VXLAN技术

VXLAN技术

一、VXLAN简介

1、定义

VXLAN(Virtual eXtensible Local Area Network):采用MAC in UDP(User Datagram Protocol)封装方式,是NVO3(Network Virtualization over Layer 3)中的一种网络虚拟化技术。

2、VXLAN解决传统网络遇到的问题:

(1)、虚拟机规模受网络规格限制:

①、VXLAN将虚拟机发出的数据包封装在UDP中,并使用物理网络的IP、MAC地址作为外层头进行封装,对网络只表现为封装后的参数。
②、除VXLAN网络边缘设备,网络中的其他设备不需要识别虚拟机的MAC地址,减轻了设备的MAC地址学习压力,提升了设备性能。

(2)、网络隔离能力限制:

VXLAN引入了类似VLAN ID的用户标识(VNI),由24 bit组成,支持多达16 M的VXLAN段的网络隔离,对用户进行隔离和标识不再受到限制,可满足海量租户。

(3)、虚拟机迁移范围受网络架构限制:

对具有同一网段IP地址的VM而言,即使其物理位置不在同一个二层网络中,但从逻辑上看,相当于处于同一个二层域。即VXLAN技术在三层网络之上,构建出了一个虚拟的大二层网络。

3、Underlay网络

1、概念:即物理网络,作为构架上层逻辑网络的基层。

4、Overlay网络

1、概念:在物理网络上通过隧道技术搭建出虚拟的二层或三层逻辑网络。Overlay网络通过封装技术、利用Underlay网络提供的三层转发路径,实现租户报文在不同站点间传递。对于租户来说,Underlay网络是透明的,只能感知到Overlay网络。

二、VXLAN术语

1、NVE(Network Virtualization Edge):网络虚拟边缘节点NVE,实现网络虚拟化功能的网络实体。
2、VTEP(VXLAN Tunnel Endpoints):VTEP是VXLAN隧道端点,封装在NVE中,用于VXLAN报文的封装和解封装。

①、VXLAN报文中源IP地址为本节点的VTEP地址,VXLAN报文中目的IP地址为对端节点的VTEP地址,一对VTEP地址就对应着一个VXLAN隧道。

3、VNI(VXLAN Network Identifier):VXLAN网络标识VNI类似VLAN ID,用于区分VXLAN段,不同VXLAN段的虚拟机不能直接二层相互通信。

①、个VNI表示一个租户,即使多个终端用户属于同一个VNI,也表示一个租户。VNI由24比特组成,支持多达16M的租户。
②、在分布式网关部署场景下,VNI分为二层VNI和三层VNI。
a、二层VNI是普通的VNI,以1:1方式映射到广播域BD,实现VXLAN报文同子网的转发。
b、三层VNI和VPN实例进行关联,用于VXLAN报文跨子网的转发。

4、BD(Bridge Domain):BD是VXLAN网络中转发数据报文的二层广播域。
5、VBDIF(Virtual Bridge Domain Interface)接口:基于BD创建的三层逻辑接口。通过VBDIF接口配置IP地址可实现不同网段的VXLAN间,及VXLAN和非VXLAN的通信,也可实现二层网络接入三层网络。
6、VAP(Virtual Access Point):虚拟接入点VAP,即VXLAN业务接入点,可以是二层子接口或VLAN

①、当接入节点是二层子接口时,通过在二层子接口上配置流封装类型实现不同的接口接入不同的数据报文,将二层子接口关联广播域BD后,可实现数据报文通过BD转发。
②、当业务接入点是VLAN时,需要将VLAN绑定到广播域BD,也可以实现数据报文通过BD转发。

7、VXLAN网关(Gateway):和VLAN类似,不同VNI之间的VXLAN,及VXLAN和非VXLAN之间不能直接相互通信。为了使VXLAN之间,以及VXLAN和非VXLAN之间能够进行通信,即VXLAN网关。

