Mostrando las entradas con la etiqueta vpn. Mostrar todas las entradas
Mostrando las entradas con la etiqueta vpn. Mostrar todas las entradas

martes, 10 de marzo de 2015

Configuración de MPLS parte 4, ruteo entre ISP (PE) y cliente (CE)

Ya que hicimos las VRF para cada cliente y sus correspondientes etiquetas, así como la comunicación entre los diferentes PE, haremos la comunicación de las rutas entre el cliente y el ISP, y la correspondiente redistribución hacia mBGP a fin de propagar las rutas entre los sitios del cliente.

Ambos clientes tienen las mismas redes a fin de demostrar que las VRF hacen posible el escenario entre clientes; por lo que utilizaremos loopback interfaces diferentes en cada router y las asignaremos  a diferentes protocolos de ruteo, probando así que existe la separación.


Desde del lado del cliente no hay nada especial:

blue1#sh runn | beg router
router eigrp 10
 network 10.11.0.0 0.0.0.7
 network 11.0.0.1 0.0.0.0
!
router ospf 10
 network 10.11.0.0 0.0.0.7 area 0
 network 11.0.0.2 0.0.0.0 area 1
!
router rip
 version 2
 passive-interface default
 no passive-interface Ethernet0/0
 no passive-interface Loopback103
 network 10.0.0.0
 network 11.0.0.0
 no auto-summary

lunes, 9 de marzo de 2015

Configuración de MPLS parte 3, las VRF

Comenzaremos con una breve explicación de qué es una VRF, y como las identificamos.
Una VRF (virtual routing and forwarding) es una instancia virtual y separada de la instancia global de ruteo en el dispositivo; es decir, es casi como tener un segundo router corriendo sus propios procesos de ruteo, independientes de cualquier otro presente en el dispositivo.

El uso más común y que simularemos en el ejemplo, es el que los proveedores de servicio utilizan para conectar a sus clientes con MPLS, configurando redes privadas virtuales que separan el tráfico de los clientes en instancias separadas de los demás clientes por medio de las etiquetas de ruteo. los routers que tenemos dentro del ISP les llamaremos P (provider), a los del borde de la red del ISP les llamaremos PE (provider edge) a los del cliente CE (customer edge)

Esta separación se logra con la configuración de la VRF primero, declarando su nombre, y después utilizando etiquetas para poder separar esa información de los demás procesos. Dichas etiquetas son muy parecidas a las que utilizamos en LDP para MPLS, pero en este ejemplo utilizaremos el formato "extendido". Dichas etiquetas son utilizadas en el encabezado de las rutas, por lo que cualquier vecino de mBGP que reciba dichas rutas etiquetadas podrá instalarlas en sus propias VRF conforme a lo que se le indica en la configuración.

Entre otros beneficios, tener una VRF nos permite la duplicación de direcciones IP entre diferentes clientes, es decir, podríamos tener a dos clientes diferentes utilizando las redes 10.0.0.0/16 sin problemas, ya que las rutas se procesas basadas en las etiquetas.

Basados en estas etiquetas indicaremos cuál es la que identifica localmente a nuestra VRF y compartiremos dicha información con nuestro vecino de mBGP , comunicando así que por ejemplo, la VRF X está dentificada por el Route Distinguisher Y:Z, y que necesitamos que exporte esa información hacia mBGP y que desde ahí importe las etiquetas que necesitamos para comunicar dos sitios de un mismo cliente. También agregaremos una familia de direcciones a BGP que comunique el ruteo entre ambos PE para la VRF de cada cliente.

Cuando activamos una nueva instancia o VRF, el router puede ejecutar sus propios procesos de BGP, OSPF, RIP, ISIS, etc. y los utilizaremos para intercambiar rutas entre el cliente y el ISP, logrando que el cliente nos entregue la información de sus redes y nosotros la llevemos a los demás sitios del mismo cliente, estableciendo así una red privada con comunicación basada en MPLS. También indicaremos en cada interface a que VRF queremos que pertenezca.

IMPORTANTE: cuando asignas una interface a una VRF, se borra la configuración de la interface y deberemos volver a indicar la IP y demás características deseadas en dicho puerto.



