EVPN-VXLAN 上の GRE
EVPN-VXLAN 上の GRE を使用すると、VXLAN トンネル内で GRE パケットのカプセル化とカプセル化解除が可能になります。これにより、ネットワークセグメントを横断する際に、内部トラフィックが中間デバイスにさらされるのを防ぎます。
Junos OS Evolved上のEVPN-VXLANタイプ2トンネルを介したGRE(Generic Routing Encapsulation)の統合は、転送ASICを活用してGREパケットのカプセル化とカプセル化解除を行います。この機能により、EVPN-VXLANを利用して、遠隔地からのGREフレームをデータセンターネットワークを通じて効率的に転送できます。GREカプセル化とカプセル化解除のサポートに加え、VXLANブリッジドメインのIRB(統合型ルーティングおよびブリッジング)インターフェイスの tunnel-loopback オプションなどの設定により、複雑なトンネリング設定の柔軟性とパフォーマンスが向上します。さらに、IPv4アンダーレイのみのサポートや、ループバック要件によるDLB(ダイナミックロードバランシング)ポートあたりの最大スループット400Gbpsなど、特定の運用パラメーターと制限が含まれています。
EVPN-VXLANサポートと比較したGREのメリット
-
複雑なトンネリングシナリオをサポートし、多様なユースケースに対応し、全体的なデータトラフィック管理を改善することで、ネットワークの柔軟性を高めます。
-
VXLANトンネル内のGREトラフィックをカプセル化することで、セキュリティを強化します。これにより、外部デバイスや潜在的な脅威からトラフィックを分離することで、セキュリティ層が追加されます。
-
GREカプセル化とカプセル化解除に転送ASICを利用することでトラフィック処理効率を向上させ、データセンターネットワーク環境での高いパフォーマンスを確保します。
-
既存のEVPN-VXLANおよびGRE設定を使用して構成と実装を簡素化し、新しいコマンドや大規模な再構成の必要性を最小限に抑えます。
概要
Junos OS EvolvedプラットフォームにGRE over EVPN-VXLANを実装する場合、転送ASICを活用して、VXLANトンネル内でGREパケットをカプセル化およびカプセル化解除します。これにより、内部ペイロードを中間デバイスから隠しながら、さまざまなネットワークセグメント間でGREトラフィックを効率的に通過できます。
カプセル化の場合、パケットはGREカプセル化され、ループバックしてVXLANカプセル化が追加されます。GREでカプセル化されたパケットがVXLANカプセル化のために適切にループバックできるようにするには、 bypass-loopback オプションを設定しないでください。
カプセル化解除には、宛先IRBインターフェイスの下に tunnel-loopback オプションを設定します。VXLANヘッダーが最初にカプセル化解除され、次に tunnel-loopback 設定により、カプセル化解除のためにGREパケットをループバックできます。これにより、内部トラフィックが VXLAN ネットワーク全体で整合性を維持できるようになります。
EVPN-VXLAN上でGREを設定するには、EVPN-VXLANおよびGRE用の既存のJunos OS Evolved CLIコマンドを使用することで、設定プロセスを合理化します。主な設定手順には、カプセル化解除用の tunnel-loopback ステートメントを使用した宛先IRBインターフェイスの設定が含まれます。たとえば、 set interfaces irb unit unit-number family inet tunnel-loopback次のコマンドを入力します。さらに、トラフィックの適切なカプセル化とカプセル化解除を確保するには、適切なルーティングインスタンスとプロトコル設定を構成する必要があります。この設定は、複数のセグメントにわたるネットワークトラフィックの運用効率とセキュリティを維持するために重要です。
注意事項と制限事項
VXLAN 上で GRE を展開する場合は、以下の注意点と制限に留意してください。
-
カプセル化とカプセル化解除の両方にループバック処理が必要で、DLBポートあたりの全体的なスループットが制限されます。
-
サポートはIPv4アンダーレイに限定されます。
-
タイプ 5 の VXLAN トンネルはサポートされていません。
-
フレキシブルトンネルインターフェイス(FTI)の
bypass-loopbackオプションはサポートされていません。 -
フィルターベースのGREカプセル化解除は、カプセル化解除ではサポートされていません。
これらの制約にもかかわらず、GRE over VXLAN はネットワーク設計の柔軟性と拡張性を向上させ、幅広い導入シナリオで安全かつ効率的なトラフィック トラバーサルを可能にします。
EVPN-VXLANデータセンターを使用したネットワークのユースケースの例
このユースケースでは、PTXベースのデータセンターでEVPN-VXLANを通過する特定のトラフィックをGREカプセル化を使用してシールドするネットワークを示しています。
この例では、サイト A のネットワークに、サイト B に送信されるトラフィックがあります。トラフィックはEVPN-VXLANを使用してPTXベースのデータセンターを通過する必要があり、GREを使用してデータセンターを通過するトラフィックをカプセル化しています。また、サイトBに送信する前にGREトラフィックに対して特定のサービスを実行するCEデバイスを介してトラフィックをルーティングしています。
にGREオーバー VXLANを使用するネットワーク
図1 は、VXLANネットワークを通過するトランジットトラフィックのパスを示しています。
この例では、サイトAのトラフィックがGREを使用してカプセル化され、PTXサーバーに送信されます。
GREトラフィックは、PTXスパインに到達してもカプセル化解除されず、サイトAとL2-VRFルーティングインスタンスを介して送信され、そこでさらにVXLANでカプセル化されてからリーフスイッチに送信されます。
リーフスイッチは、GREでカプセル化されたトラフィックをサービス用にCEに転送します。GREカプセル化は、内部ペイロードをVXLANネットワーク内の他のデバイスから保護します。
CEデバイスはサービスを実行し、トラフィックをリーフスイッチに返し、そこでVXLANを使用してPTXスパインに送り返されます。
スパインは、リーフスイッチからトラフィックを受信し、VXLANのカプセル化を解除してGREカプセル化を認識します。IRB の下の tunnel-loopback 設定は、GRE カプセル化解除のために GRE パケットを inet.0 を介してループします。
内部ペイロードが完全にカプセル化解除された後、サイトBに転送されます。
設定例
以下の例は、 図 1 に示すデバイスの関連構成を示しています。これらの設定は、VXLAN を介した GRE の設定に重点を置いており、IP ファブリック アンダーレイの実装に必要なすべての設定が含まれているわけではありません。
サイトA
サイトAの設定には、GREトンネル、物理インターフェイス、およびBGPネイバーが含まれます。
