VXLAN与EVPN:大二层与多租户的网络底座

导语:传统 VLAN ID 只有 4094 个、跨三层难扩展,VXLAN 用 24 位标识把二层网络"叠"在 IP 之上。

一、为什么要关注(背景与痛点)

数据中心与多园区融合后,虚拟机跨机房迁移需要大二层;某企业园区多业务系统需隔离又共享物理网;VLAN 数量见顶、广播域难跨园区。VXLAN 解决了 VLAN 的规模上限与跨子网二层互通难题,是融合架构的关键技术。

二、核心原理 / 关键概念

  • VXLAN:MAC-in-UDP 封装,24 位 VNI 提供约 1600 万逻辑网络,underlay 跑 IP,overlay 跑二层。
  • EVPN:用 BGP 作为控制平面分发 MAC/IP 可达性,告别泛洪学习,支持对称/非对称 IRB。
  • 与 VLAN 的区别:VLAN 是二层标签、受 4094 限制、难跨三层;VXLAN 是 Overlay、可跨 IP 骨干、支持大租户。
  • 多厂商客观对比:
维度 华为 新华三(H3C) 锐捷 思科 迈普 信创国产
控制平面 EVPN EVPN EVPN EVPN(VXLAN) EVPN EVPN 思路
推荐场景 云/数据中心 数据中心/园区 园区 Overlay 大型 DC 多场景 信创 DC
运维复杂度 中低 中高

注:各厂商命令语法略有差异,概念一致。

三、落地做法 / 操作步骤

  1. 规划 underlay(用 OSPF/IS-IS 打通设备环回地址)。
  2. 建 Overlay:配置 EVPN 实例、VNI 映射、NVE 接口指向对端 VTEP。
  3. 示例(思路,H3C 风格):
evpn vpn-instance vpn1
 route-distinguisher 1:1
 vxlan vni 10001
interface Nve1
 source 1.1.1.1
 vni 10001 head-end peer 2.2.2.2

各厂商命令语法略有差异。

四、网络如何为数据存储/备份提供安全底座

在融合架构里,把信创云盘/群晖 NAS 存储节点放进独立 VNI,与办公、对外服务逻辑隔离,又不增加物理布线。跨园区备份流量走 VXLAN 隧道经专线,远程副本不暴露公网;对外共享入口仍置 DMZ,ACL 限定源。Overlay 的租户隔离让存储流量"看得见、管得住"。

五、常见误区 / 避坑提醒

  • underlay 没做无环与 MTU(建议≥1600)规划,隧道分片丢包。
  • 把 VXLAN 当 VLAN 平替,忽略组播/头端复制对核心的压力。
  • 控制平面与转发平面混布,故障排查困难。
  • 忽视 VNI 与租户的映射文档,后期运维混乱。

六、小结与行动建议

更多企业 IT 实战经验,请浏览本站技术博客,或联系我们获取方案支持。