Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

EX 系列、QFX 系列和 PTX 系列设备的 VXLAN 限制

在 QFX 系列和 EX 系列交换机上配置虚拟可扩展 LAN (VXLAN) 时,请注意以下部分中所述的约束。在这些部分中,“第 3 层”是指面向网络的接口,用于执行 VXLAN 封装和解封装,“第 2 层侧”指的是面向服务器的接口,该接口是映射到 VXLAN 的 VLAN 的成员。

QFX5xxx、EX4300-48MP、EX4400 和 EX4600 交换机的 VXLAN 约束

  • 虚拟机箱或虚拟机箱结构 (VCF) 上的 VXLAN 支持存在以下限制和建议:

    • 我们仅在园区网络中支持 EX4300-48MP 虚拟机箱上的 EVPN-VXLAN。

    • 独立 EX4400 交换机和 EX4400 虚拟机箱支持 EVPN-VXLAN。对于多宿主用例,主机可以多宿主到独立 EX4400 交换机,但我们不支持使用 ESI-LAG 接口到 EX4400 虚拟机箱的多宿主机。
    • 在数据中心网络中,我们仅在包含所有 QFX5100 交换机的虚拟机箱或 VCF 上支持 EVPN-VXLAN,而在任何其他混合或非混合虚拟机箱或 VCF 上均不支持。我们在运行 Junos OS 版本的 EVPN-VXLAN 数据中心环境中支持 VCF,从 14.1X53-D40 开始,到 17.1R1 之前开始。但是,我们不建议在 QFX5100 虚拟机箱或 VCF 上使用 EVPN-VXLAN,因为功能支持仅与运行 Junos OS 版本 14.1X53-D40 的独立 QFX5100 交换机支持不一致。

      我们已将 Junos OS 版本 21.4R1 一般弃用了 VCF 支持。

    • 当 QFX5100 虚拟机箱在 VXLAN 接口上学习 MAC 地址时,MAC 表条目可能需要 10 到 15 分钟才能老化(默认老化间隔为 5 分钟的 2 到 3 倍)。当虚拟机箱从一台虚拟机箱成员交换机上的传入数据包中学习 MAC 地址,然后必须在前往目标的路上通过虚拟机箱端口 (VCP) 链路将该数据包转发至虚拟机箱中的另一个成员交换机时,就会出现这种情况。虚拟机箱会标记第二个成员交换机中再次看到的 MAC 地址,因此 MAC 地址可能不会超过第一个交换机的一到两个附加老化间隔。只能在第二台虚拟机箱成员交换机上关闭 VXLAN 接口上的 MAC 学习,因此您无法避免此情况下的额外延迟。

  • (仅限 QFX5120 交换机)通过面向核心的 3 层标记接口或 IRB 接口进行通道传输的流量将丢弃。为避免这种限制,您可以配置灵活的 VLAN 标记。有关详细信息,请参阅 了解 VXLAN

  • (QFX5110 和 QFX5120)如果使用灵活的以太网服务封装在企业风格中配置接口,设备将丢弃该接口上传输的第 2 层 VXLAN 封装数据包。要解决此问题,请在服务提供商风格中配置接口,而不是使用企业风格。有关企业风格和服务提供商风格配置的详细信息,请参阅 灵活以太网服务封装。有关在 EVPN-VXLAN 交换矩阵中配置灵活以太网服务的概述,请参阅 了解使用 EVPN-VXLAN 的灵活以太网服务支持

  • (QFX5110 和 QFX5120 交换机)在 EVPN-VXLAN 交换矩阵中,如果本机 VLAN 与服务提供商式配置中的 VLAN 相同,我们不在同一物理接口上支持企业样式、服务提供商风格和本机 VLAN 配置。本机 VLAN 可以是企业式配置中的 VLAN 之一。有关企业风格和服务提供商风格配置的详细信息,请参阅 灵活以太网服务封装

  • (QFX5100、QFX5110、QFX5200 和 QFX5210 交换机)我们支持默认交换机路由实例和 MAC VRF 路由实例 (instance-type mac-vrf) 中的 VXLAN 配置。

    (EX4300-48MP 和 EX4600 交换机)我们仅在默认交换机路由实例中支持 VXLAN 配置。

  • (QFX5100、QFX5200、QFX5210、EX4300-48MP 和 EX4600 交换机)不支持在不同 VXLAN 之间路由流量。

    注意:

    以下交换机支持截至指示版本的 VXLAN 路由,因此此限制不再适用:

    • EX4300-48MP 交换机:从 Junos OS 19.4R1 版开始。

    • QFX5210 交换机:从 Junos OS 版本 21.3R1 开始。

  • (QFX5100、QFX5110、QFX5120、EX4600 和 EX4650 交换机)这些交换机在 VXLAN 底层 IRB 接口上仅支持一个 VTEP 下一跳跃。如果您不想使用多个出口端口,但需要多个 VTEP 下一跳跃,作为解决方法,您可以执行以下操作之一:

    • 在交换机和远程 VTEP 之间放置路由器,这样两者之间只有一个下一跳跃。

    • 使用物理第 3 层接口而不是 IRB 接口实现远程 VTEP 可访问性。

  • (QFX5110 交换机)默认情况下,VXLAN 与第 3 层逻辑接口之间的路由流量(例如,使用 命令配置的 set interfaces interface-name unit logical-unit-number family inet address ip-address/prefix-length 接口)未启用。如果 EVPN-VXLAN 网络中需要此路由功能,则可以执行一些附加配置以使其正常工作。有关更多信息,请参阅 了解如何配置 VXLAN 和第 3 层逻辑接口以实现互操作

  • EVPN-VXLAN 叠加网络中使用的集成路由和桥接 (IRB) 接口不支持 IS-IS 路由协议。

  • (QFX5100、QFX5110、QFX5120、QFX5200、QFX5210、EX4300-48MP 和 EX4600 交换机)物理接口不能是 VLAN 和 VXLAN 的成员。也就是说,执行 VXLAN 封装和解封装的接口也不能是 VLAN 的成员。例如,如果映射到 VXLAN 的 VLAN 是中继端口 xe-0/0/0 的成员,则作为 xe-0/0/0 成员的任何其他 VLAN 也必须分配给 VXLAN。

    注意:

    从 Junos OS 18.1R3 和 18.4R1 版本开始,QFX5100、 QFX5110、QFX5200 和 QFX5210 交换机以及 QFX5120 和 EX4650 交换机的 Junos OS 版本 19.4R1,这种限制不再适用,因为您可以在物理接口上配置灵活的以太网服务。(聚合以太网 (AE) 捆绑接口也是如此。)

    此外,从 QFX5110 和 QFX5120 交换机上的 Junos OS 20.3R1 版开始,我们仅使用服务提供商风格的接口配置在同一物理接口上支持第 2 层 VLAN 和 VXLAN 逻辑接口。

    有关更多信息,请参阅 了解使用 EVPN-VXLAN 的灵活以太网服务支持

  • (QFX5120、EX4400 和 EX4650 交换机)通过在接入端口上对 VXLAN 流量进行 802.1X 身份验证,RADIUS 服务器会在认证后将流量从原始 VLAN 动态切换到您配置为支持 VXLAN 的 VLAN 的动态 VLAN。支持 VXLAN 的 VLAN 是一种 VLAN,您可以使用层次结构中的 vxlan vni vni[edit vlans vlan-name]语句来配置 VXLAN 网络标识符 (VNI) 映射。

    配置 802.1X 动态 VLAN 及其相应的 VNI 映射时,还必须将原始 VLAN 配置为具有 VNI 映射的 VXLAN。如果未明确将端口配置为 VLAN 的成员,则端口将使用默认 VLAN。在这种情况下,您必须将默认 VLAN 配置为具有 VNI 映射的支持 VXLAN 的 VLAN。

  • VXLAN 不支持多机箱链路聚合组 (MC-LAG)。

    注意:

    在 EVPN-VXLAN 环境中,EVPN 多宿主主动-主动模式(而非 MC-LAG)用于主机和叶设备之间的冗余连接。

  • 第 3 层不支持 IP 分片和解构。

  • 第 2 层不支持以下功能:

    • (QFX5100、QFX5200、QFX5210、EX4300-48MP 和 EX4600 交换机)使用 EVPN-VXLAN 侦听 IGMP。

    • 冗余中继组 (RTG)。

    • 不支持在超出风暴控制级别时关闭第 2 层接口或暂时关闭接口的能力。

    • 我们不支持 VXLAN 的全部 STP、MSTP、RSTP 或 VSTP (xSTP) 功能。但是,您可以在边缘(接入端口)上配置 xSTP,以支持 BPDU 块的边缘支持。有关详细信息,请参阅 BPDU 保护生成树协议

  • VXLAN 不支持访问端口安全功能,例如以下功能:

    • DHCP 侦听。

    • 动态 ARP 检测。

    • MAC 限制和 MAC 移动限制。

      注意:

      异常:

      使用 Contrail 控制器的 OVSDB-VXLAN 环境中的 OVSDB 托管接口支持 MAC 限制。有关详细信息,请参阅 OVSDB 托管接口上支持的功能

  • 在以下情况下,不支持入口节点复制:

    • 当 PIM 用于控制平面(手动 VXLAN)时。

    • 将 SDN 控制器用于控制平面 (OVSDB-VXLAN)时。

    EVPN-VXLAN 支持入口节点复制。

  • VXLAN 不支持 PIM-BIDIR 和 PIM-SSM。

  • 如果将端口镜像实例配置为镜像从执行 VXLAN 封装的接口发出的信息流镜像,镜像数据包的源和目标 MAC 地址将无效。原始 VXLAN 流量不会受到影响。

  • (仅限 QFX5110 交换机)启用 EVPN-VXLAN 的 IRB 接口不支持 VLAN 防火墙过滤器。

  • (EX4650 和 QFX5000 系列交换机)防火墙过滤器和监管器支持:

    • (QFX5100 交换机)对于启用 EVPN-VXLAN 的传输流量,不支持防火墙过滤器和监管器。它们仅在面向 CE 的接口的入口方向上受支持。

    • (QFX5100 交换机)对于 EVPN-VXLAN 单层 IP 交换矩阵中的 IRB 接口,仅在通过 IRB 接口路由的非封装帧的入口点支持防火墙过滤和管制。

    • (EX4650、QFX5110 和 QFX5120 交换机)我们支持将路由 VXLAN 接口(IRB 接口)作为入口路由访问控制列表 [IRACL] 的入口过滤和管制。

    • (QFX5110、QFX5120 和 QFX5210 交换机)我们支持在非路由 VXLAN 接口上作为入口端口 ACL [IPACL] 进行入口过滤和管制。

    • (QFX5110 和 QFX5120 交换机)非路由 VXLAN 接口上的过滤和管制支持延伸至出口方向,因为出口端口 ACL ([EPACL])。

  • (仅限 EX4300-48MP 交换机)不支持以下接口配置样式:

    • 服务提供商风格,其中物理接口分为多个逻辑接口,每个接口都专用于特定客户 VLAN。 extended-vlan-bridge 封装类型在物理接口上配置。

    • 灵活的以太网服务,这是一种封装类型,支持物理接口,同时支持服务提供商和企业样式的接口配置。

    有关这些接口配置样式的详细信息,请参阅 灵活以太网服务封装

  • (仅限 QFX5100 交换机) no-arp-suppression 使用配置语句,您可以在一个或多个指定的 VLAN 上关闭对 ARP 请求的抑制。但是,从 Junos OS 18.4R3 版开始,您必须关闭所有 VLAN 上的此功能。为此,您可以使用以下配置选项之一:

    • 使用批量命令关闭所有 VLANset groups group-name vlans * no-arp-suppression 上的功能。借助此命令,我们使用星号 (*) 作为通配符,指定所有 VLAN。

    • 使用 命令关闭每个 VLAN 上的功能—set vlans vlan-name no-arp-suppression

    注意:

    从 Junos OS 版本 19.1R1 开始的 EX 系列和 QFX 系列交换机上不再支持该 no-arp-suppression 语句。声明已被弃用。

  • QFX5120-48Y、QFX5120-32C 和 QFX5200 交换机支持分层等价多路径 (ECMP),允许这些交换机执行两级路由解析。但是,所有其他 QFX5xxx 交换机不支持层次化 ECMP。因此,当 EVPN 类型 5 数据包封装在 VXLAN 标头上,然后由不支持分层 ECMP 的 QFX5xxx 交换机解封后,交换机将无法解析内部数据包中的两层路由。然后交换机丢弃数据包。

  • (QFX5100、QFX5110、QFX5120、QFX5200 和 QFX5210 交换机)在同时支持集中路由桥接叠加和边缘路由桥接叠加上配置的 VLAN 的设备上配置 IRB 接口时, 对于集中路由桥接叠加,IRB 接口上的 IRB MAC 地址和虚拟网关 MAC 地址必须与 IRB 接口上的 IRB MAC 地址和虚拟网关 MAC 地址不同,以用于边缘路由桥接叠加。

  • (仅限 QFX5110 和 QFX5120 交换机)在 EVPN-VXLAN 叠加中,我们不支持在默认路由实例 (default.inet.0) 中的 IRB 接口上运行路由协议。相反,我们建议将 IRB 接口包括在类型的 vrf路由实例中。

  • 以下限制适用于 VXLAN 和 VLAN。

    • (仅限 QFX5xxx 交换机)在配置虚拟路由和转发 (VRF) 实例之间的路由泄漏时,必须使用 IPv4 前缀等于或长于 /16 的子网掩码指定每个前缀,或 IPv6 前缀等于或超过 /64。如果您指定的子网掩码不符合这些参数,则指定的路由不会泄露。