set chassis fpc 0 pic 0 tunnel-services bandwidth 10g
set chassis network-services enhanced-ip
set interfaces ge-0/0/0 unit 0 family inet address 10.20.0.1/24
set interfaces gr-0/0/0 unit 0 tunnel source 172.16.128.128
set interfaces gr-0/0/0 unit 0 tunnel destination 172.16.128.1
set interfaces gr-0/0/0 unit 0 family inet address 10.255.57.1/31
set interfaces ge-0/0/2 flexible-vlan-tagging
set interfaces ge-0/0/2 encapsulation flexible-ethernet-services
set interfaces ge-0/0/2 unit 100 vlan-id 100
set interfaces ge-0/0/2 unit 100 family inet address 10.100.0.2/24
set interfaces ge-0/0/2 unit 200 vlan-id 200
set interfaces ge-0/0/2 unit 200 family inet address 10.200.0.2/24
set interfaces lo0 unit 0 family inet address 172.16.128.128/32
set policy-options policy-statement bgpOut term 1 from route-filter 172.16.128.128/32 exact
set policy-options policy-statement bgpOut term 1 then accept
set policy-options policy-statement greOut term 1 from route-filter 10.20.0.0/24 exact
set policy-options policy-statement greOut term 1 then accept
set routing-instances r1 instance-type virtual-router
set routing-instances r1 routing-options static route 0.0.0.0/0 next-hop 10.200.0.1
set routing-instances r1 interface ge-0/0/2.200
set routing-options autonomous-system 65002
set protocols bgp group SiteA-PTX type external
set protocols bgp group SiteA-PTX export bgpOut
set protocols bgp group SiteA-PTX peer-as 65001
set protocols bgp group SiteA-PTX neighbor 10.100.0.1
set protocols bgp group GRE type external
set protocols bgp group GRE export greOut
set protocols bgp group GRE peer-as 65001
set protocols bgp group GRE neighbor 10.255.57.0
PTXスパイン
PTXスパイン設定には、GREトンネルとサイトAへのインターフェイス、サイトAとL2-VRFルーティングインスタンス、リーフに接続するインターフェイス、およびさまざまな接続用のBGPグループが含まれます。
BGP グループは以下に接続します。
-
サイトAルーティングインスタンスからサイトAへ
-
ローカルPTXスパインへのサイトAルーティングインスタンス
-
ローカルPTXスパインからリーフまで
-
Site-AルーティングインスタンスへのローカルPTXスパイン
-
ローカルPTXスパインをサイトAのGREグループに転送
さらに、IRB 1024の tunnel-loopback 設定により、スパインはVXLANカプセル化解除後にGREパケットをループバックしてカプセル化解除を行うことができます。
set interfaces et-0/0/5 flexible-vlan-tagging set interfaces et-0/0/5 encapsulation flexible-ethernet-services set interfaces et-0/0/5 unit 100 vlan-id 100 set interfaces et-0/0/5 unit 100 family inet address 10.100.0.1/24 set interfaces et-0/0/5 unit 200 vlan-id 200 set interfaces et-0/0/5 unit 200 family inet address 10.200.0.1/24 set interfaces et-0/0/11 mtu 9192 set interfaces et-0/0/11 unit 0 family inet address 10.1.0.1/24 set interfaces fti0 unit 1 tunnel encapsulation gre source address 172.16.128.1 set interfaces fti0 unit 1 tunnel encapsulation gre destination address 172.16.128.128 set interfaces fti0 unit 1 tunnel encapsulation gre allow-fragmentation set interfaces fti0 unit 1 family inet mtu 1360 set interfaces fti0 unit 1 family inet address 10.255.57.0/31 set interfaces irb mtu 9000 set interfaces irb gratuitous-arp-reply set interfaces irb unit 1024 family inet tunnel-loopback set interfaces irb unit 1024 family inet address 172.16.129.77/31 set interfaces irb unit 1088 family inet address 172.16.129.76/31 set interfaces lo0 unit 0 family inet address 172.16.128.1/32 primary set interfaces lo0 unit 0 family inet6 set forwarding-options tunnel-termination set policy-options policy-statement fti-src term 1 from protocol static set policy-options policy-statement fti-src term 1 then next-hop self set policy-options policy-statement fti-src term 1 then accept set policy-options policy-statement fti-src term 2 from route-filter 172.16.128.1/32 exact set policy-options policy-statement fti-src term 2 then next-hop self set policy-options policy-statement fti-src term 2 then accept set policy-options policy-statement fti-src term 3 then reject set policy-options policy-statement gre-out term 1 from protocol direct set policy-options policy-statement gre-out term 1 from route-filter 10.200.0.0/24 exact set policy-options policy-statement gre-out term 1 then accept set policy-options policy-statement gre-out term 2 then reject set policy-options policy-statement lo0-out term 1 from route-filter 172.16.128.1/32 exact set policy-options policy-statement lo0-out term 1 then accept set policy-options policy-statement lo0-out term 2 from protocol bgp set policy-options policy-statement lo0-out term 2 then accept set policy-options policy-statement lo0-out term 3 then reject set policy-options policy-statement nhs term 1 then next-hop self set routing-instances Site-A instance-type virtual-router set routing-instances Site-A routing-options autonomous-system 65001 set routing-instances Site-A protocols bgp group PTX-SiteA type external set routing-instances Site-A protocols bgp group PTX-SiteA export lo0-out set routing-instances Site-A protocols bgp group PTX-SiteA neighbor 10.100.0.2 peer-as 65002 set routing-instances Site-A protocols bgp group SiteA-Local type internal set routing-instances Site-A protocols bgp group SiteA-Local local-address 172.16.129.76 set routing-instances Site-A protocols bgp group SiteA-Local export nhs set routing-instances Site-A protocols bgp group SiteA-Local tcp-mss 1400 set routing-instances Site-A protocols bgp group SiteA-Local neighbor 172.16.129.77 family inet unicast set routing-instances Site-A protocols ospf area 0.0.0.0 interface irb.1088 set routing-instances Site-A interface et-0/0/5.100 set routing-instances Site-A interface irb.1088 set routing-instances l2-VRF instance-type mac-vrf set routing-instances l2-VRF protocols evpn encapsulation vxlan set routing-instances l2-VRF protocols evpn default-gateway no-gateway-community set routing-instances l2-VRF protocols evpn extended-vni-list all set routing-instances l2-VRF protocols evpn remote-ip-host-routes set routing-instances l2-VRF protocols evpn multicast-mode ingress-replication set routing-instances l2-VRF vtep-source-interface lo0.0 set routing-instances l2-VRF service-type vlan-aware set routing-instances l2-VRF route-distinguisher 172.16.128.1:2 set routing-instances l2-VRF vrf-target target:65001:1 set routing-instances l2-VRF vlans vlan-1024 vlan-id 1024 set routing-instances l2-VRF vlans vlan-1024 l3-interface irb.1024 set routing-instances l2-VRF vlans vlan-1024 vxlan vni 101024 set routing-instances l2-VRF vlans vlan-1088 vlan-id 1088 set routing-instances l2-VRF vlans vlan-1088 l3-interface irb.1088 set routing-instances l2-VRF