Microsoft Word - 201502-T-REC-Y1314-200510C.doc



Similar documents
...31 (POTS) Internet VPN VPN VPN ATM ( ) CPE VPN L2TP PPTP ( ) IPSec ( ) VPN (PP-VPNs) MPLS VPN BGP/MPLS VPN RFC2547bis ( ) RFC 2547bis VPN RFC 2547b

ITU-T Y.2060建议书 (06/2012) - 物联网概述

1 1 2 OSPF RIP 2

WDM Tbit/s decoupling IP Burst control packet BCP ATM IP

Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDP

QL1880new2.PDF

功 能 和 优 势 业 界 知 名 的 保 修 服 务 - MLD 侦 听 : 将 IPv6 组 播 流 量 转 发 到 合 适 的 接 口 ; 避 免 IPv6 组 播 流 量 泛 洪 网 络 - IPv6 ACL/QoS: 支 持 ACL 和 IPv6 网 络 流 量 QoS - IPv6 就

<4D F736F F D20D2F8D0D043444D41CEDECFDFBDD3C8EB41544DBBFAC1AACDF8D3A6D3C3BDE2BEF6B7BDB0B82DD0DEB8C4B0E62E646F63>

中國電信股份有限公司

一、选择题

Optical Transport Networks for 100G Implementation in FPGAs

untitled

IEEE

Microsoft PowerPoint - 数据通信-ch1.ppt

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 计 算 机 网 络 在

PowerPoint 演示文稿

SAPIDO GR-1733 無線寬頻分享器

中文朗科AirTrackTM T600 迷你无线路由器用户手册.doc

PowerPoint 演示文稿

Microsoft Word

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

end to end 7.2 OSI 7 OSI 3 A B 7.2 Packet Routing LAN WAN

计算机网络概论

(Microsoft Word \256\325\260\310\267|\304\263\254\366\277\375.doc)

产品画册 S2700系列企业交换机 2

第3章 计算机网络体系结构

05_06_浙江省发展和改革委员会网上并联审批系统实施案例.PDF

小儿疾病防治(四).doc

(UTM???U_935_938_955_958_959 V )

財金資訊-80期.indd

R3105+ ADSL

IS-IS路由协议中文教程v1


D-link用户手册.doc

安全行车手册---内容.doc

9 Internet 10 Internet

桐乡市皮肤病防治院新大楼数通和数据库审计

珠海市电视中心工程

D E 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 /28. 工 作 站 B 配 置 的 IP 地 址 为 /28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

, ISBN /. :.... G CIP ( 2004 ) : : : : : : : 2 : : ( 010 ) : : : 787mm1092mm 1 /16 : 35

BYOD SDN IT L2 / L3 Channel VLAN ( ) Thin AP SDN L2/L3 QOS ( ) NSX NSX NSX VMware NSX VMware NSX SDN

SL2511 SR Plus 操作手冊_單面.doc

OSI OSI 15% 20% OSI OSI ISO International Standard Organization 1984 OSI Open-data System Interface Reference Model OSI OSI OSI OSI ISO Prototype Prot

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

项目采购需求编写模板

11N 无线宽带路由器

72075(BOC A Share)_入cover同back cover.indb

促 进 人 与 人 的 协 作, 以 人 为 本 的 新 网 络 为 你 实 现


4

工程师培训

湖北省政府采购中心

产 品 特 点 丰 富 的 安 全 策 略 H3C S2600 系 列 交 换 机 支 持 特 有 的 ARP 入 侵 检 测 功 能, 可 有 效 防 止 黑 客 或 攻 击 者 通 过 ARP 报 文 实 施 日 趋 盛 行 的 ARP 欺 骗 攻 击 支 持 IP Source Guard 特

RUCKUS ICX / RJ-45 USB USB G 24 10/100/1000 Mbps RJ GbE EPS /100/1000 Mbps RJ GbE / 10 GbE P 24 1

Master Thesis_專門用來製作目錄.doc

AAA (i) (ii) 19



机密等级:受控

2013年10月上19期内文.FIT)

ext-web-auth-wlc.pdf

飞鱼星多WAN防火墙路由器用户手册

epub 30-5

CNGI


附件:技术测评需求

中国计算机软件专业技术资格和水平考试

专科疾病诊治(二十)

綜合社會保障援助指引


第 7 章 下 一 代 网 际 协 议 IPv6 141 足 的 措 施 只 能 是 权 宜 之 计 (3) 路 由 表 膨 胀 早 期 IPv4 的 地 址 结 构 也 造 成 了 路 由 表 的 容 量 过 大 IPv4 地 址 早 期 为 网 络 号 + 主 机 号 结 构, 后 来 引 入

项目背景

项目背景

880041_C_Unique_REDACTED_.indb

Microsoft Word - 發布版---規範_全文_.doc

概 述 随 着 中 国 高 等 教 育 数 量 扩 张 目 标 的 逐 步 实 现, 提 高 教 育 质 量 的 重 要 性 日 益 凸 显 发 布 高 校 毕 业 生 就 业 质 量 年 度 报 告, 是 高 等 学 校 建 立 健 全 就 业 状 况 反 馈 机 制 引 导 高 校 优 化 招

鱼类丰产养殖技术(二).doc

疾病诊治实务(一)

名人养生.doc

<4D F736F F D2040B9C5B871A661B0CFABC8AE61C2A7AB55ACE3A8735FA7F5ABD8BFB3B9C5B871A661B0CFABC8AE61C2A7AB55ACE3A8732E646F63>


中老年保健必读(十).doc

27 i

% % ,542 12,336 14,53 16,165 18,934 22,698 25, ,557 7,48 8,877 11, 13,732 17,283 22,

海淀区、房山区(四)

穨ecr1_c.PDF

穨2005_-c.PDF

北京理工大学.doc

尲㐵.⸮⸮⸮⸮⸮

东城区(下)

果树高产栽培技术(一).doc

物质结构_二_.doc

第一節 研究動機與目的

i

水力发电(九)

中国古代文学家(八).doc

景观植物(一)

Microsoft Word - 目录.doc

园林植物卷(三).doc

19q indd

Transcription:

国 际 电 信 联 盟 ITU-T Y.1314 国 际 电 信 联 盟 电 信 标 准 化 部 门 (10/2005) Y 系 列 : 全 球 信 息 基 础 设 施 网 际 协 议 问 题 和 下 一 代 网 络 互 联 网 的 协 议 问 题 传 输 虚 拟 专 用 网 络 功 能 分 解 ITU-T Y.1314 建 议 书

ITU-T Y 系 列 建 议 书 全 球 信 息 基 础 设 施 网 际 协 议 问 题 和 下 一 代 网 络 全 球 信 息 基 础 设 施 概 要 业 务 应 用 和 中 间 件 网 络 方 面 接 口 和 协 议 编 号 寻 址 和 命 名 运 营 管 理 和 维 护 安 全 性 能 互 联 网 的 协 议 问 题 概 要 业 务 和 应 用 体 系 接 入 网 络 能 力 和 资 源 管 理 传 输 互 通 服 务 质 量 和 网 络 性 能 信 令 运 营 管 理 和 维 护 计 费 下 一 代 网 络 框 架 和 功 能 体 系 模 型 服 务 质 量 和 性 能 业 务 方 面 : 业 务 能 力 和 业 务 体 系 业 务 方 面 :NGN 中 业 务 和 网 络 的 互 操 作 性 编 号 命 名 和 寻 址 网 络 管 理 网 络 控 制 体 系 和 协 议 安 全 通 用 移 动 性 Y.100-Y.199 Y.200-Y.299 Y.300-Y.399 Y.400-Y.499 Y.500-Y.599 Y.600-Y.699 Y.700-Y.799 Y.800-Y.899 Y.1000-Y.1099 Y.1100-Y.1199 Y.1200-Y.1299 Y.1300-Y.1399 Y.1400-Y.1499 Y.1500-Y.1599 Y.1600-Y.1699 Y.1700-Y.1799 Y.1800-Y.1899 Y.2000-Y.2099 Y.2100-Y.2199 Y.2200-Y.2249 Y.2250-Y.2299 Y.2300-Y.2399 Y.2400-Y.2499 Y.2500-Y.2599 Y.2700-Y.2799 Y.2800-Y.2899 欲 了 解 更 详 细 信 息, 请 查 阅 ITU-T 建 议 书 目 录

ITU-T Y.1314 建 议 书 虚 拟 专 用 网 络 功 能 分 解 摘 要 本 建 议 书 描 述 建 立 操 作 和 维 护 客 户 机 / 服 务 器 和 对 等 层 虚 拟 专 用 网 络 (VPN) 所 需 要 的 一 组 功 能 网 络 的 功 能 特 性 是 从 网 络 层 的 观 点 来 描 述 的, 它 考 虑 了 VPN 分 层 的 网 络 结 构 客 户 特 征 信 息 客 户 机 / 服 务 器 的 联 系 联 网 拓 扑 技 术 和 层 网 络 的 功 能 特 性 建 议 书 采 用 ITU-T G.805 和 G.809 建 议 书 介 绍 的 模 型 化 方 法 描 述 了 功 能 模 型 所 用 的 模 型 化 方 法 独 立 于 网 络 技 术, 因 而 该 功 能 模 型 和 所 描 述 的 相 关 功 能 将 适 用 于 所 有 的 VPN 层 网 络 技 术 来 源 ITU-T 第 13 研 究 组 (2005-2008) 按 照 ITU-T A.8 建 议 书 规 定 的 程 序, 于 2005 年 10 月 14 日 批 准 了 ITU-T Y.1314 建 议 书 关 键 词 ITU-T 建 议 书 D.000 由 ITU-T 第 3 研 究 组 (2001-2004 年 ) 编 写, 并 按 照 WTSA 第 1 号 决 议 的 程 序 于 2002 年 6 月 14 日 批 准 ITU-T Y.1314 建 议 书 (10/2005) i

前 言 国 际 电 信 联 盟 (ITU) 是 从 事 电 信 领 域 工 作 的 联 合 国 专 门 机 构 ITU-T( 国 际 电 信 联 盟 电 信 标 准 化 部 门 ) 是 国 际 电 信 联 盟 的 常 设 机 构, 负 责 研 究 技 术 操 作 和 资 费 问 题, 并 且 为 在 世 界 范 围 内 实 现 电 信 标 准 化, 发 表 有 关 上 述 研 究 项 目 的 建 议 书 每 四 年 一 届 的 世 界 电 信 标 准 化 全 会 (WTSA) 确 定 ITU-T 各 研 究 组 的 研 究 课 题, 再 由 各 研 究 组 制 定 有 关 这 些 课 题 的 建 议 书 WTSA 第 1 号 决 议 规 定 了 批 准 建 议 书 须 遵 循 的 程 序 属 ITU-T 研 究 范 围 的 某 些 信 息 技 术 领 域 的 必 要 标 准, 是 与 国 际 标 准 化 组 织 (ISO) 和 国 际 电 工 技 术 委 员 会 (IEC) 合 作 制 定 的 注 本 建 议 书 为 简 明 扼 要 起 见 而 使 用 的 主 管 部 门 一 词, 既 指 电 信 主 管 部 门, 又 指 经 认 可 的 运 营 机 构 遵 守 本 建 议 书 的 规 定 是 以 自 愿 为 基 础 的, 但 建 议 书 可 能 包 含 某 些 强 制 性 条 款 ( 以 确 保 例 如 互 操 作 性 或 适 用 性 等 ), 只 有 满 足 所 有 强 制 性 条 款 的 规 定, 才 能 达 到 遵 守 建 议 书 的 目 的 应 该 或 必 须 等 其 它 一 些 强 制 性 用 语 及 其 否 定 形 式 被 用 于 表 达 特 定 要 求 使 用 此 类 用 语 不 表 示 要 求 任 何 一 方 遵 守 本 建 议 书 知 识 产 权 国 际 电 联 提 请 注 意 : 本 建 议 书 的 应 用 或 实 施 可 能 涉 及 使 用 已 申 报 的 知 识 产 权 国 际 电 联 对 无 论 是 其 成 员 还 是 建 议 书 制 定 程 序 之 外 的 其 它 机 构 提 出 的 有 关 已 申 报 的 知 识 产 权 的 证 据 有 效 性 或 适 用 性 不 表 示 意 见 至 本 建 议 书 批 准 之 日 止, 国 际 电 联 尚 未 收 到 实 施 本 建 议 书 可 能 需 要 的 受 专 利 保 护 的 知 识 产 权 的 通 知 但 需 要 提 醒 实 施 者 注 意 的 是, 这 可 能 并 非 最 新 信 息, 因 此 特 大 力 提 倡 他 们 通 过 下 列 网 址 查 询 电 信 标 准 化 局 (TSB) 的 专 利 数 据 库 :http://www.itu.int/itu-t/ipr/ 国 际 电 联 2006 版 权 所 有 未 经 国 际 电 联 事 先 书 面 许 可, 不 得 以 任 何 手 段 复 制 本 出 版 物 的 任 何 部 分 ii ITU-T Y.1314 建 议 书 (10/2005)

目 录 页 码 1 范 围... 1 2 参 考 文 献... 1 3 定 义... 1 4 缩 写 词 和 缩 略 语... 3 5 客 户 机 / 服 务 器 VPN... 6 5.1 客 户 机 / 服 务 器 的 组 合... 7 5.2 VPN 客 户 层 的 透 明 性... 9 6 对 等 层 VPN... 9 6.1 包 / 路 由 的 过 滤... 10 6.2 加 密... 10 6.3 以 太 网 VLAN... 11 7 VPN 的 功 能 结 构... 12 7.1 面 向 连 接 的 VPN 层 网 络... 13 7.2 无 连 接 的 VPN 层 网 络... 14 7.3 VPN 的 客 户 机 / 服 务 器 关 系... 14 7.4 多 个 VPN 客 户 层... 19 7.5 多 个 VPN 服 务 器 层... 21 7.6 采 用 分 区 的 VPN 模 型 描 述... 23 7.7 VPN 对 等 层... 24 8 VPN 拓 扑 的 支 持... 26 8.1 全 互 连 的 VPN 拓 扑... 27 8.2 部 分 互 连 的 VPN 拓 扑... 27 8.3 中 心 和 幅 条 的 VPN 拓 扑... 28 9 VPN QoS 的 考 虑... 28 9.1 电 路 交 换 的 层 网 络... 29 9.2 包 交 换 的 层 网 络... 29 10 客 户 机 / 服 务 器 VPN 建 立 所 需 要 的 功 能... 31 10.1 VPN 服 务 器 层 的 建 立... 31 10.2 VPN 客 户 层 的 认 证 / 配 置... 36 10.3 VPN 客 户 层 的 选 路 和 信 令... 38 11 对 等 层 VPN 建 立 所 需 要 的 功 能... 41 11.1 VPN 成 员 关 系 的 发 现... 41 11.2 CE/ 用 户 的 认 证 授 权 和 记 账 (AAA)... 42 11.3 VPN 对 等 层 的 选 路... 42 11.4 VPN 对 等 层 网 元 的 配 置... 42 12 VPN 的 OAM 功 能... 43 12.1 故 障 管 理... 43 ITU-T Y.1314 建 议 书 (10/2005) iii

页 码 12.2 性 能 管 理... 45 12.3 OAM 的 激 活 / 去 激 活... 45 12.4 与 各 种 网 络 模 式 相 关 的 故 障... 46 13 功 能 的 融 合 和 服 务 情 景... 47 13.1 客 户 机 / 服 务 器 VPN 服 务 的 情 景... 48 13.2 对 等 层 VPN 的 情 景... 48 14 VPN 的 安 全 考 虑... 48 附 录 一 VPN 客 户 层 TCP/TFP 的 位 置... 49 附 录 二 有 多 个 VPN 服 务 器 层 的 客 户 机 / 服 务 器 VPN... 52 附 录 三 客 户 机 / 服 务 器 和 对 等 层 VPN 服 务 情 景 的 举 例... 54 参 考 资 料... 57 iv ITU-T Y.1314 建 议 书 (10/2005)

