云网基础篇-第四篇:VXLAN 基础配置实战——BD/VNI 创建、VTEP 部署
在云数据中心和 overlay 网络建设中,VXLAN(Virtual eXtensible Local Area Network)已成为突破传统 VLAN 规模限制、实现跨三层网络二层互通的核心技术。本篇以实战为导向,聚焦 VXLAN 部署中的两个关键步骤:BD(Bridge Domain)与 VNI(VXLAN Network Identifier)的创建,以及 VTEP(VXLAN Tunnel End Point)的部署配置。我们将基于典型的数据中心 Spine-Leaf 架构,结合主流交换机(如 Cisco NX-OS / Huawei CloudEngine / Arista EOS 风格命令行)给出可操作的配置示例,并解释每一步的设计意图。

一、VXLAN 基础模型回顾
在进入配置前,先明确三个核心概念:
VTEP:VXLAN 隧道端点,负责封装/解封装 VXLAN 报文,是 overlay 网络的边界设备。
VNI:24 位标识符,用于区分不同的 VXLAN 广播域,相当于 overlay 中的 VLAN ID,取值范围 1~16777215。
BD:桥接域,在交换机内部将物理端口、VLAN 和 VNI 关联起来,实现同一 VNI 下各终端间的二层转发。
配置的实质是:将物理接口(或子接口)接入 BD,BD 再映射到 VNI,VTEP 通过该 VNI 与其他 VTEP 建立隧道,最终形成跨主机的二层逻辑网络。
二、环境规划与配置前检查
假设我们有两台 Leaf 交换机(Leaf-1、Leaf-2)和一台 Spine 交换机(仅做 IP 路由)。租户需要两个 overlay 网络:VNI 100 用于业务 A,VNI 200 用于业务 B。每台 Leaf 下挂多台服务器,服务器通过 Trunk 端口接入,携带 VLAN 10(对应 VNI 100)和 VLAN 20(对应 VNI 200)。
配置前的检查清单:
底层 IP 网络可达:所有 VTEP 的环回口(Loopback0)IP 已配置,且通过 OSPF/BGP 实现路由互通。
启用 VXLAN 特性:设备需支持 NVE(Network Virtualization Edge)并开启相关 license。
组播或 BGP EVPN 选择:小规模静态配置可依赖组播进行 BUM 流量复制;生产环境推荐 BGP EVPN 作为控制平面。本篇以静态手工配置(Ingress Replication)为例,适用于中小规模场景。
二、第一步:创建 Bridge Domain(BD)并绑定 VNI
BD 是 VXLAN 转发的逻辑实体。在大部分厂商中,BD 与 VLAN 类似,但独立于传统 VLAN 表。以下是基于 Cisco NX-OS 风格的配置片段(其他厂商命令结构相似,仅关键字不同):
feature vn-segment-vlan-based feature nv overlay
开启必要特性后,创建 BD 并关联 VNI:
vlan 10 vn-segment 100 ! vlan 20 vn-segment 200
在 NX-OS 中,传统 VLAN 与 VNI 通过 vn-segment 指令绑定,无需单独创建 BD 对象。而在华为 CE 系列中,则需要明确配置桥域:
bridge-domain 10 vxlan vni 100 ! bridge-domain 20 vxlan vni 200
无论哪种方式,核心动作均是:为每个 VNI 分配一个 BD 标识,并建立一对一映射。注意 VNI 全局唯一,不可重复使用。
三、第二步:配置 VTEP 接口(NVE)
VTEP 接口是 VXLAN 隧道的逻辑端点,通常绑定一个环回口 IP 作为源地址。同时需指定对端 VTEP 列表(Ingress Replication 模式下)或启用 EVPN 自动发现。我们以静态手工方式,在 Leaf-1 上配置 NVE 接口:
interface nve1 source-interface loopback0 member vni 100 ingress-replication protocol static peer-ip 10.0.0.2 // Leaf-2 的 VTEP 地址 peer-ip 10.0.0.3 // Leaf-3(若有) member vni 200 ingress-replication protocol static peer-ip 10.0.0.2
上述配置中:
source-interface loopback0指定 VTEP 的源 IP,必须为三层可达的地址。每个 VNI 下通过
