什麼是虛擬私人 LAN 服務?

虛擬私人局域網服務 (VPLS) 是一種 WAN 設定,使用 IP/MPLS 主幹網來連線遠端站點。

學習目標

閱讀本文後,您將能夠:

  • 定義 VPLS
  • 瞭解 DNS 的運作方式
  • 比較 VPLS 與 SD-WAN

複製文章連結

什麼是虛擬私人 LAN 服務?

虛擬私人 LAN 服務 (VPLS) 是一種虛擬私人網路 (VPN) 技術,使用服務提供者管理的 IP/MPLS 骨幹網,將多個遠端站點連線至一個共用的乙太網路廣播網域。擁有多個分支機構位置的組織會使用這項技術,因為其簡化了網路管理,並且可提供高效能連線體驗。基本上,VPLS 讓一家公司的所有分支機構辦公室看起來像是直接連線至相同的本機網路,不論實體位置為何。

VPLS 通常用作廣域網路 (WAN) 解決方案,可利用服務提供者的核心 MPLS 網路可擴展性與可靠性。由於該解決方案在 OSI 模型的第 2 層運作,VPLS 無需在用戶端設定複雜的路由,即可處理乙太網路架構(第 2 層的資料單元,類似於封包)。其支援企業利用安全、高速的隧道,來連線其各地的區域網路 (LAN)。這對於需要將延遲降至最低的組織而言特別適宜,可用於語音影片等即時應用程式。

VPLS 的運作方式

VPLS 依賴於服務提供者的網路基礎架構,特別是位於網路週邊的提供者邊緣 (PE) 路由器,以及位於用戶端站點的客戶邊緣 (CE) 裝置。PE 路由器可學習客戶的媒體存取控制 (MAC) 位址,類似大型交換器的運作方式。這些路由器在核心 MPLS 網路上設定「全網狀」虛擬連線,被稱為偽線,以確保所有客戶站點之間的任意連線。

由於 VPLS 在第 2 層(資料鏈結層)運作,其可透過 WAN 無縫橋接乙太網路架構。這意味著客戶的網路流量可穿越 VPLS,而無需知悉底層 MPLS 傳輸網路。提供者使用 MPLS 標籤在邏輯上分隔流量,並在其私人骨幹網中安全地路由客戶資料。

VPLS 實作的關鍵技術方面:

  • 偽線(隧道)形成一個完整的網狀架構,以支援任意通訊。
  • 服務提供者的 PE 路由器負責管理客戶 MAC 位址的學習與轉傳。
  • VPLS 通常使用 MPLS,能夠為客戶的整體網路提供可預測的路徑、服務品質 (QoS) 和低延遲。

VPLS 與 SD-WAN

VPLS 路由原則和容量基本上是固定的,並在硬體中設定。雖然能有效連線分支機構位置,遠端員工和雲端運算仍可能會引起效能下降。由於 VPLS 專為站點間的流量而設計,因此網路流量到達和離開分支機構外的目的地時,可能會採取不太理想的路徑。流向 SaaS 應用程式的流量,在中央樞紐或資料中心往往需要離開 VPLS。若流量超出頻寬,中央樞紐可能成為瓶頸而不堪重負,進一步降低服務品質。

由於 VPLS 沒有原生分段或 Zero Trust 控制,因此還會產生橫向移動風險。使用 VPLS 網路的組織基本上已採用「城堡加護城河」的安全模式,這種模式可保護網路週邊,但如果有攻擊者進入網路內部(如同跨越護城河),就可自由行動。

軟體定義廣域網路 (SD-WAN) 是一種結合多種連線類型的模型,包括租用線路、5G、公用網際網路和雲端網路路由。因此,其相較於 VPLS 擁有更大的靈活性,並且可能比 VPLS 更能滿足現代企業的需求。SD-WAN 減少了對網路流量中央樞紐的依賴。SD-WAN 的採用亦可作為邁向安全存取服務邊緣 (SASE) 模型的一部分,其中 Zero Trust 安全性與網路服務原生整合。

比較 VPLS 與 SASE:

VPLSSASE
站點對站點流量使用者可位於任何位置
流量通過中央樞紐彈性路由
固定頻寬頻寬不受硬體限制
橫向移動風險Zero Trust 安全性
Cloudflare One 藉由增強或取代傳統的 MPLS 和 VPLS 電路來實現網路現代化。此平台提供 Zero Trust 網路存取 (ZTNA)、雲端原生安全性服務,以及透過 WAN 即服務進行雲端交付連線。因此可在全球範圍內使用者、分支機構位置與雲端基礎架構之間,建立安全且靈活的連線。瞭解有關 Cloudflare One 的更多資訊

 

常見問題集

什麼是虛擬私人 LAN 服務?

虛擬私人 LAN 服務 (VPLS) 是一種虛擬私人網路 (VPN) 技術,可連線多個遠端位置成為單一的共用乙太網路廣播網域。

組織為什麼選擇使用 VPLS?

擁有多個分支機構辦公室的公司往往會使用 VPLS,因為其簡化了網路管理,並且可提供高效能連線體驗。

在 VPLS 架構中,PE 和 CE 裝置發揮哪些作用?

VPLS 依賴於服務提供者邊緣 (PE) 路由器和客戶邊緣 (CE) 裝置。PE 路由器可學習客戶的媒體存取控制 (MAC) 位址,並建立一個全網狀虛擬連線,即偽線,以確保所有站點間的任意連線。

如何在 VPLS 網路中處理安全性?

服務提供者使用 MPLS 標籤來邏輯分離流量,並在其私人骨幹網中安全地路由資料。然而,VPLS 缺乏內建 Zero Trust 控制措施,如果攻擊者透過受到攻擊的使用者帳戶或被惡意程式碼感染的裝置進入網路,可能會帶來橫向移動的風險。

SD-WAN 與 VPLS 有何差異?

與 VPLS 不同,軟體定義廣域網路 (SD-WAN) 使用多種連線方式,如 5G 和公共網際網路,以提供更大的靈活性。SD-WAN 減少了對中央樞紐的需求,從而提高了雲端相容性。SD-WAN 能夠更輕鬆地將 Zero Trust 安全性整合至安全存取服務邊緣 (SASE) 部署中。