我们已经准备好了,你呢?

2025我们与您携手共赢,为您的企业形象保驾护航!

云网基础篇-第四篇:VXLAN 基础配置实战——BD/VNI 创建、VTEP 部署

在云数据中心和 overlay 网络建设中,VXLAN(Virtual eXtensible Local Area Network)已成为突破传统 VLAN 规模限制、实现跨三层网络二层互通的核心技术。本篇以实战为导向,聚焦 VXLAN 部署中的两个关键步骤:BD(Bridge Domain)与 VNI(VXLAN Network Identifier)的创建,以及 VTEP(VXLAN Tunnel End Point)的部署配置。我们将基于典型的数据中心 Spine-Leaf 架构,结合主流交换机(如 Cisco NX-OS / Huawei CloudEngine / Arista EOS 风格命令行)给出可操作的配置示例,并解释每一步的设计意图。

一、VXLAN 基础模型回顾

在进入配置前,先明确三个核心概念:

  • VTEP:VXLAN 隧道端点,负责封装/解封装 VXLAN 报文,是 overlay 网络的边界设备。

  • VNI:24 位标识符,用于区分不同的 VXLAN 广播域,相当于 overlay 中的 VLAN ID,取值范围 1~16777215。

  • BD:桥接域,在交换机内部将物理端口、VLAN 和 VNI 关联起来,实现同一 VNI 下各终端间的二层转发。

配置的实质是:将物理接口(或子接口)接入 BD,BD 再映射到 VNI,VTEP 通过该 VNI 与其他 VTEP 建立隧道,最终形成跨主机的二层逻辑网络。

二、环境规划与配置前检查

假设我们有两台 Leaf 交换机(Leaf-1、Leaf-2)和一台 Spine 交换机(仅做 IP 路由)。租户需要两个 overlay 网络:VNI 100 用于业务 A,VNI 200 用于业务 B。每台 Leaf 下挂多台服务器,服务器通过 Trunk 端口接入,携带 VLAN 10(对应 VNI 100)和 VLAN 20(对应 VNI 200)。

配置前的检查清单:

  1. 底层 IP 网络可达:所有 VTEP 的环回口(Loopback0)IP 已配置,且通过 OSPF/BGP 实现路由互通。

  2. 启用 VXLAN 特性:设备需支持 NVE(Network Virtualization Edge)并开启相关 license。

  3. 组播或 BGP EVPN 选择:小规模静态配置可依赖组播进行 BUM 流量复制;生产环境推荐 BGP EVPN 作为控制平面。本篇以静态手工配置(Ingress Replication)为例,适用于中小规模场景。

二、第一步:创建 Bridge Domain(BD)并绑定 VNI

BD 是 VXLAN 转发的逻辑实体。在大部分厂商中,BD 与 VLAN 类似,但独立于传统 VLAN 表。以下是基于 Cisco NX-OS 风格的配置片段(其他厂商命令结构相似,仅关键字不同):

feature vn-segment-vlan-based feature nv overlay

开启必要特性后,创建 BD 并关联 VNI:

vlan 10 vn-segment 100 ! vlan 20 vn-segment 200

在 NX-OS 中,传统 VLAN 与 VNI 通过 vn-segment 指令绑定,无需单独创建 BD 对象。而在华为 CE 系列中,则需要明确配置桥域:

bridge-domain 10 vxlan vni 100 ! bridge-domain 20 vxlan vni 200

无论哪种方式,核心动作均是:为每个 VNI 分配一个 BD 标识,并建立一对一映射。注意 VNI 全局唯一,不可重复使用。

三、第二步:配置 VTEP 接口(NVE)

VTEP 接口是 VXLAN 隧道的逻辑端点,通常绑定一个环回口 IP 作为源地址。同时需指定对端 VTEP 列表(Ingress Replication 模式下)或启用 EVPN 自动发现。我们以静态手工方式,在 Leaf-1 上配置 NVE 接口:

interface nve1 source-interface loopback0 member vni 100 ingress-replication protocol static peer-ip 10.0.0.2 
// Leaf-2 的 VTEP 地址 peer-ip 10.0.0.3 
// Leaf-3(若有) member vni 200 ingress-replication protocol static peer-ip 10.0.0.2

上述配置中:

  • source-interface loopback0 指定 VTEP 的源 IP,必须为三层可达的地址。

  • 每个 VNI 下通过 peer-ip 手工指定远端 VTEP,用于 BUM(广播、未知单播、组播)流量的复制转发。生产环境中若超过 10 个对端,建议改用 EVPN 自动发现。

  • 对称地,在 Leaf-2 上需配置相同的 VNI 并指向 Leaf-1 的 IP(10.0.0.1)。

若采用 BGP EVPN 控制平面,则无需静态 peer-ip,而是通过 BGP 传递 VNI 和 VTEP 信息,配置会简化为:

interface nve1 source-interface loopback0 member vni 100 suppress-arp member vni 200 suppress-arp