vlans vlan-1088 vxlan vni 101088 set routing-options router-id 172.16.128.1 set routing-options autonomous-system 65001 set protocols bgp group spine-leaf type internal set protocols bgp group spine-leaf local-address 172.16.128.1 set protocols bgp group spine-leaf family evpn signaling set protocols bgp group spine-leaf neighbor 172.16.128.11 set protocols bgp group Local-SiteA type internal set protocols bgp group Local-SiteA local-address 172.16.129.77 set protocols bgp group Local-SiteA export fti-src set protocols bgp group Local-SiteA tcp-mss 1400 set protocols bgp group Local-SiteA neighbor 172.16.129.76 family inet unicast set protocols bgp group GRE type external set protocols bgp group GRE export gre-out set protocols bgp group GRE peer-as 65002 set protocols bgp group GRE local-as 65001 set protocols bgp group GRE neighbor 10.255.57.1 set protocols ospf area 0.0.0.0 interface lo0.0 passive set protocols ospf area 0.0.0.0 interface et-0/0/11.0 interface-type p2p set protocols ospf area 0.0.0.0 interface irb.1024
リーフスイッチ
リーフの設定には次のものが含まれます。
-
CEデバイスとPTXスパインへのインターフェイス
-
L2-VRFルーティングインスタンス
-
PTXスパインに接続するBGPグループ
set interfaces et-0/0/5 unit 0 family ethernet-switching interface-mode access
set interfaces et-0/0/5 unit 0 family ethernet-switching vlan members vlan-1088
set interfaces et-0/0/7 unit 0 family ethernet-switching interface-mode access
set interfaces et-0/0/7 unit 0 family ethernet-switching vlan members vlan-1024
set interfaces et-0/0/11 mtu 9192
set interfaces et-0/0/11 unit 0 family inet address 10.1.0.2/24
set interfaces lo0 unit 0 family inet address 172.16.128.11/32
set interfaces lo0 unit 0 family inet6
set forwarding-options tunnel-termination
set routing-instances l2-VRF instance-type mac-vrf
set routing-instances l2-VRF protocols evpn encapsulation vxlan
set routing-instances l2-VRF protocols evpn default-gateway no-gateway-community
set routing-instances l2-VRF protocols evpn extended-vni-list all
set routing-instances l2-VRF protocols evpn multicast-mode ingress-replication
set routing-instances l2-VRF vtep-source-interface lo0.0
set routing-instances l2-VRF service-type vlan-aware
set routing-instances l2-VRF interface et-0/0/5.0
set routing-instances l2-VRF interface et-0/0/7.0
set routing-instances l2-VRF route-distinguisher 172.16.128.11:2
set routing-instances l2-VRF vrf-target target:65001:1
set routing-instances l2-VRF vlans vlan-1024 vlan-id 1024
set routing-instances l2-VRF vlans vlan-1024 no-arp-suppression
set routing-instances l2-VRF vlans vlan-1024 vxlan vni 101024
set routing-instances l2-VRF vlans vlan-1088 vlan-id 1088
set routing-instances l2-VRF vlans vlan-1088 no-arp-suppression
set routing-instances l2-VRF vlans vlan-1088 vxlan vni 101088
set routing-options router-id 172.16.128.11
set routing-options autonomous-system 65001
set protocols bgp group leaf-spine type internal
set protocols bgp group leaf-spine local-address 172.16.128.11
set protocols bgp group leaf-spine family evpn signaling
set protocols bgp group leaf-spine neighbor 172.16.128.1
set protocols ospf area 0.0.0.0 interface lo0.0 passive
set protocols ospf area 0.0.0.0 interface et-0/0/11.0 interface-type p2p