Với các Router người dùng được truyền dọc mạng Backbone MPLS-VPN, tất cả các Router đều tham gia vào chuyển tiếp dữ liệu người dùng. Lưu lượng người dùng giữa các Router CE và Router PE luôn luôn được gửi đi là gói tin IP, đáp ứng được yêu cầu là Router CE chạy các giao thức định tuyến IP chuẩn và không tham gia vào MPLS-VPN. Trong phương pháp này, để chuyển tiếp gói tin dọc mạng Backbone MPLS-VPN, Router PE chỉ phải chuyển gói tin IP nhận được từ Router người dùng đến các Router PE khác. Đây là giải pháp không thể
thực hiện được bởi vì Router P không có biết gì về các Router của người dùng, và do đó không thể chuyển tiếp gói tin IP của người dùng. Phương pháp được xác định tốt hơn là sử dụng đường hầm chuyển mạch nhãn MPLS, dùng LSP giữa các Router PE.
Trong phương pháp này, gói tin IP của ngươi dùng được gán vào một nhãn được đăng kí cho Egress Router PE. Các Router lõi không bao giờ thấy gói tin IP của người dùng, chỉ có gói tin nào được gán nhãn sẽ được chuyển đến Egress Router PE. Các Router lõi chỉ thực hiện các hoạt động chuyển mạch đơn giản, cuối cùng phân phối gói tin người dùng đến Egress Router PE. Nhưng tại đây, gói tin IP của người dùng không có thông tin nào về VPN hoặc là VRF để thực hiện kiểm tra VRF trên Egress Router PE. Egress PE không biết VRF nào sử dụng cho hoạt động kiểm tra IP và do đó nó sẽ đánh rơi gói tin. Chồng nhãn MPLS có thể được sử dụng để chỉ thị cho Egress Router PE biết phải làm gì với gói tin VPN. Chồng nhãn bao gồm hai nhãn xếp chồng lên nhau gọi là nhãn bên trong và nhãn bên ngoài. Khi sử dụng chồng nhãn, Ingress Router PE gán nhãn vào gói tin IP với hai nhãn đó. Nhãn trên cùng của chồng nhãn là nhãn bên ngoài, đây là nhãn cho Egress Router PE, nhãn này sẽ đảm bảo gói tin được truyền qua mạng MPLS-VPN Backbone và đến ở Egress Router PE. MPLS sử dụng nhãn bên ngoài để chuyển tiếp gói tin từ Ingress PE thông qua mạng lõi MPLS. Ở mỗi Router P, MPLS loại bỏ nhãn bên ngoài từ gói tin. Nhãn này chính là index trong bảng chuyển tiếp của Router P. Từ đó nó quyết định next- hop dọc LSP và nhãn khác. Ở Router PE Egress, MPLS lấy nhãn bên ngoài ra, sau đó mới đến nhãn bên trong. Nhãn bên trong quyết định CE nào gói tin sẽ gửi đến. Router P không bao giờ kiểm tra nhãn bên trong hoặc địa chỉ đích IP của gói tin. Nhãn thứ hai trong chồng nhãn, nhãn bên trong, là nhãn được Router PE đăng kí cho mỗi VRF. Khi một gói tin MPLS đến ở Egress PE, Egress Router đó sử dụng nhãn phía trong để quyết định VRF nào mà gói tin thuộc về Router CE nào. Mặc định, Egress PE thực hiện tìm kiếm IP trong bảng chuyển tiếp của
VRF sử dụng địa chỉ IP đích trong gói tin IP được đóng gói trong gói MPLS. Egress PE sau đó chuyển tiếp gói IP đến site người dùng thích hợp. Bản thân các nhãn bên trong được liên lạc giữa các PE trong các bản tin cập nhật mở rộng MP-IBGP. Nhãn thứ hai trong chồng nhãn có thể chỉ trực tiếp đến Interface ngõ ra, trong trường hợp này Egress Router PE chỉ thực hiện kiểm tra nhãn trên gói tin VPN. Tình huống này thường được dùng khi Router CE là nút tiếp theo của VPN Route. Và nhãn này có thể chỉ đến một VRF, Egress Router PE thực hiện kiểm tra nhãn trước để tìm được VRF đích, sau đó mới thực hiện kiểm tra IP trong VRF.
Router P thực hiện chuyển mạch nhãn dựa trên nhãn LDP được đăng kí chuyển đến Egress Router PE. Egress Router PE thực hiện chuyển mạch nhãn trên nhãn bên trong chồng nhãn và sau đó, hoặc là chuyển tiếp gói tin IP đến Router CE hoặc là thực hiện kiểm tra IP trong VRF do nhãn bên trong chỉ ra. Router P cuối cùng thực hiện lấy nhãn ở đỉnh ra khỏi chồng nhãn trên Router đứng trước Egress Router PE. Router đó là Router P cuối cùng trong đường dẫn chuyển mạch nhãn, Router này sẽ lấy nhãn phía ngoài trong chồng nhãn ra, Router PE nhận được gói tin chỉ còn một nhãn là nhãn Inner (nhãn VPN). Trong hầu hết các trường hợp, một lần kiểm tra nhãn được thực hiện trên gói tin đó ở Egress Router PE cũng đủ thông tin để chuyển gói tin đến Router CE, kết quả làm cho quá trình kiểm tra trở nên nhanh hơn và đơn giản hơn. Còn việc kiểm tra IP đầy đủ thông qua FIB được thực hiện chỉ một lần ở Ingress Router PE. Gói tin IP được nhận trên Interface của Router PE. Interface này được cấu hình với VPN/ID. BGP ánh xạ nhãn đến các Route VPN. Sau đó giao thức phân phối giao thức phân phối nhãn LSP sẽ ánh xạ đến các Router IGP