ITU-T Y.1314 建 议 书 虚 拟 专 用 网 络 功 能 分 解 1 范 围 本 建 议 书 描 述 建 立 操 作 和 维 护 客 户 机 / 服 务 器 和 对 等 层 虚 拟 专 用 网 络 (VPN) 所 需 要 的 一 组 功 能 网 络 的 功 能 特 性 是 从 网 络 层 的 观 点 来 描 述 的, 它 考 虑 了 VPN 分 层 的 网 络 结 构, 客 户 特 征 信 息 客 户 机 / 服 务 器 的 联 系 联 网 拓 扑 技 术 和 层 网 络 的 功 能 特 性 建 议 书 采 用 ITU-T G.805 和 G.809 建 议 书 介 绍 的 独 立 于 网 络 技 术 的 模 型 化 方 法 描 述 了 功 能 模 型 2 参 考 文 献 下 列 ITU-T 建 议 书 和 其 它 参 考 文 献 的 条 款, 在 本 建 议 书 中 的 引 用 而 构 成 本 建 议 书 的 条 款 在 出 版 时, 所 指 出 的 版 本 是 有 效 的 所 有 的 建 议 书 和 其 它 参 考 文 献 均 会 得 到 修 订, 本 建 议 书 的 使 用 者 应 查 证 是 否 有 可 能 使 用 下 列 建 议 书 或 其 它 参 考 文 献 的 最 新 版 本 当 前 有 效 的 ITU-T 建 议 书 清 单 定 期 出 版 本 建 议 书 引 用 的 文 件 自 成 一 体 时 不 具 备 建 议 书 的 地 位 ITU-T Recommendation G.805 (2000), Generic functional architecture of transport networks. ITU-T Recommendation G.809 (2003), Functional architecture of connectionless layer networks. ITU-T Recommendation G.8010/Y.1306 (2004), Architecture of Ethernet layer networks. ITU-T Recommendation Y.1311 (2002), Network-Based VPNs Generic architecture and service requirements. 3 定 义 本 建 议 书 使 用 ITU-T G.805 建 议 书 中 定 义 的 如 下 术 语 : 3.1 access point 接 入 点 3.2 access group 接 入 群 3.3 adapted information 经 过 适 配 的 信 息 3.4 characteristic information 特 征 信 息 3.5 client/server relationship 客 户 机 / 服 务 器 关 系 3.6 connection 连 接 3.7 connection point 连 接 点 3.8 layer network 层 网 络 3.9 link 链 路 3.10 link connection 链 路 连 接 3.11 matrix 基 体 3.12 network 网 络 ITU-T Y.1314 建 议 书 (10/2005) 1

3.13 network connection 网 络 连 接 3.14 port 端 口 3.15 reference point 参 考 点 3.16 subnetwork 子 网 络 3.17 subnetwork connection 子 网 络 连 接 3.18 termination connection point 终 端 连 接 点 3.19 trail 路 径 3.20 trail termination 路 径 终 端 3.21 transport 传 送 3.22 transport entity 传 送 实 体 3.23 transport processing function 传 送 处 理 功 能 3.24 unidirectional connection 单 向 连 接 3.25 unidirectional trail 单 向 路 径 本 建 议 书 使 用 ITU-T G.809 建 议 书 中 定 义 的 如 下 术 语 : 3.26 access point 接 入 点 3.27 access group 接 入 群 3.28 adapted information 经 过 适 配 的 信 息 3.29 characteristic information 特 征 信 息 3.30 client/server relationship 客 户 机 / 服 务 器 关 系 3.31 connectionless trail 无 连 接 路 径 3.32 flow 信 流 3.33 flow domain 流 域 3.34 flow domain flow 流 域 信 流 3.35 flow point 流 接 点 3.36 flow point pool 流 接 点 集 3.37 flow termination 信 流 终 端 3.38 flow termination sink 信 流 终 端 信 宿 3.39 flow termination source 信 流 终 端 信 源 3.40 layer network 层 网 络 3.41 link flow 链 路 信 流 3.42 network 网 络 3.43 network flow 网 络 信 流 3.44 port 端 口 3.45 reference point 参 考 点 3.46 traffic unit 业 务 流 单 元 3.47 transport 传 送 3.48 transport entity 传 送 实 体 2 ITU-T Y.1314 建 议 书 (10/2005)

3.49 transport processing function 传 送 处 理 功 能 3.50 termination flow point 终 端 流 接 点 本 建 议 书 使 用 ITU-T G.8010/Y.1306 建 议 书 中 定 义 的 如 下 术 语 : 3.51 flow domain fragment 流 域 段 本 建 议 书 使 用 ITU-Y.1311 建 议 书 中 定 义 的 如 下 术 语 : 3.52 Layer 1 VPN 第 1 层 VPN 3.53 Layer 2 VPN 第 2 层 VPN 3.54 Layer 3 VPN 第 3 层 VPN 本 建 议 书 定 义 了 如 下 术 语 : 3.55 VPN client layer network VPN 客 户 层 网 络 : 客 户 机 / 服 务 器 VPN 中 的 一 个 拓 扑 构 件, 它 代 表 了 同 类 型 的 一 组 接 入 点, 它 们 为 传 送 VPN 客 户 层 的 特 征 信 息 而 相 互 关 联 3.56 VPN server layer network VPN 服 务 器 层 网 络 : 客 户 机 / 服 务 器 VPN 中 的 一 个 拓 扑 构 件, 它 代 表 了 同 类 型 的 一 组 接 入 点, 它 们 为 传 送 适 配 的 VPN 客 户 层 信 息 而 相 互 关 联 3.57 VPN peer layer network VPN 对 等 层 网 络 : 为 一 个 拓 扑 构 件, 它 代 表 了 同 类 型 的 一 组 接 入 点, 它 们 为 传 送 VPN 对 等 层 的 特 征 信 息 而 相 互 关 联 4 缩 写 词 和 缩 略 语 本 建 议 书 使 用 如 下 缩 写 词 和 缩 略 语 : AAA AAL AG AI AIS AP ASON ATM BFD BGP CAC CBR CC CE CI CL-PS CO-CS CO-PS 认 证 授 权 和 记 账 ATM 适 配 层 接 入 群 经 过 适 配 的 信 息 告 警 指 示 信 号 接 入 点 自 动 交 换 光 网 络 异 步 传 送 模 式 双 向 转 发 检 测 边 界 网 关 协 议 连 接 允 许 控 制 恒 定 比 特 率 连 通 性 检 查 客 户 边 缘 特 征 信 息 无 连 接 包 交 换 面 向 连 接 的 电 路 交 换 面 向 连 接 的 包 交 换 ITU-T Y.1314 建 议 书 (10/2005) 3

CP CV DHCP DLCI DSCP DWDM EBGP E-LMI ES FDF FDFr FDI FP FPP FR FT FTP GRE IGP IKE IPv4 IPv6 ISIS L2TP LDP LF LMI LOC LOS LSP MAC MP2P MP-BGP MPLS MTU NE NF 连 接 点 连 通 性 检 验 动 态 主 机 配 置 协 议 数 据 链 路 连 接 识 别 码 差 别 服 务 编 码 点 密 集 波 分 复 用 外 部 边 界 网 关 协 议 外 部 的 LMI 末 端 系 统 流 域 信 流 流 域 段 转 发 差 错 指 示 流 接 点 流 接 点 集 帧 中 断 信 流 终 端 信 流 终 接 点 一 般 性 选 路 包 装 内 部 网 关 协 议 互 联 网 密 钥 交 换 网 际 协 议 第 4 版 网 际 协 议 第 6 版 中 间 系 统 到 中 间 系 统 第 二 层 隧 道 协 议 标 签 分 配 协 议 链 路 信 流 本 地 管 理 接 口 失 去 连 续 性 失 去 信 号 标 签 交 换 通 道 媒 体 接 入 控 制 多 点 到 点 多 协 议 BGP 多 协 议 标 签 交 换 最 大 传 输 单 元 网 络 实 体 网 络 信 流 4 ITU-T Y.1314 建 议 书 (10/2005)

NMS 网 络 管 理 系 统 NSAP 网 络 服 务 接 入 点 OAM 操 作 管 理 和 维 护 OOB 带 外 OSI 开 放 系 统 互 连 OSPF 首 先 打 开 最 短 路 径 OSS 操 作 支 撑 系 统 P 提 供 商 ( 节 点 ) P2P 点 到 点 P2MP 点 到 多 点 PCR 峰 值 信 元 速 率 PE 提 供 商 边 缘 PM 性 能 监 测 PNNI 专 用 的 网 络 到 网 络 接 口 PHP 在 倒 数 第 二 跳 弹 出 PM 性 能 监 测 PW 伪 线 QoS 服 务 质 量 RADIUS 远 程 认 证 拨 入 用 户 服 务 RIP 选 路 信 息 协 议 RPR 弹 性 数 据 包 环 网 RMON 远 程 监 测 RSVP-TE 有 业 务 量 工 程 扩 展 的 资 源 预 留 协 议 SCR 持 续 的 信 元 速 率 SDH 同 步 数 字 系 列 SES 严 重 误 码 秒 SLA 服 务 水 平 协 定 SNC 子 网 络 连 接 SNMP 简 单 网 络 管 理 协 议 SONET 同 步 光 网 络 SPVC 交 换 的 永 久 虚 电 路 SSL 安 全 套 接 层 STP 生 成 树 协 议 SVC 交 换 的 虚 电 路 TCP 终 端 连 接 点 TDM 时 分 复 用 TFP 终 端 流 接 点 ITU-T Y.1314 建 议 书 (10/2005) 5

TTL TTSI UNI VC VCCV VCI 生 存 时 间 路 径 终 端 信 源 识 别 码 用 户 网 络 接 口 虚 电 路 / 通 道 虚 电 路 连 通 性 检 验 虚 通 道 识 别 码 VLAN 虚 拟 局 域 网 ( 络 ) VPI 虚 通 路 识 别 码 VPN 虚 拟 专 用 网 ( 络 ) WDM 波 分 复 用 5 客 户 机 / 服 务 器 VPN 客 户 机 / 服 务 器 VPN 有 一 个 两 层 的 体 系, 在 此 使 用 一 个 VPN 的 服 务 器 层 网 络 来 支 持 一 或 多 个 VPN 的 客 户 层 网 络 ITU-T Y.1311 建 议 书 依 据 VPN 服 务 类 型 和 VPN 的 传 送 描 述 了 客 户 机 / 服 务 器 VPN, 在 此, 术 语 VPN 服 务 类 型 是 指 VPN 的 客 户 层, 而 VPN 传 送 是 指 VPN 的 服 务 器 层 不 同 的 VPN 服 务 ( 客 户 机 ) 和 传 送 ( 服 务 器 ) 的 类 型 在 ITU-T Y.1311 建 议 书 中 进 行 了 分 类, 如 下 面 表 5-1 所 示 表 5-1/Y.1314 Y.1311 服 务 类 型 服 务 类 型 描 述 第 1 层 第 2 层 第 3 层 在 属 于 同 一 VPN 的 客 户 站 点 提 供 物 理 层 服 务 连 接 可 以 是 基 于 物 理 端 口 光 波 长 SDH/SONET VC 频 率 信 道 或 者 时 隙 在 属 于 VPN 的 客 户 节 点 之 间 提 供 数 据 链 路 层 的 服 务 用 户 数 据 包 的 转 发 是 基 于 数 据 包 数 据 链 路 层 包 头 中 的 信 息 ( 如 DLCI ATM VCI/VPI 或 MAC 地 址 ) 在 属 于 VPN 的 客 户 节 点 之 间 提 供 网 络 层 的 服 务 用 户 数 据 包 的 转 发 是 基 于 第 3 层 包 头 中 的 信 息 ( 如 IPv4 或 IPv6 的 目 的 地 地 址 ) ITU-T Y.1311 建 议 书 使 用 的 分 类 方 法 有 一 个 缺 点, 用 这 种 方 法 MPLS 无 法 放 入 到 这 些 类 别 中 的 任 何 一 类, 因 而 必 须 作 为 一 个 独 特 的 层 网 络 技 术 来 处 理 另 一 个 缺 点 是 : 从 功 能 的 观 点, 同 一 层 的 网 络 技 术 可 以 具 有 很 不 相 同 的 特 征 和 要 求 例 如 以 太 网 和 ATM, 两 者 都 是 第 2 层 技 术 ; 然 而, 以 太 网 是 基 于 广 播 的 无 连 接 技 术, 而 ATM 是 面 向 连 接 的 非 广 播 技 术 6 ITU-T Y.1314 建 议 书 (10/2005)

对 网 络 技 术 分 类 的 另 一 种 方 法 是 依 据 它 们 所 属 的 网 络 模 式 来 分 类 所 有 网 络 技 术 都 可 以 映 射 到 三 种 模 式 中 的 一 种 : 无 连 接 包 交 换 的 (CL-PS) 面 向 连 接 包 交 换 的 (CO-PS) 和 面 向 连 接 电 路 交 换 的 (CO-CS) 各 种 模 式 的 功 能 要 求 是 不 同 的, 因 为 各 种 模 式 具 有 不 同 的 特 征 表 5-2 显 示 了 VPN 网 络 层 技 术 的 例 子 及 它 们 所 属 的 模 式 表 5-2/Y.1314- 网 络 的 操 作 模 式 及 其 例 子 操 作 模 式 例 子 无 连 接 包 交 换 IP, 以 太 网,MPLS MP2P ( 注 1) 面 向 连 接 的 包 交 换 面 向 连 接 的 电 路 交 换 帧 中 继,MPLS P2P/P2MP ( 注 2),ATM SDH/SONET,TDM 注 1 MPLS 多 点 到 点 (MP2P)LSP 是 直 接 跨 越 相 邻 的 LDP 同 层 实 体 采 用 工 作 于 下 游 主 动 或 有 序 控 制 方 式 的 LDP 建 立 的 注 2 MPLS 点 到 点 (P2P) 或 点 到 多 点 (P2MP)LSP 是 跨 越 RSVP-TE 同 层 实 体 采 用 RSVP-TE 来 建 立 的, 或 者 P2P LSP 是 在 非 相 邻 的 LDP 同 层 实 体 之 间 采 用 对 准 目 标 / 直 接 的 LDP 来 建 立 的 5.1 客 户 机 / 服 务 器 的 组 合 基 于 三 种 网 络 模 式 有 九 种 可 能 的 客 户 机 / 服 务 器 组 合, 尽 管 某 种 组 合 比 其 他 的 更 为 兼 容 表 5-3 描 述 了 可 能 的 客 户 机 / 服 务 器 组 合, 并 提 供 了 它 们 间 兼 容 性 的 一 些 信 息 一 个 VPN 服 务 器 层 网 络 必 须 支 持 复 用 / 去 复 用, 以 便 在 多 个 VPN 客 户 层 之 间 提 供 数 据 平 面 的 分 割 VPN 服 务 器 层 还 必 须 支 持 客 户 业 务 流 的 适 配, 这 种 适 配 是 客 户 机 / 服 务 器 特 定 的, 并 取 决 于 VPN 客 户 层 和 服 务 器 层 网 络 的 模 式 和 所 采 用 的 特 定 技 术 承 载 于 包 交 换 VPN 服 务 器 层 上 的 电 路 交 换 VPN 客 户 的 一 个 重 要 的 适 配 要 求 是 : 这 种 适 配 功 能 必 须 提 供 速 率 去 耦 ( 即 空 闲 填 充 ) 和 VPN 客 户 层 数 据 包 的 定 界 在 客 户 机 / 服 务 器 都 为 包 交 换 (CO 或 CL) 情 况 下 的 关 键 要 求 是 : 如 果 VPN 服 务 器 层 的 业 务 流 单 位 ( 即 数 据 包 的 MTU) 小 于 VPN 客 户 层 的 业 务 流 单 位, 适 配 功 能 必 须 支 持 分 段 和 排 序 依 据 所 采 用 的 特 定 的 VPN 客 户 机 / 服 务 器 技 术 还 可 能 需 要 其 他 的 适 配 功 能, 包 括 编 码 速 率 改 变 和 对 齐 ITU-T Y.1314 建 议 书 (10/2005) 7

