Articulo de referencia

VPN proporcionada por el proveedor

VPN proporcionada por el proveedor Una VPN proporcionada por el proveedor ( PPVPN ) es una red privada virtual (VPN) implementada por un proveedor de servicios de conectividad o...

VPN proporcionada por el proveedor

Una VPN proporcionada por el proveedor ( PPVPN ) es una red privada virtual (VPN) implementada por un proveedor de servicios de conectividad o una gran empresa en una red que operan por su cuenta, a diferencia de una " VPN proporcionada por el cliente ", donde la VPN es implementada por el cliente que adquiere el servicio de conectividad, además de las especificaciones técnicas del proveedor.

Cuando los proveedores de servicios de Internet implementan redes PPVPN en sus propias redes, el modelo de seguridad de los protocolos PPVPN típicos es más débil con respecto a los protocolos de tunelización utilizados en las VPN proporcionadas por el cliente, especialmente en lo que respecta a la confidencialidad, ya que la privacidad de los datos puede no ser necesaria.

Componentes básicos de VPN proporcionados por el proveedor

Terminología de VPN de sitio a sitio

Dependiendo de si una VPN proporcionada por el proveedor (PPVPN) opera en la capa 2 (L2) o en la capa 3 (L3), los componentes básicos que se describen a continuación pueden ser solo de L2, solo de L3 o una combinación de ambas. La funcionalidad de conmutación de etiquetas multiprotocolo (MPLS) difumina la identidad L2-L3 al integrar información de la capa L2 sobre los enlaces de red en la capa L3. [ 1 ] [ 2 ]

RFC 4026 generalizó los siguientes términos para cubrir las VPN MPLS L2 y las VPN L3 ( BGP ) , pero se introdujeron en RFC 2547. [ 3 ] [ 4 ]  

Dispositivos del cliente
Un dispositivo que se encuentra dentro de la red del cliente y no está conectado directamente a la red del proveedor de servicios. Los dispositivos del cliente no tienen conocimiento de la VPN.
Dispositivo de borde del cliente
Un dispositivo ubicado en el extremo de la red del cliente que proporciona acceso a la VPN privada virtual (PPVPN). En ocasiones, simplemente sirve como punto de demarcación entre la responsabilidad del proveedor y la del cliente. Otros proveedores permiten que los clientes lo configuren.
Dispositivo de borde del proveedor
Un dispositivo, o conjunto de dispositivos, ubicado en el borde de la red del proveedor que se conecta a las redes de los clientes a través de los dispositivos de borde del cliente y presenta la vista del proveedor sobre el sitio del cliente. Los PE (Enterprise Devices) conocen las VPN (VPN) que se conectan a través de ellos y mantienen el estado de la VPN.
Dispositivo del proveedor
Un dispositivo que opera dentro de la red central del proveedor y no se conecta directamente con ningún punto final del cliente. Por ejemplo, podría proporcionar enrutamiento para múltiples túneles operados por el proveedor que pertenecen a diferentes PPVPN de clientes. Si bien el dispositivo P es fundamental para la implementación de PPVPN, no es compatible con VPN ni mantiene el estado de la VPN. Su función principal es permitir que el proveedor de servicios amplíe su oferta de PPVPN, por ejemplo, actuando como punto de agregación para múltiples PE. Las conexiones punto a punto, en este contexto, suelen ser enlaces ópticos de alta capacidad entre las principales ubicaciones de los proveedores.

Servicios PPVPN visibles para el usuario

Servicios de la capa 2 del modelo OSI

VLAN

VLAN es una técnica de capa 2 que permite la coexistencia de múltiples dominios de difusión de redes de área local (LAN) interconectados mediante enlaces troncales utilizando el protocolo de enlace troncal IEEE 802.1Q . Se han utilizado otros protocolos de enlace troncal, pero han quedado obsoletos, como Inter-Switch Link (ISL), IEEE 802.10 (originalmente un protocolo de seguridad, pero se introdujo un subconjunto para el enlace troncal) y ATM LAN Emulation (LANE).

Servicio de LAN privada virtual (VPLS)

Desarrolladas por el Instituto de Ingenieros Eléctricos y Electrónicos (IEEE) , las VLAN permiten que múltiples LAN etiquetadas compartan un enlace troncal común. Las VLAN suelen estar compuestas únicamente por instalaciones propiedad del cliente. Mientras que VPLS, como se describe en la sección anterior (servicios de la capa 1 del modelo OSI), admite la emulación de topologías punto a punto y punto a multipunto, el método que se analiza aquí extiende las tecnologías de la capa 2, como el enlace troncal LAN 802.1d y 802.1q, para que funcionen sobre transportes como Ethernet metropolitana .