Los routers P (2, 3 y 4) no requieren configuración adicional.

Ejemplo de los routers PE con dos clientes, las compañías blue y green que tienen un sitio cada una conectados ambos al PE 1, y dos sitios conectados al PE2:

viernes, 6 de marzo de 2015

Configuración de MPLS parte 2, mBGP

Después de que hemos configurado el intercambio de etiquetas de MPLS, sigue activar mBGP a fin de poder intercambiar información de ruteo entre diferentes sistemas autónomos, dándonos la funcionalidad de poder comunicar dichos sistemas con cierta privacidad y aislando el tráfico en diferentes instancias, comenzando así con el servicio de una red privada virtual o VPN.

Lo primero es activar BGP en los routers 1 y 5, establecer su vecindad y configurar el tipo de instancia que queremos utilizar, en este caso VPNv4:

R1
router bgp 99
 bgp log-neighbor-changes
 neighbor 5.5.5.5 remote-as 99
 neighbor 5.5.5.5 update-source Loopback1
 !
 address-family vpnv4
  neighbor 5.5.5.5 activate
  neighbor 5.5.5.5 send-community extended
 exit-address-family

R5
router bgp 99
 bgp log-neighbor-changes
 neighbor 1.1.1.1 remote-as 99
 neighbor 1.1.1.1 update-source Loopback1
 !
 address-family vpnv4
  neighbor 1.1.1.1 activate
  neighbor 1.1.1.1 send-community extended
 exit-address-family

jueves, 7 de enero de 2010

Comunicaciones Unificadas

Anteriormente les hablé un poco sobre cloud computing y realicé una comparación del rendimiento entre diferentes servicios de Internet, todo esto orientado a lo que es la nueva tendencia de compra de servicios con una inversión mínima en infraestructura.

Pensemos ahora en la disponibilidad de un empleado. Generalmente para desarrollar un trabajo debemos transladarnos al sitio de trabajo, ubicarnos en nuestro escritorio, usar nuestra computadora y conectarnos a los softwares de gestión de recursos o cualquier otra herramienta informática que usemos para trabajar; entre ellas, nuestro teléfono del trabajo y el correo.

Desde hace algunos años, Cisco ha tenido la tendencia de que sus empleados, en la medida de lo posible, hagan Home Office, es decir, que sin tener que transladarse al lugar físico de trabajo, puedan desarrollar su empleo, y todo ésto con el objetivo de lograr ahorros. Ahora, ¿dónde vemos esos ahorros?; las oficinas no tienen que ser tan grandes, la refrigeración de los espacios es más barata, se requiere menor iluminación, requerimos una LAN menor, se consume menos gasolina en el caso de vehículos de la compañía, se tiene una mejor calidad de vida como empleado y en consecuencia, rendimos más.

En mi caso tengo la fortuna de vivir muy cerca de mi trabajo, algo que busqué y que aprecio, y puedo venir caminando a trabajar, y también tengo la fortuna de tener herramientas de home office, y ¿cómo logramos que la oficina vaya a la casa?, con Comunicaciones Unificadas.

El concepto de Comunicaciones Unificadas es contar con una herramienta informática que agrupe mensajería instantánea, correo electrónico, colaboración y telefonía en una solución. Dicha solución puede ser implementada por diferentes marcas como Cisco, Avaya, Nortel, Microsoft, etc. y se hace integrando servidores de correo, con servicios de mensajería instantánea y PBX's que sean capaces de integrarse a las bases de datos existentes de usuarios corporativos.

Todo esto es un poco complejo de implementar y administrar, y si la compañía no tiene un tamaño considerable, no se justifica la contratación de personal especializado en dichas soluciones, ya que involucra una inversiones en sueldos, equipo, licencias, etc.

Por eso, regresando al cloud computing, los proveedores de servicio ofrecen comunicaciones unificadas,dando acceso a servidores de correo, gateways de telefonía y de mensajería instantánea por una renta fija, siendo un servicio que puede deducirse fiscalmente, y sin la necesidad de hacer inversiones en infraestructura, licencias o administración.