表 5-3/Y.1314- 网 络 客 户 机 / 服 务 器 操 作 模 式 的 组 合 CL-PS VPN 客 户 层 CO-PS VPN 客 户 层 CO-CS VPN 客 户 层 CL-PS VPN 服 务 器 层 理 想 情 况, 虽 然 要 提 供 逐 个 流 传 递 的 保 证 会 在 确 定 比 例 上 带 来 挑 战 一 个 并 不 提 供 逐 个 流 传 递 保 证 的 通 常 做 法 是 采 用 过 量 配 置 和 基 于 等 级 的 优 先 级 队 列 ( 来 管 理 任 意 点 之 间 突 发 的 业 务 量 和 拥 塞 ) 例 子 : 一 个 以 太 网 的 服 务 器 层 支 持 一 个 IP 的 客 户 层 提 供 逐 个 流 传 递 的 保 证 会 在 确 定 比 例 上 带 来 挑 战 一 个 并 不 提 供 逐 个 流 传 递 保 证 的 通 常 做 法 是 采 用 过 量 配 置 和 基 于 等 级 的 优 先 级 队 列 VPN 客 户 层 必 须 能 对 失 去 顺 序 的 业 务 流 单 元 进 行 恢 复 ( 由 于 服 务 器 层 对 数 据 包 重 新 定 序 的 可 能 性 ) 例 子 : 一 个 IP 服 务 器 层 支 持 一 个 ATM 的 客 户 层 提 供 逐 个 流 传 递 的 保 证 会 在 确 定 比 例 上 带 来 挑 战 一 个 并 不 提 供 逐 个 流 传 递 保 证 的 通 常 做 法 是 采 用 过 量 配 置 和 基 于 等 级 的 优 先 级 队 列 恢 复 时 钟 定 时 是 技 术 上 的 挑 战 VPN 客 户 层 必 须 能 对 失 去 顺 序 的 业 务 流 单 元 进 行 恢 复 例 子 : 一 个 IP 服 务 器 层 支 持 一 个 TDM 的 客 户 层 CO-PS VPN 服 务 器 层 对 于 按 需 建 立 并 具 有 很 短 保 持 时 间 的 VPN, 有 一 个 与 保 持 连 接, 也 即 SPVC 的 状 态 相 联 系 的 开 支 例 子 : 一 个 ATM 的 服 务 器 层 支 持 一 个 IP 的 客 户 层 理 想 的 例 子 : 一 个 P2P MPLS 的 服 务 器 层 支 持 一 个 ATM 的 客 户 层 恢 复 时 钟 定 时 是 技 术 上 的 挑 战 例 子 : 一 个 ATM 的 服 务 器 层 支 持 一 个 TDM 的 客 户 层 CO-CS VPN 服 务 器 层 在 汇 聚 点 之 间 没 有 统 计 复 用 在 递 增 过 程 中 永 久 分 配 的 带 宽 会 导 致 很 差 的 网 络 利 用 率 对 于 按 需 建 立 并 具 有 很 短 保 持 时 间 的 VPN, 连 接 建 立 的 响 应 时 间 缓 慢 例 子 : 一 个 SDH 的 服 务 器 层 支 持 一 个 以 太 网 的 客 户 层 在 汇 聚 点 之 间 没 有 统 计 复 用 在 递 增 过 程 中 永 久 分 配 的 带 宽 会 导 致 很 差 的 网 络 利 用 率 对 于 按 需 建 立 并 具 有 很 短 保 持 时 间 的 VPN, 连 接 建 立 的 响 应 时 间 缓 慢 例 子 : 一 个 ATM 的 服 务 器 层 支 持 一 个 TDM 的 客 户 层 理 想 的 例 子 : 一 个 光 服 务 器 层 ( 例 如 一 个 DWDM 信 道 ) 支 持 一 个 SDH/SONET 客 户 层 8 ITU-T Y.1314 建 议 书 (10/2005)

5.2 VPN 客 户 层 的 透 明 性 在 一 个 客 户 机 / 服 务 器 VPN 中, 属 于 VPN 客 户 层 网 络 的 功 能 构 件 ( 如 选 路 信 令 OAM 管 理 等 ) 应 该 完 全 独 立 于 VPN 服 务 器 层 网 络 的 功 能 构 件 虽 然 有 可 能 对 客 户 机 / 服 务 器 VPN 的 解 决 方 案 进 行 设 计, 使 VPN 服 务 器 层 网 络 的 功 能 构 件 能 与 VPN 客 户 层 网 络 的 功 能 构 件 进 行 互 动, 但 这 一 做 法 会 导 致 一 系 列 不 希 望 的 结 果, 例 如 : 1) 如 果 客 户 对 VPN 客 户 层 网 络 的 任 何 功 能 构 件 进 行 改 动,VPN 的 服 务 会 破 坏 2) VPN 服 务 提 供 商 需 要 跟 踪 客 户 的 VPN 客 户 层 技 术 的 发 展, 并 在 它 的 网 络 中 实 现 相 应 的 升 级 3) 在 出 现 差 错 的 情 况 下, 要 确 定 这 差 错 是 在 VPN 客 户 层 网 络 还 是 VPN 服 务 器 层 网 络 将 变 得 很 困 难 既 然 要 求 VPN 客 户 层 和 服 务 器 层 网 络 能 相 互 独 立 地 运 行, 自 然 地 需 要 :VPN 服 务 器 层 应 该 透 明 地 传 送 VPN 的 客 户 层 例 如, 如 果 VPN 客 户 层 网 络 是 ATM,VPN 的 客 户 层 网 络 可 以 实 现 一 些 特 有 的 特 性 ( 例 如 AAL 非 PNNI 的 选 路 和 信 令 OAM), 这 些 特 性 如 果 不 能 透 明 地 运 送, 将 破 坏 VPN 服 务 客 户 层 透 明 性 不 仅 仅 是 一 个 技 术 要 求, 它 还 同 时 具 有 商 业 意 义, 因 为 VPN 服 务 提 供 商 很 可 能 会 认 为 它 的 网 络 的 一 些 细 节 是 商 业 敏 感 的, 因 而 希 望 将 这 些 细 节 对 VPN 的 客 户 层 网 络 隐 藏 起 来 例 如 在 上 述 例 子 中, VPN 的 服 务 器 层 网 络 将 不 希 望 成 为 VPN 客 户 层 网 络 选 路 和 信 令 的 对 等 体 6 对 等 层 VPN 在 第 5 节 中 VPN 的 拓 扑 是 基 于 VPN 客 户 层 和 VPN 服 务 器 层 之 间 的 客 户 机 / 服 务 器 关 系 在 这 个 客 户 机 / 服 务 器 的 VPN 模 型 中,VPN 服 务 器 层 的 信 源 适 配 功 能 将 VPN 客 户 层 的 CI 适 配 成 VPN 服 务 器 层 的 AI, 同 时 VPN 服 务 器 的 信 宿 适 配 功 能 将 VPN 服 务 器 层 的 AI 适 配 成 VPN 客 户 层 的 CI 用 基 本 的 术 语 来 讲, 这 种 适 配 是 指 用 VPN 服 务 器 层 的 帧 / 信 号 来 包 装 客 户 层 的 帧 / 信 号 然 而 不 是 所 有 的 VPN 拓 扑 都 基 于 这 客 户 机 / 服 务 器 的 模 型 VPN 也 可 以 采 用 CL-PS 网 络 技 术, 基 于 另 一 种 模 型 来 提 供, 在 此 VPN 在 共 享 区 域 内 可 通 达 性 的 隔 离 是 通 过 客 户 机 / 服 务 器 包 装 以 外 的 其 他 手 段 来 实 现 的 本 建 议 书 称 这 种 类 型 的 VPN 为 对 等 层 的 VPN 术 语 对 等 层 是 指 : 提 供 商 是 在 它 接 收 客 户 数 据 包 的 同 一 个 网 络 层 上 跨 越 它 共 享 的 基 础 设 施 来 传 送 客 户 的 VPN 数 据 包 的 这 并 不 涉 及 客 户 / 提 供 商 控 制 平 面 的 对 等 关 系, 客 户 与 提 供 商 可 以 在 控 制 平 面 中 相 互 对 等, 而 不 论 VPN 的 类 型 如 何 只 有 CL-PS 的 网 络 模 式 支 持 这 种 类 型 的 VPN, 因 为 在 CO-PS 和 CO-CS 的 情 况 下, 面 向 连 接 的 特 性 在 技 术 上 会 强 制 可 通 达 性 的 隔 离, 也 即 NE 只 能 与 属 于 同 一 P2P 或 P2MP 连 接 的 NE 进 行 通 信 为 了 支 持 跨 越 共 享 区 域 的 VPN, 所 用 的 网 络 技 术 必 须 有 某 种 能 确 保 VPN 隔 离 的 手 段, 也 即 NE 必 须 只 能 和 属 于 同 一 VPN 的 其 他 NE 进 行 通 信, 或 者 只 能 对 属 于 同 一 VPN 的 NE 的 数 据 包 进 行 解 密 ITU-T Y.1314 建 议 书 (10/2005) 9

6.1 包 / 路 由 的 过 滤 跨 越 共 享 区 域 实 现 VPN 隔 离 的 一 种 方 法 是 与 由 多 个 客 户 共 享 的 PE 一 起 使 用 包 过 滤 采 用 这 种 方 法, 服 务 提 供 商 网 络 中 的 所 有 节 点 知 道 客 户 的 所 有 路 由 它 们 包 括 提 供 商 面 向 客 户 站 点 的 边 缘 (PE) 节 点 和 核 心 网 中 的 提 供 商 节 点 (P) 在 这 一 体 系 下,PE 节 点 由 不 同 的 客 户 共 享 服 务 提 供 商 将 一 部 分 它 的 地 址 空 间 分 配 给 一 个 客 户, 并 在 PE 路 由 器 上 对 包 过 滤 器 进 行 管 理, 来 确 保 一 个 客 户 站 点 之 间 的 可 通 达 性 和 客 户 之 间 的 隔 离 为 了 克 服 需 要 在 逐 个 客 户 逐 个 站 点 的 基 础 上 保 持 相 一 致 的 路 由 表 和 包 过 滤 器, 另 有 一 种 方 法 是 与 专 用 的 PE 一 起, 即 一 个 VPN 一 个 PE, 实 施 基 于 路 由 过 滤 的 解 决 方 案, 而 不 是 包 过 滤 在 这 一 架 构 下,P 节 点 具 备 所 有 客 户 的 路 由, 但 PE 节 点 仅 具 有 单 个 客 户 的 路 由 客 户 路 由 的 隔 离 由 路 由 过 滤 来 实 现 PE 节 点 将 配 置 路 由 过 滤 器, 它 只 允 许 客 户 知 道 属 于 它 们 的 有 关 路 由 边 界 网 关 协 议 (BGP) 是 提 供 商 骨 干 网 络 中 为 此 而 通 常 使 用 的 协 议 的 一 个 例 子, 原 因 是 它 的 多 功 能 路 由 过 滤 工 具 路 由 过 滤 的 一 种 替 代 方 法 是 为 每 一 个 VPN 使 用 不 同 选 路 协 议 的 实 例 然 而 采 用 这 种 方 法, 由 于 P 节 点 只 能 支 持 有 限 数 量 的 选 路 协 议 实 例 以 及 管 理 多 协 议 实 例 在 操 作 上 的 复 杂 性, 共 享 的 网 络 将 只 能 支 持 小 量 的 VPN 为 了 克 服 需 要 为 每 一 个 VPN 使 用 一 个 不 同 的 PE 节 点, 一 个 替 代 的 方 法 是 使 用 虚 拟 路 由 器 (VR) 用 这 种 方 法, 一 个 物 理 节 点 在 实 际 上 将 被 划 分 为 一 些 虚 拟 的 路 由 器 可 以 将 一 个 ( 或 几 个 ) 虚 拟 路 由 器 分 配 给 一 个 特 定 客 户 这 样, 一 个 节 点 可 以 为 多 个 用 户 提 供 相 分 割 的 选 路 实 例 一 个 单 独 的 虚 拟 路 由 器 的 表 现 就 像 分 别 的 专 用 于 一 个 特 定 VPN 的 PE 节 点 正 如 路 由 过 滤 方 法 那 样,P 节 点 包 含 所 有 客 户 的 路 由, 因 而 需 要 在 PE 进 行 路 由 过 滤 1 6.2 加 密 代 替 包 / 路 由 过 滤 的 另 一 种 选 择 是 与 包 加 密 相 结 合 在 连 接 到 共 享 基 础 设 施 的 所 有 客 户 之 间 提 供 全 通 达 性 包 加 密 将 确 保 : 在 客 户 从 一 个 不 是 他 们 所 属 的 VPN 接 收 到 数 据 包 时, 他 们 得 不 到 包 中 所 包 含 的 信 息 客 户 可 以 在 业 务 流 经 由 共 享 网 络 送 出 之 前 对 VPN 数 据 包 加 密, 管 理 VPN 由 客 户 负 责 用 这 种 方 法, 在 服 务 提 供 商 网 络 内, 业 务 流 将 同 任 何 其 他 的 IP 业 务 流 一 样 进 行 选 路, 服 务 提 供 商 看 不 到 隧 道 之 内 的 东 西 服 务 提 供 商 网 络 也 不 需 要 以 任 何 专 门 的 方 式 进 行 配 置 换 一 种 做 法,VPN 数 据 包 也 可 以 在 提 供 商 的 共 享 网 络 的 边 缘 用 提 供 商 管 理 的 设 备 ( 即 PE 或 提 供 商 管 理 的 CE) 进 行 加 密 用 这 种 方 式, 提 供 商 将 负 责 管 理 VPN 1 这 一 方 法 的 自 然 演 化 是 使 用 MPLS 或 其 他 的 隧 道 方 法, 使 得 VPN 特 定 的 路 由 不 必 要 保 存 于 骨 干 路 由 器 中 然 而, 这 样 将 形 成 为 客 户 机 / 服 务 器 拓 扑, 因 而 这 种 方 法 适 用 于 第 5 节, 而 不 是 本 节 10 ITU-T Y.1314 建 议 书 (10/2005)