VXLAN网关分为二层网关和三层网关:
①、二层网关:用于解决租户接入VXLAN虚拟网络的问题,也可用于同一VXLAN虚拟网络的子网通信。
②、三层网关:用于VXLAN虚拟网络的跨子网通信以及外部网络的访问。

三、VXLAN部署方式

1、VXLAN部署方式

部署方式分为:控制器部署方式和单机部署方式

2、控制器部署方式

控制器方式是指通过iMaster NCE-Fabric控制器来动态建立VXLAN隧道,控制器通过NETCONF协议控制设备VXLAN隧道的建立。

案例列举:基于控制器+VXLAN解决方案网络架构

在这里插入图片描述

云平台:实现对网络资源、计算资源和存储资源的按需调度,提供业务管理、运维界面。Neutron为云平台的组件,用于提供网络服务
网络控制器:完成网络配置。iMaster NCE-Fabric控制器通过RESTful接口,接收来自云平台网络模型配置信息,并转化为相应的配置命令,并通过NETCONF协议与网络设备对接建立的通道,将命令下发到基础网络层的网络设备
基础网络:物理网络和虚拟网络统一规划

3、单机部署方式

传统网络部署方式,按照网络规划登录到每台设备上进行配置。云计算数据中心中,此方式无法协同云平台实现网络的自动化部署。

四、VXLAN报文格式

在这里插入图片描述

在这里插入图片描述

1、VXLAN 头部:

①、VXLAN Flags:8比特,取值为00001000。
②、VNI:VXLAN网络标识,24比特,用于区分VXLAN段。
③、保留字段Reserved:24比特和8比特,必须设置为0。

2、UDP头部(Outer UDP header):

①、DestPort:目的UDP端口号是4789。
②、Source Port:源端口号是通过哈希算法计算后的值。

3、外层IP头部(Outer IP header):

①、IP SA:源IP地址是VXLAN隧道本端VTEP的IP地址。
②、IP DA:目的IP地址是VXLAN隧道远端VTEP的IP地址。

4、外层以太网帧头部(Outer Ethernet header):

①、MAC DA:在发送报文的虚拟机所属VTEP上根据目的VTEP地址查找路由表,路由表中下一跳IP地址对应的MAC地址。
②、MAC SA:发送报文的虚拟机所属VTEP的MAC地址。
③、802.1Q Tag:可选字段,该字段为报文中携带的VLAN Tag。
④、Ethernet Type:以太报文类型。

五、VXLAN网关划分

1、VXLAN网关

(1)、二层网关:用于解决租户接入VXLAN虚拟网络的问题,也可用于同一VXLAN虚拟网络的子网通信。
(2)、三层网关:用于VXLAN虚拟网络的跨子网通信以及外部网络的访问。VXLAN三层网关又可以分为集中式网关和分布式网关

2、VXLAN三层网关部署方式

(1)、集中式网关部署

①、概念:集中式网关是指将三层网关集中部署在一台设备上,所有跨子网的流量都经过三层网关进行转发,实现流量的集中管理。

在这里插入图片描述

②、部署集中式网关的优点

对跨子网流量进行集中管理,网关的部署和管理比较简单。

③、部署集中式网关的缺点

a、转发路径不是最优:同一二层网关下跨子网的数据中心三层流量都需要经过集中三层网关转发。
b、ARP表项规格瓶颈:由于采用集中三层网关,通过三层网关转发的终端租户的ARP表项都需要在三层网关上生成,而三层网关上的ARP表项规格有限,这不利于数据中心网络的扩展。

(2)、分布式网关部署

①、VXLAN分布式网关是指:在典型的“Spine-Leaf”组网结构下,将Leaf节点作为VXLAN隧道端点VTEP,每个Leaf节点都可作为VXLAN三层网关,Spine节点不感知VXLAN隧道,只作为VXLAN报文的转发节点。
在这里插入图片描述

当Server1和Server2设备相互访问时:

Server1和Server2服务器不在同一个网段,但是都连接到一个Leaf节点。Server1和Server2通信时,流量只需要在Leaf1节点进行转发,不再需要经过Spine节点。

