Komşuluğu

router bgp 65000
 bgp log-neighbor-changes
 neighbor 10.255.255.2 remote-as 65000
 neighbor 10.255.255.2 update-source Loopback0

 address-family vpnv4
  neighbor 10.255.255.2 activate
  neighbor 10.255.255.2 send-community extended
 exit-address-family

Bazı yapılarda send-community both kullanılır:

neighbor 10.255.255.2 send-community both

Ancak MPLS VPN için kritik olan RT bilgisinin taşınmasıdır. RT, BGP extended community olarak taşındığı için send-community extended gereklidir.


Route Reflector Kullanımı

Büyük MPLS ağlarında tüm PE’lerin birbirleriyle full-mesh MP-BGP kurması operasyonel olarak zor olabilir. Bu durumda route reflector kullanılır.

Route reflector genellikle core’daki RR router üzerinde tanımlanır:

router bgp 65000
 neighbor 10.255.255.1 remote-as 65000
 neighbor 10.255.255.1 update-source Loopback0

 address-family vpnv4
  neighbor 10.255.255.1 activate
  neighbor 10.255.255.1 send-community extended
  neighbor 10.255.255.1 route-reflector-client
 exit-address-family

Kritik Düzeltme

route-reflector-client komutu CE komşusu altında kullanılmaz.

Yanlış kullanım:

address-family ipv4 vrf CUSTOMER_A
 neighbor 192.0.2.1 route-reflector-client

Bu, tipik PE-CE L3VPN tasarımında doğru değildir.

Doğru yer:

MP-BGP VPNv4 address-family altında
PE-RR veya RR-PE komşuluğunda

7️⃣ Route Target ile İzolasyon ve Route Leaking

MPLS L3VPN’in güvenlik ve segmentasyon tarafında en kritik alanlardan biri RT tasarımıdır.

Tam İzolasyon

CUSTOMER_A:
 export 65000:100
 import 65000:100

CUSTOMER_B:
 export 65000:200
 import 65000:200

Bu modelde müşteri rotaları birbirine karışmaz.

Shared Services Senaryosu

Örneğin tüm müşterilerin ortak DNS/NTP/monitoring servisine erişmesi gerekiyorsa shared services VRF tasarlanabilir.

CUSTOMER_A → Shared Services RT import eder
CUSTOMER_B → Shared Services RT import eder
Shared Services → Müşteri RT’lerini kontrollü import eder

Bu model bilinçli ve kontrollü route leaking gerektirir.

Hub-Spoke Senaryosu

Şubeler birbirleriyle değil, sadece merkezle konuşacaksa hub-spoke RT tasarımı yapılabilir.

Spoke VRF export → spoke RT
Hub VRF import   → spoke RT
Hub VRF export   → hub RT
Spoke VRF import → hub RT

RT tasarımı yanlış yapılırsa izolasyon bozulur.


8️⃣ MPLS L3VPN Trafik Akışı

Örnek trafik:

CE-A 192.168.10.10
→ PE-1 CUSTOMER_A VRF
→ VPNv4 route lookup
→ MPLS label push
→ Provider core
→ PE-2
→ CUSTOMER_A VRF
→ CE-B 192.168.20.10

Core içindeki P router’lar müşteri rotalarını bilmek zorunda değildir.

P router yalnızca MPLS label forwarding yapar.

Bu, MPLS L3VPN’in en önemli ölçeklenebilirlik avantajlarından biridir.


9️⃣ Doğrulama ve İzleme Komutları

VRF Kontrolü

show vrf
show ip vrf
show ip route vrf CUSTOMER_A
show ip cef vrf CUSTOMER_A

PE-CE Routing Kontrolü

show bgp ipv4 vrf CUSTOMER_A summary
show bgp ipv4 vrf CUSTOMER_A
show ip route vrf CUSTOMER_A

VPNv4 MP-BGP Kontrolü

show bgp vpnv4 unicast all summary
show bgp vpnv4 unicast all
show bgp vpnv4 unicast vrf CUSTOMER_A

MPLS / LDP Kontrolü

show mpls interfaces
show mpls ldp neighbor
show mpls ldp bindings
show mpls forwarding-table

Label ve Forwarding Kontrolü

show mpls forwarding-table
show ip cef vrf CUSTOMER_A 192.168.20.0/24 detail
traceroute vrf CUSTOMER_A 192.168.20.10
ping vrf CUSTOMER_A 192.168.20.10

Route Target Kontrolü

show bgp vpnv4 unicast all | include Route Distinguisher|RT
show bgp vpnv4 unicast vrf CUSTOMER_A

🔟 Sık Yapılan Hatalar

1️⃣ PE-CE Linkte MPLS Açmak

Genel MPLS L3VPN modelinde MPLS provider core’da çalışır. PE-CE tarafında genellikle MPLS gerekmez.

2️⃣ RT Import/Export ile Yanlışlıkla VRF Leak Yapmak

Farklı müşterilerin RT’lerini karşılıklı import etmek izolasyonu bozar.

3️⃣ send-community extended Unutmak

RT extended community olarak taşınır. Bu bilgi gitmezse remote PE doğru VRF’e route import edemez.

4️⃣ Route Reflector Client Komutunu CE’ye Yazmak

RR client tanımı VPNv4 MP-BGP core komşuluğu için kullanılır; tipik CE komşusu için değil.

5️⃣ Core’da PE Loopback Reachability Sağlamamak

PE loopback’leri birbirine erişemiyorsa MP-BGP kurulmaz veya next-hop çözülmez.

6️⃣ LDP / MPLS Label Kontrolü Yapmamak

BGP route görünse bile MPLS label path yoksa trafik taşınamaz.

7️⃣ VRF Interface’e Atandıktan Sonra IP’nin Silindiğini Unutmak

VRF ataması sonrası interface IP yeniden girilmelidir.

8️⃣ P Router’lara Müşteri Rotası Taşımak

P router’lar müşteri prefix’lerini bilmemelidir. Bu ölçeklenebilirlik ve izolasyon açısından yanlış tasarımdır.


1️⃣1️⃣ 48s Mini-PoC Planı

  1. İki PE ve bir P router’dan oluşan lab topolojisi kurun.
  2. PE/P core interface’lerinde IGP adjacency sağlayın.
  3. PE loopback adreslerini IGP ile duyurun.
  4. Core interface’lerde mpls ip aktif edin.
  5. show mpls ldp neighbor ile LDP komşuluğunu doğrulayın.
  6. PE’ler arasında MP-BGP VPNv4 neighbor kurun.
  7. PE üzerinde CUSTOMER_A VRF oluşturun.
  8. CE-facing interface’i VRF’e atayın.
  9. PE-CE arasında eBGP veya static route yapılandırın.
  10. VPNv4 route’ların remote PE’ye taşındığını kontrol edin.
  11. Remote PE’de route-target import çalışıyor mu doğrulayın.
  12. CE-A’dan CE-B’ye ping vrf ve traceroute testi yapın.
  13. show mpls forwarding-table ile label forwarding’i kontrol edin.

1️⃣2️⃣ Neden Kritik?

Tam Müşteri İzolasyonu

Her müşteri veya şube ayrı VRF içinde tutulur. Aynı IP blokları kullanılsa bile RD sayesinde VPNv4 route’lar benzersiz hale gelir.

Esnek Ölçeklenebilirlik

Yeni müşteri veya şube eklemek için genellikle yeni VRF, RT, PE-CE routing ve ilgili MP-BGP politikaları yeterlidir.

Merkezi Omurga Kullanımı

Tek provider core üzerinde çok sayıda müşteri veya tenant güvenli şekilde taşınabilir.

P Router Ölçeklenebilirliği

P router’lar müşteri rotalarını bilmez. Sadece label switching yapar.

SLA ve Trafik Yönetimi

Servis sağlayıcı tarafında QoS, traffic engineering, monitoring ve SLA raporlaması merkezi yapılabilir.


1️⃣3️⃣ Kısa Tasarım Özeti

Customer isolation:
  VRF

Prefix uniqueness:
  RD

Route import/export policy:
  RT

PE-PE route exchange:
  MP-BGP VPNv4

Core forwarding:
  MPLS label switching

PE-CE routing:
  Static / eBGP / OSPF / EIGRP

Core reachability:
  IGP + LDP / RSVP / SR-MPLS

Sonuç

MPLS L3VPN, farklı müşteri veya şube ağlarını aynı fiziksel omurga üzerinde güvenli ve ölçeklenebilir şekilde taşımak için güçlü bir mimaridir.

Doğru tasarımda:

VRF müşteri rotalarını ayırır.
RD prefix’leri benzersiz yapar.
RT hangi rotanın hangi VRF’e gireceğini belirler.
MP-BGP VPNv4 rotaları PE’ler arasında taşır.
MPLS label core içinde forwarding sağlar.

Ancak MPLS L3VPN yalnızca birkaç komutluk bir yapı değildir. RT tasarımı, PE-CE routing, MP-BGP VPNv4, LDP/MPLS forwarding, route reflector ve doğrulama adımları birlikte ele alınmalıdır.

En kritik kural:

P router müşteri rotasını bilmez.
PE router VRF’i bilir.
MP-BGP VPN rotasını taşır.
MPLS label trafiği core içinde iletir.

Doğru kurgulandığında MPLS L3VPN; servis sağlayıcı, finans, holding, büyük kampüs ve çok şubeli yapılarda güvenli, izole ve ölçeklenebilir WAN omurgası sağlar.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

🔖 Anlık Trafik Patlamalarında Darboğazı Hızla Tespit Etmenin 3 Yolu 🚦

Kurumsal ağlarda trafik patlamaları çoğu zaman birkaç dakika içinde kendini belli eder. Kullanıcılar şu şikayetlerle …

Bir yanıt yazın