O que é um serviço de LAN privada virtual?

O serviço de LAN privada virtual (VPLS) é um tipo de configuração de WAN que utiliza uma infraestrutura IP/MPLS para conectar locais remotos.

Objetivos de aprendizado

Após ler este artigo, você será capaz de:

  • Definir VPLS
  • Entender como o VPLS funciona
  • Comparar VPLS com SD-WAN

Copiar o link do artigo

O que é um serviço de LAN privada virtual?

O serviço de LAN privada virtual (VPLS) é um tipo de tecnologia de rede privada virtual (VPN) que usa uma infraestrutura de IP/MPLS gerenciada pelo provedor para conectar vários locais remotos em um único domínio de broadcast Ethernet compartilhado. Esta tecnologia é utilizada por organizações com várias filiais porque simplifica o gerenciamento de rede e oferece uma experiência de conexão de alto desempenho. Basicamente, o VPLS faz com que pareça que todos os escritórios separados de uma empresa estão conectados diretamente à mesma rede local, independentemente de sua localização física.

O VPLS é frequentemente usado como uma solução de rede de longa distância (WAN) que utiliza a escalabilidade e confiabilidade da rede MPLS central do provedor de serviços. Como opera na camada 2 do modelo OSI, o VPLS lida com quadros Ethernet (uma unidade de dados na camada 2, análoga a pacotes) sem precisar de configurações complexas de roteamento nos locais dos clientes. Permite que as empresas conectem suas várias redes locais (LANs) usando túneis seguros e de alta velocidade. Isso é particularmente relevante para organizações que precisam minimizar a latência para aplicativos em tempo real, como voz e vídeo.

Como o VPLS funciona

O VPLS depende da infraestrutura de rede do provedor de serviços, especificamente os roteadores de borda do provedor (PE) no perímetro de rede e os dispositivos de borda do cliente (CE) no local do cliente. Os roteadores de PE aprendem os endereços de controle de acesso ao meio (MAC) dos clientes, de maneira similar à operação de um grande switch. Esses roteadores configuram uma "malha completa" de conexões virtuais, conhecidas como pseudowires, através da rede principal MPLS para garantir conectividade any-to-any entre todos os locais do cliente.

Como o VPLS funciona na camada 2 (a camada de enlace de dados), ele faz a ponte de forma transparente entre os frames Ethernet na WAN. Isso significa que o tráfego de rede do cliente pode atravessar o VPLS sem conhecer a rede de transporte MPLS subjacente. O provedor utiliza etiquetas MPLS para separar logicamente o tráfego e rotear os dados do cliente com segurança dentro de seu backbone privado.

Principais aspectos técnicos da implementação do VPLS:

  • Os pseudowires (túneis) formam uma arquitetura de malha completa para comunicação any-to-any.
  • Os roteadores PE do provedor de serviços gerenciam o aprendizado e o encaminhamento dos endereços MAC dos clientes.
  • O VPLS normalmente utiliza a MPLS, que fornece caminhos previsíveis, qualidade de serviço (QoS) e baixa latência para a rede agregada do cliente.

VPLS e SD-WAN

Configuradas em hardware, as políticas de roteamento e a capacidade do VPLS são essencialmente definidas como imutáveis. Embora conecte de forma eficaz filiais, forças de trabalho remotas e computação em nuvem podem introduzir degradação de desempenho. O tráfego de rede pode seguir caminhos menos ideais de e para destinos fora das filiais, porque o VPLS foi projetado para tráfego entre locais. O tráfego para um aplicativo SaaS muitas vezes precisa deixar o VPLS em um hub central ou data center. Os hubs centrais podem se tornar pontos de estrangulamento que ficam sobrecarregados quando o tráfego excede a largura de banda, degradando ainda mais o serviço.

O VPLS também cria riscos de movimento lateral, uma vez que não possui segmentação nativa ou controles de Zero Trust. Organizações com uma rede VPLS adotaram essencialmente um modelo de segurança de "castelo e fosso", no qual defendem o perímetro de rede, mas invasores dentro da rede (sobre o fosso, por assim dizer) podem se mover livremente.

A rede de longa distância definida por software (SD-WAN) é um modelo que incorpora vários tipos de conectividade, incluindo linhas alugadas, 5G, a internet pública e rotas de rede em nuvem. Portanto, possui maior flexibilidade que o VPLS e pode atender melhor às necessidades empresariais modernas do que o VPLS. A SD-WAN reduz a dependência de hubs centrais para o tráfego de rede. A adoção da SD-WAN também pode fazer parte de uma transição para um modelo de acesso seguro de borda (SASE), no qual a segurança Zero Trust é integrada nativamente com os serviços de rede.

Comparar VPLS e SASE:

VPLSSASE
Tráfego entre locaisUsuários podem estar localizados em qualquer lugar
O tráfego flui através de hubs centraisRoteamento flexível
Largura de banda definidaLargura de banda não limitada por hardware
Riscos de movimento lateralSegurança Zero Trust
O Cloudflare One moderniza redes ao aumentar ou substituir circuitos legados de MPLS e VPLS. Esta plataforma fornece acesso à rede Zero Trust (ZTNA), serviços de segurança nativa de nuvem e conectividade entregue via nuvem por meio de WAN como serviço. O resultado é uma conectividade segura e flexível entre usuários, filiais e infraestrutura em nuvem globalmente. Saiba mais sobre o Cloudflare One.

 

Perguntas frequentes

O que é um serviço de LAN privada virtual?

O serviço de LAN privada virtual (VPLS) é um tipo de tecnologia de rede privada virtual (VPN) que conecta vários locais remotos em um único domínio de broadcast Ethernet compartilhado.

Por que as organizações optam pelo VPLS?

Empresas com várias filiais costumam usar o VPLS porque ele simplifica o gerenciamento de rede e fornece uma conexão de alto desempenho.

Qual papel desempenham os dispositivos de PE e CE em uma arquitetura VPLS?

O VPLS depende de roteadores de borda do provedor (PE) e dispositivos de borda do cliente (CE). Os roteadores PE aprendem os endereços de controle de acesso ao meio (MAC) dos clientes e estabelecem uma malha completa de conexões virtuais, conhecidas como pseudowires, para garantir conectividade any-to-any entre todos os locais.

Como a segurança é tratada dentro de uma rede VPLS?

Os provedores de serviço usam etiquetas MPLS para separar logicamente o tráfego e rotear os dados do cliente com segurança dentro de seu backbone privado. Entretanto, o VPLS não possui controles de Zero Trust integrados, o que pode criar riscos de movimento lateral se um invasor ganhar acesso à rede por meio de contas de usuários comprometidas ou dispositivos infectados por malware.

Como a SD-WAN difere do VPLS?

Ao contrário do VPLS, a rede de longa distância definida por software (SD-WAN) utiliza vários tipos de conectividade, como 5G e a internet pública, para proporcionar maior flexibilidade. A SD-WAN reduz a necessidade de hubs centrais, o que melhora a compatibilidade com a nuvem. A SD-WAN pode integrar mais facilmente a segurança Zero Trust como parte de uma implantação de serviço de acesso seguro de borda (SASE).