②、Spine节点:关注于高速IP转发,强调的是设备的高速转发能力。
③、Leaf节点:

a、作为VXLAN网络中的二层网关设备,与物理服务器或VM对接,用于解决终端租户接入VXLAN虚拟网络的问题。
b、作为VXLAN网络中的三层网关设备,进行VXLAN报文封装/解封装,实现跨子网的终端租户通信,以及外部网络的访问。

④、分布式网关的特点

a、同一个Leaf节点既可以做VXLAN二层网关,也可以做VXLAN三层网关,部署灵活。
b、Leaf节点只需要学习自身连接服务器的ARP表项,而不必像集中三层网关一样,需要学习所有服务器的ARP表项,解决了集中式三层网关带来的ARP表项瓶颈问题,网络规模扩展能力强。

六、VXLAN配置

1、配置

(1)、创建广播域BD

[Huawei] bridge-domain *bd-id* //系统视图下创建广播域BD,进入BD视图。ID取值范围为1~16777215。

(2)、创建VNI

[Huawei-bd100] vxlan vni *vni-id*  
//BD视图下创建VXLAN网络标识VNI并关联广播域BD。ID取值范围为1~16777215。

(3)、创建NVE接口

[Huawei] interface nve *nve-number* 
//创建NVE接口,并进入NVE接口视图。一般情况下NVE接口编号有且仅为1。

(4)、配置源VTEP的IP地址

[Huawei-Nve1] source *ip-address* 
//配置源端VTEP的IP地址。推荐使用Loopback接口的地址。

(5)、配置头端复制列表

[Huawei-Nve1] vni *vni-id* head-end peer-list *ip-address* 
//NVE视图下配置VNI指定多个远端VTEP的IP地址建立头端复制列表。本端NVE将根据此列表复制并转发报文。

(6)、配置业务接入(子接口接入方式)

[Huawei-GE1/0/1.1] encapsulation { dot1q [ vid low-vid [ to high-vid ] ] | default | untag | qinq [ vid id ]}
//二层子接口视图下配置流封装类型,实现不同二层子接口接入不同的数据报文。

(7)、配置业务接入点(VLAN接入方式)

[Huawei-bd100] l2 binding vlan vlan-id
//BD视图下配置。全局VLAN绑定到广播域BD前,请确保全局VLAN已经创建和相关接口已加入该VLAN。

(8)、配置三层网关

[Huawei] interface vbdif bd-id
//系统视图下创建VBDIF接口,并进入VBDIF接口视图后续配置网关IP地址。

2、同子网互访配置案例

两台交换机配置VXLAN隧道,实现相同网段三台PC之间的互访。

在这里插入图片描述

(1)、SW1 配置如下:

[SW1] bridge-domain 100
[SW1-bd100] vxlan vni 10000
[SW1-bd100] quit[SW1] interface Nve 1
[SW1-Nve1] source 1.1.1.1
[SW1-Nve1] vni 10000 head-end peer-list 2.2.2.2
[SW1-Nve1] quit[SW1] interface GigabitEthernet 1/0/1.1 mode l2
[SW1-GigabitEthernet1/0/1.1] encapsulation untag
[SW1-GigabitEthernet1/0/1.1] bridge-domain 100
[SW1] interface GigabitEthernet 1/0/2.1 mode l2
[SW1-GigabitEthernet1/0/2.1] encapsulation untag
[SW1-GigabitEthernet1/0/2.1] bridge-domain 100

(2)、SW2 配置如下:

[SW2] bridge-domain 100
[SW2-bd100] vxlan vni 10000
[SW2-bd100] quit[SW2] interface Nve 1
[SW2-Nve1] source 2.2.2.2
[SW2-Nve1] vni 10000 head-end peer-list 1.1.1.1
[SW2-Nve1] quit[SW2] bridge-domain 100
[SW2-bd100] l2 binding vlan 1

SW1和SW2的接入方式:SW1为二层子接口接入方式,而SW2为绑定VLAN的接入方式

3、不同子网互访 (集中式网关) 配置案例

在这里插入图片描述

三台交换机配置VXLAN隧道,实现跨网段两台PC之间的互访。VXLAN网关集中在SW3。

(1)、SW1 配置如下:

