IST · บทที่ 7 Advanced Routing และ WAN

หัวข้อ 20 · 14 นาที

WAN: topology, PPP, MPLS และ VPN

นึกภาพก่อน

บริษัทมีสำนักงานใหญ่กับสาขาห้าแห่ง จะเชื่อมกันอย่างไร

  • ทุกสาขาต่อเข้าสำนักงานใหญ่อย่างเดียว: ถูกและจัดการง่าย แต่สำนักงานใหญ่ล่มทุกคนขาดกัน
  • ทุกสาขาต่อถึงกันหมด: ทนทานที่สุด แต่ต้องเช่าวงจรจำนวนมาก
  • ตรงกลาง: เพิ่มเส้นเฉพาะคู่ที่คุยกันบ่อย

WAN เชื่อม site, branch, data center และ cloud เข้าด้วยกัน คำถามหลักคือ topology และ เทคโนโลยีที่ใช้บนลิงก์

WAN topology

Topologyลักษณะข้อดีข้อเสีย
Point-to-Pointลิงก์ตรงระหว่างสองจุดโครงสร้างตรงไปตรงมาเชื่อมได้แค่สองจุดต่อลิงก์
Hub-and-Spokeทุกสาขา (spoke) ต่อเข้าศูนย์กลาง (hub)บริหารง่าย ใช้ลิงก์น้อยhub เป็นจุดสำคัญ (ล่มแล้วทุกสาขาขาดกัน) สาขาคุยกันต้องอ้อมผ่าน hub
Partial Meshhub-and-spoke + เส้นทางเพิ่ม เฉพาะคู่ที่ต้องสื่อสารบ่อยสมดุลระหว่างต้นทุนกับ redundancyต้องวางแผนว่าคู่ใดควรมีลิงก์
Full Meshทุกจุดต่อถึงทุกจุดredundancy สูง เส้นทางสั้นสุดเสมอต้นทุนและความซับซ้อนสูง

Hub-and-Spoke กับ Partial Mesh เมื่อสาขาต้องคุยกันเองบ่อย (คำถามท้ายบท): hub-and-spoke บังคับให้ traffic ระหว่างสาขาอ้อมผ่าน hub ทำให้ hub รับภาระสองเท่าและ latency สูงขึ้น partial mesh เพิ่มลิงก์ตรงให้คู่นั้น ลดภาระของ hub โดยไม่ต้องจ่ายเท่า full mesh

PPP (Point-to-Point Protocol)

โพรโทคอลระดับ data-link สำหรับลิงก์แบบ point-to-point

ส่วนชื่อเต็มหน้าที่
LCPLink Control Protocolตั้งค่าและทดสอบ link
NCPNetwork Control Protocolตั้งค่า network-layer protocol (เช่น IP) ที่จะวิ่งบน link
PAP / CHAPauthentication

ลำดับ: LCP สร้าง link ก่อน → authentication (ถ้าตั้งไว้) → NCP ตั้งค่า Layer 3 → ส่งข้อมูลได้

MPLS (Multiprotocol Label Switching)

forward ด้วย label ภายใน core ของผู้ให้บริการ แทนการเปิด routing table ด้วย IP ทุก hop

อุปกรณ์ตำแหน่งทำอะไรกับ label
PE / LER (Provider Edge / Label Edge Router)ขอบ ของเครือข่ายผู้ให้บริการpush (ใส่ label ตอนเข้า) และ pop (ถอดตอนออก)
P / LSR (Provider / Label Switch Router)coreswap (เปลี่ยน label แล้วส่งต่อ)
  • รองรับบริการ L3VPN และ traffic engineering ตามสถาปัตยกรรมของผู้ให้บริการ
  • MPLS VPN ไม่ได้หมายความว่า traffic ถูกเข้ารหัสโดยอัตโนมัติ

ข้อสุดท้ายสำคัญ: "VPN" ใน MPLS VPN หมายถึงการ แยก traffic ของลูกค้าแต่ละรายออกจากกันด้วย label ไม่ใช่การ เข้ารหัส ผู้ให้บริการยังมองเห็นข้อมูลได้ ถ้าต้องการ confidentiality ต้องเข้ารหัสเพิ่มเอง

VPN

สร้าง secure tunnel บน IP network (เช่น อินเทอร์เน็ต)