Todos esos servicios se contienen dentro de un producto como solución única; contratamos el número de usuarios deseados y gozamos de las terminales móviles (laptops, netbooks, PDA's, etc) con los servicios de la oficina implementados.

Ahora, si tengo en mi laptop la extensión telefónica, necesito en casa un proveedor de Internet que presente parámetros de latencia y jitter bajos, para que la voz funcione; ahí la importancia de conocer el rendimiento de distintos proveedores, ya que en aplicaciones de este tipo no importa tanto el ancho de banda, sino la calidad del enlace.

Ahora si, teniendo un router seguro en casa que pueda hacer VPN,  o un cliente deVPN instalado en laptop, podemos conectarnos a los sistemas de la oficina, e independientemente de ese túnel seguro, tenemos otra solución segura de mensajería instantánea, telefonía y video (sametime, office communicator, etc), herramientas de colaboración (como live meeting, webex, meeting place, log me in, etc); y correo electrónico.

Esta solución es vendida ya por Axtel, que de hecho la usa en su organización de más de 5mil empleados, por lo que ya hay una madurez en el desarrollo de la solución. Les recomiendo visitar el sitio y leer un poco más de lo que ellos ofrecen como Axtel UniCo (unified communications).

lunes, 28 de diciembre de 2009

Cloud Computing

Desde hace tiempo los servicios que ofrecen las compañías telefónicas o proveedores de acceso han ido evolucionando hacia el concepto de cloud computing; por ejemplo, Google ofrece servicios de una suite de software en línea que se llama Google documents y que nos permite hacer uso de un procesador de palabras, hojas de cálculo, editor de presentaciones; etc. También hay múltiples servidores de DNS que podemos utilizar y un sin fin de servicios que podríamos tener en appliances dentro de nuestra red, pero que ahora forman parte de la oferta de un proveedor de servicio.

Otro ejemplo son los firewalls, todos queremos redes seguras, y se logran por medio de dispositivos o appliances que eviten ataques aplicando reglas al tráfico que pasa por ellos (firewalls), o por medio de dispositivos que hacen inspección de tráfico (IDS o IPS). Todo esto podríamos implementarlo en una red, pero ¿que pasa si tengo 10 sitios de oficinas? todos conectados a Internet; cada uno debería tener su propio firewall, su propio IDS, su propio proxy, sus propios servers, etc.; todo multiplicado por 10.

cloudcomputing

Ahora, bajo el concepto de cloud computing, uno puede contratar los enlaces a Internet con valores agregados, tales como prevención de ataques, filtrado de contenido, aplicación de reglas de navegación, administración de ancho de banda, etc.

viernes, 12 de junio de 2009

¿Qué es MPLS? parte 1

MultiProtocol Label Switching es una tecnología que usa etiquetas para hacer decisiones de reenvío de tráfico. Con la tecnología MPLS, el análisis capa 3 del encabezado de un paquete se hace sólo una vez, en el punto donde el paquete entra al dominio MPLS, y por medio de la inspección de las etiquetas se maneja el posterior direccionamiento dentro de la red de MPLS.

Así obtenemos una mayor velocidad al no tener que procesar el encabezado de IP en cada salto (o router) porque las decisiones de reenvío se toman comparando las etiquetas con el switch fabric (como en un switch) en lugar de con una base de información de ruteo. Reduce el overhead dentro de los routers de núcleo o de core (tamaño adicional en los paquetes de datos que se adiciona para su direccionamiento o encabezados), obtenemos también ingeniería de tráfico (TE), calidad de servicio (QoS), todo tipo de transporte sobre MPLS (Any Transport over MPLS o AToM) y redes privadas virtuales (VPN). Y podemos aplicarlo a cualquier protocolo de la capa de red.

Una etiqueta es un identificador de 4 bytes, de longitud fija, que es significativa localmente y que se usa para identificar una clase de equivalencia de reenvío (Forwarding Equivalence Class FEC). La etiqueta que se pone en un paquete particular representa el FEC al que se asignó el paquete. Puede haber más de una etiqueta en un paquete.