[SW1] bridge-domain 100
[SW1-bd100] vxlan vni 10000[SW1] interface Nve 1
[SW1-Nve1] source 1.1.1.1
[SW1-Nve1] vni 10000 head-end peer-list 3.3.3.3[SW1] interface GigabitEthernet 1/0/1.1 mode l2
[SW1-GigabitEthernet1/0/1.1] encapsulation untag
[SW1-GigabitEthernet1/0/1.1] bridge-domain 100

(2)、SW2 配置如下:

[SW2] bridge-domain 200
[SW2-bd100] vxlan vni 20000[SW2] interface Nve 1
[SW2-Nve1] source 2.2.2.2
[SW2-Nve1] vni 20000 head-end peer-list 3.3.3.3[SW2] interface GigabitEthernet 1/0/1.1 mode l2
[SW2-GigabitEthernet1/0/1.1] encapsulation untag
[SW2-GigabitEthernet1/0/1.1] bridge-domain 200

(3)、SW3 配置如下:

[SW3] bridge-domain 100
[SW3-bd100] vxlan vni 10000[SW3] bridge-domain 200
[SW3-bd200] vxlan vni 20000[SW3] interface Nve 1
[SW3-Nve1] source 3.3.3.3
[SW3-Nve1] vni 10000 head-end peer-list 1.1.1.1
[SW3-Nve1] vni 20000 head-end peer-list 2.2.2.2[SW3] interface Vbdif100
[SW3-Vbdif100] ip address 192.168.1.1 24[SW3] interface Vbdif200
[SW3-Vbdif200] ip address 192.168.2.1 24

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/848322.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

使用 Logback.xml 配置文件输出日志信息

官方链接:Chapter 3: Configurationhttps://logback.qos.ch/manual/configuration.html 配置使用 logback 的方式有很多种,而使用配置文件是较为简单的一种方式,下述就是简单描述一个 logback 配置文件基本的配置项: 由于 logba…

Vuforia AR篇(七)— 二维码识别

目录 前言一、什么是Barcode ?二、使用步骤三、点击二维码显示信息四、效果 前言 在数字化时代,条形码和二维码已成为连接现实世界与数字信息的重要桥梁。Vuforia作为领先的AR开发平台,提供了Barcode Scanner功能,使得在Unity中实…

json和axion结合

目录 java中使用JSON对象 在pom.xml中导入依赖 使用 public static String toJSONString(Object object)把自定义对象变成JSON对象 json和axios综合案例 使用的过滤器 前端代码 响应和请求都是普通字符串 和 请求时普通字符串,响应是json字符串 响应的数据是…

MySQL换路径(文件夹)

#MySQL作为免费数据库很受欢迎,即使公司没有使用,自己也可以用。它是一个服务,在点击CtrlAltDelete选择任务管理器后,它在服务那个归类里。 经常整理计算机磁盘分类的小伙伴,如果你们安装了MySQL,并且想移…

插件:Plugins

一、安装网格插件

重大变化,2024软考!

根据官方发布的2024年度计算机技术与软件专业技术资格(水平)考试安排,2024年软考上、下半年开考科目有着巨大变化,我为大家整理了相关信息,大家可以看看! 🎯2024年上半年:5月25日&am…

高并发短视频系统设计:架构、存储与性能优化全解

1. 系统概况与需求分析 1.1 短视频系统简介 当前短视频行业的快速发展,加上用户对高清、流畅观看体验的需求不断提升,对系统的并发处理能力、视频处理速度、存储效率等多方面都提出了极高的要求。那么,我们首先需要了解一个完整的短视频系统…

msvcp140.dll是什么dll文件?msvcp140.dll文件的丢失要怎么去修复?

msvcp140.dll是什么dll文件?一般会问出这种问题的人,都是遇到了msvcp140.dll丢失的情况了,这时候你的一些程序是打不开的,你需要修复好msvcp140.dll文件才可以正常的打开程序,今天我们就来了解一下msvcp140.dll这文件&…

hcia datacom学习(11):vlan基础配置

1.vlan作用 (1)限制广播域:广播被限制在vlan内,不会在vlan间转发 (2)提高安全性:不同vlan的报文在传输时是相互隔离的 (3)灵活构建:交换机可以把不同终端分…

【实物+仿真设计】基于单片机的物流皮带传输监控系统设计

《基于单片机的物流皮带传输监控系统设计 实物仿真》 整体功能: 本设计采用以单片机为核心控制器,以及传感器检测部分作为输入部分,以报警、显示、洒水、排烟、电机停止模块作为输出部分,构成整个物流皮带传输监控系统。 本设计…

【Linux】信号(一)

信号我们将从信号产生,信号的保存,信号处理分别进行讲解~ 至少大思路是这样。开始之前还要进行一些基础知识的铺垫。 目录 从生活中提炼一些结论:信号概念的一些储备:信号产生:一、kill指令:二、键盘组合键…

win11右键二级菜单恢复成win10一级菜单

winr输入“cmd”回车,打开cmd窗口,输入如下命令,并回车。reg add "HKCU\Software\Classes\CLSID\{86ca1aa0-34aa-4e8b-a509-50c905bae2a2}\InprocServer32" /f /ve提示cuccessfully,表示操作成功。重启电脑即可。 如下…

Qt信号槽与函数直接调用性能对比

1. 测试方法 定义一个类Recv,其中包含一个成员变量num和一个成员函数add(),add()实现num的递增。 另一个类Send通过信号槽或直接调用的方法调用Recv的add函数。 单独开一个线程Watcher,每秒计算num变量的增长数值,作为add函数被调…

4.2 索引及其操作

对数据库中的表进行查询操作时有两种搜索扫描方式,一种是全表扫描,另一种就是使用表上建立的索引进行扫描。 全表扫描要查找某个特定的行,必须从头开始一一查看表中的每一行,与查询条件做对比,返回满足条件的记录&…

【AndroidStudio旧版本BUG问题】完美解决运行报错问题Invalid keystore format

由于之前安装的版本导致AndroidStudio 运行报错:Invalid keystore format 在如下截图的路径中删了debug.keystore重新打开Android Studio运行一下就好了!!! 下面介绍各个模块功能: adbkey 是 Android Debug Bridge (AD…

如何处理SSL证书过期问题?

SSL证书是网络安全的重要组成部分,它为网站提供了数据加密、身份验证和增强用户信任等多重保护。然而,SSL证书并非永久有效,其有效期通常为一年。当SSL证书过期时,网站安全性会受到影响,甚至可能面临安全风险。本文旨在…

《2024年网络安全预测:未来规划深度洞察》

2024 年打击网络对手的计划。 阅读报告,了解我们的专家对 2024 年网络安全行业的预测,包括: 攻击者将人工智能融入其行动中,防御者利用它来加强检测和响应 民族国家继续开展网络行动以实现其地缘政治目标 攻击者继续利用零日漏洞…

【UML用户指南】-08-对基本结构建模-图

目录 1、41视图 2、术语和概念 3、结构图 (1)类图(class diagram): (2)构件图:(component diagram) (3)组合结构图:…

会声会影2024官方旗舰版最新版评测

随着数字内容创作的兴起,越来越多的人开始关注视频制作领域。对于初学者和专业人士来说,选择一款适合自己的视频编辑软件是非常重要的。今天,我将为大家全面而深入地评测会声会影2024最新版,从易用性、功能性以及性价比方面进行评…

js 数字精确度

事情的起源: 项目中 填写的赔付金额是小数 传给后端需要 *100 9.87 *100 传给后端后是986.9999999999999 后端直接取整 就变成了9.86了 0.1 0.2 ! 0.3 console.log(0.1 0.2) //0.30000000000000004 console.log(0.1 0.2 0.3) //false1. 数字的存储 浮点数是用…