L2VPN 叠加网络 · RFC 7432 / 7348

基于 VXLAN 的 EVPN

在 VXLAN 数据面(RFC 7348)上运行的 Ethernet VPN(RFC 7432):已成为开放硬件上多租户数据中心网络 overlay、DCI 与大规模 L2VPN 的现行标准。

EVPN-VXLAN Fabric

由两个 spine、三个 leaf 构成的 fabric,leaf VTEP 之间建立 VXLAN 隧道。最右侧的一对 leaf 绑定为一个 ESI,向双归属的 CE 提供全活多归属。

EVPN-VXLAN 网络拓扑:包含两台 spine、三台 leaf、VXLAN 隧道,以及一个 ESI 多归属的客户边缘
EVPN-VXLAN:两 spine、三 leaf 网络,采用 VXLAN 隧道,并在 CE 上实现 ESI 多归属。

什么是 EVPN-VXLAN

EVPN(RFC 7432)是一个 BGP 地址族(L2VPN EVPN,AFI 25,SAFI 70),通过一组路由类型承载 MAC 与 IP 可达性信息。它最初为 MPLS 传输设计,并在 RFC 8365 中扩展到 VXLAN,从而成为现代数据中心网络 overlay 的主流控制面。

VXLAN(RFC 7348)将 L2 帧封装在 UDP/IP 报头中,实现跨 L3 基础设施的 L2 域扩展。VTEP(VXLAN 隧道端点)负责封装的发起与终结。使用 EVPN 作为控制平面后,VTEP 发现与 MAC 分发通过 BGP 完成,而非依赖数据平面泛洪,从而消除了传统 VXLAN 部署的扩展性问题。

EVPN Type-2 路由承载用于 VNI 内主机可达性的 MAC/IP 绑定。Type-5 路由承载用于子网间和外部路由的 IP 前缀:这是 RFC 9136 定义的、跨 VXLAN 域实现数据中心互联(DCI)的关键机制。

EVPN 路由类型

EVPN 通过一小组由 fabric 协同使用的 BGP 路由类型来承载可达性:主机路由用于定位端点,组播路由用于构建泛洪列表,前缀路由用于处理 Layer 3。

  • Type-1, Ethernet Auto-Discovery: 通告 Ethernet Segment,并为 all-active 多归属实现快速收敛与别名(aliasing)(RFC 7432)。
  • Type-2, MAC/IP Advertisement: 承载主机的 MAC 与 IP 绑定,使 fabric 通过 BGP 而非泛洪来学习端点。
  • Type-3, Inclusive Multicast Ethernet Tag (IMET): 通告某 VTEP 对某广播域的加入意向,并为广播、未知单播(unknown-unicast)和组播流量构建每个 EVI 的泛洪列表。
  • Type-4, Ethernet Segment: 发现共享同一 Ethernet Segment 的 PE,并驱动 Designated Forwarder 选举,从而确保 BUM 流量不会被重复转发。
  • Type-5, IP Prefix: 为子网间路由和数据中心互联通告 IP 前缀,是 EVPN L3VPN 的基础(RFC 9136)。

OcNOS 通告 Type-2、Type-3、Type-4 和 Type-5 路由,并支持按 EVI 的选择性多归属以及按 VNI 的 route-target 策略。

多归属与 IRB

EVPN All-Active 多归属 (RFC 7432 §8)使 CE 设备能够同时连接至多个 PE 并实现负载分担。Designated Forwarder(DF)选举可防止 BUM 流量重复。叶节点上的 Integrated Routing and Bridging(IRB)在接入层实现 L3 网关功能:流量在首跳 VTEP 本地路由,消除经中央网关的不必要发夹转发。

OcNOS Implementation

OcNOS-DC 在 Broadcom Trident 3 和 Trident 4 平台上实现 EVPN-VXLAN。OcNOS-SP 在 Qumran2c 和 Jericho2c+ 硬件上增加 EVPN over MPLS 和 DCI。

EVPN 路由类型

支持 Type-2 (MAC/IP)、Type-3 (Inclusive Multicast)、Type-4 (ES)、Type-5 (IP Prefix),可按 EVI 配置选择性多归属,并按 VNI 实施 route target 导入/导出策略。

多归属

支持 All-Active 与 Single-Active 多归属:基于 LACP 的 ESI 自动派生、按 RFC 8584 进行 DF 选举,并在上游故障时执行批量撤回。

IRB / Anycast GW

Symmetric IRB(RFC 9135)。分布式 anycast 网关:所有 leaf VTEP 上使用相同的 MAC/IP。GARP 抑制。在 leaf 上进行 ARP/ND 代理。

VXLAN 数据平面

VTEP 封装/解封装由硬件卸载,内部 L2/L3 查找以线速完成;支持跨多 VTEP 的 ECMP,并利用 UDP 源端口熵实现 spine 负载分担。

DCI: Type-5

面向 DC 间路由的 RFC 9136 Type-5 IP 前缀路由。支持 L3VNI 之间路由泄漏的 EVPN 网关功能。支持拉伸 L2 和路由式 DCI 模式。