同时开启 BGP 地址族 L2VPN EVPN 即可。本篇聚焦基础实战,故后续仍以静态方式继续。

四、第三步:将物理端口接入 BD

VXLAN 的最终目的是让服务器流量进入 overlay。通常服务器以 Trunk 方式接入 Leaf,不同 VLAN 对应不同 VNI。需要将物理接口划入对应的 VLAN,而该 VLAN 已绑定 VNI,流量自然进入相应 BD。

在 Leaf-1 上,假设接口 Ethernet1/1 连接服务器:

interface ethernet1/1 switchport mode trunk switchport trunk allowed vlan 10,20 spanning-tree port type edge

此时,从服务器发出的 VLAN 10 帧进入 Leaf 后,因 VLAN 10 关联 VNI 100,交换机查找 BD 并执行 VXLAN 封装,源 VTEP 为 loopback0,目的 VTEP 为配置的 peer-ip(10.0.0.2),外层 UDP 端口 4789,VNI 置为 100。

对于 VLAN 20 同理,封装为 VNI 200 转发。

五、关键附加配置:ARP 泛洪抑制与 MAC 表

VXLAN 带来的常见问题是 BUM 流量泛滥。为了优化,应开启 ARP 抑制(代理 ARP 回应)和 MAC 表老化调整。在 BD 或 NVE 下可配置:

interface nve1 member vni 100 suppress-arp local-mac-table aging-time 300

suppress-arp 使 VTEP 能够回应本地的 ARP 请求,减少广播跨隧道传播。但需注意,该功能依赖 VTEP 本地已学习到终端 MAC/IP 表项,故初始仍需少量广播泛洪。

六、验证配置与连通性测试

完成双端配置后,按顺序验证:

  1. VTEP 隧道状态:执行 show nve peers 确认对端 VTEP 已建立(状态为 Up)。

  2. VNI 映射show nve vni 查看 VNI 100/200 是否关联到正确的 BD 和 VLAN。

  3. MAC 表学习:在服务器 A 上 ping 通服务器 B 前,先查看 show mac address-table vlan 10show l2route mac-ip all(EVPN 环境),确认本地和远端 MAC 已学习。

  4. 端到端测试:从服务器 A(VNI 100)ping 远端服务器 B(同 VNI 100)。若不通,检查底层 IP 路由、防火墙策略、VXLAN UDP 端口 4789 是否被中间设备阻断。

常见排障方向:

  • 检查 VTEP 源接口的 MTU(建议 1600 以上,避免 VXLAN 封装后分片)。

  • 确认服务器网关位于 Leaf 上(即 VTEP 作为网关)或为集中式网关。若为分布式网关,还需配置 anycast gateway IP。

  • 对于静态 Ingress Replication,务必两端 peer-ip 互指,否则单向流量不通。

七、进阶:多租户与 QoS 考量

当租户数量增多(VNI 成百上千),BD 配置可结合模板化脚本批量生成。同时注意每个 VNI 独立 MAC 表,设备 MAC 容量需提前规划。QoS 方面,可在 NVE 接口下配置 DSCP 标记,确保 VXLAN 内层流量优先级映射到外层 IP 头。

八、生产环境部署建议

  1. 优先选用 BGP EVPN 替代静态 peer-ip,以支持自动发现、防环和快速收敛。

  2. 为 VTEP 环回口配置独立的 VRF 或管理路由实例,避免与业务流量相互干扰。

  3. 定期清理过期的 MAC 表项,并监控 NVE 隧道计数器的丢包情况。

  4. 在配置变更前,备份当前配置(尤其 BD-VNI 映射表),防止误删除导致业务中断。

结语

通过上述实战步骤,我们完成了 BD/VNI 的创建、VTEP 的部署以及端口接入的完整链路。VXLAN 配置的难点不在于命令本身,而在于对 overlay 转发逻辑和路由设计的理解。掌握本篇的基础配置后,读者可进一步学习 EVPN 分布式网关、多站点互联(VXLAN over MPLS)等高级主题。网络虚拟化的道路,始于每一次准确的 BD 映射和每一条 peer-ip 的添加。


(全文约 2100 字)

滕州市启明星网络科技有限公司——10年专注滕州本地建站服务,提供企业官网定制、网店代运营、SEO优化一站式解决方案。从策划到落地,从上线到推广,我们让您的每一分投入都转化为看得见的商机。 如果您有网站建设,网站改版,域名注册,主机空间,手机网站建设,网站备案,电商托管,抖音运营,短视频营销,SEO优化,GEO优化等方面的需求,请拨打咨询热线: 18866698839,免费获取专属方案,我们将成为您创业路上的技术合伙人,助力打造低成本、快部署、强转化、可成长的线上业务阵地。

我们已经准备好了,你呢?

2025我们与您携手共赢,为您的企业形象保驾护航!