sdwan 中 CPE 流量如何实现租户隔离?

5 月 16 日
 jonathan001

核心骨干网已经搭建完成,全部基于 vxlan 进行转发,考虑到 cpe 设备可能存在在 nat 后,准备使用 ipsec 来连接 pe ,因为 ipsec 天然可以穿透 nat ,如果 ipsec 和远端的 pe 建立连接那么 pe 如何区分流量属于哪个租户的呢?

这个问题困扰了我许久,有没有做过的同学,希望能指导下。

1781 次点击
所在节点    问与答
8 条回复
pagxir
5 月 16 日
ipsec 不是带有 spi 么,spi 可以区分的
ekucn
5 月 16 日
1 原生 IPsec 天然无法直接穿透 NAT ,你乱说
2.IPSec 有 SA ,可以绑定到不同的虚拟网卡,然后再走不同路由,我看爱快那边这功能就是这么实现的。
jonathan001
5 月 16 日
@ekucn 那岂不是 pe 测要创建一堆虚拟 tunnel ,不过这种方案应该可行,然后把 tunnel 划分的 vrf 中
ekucn
5 月 16 日
@jonathan001 这不是很正常嘛,你看 docker 那一堆堆的 vethXXXX
jonathan001
5 月 16 日
@ekucn 听君一席话,胜读十年书。
jason56
5 月 18 日
大佬咨询个题外话:
cpe 中走 ipsec UDP 接 PE,是如何解决垮运营商垮省 UDP QOS 的问题。
如果 PE 使用 BGP 云服务商,如何解决合规问题。
jonathan001
5 月 18 日
@jason56 这些问题我没有遇到过,我都是谈兵。我更喜欢技术实现原理。
jason56
5 月 18 日
手上有类似的需求,现阶段局面很尴尬。
含传统 IDC(电联移)、云服务商(阿腾华火等),现阶段严打代理,如关键词:傲盾、通报、拔线、IP 连带责任制、对等流量 等,无法明确企业级组网协议是否合规(ipsec openvpn wireguard 等)。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1213178

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX