¿Qué es el servicio de LAN privada virtual?

El servicio de LAN privada virtual (VPLS) es un tipo de configuración de WAN que utiliza una red troncal IP/MPLS para conectar sitios remotos.

Objetivos de aprendizaje

Después de leer este artículo podrás:

  • Definir VPLS
  • Entender como funciona VPLS
  • Comparar VPLS y SD-WAN

Copiar enlace del artículo

¿Qué es el servicio de LAN privada virtual?

El servicio de LAN privada virtual (VPLS) es un tipo de tecnología de red privada virtual (VPN) que utiliza una red troncal IP/MPLS gestionada por el proveedor para conectar varios sitios remotos en un único dominio de difusión Ethernet compartido. Esta tecnología la utilizan las organizaciones con diversas filiales porque simplifica la gestión de la red y proporciona una experiencia de conexión muy eficaz. Básicamente, VPLS logra que parezca que todas las oficinas separadas de una empresa estén conectadas directamente a la misma red local, independientemente de su ubicación física.

VPLS se utiliza a menudo como una solución de red de área amplia (WAN) que aprovecha la escalabilidad y la fiabilidad de la red MPLS principal de un proveedor de servicios. Dado que opera en la capa 2 del modelo OSI, VPLS maneja tramas Ethernet (una unidad de datos en la capa 2, análoga a los paquetes) sin necesidad de configuraciones complejas de enrutamiento en los sitios de los clientes. Permite a las empresas conectar sus diversas redes de área local (LAN) utilizando túneles seguros y de alta velocidad. Tiene especial relevancia para las organizaciones que necesitan minimizar la latencia en sus aplicaciones en tiempo real como las de voz y vídeo.

Funcionamiento de VPLS

VPLS se basa en la infraestructura de red del proveedor de servicios, específicamente, en los enrutadores de perímetro de proveedor (PE) en el perímetro de red y en los dispositivos de perímetro de cliente (CE) en el sitio del cliente. Los enrutadores PE aprenden las direcciones MAC (Media Access Control), de forma similar a cómo opera un conmutador grande. Estos enrutadores configuran una "malla completa" de conexiones virtuales, lo que se conoce como pseudocircuitos, a través de la red MPLS principal para garantizar la conectividad universal entre todos los sitios del cliente.

Dado que VPLS funciona en la capa 2 (la capa de enlace de datos), conecta de manera transparente las tramas Ethernet a través de la WAN. Esto significa que el tráfico de red del cliente puede atravesar la red VPLS sin conocer la red de transporte MPLS subyacente. El proveedor utiliza etiquetas MPLS para separar lógicamente el tráfico y enrutar los datos de los clientes con total seguridad dentro de su red troncal privada.

Principales aspectos técnicos de una implementación de VPLS:

  • Las seudocircuitos (túneles) forman una arquitectura de malla completa para la comunicación universal.
  • Los enrutadores PE del proveedor de servicios gestionan el aprendizaje y el reenvío de las direcciones MAC de los clientes.
  • VPLS normalmente utiliza MPLS, que proporciona rutas predecibles, calidad de servicio (QoS) y baja latencia para la red agregada del cliente.

VPLS vs. SD-WAN

La capacidad y las políticas de enrutamiento de VPLS están configuradas en el hardware, por lo que básicamente son inmutables. Si bien conecta de forma eficaz las filiales, los equipos de trabajo remotos y la informática en la nube, podría degradar el rendimiento. El tráfico de red podría utilizar rutas que no fueran las idóneas hacia y desde destinos fuera de las filiales, ya que VPLS está diseñado para el tráfico de sitio a sitio. El tráfico hacia una aplicación SaaS a menudo tiene que salir de la red VPLS en un hub central o centro de datos. Los hubs centrales pueden convertirse en cuellos de botella que se ven desbordados cuando el tráfico excede el ancho de banda, degradando aún más el servicio.

VPLS también genera riesgos de movimiento lateral, ya que no tiene segmentación nativa ni controles Zero Trust. Las organizaciones con una red VPLS han adoptado básicamente un modelo de seguridadperimetral, donde defienden el perímetro de red, pero en el que los atacantes que ya se encuentran dentro de la red pueden moverse libremente.

La red de área amplia definida por software (SD-WAN) es un modelo que incorpora muchos tipos de conectividad, como líneas arrendadas, 5G, la red pública de Internet y rutas de redes en la nube. Por lo tanto, ofrece mayor flexibilidad y puede responder mejor a las necesidades empresariales modernas que VPLS. SD-WAN reduce la dependencia de los hubs centrales para el tráfico de red. La adopción de SD-WAN también puede formar parte de una migración hacia un modelo de perímetro de servicio de acceso seguro (SASE), en el que la seguridad Zero Trust se integra de manera nativa con los servicios de red.

Comparación de VPLS y SASE:

VPLSSASE
Tráfico de sitio a sitioLos usuarios pueden estar ubicados en cualquier lugar
El tráfico circula a través de hubs centralesEnrutamiento flexible
Ancho de banda inmutableEl ancho de banda no está limitado por el hardware
Riesgos relacionados con el movimiento lateralSeguridad Zero Trust
Cloudflare One moderniza las redes al mejorar o reemplazar los circuitos MPLS y VPLS heredados. Esta plataforma proporciona acceso a la red Zero Trust (ZTNA), servicios de seguridad nativos de nube y conectividad suministrada en la nube a través de WAN como servicio. El resultado es una conectividad segura y flexible entre los usuarios, las filiales y la infraestructura en la nube en todo el mundo. Más información sobre Cloudflare One.

 

Preguntas frecuentes

¿Qué es un servicio de LAN privada virtual?

El servicio de LAN privada virtual (VPLS) es un tipo de tecnología de red privada virtual (VPN) que conecta varias ubicaciones remotas en un único dominio de difusión Ethernet compartido.

¿Por qué las organizaciones deciden utilizar VPLS?

Las empresas con diversas filiales suelen utilizar VPLS porque simplifica la gestión de la red y proporciona una conexión muy eficaz.

¿Qué papel desempeñan los dispositivos PE y CE en una arquitectura VPLS?

VPLS se basa en enrutadores de perímetro de proveedor (PE) y dispositivos de perímetro de cliente (CE). Los enrutadores PE aprenden las direcciones MAC (Media Access Control) de los clientes y establecen una malla completa de conexiones virtuales, lo que se conoce como pseudocircuitos, para garantizar la conectividad universal entre todos los sitios.

¿Cómo se gestiona la seguridad dentro de una red VPLS?

Los proveedores de servicios utilizan etiquetas MPLS para separar lógicamente el tráfico y enrutar los datos con total seguridad dentro de su infraestructura privada. Sin embargo, VPLS carece de controles Zero Trust integrados, lo que puede generar riesgos relacionados con el movimiento lateral si un atacante accede a la red a través de cuentas de usuario expuestas o de dispositivos infectados con malware.

¿En qué se diferencia SD-WAN de VPLS?

A diferencia de VPLS, una red de área amplia definida por software (SD-WAN) utiliza muchos tipos de conectividad, como 5G y la red pública de Internet, para proporcionar una mayor flexibilidad. SD-WAN reduce la necesidad de hubs centrales, lo que mejora la compatibilidad con la nube. Las redes SD-WAN pueden integrar más fácilmente la seguridad Zero Trust como parte de una implementación de perímetro de servicio de acceso seguro (SASE).