peer-ip手工指定远端 VTEP,用于 BUM(广播、未知单播、组播)流量的复制转发。生产环境中若超过 10 个对端,建议改用 EVPN 自动发现。对称地,在 Leaf-2 上需配置相同的 VNI 并指向 Leaf-1 的 IP(10.0.0.1)。
若采用 BGP EVPN 控制平面,则无需静态 peer-ip,而是通过 BGP 传递 VNI 和 VTEP 信息,配置会简化为:
interface nve1 source-interface loopback0 member vni 100 suppress-arp member vni 200 suppress-arp
同时开启 BGP 地址族 L2VPN EVPN 即可。本篇聚焦基础实战,故后续仍以静态方式继续。
四、第三步:将物理端口接入 BD
VXLAN 的最终目的是让服务器流量进入 overlay。通常服务器以 Trunk 方式接入 Leaf,不同 VLAN 对应不同 VNI。需要将物理接口划入对应的 VLAN,而该 VLAN 已绑定 VNI,流量自然进入相应 BD。
在 Leaf-1 上,假设接口 Ethernet1/1 连接服务器:
interface ethernet1/1 switchport mode trunk switchport trunk allowed vlan 10,20 spanning-tree port type edge
此时,从服务器发出的 VLAN 10 帧进入 Leaf 后,因 VLAN 10 关联 VNI 100,交换机查找 BD 并执行 VXLAN 封装,源 VTEP 为 loopback0,目的 VTEP 为配置的 peer-ip(10.0.0.2),外层 UDP 端口 4789,VNI 置为 100。
对于 VLAN 20 同理,封装为 VNI 200 转发。
五、关键附加配置:ARP 泛洪抑制与 MAC 表
VXLAN 带来的常见问题是 BUM 流量泛滥。为了优化,应开启 ARP 抑制(代理 ARP 回应)和 MAC 表老化调整。在 BD 或 NVE 下可配置:
interface nve1 member vni 100 suppress-arp local-mac-table aging-time 300
suppress-arp 使 VTEP 能够回应本地的 ARP 请求,减少广播跨隧道传播。但需注意,该功能依赖 VTEP 本地已学习到终端 MAC/IP 表项,故初始仍需少量广播泛洪。
六、验证配置与连通性测试
完成双端配置后,按顺序验证:
VTEP 隧道状态:执行
show nve peers确认对端 VTEP 已建立(状态为 Up)。VNI 映射:
show nve vni查看 VNI 100/200 是否关联到正确的 BD 和 VLAN。MAC 表学习:在服务器 A 上 ping 通服务器 B 前,先查看
show mac address-table vlan 10和show l2route mac-ip all(EVPN 环境),确认本地和远端 MAC 已学习。端到端测试:从服务器 A(VNI 100)ping 远端服务器 B(同 VNI 100)。若不通,检查底层 IP 路由、防火墙策略、VXLAN UDP 端口 4789 是否被中间设备阻断。
常见排障方向:
检查 VTEP 源接口的 MTU(建议 1600 以上,避免 VXLAN 封装后分片)。
确认服务器网关位于 Leaf 上(即 VTEP 作为网关)或为集中式网关。若为分布式网关,还需配置 anycast gateway IP。
对于静态 Ingress Replication,务必两端 peer-ip 互指,否则单向流量不通。
七、进阶:多租户与 QoS 考量
当租户数量增多(VNI 成百上千),BD 配置可结合模板化脚本批量生成。同时注意每个 VNI 独立 MAC 表,设备 MAC 容量需提前规划。QoS 方面,可在 NVE 接口下配置 DSCP 标记,确保 VXLAN 内层流量优先级映射到外层 IP 头。
八、生产环境部署建议
优先选用 BGP EVPN 替代静态 peer-ip,以支持自动发现、防环和快速收敛。
为 VTEP 环回口配置独立的 VRF 或管理路由实例,避免与业务流量相互干扰。
定期清理过期的 MAC 表项,并监控 NVE 隧道计数器的丢包情况。
在配置变更前,备份当前配置(尤其 BD-VNI 映射表),防止误删除导致业务中断。
结语
通过上述实战步骤,我们完成了 BD/VNI 的创建、VTEP 的部署以及端口接入的完整链路。VXLAN 配置的难点不在于命令本身,而在于对 overlay 转发逻辑和路由设计的理解。掌握本篇的基础配置后,读者可进一步学习 EVPN 分布式网关、多站点互联(VXLAN over MPLS)等高级主题。网络虚拟化的道路,始于每一次准确的 BD 映射和每一条 peer-ip 的添加。
(全文约 2100 字)


客服1