Una FEC es un grupo de paquetes IP que son reenviados de la misma manera, sobre la misma trayectoria, y con el mismo tratamiento de reenvío. Puede corresponder a una misma subred de IP de destino, pero también corresponde a cualquier clase de tráfico que el router de acceso a la red de MPLS considere significativa. Por ejemplo, todo el tráfico con un cierto valor de precedencia de IP puede constituir una FEC.

La etiqueta se compone de los campos:
  • Etiqueta (Label) de 20 bits
  • EXP experimental, actualmente usado como Clase de Servicio (CoS), 3 bits, afecta a la cola de paquetes y decisiones de descartar paquetes.
  • S fondo de la pila (botton of stack), 1 bit, si es 0 indica que hay más etiquetas, si es 1 indica que estamos en el fondo de la jerarquía.
  • y el tiempo de vida o time to live (TTL), 8 bits, se decrementa en cada router, si llega a 0 se descarta el paquete.
bits
|0|1|2|3|4|5|6|7|0|1|2|3|4|5|6|7|0|1|2|3|4|5|6|7|0|1|2|3|4|5|6|7|
|_______|_______|_______|_______|_______|_____| |_______|_______|
|____________etiqueta_20 bits___________|_exp_|S|______TTL______|
|_______________________________________|_____| |_______________|
|_____byte 1____|_____byte 2____|_____byte 3____|_____byte 4____|



Esta etiqueta se sitúa entre el encabezado de la capa de enlace de datos (data link layer, capa 2) y el encabezado de red (network layer, capa 3). El principio de la pila de etiquetas, top label, aparece primero en el paquete y después las demás etiquetas. El paquete de la capa de red aparece inmediatamente después de las etiquetas.

┌──────────────┬──────────────┬───┬──────────────┬──────────────┐
│Layer 2 header│_ Top Label _ │...│ Bottom Label │Layer 3 header│
└──────────────┴──────────────┴───┴──────────────┴──────────────┘

martes, 28 de abril de 2009

Cómo funciona una Red Privada Virtual (Virtual Private Network)


from:IPSec Negotiation/IKE Protocols/How Virtual Private Networks Work

El mundo ha cambiado últimamente y ya no sólo nos interesa tratar con asuntos locales o regionales, ahora muchas empresas tienen que lidiar con mercados y logística globales. Algunas empresas deciden hacerlo mediante presencia en todo su país, su continente, o incluso en todo el mundo; pero siempre hay algo que necesitan: comunicación segura, confiable y rápida, sin importar donde estén sus oficinas.

Hasta hace poco, comunicación confiable significaba tener enlaces dedicados para mantener redes WAN, que podían ir desde una línea ISDN (144Kbps) hasta un OC3 (Optical Carrier-3 a 155Mbp o también llamado STM1). Obviamente una red WAN tiene ventajas sobre una red pública, como Internet, en cuanto a confiabilidad, disponibilidad, performance, latencia, seguridad, etc.; pero mantener una red WAN, particularmente usando enlaces dedicados, se puede volver demasiado costoso, y dependiendo del tipo de servicio, puede que la distacia incremente ese costo aún más. Adicionalmente, las redes privadas no son la solución para una empresa que tiene usuarios con alta movilidad (como puede ser el personal de mercadeo), y que requiere conectarse a recursos corporativos para acceder a datos sensiblemente importantes o confidenciales.

Mientras crece la popularidad del internet, las empresas lo han utilizado como un medio para extender sus propias redes. Primero llegaron las intranets, sitios diseñados para el uso de los empleados únicamente. Ahora, muchas compañías tienen sus propias VPNs para dar solución a las necesidades de sus empleados y oficinas remotos.



Una red típica de VPN puede tener una red local (LAN) principal en el edificio corporativo, otras LANs en oficinas remotas y usuarios individuales que se conectan desde campo.
Una VPN es una red privada que usa una red pública (usualmente el internet) para conectar sitios remotos o usuarios. Y en lugar de usar enlaces dedicados, tales como una línea privada, usa conexiones "virtuales" enrutadas a través de internet desde la red privada de la compañía hasta el sitio remoto.

¿Qué hace una VPN?