En este contexto, una VPLS es una PPVPN de capa 2 que emula la funcionalidad completa de una LAN tradicional. Desde la perspectiva del usuario, una VPLS permite interconectar varios segmentos de LAN de forma transparente, haciendo que los segmentos se comporten como una única LAN. [ 5 ]

En una red VPLS, la red del proveedor emula un puente de aprendizaje, que puede incluir un servicio VLAN de forma opcional.

Pseudocable (PW)

PW es similar a VPLS, pero puede proporcionar diferentes protocolos L2 en ambos extremos. Normalmente, su interfaz utiliza un protocolo WAN como el Modo de Transferencia Asíncrona (ATM) o Frame Relay . En cambio, cuando se busca simular una LAN continua entre dos o más ubicaciones, el servicio de LAN virtual privada (IPLS) sería el más adecuado.

Túnel Ethernet sobre IP

EtherIP ( RFC 3378 ) [ 6 ] es una especificación de protocolo de tunelización Ethernet sobre IP. EtherIP solo cuenta con un mecanismo de encapsulación de paquetes. No ofrece protección de confidencialidad ni de integridad de los mensajes. EtherIP se introdujo en la pila de red de FreeBSD [ 7 ] y en el programa de servidor SoftEther VPN [ 8 ] . 

Servicio de tipo LAN basado únicamente en IP (IPLS)

Como subconjunto de VPLS, los dispositivos CE deben tener capacidades de capa 3; IPLS presenta paquetes en lugar de tramas. Puede ser compatible con IPv4 o IPv6.

Red privada virtual Ethernet (EVPN)

Ethernet VPN (EVPN) es una solución avanzada para proporcionar servicios Ethernet sobre redes IP-MPLS. A diferencia de las arquitecturas VPLS, EVPN permite el aprendizaje de MAC (y MAC,IP) basado en el plano de control en la red. Los PE que participan en las instancias EVPN aprenden las rutas MAC (MAC,IP) del cliente en el plano de control utilizando el protocolo MP-BGP. El aprendizaje de MAC en el plano de control aporta una serie de ventajas que permiten a EVPN abordar las deficiencias de VPLS, incluyendo la compatibilidad con multi-homing con balanceo de carga por flujo y la evitación de inundaciones innecesarias sobre la red central MPLS a múltiples PE que participan en la L2VPN P2MP/MP2MP (en caso, por ejemplo, de una consulta ARP). Está definido en la RFC 7432 . 

Arquitecturas PPVPN de capa 3 del modelo OSI

Esta sección analiza las principales arquitecturas para PPVPN: una en la que el PE resuelve las direcciones duplicadas en una única instancia de enrutamiento, y otra, la de enrutador virtual, en la que el PE contiene una instancia de enrutador virtual por cada VPN. El primer enfoque, y sus variantes, han sido los que han recibido mayor atención.

Uno de los desafíos de las PPVPN radica en que diferentes clientes utilizan el mismo espacio de direcciones, especialmente el espacio de direcciones privadas IPv4. [ 9 ] El proveedor debe poder desambiguar las direcciones superpuestas en las PPVPN de múltiples clientes.

BGP/MPLS PPVPN
En el método definido por RFC 2547 , las extensiones BGP anuncian rutas en la familia de direcciones VPN IPv4 , que tienen la forma de cadenas de 12 bytes, comenzando con un identificador de ruta (RD) de 8 bytes y terminando con una dirección IPv4 de 4 bytes. Los RD desambiguan direcciones que de otro modo estarían duplicadas en el mismo PE. [ 10 ] 

Los PE comprenden la topología de cada VPN, que está interconectada con túneles MPLS directamente o a través de enrutadores P. En la terminología MPLS, los enrutadores P son enrutadores de conmutación de etiquetas que no tienen conocimiento de las VPN. [ 10 ]

