Adım Adım MPLS L3VPN Kurulum Rehberi 🛣️
Servis sağlayıcı ağlarında veya büyük ölçekli kurumsal omurgalarda farklı müşteri, şube, tenant veya iş birimi ağlarını izole şekilde taşımak için en yaygın mimarilerden biri MPLS Layer 3 VPN — MPLS L3VPN yapısıdır.
MPLS L3VPN ile aynı fiziksel omurga üzerinde birden fazla müşterinin veya şubenin rotaları birbirinden ayrılır. Her müşteri veya tenant için ayrı VRF — Virtual Routing and Forwarding tablosu oluşturulur.
Kısa ifade:
Tek fiziksel omurga
→ Çoklu müşteri / şube
→ Ayrı VRF
→ Ayrı routing table
→ MP-BGP ile VPN rota taşıma
→ MPLS label ile forwarding
Bu yapı; servis sağlayıcı ağları, büyük kampüsler, veri merkezi omurgaları, finans kurumları, holding yapıları ve çok lokasyonlu şirketler için güçlü bir segmentasyon ve ölçeklenebilirlik modeli sağlar.
MPLS L3VPN Nedir?
MPLS L3VPN, farklı müşteri veya şube ağlarının aynı MPLS provider core üzerinden birbirinden izole şekilde taşınmasını sağlayan Layer 3 VPN teknolojisidir.
Temel bileşenler:
CE → Customer Edge
PE → Provider Edge
P → Provider Core Router
VRF → Virtual Routing and Forwarding
RD → Route Distinguisher
RT → Route Target
MP-BGP → VPNv4/VPNv6 route dağıtımı
LDP / RSVP / SR-MPLS → Label dağıtımı
Genel trafik modeli:
CE-A
→ PE-A üzerindeki CUSTOMER_A VRF
→ MPLS Core
→ PE-B üzerindeki CUSTOMER_A VRF
→ CE-B
1️⃣ MPLS L3VPN Mimarisi
Basit bir MPLS L3VPN topolojisi:
Customer Site-A Provider Core Customer Site-B
CE-A ---- PE-1 ---- P ---- P ---- PE-2 ---- CE-B
VRF A VRF A
Burada:
- CE cihazı müşteriye veya şubeye aittir.
- PE cihazı provider edge router’dır.
- P router sadece MPLS core forwarding yapar.
- VRF müşteri rotalarını izole eder.
- MP-BGP PE’ler arasında VPNv4 route taşır.
- MPLS label, paketin core içinde doğru PE/VRF’e ulaşmasını sağlar.
2️⃣ VRF Tanımları
Her müşteri veya tenant için PE router üzerinde ayrı VRF oluşturulur.
Modern IOS/IOS-XE yaklaşımı:
vrf definition CUSTOMER_A
rd 65000:100
route-target export 65000:100
route-target import 65000:100
address-family ipv4
exit-address-family
İkinci müşteri için:
vrf definition CUSTOMER_B
rd 65000:200
route-target export 65000:200
route-target import 65000:200
address-family ipv4
exit-address-family
RD Nedir?
RD — Route Distinguisher, aynı IP prefix’lerin farklı VRF’lerde çakışmadan taşınmasını sağlar.
Örnek:
CUSTOMER_A → 10.10.10.0/24
CUSTOMER_B → 10.10.10.0/24
Normalde bu iki prefix aynı görünür. RD sayesinde VPNv4 route benzersiz hale gelir:
65000:100:10.10.10.0/24
65000:200:10.10.10.0/24
RD, rota seçimi veya paylaşım politikası değildir. Sadece prefix’i benzersiz yapar.
RT Nedir?
RT — Route Target, hangi VRF’in hangi VPN rotalarını import veya export edeceğini belirler.
Kısa ifade:
RD → Prefix’i benzersiz yapar.
RT → Rota hangi VRF’e girip çıkacak, onu belirler.
Kritik Düzeltme
Aşağıdaki yapı dikkatli kullanılmalıdır:
CUSTOMER_A export 65000:100
CUSTOMER_A import 65000:200
CUSTOMER_B export 65000:200
CUSTOMER_B import 65000:100
Bu yapı CUSTOMER_A ve CUSTOMER_B arasında rota paylaşımı yani route leaking yapar.
Eğer hedef tam müşteri izolasyonuysa genellikle her VRF kendi RT’sini import/export eder:
CUSTOMER_A export/import → 65000:100
CUSTOMER_B export/import → 65000:200
Farklı RT import/export yalnızca bilinçli tasarlanmış hub-spoke, extranet veya shared services senaryolarında kullanılmalıdır.