支 持 加 密 架 构 的 一 个 例 子 是 RFC 2401 网 际 协 议 安 全 架 构 (IPsec) IPsec 定 义 密 码 算 法 认 证 和 密 2 钥 管 理 程 序, 可 用 于 IPsec 网 关 / 客 户 之 间 建 立 安 全 的 IP 业 务 流 隧 道 IPsec 在 信 息 跨 越 共 享 的 基 础 设 施 时 保 证 VPN 中 的 保 密 完 整 性 和 对 数 据 源 点 的 鉴 别 IPsec 对 于 跨 越 像 互 联 网 那 样 的 公 众 网 络 提 供 VPN, 用 于 站 点 到 站 点 或 远 程 接 入 的 VPN, 是 特 别 有 用 的 IPsec 的 功 能 特 性 可 以 由 PE CE 或 末 端 的 用 户 装 置 ( 例 如 执 行 IPsec 客 户 程 序 的 膝 上 型 电 脑 ) 来 提 供 安 全 套 接 层 (SSL)VPN 是 使 用 加 密 来 提 供 逐 个 VPN 隔 离 的 另 一 类 VPN SSL VPN 的 典 型 使 用 是 允 许 用 户 经 由 互 联 网 安 全 地 接 入 应 用 和 文 档 这 一 方 法 的 优 点 是 不 需 要 对 末 端 的 用 户 系 统 在 配 置 上 做 任 何 修 改, 只 需 要 支 持 标 准 的 应 用 ( 如 Web 浏 览, 电 子 邮 件 客 户 端 等 ) 即 可 同 样 地 对 于 VPN 对 等 层,SSL VPN 是 透 明 的 ( 由 于 加 密 是 在 应 用 层 进 行 ), 因 而 为 了 支 持 SSL VPN, 不 需 要 对 选 路 / 交 换 节 点 进 行 配 置 6.3 以 太 网 VLAN 标 准 IEEE 802.1Q 定 义 了 虚 拟 LAN(VLAN) 网 桥 的 操 作, 它 允 许 在 桥 接 LAN 的 基 础 设 施 内 对 虚 拟 LAN 的 拓 扑 进 行 定 义 操 作 和 管 理 VLAN 使 得 位 于 多 个 物 理 的 LAN 段 上 的 端 站 能 进 行 通 信, 就 好 像 它 们 是 连 接 在 同 一 个 LAN 段 上 一 样 末 端 用 户 和 集 线 器 / 交 换 机 可 以 通 过 改 变 VLAN 的 配 置 移 动 到 不 同 的 VLAN 中, 配 置 在 它 们 所 连 接 的 符 合 802.1Q 的 交 换 装 置 的 端 口 / 接 口 上 进 行 广 播 和 组 播 帧 将 受 VLAN 边 界 的 限 制, 使 得 端 站 只 能 接 收 来 自 它 们 所 属 的 VLAN 的 广 播 / 组 播 帧 这 一 点, 与 如 何 学 习 MAC 地 址 的 机 制 一 起, 将 确 保 只 有 属 于 同 一 个 VLAN 的 端 站 可 以 相 互 通 信, 因 而 可 以 考 虑 是 同 一 个 VPN 的 成 员 对 于 跨 越 共 享 的 基 础 设 施 的 属 于 不 同 的 VLAN 的 帧, 业 务 流 的 分 离 是 通 过 在 每 个 帧 中 插 入 带 有 VLAN 识 别 码 (VID) 的 标 记 来 实 现 的 对 每 一 个 VLAN 必 须 分 配 一 个 VID(1 至 4 096), 它 在 同 一 个 物 理 基 础 设 施 内 必 须 是 全 局 地 惟 一 的 这 一 方 法 的 缺 点 之 一 是 : 客 户 在 它 们 自 己 的 网 络 中 也 使 用 VLAN, 这 会 带 来 VID 的 分 配 和 限 制 问 题 为 了 解 决 这 一 问 题, 可 以 在 进 入 提 供 商 网 络 的 客 户 的 带 有 IEEE 802.1Q 标 记 的 数 据 包 上 附 加 第 二 个 标 记 (IEEE 802.1ad 中 定 义 的 Q-in-Q) 这 就 分 开 了 提 供 商 的 VLAN 空 间 和 客 户 的 VLAN 空 间, 允 许 客 户 使 用 它 们 要 用 的 任 何 VID 3 2 密 钥 是 控 制 加 密 / 解 密 算 法 操 作 的 信 息 片 3 另 一 个 选 项 是 使 用 MAC-in-MAC 方 法 ( 如 IEEE 802.1ah 所 定 义 的 ), 在 此 提 供 商 在 客 户 数 据 包 上 附 加 第 二 个 以 太 网 包 头 然 而 这 一 选 项 建 立 的 是 一 个 客 户 机 / 服 务 器 VPN 而 不 是 一 个 对 等 层 VPN, 因 为 客 户 帧 是 包 装 在 一 个 提 供 商 的 帧 之 内 ITU-T Y.1314 建 议 书 (10/2005) 11

7 VPN 的 功 能 结 构 出 自 ITU-T Y.1311 建 议 书 的 VPN 参 考 模 型 如 图 7-1 所 示 图 7-1/Y.1314-ITU-T Y.1311 建 议 书 的 VPN 参 考 模 型 这 一 模 型 虽 然 显 示 了 物 理 拓 扑 和 不 同 的 网 络 构 件, 但 它 并 没 有 显 示 不 同 的 VPN 服 务 器 层 和 客 户 层 的 拓 扑 或 层 间 适 配 功 能 的 位 置 另 一 种 表 达 客 户 机 / 服 务 器 VPN 网 络 的 方 法 是 使 用 功 能 模 型 面 向 连 接 的 (CO-PS/CO-CS) 和 无 连 接 的 (CL-PS) 的 层 网 络 的 功 能 结 构 可 以 分 别 采 用 ITU-T G.805 建 议 书 传 送 网 络 的 一 般 性 功 能 结 构 和 ITU-T G.809 建 议 书 无 连 接 层 网 络 的 功 能 结 构 来 描 述 ITU-T G.805 和 G.809 建 议 书 提 供 了 一 种 一 般 化 的 方 法 从 功 能 的 和 结 构 体 系 的 观 点 将 网 络 模 型 化 定 义 的 术 语 是 独 立 于 技 术 的, 可 用 于 描 述 给 定 的 任 何 一 种 网 络 的 物 理 和 拓 扑 构 件 由 于 可 以 对 整 个 网 络 的 视 图 做 模 型 描 述, 从 管 道 中 的 光 纤 直 到 在 上 面 运 行 的 VPN 服 务, 这 对 于 网 络 的 盘 点 和 管 理 将 是 特 别 有 用 的 一 个 VPN 网 络 可 以 分 解 为 一 系 列 独 立 的 层 网 络, 相 邻 的 层 网 络 间 具 有 客 户 机 / 服 务 器 关 系 正 如 ITU-T G.805 建 议 书 所 说 明 的, 采 用 功 能 模 型 定 义 的 层 网 络 不 应 该 与 开 放 系 统 互 连 (OSI) 模 型 (ITU-T X.200 建 议 书 ) 中 的 层 相 混 淆 OSI 模 型 中 的 每 一 个 层 提 供 特 定 的 功 能, 为 每 一 个 层 定 义 的 协 议 执 行 对 应 于 那 个 层 的 特 定 功 能, 例 如 传 送 层 ( 第 4 层 ) 从 会 晤 层 接 受 数 据, 将 它 传 送 给 提 供 端 到 端 传 递 服 务 的 网 络 层 与 之 相 反, 基 于 ITU-T G.805 或 G.809 建 议 书 的 功 能 模 型 中 的 每 一 个 层 网 络 提 供 的 是 同 样 的 服 务, 也 即 在 输 入 和 输 出 之 间 进 行 比 特 / 帧 的 传 送 通 常 地 采 用 了 抽 象, 将 细 节 隐 藏 起 来, 而 关 注 于 感 兴 趣 的 层 / 构 件, 但 网 络 可 以 模 型 化 直 到 网 元, 例 如 以 太 网 交 换 机 铜 线 对 SDH 交 叉 连 接 等 12 ITU-T Y.1314 建 议 书 (10/2005)

7.1 面 向 连 接 的 VPN 层 网 络 VPN 客 户 层 和 服 务 器 层 网 络, 各 自 有 其 自 己 的 连 通 性 的 输 入 和 输 出 组, 称 为 接 入 点 (AP) 它 们 可 以 相 互 关 联 从 输 入 到 输 出 跨 越 层 网 络 来 透 明 地 传 送 信 息 对 于 CO 层 网 络,AP 之 间 关 联 的 有 效 拓 扑 构 造 是 点 到 点 (P2P) 和 点 到 多 点 (P2MP) VPN 服 务 器 层 的 AP 标 志 着 VPN 服 务 器 层 和 客 户 层 网 络 之 间 的 功 能 性 边 界 从 VPN 服 务 器 层 的 观 点, 一 个 VPN 服 务 器 层 的 AP 代 表 了 可 以 支 持 路 径 的 一 个 选 路 的 目 的 地 从 VPN 客 户 层 的 观 点, 一 个 VPN 服 务 器 层 的 AP 代 表 了 可 能 获 得 链 路 能 力 的 一 个 点 CO 网 络 层 中 的 功 能 构 件 和 参 考 点 已 示 意 于 图 7-2 中 图 7-2/Y.1314-CO 的 功 能 构 件 和 参 考 点 连 接 是 CO 层 网 络 中 的 传 送 实 体, 它 由 一 对 相 关 联 的 单 向 连 接 组 成, 两 者 能 在 相 反 方 向 上 在 它 们 各 自 的 输 入 和 输 出 之 间 同 时 传 送 信 息 网 络 连 接 是 CO 层 网 络 中 的 传 送 实 体, 它 由 终 端 连 接 点 (TCP) 之 间 一 系 列 邻 接 的 链 路 连 接 和 / 或 子 网 络 连 接 构 成 子 网 络 是 CO 层 网 络 中 的 一 种 拓 扑 构 件, 用 于 实 现 特 定 特 征 信 息 的 选 路 ; 子 网 络 在 单 个 CO 网 络 层 中 包 含 有 一 组 与 管 理 功 能 相 关 联 的 点 子 网 络 连 接 能 跨 越 子 网 络 传 送 信 息, 它 由 子 网 络 边 界 上 的 端 口 ( 路 径 终 端 信 源 的 输 出 / 路 径 终 端 信 宿 的 输 入 ) 之 间 的 联 合 所 构 成 链 路 连 接 互 连 拓 扑 上 相 邻 接 的 子 网 络, 它 们 具 有 共 同 的 点 的 子 集 链 路 连 接 的 输 入 被 连 到 另 一 个 链 路 连 接 输 出 的 点 是 连 接 点 (CP) CO 层 网 络 中 一 个 路 径 终 端 的 信 源 输 出 被 连 接 到 网 络 连 接 输 入 的 点 是 信 源 TCP, 而 路 径 终 端 的 信 宿 输 入 被 连 接 到 网 络 连 接 输 出 的 点 是 信 宿 TCP CP 和 TCP 都 具 有 与 它 们 相 关 联 的 管 理 对 象, 因 而 有 可 能 为 了 管 理 的 需 要 而 将 属 于 同 一 VPN 的 TCP 和 CP 点 组 合 在 一 起 ITU-T Y.1314 建 议 书 (10/2005) 13

7.2 无 连 接 的 VPN 层 网 络 与 CO 层 网 络 不 同,CL 层 网 络 支 持 多 点 到 多 点 (MP2MP) 或 任 意 到 任 意 的 拓 扑 CL 层 网 络 使 用 信 流, 而 不 是 连 接, 它 们 是 一 个 或 多 个 具 有 共 同 选 路 项 的 业 务 流 单 元 的 集 合 信 流 可 以 是 单 向 的 或 双 向 的, 双 向 信 流 由 方 向 相 反 的 两 个 单 向 信 流 所 组 成 网 络 信 流 是 CL 层 网 络 的 一 个 传 送 实 体, 它 由 终 端 流 接 点 (TFP) 之 间 一 系 列 邻 接 的 信 流 构 成 CL 层 网 络 的 功 能 构 件 和 参 考 点 如 图 7-3 所 示 图 7-3/Y.1314-CL 的 功 能 构 件 和 参 考 点 流 域 是 CL 层 网 络 的 一 个 拓 扑 构 件, 用 于 实 现 特 定 特 征 信 息 的 选 路 流 域 信 流 是 跨 越 流 域 传 送 信 息 的 传 送 实 体, 它 由 流 域 边 界 上 的 端 口 间 的 联 合 所 构 成 流 域 在 单 个 CL 网 络 层 中 包 含 有 一 组 与 管 理 功 能 相 关 联 的 点 链 路 信 流 互 连 拓 扑 上 相 邻 接 的 流 域, 它 们 具 有 共 同 的 点 的 子 集 链 路 信 流 的 输 入 被 连 到 另 一 个 链 路 信 流 输 出 的 点 是 流 接 点 (FP) CL 层 网 络 中 一 个 无 连 接 路 径 终 端 的 信 源 输 出 被 连 接 到 网 络 信 流 输 入 的 点 是 信 源 TFP, 而 无 连 接 路 径 终 端 的 信 宿 输 入 被 连 接 到 网 络 信 流 输 出 的 点 是 信 宿 TFP 和 CO 情 况 下 的 CP 和 TCP 一 样, 在 CL 情 况 下,FP 和 TFP 都 具 有 与 它 们 相 关 联 的 管 理 对 象, 因 而 有 可 能 为 了 管 理 的 需 要 而 将 属 于 同 一 VPN 的 TFP 和 FP 点 组 合 在 一 起 7.3 VPN 的 客 户 机 / 服 务 器 关 系 从 功 能 的 角 度, 一 个 VPN 客 户 层 网 络 是 客 户 机 / 服 务 器 VPN 中 的 一 个 拓 扑 构 件, 它 代 表 了 同 一 类 型, 为 了 传 送 VPN 客 户 层 特 征 信 息 而 相 关 联 的 一 组 接 入 点, 这 些 接 入 点 受 VPN 服 务 器 层 路 径 或 无 连 接 路 径 的 支 持 VPN 客 户 层 连 接 / 信 流 的 信 源 / 信 宿 TCP/TFP 可 以 位 于 CE 节 点, 或 者 在 客 户 网 络 其 他 的 节 点 / 末 端 系 统 中 例 如 ATM VPN 客 户 层 的 TCP 很 可 能 位 于 CE 节 点, 而 以 太 网 VPN 客 户 层 的 TFP 很 可 能 位 于 末 端 用 户 的 计 算 机 或 服 务 器 中 从 客 户 的 角 度,VPN 客 户 信 流 / 连 接 的 TFP/TCP 的 位 置 是 重 要 的, 因 为 这 是 客 户 网 络 中 VPN 客 户 层 和 更 高 层 之 间 必 须 进 行 适 配 的 地 点 从 OAM 的 角 度, 它 同 样 是 重 要 的, 因 为 它 是 与 VPN 客 户 层 信 流 / 连 接 相 关 联 的 路 径 / 无 连 接 路 径 的 信 源 和 信 宿 AP 的 所 在 地 TFP/TCP 位 于 不 同 地 点 的 客 户 机 / 服 务 器 VPN 的 例 子 已 在 附 录 一 中 提 供 14 ITU-T Y.1314 建 议 书 (10/2005)

一 个 VPN 服 务 器 层 网 络 是 客 户 机 / 服 务 器 VPN 中 的 一 个 拓 扑 构 件, 它 代 表 了 为 了 给 一 个 或 多 个 VPN 客 户 层 信 流 或 连 接 传 送 经 适 配 的 客 户 层 信 息 而 相 关 联 的 同 一 类 型 的 一 组 接 入 点 VPN 服 务 器 层 包 含 有 信 源 / 信 宿 的 适 配 功 能, 它 们 将 VPN 客 户 层 的 特 征 信 息 适 配 成 VPN 服 务 器 层 中 经 过 适 配 的 信 息 或 反 之 VPN 的 客 户 层 和 服 务 器 层 可 以 属 于 同 一 种 模 式 ( 即 客 户 层 和 服 务 器 层 都 是 CO, 或 者 都 是 CL), 但 两 种 模 式 的 组 合 也 是 可 能 的, 也 即 CO 的 VPN 服 务 器 层 可 以 支 持 CL 的 客 户 层, 同 样 CL 服 务 器 层 也 可 以 支 持 CO 的 客 户 层 图 7-4 显 示 了 支 持 CL VPN 客 户 层 的 一 个 CL VPN 服 务 器 层 的 例 子, 它 从 功 能 的 角 度 出 发, 并 基 于 图 7-1 所 示 的 ITU-T Y.1311 建 议 书 网 络 模 型 的 物 理 拓 扑 这 一 模 型 中 的 底 层 是 VPN 服 务 器 层, 顶 层 是 VPN 客 户 层 为 了 简 便 起 见, 图 中 仅 示 意 了 VPN 的 客 户 机 / 服 务 器 层, 客 户 的 高 于 VPN 客 户 层 的 客 户 层 以 及 低 于 VPN 服 务 器 层 的 服 务 器 层 并 没 有 显 示 在 这 一 例 子 中 VPN 服 务 器 层 是 CO( 例 如 ATM), 而 VPN 的 客 户 层 是 CL ( 例 如 以 太 网 ), 尽 管 CO 或 CL 对 的 任 何 组 合 都 是 可 能 的 图 7-4/Y.1314- 客 户 机 / 服 务 器 VPN 的 功 能 模 型 图 7-4 突 出 显 示 了 哪 些 功 能 和 网 络 参 考 点 存 在 于 哪 个 网 元 ( 即 CE PE 或 P 节 点 ) 中, 由 此 显 示 了 功 能 模 型 与 图 7-1 中 的 网 络 图 形 之 间 的 联 系 CE 和 P 节 点 分 别 属 于 VPN 的 客 户 层 和 服 务 器 层, 而 PE 节 点 同 时 属 于 这 两 个 层 在 VPN 客 户 层 中 的 TFP 标 识 P2P VPN 客 户 层 信 流 从 哪 里 ( 在 本 例 中 即 从 那 个 CE 节 点 ) 开 始 ( 它 的 信 源 ) 和 终 结 ( 它 的 信 宿 ), 而 FP 标 识 P2P 信 流 要 通 过 哪 些 PE 节 点 类 似 地,VPN 服 务 器 层 中 的 TFP 标 识 VPN 服 务 器 层 连 接 的 信 源 和 信 宿, 而 FP 标 识 信 流 要 通 过 哪 些 P 节 点 VPN 服 务 器 层 中 的 AP 标 识 VPN 服 务 器 层 路 径 的 信 源 / 信 宿 随 后 的 子 节 将 采 用 功 能 模 型 对 4 种 可 能 的 客 户 机 / 服 务 器 VPN 组 合 进 行 逐 一 的 介 绍, 并 描 述 客 户 机 / 服 务 器 VPN 适 配 功 能 的 作 用 ITU-T Y.1314 建 议 书 (10/2005) 15

