Настройка изоляции сетей с помощью VRF-Lite на маршрутизаторах Cisco
- Пересечение пространств приватных IP-адресов (IP overlap) у разных клиентов или подразделений.
- Утечка трафика между изолированными сегментами (Production, PCI-DSS, Гостевая сеть).
- Ошибки
%IP_RT-4-VRF_NOT_FOUNDпри попытке поднять процесс маршрутизации. - Пропадание IP-адреса с физического интерфейса после ввода команды
ip vrf forwarding.
1. Концепция VRF-Lite (Virtual Routing and Forwarding)
VRF-Lite позволяет создать на одном физическом маршрутизаторе несколько независимых виртуальных таблиц маршрутизации (FIB/RIB). В отличие от полнофункционального MPLS VRF, VRF-Lite не требует протокола LDP/MPLS и работает на базе стандартных физических и логических 802.1Q сабинтерфейсов.
2. Создание и определение VRF (Новый синтаксис vrf definition)
# Определение VRF для изолированного гостевого сегмента
vrf definition GUEST_ZONE
rd 65000:10
address-family ipv4
exit-address-family
# Определение VRF для корпоративного сегмента
vrf definition CORP_ZONE
rd 65000:20
address-family ipv4
exit-address-family3. Привязка VRF к интерфейсам (Внимание: сбрасывает IP-адрес!)
interface GigabitEthernet0/0/1.10
description Subif_Guest_VLAN10
encapsulation dot1Q 10
vrf forwarding GUEST_ZONE
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0/1.20
description Subif_Corp_VLAN20
encapsulation dot1Q 20
vrf forwarding CORP_ZONE
ip address 192.168.20.1 255.255.255.04. Настройка независимой маршрутизации внутри каждого VRF
# Статический маршрут в интернет для гостевого сегмента
ip route vrf GUEST_ZONE 0.0.0.0 0.0.0.0 203.0.113.1
# Динамический протокол OSPF внутри корпоративного VRF
router ospf 100 vrf CORP_ZONE
router-id 192.168.20.1
network 192.168.20.0 0.0.0.255 area 05. Диагностика и проверка изоляции таблиц
# Просмотр таблицы маршрутизации конкретного VRF
show ip route vrf GUEST_ZONE
show ip route vrf CORP_ZONE
# Выполнение ping внутри определенного VRF
ping vrf GUEST_ZONE 192.168.10.100
# Трассировка маршрута
traceroute vrf CORP_ZONE 10.50.0.1 Частые вопросы (FAQ)
Почему при вводе команды ip vrf forwarding удаляется настроенный IP-адрес интерфейса?
Привязка интерфейса к VRF полностью переносит его в новую независимую таблицу маршрутизации. Для защиты от случайных ошибок IOS целенаправленно стирает IP-адрес, требуя его повторного явного ввода.
Что такое Route Distinguisher (RD)?
RD — это 8-байтовый идентификатор (например, 65000:10), который делает префиксы внутри VRF уникальными для предотвращения коллизий при перекрывающихся подсетях (например, при использовании 10.0.0.0/24 в разных зонах).
Как разрешить доступ из одного VRF к общим сервисам в другом VRF (Route Leaking)?
Route Leaking настраивается через BGP с использованием Route-Target (RT import/export) или с помощью статических межузловых маршрутов: ip route vrf VRF_A 10.0.0.0 255.255.255.0 GigabitEthernet0/0/1.20 192.168.20.2.
Чем отличается старый синтаксис 'ip vrf' от современного 'vrf definition'?
Синтаксис 'vrf definition' поддерживает одновременную независимую работу адресных пространств IPv4 и IPv6 (Address-Family), в то время как устаревший 'ip vrf' ограничен только протоколом IPv4.