3️⃣ Interface’e VRF Atama
PE üzerindeki CE’ye bakan interface ilgili VRF’e atanır.
interface GigabitEthernet0/0
description CE-A-LINK
vrf forwarding CUSTOMER_A
ip address 10.1.10.1 255.255.255.0
no shutdown
İkinci müşteri veya şube için:
interface GigabitEthernet0/1
description CE-B-LINK
vrf forwarding CUSTOMER_B
ip address 10.2.20.1 255.255.255.0
no shutdown
Önemli Not
Interface’e VRF atandığında mevcut IP adresi silinebilir. Bu nedenle doğru sıra genellikle şöyledir:
1. Interface’e gir
2. VRF ata
3. IP adresini yeniden ver
4. no shutdown
Platforma göre komut şu şekilde de görülebilir:
ip vrf forwarding CUSTOMER_A
IOS, IOS-XE, IOS-XR ve NX-OS syntax farkları üretimde mutlaka cihaz üzerinde doğrulanmalıdır.
4️⃣ MPLS Core Hazırlığı
MPLS, genellikle PE-CE bağlantısında değil, provider core tarafında çalıştırılır.
MPLS’in çalışması gereken yerler:
PE-P bağlantıları
P-P bağlantıları
P-PE bağlantıları
Genellikle PE-CE bağlantısında MPLS açılmaz. PE-CE tarafında müşteri rotaları VRF içinde statik route, OSPF, EIGRP, RIP veya eBGP ile öğrenilir.
Core Interface Üzerinde MPLS
interface GigabitEthernet1/0
description PE-to-P-Core
ip address 10.0.12.1 255.255.255.252
mpls ip
no shutdown
interface GigabitEthernet2/0
description PE-to-P-Core-2
ip address 10.0.13.1 255.255.255.252
mpls ip
no shutdown
LDP Router-ID
interface Loopback0
ip address 10.255.255.1 255.255.255.255
mpls ldp router-id Loopback0 force
Underlay IGP
MPLS core’da PE/P router’ların loopback ve core interface erişilebilirliği sağlanmalıdır.
Örnek OSPF:
router ospf 100
router-id 10.255.255.1
network 10.0.0.0 0.255.255.255 area 0
network 10.255.255.1 0.0.0.0 area 0
Neden Gerekli?
MP-BGP VPNv4 route’ları PE loopback’leri arasında taşır. MPLS forwarding için de PE loopback’lerine label-switched path gerekir.
Yani core’da şu iki şey mutlaka sağlanmalıdır:
PE loopback reachability
MPLS label distribution
5️⃣ PE-CE Routing
PE ile CE arasında müşteri rotaları VRF içinde öğrenilir.
Yaygın seçenekler:
Static route
eBGP
OSPF
EIGRP
RIP
En kontrollü ve yaygın servis sağlayıcı modeli genellikle PE-CE eBGP’dir.
PE-CE eBGP Örneği
router bgp 65000
address-family ipv4 vrf CUSTOMER_A
neighbor 10.1.10.2 remote-as 65100
neighbor 10.1.10.2 activate
exit-address-family
Burada:
PE AS → 65000
CE AS → 65100
CE IP → 10.1.10.2
VRF → CUSTOMER_A
Static Route Örneği
ip route vrf CUSTOMER_A 192.168.10.0 255.255.255.0 10.1.10.2
Bu rota daha sonra BGP VRF address-family içine redistribute edilebilir:
router bgp 65000
address-family ipv4 vrf CUSTOMER_A
redistribute static
exit-address-family
6️⃣ MP-BGP ile VPNv4 Rotalarını Taşıma
MPLS L3VPN’in kontrol düzlemi MP-BGP’dir.
PE router’lar kendi VRF rotalarını VPNv4 route formatına çevirir ve diğer PE router’lara MP-BGP üzerinden gönderir.
PE-PE VPNv4 BGP Komşuluğu
router bgp 65000
bgp log-neighbor-changes
neighbor 10.255.255.2 remote-as 65000
neighbor 10.255.255.2 update-source Loopback0
address-family vpnv4
neighbor 10.255.255.2 activate
neighbor 10.255.255.2 send-community extended
exit-address-family
Bazı yapılarda send-community both kullanılır:
neighbor 10.255.255.2 send-community both
Ancak MPLS VPN için kritik olan RT bilgisinin taşınmasıdır. RT, BGP extended community olarak taşındığı için send-community extended gereklidir.