    • (仅限 QFX5120 交换机)默认情况下,QFX5120 交换机可分配 5 MB 的共享缓冲区,以吸收突发组播信息流。如果组播信息流突发超过 5 MB,交换机将丢弃交换机在超出缓冲空间后接收的数据包。为防止交换机在发生此情况时丢弃组播数据包,您可以执行以下操作之一:

      • shared-buffer 使用层次结构级别中的[edit class-of-service]配置语句,重新分配组播信息流中较高百分比的共享缓冲区。有关微调共享缓冲区的详细信息,请参阅 了解 CoS 缓冲区配置

      • 在即将出现组播流量爆发的瞻博网络交换机上,在出口链路上应用整形程序。

    • (仅限 QFX5xxx 交换机)如果您已在接口上启用风暴控制,则可能会注意到接口的配置流量与实际流量速率之间的显著差异。这种差异是内部风暴控制表的结果,该仪可量化接口的实际流量速率,例如 64 kbps、128 kbps、192 kbps 等。

  • (QFX5xxx 和 EX46xx 交换机)不能使用封装 BFD 数据包的 VXLAN 的硬件辅助内联双向转发检测 (BFD)。此外,如果配置 EVPN 叠加 BGP 对等互连,请使用分布式 BFD 而不是硬件辅助内联 BFD。 了解 BFD 如何检测网络故障 ,了解您可以配置的不同类型的 BFD 会话的详细信息。

  • (QFX5xxx 和 EX46xx 交换机)我们不支持在同一设备上同时配置和使用 MPLS 和 EVPN-VXLAN。我们受此限制是因为基于 Broadcom 的平台使用相同的硬件表来存储 MPLS 和 VXLAN 功能集使用的隧道和虚拟端口信息。

    此外,您不能使用带有 EVPN 和 VXLAN 叠加的 MPLS 底层;这是 Broadcom 硬件的限制

QFX10000 系列交换机的 VXLAN 限制

  • VXLAN 不支持 MC-LAG。

    注意:

    在 EVPN-VXLAN 环境中,EVPN 多宿主主动-主动模式(而非 MC-LAG)用于主机和叶设备之间的冗余连接。

  • 第 3 层不支持 IP 分片。

  • 第 2 层不支持以下功能:

    • 在 Junos OS 版本 17.2R1 之前,在 Junos OS 版本中使用 EVPN-VXLAN 侦听 IGMP 侦听。

    • STP(任何变体)。

  • VXLAN 不支持接入端口安全功能。例如,不支持以下功能:

    • DHCP 侦听。

    • 动态 ARP 检测。

    • MAC 限制和 MAC 移动限制。

  • 如果 SDN 控制器用于控制平面 (OVSDB-VXLAN),则不支持入口节点复制。EVPN-VXLAN 支持入口节点复制。

  • 部署在 EVPN-VXLAN 环境中的 QFX10000 交换机不支持 IPv6 物理底层网络。

  • 当 QFX10000 交换机上的下一跳跃数据库包括底层网络和 EVPN-VXLAN 叠加网络的下一跳跃时,VXLAN 对等方的下一跳跃不能是以太网分段标识符 (ESI) 或虚拟隧道端点 (VTEP) 接口。

  • EVPN-VXLAN 叠加网络中使用的 IRB 接口不支持 IS-IS 路由协议。

  • 应用于启用 EVPN-VXLAN 的 IRB 接口的 VLAN 防火墙过滤器。

  • EVPN-VXLAN 环境中使用的 IRB 接口不支持基于过滤器的转发 (FBF)。

  • 在配置 EVPN-VXLAN 时,QFX10002、QFX10008 和 QFX10016 交换机不支持端口镜像和分析。

  • 在同时支持集中路由桥接叠加和边缘路由桥接叠加上配置的 VLAN 的设备上配置 IRB 接口时, 对于集中路由桥接叠加,IRB 接口上的 IRB MAC 地址和虚拟网关 MAC 地址必须与 IRB 接口上的 IRB MAC 地址和虚拟网关 MAC 地址不同,以用于边缘路由桥接叠加。

  • 在 EVPN-VXLAN 叠加中,我们不支持在默认路由实例 (default.inet.0) 中的 IRB 接口上运行路由协议。相反,我们建议将 IRB 接口包括在类型的 vrf路由实例中。

PTX10000 系列路由器上的 VXLAN 限制

  • 不能在这些设备上使用防火墙过滤器来阻止 VXLAN 隧道终止。