MPLS (Multi-Protocol Label Switching)
1. Tổng quan
MPLS (Multi-Protocol Label Switching) là công nghệ chuyển tiếp gói dựa trên nhãn (Label Switching) gắn một nhãn (Label) có độ dài cố định vào gói IP, để router thực hiện chuyển mạch tốc độ cao và quyết định đường đi chỉ dựa trên giá trị nhãn thay vì so khớp tiền tố dài nhất (Longest Prefix Match) của địa chỉ IP đích. Vì hoạt động giữa L2 và L3 trong mô hình phân tầng nên thường được gọi là công nghệ "Layer 2.5".
Bối cảnh ra đời của MPLS nằm ở ba giới hạn mang tính cấu trúc của định tuyến IP truyền thống bộc lộ cùng với sự bùng nổ lưu lượng Internet cuối thập niên 1990. Thứ nhất là vấn đề hiệu năng. Cách mỗi router tại từng hop tra bảng định tuyến bằng so khớp tiền tố dài nhất khó tăng tốc bằng phần cứng vì tiền tố (prefix) có độ dài thay đổi, và đã trở thành nút thắt ở các router đời đầu. MPLS tra nhãn cố định 20 bit bằng so khớp chính xác (exact match) nên dễ dàng chuyển mạch ở tốc độ đường truyền (line rate) dựa trên ASIC. Tất nhiên, ngày nay chuyển tiếp phần cứng dựa trên TCAM đã phổ biến nên bản thân "lợi thế tốc độ" thuần túy đã phai nhạt, nhưng động cơ thứ hai và thứ ba dưới đây vẫn còn nguyên giá trị.
Thứ hai là sự thiếu vắng kỹ thuật lưu lượng (Traffic Engineering). IGP (OSPF, IS-IS) luôn chỉ chọn đường ngắn nhất (shortest path), nên dù lưu lượng dồn vào một liên kết cụ thể gây tắc nghẽn cũng không tận dụng được đường vòng còn dư. MPLS có thể bố trí lưu lượng một cách tường minh theo đơn vị đường (LSP) chứ không phải theo đích, cho phép phân bổ đường có tính đến ràng buộc băng thông, độ trễ, số hop. Thứ ba là nhu cầu về dịch vụ VPN có khả năng mở rộng. Để nhà mạng cô lập và chứa mạng riêng của nhiều khách hàng trên một backbone, cần tách biệt định tuyến theo từng khách hàng; MPLS/BGP L3VPN hiện thực điều này mà không cần tunnel overlay và giảm thiểu trạng thái ở lõi backbone. Trong ba động cơ này, thứ thực sự đưa MPLS trở thành công nghệ backbone thống trị là VPN và TE.
Đặc điểm của MPLS được tóm tắt như sau. Các đặc điểm này là nền tảng để các dịch vụ VPN, TE, CoS trình bày ở phần sau có thể thành lập.
- Độc lập giao thức (Multi-Protocol): đóng gói và chuyển tiếp bằng nhãn bất kể tầng trên (IPv4/IPv6) hay tầng dưới (Ethernet, PPP, Frame Relay, ATM). Đây là căn cứ của tên gọi "Multi-Protocol".
- Chuyển tiếp hướng kết nối (Connection-Oriented): khác với IP phi kết nối, thiết lập trước một đường logic gọi là LSP trước khi vào mạng và chỉ chuyển tiếp theo đường đó.
- Giảm thiểu trạng thái ở lõi: chính sách và phân loại tập trung ở biên (PE/LER), còn lõi (P/LSR) chỉ chuyển mạch nhãn, nên dù số khách hàng tăng thì gánh nặng lõi không tăng tuyến tính.
- Tích hợp sẵn tính năng cấp nhà mạng (carrier-grade): cung cấp theo chuẩn các tính năng cần cho backbone nhà mạng như CoS/QoS (bit TC/EXP), kỹ thuật lưu lượng, FRR (khôi phục 50ms).
2. Cấu trúc MPLS và các khái niệm cốt lõi
Miền MPLS gồm mạng khách hàng (CE) và backbone nhà cung cấp (PE, P); lưu lượng được gắn nhãn (push) khi vào miền, đi qua lõi bằng thay nhãn (swap) và bị gỡ nhãn (pop) ngay trước khi rời miền. Cấu trúc tổng thể như sau.
graph LR
CE1["CE1 (router khách hàng)"] --> PE1["PE / Ingress LER (push nhãn)"]
PE1 --> P1["P (Core LSR: swap nhãn)"]
P1 --> P2["P (Core LSR: swap nhãn)"]
P2 --> PE2["PE / Egress LER (pop nhãn)"]
PE2 --> CE2["CE2 (router khách hàng)"]
subgraph MPLS_Domain["Miền MPLS (backbone nhà cung cấp)"]
PE1
P1
P2
PE2
end
A. Thành phần — LER và LSR. Các node của mạng MPLS được phân chia theo vai trò. LER (Label Edge Router) nằm ở biên miền; tại lối vào (Ingress), nó phân loại gói IP và gắn nhãn, còn tại lối ra (Egress), nó gỡ nhãn và chuyển tiếp lại bằng định tuyến IP thuần. Từ góc độ mạng nhà cung cấp, LER tương ứng với router PE (Provider Edge) tiếp giáp trực tiếp thiết bị khách hàng (CE). LSR (Label Switching Router) là router P (Provider) nằm ở lõi, không mở header IP mà chỉ thay nhãn vào bằng nhãn ra (swap) và chuyển tiếp. Triết lý tách biên - lõi "phán đoán phức tạp làm một lần ở biên, lõi chỉ chuyển mạch đơn giản" này là cốt lõi khả năng mở rộng của MPLS.
B. FEC (Forwarding Equivalence Class). FEC nghĩa là "tập hợp các gói phải được chuyển tiếp theo cùng một cách (cùng LSP, cùng cách xử lý)". Ingress LER phân loại gói đến vào một FEC cụ thể theo chính sách như tiền tố đích, VPN trực thuộc, CoS, rồi gắn nhãn được ánh xạ với FEC đó. Tức là việc phân loại chỉ diễn ra một lần duy nhất ở lối vào, sau đó lõi chỉ nhìn nhãn. Ví dụ, nếu định nghĩa "lưu lượng hạng vàng hướng tới 10.1.0.0/16" là một FEC, mọi gói thỏa điều kiện đó sẽ nhận cùng đường đi và cùng cách xếp hàng.
C. Nhãn và ngăn xếp nhãn (Label Stack). Nhãn MPLS là header đệm (Shim header) 32 bit được chèn giữa header L2 và header L3, cấu trúc như bảng dưới đây. Đặc biệt, ngăn xếp nhãn cho phép lồng (push) nhiều nhãn, tạo ra cấu trúc tunnel trong tunnel phân tầng: nhãn ngoài dùng cho chuyển tải qua backbone (transport), nhãn trong dùng để nhận diện dịch vụ (VPN, pseudowire). Đây là nền tảng của MPLS VPN.
| Trường | Kích thước | Mô tả |
|---|---|---|
| Label | 20 bit | Giá trị nhãn (0 |
| TC(EXP) | 3 bit | Traffic Class — biểu thị ưu tiên CoS/QoS (ánh xạ DiffServ) |
| S(Bottom of Stack) | 1 bit | Bằng 1 nếu là nhãn dưới cùng của ngăn xếp |
| TTL | 8 bit | Time To Live — chống vòng lặp và đếm hop |
D. LSP (Label Switched Path). LSP là đường logic một chiều mà gói thuộc một FEC cụ thể đi theo từ Ingress LER đến Egress LER. Để giao tiếp hai chiều cần hai LSP. LSP được chia thành cách từng hop (hop-by-hop, dựa trên LDP) đi theo đường ngắn nhất của IGP, và cách đường tường minh (explicit path, dựa trên RSVP-TE) được thiết lập tường minh có phản ánh các ràng buộc.
3. Nguyên lý hoạt động của MPLS và phân phối nhãn
Hoạt động cốt lõi của mặt phẳng dữ liệu MPLS gồm ba thao tác push (gắn), swap (thay), pop (gỡ). Chuỗi dưới đây cho thấy nhãn thay đổi thế nào khi một gói đi qua miền.
sequenceDiagram
participant CE1 as CE1
participant PE1 as Ingress LER (PE1)
participant P as Core LSR (P)
participant PE2 as Egress LER (PE2)
participant CE2 as CE2
CE1->>PE1: Gói IP thuần
Note over PE1: Phân loại FEC rồi push nhãn (ví dụ: L=100)
PE1->>P: [L=100] + IP
Note over P: Swap nhãn (100 -> 200)
P->>PE2: [L=200] + IP
Note over PE2: Nếu áp dụng PHP thì P đã pop trước / nếu không thì pop tại đây
PE2->>CE2: Gói IP thuần
A. Thủ tục chuyển tiếp và PHP. Ingress LER push nhãn được ánh xạ với FEC, mỗi LSR lõi tra LFIB (Label Forwarding Information Base) của mình để swap nhãn vào thành nhãn ra. Egress LER pop nhãn cuối cùng và trả về định tuyến IP. Khi đó kỹ thuật PHP (Penultimate Hop Popping) thường được áp dụng: LSR áp chót (penultimate) gỡ nhãn trước để Egress LER không phải tra cứu hai lần kiểu "pop rồi lại tra IP". Egress quảng bá nhãn dành riêng 3 (Implicit NULL) để chỉ thị cho láng giềng "hãy gỡ nhãn và gửi IP thuần".
Phán đoán chuyển mạch của mỗi LSR được thực hiện bằng một bảng tra cứu đơn giản gọi là LFIB. Ví dụ, nếu LFIB của một LSR lõi như bên dưới, khi nhãn 100 đi vào từ giao diện vào, nó được thay (swap) thành 200 và gửi ra giao diện If2, còn nhãn 300 thì pop rồi chuyển tiếp IP. Vì chỉ tra cứu so khớp chính xác "nhãn vào → (thao tác, nhãn ra, cổng ra)" nên dễ tăng tốc phần cứng và xử lý ở tốc độ đường truyền.
| Nhãn vào | Thao tác | Nhãn ra | Giao diện ra |
|---|---|---|---|
| 100 | swap | 200 | If2 |
| 150 | swap | 250 | If3 |
| 300 | pop | (không có, chuyển tiếp IP) | If1 |
C. TTL và chống vòng lặp. Nhãn MPLS cũng có TTL 8 bit, giảm 1 tại mỗi hop tương tự IP TTL để chống vòng lặp. Tại Ingress có thể sao chép IP TTL sang TTL nhãn (uniform mode) hoặc xử lý độc lập (pipe mode), và gói bị hủy khi TTL về 0. Đây là cơ chế an toàn ngăn gói lặp vô hạn trong tình huống cấu hình LSP sai hoặc đường đi tạm thời không nhất quán.
D. Giao thức phân phối nhãn. Để trao đổi thông tin ánh xạ nhãn - FEC giữa các router, cần một giao thức báo hiệu riêng. Tiêu biểu có ba loại. LDP (Label Distribution Protocol) phân phối nhãn từng hop theo đúng đường mà IGP tính toán, cấu hình đơn giản nên được dùng rộng rãi cho mạng chuyển tải cơ bản nhưng không hỗ trợ đặt trước băng thông hay TE. RSVP-TE (mở rộng của RSVP) thiết lập LSP có phản ánh ràng buộc băng thông, ưu tiên, đường tường minh, và là nền tảng của TE và FRR (Fast ReRoute). MP-BGP (Multiprotocol BGP) đảm nhiệm việc mang nhãn VPN kèm các tuyến của khách hàng và lan truyền giữa các PE trong L3VPN. Tóm lại, vai trò được phân chia thành "nhãn mạng chuyển tải dùng LDP/RSVP-TE, nhãn dịch vụ (VPN) dùng MP-BGP".
E. Tách biệt mặt phẳng điều khiển và mặt phẳng dữ liệu. MPLS tách mặt phẳng điều khiển (IGP+LDP/RSVP-TE/BGP) tính toán và phân phối đường đi, nhãn, khỏi mặt phẳng dữ liệu (push/swap/pop dựa trên LFIB) thực hiện chuyển mạch gói thực tế. Nhờ sự tách biệt này, mặt phẳng dữ liệu được giữ đơn giản và tốc độ cao, và chỉ cần thay đổi chính sách ở mặt phẳng điều khiển là có thể đặt thêm nhiều dịch vụ khác nhau (VPN, TE, CoS). Định tuyến phân đoạn và tích hợp SDN trình bày ở phần sau chính là xu hướng đơn giản hóa và tập trung hóa mặt phẳng điều khiển này.
4. Ứng dụng chính: MPLS VPN và kỹ thuật lưu lượng
A. MPLS L3VPN (BGP/MPLS IP VPN, RFC 4364). Đây là ứng dụng MPLS thành công nhất. Nhà cung cấp đặt bảng VRF (Virtual Routing and Forwarding) cho từng khách hàng trên router PE để cô lập logic định tuyến khách hàng trong cùng một thiết bị vật lý. Để các khách hàng khác nhau dùng cùng dải IP riêng (ví dụ: 10.0.0.0/8) mà không xung đột, gắn RD (Route Distinguisher) trước tiền tố để tạo tuyến VPNv4 duy nhất toàn cục, và dùng RT (Route Target) để kiểm soát VRF nào sẽ lấy tuyến đó (chính sách xuất/nhập). Khi chuyển tiếp dùng ngăn xếp nhãn 2 tầng — nhãn ngoài (transport) chỉ định LSP đến PE đích, còn nhãn trong (VPN) chỉ định tại PE đó sẽ gửi tới VRF nào, khách hàng nào. Nhờ cấu trúc này, router P ở lõi hoàn toàn không cần biết tuyến của khách hàng (chỉ chuyển mạch nhãn ngoài), nên dù chứa hàng nghìn khách hàng thì trạng thái lõi cũng không bùng nổ. Đây là ưu thế quyết định về khả năng mở rộng của MPLS VPN so với overlay IPSec.
Xem xét luồng chuyển tiếp cụ thể bằng số liệu sẽ giúp hiểu rõ hơn. Giả sử khách hàng A (chi nhánh Seoul, 10.1.0.0/24) gửi gói đến chính khách hàng A (chi nhánh Busan, 10.2.0.0/24). ① CE Seoul gửi gói có đích 10.2.0.1 đến PE1 đang kết nối. ② PE1 tra đích trong VRF tương ứng, push nhãn VPN (ví dụ: nhãn trong L=50) do PE2 ở xa quảng bá, rồi push thêm nhãn transport (ví dụ: nhãn ngoài L=100) để đến được PE2 lên trên (ngăn xếp [100][50]). ③ Các router P ở lõi chỉ nhìn nhãn ngoài 100 và swap (100→200→…) để chuyển tiếp, hoàn toàn không biết tuyến khách hàng 10.2.0.0/24. ④ Router P ngay trước PE2 pop nhãn ngoài bằng PHP, chỉ còn lại [50]. ⑤ PE2 dùng nhãn trong 50 để nhận biết "gói này đi tới VRF Busan của khách hàng A" và chuyển tiếp đến CE Busan bằng định tuyến IP. Như vậy, vì nhãn ngoài đảm nhiệm vị trí (PE nào), nhãn trong đảm nhiệm sự trực thuộc (khách hàng/VRF nào), có thể chứa hàng nghìn VPN khách hàng mà không làm tăng trạng thái lõi.
B. MPLS L2VPN (Pseudowire - đường dây giả). Đây là dịch vụ chuyển nguyên khung L2 (Ethernet, v.v.) chứ không phải L3 qua backbone. Chia thành VPWS (Virtual Private Wire Service) kiểu điểm-điểm nối hai điểm, và VPLS (Virtual Private LAN Service) kiểu đa điểm nối nhiều điểm như một miền quảng bá duy nhất. Được dùng khi doanh nghiệp cần cùng một phân đoạn L2 giữa các chi nhánh (ví dụ: mở rộng trung tâm dữ liệu, DCI).
C. Kỹ thuật lưu lượng (MPLS-TE) và FRR. RSVP-TE dùng CSPF (Constrained Shortest Path First) tính đường thỏa ràng buộc như "dư ít nhất 50Mbps, tránh liên kết cụ thể" rồi thiết lập LSP tường minh. Nhờ đó tránh được tắc nghẽn ở liên kết cụ thể do đường ngắn nhất của IGP gây ra và nâng cao hiệu suất sử dụng backbone. Thêm vào đó, FRR (Fast ReRoute) chuyển vòng cục bộ lưu lượng sang LSP dự phòng đã tính trước khi liên kết hoặc node gặp sự cố, thường đạt khôi phục trong vòng 50ms. Điều này nhanh hơn nhiều so với hội tụ lại của IGP (vài trăm ms đến vài giây), đáp ứng yêu cầu tính sẵn sàng cấp nhà mạng (99.999%) của lưu lượng thời gian thực như thoại, video.
| Ứng dụng | Báo hiệu | Cơ chế cốt lõi | Mục đích tiêu biểu |
|---|---|---|---|
| L3VPN | MP-BGP(VPNv4) | VRF·RD·RT, nhãn 2 tầng | WAN riêng giữa các chi nhánh doanh nghiệp |
| L2VPN(VPWS/VPLS) | LDP/BGP | Pseudowire, học MAC (VPLS) | DCI, mở rộng L2 |
| MPLS-TE | RSVP-TE | CSPF, đặt trước băng thông, FRR | Tránh tắc nghẽn backbone·sẵn sàng cao |
| Chuyển tải cơ bản | LDP | LSP từng hop | Chuyển mạch lõi đơn giản |
5. So sánh — Khác biệt với các công nghệ lân cận và hàm ý
A. Định tuyến IP truyền thống vs MPLS. Định tuyến IP là phương thức phi kết nối (connectionless), mỗi hop phán đoán độc lập địa chỉ đích bằng so khớp tiền tố dài nhất, nên không thể kiểm soát đường đi. MPLS là phương thức hướng kết nối, phân loại một lần ở lối vào rồi đi theo đường (LSP) bằng so khớp chính xác nhãn, nên có thể có TE, VPN, CoS. Lý do căn bản tạo ra khác biệt nằm ở "vị trí phán đoán" — với IP mỗi hop đều phán đoán, với MPLS biên phán đoán còn lõi chỉ thực thi. Cấu trúc ủy quyền này đồng thời mang lại sự đơn giản hóa lõi và tính đa dạng dịch vụ.
| Phân loại | Định tuyến IP truyền thống | MPLS |
|---|---|---|
| Phán đoán chuyển tiếp | Tra IP đích tại mỗi hop | Phân loại 1 lần ở lối vào, lõi chỉ tra nhãn |
| Cách tra cứu | So khớp tiền tố dài nhất (biến đổi) | So khớp chính xác nhãn (cố định 20 bit) |
| Tính chất kết nối | Phi kết nối (Connectionless) | Hướng kết nối (LSP) |
| Kiểm soát đường đi (TE) | Không thể (luôn đường ngắn nhất) | Có thể (đường tường minh·đặt trước băng thông) |
| VPN·CoS | Cần overlay riêng | Tích hợp bằng ngăn xếp nhãn |
| Khôi phục sự cố | Hội tụ lại IGP (vài trăm ms~giây) | FRR trong vòng 50ms |
B. LDP vs RSVP-TE. Cả hai đều phân phối nhãn, nhưng LDP là phân phối không chính sách "đi theo đúng đường IGP", dễ cấu hình và ít trạng thái, đổi lại không thể nhận biết băng thông hay tạo đường tường minh. RSVP-TE duy trì trạng thái theo liên kết (soft state) và dựng đường có ràng buộc nên cung cấp TE, FRR, nhưng trạng thái tích tụ ở lõi tương ứng với số LSP, khiến bùng nổ trạng thái (state explosion) trở thành gánh nặng trong mạng quy mô lớn. Chính gánh nặng trạng thái này là động cơ trực tiếp cho sự ra đời của định tuyến phân đoạn.
C. MPLS VPN vs IPSec VPN. MPLS VPN là phương thức dựa trên tin cậy, cô lập bằng nhãn bên trong backbone nhà cung cấp; lõi không mã hóa nên nhanh và kết hợp tự nhiên với QoS, TE, nhưng không mở rộng ra đoạn Internet và phụ thuộc nhà cung cấp. IPSec VPN dựng tunnel mã hóa trên Internet công cộng, dùng được ở mọi nơi và rẻ nhưng độ trễ và dao động hiệu năng lớn, khó bảo đảm QoS. WAN doanh nghiệp thực tế thường kết hợp "cứ điểm cốt lõi dùng MPLS, Internet breakout và chi nhánh nhỏ dùng IPSec", và việc thông minh hóa sự kết hợp này bằng phần mềm chính là SD-WAN.
D. MPLS vs SD-WAN. SD-WAN là overlay lựa chọn động các đường truyền dị chủng như MPLS, Internet, LTE/5G bằng chính sách nhận biết ứng dụng, giảm chi phí nhờ tận dụng đường Internet giá rẻ. Tuy nhiên, về căn bản SD-WAN phụ thuộc vào chất lượng underlay, nên với lưu lượng đòi hỏi tuyệt đối bảo đảm độ trễ và tỷ lệ mất gói, underlay MPLS vẫn được ưa chuộng. Tức là hai công nghệ không hẳn là thay thế nhau mà đang hội tụ về quan hệ bổ trợ MPLS (underlay bảo đảm chất lượng) + SD-WAN (overlay tối ưu chính sách/chi phí).
6. Chuyên sâu — Tiến hóa sang định tuyến phân đoạn (SR) và xu hướng mới nhất
Điểm yếu lâu năm của MPLS là phải vận hành và đồng bộ các giao thức phân phối nhãn riêng là LDP và RSVP-TE, và khi dùng TE thì trạng thái theo từng hop tích tụ ở lõi. Giải pháp cho điều này là định tuyến phân đoạn (Segment Routing, SR). SR quảng bá SID (Segment Identifier) cho mỗi node và liên kết thông qua mở rộng IGP (IS-IS/OSPF), và Ingress ghi rõ đường đi trong header gói dưới dạng danh sách SID (định tuyến nguồn). Kết quả là lõi không cần duy trì trạng thái riêng, có thể loại bỏ LDP và RSVP-TE, và mặt phẳng điều khiển được đơn giản hóa đáng kể.
SR có hai mặt phẳng dữ liệu. SR-MPLS tái sử dụng nguyên ngăn xếp nhãn MPLS hiện có làm mặt phẳng dữ liệu, nên là lộ trình nâng cấp thực dụng cho nhà mạng đã vận hành MPLS có thể triển khai chỉ bằng thay đổi mặt phẳng điều khiển mà không thay phần cứng. Ngược lại, SRv6 bỏ hẳn nhãn MPLS, đặt SID vào header mở rộng IPv6 (SRH) và hoạt động trên IPv6 thuần, loại bỏ MPLS hoàn toàn. Theo tài liệu ngành, việc di chuyển ngày nay nhìn chung có xu hướng đi qua SR-MPLS trước rồi dần tiến tới SRv6, và SRv6 được giới thiệu là được ưa chuộng trong truyền tải 5G, biên (edge) và đám mây quy mô lớn (tuy nhiên tốc độ và tỷ trọng áp dụng khác nhau theo từng nhà mạng nên tránh khẳng định). Trên thực tế, Rakuten Mobile được nhắc đến như một ví dụ cùng Cisco đơn giản hóa mạng truyền tải bằng overlay dựa trên SRv6 và hiện thực SD-WAN đám mây.
Ngoài ra, SR dễ kết hợp với bộ điều khiển trung tâm (SDN) để lập trình đường đi bằng SR-TE, đang phát triển theo hướng đồng thời có được "tính năng cấp nhà mạng của MPLS + điều khiển tập trung và tự động hóa của SDN". Về hướng ra đề dự kiến, các câu hỏi dạng so sánh - triển vọng gộp ① cấu trúc và hoạt động cơ bản của MPLS (ngăn xếp nhãn, push/swap/pop, PHP), ② nguyên lý RD/RT và nhãn 2 tầng của L3VPN, ③ khôi phục 50ms của TE và FRR, ④ so sánh và quan hệ tiến hóa giữa MPLS với SD-WAN và định tuyến phân đoạn có khả năng cao.
7. Các điểm cần cân nhắc và hàm ý (góc độ Kỹ sư chuyên nghiệp)
Chiến lược áp dụng — thiết kế dịch vụ phân tầng: Giữ mạng chuyển tải bằng LDP đơn giản và chỉ áp dụng chọn lọc RSVP-TE (hoặc SR-TE) cho các đoạn cần TE và sẵn sàng cao; cách tiếp cận hai hướng này giảm gánh nặng trạng thái và độ phức tạp vận hành. Chính sách VPN và CoS nhất thiết phải tập trung ở biên (PE) để giữ lõi nhẹ, như vậy mới bảo đảm khả năng mở rộng.
Đánh đổi — bảo đảm chất lượng vs chi phí/linh hoạt: MPLS bảo đảm SLA, QoS và độ trễ thấp nhưng đơn giá đường truyền cao, cấp phát chậm và phụ thuộc nhà cung cấp lớn. Ngược lại, Internet+SD-WAN rẻ và linh hoạt nhưng chất lượng dao động. Phân tầng đường truyền (WAN lai) theo mức quan trọng của lưu lượng (thời gian thực, hệ thống lõi vs Internet, sao lưu) là lời giải tối ưu thực tế.
Góc độ bảo mật — cô lập ≠ mã hóa: "Cô lập" của MPLS VPN là tách biệt logic dựa trên nhãn chứ không phải mã hóa. Trong môi trường quy định chặt chẽ hoặc tài chính không tin cậy backbone nhà cung cấp, cần chồng IPSec lên MPLS, hoặc thiết kế riêng mã hóa đầu cuối theo góc nhìn zero trust và SASE.
Chuyển đổi và triển vọng — tích hợp SR/SRv6 và SDN: Với backbone mới hoặc mở rộng, nên ưu tiên xem xét SR-MPLS thay cho LDP/RSVP-TE, và nếu có lộ trình chuyển toàn diện sang IPv6, truyền tải 5G, mở rộng biên thì nên dần đưa SRv6 vào. Tuy nhiên, SRv6 còn vấn đề overhead header và mức độ trưởng thành của hỗ trợ phần cứng, nên cần kiểm chứng rồi triển khai dần dần.
Công nghệ liên kết: MPLS liên kết chặt chẽ với QoS (ánh xạ DiffServ, EXP), SD-WAN, SASE/ZTNA, mạng chuyên dụng 5G và network slicing, kết nối liên trung tâm dữ liệu (DCI). Trong bài thi Kỹ sư chuyên nghiệp, nên đặt nó như một tầng của kiến trúc WAN đầu cuối chứ không phải một công nghệ đơn lẻ.
Tài liệu tham khảo
- IETF RFC 3031, Multiprotocol Label Switching Architecture — https://datatracker.ietf.org/doc/html/rfc3031
- IETF RFC 3032, MPLS Label Stack Encoding — https://datatracker.ietf.org/doc/html/rfc3032
- IETF RFC 4364, BGP/MPLS IP Virtual Private Networks (VPNs) — https://datatracker.ietf.org/doc/html/rfc4364
- IETF RFC 8402, Segment Routing Architecture — https://datatracker.ietf.org/doc/html/rfc8402
- Cộng đồng Segment Routing, xu hướng SR-MPLS/SRv6 — https://www.segment-routing.net/
- WWT, Segment Routing: The Future of MPLS — https://www.wwt.com/article/segment-routing-the-future-of-mpls
Tóm tắt một câu: MPLS là công nghệ hướng kết nối tầng L2.5 gắn nhãn 20 bit vào gói IP để đi qua lõi bằng chuyển mạch so khớp chính xác; dựa trên tách biên - lõi, nó cung cấp các dịch vụ cấp nhà mạng như VPN L3/L2, kỹ thuật lưu lượng và FRR, và ngày nay đang tiến hóa và được bổ trợ bởi định tuyến phân đoạn (SR-MPLS, SRv6) giảm gánh nặng trạng thái của LDP/RSVP-TE cùng với SD-WAN.