Route Reflector Kullanımı
Büyük MPLS ağlarında tüm PE’lerin birbirleriyle full-mesh MP-BGP kurması operasyonel olarak zor olabilir. Bu durumda route reflector kullanılır.
Route reflector genellikle core’daki RR router üzerinde tanımlanır:
router bgp 65000
neighbor 10.255.255.1 remote-as 65000
neighbor 10.255.255.1 update-source Loopback0
address-family vpnv4
neighbor 10.255.255.1 activate
neighbor 10.255.255.1 send-community extended
neighbor 10.255.255.1 route-reflector-client
exit-address-family
Kritik Düzeltme
route-reflector-client komutu CE komşusu altında kullanılmaz.
Yanlış kullanım:
address-family ipv4 vrf CUSTOMER_A
neighbor 192.0.2.1 route-reflector-client
Bu, tipik PE-CE L3VPN tasarımında doğru değildir.
Doğru yer:
MP-BGP VPNv4 address-family altında
PE-RR veya RR-PE komşuluğunda
7️⃣ Route Target ile İzolasyon ve Route Leaking
MPLS L3VPN’in güvenlik ve segmentasyon tarafında en kritik alanlardan biri RT tasarımıdır.
Tam İzolasyon
CUSTOMER_A:
export 65000:100
import 65000:100
CUSTOMER_B:
export 65000:200
import 65000:200
Bu modelde müşteri rotaları birbirine karışmaz.
Shared Services Senaryosu
Örneğin tüm müşterilerin ortak DNS/NTP/monitoring servisine erişmesi gerekiyorsa shared services VRF tasarlanabilir.
CUSTOMER_A → Shared Services RT import eder
CUSTOMER_B → Shared Services RT import eder
Shared Services → Müşteri RT’lerini kontrollü import eder
Bu model bilinçli ve kontrollü route leaking gerektirir.
Hub-Spoke Senaryosu
Şubeler birbirleriyle değil, sadece merkezle konuşacaksa hub-spoke RT tasarımı yapılabilir.
Spoke VRF export → spoke RT
Hub VRF import → spoke RT
Hub VRF export → hub RT
Spoke VRF import → hub RT
RT tasarımı yanlış yapılırsa izolasyon bozulur.
8️⃣ MPLS L3VPN Trafik Akışı
Örnek trafik:
CE-A 192.168.10.10
→ PE-1 CUSTOMER_A VRF
→ VPNv4 route lookup
→ MPLS label push
→ Provider core
→ PE-2
→ CUSTOMER_A VRF
→ CE-B 192.168.20.10
Core içindeki P router’lar müşteri rotalarını bilmek zorunda değildir.
P router yalnızca MPLS label forwarding yapar.
Bu, MPLS L3VPN’in en önemli ölçeklenebilirlik avantajlarından biridir.
9️⃣ Doğrulama ve İzleme Komutları
VRF Kontrolü
show vrf
show ip vrf
show ip route vrf CUSTOMER_A
show ip cef vrf CUSTOMER_A
PE-CE Routing Kontrolü
show bgp ipv4 vrf CUSTOMER_A summary
show bgp ipv4 vrf CUSTOMER_A
show ip route vrf CUSTOMER_A
VPNv4 MP-BGP Kontrolü
show bgp vpnv4 unicast all summary
show bgp vpnv4 unicast all
show bgp vpnv4 unicast vrf CUSTOMER_A
MPLS / LDP Kontrolü
show mpls interfaces
show mpls ldp neighbor
show mpls ldp bindings
show mpls forwarding-table
Label ve Forwarding Kontrolü
show mpls forwarding-table
show ip cef vrf CUSTOMER_A 192.168.20.0/24 detail
traceroute vrf CUSTOMER_A 192.168.20.10
ping vrf CUSTOMER_A 192.168.20.10
Route Target Kontrolü
show bgp vpnv4 unicast all | include Route Distinguisher|RT
show bgp vpnv4 unicast vrf CUSTOMER_A
🔟 Sık Yapılan Hatalar
1️⃣ PE-CE Linkte MPLS Açmak
Genel MPLS L3VPN modelinde MPLS provider core’da çalışır. PE-CE tarafında genellikle MPLS gerekmez.
2️⃣ RT Import/Export ile Yanlışlıkla VRF Leak Yapmak
Farklı müşterilerin RT’lerini karşılıklı import etmek izolasyonu bozar.