BFD 集成

支持用于 VTEP 可达性检测的 BFD 与 BGP BFD:实现亚秒级收敛,触发 EVPN 路由撤回与重新通告。

QoS: PFC/DCB

支持在 VXLAN 隧道内对 DSCP 重新标记,并在 VXLAN 网络中传播 PFC 以承载无损存储与 RoCEv2 流量;亦支持按 VNI 的 QoS 策略。

OpenConfig Telemetry

通过 gNMI 流式上送 EVPN BGP RIB;提供按 VNI 的 MAC/IP 计数与 VTEP 利用率,并支持 OpenConfig L2VPN EVPN YANG 模型(OC 3.x)。

OcNOS-Validated Hardware

仅供参考。 以下平台是经 EVPN-VXLAN 验证硬件的代表性子集。完整且实时更新的合格平台列表(含 ASIC、端口密度与版本覆盖情况)维护于 OcNOS 硬件兼容性列表中。

Edgecore AS7326-56X
Trident 3 X7 · 48×25G + 8×100G
Edgecore AS7726-32X
Trident 3 X7 · 32×100G
Edgecore AS9726-32DB
Trident 4 · 32×400G
UfiSpace S9300-32D
Trident 4 · 32×400G
UfiSpace S8901-54XC
Trident 3 X5 · 48×25G + 6×100G
UfiSpace S9600-56DX
Qumran2c · 48×100G + 8×400G
UfiSpace S9610-36D
Jericho2c+ · 36×400G · DCI
UfiSpace S9600-32X
Qumran2c · DCI

对比所有 OcNOS 验证平台上的 EVPN-VXLAN 支持

Open Feature Matrix →
常见问题

常见问题

什么是EVPN?
EVPN(Ethernet VPN)是一种 BGP 控制平面,采用 L2VPN EVPN 地址族,在共享 fabric 上提供 Layer 2 与 Layer 3 服务。它在 BGP 中通告 MAC 与 IP 可达性,取代 flood-and-learn,使网络通过路由学习端点。
EVPN-VXLAN 与 EVPN-MPLS 有何区别?
EVPN-VXLAN 在数据平面上使用 IP fabric 之上的 VXLAN 隧道,常见于 data center;而 EVPN-MPLS 使用 MPLS 传输,常见于 service provider 网络。两者共享相同的 BGP EVPN 控制平面,区别仅在于数据包的封装与转发方式。
在 L3VPN 中 EVPN route type 5 用于什么?
EVPN route type 5 通告 IP 前缀,提供跨 fabric 的子网间和站点间 Layer 3 VPN 路由。与承载主机 MAC 和 IP 条目的 type 2 不同,type 5 承载汇总前缀,从而在 EVPN L3VPN 中实现子网间和站点间的 IP 连接。
EVPN 中的 ESI 多归属是什么?
ESI多归属将设备连接到共享同一Ethernet Segment Identifier(ESI)的多台PE交换机,从而实现all-active转发,每条链路同时承载流量。BGP EVPN负责负载分担和快速故障切换,因此不会有链路闲置,故障影响也被局部化。
EVPN与单纯的VXLAN有什么区别?
普通 VXLAN 通过泛洪来发现 MAC 地址,且没有控制平面;而 EVPN 引入 BGP 来通告 MAC 与 IP 可达性并协调多归属。EVPN over VXLAN 减少了不必要的泛洪,并增加了普通 VXLAN 所缺乏的 Layer 3 路由与 all-active 冗余。
什么是 EVPN IRB?它如何实现 EVPN L3VPN?
EVPN Integrated Routing and Bridging(RFC 9135)使叶节点能够在本地既完成子网内桥接又完成子网间路由,无需将流量发夹转发至中央网关。与 Type-5 IP 前缀路由(RFC 9136)配合,可实现 EVPN L3VPN:在整个 fabric 内以及数据中心之间进行租户路由。OcNOS 运行采用分布式任播网关的对称式 IRB。
什么是 EVPN Type-3 路由?
EVPN Type-3 路由,即 RFC 7432 中正式称为 Inclusive Multicast Ethernet Tag(IMET)的路由,用于通告 VTEP 对某广播域的关注,使对等体获知广播、未知单播和组播流量的发送目标。它为每个 EVPN 实例构建泛洪列表,以控制平面信令取代数据平面泛洪。OcNOS 按 VNI 通告 Type-3 IMET 路由。
什么是 EVPN E-Tree?
EVPN E-Tree(RFC 8317)将 MEF 的有根多点模型引入 EVPN。Root 站点可到达所有站点,而 Leaf 站点仅能到达 Root 且彼此之间无法互通,适用于接入汇聚和批发宽带。EVPN 按 PE、按接入电路或按 MAC 通告 Root 或 Leaf 状态,并在控制平面和数据平面同时过滤叶到叶流量。
EVPN E-LAN 与 E-Line 有何区别?
E-LAN 是一种多点到多点的以太网服务,多个站点共享一个广播域,由 EVPN 通过基于 VLAN 或 VLAN 感知实例(RFC 7432)提供。E-Line 是两个端点之间的点到点服务,由 EVPN VPWS(RFC 8214)提供。任意到任意的租户连接使用 E-LAN,伪线式电路使用 E-Line。