¿Qué es un servicio de LAN privada virtual?

El servicio de LAN privada virtual (VPLS) es un tipo de configuración WAN que utiliza una infraestructura IP/MPLS para conectar sitios remotos.

Metas de aprendizaje

Después de leer este artículo podrás:

  • Definir VPLS
  • Entender cómo funciona DNS
  • Comparar VPLS con SD-WAN

Copiar el enlace del artículo

¿Qué es un servicio de LAN privada virtual?

El servicio de LAN virtual privada (VPLS) es un tipo de tecnología de red privada virtual (VPN) que utiliza una estructura de IP/MPLS gestionada por el proveedor para conectar muchos sitios remotos en un único dominio de difusión Ethernet compartido. Esta tecnología es utilizada por organizaciones con múltiples sucursales porque simplifica la gestión de la red y proporciona una experiencia de conexión de alto rendimiento. Básicamente, VPLS hace que parezca que todas las oficinas separadas de una empresa están conectadas directamente a la misma red local, independientemente de su ubicación física.

VPLS se utiliza a menudo como una solución de red de área amplia (WAN) que aprovecha la escalabilidad y confiabilidad de la red MPLS central del proveedor de servicios. Ya que opera en la capa 2 del modelo OSI, VPLS maneja tramas Ethernet (una unidad de datos en la capa 2, análoga a los paquetes) sin necesidad de configuraciones complejas de enrutamiento en los sitios de los clientes. Permite a las empresas conectar sus diversas redes de área local (LAN) utilizando túneles seguros y de alta velocidad. Es particularmente relevante para organizaciones que necesitan minimizar latencia para aplicaciones en tiempo real como voz y video.

Cómo funciona VPLS

VPLS se basa en la infraestructura de red del proveedor de servicios, específicamente en los enrutadores de borde de proveedor (PE) en el perímetro de red y en los dispositivos de borde de cliente (CE) en el sitio del cliente. Los enrutadores PE aprenden las direcciones de Control de Acceso al Medio (MAC) del cliente, de manera similar a como opera un switch grande. Estos enrutadores configuran una "malla completa" de conexiones virtuales, conocidas como pseudocables, a través de la red principal MPLS para garantizar la conectividad de cualquiera a cualquiera entre todos los sitios de los clientes.

Dado que VPLS funciona en la capa 2 (la capa de enlace de datos), conecta de manera transparente las tramas de Ethernet a través de la WAN. Esto significa que el tráfico de la red del cliente puede cruzar el VPLS sin conocer la red de transporte MPLS subyacente. El proveedor utiliza etiquetas MPLS para separar lógicamente el tráfico y enrutar los datos de clientes de forma segura dentro de su infraestructura privada.

Aspectos técnicos clave de la implementación de VPLS:

  • Los pseudocables (túneles) forman una arquitectura de malla completa para la comunicación de cualquiera a cualquiera.
  • Los enrutadores PE del proveedor de servicios gestionan el aprendizaje y el reenvío de las direcciones MAC de los clientes.
  • VPLS típicamente utiliza MPLS, que proporciona rutas predecibles, calidad de servicio (QoS) y baja latencia para la red agregada del cliente.

VPLS vs. SD-WAN

Configuradas en hardware, las políticas de enrutamiento VPLS y la capacidad están esencialmente fijadas. Aunque conecta eficazmente las ubicaciones de las sucursales, las fuerzas de trabajo remotas y la informática en la nube pueden introducir un deterioro del rendimiento. El tráfico de red puede tomar rutas menos ideales hacia y desde destinos fuera de las sucursales, porque VPLS está diseñado para el tráfico de sitio a sitio. El tráfico hacia una aplicación SaaS a menudo tiene que salir del VPLS en un nodo central o centro de datos. Los nodos centrales pueden convertirse en puntos de estrangulamiento que se saturan cuando el tráfico excede el ancho de banda, lo que degrada aún más el servicio.

VPLS también crea riesgos de movimiento lateral, ya que no cuenta con segmentación nativa ni controles de Zero Trust. Las organizaciones con una red VPLS han adoptado básicamente un modelo de seguridad "perimetral", en el cual defienden el perímetro de red, pero los atacantes dentro de la red (una vez cruzado el perímetro) pueden moverse libremente.

La red de área amplia definida por software (SD-WAN) es un modelo que incorpora múltiples tipos de conectividad, incluidas líneas arrendadas, 5G, Internet público y rutas de red en la nube. Por lo tanto, tiene mayor flexibilidad que VPLS y puede respaldar mejor las necesidades empresariales modernas que VPLS. SD-WAN reduce la dependencia de los nodos centrales para el tráfico de red. La adopción de SD-WAN también puede formar parte de un movimiento hacia un modelo de secure access service edge (SASE), en el que la seguridad Zero Trust se integra de manera nativa con los servicios de red.

Comparación del VPLS con SASE:

VPLSSASE
Tráfico de sitio a sitioLos usuarios pueden estar ubicados en cualquier lugar
El tráfico fluye a través de nodos centralesEnrutamiento flexible
Ancho de banda fijoAncho de banda no limitado por el hardware
Riesgos de movimiento lateralSeguridad Zero Trust
Cloudflare One moderniza las redes al aumentar o reemplazar los circuitos MPLS y VPLS heredados. Esta plataforma proporciona Acceso a la red Zero Trust (ZTNA), servicios de seguridad nativos de nube, y conectividad entregada a través de la nube mediante WAN como servicio. El resultado es una conectividad segura y flexible entre usuarios, ubicaciones de sucursales e infraestructura en la nube a nivel mundial. Más información sobre Cloudflare One.

 

Preguntas frecuentes

¿Qué es un servicio de LAN privada virtual?

El servicio virtual de LAN privada (VPLS) es un tipo de tecnología de red privada virtual (VPN) que conecta varias ubicaciones remotas en un único dominio de difusión Ethernet compartido.

¿Por qué las organizaciones deciden cambiar de plataforma?

Las empresas con varias sucursales a menudo utilizan VPLS porque simplifica la gestión de la red y proporciona una conexión de alto rendimiento.

¿Qué papel desempeñan los dispositivos PE y CE en una arquitectura VPLS?

VPLS se basa en enrutadores de borde de proveedor (PE) y dispositivos de borde de cliente (CE). Los enrutadores PE aprenden las direcciones de Control de Acceso a Medios (MAC) del cliente y establecen una malla completa de conexiones virtuales, conocidas como pseudocables, para asegurar conectividad de cualquiera a cualquiera entre todos los sitios.

¿Cómo se maneja la seguridad dentro de una red VPLS?

Los proveedores de servicios utilizan etiquetas MPLS para separar lógicamente el tráfico y enrutar datos de manera segura dentro de su red troncal privada. Sin embargo, VPLS carece de controles Zero Trust integrados, lo que puede crear riesgos de movimiento lateral si un atacante accede a la red mediante cuentas de usuario en riesgo o dispositivos infectados por malware.

¿En qué se diferencia SD-WAN de VPLS?

A diferencia de VPLS, la red de área amplia definida por software (SD-WAN) utiliza múltiples tipos de conectividad, como 5G y la Internet pública, para proporcionar mayor flexibilidad. SD-WAN reduce la necesidad de nodos centrales, lo que mejora la compatibilidad con la nube. SD-WAN puede integrar más fácilmente la seguridad Zero Trust como parte de una implementación de borde de servicio de acceso seguro (SASE).