3️⃣ send-community extended Unutmak
RT extended community olarak taşınır. Bu bilgi gitmezse remote PE doğru VRF’e route import edemez.
4️⃣ Route Reflector Client Komutunu CE’ye Yazmak
RR client tanımı VPNv4 MP-BGP core komşuluğu için kullanılır; tipik CE komşusu için değil.
5️⃣ Core’da PE Loopback Reachability Sağlamamak
PE loopback’leri birbirine erişemiyorsa MP-BGP kurulmaz veya next-hop çözülmez.
6️⃣ LDP / MPLS Label Kontrolü Yapmamak
BGP route görünse bile MPLS label path yoksa trafik taşınamaz.
7️⃣ VRF Interface’e Atandıktan Sonra IP’nin Silindiğini Unutmak
VRF ataması sonrası interface IP yeniden girilmelidir.
8️⃣ P Router’lara Müşteri Rotası Taşımak
P router’lar müşteri prefix’lerini bilmemelidir. Bu ölçeklenebilirlik ve izolasyon açısından yanlış tasarımdır.
1️⃣1️⃣ 48s Mini-PoC Planı
- İki PE ve bir P router’dan oluşan lab topolojisi kurun.
- PE/P core interface’lerinde IGP adjacency sağlayın.
- PE loopback adreslerini IGP ile duyurun.
- Core interface’lerde
mpls ipaktif edin. show mpls ldp neighborile LDP komşuluğunu doğrulayın.- PE’ler arasında MP-BGP VPNv4 neighbor kurun.
- PE üzerinde
CUSTOMER_AVRF oluşturun. - CE-facing interface’i VRF’e atayın.
- PE-CE arasında eBGP veya static route yapılandırın.
- VPNv4 route’ların remote PE’ye taşındığını kontrol edin.
- Remote PE’de route-target import çalışıyor mu doğrulayın.
- CE-A’dan CE-B’ye
ping vrfve traceroute testi yapın. show mpls forwarding-tableile label forwarding’i kontrol edin.
1️⃣2️⃣ Neden Kritik?
Tam Müşteri İzolasyonu
Her müşteri veya şube ayrı VRF içinde tutulur. Aynı IP blokları kullanılsa bile RD sayesinde VPNv4 route’lar benzersiz hale gelir.
Esnek Ölçeklenebilirlik
Yeni müşteri veya şube eklemek için genellikle yeni VRF, RT, PE-CE routing ve ilgili MP-BGP politikaları yeterlidir.
Merkezi Omurga Kullanımı
Tek provider core üzerinde çok sayıda müşteri veya tenant güvenli şekilde taşınabilir.
P Router Ölçeklenebilirliği
P router’lar müşteri rotalarını bilmez. Sadece label switching yapar.
SLA ve Trafik Yönetimi
Servis sağlayıcı tarafında QoS, traffic engineering, monitoring ve SLA raporlaması merkezi yapılabilir.
1️⃣3️⃣ Kısa Tasarım Özeti
Customer isolation:
VRF
Prefix uniqueness:
RD
Route import/export policy:
RT
PE-PE route exchange:
MP-BGP VPNv4
Core forwarding:
MPLS label switching
PE-CE routing:
Static / eBGP / OSPF / EIGRP
Core reachability:
IGP + LDP / RSVP / SR-MPLS
Sonuç
MPLS L3VPN, farklı müşteri veya şube ağlarını aynı fiziksel omurga üzerinde güvenli ve ölçeklenebilir şekilde taşımak için güçlü bir mimaridir.
Doğru tasarımda:
VRF müşteri rotalarını ayırır.
RD prefix’leri benzersiz yapar.
RT hangi rotanın hangi VRF’e gireceğini belirler.
MP-BGP VPNv4 rotaları PE’ler arasında taşır.
MPLS label core içinde forwarding sağlar.
Ancak MPLS L3VPN yalnızca birkaç komutluk bir yapı değildir. RT tasarımı, PE-CE routing, MP-BGP VPNv4, LDP/MPLS forwarding, route reflector ve doğrulama adımları birlikte ele alınmalıdır.
En kritik kural:
P router müşteri rotasını bilmez.
PE router VRF’i bilir.
MP-BGP VPN rotasını taşır.
MPLS label trafiği core içinde iletir.
Doğru kurgulandığında MPLS L3VPN; servis sağlayıcı, finans, holding, büyük kampüs ve çok şubeli yapılarda güvenli, izole ve ölçeklenebilir WAN omurgası sağlar.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler