VRF 是第三層轉發隔離,不是完整安全邊界
在支援相關功能的平台上,VRF 可把介面或子介面綁定至指定 VRF,並在各 VRF 維護獨立路由及前綴可達性;具體能力及配置方式取決於平台。這種方式適合將辦公、CCTV 與管理流量分開,但不取代管理平面保護、第二層分段、ACL、防火牆、AAA 或設備硬化;這些控制仍要按風險與流量矩陣部署。
| 領域 | VRF 可處理 | 仍須另行處理 |
|---|---|---|
| 三層轉發 | 獨立介面、路由、預設路由及前綴可達性 | 跨域服務的最小權限、NAT、代理及記錄 |
| 二層與接入 | 可與 VLAN 對應作分層設計 | VLAN、埠安全、廣播域及錯誤接線控制 |
| 管理平面 | 可把管理介面置於管理 VRF | 管理 ACL、AAA、跳板主機、日誌、軟件更新及設備硬化 |
重疊地址與跨 VRF 存取
不同 VRF 可各自使用重疊私有地址,但這不表示它們可直接互通。若需要跨 VRF 存取重疊地址,必須以 NAT、應用代理、獨立服務位址或明確服務政策處理歧義;單純路由洩漏無法辨識兩個相同目的地址。
部署與驗收
- 列出每個 VRF 的介面、VLAN、路由來源、DNS/NTP/AAA/備份等共用服務與責任人。
- 建立來源、目的、協議、埠、方向與記錄要求的流量矩陣;只發布必要前綴,並於 ACL 或防火牆施行服務級政策。
- 測試授權服務、未授權橫向流量、路由撤回、重疊地址、設備重啟及管理平面存取。
標準、平台與來源範圍
RFC 4364 只作 BGP/MPLS IP VPN 架構參考,並非一般交換機的 VRF 配置指南。Cisco IOS XE 17.x Multi-VRF Support 說明該平台版本可把第三層實體或邏輯介面關聯至 VRF,並為各路由域維護獨立路由及轉發表。其他平台的介面類型、命令、預設值、授權、規模及轉發限制,必須以所用設備型號與軟件版本的原廠文件為準,並在測試環境驗證。
常見問題
VRF 是否可取代防火牆與 ACL?
不可以。VRF 只提供第三層轉發隔離;管理平面、第二層、服務存取與身分控制仍要以 ACL、防火牆、AAA、VLAN 及設備硬化處理。
重疊地址的兩個 VRF 如何互相存取?
必須先處理地址歧義,例如 NAT、應用代理、獨立服務位址或明確服務政策;只做路由洩漏不足以選定正確的相同地址。
RFC 4364 是否等同一般交換機的配置指南?
不是。RFC 4364 是 BGP/MPLS IP VPN 架構參考;實際 VRF 功能、命令、授權及轉發限制必須核對所用平台的原廠文件。