Enrutador virtual PPVPN
La arquitectura de enrutador virtual, [ 11 ] [ 12 ] a diferencia de las técnicas BGP/MPLS, no requiere ninguna modificación de los protocolos de enrutamiento existentes, como BGP. Mediante el aprovisionamiento de dominios de enrutamiento lógicamente independientes, el cliente que opera una VPN es totalmente responsable del espacio de direcciones. En el modelo de enrutador virtual de las PPVPN basadas en MPLS, las diferentes VPN se desambiguan mediante la etiqueta MPLS asociada a cada túnel y no requieren identificadores de ruta, ya que cada VPN mantiene su propia tabla de enrutamiento lógicamente separada. [ 13 ]

Túneles sin cifrar

Algunas redes virtuales utilizan protocolos de tunelización sin cifrado para proteger la privacidad de los datos. Si bien las VPN suelen proporcionar seguridad, una red superpuesta sin cifrar no se ajusta a la categoría de segura o confiable. [ 14 ] Por ejemplo, un túnel configurado entre dos hosts con encapsulación de enrutamiento genérico (GRE) es una red privada virtual, pero no es ni segura ni confiable. [ 15 ] [ 16 ]

Los protocolos de tunelización de texto plano nativos incluyen el Protocolo de tunelización de capa 2 (L2TP) cuando se configura sin IPsec y el Protocolo de tunelización punto a punto (PPTP) o el Cifrado punto a punto de Microsoft (MPPE). [ 17 ]

Véase también

Referencias

  1. "Configuración de la conmutación de etiquetas multiprotocolo en modo PFC3BXL y PFC3B" (PDF) . Archivado (PDF) del original el 24 de noviembre de 2020. Consultado el 24 de octubre de 2020 .
  2. Gate, Bill. "Estudio comparativo de VPN de capa 2 y VPN de capa 3 en redes MPLS" . Researchgate .
  3. E. Rosen y Y. Rekhter (marzo de 1999). "VPN BGP/MPLS" . Grupo de Trabajo de Ingeniería de Internet (IETF). RFC 2547. Archivado del original el 1 de septiembre de 2022. Consultado el 8 de octubre de 2022 . 
  4. Lewis, Mark (2006). Comparación, diseño e implementación de VPN (1.ª ed. impresa ). Indianápolis, Indiana: Cisco Press. págs. 5–6 . ISBN   1587051796.
  5. Puente Ethernet (OpenVPN) , archivado del original el 8 de octubre de 2022 , recuperado el 8 de octubre de 2022
  6. Hollenbeck, Scott; Housley, Russell (septiembre de 2002). "EtherIP: Tunelización de tramas Ethernet en datagramas IP" . Archivado del original el 8 de octubre de 2022. Recuperado el 8 de octubre de 2022 .
  7. Glyn M Burton: RFC 3378 EtherIP con FreeBSD Archivado el 23 de marzo de 2018 en Wayback Machine , 3 de febrero de 2011
  8. Noticias de net-security.org: La VPN multiprotocolo SoftEther se convierte en código abierto. Archivado el 8 de octubre de 2022 en Wayback Machine , enero de 2014.
  9. Asignación de direcciones para redes privadas de Internet. Archivado el 8 de octubre de 2022 en Wayback Machine , RFC 1918 , Y. Rekhter et al. , febrero de 1996. 
  10. 1 2 Srinivash. R, Yoga; Sivapunniyam, Ranjani. "Implementación de VPN MPLS L2.5 en un entorno de red empresarial" (PDF) . Revista Internacional de Teoría y Aplicaciones de Circuitos (9(37)): 287–292 .
  11. RFC 2917 , Arquitectura central de VPN IP MPLS 
  12. ^ RFC 2918 , E. Chen (septiembre de 2000) 
  13. Eric C. Rosen (septiembre de 2000), Arquitectura central de VPN IP MPLS , IETF , consultado el 7 de agosto de 2025.
  14. Yang, Yanyan (2006). "Corrección y garantía de la política de seguridad IPsec/VPN". Journal of High Speed ​​Networks . 15 : 275–289 . CiteSeerX 10.1.1.94.8561 . 
  15. "Descripción general de las redes privadas virtuales proporcionadas por el proveedor (PPVPN)" . Secure Thoughts. Archivado del original el 16 de septiembre de 2016. Consultado el 29 de agosto de 2016 .
  16. RFC 1702 : Encapsulación de enrutamiento genérico sobre redes IPv4. Octubre de 1994. 
  17. IETF (1999), RFC 2661 , Protocolo de tunelización de capa dos "L2TP" 
  • "Implementación de red ISP para acceso integrado en grandes empresas" . support.huawei.com . Consultado el 12 de julio de 2024 .