7.3.1 由 CO VPN 服 务 器 层 支 持 CO VPN 客 户 层 由 CO VPN 服 务 器 层 网 络 支 持 的 一 个 CO VPN 客 户 层 网 络 的 例 子 如 图 7-5 所 示 图 7-5/Y.1314- 具 有 CO VPN 客 户 机 的 CO VPN 服 务 器 层 在 这 一 例 子 中,CO VPN 客 户 层 连 接 是 由 CO VPN 服 务 器 层 路 径 来 支 持 的 CO VPN 服 务 器 层 的 信 源 适 配 功 能 将 CO VPN 客 户 层 的 特 征 信 息 (CI) 适 配 成 CO VPN 服 务 器 层 中 经 过 适 配 的 信 息 (AI) CO VPN 服 务 器 层 的 信 宿 适 配 功 能 将 CO VPN 服 务 器 的 AI 适 配 成 CO VPN 客 户 层 的 CI 16 ITU-T Y.1314 建 议 书 (10/2005)

7.3.2 由 CL VPN 服 务 器 层 支 持 CL VPN 客 户 层 由 CL VPN 服 务 器 层 网 络 支 持 的 一 个 CL VPN 客 户 层 网 络 的 例 子 如 图 7-6 所 示 图 7-6/Y.1314- 具 有 CL VPN 客 户 机 的 CL VPN 服 务 器 层 在 这 一 例 子 中,CL VPN 客 户 层 信 流 是 由 CL VPN 服 务 器 层 无 连 接 路 径 来 支 持 的 CL VPN 服 务 器 层 的 信 源 适 配 功 能 将 CL VPN 客 户 层 的 特 征 信 息 (CI) 适 配 成 CL VPN 服 务 器 层 中 经 过 适 配 的 信 息 (AI) CL VPN 服 务 器 层 的 信 宿 适 配 功 能 将 CL VPN 服 务 器 的 AI 适 配 成 CL VPN 客 户 层 的 CI ITU-T Y.1314 建 议 书 (10/2005) 17

7.3.3 由 CL VPN 服 务 器 层 支 持 CO VPN 客 户 层 由 CL VPN 服 务 器 层 网 络 支 持 的 一 个 CO VPN 客 户 层 网 络 的 例 子 如 图 7-7 所 示 图 7-7/Y.1314- 具 有 CO 客 户 机 的 CL VPN 服 务 器 层 在 这 一 例 子 中,CO VPN 客 户 层 连 接 是 由 CL VPN 服 务 器 层 无 连 接 路 径 来 支 持 的 CL VPN 服 务 器 层 的 信 源 适 配 功 能 将 CO VPN 客 户 层 的 特 征 信 息 (CI) 适 配 成 CL VPN 服 务 器 层 中 经 过 适 配 的 信 息 (AI) CL VPN 服 务 器 层 的 信 宿 适 配 功 能 将 CL VPN 服 务 器 的 AI 适 配 成 CO VPN 客 户 层 的 CI 18 ITU-T Y.1314 建 议 书 (10/2005)

7.3.4 由 CO VPN 服 务 器 层 支 持 CL VPN 客 户 层 由 CO VPN 服 务 器 层 网 络 支 持 的 一 个 CL VPN 客 户 层 网 络 的 例 子 如 图 7-8 所 示 图 7-8/Y.1314- 具 有 CL 客 户 机 的 CO VPN 服 务 器 层 在 这 一 例 子 中,CL VPN 客 户 层 信 流 是 由 CO VPN 服 务 器 层 路 径 来 支 持 的 CO VPN 服 务 器 层 的 信 源 适 配 功 能 将 CL VPN 客 户 层 的 特 征 信 息 (CI) 适 配 成 CO VPN 服 务 器 层 中 经 过 适 配 的 信 息 (AI) CO VPN 服 务 器 层 的 信 宿 适 配 功 能 将 CO VPN 服 务 器 的 AI 适 配 成 CL VPN 客 户 层 的 CI 7.4 多 个 VPN 客 户 层 本 节 中 到 此 为 止 的 例 子 中, 端 到 端 使 用 的 都 是 单 个 的 VPN 客 户 层 但 情 况 并 不 总 是 这 样, 一 个 客 户 可 能 愿 意 在 VPN 的 一 侧 使 用 VPN 的 一 个 客 户 层 类 型, 而 在 VPN 的 另 一 侧 使 用 不 同 的 VPN 客 户 类 型 例 如 在 一 侧,VPN 的 客 户 层 可 能 是 IP, 而 在 另 一 侧 可 能 是 MPLS, 或 者 在 一 侧 是 帧 中 继 (FR), 另 一 侧 是 ATM 在 这 样 的 情 况 下, 两 个 不 同 的 VPN 客 户 层 网 络 必 须 在 对 等 层 的 基 础 上 进 行 联 网 应 该 注 意 : 这 里 使 用 的 术 语 VPN 客 户 层 网 络 是 指 客 户 机 / 服 务 器 VPN 中 的 一 个 拓 扑 构 件, 它 代 表 为 传 送 VPN 客 户 层 CI 而 相 关 联 的 同 类 型 的 一 组 接 入 点 它 并 不 是 第 1 层 第 2 层 和 第 3 层 意 义 上 的 网 络 分 层, 也 即 在 VPN 客 户 层 上 要 互 通 的 两 种 技 术 可 以 都 是 第 2 层 技 术 ( 例 如 一 个 可 能 是 ATM, 另 一 个 是 FR), 但 它 们 被 认 为 是 不 同 的 层 网 络, 因 为 它 们 包 含 不 同 的 接 入 点, 这 些 接 入 点 是 不 同 类 型 的 ITU-T Y.1314 建 议 书 (10/2005) 19

互 通 功 能 可 以 处 于 VPN 服 务 器 层 信 源 适 配 功 能 之 前, 或 者 在 VPN 服 务 器 层 信 宿 适 配 功 能 之 后 图 7-9 显 示 了 客 户 机 / 服 务 器 VPN 网 络 的 物 理 拓 扑, 它 在 VPN 的 各 侧 使 用 了 不 同 的 VPN 客 户 层 图 7-9/Y.1314-VPN 客 户 机 对 等 层 互 通 的 物 理 拓 扑 图 7-10 依 据 图 7-9 的 物 理 拓 扑, 提 供 了 对 等 层 VPN 客 户 机 互 通 的 一 般 性 功 能 模 型, 在 此 互 通 功 能 处 于 VPN 服 务 器 层 信 源 适 配 功 能 之 前 图 7-10/Y.1314-VPN 客 户 机 对 等 层 的 互 通 ( 在 VPN 服 务 器 信 源 适 配 之 前 ) 在 这 一 模 型 中 两 个 异 构 的 VPN 客 户 层 是 VPN 客 户 层 X 和 VPN 客 户 层 Y 在 这 一 例 子 中,PE 执 行 互 通 功 能, 但 它 也 可 以 用 单 独 的 装 置 来 执 行 互 通 功 能 将 VPN 客 户 层 X 的 CI 转 换 为 VPN 客 户 层 Y 的 CI VPN 服 务 器 层 的 信 源 适 配 功 能 将 VPN 客 户 层 Y 的 CI 适 配 到 VPN 服 务 器 层 的 AI, 而 VPN 服 务 器 层 的 AI 跨 越 VPN 服 务 器 层 路 径 进 行 发 送 在 VPN 服 务 器 层 的 信 宿, 适 配 功 能 将 VPN 服 务 器 层 的 AI 适 配 到 VPN 客 户 层 Y 的 CI 作 为 例 子, 假 如 VPN 客 户 层 X 是 FR, 而 VPN 客 户 层 Y 是 ATM, 那 么 信 源 PE 将 把 FR 的 业 务 流 转 换 成 ATM 的 业 务 流 ( 例 如 使 用 FRF.8), 同 时 VPN 客 户 层 业 务 流 将 作 为 ATM 运 载 于 VPN 的 服 务 器 层 20 ITU-T Y.1314 建 议 书 (10/2005)

图 7-11 提 供 了 对 等 层 VPN 客 户 互 通 的 一 般 性 功 能 模 型, 在 此 互 通 功 能 处 于 VPN 服 务 器 层 信 宿 适 配 功 能 之 后 图 7-11/Y.1314-VPN 客 户 机 对 等 层 的 互 通 ( 在 VPN 服 务 器 信 宿 适 配 之 后 ) VPN 服 务 器 层 的 信 源 适 配 功 能 将 VPN 客 户 层 X 的 CI 适 配 到 VPN 服 务 器 层 的 AI, 而 VPN 服 务 器 层 的 AI 跨 越 VPN 服 务 器 层 路 径 进 行 发 送 在 VPN 服 务 器 层 的 信 宿, 适 配 功 能 将 VPN 服 务 器 层 的 AI 适 配 到 VPN 客 户 层 X 的 CI 互 通 功 能 将 VPN 客 户 层 X 的 CI 转 换 为 VPN 客 户 层 Y 的 CI 如 果 VPN 客 户 层 X 是 FR, 而 VPN 客 户 层 Y 是 ATM, 那 么 VPN 客 户 层 业 务 流 将 作 为 FR 运 载 于 VPN 的 服 务 器 层, 并 由 信 宿 PE 转 换 成 ATM 7.5 多 个 VPN 服 务 器 层 在 前 面 的 例 子 中, 端 到 端 使 用 单 个 的 VPN 服 务 器 层 来 跨 越 提 供 商 网 络 支 持 VPN 的 客 户 层 但 情 况 并 不 总 是 这 样, 例 如 一 个 提 供 商 由 于 网 络 覆 盖 的 不 足, 用 单 个 VPN 服 务 器 层 有 可 能 不 能 提 供 端 到 端 的 连 通 性, 或 者 一 个 VPN 客 户 层 可 能 需 要 跨 越 多 个 提 供 商 网 络 在 这 些 情 况 下, 将 需 要 多 个 VPN 服 务 器 层 依 据 特 定 的 网 络 技 术 和 提 供 商 设 备 的 互 通 能 力, 分 别 的 VPN 服 务 器 层 可 以 在 对 等 层 的 基 础 上 进 行 互 通, 或 者 在 客 户 机 / 服 务 器 的 基 础 上 与 VPN 客 户 互 通 尽 管 使 用 多 个 VPN 服 务 器 层 是 可 能 的, 但 在 考 虑 使 用 多 个 MPLS VPN 服 务 器 层 时 有 一 些 因 素 需 要 考 虑 要 考 虑 的 因 素 具 体 取 决 于 所 需 互 通 的 类 型 和 要 用 的 VPN 服 务 器 层 技 术 在 附 录 二 中 提 供 了 多 个 服 务 器 层 对 等 层 和 客 户 机 / 服 务 器 互 通 的 例 子 以 及 对 每 一 种 情 况 的 一 些 考 虑 应 该 注 意 : 在 VPN 服 务 器 层 之 下 使 用 多 个 服 务 器 层 不 应 与 采 用 多 个 VPN 服 务 器 层 的 情 况 相 混 淆 例 如, 如 图 7-12 所 示, 一 个 服 务 提 供 商 可 以 端 到 端 地 使 用 单 个 MPLS VPN 服 务 器 层, 但 在 这 VPN 服 务 器 层 之 下 在 一 部 分 网 络 中 使 用 MPLS 服 务 器 层 ( 采 用 MPLS 标 记 堆 栈 ), 而 在 另 一 部 分 网 络 中 使 用 IP 服 务 器 层 ( 例 如 采 用 GRE 封 装 ) ITU-T Y.1314 建 议 书 (10/2005) 21

图 7-12/Y.1314- 采 用 MPLS 和 IP 服 务 器 层 的 客 户 机 / 服 务 器 VPN 在 MPLS 服 务 器 层 网 络 中 PE 和 P 路 由 器 必 须 都 支 持 MPLS, 然 而 在 IP 服 务 器 层 中 只 有 PE 路 由 器 需 要 支 持 MPLS,P 路 由 器 不 需 要 支 持 MPLS 与 图 7-12 示 意 的 网 络 相 关 的 功 能 模 型 在 图 7-13 中 描 述 图 7-13/Y.1314- 由 多 个 服 务 器 层 支 持 的 VPN 服 务 器 层 在 这 一 例 子 中,MPLS 服 务 器 层 信 源 适 配 功 能 将 MPLS VPN 服 务 器 层 的 CI( 它 是 MPLS 服 务 器 层 的 一 个 客 户 ) 适 配 到 MPLS 服 务 器 层 中 的 AI, 而 MPLS 服 务 器 层 信 宿 适 配 功 能 将 MPLS 服 务 器 层 AI 适 配 到 MPLS VPN 服 务 器 层 的 CI IP 服 务 器 层 信 源 适 配 功 能 将 MPLS VPN 服 务 器 层 的 CI 适 配 到 IP 服 务 器 层 中 的 AI, 而 IP 服 务 器 层 信 宿 适 配 功 能 将 IP 服 务 器 层 的 AI 适 配 到 MPLS VPN 服 务 器 层 的 CI 22 ITU-T Y.1314 建 议 书 (10/2005)

7.6 采 用 分 区 的 VPN 模 型 描 述 前 面 章 节 中 提 供 的 功 能 模 型 是 采 用 分 层 的 方 法 形 成 的 将 网 络 分 解 为 一 系 列 独 立 的 层 网 络 可 以 为 相 邻 层 网 络 之 间 的 客 户 机 / 服 务 器 关 系 建 立 模 型, 并 对 对 应 的 适 配 终 端 和 互 通 功 能 进 行 描 述 另 一 种 建 立 模 型 的 方 法 是 分 区, 它 用 于 定 义 一 个 层 网 络 内 的 网 络 结 构 和 网 络 区 域 间 管 理 / 选 路 的 边 界, 这 种 网 络 区 域 可 能 是 不 同 运 营 商 拥 有 的 网 络 在 要 分 解 的 一 个 层 次 上, 分 区 可 以 将 一 个 子 网 络 分 成 为 它 包 含 的 一 些 子 网 络 以 及 它 们 间 的 链 路 这 种 分 区 可 以 一 直 继 续, 直 到 达 到 递 推 的 极 限, 也 就 是 一 个 网 元 内 的 单 个 子 网 络 正 如 ITU-T G.805 建 议 书 所 描 述 的, 它 被 称 为 基 体 在 图 7-14 中 对 分 区 做 了 示 意 图 7-14/Y.1314- 在 层 网 络 内 对 子 网 络 进 行 分 区 作 为 分 区 进 程 的 一 部 分, 最 大 的 子 网 络 中 的 流 / 连 接 点 的 数 量 在 分 区 中 是 保 持 不 变 的, 而 它 内 部 的 连 接 点 在 下 一 层 的 分 区 中 会 展 现 出 来 从 连 通 性 的 角 度, 子 网 络 ( 流 域 ) 代 表 了 它 输 入 与 输 出 间 的 一 个 有 弹 性 的 点 ( 如 信 源 / 信 宿 接 入 点 或 流 / 连 接 点 ) 一 般 地 讲, 它 允 许 任 何 的 一 个 输 入 可 以 连 接 到 任 何 的 一 个 输 出 这 一 模 型 对 于 公 众 网 络 是 充 分 的, 在 此, 资 源 可 以 假 定 都 总 是 可 用 的 然 而, 它 对 于 虚 拟 专 用 网 络 并 不 适 合 原 因 是 : 子 网 络 / 流 域 输 入 和 输 出 间 的 连 通 性 将 限 制 于 属 于 同 一 VPN 的 输 入 和 输 出 为 了 支 持 用 分 区 方 法 来 建 立 VPN 模 型, 可 采 用 由 ITU-T G.8010 建 议 书 描 述 的 流 域 段 (FDFr) 的 构 造 和 子 网 络 连 接 (SNC) 的 构 造 FDFr/SNC 是 通 过 将 它 的 输 入 和 输 出 分 割 成 不 同 的 组 群 的 办 法 来 进 行 分 段 的 连 通 性 被 限 制 于 同 一 组 群 的 成 员 之 间 这 样 一 种 组 群 可 以 是 以 太 网 网 桥 上 的 VLAN( 一 个 以 太 网 流 域 ) 或 者 是 子 网 络 或 流 域 上 的 VPN 一 个 FDFr/SNC 可 以 用 它 相 关 联 的 层 网 络 的 名 称 和 段 号 来 标 记, 或 通 过 将 流 接 点 分 组 为 特 定 的 段, 例 如 用 VLAN 识 别 码 来 标 记 用 VLAN 来 提 供 VPN 隔 离 的 一 个 网 络 的 例 子 如 图 7-15 所 示 ITU-T Y.1314 建 议 书 (10/2005) 23

