先判斷是否真正需要 VXLAN EVPN
| 較適合 | 通常不適合 |
|---|---|
| Leaf-Spine 或多區園區已有穩定的三層 IP Fabric,需要等價多路徑及快速收斂。 | 單一小型站點、網絡分段不多,現有三層核心已能滿足容量及恢復要求。 |
| 需要大量租戶或群組分段、分散式閘道,或在多個接入區維持一致政策。 | 主要目的只是把所有 VLAN 延伸至所有位置,卻未界定應用需求及故障邊界。 |
| 團隊具備 BGP、Underlay、Overlay、遙測、自動化及逐層排障能力。 | 日常維運依賴單一設備介面,未能觀察路由、VNI、MAC/IP 路由及隧道狀態。 |
| 已制定平台相容性矩陣、升級策略、故障測試及回復方案。 | 不同品牌或版本的功能只按協定名稱推斷,未依原廠文件及實驗環境驗證。 |
VTEP、NVE 與 VNI 如何配合?
VTEP
VXLAN Tunnel Endpoint(VTEP)負責把原始乙太網幀封裝成 VXLAN/UDP/IP 封包,經 Underlay 傳送至遠端 VTEP,再解除封裝。VTEP 的來源及目的 IP 必須由 Underlay 穩定可達。
NVE
Network Virtualization Edge(NVE)是較廣義的網絡虛擬化邊緣功能名稱。很多平台以 NVE 介面承載 VTEP、VNI 成員、對等端及複製設定,但實際命令、限制與功能須查閱該平台原廠文件。
VNI
24 位元 VXLAN Network Identifier(VNI)識別 Overlay 分段。VNI 不等同 VLAN 編號,VLAN 與 VNI 的對應方式屬平台及設計選擇,不應假設所有設備均採用相同對應。
L2 VNI、L3 VNI 與 Anycast Gateway
L2 VNI代表一個二層廣播域,讓同一分段內的端點經 VXLAN 互通。L3 VNI通常代表租戶或 VRF 的三層轉送範圍,用於不同 L2 VNI 或子網之間的路由。兩者的實作模型、EVPN 路由類型及硬件限制因平台而異。
Anycast Gateway讓多台 Leaf 或接入節點在各自本地提供相同的預設閘道 IP 與一致的虛擬 MAC,使端點移動後仍可就近進行三層轉送,避免把流量繞送至集中式閘道。設計時須核對 MAC/IP 宣告、ARP/ND 抑制、主機移動、重複地址及多歸屬行為,不能只確認介面可設定相同 IP。
BUM 流量不是由 EVPN 自動消失
廣播、未知單播及多播(BUM)仍需送達同一 L2 VNI 的相關 VTEP。常見方式包括入口複製,以及由 Underlay 多播樹承載。EVPN 控制平面可減少未知單播泛洪,ARP/ND 抑制亦可降低部分廣播,但兩者都不能取代容量與故障設計。
- 入口複製毋須 Underlay 多播,但來源 VTEP 需要為每個遠端 VTEP 複製封包;VTEP 數目增加時須評估頻寬及硬件複製能力。
- Underlay 多播較有效率地複製流量,但會增加 PIM、群組映射及故障排查要求。
- 應限制 L2 VNI 的範圍,量度每個分段的 BUM 比例,並驗證 VTEP 或鏈路失效時複製清單能否及時更新。
VXLAN MTU overhead 與連接埠
標準乙太網幀經外層 IPv4、UDP 及 VXLAN 封裝後,一般增加約 50 bytes;若外層使用 IPv6,通常增加約 70 bytes。實際數值仍須計入平台可能加入的其他標頭、服務功能及電訊商鏈路封裝。若端點使用 1500-byte IP MTU,Underlay 常需至少支援 1550 bytes;工程上通常會採用較高且端到端一致的 MTU,並按原廠建議保留餘量。