ชนิดเชื่อมอะไรตัวอย่าง
Site-to-Siteเครือข่ายสองฝั่ง เข้าด้วยกันสาขากับสำนักงานใหญ่ — อุปกรณ์ที่ขอบทำ tunnel ผู้ใช้ไม่ต้องทำอะไร
Remote-Accessผู้ใช้ เข้าสู่องค์กรพนักงานทำงานจากบ้าน — ใช้ VPN client บนเครื่องตัวเอง

เน้น confidentiality, integrity และ authentication ตามเทคโนโลยีที่เลือกใช้

เทียบสามเทคโนโลยี

PPPMPLSVPN
คืออะไรdata-link protocol บนลิงก์ point-to-pointforwarding ด้วย label ใน core ของผู้ให้บริการsecure tunnel บน IP network
ส่วนประกอบหลักLCP, NCP, PAP/CHAPPE/LER (push/pop), P/LSR (swap)Site-to-Site, Remote-Access
เข้ารหัสในตัวไม่ไม่ขึ้นกับเทคโนโลยีที่เลือก (เป้าหมายคือ confidentiality)

Case study: ออกแบบเครือข่ายองค์กร

ส่วนแนวทางในสไลด์
Campus / Branchdynamic routing + summarization ที่ boundary
Routing domainsจำกัดจุด redistribution + metric / filter / tag
WAN primaryprovider WAN / MPLS / managed service ตาม requirement
WAN backupInternet VPN สำหรับเส้นทางสำรอง
Remote workerRemote-access VPN + authentication / security policy
Monitoringดูทั้ง control plane และ data plane

ตัวอย่างไล่ทีละขั้น

โจทย์ 1: packet ของลูกค้าเดินทางผ่านเครือข่าย MPLS: PE1 → P1 → P2 → PE2 แต่ละตัวทำอะไรกับ label

Routerบทบาทการกระทำ
PE1LER ขาเข้าpush — ใส่ label ให้ IP packet
P1LSRswap — เปลี่ยน label เป็นค่าใหม่ ส่งต่อ
P2LSRswap
PE2LER ขาออกpop — ถอด label ส่ง IP packet ให้ลูกค้า

router ใน core (P1, P2) ไม่ต้องเปิด routing table ของลูกค้าเลย ดูแค่ label

โจทย์ 2: เลือกชนิด VPN (a) เชื่อมสาขาเชียงใหม่กับสำนักงานใหญ่ให้พนักงานทั้งสาขาใช้ระบบภายใน (b) พนักงานขายเข้าระบบจากโรงแรม

  • (a) Site-to-Site — เชื่อมเครือข่ายสองฝั่ง ทำที่ router/firewall ครั้งเดียว ผู้ใช้ทั้งสาขาใช้ได้โดยไม่ต้องติดตั้งอะไร
  • (b) Remote-Access — ผู้ใช้รายบุคคลเชื่อมจากที่ใดก็ได้ ด้วย client และการยืนยันตัวตนของตัวเอง

โจทย์ 3: บริษัทใช้ MPLS VPN ของผู้ให้บริการเชื่อมสองสาขา และส่งข้อมูลลูกค้าที่เป็นความลับ ปลอดภัยพอหรือไม่

MPLS VPN แยก traffic จากลูกค้ารายอื่น แต่ ไม่ได้เข้ารหัส ถ้าต้องการ confidentiality ต้องเข้ารหัสเพิ่ม (เช่น ทำ VPN ซ้อนบน MPLS)

จุดที่มักพลาด

1. คิดว่า MPLS VPN เข้ารหัสข้อมูล

ไม่ได้เข้ารหัสอัตโนมัติ

2. สลับ LCP กับ NCP

LCP = link (ตั้งค่า/ทดสอบ link) · NCP = network (ตั้งค่า Layer 3)

3. สลับ push/pop กับ swap

ขอบ (PE/LER) push และ pop · core (P/LSR) swap

4. สลับ Site-to-Site กับ Remote-Access

Site-to-Site เชื่อม เครือข่าย · Remote-Access เชื่อม ผู้ใช้

5. คิดว่า Full Mesh ดีที่สุดเสมอ

redundancy สูงสุด แต่ต้นทุนและความซับซ้อนสูง

6. คิดว่า PPP ทำงานที่ Layer 3

PPP เป็น data-link protocol (Layer 2)

ที่มา: Advanced_Routing_WAN_Lecture_Lab.pdf หน้า 17–20