图 7-15/Y.1314-VPN 分 区 功 能 模 型 的 例 子 流 域 中 的 一 个 FDFr 是 通 过 互 连 的 构 件 链 路 与 另 一 流 域 中 的 FDFr 相 关 联 的 类 似 地, 子 网 络 中 的 一 个 SNC 是 经 由 互 连 的 链 路 连 接 与 另 一 个 子 网 络 中 的 SNC 相 关 联 的 这 样 将 使 这 构 造 可 以 分 区 或 者 聚 合, 与 子 网 络 的 模 型 相 一 致 由 于 这 样, 这 一 模 型 非 常 灵 活, 使 得 VPN 的 结 构 可 以 在 子 网 络 分 区 的 任 何 层 次 上 进 行 显 示 7.7 VPN 对 等 层 图 7-16 显 示 了 一 个 对 等 层 VPN 的 物 理 拓 扑 在 这 一 例 子 中, 网 络 云 雾 表 示 共 享 的 网 络 区 域, 而 灰 线 表 示 一 个 P2P 的 VPN VPN 的 隔 离 可 以 通 过 第 6 节 中 定 义 的 任 何 方 法 来 实 现, 如 以 太 网 的 VLAN IPsec 的 隧 道 等 图 7-16/Y.1314- 对 等 层 VPN 物 理 拓 扑 的 例 子 24 ITU-T Y.1314 建 议 书 (10/2005)

图 7-17 从 功 能 的 角 度 描 述 了 图 7-1 的 VPN 拓 扑, 显 示 了 VPN 层 和 PE 之 间 底 下 的 单 个 服 务 器 层 在 这 一 例 子 中, 服 务 器 层 是 CO, 但 它 也 同 样 地 可 以 是 CL 图 7-17/Y.1314- 一 个 单 层 VPN 的 分 层 模 型 正 如 图 7-17 所 示, 网 络 中 的 所 有 节 点 ( 包 括 P 节 点 ) 都 属 于 VPN 层, 因 此 它 们 必 须 能 够 利 用 VPN 层 包 头 中 的 信 息 将 数 据 包 转 发 到 正 确 的 目 的 地 由 于 单 层 的 VPN 架 构, 这 一 层 次 模 型 并 未 提 供 它 在 用 于 客 户 机 / 服 务 器 情 况 下 所 提 供 的 那 么 多 的 信 息 尤 其 是 图 7-17 的 呈 现 格 式 没 有 提 供 有 关 VPN 在 何 处 开 始 和 终 结 的 任 何 信 息 加 入 这 种 信 息 的 方 法 之 一 是 进 一 步 叙 述 VPN/ 服 务 器 层 的 适 配 功 能 图 7-18 示 出 VPN/ 服 务 器 层 适 配 功 能 的 两 个 不 同 的 例 子, 一 个 采 用 IPsec, 另 一 个 采 用 以 太 网 VLAN 标 记 图 7-18/Y.1314-VPN/ 服 务 器 层 适 配 功 能 的 扩 展 ITU-T Y.1314 建 议 书 (10/2005) 25

描 述 对 等 层 VPN 的 另 一 种 方 法 是 采 用 第 7.6 节 引 入 的 分 区 的 概 念 如 何 用 这 种 方 法 使 用 分 区 的 一 个 例 子 已 在 图 7-19 中 提 供 图 7-19/Y.1314- 用 分 区 进 行 模 型 描 述 的 对 等 层 VPN 图 7-19 描 述 了 对 等 层 VPN 的 拓 扑, 还 显 示 了 对 应 的 VLAN(123), 但 没 有 提 供 有 关 VPN 在 何 处 开 始 和 终 结, 也 即 IEEE 802.1Q VLAN 标 记 在 何 处 插 入 / 删 除 的 信 息 从 图 7-19 的 模 型 很 容 易 看 出 : 节 点 P1 和 P2 是 VLAN 的 一 部 分, 但 尽 管 PE1 和 PE2 是 VPN 的 开 始 / 终 结 点, 模 型 恰 并 没 有 给 出 这 一 信 息 然 而, 只 要 将 VPN/ 服 务 器 层 的 适 配 功 能 加 入 这 分 区 模 型, 并 进 一 步 描 述 VPN 层 特 定 的 进 程 就 可 以 提 供 这 种 信 息 ( 如 图 7-18 所 示 ) 8 VPN 拓 扑 的 支 持 本 建 议 书 所 用 的 术 语 VPN 拓 扑 是 指 从 VPN 客 户 角 度 来 看 的 VPN 拓 扑, 也 即 VPN 站 点 之 间 的 拓 扑, VPN 站 点 可 以 是 CE 节 点 或 末 端 系 统 VPN 站 点 之 间 的 连 通 性 只 有 在 它 们 之 间 的 VPN 服 务 器 层 或 对 等 层 的 路 径 已 经 建 立 时 才 能 提 供 一 般 地, 在 n 层 的 拓 扑 决 定 于 在 n-1 层 上 服 务 器 层 路 径 所 提 供 的 拓 扑 一 旦 VPN 服 务 器 或 对 等 层 的 路 径 已 经 建 立, 如 果 VPN 客 户 层 或 对 等 层 的 技 术 是 包 交 换 的, 那 么 就 有 可 能 通 过 限 制 VPN 内 某 些 站 点 之 间 的 连 通 性 来 修 剪 VPN 的 拓 扑 限 制 VPN 成 员 间 连 通 性 的 一 种 方 法 是 控 制 VPN 客 户 层 上 的 路 由 分 配 (VPN 站 点, 如 果 相 互 间 没 有 路 由 可 以 通 达, 就 不 能 通 信 ) 另 一 种 可 用 于 限 制 连 通 性 的 方 法 是 使 用 包 过 滤 ( 例 如 基 于 VPN 客 户 层 和 对 等 层 上 的 源 / 目 的 地 地 址 ) 如 第 8.1 8.2 和 8.3 节 所 描 述 的, 有 三 种 基 本 的 VPN 拓 扑, 它 们 是 全 互 连 部 分 互 连 以 及 中 心 和 幅 条 26 ITU-T Y.1314 建 议 书 (10/2005)

8.1 全 互 连 的 VPN 拓 扑 在 全 互 连 的 VPN 拓 扑 中, 正 如 图 8-1 所 描 述 的, 每 一 个 VPN 站 点 都 有 一 个 路 由 / 连 接 通 往 其 他 的 每 一 个 VPN 站 点 图 8-1/Y.1314- 全 互 连 VPN 拓 扑 的 一 个 例 子 全 互 连 拓 扑 提 供 了 完 整 的 冗 余, 由 于 VPN 站 点 可 以 使 用 最 短 / 最 好 的 路 由 相 互 通 达, 它 也 能 提 供 高 效 的 网 络 利 用 率 和 性 能 全 互 连 的 一 个 缺 点 是 : 全 互 连 要 实 现 可 能 会 很 贵, 尽 管 这 一 点 决 定 于 所 采 用 的 VPN 网 络 模 式 / 技 术 ( 例 如 由 ATM VC 全 互 连 构 成 的 VPN 网 络 很 可 能 会 贵 于 支 持 任 何 到 任 何 连 通 性 的 以 太 网 VPN) 另 一 个 缺 点 是 : 随 着 全 互 连 站 点 数 的 增 加, 连 接 / 路 由 和 控 制 面 邻 接 关 系 的 数 量 会 成 比 例 地 增 长 ( 设 n 为 VPN 的 站 点 数, 那 么 全 互 连 中 的 连 接 数 量 为 n(n 1)/2) 要 支 持 大 量 的 连 接 / 路 由 和 控 制 平 面 的 邻 接 关 系, 由 于 所 需 带 宽 和 CPU 资 源 的 增 加, 会 带 来 扩 展 性 问 题 8.2 部 分 互 连 的 VPN 拓 扑 在 部 分 互 连 的 VPN 拓 扑 中,VPN 站 点 有 路 由 / 连 接 通 往 一 些 VPN 站 点, 但 不 是 所 有 的 站 点 图 8-2 提 供 了 部 分 互 连 拓 扑 的 一 个 例 子 图 8-2/Y.1314- 部 分 互 连 VPN 拓 扑 的 一 个 例 子 ITU-T Y.1314 建 议 书 (10/2005) 27

在 某 些 情 况 下,VPN 站 点 有 可 能 能 经 由 中 转 的 VPN 站 点 通 达 没 有 直 接 路 由 / 连 接 的 其 他 VPN 站 点 然 而, 在 其 他 情 况 下, 如 果 VPN 站 点 没 有 直 接 的 路 由 / 连 接 可 相 互 通 达, 那 么 它 们 之 间 就 可 能 不 能 通 信 在 没 有 直 接 路 由 / 连 接 相 互 通 达 的 节 点 之 间, 进 行 通 信 的 能 力 取 决 于 VPN 服 务 器 层 或 对 等 层 路 径 的 存 在 以 及 对 拓 扑 连 通 性 的 任 何 限 制 ( 例 如 选 路 策 略 或 包 过 滤 ) 由 于 所 需 带 宽 和 CPU 资 源 减 少 了, 部 分 互 连 的 拓 扑 比 全 互 连 更 能 扩 展, 尽 管 这 是 以 牺 牲 最 佳 路 由 和 高 效 的 网 络 利 用 为 代 价 的 ( 如 果 某 些 CE 要 用 于 作 为 中 转 节 点 ) 尽 管 部 分 互 连 网 络 在 设 计 上 通 常 会 在 最 需 要 的 场 合 使 用 冗 余 的 路 由 / 连 接, 网 络 的 冗 余 也 同 样 减 少 了 例 如, 在 图 8-2 中,CE 节 点 CE2 和 CE5 可 以 作 为 核 心 节 点, 而 其 他 CE 节 点 作 为 边 缘 节 点 这 一 拓 扑 在 这 种 情 况 下, 边 缘 节 点 将 有 冗 余 的 路 由 / 连 接 通 达 核 心 客 户 通 常 由 于 开 支 ( 也 即 全 互 连 比 较 昂 贵 ) 或 地 理 限 制 等 因 素 而 被 迫 使 用 部 分 互 连 的 拓 扑 8.3 中 心 和 幅 条 的 VPN 拓 扑 在 中 心 和 幅 条 ( 或 星 型 ) 的 拓 扑 中, 一 个 VPN 站 点, 对 于 一 个 特 定 的 VPN 而 言, 可 以 是 一 个 幅 条 或 者 是 一 个 中 心 ( 如 果 一 个 VPN 站 点 属 于 多 个 VPN, 它 对 于 某 些 VPN 可 以 是 中 心, 而 对 于 其 他 是 幅 条 ) 中 心 和 幅 条 拓 扑 中 的 所 有 幅 条 都 有 直 接 的 路 由 / 连 接 通 达 中 心, 但 没 有 直 接 的 路 由 / 连 接 可 以 相 互 通 达 图 8-3 显 示 了 中 心 和 幅 条 拓 扑 的 一 个 例 子, 在 此 CE2 是 中 心, 所 有 其 他 的 CE 节 点 是 幅 条 图 8-3/Y.1314- 中 心 和 幅 条 VPN 拓 扑 的 一 个 例 子 在 某 些 情 况 下, 可 以 将 中 心 配 置 成 中 转 节 点, 使 得 幅 条 可 以 经 由 中 心 相 互 通 信 然 而 在 其 他 情 况 下, 幅 条 之 间 的 连 通 性 可 能 是 不 允 许 的 中 心 和 幅 条 拓 扑 一 种 普 遍 的 使 用 是 将 办 公 点 ( 幅 条 ) 连 接 到 公 司 的 总 部 ( 中 心 ) 采 用 中 心 和 幅 条 的 拓 扑 将 可 以 使 用 集 中 的 网 络 资 源 ( 例 如 互 联 网 的 接 入 防 火 墙 和 电 子 邮 件 服 务 器 ), 它 与 分 布 的 网 络 资 源 配 置 相 比 可 以 带 来 开 支 的 节 省 9 VPN QoS 的 考 虑 关 于 服 务 质 量 (QoS) 有 大 量 的 信 息 资 源, 它 们 对 于 QoS 到 底 是 什 么 具 有 不 同 的 定 义 ITU-T E.800 建 议 书 将 QoS 定 义 为 服 务 性 能 集 合 的 效 果, 这 种 集 合 效 果 决 定 了 服 务 用 户 的 满 意 程 度 ITU-T G.1000 建 议 书 提 供 了 通 信 服 务 质 量 的 框 架 和 定 义, 而 ITU-T G.1010 建 议 书 定 义 了 基 于 用 户 观 点 的 多 媒 体 服 务 质 量 的 等 级 模 型 在 这 些 建 议 书 以 及 它 处 所 定 义 的 满 足 服 务 质 量 要 求 所 需 的 功 能 将 决 定 于 网 络 的 操 作 模 式 因 此 对 于 服 务 质 量 的 要 求 对 于 VPN 服 务 提 供 商 选 择 VPN 服 务 器 层 的 技 术 以 及 可 以 支 持 的 VPN 客 户 层 的 技 术 可 能 会 有 影 响 28 ITU-T Y.1314 建 议 书 (10/2005)