RFC 7348 記錄 VXLAN 使用 UDP,並指出 IANA 已分配目的連接埠 4789。防火牆、ACL、負載分配及監察工具須容許並正確辨識所採用的來源與目的連接埠。部署前應以不可分段封包測試端到端 MTU,避免控制平面正常但大型資料封包因 MTU 不一致而丟失。
Underlay 收斂及故障域決定 Overlay 上限
VXLAN 不會修復不穩定的 Underlay。VTEP loopback 可達性、等價多路徑、BFD 或路由計時器、鏈路聚合及路由政策,均會影響隧道恢復時間。收斂目標應按應用可接受中斷時間制定,而不是單看協定鄰居恢復速度。
- 把機架、接入區、大樓或站點定義為清晰故障域,避免一個 L2 VNI 無限制跨越所有區域。
- 分開測試物理鏈路、路由鄰居、VTEP、Route Reflector、Anycast Gateway 及多歸屬故障,不應只拔除一條線路便視為完成。
- 量度故障期間的丟包、重新排序、MAC/IP 路由撤回、BUM 變化及應用恢復時間。
- 監察 Underlay 鄰接、VTEP 可達性、EVPN 路由、VNI 狀態、MAC 移動及 MTU 錯誤,並保存基準數據。
跨站二層延伸的代價
跨站延伸同一 L2 VNI 會把廣播域、MAC 學習、BUM 流量及部分故障影響帶到廣域網絡。延遲、抖動、丟包及站點分割會影響端點學習和恢復;錯誤的 MAC 移動、迴路或大量廣播亦可能消耗站間頻寬。災難復原並不等同把同一個 VLAN 延伸至兩站,應用與儲存系統仍須處理資料一致性、分割腦及服務接管。
優先方案通常是每站使用獨立子網及故障域,以三層互聯、DNS、負載分配或應用層複寫完成遷移與恢復。只有舊有系統或指定叢集有不可替代的二層相鄰要求,並已驗證延遲、頻寬、BUM、分割腦、站點失聯及回復程序時,才考慮受控的跨站 L2 延伸。
園區與數據中心的實施檢查
| 範圍 | 部署前必須確認 |
|---|---|
| 需求 | 列明每個分段、跨區通訊、移動性、延遲、容量及恢復目標,區分必要二層延伸與可改用三層的服務。 |
| 平台 | 依原廠文件核對型號、軟件版本、授權、EVPN 路由類型、L2/L3 VNI、Anycast Gateway、BUM、多歸屬及規模上限。 |
| Underlay | 驗證地址規劃、ECMP、路由收斂、VTEP loopback、MTU、故障域及 Route Reflector 可用性。 |
| Overlay | 建立 VLAN、L2 VNI、L3 VNI、VRF、路由目標及政策對照,檢查端點學習、MAC 移動與重複地址。 |
| 營運 | 準備分層排障程序、遙測、設定備份、升級及回復方案,並在實驗環境重現主要故障情境。 |
常見問題
園區網絡何時適合採用 VXLAN EVPN?
數據中心何時適合採用 VXLAN EVPN?
VXLAN EVPN 是否適合跨站延伸同一個二層網絡?
部署 VXLAN EVPN 前要核對哪些平台功能及相容性?
權威來源及延伸閱讀
- RFC 7348:Virtual eXtensible Local Area Network(VXLAN) — 描述 VXLAN 封裝、VNI、VTEP、UDP 傳輸及 Overlay 架構。
- RFC 7432:BGP MPLS-Based Ethernet VPN — 描述 EVPN 的 BGP 控制平面、MAC/IP 可達性及多歸屬等基礎概念;VXLAN 平台的實際支援仍須依原廠文件確認。
- Cisco Nexus 9000 NX-OS 10.6(x):Configuring the Underlay — 原廠平台文件,說明該平台版本的 VTEP 可達性、VXLAN 封裝、IP Underlay 轉送及 VNI/BUM 多播映射;其他設備、功能、授權及軟件版本須另查相應原廠文件。