«ЭЛЕКТРОСВЯЗЬ», № 4, 2013 Заголовок MPLS Заголовок IP Заголовок ESP Заголовок TCP Полетная нагрузка Рис. <...> Структура MPLS-пакета Зашифровано Операция 1. IP-пакет поступает от компьютера пользователя сайта определенной VPRN в маршрутизатор CE для проверки необходимости шифрования на участке CE–PE. <...> Если для такого соединения шифрование предусмотрено, выполняется операция 2. <...> Если для такого соединения шифрование не предусмотрено, IP-пакет поступает на маршрутизатор PE для выполнения операции 6. <...> Операция 2. IP-пакет поступает на проверку: установлена ли для этого соединения защищенная связь SA. <...> Если SA установлена, выполняется операция шифрования по ESP (операция 5). <...> Если SA не установлена, производится ее установление (переход к операции 3). <...> Выполняется коррекция базы данных политики защиты SPD и таблицы защищенных связей SAD в новой установленной SA. <...> В туннельном режиме ESP производится шифрование полей IP-пакета. <...> В новом (незашифрованном) заголовке IP-пакета содержится IP-адрес (префикс) сайта назначения. <...> На основании интерфейса, с которого поступает этот пакет, производится идентификация таблицы маршрутизации VRF (т.е.VPRN), соответствующей подключенному CE [8]. <...> На основании префикса сайта назначения, полученного при выполнении операции 5, и согласованного класса обслуживания формируется класс эквивалентносКонцевик ESP 27 ти пересылки (Forwarding Equivalence Class, FEC). <...> После этого префикс сайта назначения можно убрать из сообщения. <...> PE устанавливает поле заголовка MPLS-пакета, состоящего не менее чем из двух заголовков метки (двух уровне стека). <...> Метка самого нижнего из них определяется на основании FEC [8]. <...> Метка верхнего над ним заголовка метки определяется на основании префикса сайта, куда передается пакет [8]. <...> Операция 9. MPLS-пакет передается в ядро сети MPLS. <...> Приведенный алгоритм шифрования с помощью протокола IPSec позволяет обеспечить защиту от угроз ИБ VPRN на участках абонентской линии CE–PE и между граничными маршрутизаторами ASBR – ASBR соседних ядер MPLS разных <...>