9.1 电 路 交 换 的 层 网 络 在 面 向 连 接 电 路 交 换 的 层 网 络 中, 在 连 接 持 续 期 间 将 建 立 一 个 基 于 物 理 链 路 光 波 长 SDH/SONET VC 或 TDM 时 隙 的 通 道, 专 门 用 于 AP 间 的 单 个 连 接 当 一 个 新 连 接 被 请 求 时, 网 络 必 须 确 定 是 否 接 受 该 连 接, 如 果 接 受, 进 而 确 定 如 何 经 由 网 络 为 它 选 路 以 及 为 连 接 保 留 什 么 资 源 将 使 用 连 接 接 纳 控 制 (CAC) 机 制 在 带 宽 可 用 时 接 受 连 接, 或 者 在 请 求 的 连 接 带 宽 超 过 可 用 带 宽 时 加 以 拒 绝 数 据 是 以 恒 定 的 比 特 速 率 按 它 送 出 时 完 全 相 同 的 顺 序 发 送 的 连 接 可 以 采 用 静 态 指 配 人 工 地 建 立, 或 者 用 信 令 机 制 或 自 动 的 指 配 工 具 动 态 地 建 立 能 否 建 立 新 连 接 的 能 力 决 定 于 网 络 是 否 有 空 余 能 力 如 果 连 接 已 经 建 立, 那 么 跨 越 连 接 的 数 据 传 递 是 有 保 证 的 在 如 同 PSTN 那 样 的 CO-CS 网 络 中, 时 延 主 要 地 是 传 输 距 离 的 函 数 CO-CS 网 络 节 点 的 交 换 时 延 与 传 输 ( 传 播 ) 时 延 相 比 相 对 较 小, 尤 其 是 当 呼 叫 跨 越 长 距 离 的 干 线 时 9.2 包 交 换 的 层 网 络 在 包 交 换 网 络 中, 数 据 包 是 按 照 包 头 中 的 信 息 转 发 的 包 交 换 在 提 供 连 通 性 的 同 时, 通 过 由 许 多 用 户 共 享 网 络 资 源 ( 它 假 设 : 不 是 所 有 用 户 所 有 时 间 都 需 要 使 用 资 源 的 ) 使 网 络 资 源 得 到 高 效 的 利 用 信 流 或 连 接 的 包 转 发 行 为 可 以 用 一 组 被 称 为 业 务 流 描 述 语 的 参 数 来 描 述 业 务 流 描 述 语 的 例 子 有 包 / 比 特 速 率, 最 大 的 突 发 长 度 / 包 长 度 和 数 据 包 在 固 定 时 间 间 隔 内 到 达 的 概 率 用 户 的 质 量 要 求 通 常 用 可 接 受 的 包 丢 失 率 时 延 和 抖 动 来 表 达 可 以 使 用 业 务 流 的 整 形 机 制 来 调 节 网 络 所 接 纳 的 业 务 流 量, 这 种 调 节 一 般 地 是 在 逐 个 队 列 / 信 流 逐 个 连 接 或 逐 个 接 口 的 基 础 上 进 行 的 在 基 于 数 据 包 的 网 络 中, 如 果 业 务 流 量 超 过 了 网 络 实 体 (NE) 的 转 发 能 力 或 可 用 的 网 络 容 量, 会 发 生 拥 塞 当 网 络 变 得 拥 塞 时, 数 据 包 可 能 被 缓 冲 存 储 或 者 丢 弃, 缓 冲 存 储 将 引 入 时 延 在 包 交 换 网 络 中, 时 延 决 定 于 与 底 下 的 物 理 的 服 务 器 层 相 关 联 的 传 输 距 离, 再 加 包 交 换 层 的 一 些 其 他 因 素 在 包 交 换 层 引 入 时 延 的 因 素 有 包 长 度 链 路 速 度 逐 跳 的 转 发 时 延 ( 它 又 可 以 分 解 为 装 包 压 缩 / 解 压 交 换 / 选 路 以 及 缓 冲 存 储 的 时 延 ), 还 有 跳 数 在 基 于 数 据 包 的 网 络 中 为 了 保 证 范 围 广 泛 的 质 量 水 平, 优 先 级 控 制 是 需 要 的 一 般 地 讲, 优 先 级 控 制 是 通 过 逐 个 连 接 逐 个 信 流 和 每 一 接 口 上 逐 个 QoS 等 级 地 采 用 分 别 的 队 列, 并 控 制 每 一 队 列 的 优 先 级 来 实 现 的 可 以 采 用 包 排 序 机 制 将 数 据 包 按 照 特 定 的 策 略 分 配 到 具 体 的 队 列 9.2.1 面 向 连 接 包 交 换 的 在 面 向 连 接 包 交 换 的 层 网 络 中, 连 接 将 建 立, 并 保 持 到 连 通 性 不 再 需 要 时 为 止 ( 而 不 管 数 据 是 否 要 发 送 ) 正 像 面 向 连 接 的 电 路 交 换 层 网 络 一 样, 连 接 可 以 经 由 人 工 的 指 配 管 理 系 统 或 信 令 协 议 来 建 立 网 络 当 前 的 状 态 可 以 通 过 监 测 网 络 资 源 的 利 用 和 / 或 对 已 接 纳 连 接 行 为 的 特 征 描 述 来 确 定 可 以 用 CAC 机 制 来 为 恒 定 比 特 率 (CBR) 的 业 务 流 信 源 预 留 需 要 的 连 接 的 峰 值 带 宽 另 一 种 做 法 是 与 CAC 机 制 一 起 采 用 统 计 复 用 的 方 案, 分 配 的 带 宽 小 于 所 需 的 峰 值 带 宽, 以 提 高 网 络 效 率 然 而, 由 于 所 需 的 带 宽 会 随 时 间 有 很 大 的 变 化, 要 描 述 所 请 求 连 接 的 带 宽 特 征 是 很 困 难 的 ITU-T Y.1314 建 议 书 (10/2005) 29

在 CO-PS 网 络 ( 例 如 ATM 网 络 ) 中, 如 果 要 支 持 的 是 CBR 服 务 ( 而 且 没 有 过 度 的 预 订 ), 逐 跳 的 转 发 时 延 将 保 持 恒 定, 因 而 时 延 / 抖 动 将 可 以 计 算 / 保 证 然 而, 如 果 为 了 提 高 网 络 利 用 率, 服 务 会 过 度 预 订 ( 服 务 通 常 是 这 样 ), 那 么 在 拥 塞 的 节 点 由 于 缓 冲 存 储 或 者 丢 弃 超 过 契 约 的 业 务 流, 将 会 引 入 时 延 / 丢 失 尽 管 逐 跳 的 转 发 时 延 变 成 为 可 变 的, 但 其 他 因 素, 如 链 路 速 度 距 离 / 跳 数 ( 以 及 ATM 情 况 下 的 包 长 ) 将 保 持 不 变 9.2.2 无 连 接 包 交 换 的 在 无 连 接 包 交 换 的 网 络 中, 数 据 一 旦 送 出, 连 接 就 中 断 了, 直 到 有 进 一 步 的 信 息 要 发 送 或 接 收 ( 一 个 数 据 包 可 以 看 成 是 一 个 连 接, 它 在 数 据 包 被 发 送 和 接 收 所 用 的 时 段 内 存 在 ) 这 里 没 有 储 存 的 连 接 状 态, 因 而, 相 继 的 数 据 包 不 必 要 遵 循 同 一 个 路 径, 或 者 按 它 们 送 出 的 顺 序 到 达 业 务 流 是 以 可 变 的 比 特 速 率 送 出 的, 资 源 通 常 是 按 先 来 先 服 务 的 原 则 分 配 的 在 CL-PS 网 络 ( 如 IP 网 络 ) 中, 决 定 时 延 的 因 素, 如 包 长 度 链 路 速 度 跳 数 和 逐 跳 的 转 发 时 延 都 是 可 变 的, 尤 其 是 当 采 用 提 供 负 荷 平 衡 的 技 术 时 可 以 在 边 缘 实 现 速 率 限 制 / 业 务 流 整 形 以 限 制 进 入 网 络 的 业 务 流 量, 但 由 于 CL-PS 业 务 流 任 意 到 任 意 的 特 性 ( 以 及 对 等 联 网 的 增 长 ), 将 很 难 预 测 跨 越 CL-PS 网 络 逐 个 链 路 的 带 宽 利 用 率 可 以 采 用 业 务 流 监 测 连 同 模 型 化 技 术 一 起 来 获 得 业 务 流 矩 阵, 并 抓 取 IGP 的 性 能 来 提 高 链 路 利 用 率, 但 由 于 CL-PS 业 务 流 的 突 发 性 和 不 可 预 测 性, 要 使 服 务 保 证 得 到 满 足 的 一 个 最 为 简 单 / 最 为 安 全 的 方 法 是 过 量 地 装 备 网 络 然 而, 即 使 是 过 量 装 备, 由 于 无 连 接 业 务 流 的 不 确 定 性,CL-PS 网 络 中 节 点 / 链 路 仍 可 能 会 拥 塞, 尤 其 是 当 发 生 链 路 / 节 点 故 障 和 拒 绝 服 务 攻 击 (DoS) 时 不 仅 如 此, 链 路 / 节 点 故 障 的 影 响 还 不 只 限 于 穿 越 这 故 障 链 路 / 节 点 的 业 务 流, 重 新 选 路 还 会 导 致 网 络 中 其 他 地 点 的 拥 塞 一 个 保 护 重 要 业 务 流 免 遭 拥 塞 的 通 常 做 法 是 采 用 基 于 优 先 级 的 队 列 ( 例 如 基 于 RFC 2475 用 于 IP 的 差 别 服 务 架 构 ) 来 控 制 逐 个 等 级 的 转 发 行 为, 也 即 较 高 优 先 级 的 业 务 流 将 得 到 比 较 低 优 先 级 业 务 流 更 为 优 先 的 处 理 这 使 得 提 供 商 可 以 向 客 户 提 供 多 层 次 的 服 务 ( 例 如, 首 要 的 实 时 的 尽 力 而 为 的 ), 并 据 此 对 服 务 定 价 差 别 服 务 (Diffserv) 方 法 的 一 个 缺 点 是 : 带 宽 只 是 在 逐 个 集 合 的 基 础 上 预 留 的, 因 而 集 合 中 单 个 信 流 的 传 递 将 不 能 保 证 另 一 个 可 供 选 择 ( 或 补 充 ) 的 方 法 是 采 用 综 合 的 服 务 架 构 ( 基 于 RFC 1633), 在 此 将 采 用 资 源 预 留 协 议 (RSVP RFC 2205), 它 通 过 在 数 据 包 发 送 前 先 传 送 有 关 信 流 要 求 的 信 令 来 沿 着 端 到 端 的 路 径 预 留 能 力 由 于 带 宽 是 在 逐 个 信 流 的 基 础 上 预 留 的, 将 有 可 能 为 单 独 的 信 流 提 供 有 保 证 的 传 递 这 一 点 再 现 了 CO 网 络 中 使 用 的 CAC 模 型, 在 CO 网 络 中 为 了 保 证 网 络 有 足 够 的 能 力, 在 CAC 已 执 行 之 前 是 不 发 送 业 务 流 的 这 种 方 法 的 主 要 缺 点 是 : 它 会 给 核 心 路 由 器 带 来 相 当 的 (RSVP) 处 理 负 荷, 这 种 负 荷 随 着 需 要 资 源 预 留 的 包 信 流 数 量 的 增 加 将 成 正 比 地 增 加 30 ITU-T Y.1314 建 议 书 (10/2005)

另 一 种 支 持 在 逐 个 流 基 础 上 预 留 资 源 的 方 法 是 使 用 基 于 信 流 的 路 由 器 基 于 信 流 的 路 由 器 保 持 每 个 流 的 状 态, 它 只 在 有 足 够 的 可 用 资 源 时 才 接 受 新 的 信 流 如 同 用 RSVP, 这 一 方 法 的 挑 战 是 处 理 负 荷 将 随 着 信 流 数 的 增 加 而 增 加 然 而, 至 今 还 没 有 可 用 的 路 由 器, 能 为 大 量 的 信 流 支 持 逐 个 流 的 选 路 10 客 户 机 / 服 务 器 VPN 建 立 所 需 要 的 功 能 在 客 户 机 / 服 务 器 VPN 的 建 立 过 程 中, 对 于 必 定 要 发 生 的 事 件 有 一 个 严 格 的 顺 序 VPN 客 户 层 信 流 / 连 接 在 VPN 服 务 器 层 信 流 / 连 接 已 经 建 立 之 前 是 不 能 建 立 的 同 样 地,VPN 服 务 器 层 信 流 / 连 接 在 服 务 器 层 连 接 / 信 流 ( 对 于 它 VPN 服 务 器 层 是 一 个 客 户 ) 已 经 建 立 之 前 是 不 能 建 立 的 采 用 这 种 信 流 / 连 接 的 建 立 顺 序 的 原 因 : 客 户 层 的 拓 扑 是 由 下 面 的 服 务 器 层 的 拓 扑 确 定 的, 这 种 情 况 可 以 循 环 下 去 直 到 管 线 10.1 VPN 服 务 器 层 的 建 立 这 里 假 设 : 下 层 的 服 务 器 层 拓 扑 已 经 建 立, 而 且 VPN 服 务 器 层 的 TCP/TFP 和 CP/FP 已 经 用 地 址 进 行 了 配 置, 那 么 在 VPN 客 户 层 成 员 之 间 VPN 服 务 器 层 连 通 性 的 建 立 将 涉 及 3 个 主 要 的 步 骤 : 步 骤 1: 发 现 VPN 成 员, 并 存 储 VPN 成 员 信 息 步 骤 2: 计 算 VPN 服 务 器 层 上 VPN 成 员 之 间 的 路 由 步 骤 3: 在 VPN 服 务 器 层 上 VPN 的 成 员 之 间 建 立 连 接 / 隧 道 /VLAN 支 持 VPN 服 务 器 层 建 立 和 保 持 所 需 要 的 每 一 个 功 能 以 及 各 单 独 的 功 能 实 体 已 经 进 一 步 在 表 10-1 中 描 述 表 10-1/Y.1314-VPN 服 务 器 层 功 能 功 能 功 能 实 体 网 元 服 务 器 层 的 工 作 模 式 VPN 成 员 关 系 的 发 现 VPN 成 员 ( 属 于 同 一 VPN 的 VPN 客 户 层 CP/FP) 的 发 现 PE 所 有 VPN 成 员 信 息 ( 包 括 加 入 离 开 可 用 性 ) 的 分 发 / 收 集 PE 所 有 VPN 成 员 信 息 的 保 持 PE 所 有 VPN 客 户 层 CP/FP 到 VPN 服 务 器 层 AP 的 映 射 PE 所 有 VPN 服 务 器 层 选 路 VPN 服 务 器 层 通 达 性 / 拓 扑 / 资 源 信 息 的 分 发 / 收 集 PE, P 所 有 VPN 服 务 器 层 通 达 性 / 拓 扑 / 资 源 信 息 的 保 持 PE, P 所 有 VPN 服 务 器 层 AP 之 间 最 佳 路 由 的 计 算 PE, P 所 有 VPN 服 务 器 层 隧 道 / 连 接 的 建 立 连 接 接 纳 控 制 (CAC) PE, P 所 有 连 接 / 隧 道 请 求 成 功 / 失 败 的 通 告 PE, P 所 有 VPN 服 务 器 层 去 复 用 字 段 的 分 配 和 配 置 PE, P 所 有 连 接 / 隧 道 的 信 息, 如 QoS 去 复 用 字 段 带 宽 等 的 分 发 PE, P 所 有 ITU-T Y.1314 建 议 书 (10/2005) 31

10.1.1 VPN 成 员 关 系 的 发 现 为 了 建 立 PE 之 间 VPN 服 务 器 层 的 拓 扑, 首 先 有 必 要 确 定 哪 些 PE 是 连 接 到 哪 个 特 定 客 户 机 / 服 务 器 VPN 成 员 的 CE 的 这 一 功 能 可 以 由 操 作 人 员 依 据 已 知 的 网 络 拓 扑 人 工 地 执 行 或 者, 这 一 功 能 也 可 以 经 由 集 中 的 服 务 器 / 系 统 或 分 布 式 协 议 动 态 地 执 行, 以 便 使 指 配 进 程 能 自 动 化 / 简 化 为 了 支 持 动 态 的 发 现,PE 必 须 配 置 以 VPN 识 别 码, 来 指 示 它 们 要 连 接 到 特 定 VPN 的 一 个 或 多 个 CE 用 于 发 现 的 集 中 的 服 务 器 / 系 统 的 例 子 是 使 用 认 证 服 务 器 ( 例 如 RADIUS), 用 它 作 为 客 户 认 证 进 程 的 一 部 分 来 分 发 关 于 VPN 成 员 的 信 息 分 布 式 协 议 的 例 子 是 将 BGP 用 于 RFC 2547 VPN, 它 用 路 由 目 标 作 为 VPN 识 别 码, 确 保 PE 只 接 收 那 些 是 成 员 的 VPN 的 信 息 10.1.2 VPN 服 务 器 层 的 选 路 在 信 源 / 信 宿 VPN 服 务 器 层 端 点 之 间, 如 果 底 下 的 服 务 器 层 (VPN 服 务 器 层 底 下 的 层 ) 是 单 个 一 跳 的 P2P 连 接 / 信 流, 由 于 只 有 单 个 路 由 / 通 路 可 用, 不 需 要 进 行 选 路 但 另 一 方 面, 如 果 有 可 选 择 的 路 由 / 通 道 能 经 由 中 间 点 到 达 同 一 个 目 的 地, 或 者 底 下 的 服 务 器 层 提 供 一 个 P2MP 4 拓 扑, 那 么 就 必 须 在 VPN 服 务 器 层 上 进 行 选 路, 以 找 到 拓 扑 和 / 或 计 算 通 达 目 的 地 的 最 佳 路 由 10.1.2.1 选 路 的 需 要 在 CO 层 网 络 的 情 况 下, 在 给 定 层 上 的 路 由 / 通 道 已 经 算 出 之 前, 信 令 是 不 能 进 行 的 在 CL 层 网 络 的 情 况 下, 在 到 达 目 的 地 的 路 由 已 经 算 出 / 配 置 之 前, 数 据 包 是 不 能 转 发 的 这 并 不 是 说, 网 络 的 每 一 个 节 点 都 需 要 有 明 确 的 路 由 通 往 网 络 中 其 他 的 每 一 个 节 点 网 络 地 址 的 归 纳 通 常 与 选 路 区 域 的 等 级 架 构 相 结 合 使 用 来 改 善 可 扩 展 性 地 址 归 纳 的 最 终 形 式 是 使 用 默 认 路 由, 它 可 以 作 为 一 种 百 达 机 制 来 转 发 数 据 包, 而 不 论 其 目 的 地 地 址 对 于 CL 数 据 包 在 路 由 计 算 完 ( 或 默 认 路 由 已 配 置 ) 以 前 不 能 转 发 这 一 规 则 的 一 个 例 外 是 当 CL 技 术 支 持 广 播 时 广 播 是 指 将 数 据 包 跨 越 拓 扑 中 所 有 的 服 务 器 层 路 径 ( 不 包 括 收 到 数 据 包 的 路 径 ) 复 制 和 转 发 到 未 知 的 目 的 地 地 址 支 持 这 种 功 能 特 性 的 技 术 的 一 个 例 子 是 以 太 网 这 种 规 则 的 另 一 个 例 外 是 令 牌 环 网 的 运 行 模 式 在 令 牌 环 层 网 络 中, 当 节 点 接 收 到 数 据 包 时, 它 重 发 这 数 据 包 将 它 送 往 环 中 的 下 一 个 节 点, 直 到 数 据 包 环 回 到 源 节 点 时 被 删 除 目 的 地 节 点 保 留 一 个 数 据 帧 的 拷 贝, 并 通 过 在 帧 中 设 置 响 应 比 特 来 指 示 它 已 经 接 收 到 数 据 帧 尽 管 有 一 些 技 术, 它 们 不 需 要 选 路, 但 应 该 指 出 : 这 些 技 术 作 为 VPN 服 务 器 层 技 术 是 不 理 想 的 对 于 那 些 扩 展 到 很 大 的 地 理 地 区 包 含 有 大 量 节 点 的 层 网 络 选 路, 连 同 分 等 级 的 地 址 结 构 都 是 很 基 本 的 要 求 从 VPN 的 角 度, 诸 如 广 播 和 令 牌 传 送 等 机 制 是 固 有 地 不 安 全 的, 而 且 对 于 单 播 (P2P) 的 业 务 流 传 输 效 率 也 是 很 低 的 4 这 里 对 P2MP 的 引 用 从 单 个 源 点 PE 而 言 是 指 出 网 的 服 务 器 层 拓 扑 基 于 PE 间 双 向 连 接 / 信 流 的 全 互 连 / 部 分 互 连, 整 个 层 网 络 实 际 的 拓 扑 可 以 是 任 意 到 任 意 的 32 ITU-T Y.1314 建 议 书 (10/2005)

10.1.2.2 需 要 选 路 的 网 络 拓 扑 例 子 图 10-1 示 出 一 个 有 两 个 可 选 择 的 路 由 / 通 路 (A 和 B) 通 往 同 一 目 的 地 的 网 络 的 例 子 图 10-1/Y.1314- 多 个 路 由 / 通 路 通 往 同 一 目 的 地 正 如 图 10-1 所 示, 从 CE1 到 CE2 的 路 由 A 穿 越 了 PE1 P1 P2 P4 和 PE2, 而 路 由 B 穿 越 的 是 PE1 P1 P3 P4 和 PE2 这 一 信 息 在 图 10-2 中 用 功 能 模 型 进 行 了 描 述 图 10-2/Y.1314- 多 通 路 / 路 由 的 功 能 模 型 图 10-2 示 出 两 个 可 供 选 择 的 服 务 器 层 路 径 (A 和 B), 可 以 由 VPN 服 务 器 层 使 用 依 据 由 VPN 服 务 器 层 选 路 功 能 计 算 的 路 由, 有 一 个 服 务 器 层 路 径 将 被 选 出 ( 或 者 两 个, 如 果 需 要 负 荷 平 衡 ), 以 便 在 位 于 CE1 的 VPN 服 务 器 层 信 源 TFP 和 位 于 CE2 的 信 宿 TFP 之 间 传 送 VPN 服 务 器 层 的 信 流 ITU-T Y.1314 建 议 书 (10/2005) 33

图 10-3 示 出 服 务 器 层 从 CE1( 源 点 ) 到 CE2 CE3 和 CE4(P2MP 拓 扑 中 的 信 宿 分 支 ) 提 供 P2MP 连 通 性 的 案 例 图 10-3/Y.1314-P2MP 服 务 器 层 拓 扑 图 10-3 中 的 网 络 被 作 为 功 能 模 型 在 图 10-4 中 示 出 图 10-4/Y.1314-P2MP 服 务 器 层 拓 扑 的 功 能 模 型 34 ITU-T Y.1314 建 议 书 (10/2005)

如 果 CE1 是 一 个 特 定 VPN 服 务 器 层 信 流 的 信 源,CE2 是 它 的 信 宿, 那 么 CE1 需 要 知 道 用 什 么 路 由 通 达 CE2 然 而, 图 10-4 中 显 示 的 VPN 服 务 器 层 中 的 路 由 / 通 路 是 由 底 F 的 服 务 器 层 中 的 P2P 路 径 提 供 的, 也 即 在 P2MP 拓 扑 中 只 有 一 个 路 由 存 在, 它 从 信 源 的 TFP 到 每 一 个 分 支 信 宿 的 TFP 这 意 味 着 选 路 功 能 只 需 要 将 拓 扑 弄 明 白 ; 它 不 需 要 进 行 路 由 计 算 ( 因 为 到 每 一 个 信 宿 只 存 在 一 个 路 由 ) 随 着 拓 扑 的 发 现, 从 CE1 去 往 CE2 的 信 流 将 使 用 由 服 务 器 层 路 径 A 提 供 的 路 由 / 通 路 A 10.1.2.3 可 选 择 的 选 路 方 法 当 需 要 选 路 时, 一 个 操 作 人 员 可 以 执 行 选 路 功 能, 在 这 种 情 况 下, 操 作 人 员 基 于 已 知 的 拓 扑 和 资 源 利 用 信 息 计 算 跨 越 网 络 的 路 由 选 路 可 以 人 工 地 执 行 的 一 个 例 子 是 当 VPN 客 户 层 基 于 IP 时 对 双 宿 的 CE 节 点 进 行 配 置 在 这 一 例 子 中, 有 意 义 的 是 使 用 静 态 路 由 ( 也 即 一 个 主 用, 一 个 浮 动 的 默 认 路 由 ), 因 为 只 有 两 个 可 选 择 的 路 由 存 在 如 果 使 用 网 络 管 理 系 统 来 执 行 选 路 功 能, 那 么 管 理 系 统 必 须 通 过 请 求 或 收 集 可 通 达 性 / 拓 扑 / 资 源 信 息 来 寻 找 网 络 拓 扑, 然 后 利 用 这 些 信 息 计 算 路 由 并 将 选 路 信 息 分 发 给 网 络 节 点 选 路 由 NMS 执 行 的 一 个 例 子 是 跨 越 基 于 SDH 的 层 网 络 建 立 P2P 的 连 接 在 连 接 可 以 建 立 之 前,NMS 必 须 首 先 计 算 穿 越 网 络 的 最 佳 路 由 如 果 使 用 动 态 的 选 路 协 议 来 执 行 选 路 功 能, 那 么 可 通 达 性 / 拓 扑 / 资 源 信 息 将 经 由 选 路 协 议 跨 越 网 络 分 发 到 每 一 个 节 点, 并 用 来 计 算 通 达 目 的 地 的 最 佳 路 由 动 态 选 路 协 议 的 一 个 例 子 是 用 于 ATM 层 网 络 的 PNNI 构 件 ( 它 也 可 以 和 其 他 的 网 络 技 术 一 起 使 用 ), 它 用 于 寻 找 网 络 拓 扑 并 为 动 态 连 接 计 算 路 由 另 一 个 例 子 是 RPR, 它 使 用 拓 扑 消 息 来 弄 清 环 路 拓 扑 当 一 个 节 点 接 收 到 拓 扑 消 息 时, 它 将 它 的 MAC 地 址 附 在 上 面, 并 传 递 给 环 上 的 下 一 个 节 点, 最 终 数 据 包 将 带 着 环 路 拓 扑 图 ( 地 址 清 单 ) 返 回 到 它 的 源 点 在 控 制 面 上 使 用 动 态 选 路 协 议 的 另 一 种 方 法 是 使 用 数 据 平 面 上 的 地 址 学 习, 利 用 这 种 操 作 模 式 的 网 络 技 术 的 例 子 是 以 太 网 以 太 网 采 用 生 成 树 ( 通 过 网 络 拓 扑 的 删 改 避 免 环 路 ) 和 数 据 平 面 上 透 明 的 桥 接 ( 基 于 源 地 址 的 学 习 ) 来 将 数 据 包 转 发 到 正 确 的 目 的 地, 而 不 必 要 将 它 们 广 播 到 所 有 的 节 点 / 端 站 然 而, 如 果 要 使 用 数 据 平 面 上 的 地 址 学 习, 为 了 将 数 据 包 转 发 到 还 不 曾 得 知 的 目 的 地 地 址, 这 网 络 技 术 就 也 必 须 支 持 广 播 由 于 路 由 在 带 有 它 相 对 应 地 址 的 数 据 包 已 经 接 收 之 前 是 不 知 道 的, 数 据 平 面 上 的 地 址 知 识 不 能 用 于 执 行 CO 层 网 络 的 选 路 功 能, 它 只 适 合 于 CL 层 网 络 10.1.3 VPN 服 务 器 层 的 信 令 为 了 本 建 议 书 的 需 要, 信 令 是 指 建 立 CL 隧 道 ( 例 如 L2TP 隧 道 ) 和 CO 连 接 ( 例 如 ATM VPI/VCI) 所 需 要 的 信 息 交 换 所 需 要 的 信 息 包 括 诸 如 复 用 / 去 复 用 字 段 QoS( 例 如 时 延 抖 动 ) 带 宽 加 密 密 钥 和 恢 复 力 ( 例 如 1+1 保 护 ) 等 参 数 ITU-T Y.1314 建 议 书 (10/2005) 35

隧 道 和 连 接 之 间 的 一 个 关 键 的 不 同 点 是 : 连 接, 在 任 何 用 户 数 据 可 以 发 送 之 前, 总 需 要 有 信 令 ( 或 者 人 工 的 指 配 ) 来 建 立 连 接 尽 管 某 些 隧 道 技 术 ( 例 如 :L2TP 隧 道, 明 确 配 置 的 GRE 隧 道 ) 在 用 户 数 据 发 送 以 前 也 需 要 信 令 传 送 隧 道 的 参 数, 但 其 他 的, 如 软 / 动 态 的 GRE IP-in-IP 隧 道 都 不 需 要 任 何 信 令 这 些 隧 道 技 术 只 是 依 据 本 地 的 策 略 / 选 路 信 息 简 单 地 将 VPN 客 户 层 数 据 包 装 入 到 VPN 服 务 器 层 的 包 头 内 在 隧 道 信 源 / 信 宿 端 点 之 间 遇 到 的 中 间 节 点 (P) 只 是 查 看 VPN 服 务 器 层 的 包 头 来 确 定 是 否 以 及 如 何 将 这 数 据 包 转 发 到 VPN 服 务 器 层 的 信 宿 ( 目 的 地 PE) VPN 客 户 层 包 头 仅 当 数 据 包 到 达 VPN 服 务 器 层 信 宿 所 在 的 目 的 地 PE 时 才 使 用 还 请 注 意 : 在 内 部 的 VPN 客 户 层 包 头 中, 中 间 节 点 通 常 是 不 能 有 任 何 意 义 的 ( 例 如 能 够 选 路 ) 在 连 接 建 立 时 要 执 行 连 接 接 纳 控 制 (CAC) 来 确 定 在 底 下 的 服 务 器 层 上 是 否 有 足 够 的 带 宽 以 维 护 客 户 层 的 QoS 要 求 客 户 层 信 令 期 间 将 使 用 业 务 流 描 述 语 ( 如 ATM 中 用 的 峰 值 信 元 速 率 (PCR) 和 持 续 信 元 速 率 (SCR)) 从 底 下 的 服 务 器 层 请 求 适 当 的 资 源 依 据 客 户 层 的 请 求 确 定 在 服 务 器 层 有 多 少 带 宽 可 用 的 能 力 意 味 着 : 在 控 制 平 面 上 CAC 功 能 与 服 务 器 层 和 客 户 层 必 须 都 是 对 等 的 关 系 在 CO-CS 服 务 器 层 的 情 况 下,CAC 是 依 据 被 请 求 的 服 务 器 层 上 可 用 的 物 理 带 宽 的 数 量 ( 例 如 空 闲 的 TDM 时 隙 或 WDM 波 长 ) 在 CO-PS 服 务 器 层 的 情 况 下,CAC 是 依 据 未 被 现 有 连 接 使 用 的 空 闲 的 带 宽 数 量 这 种 信 息 是 通 过 在 那 个 特 定 层 网 络 的 每 个 节 点 上 保 持 有 关 每 个 连 接 的 状 态 信 息 ( 例 如 : 建 立 / 中 断, 所 用 资 源 的 数 量 ) 而 得 到 的 与 可 用 带 宽 受 限 于 可 用 的 物 理 带 宽 的 CO-CS 层 网 络 不 同, 在 CO-PS 网 络 中, 在 网 络 的 每 一 个 节 点 必 须 要 逐 个 连 接 地 进 行 管 制, 以 保 证 每 个 连 接 只 发 送 / 接 收 连 接 建 立 时 约 定 的 业 务 流 量 在 CL-PS 服 务 器 层 网 络 的 情 况 下,CAC 可 以 依 据 物 理 / 逻 辑 接 口 或 队 列 / 信 流 / 服 务 等 级 水 平 的 可 用 带 宽 来 执 行 如 同 CO-PS 层 网 络, 管 制 必 须 在 网 络 的 每 个 节 点 上 依 据 所 请 求 的 带 宽 来 执 行 然 而, 与 CO-PS 上 为 每 一 个 连 接 保 持 状 态 的 情 况 不 同, 相 当 的 ( 也 即 逐 个 信 流 的 ) 信 息 在 CL 层 网 络 上 通 常 不 保 存 5 这 一 点, 再 加 上 CL 业 务 流 不 确 定 的 任 意 到 任 意 的 特 性, 意 味 着 :CL 层 网 络 中 的 CAC 将 取 决 于 广 泛 使 用 业 务 流 监 测 和 模 型 描 述 来 求 得 业 务 量 矩 阵 以 及 网 络 的 过 量 装 备 来 保 证 带 宽 是 可 用 的, 尤 其 是 在 故 障 情 况 下 如 果 需 要 逐 个 VPN 的 严 厉 的 CAC 以 及 严 格 的 SLA, 那 么 应 该 使 用 CO 的 服 务 器 层 网 络, 而 不 是 CL 的 服 务 器 层 网 络 10.2 VPN 客 户 层 的 认 证 / 配 置 在 VPN 客 户 层 CE 和 PE 节 点 之 间 建 立 连 通 性 所 需 要 的 功 能 可 以 使 用 静 态 的 指 配 或 动 态 的 协 议 来 实 现 静 态 指 配 可 以 通 过 人 工 配 置 或 自 动 的 网 络 管 理 系 统 来 实 现 建 立 VPN 客 户 层 连 通 性 所 涉 及 的 功 能 实 体 如 表 10-2 所 示 5 例 外 的 情 况 有 使 用 RSVP RFC 2205( 基 于 端 到 端 信 令 的 解 决 方 案 ) 和 信 流 状 态 的 选 路 ( 逐 跳 的 解 决 方 案 ), 在 此 将 保 持 每 个 信 流 的 状 态, 在 没 有 足 够 的 带 宽 可 用 时 将 拒 绝 新 的 信 流 36 ITU-T Y.1314 建 议 书 (10/2005)