Uso de una puerta de enlace de capa 3 predeterminada para enrutar el tráfico en una red superpuesta EVPN-VXLAN
Los servidores físicos (sin sistema operativo) en un entorno de Ethernet VPN-LAN virtual extensible (EVPN-VXLAN) dependen de una puerta de enlace de capa 3 predeterminada para enrutar su tráfico de una red virtual (VN) a otro servidor físico o una máquina virtual (VM) en otro VN. Puede habilitar la funcionalidad de puerta de enlace predeterminada en un dispositivo de Juniper Networks que actúe como puerta de enlace VXLAN de capa 3. En una puerta de enlace VXLAN de capa 3, puede configurar una interfaz de enrutamiento y puente integrados (IRB) con una dirección de puerta de enlace virtual (VGA), que a su vez configura la interfaz IRB como una puerta de enlace de capa 3 predeterminada. Puede configurar una interfaz IRB con un VGA cuando utilice EVPN-VXLAN dentro de un centro de datos y a través de la solución de interconector del centro de datos (DCI).
Descripción de la puerta de enlace predeterminada
Para habilitar la función de puerta de enlace predeterminada, configure una interfaz IRB con una dirección IP única y una dirección MAC. Además, configura la interfaz IRB con un VGA, que debe ser una dirección IP de difusión por proximidad, y la puerta de enlace VXLAN de capa 3 genera automáticamente una dirección MAC.
Cuando se especifica una dirección IPv4 para la VGA, la puerta de enlace VXLAN de capa 3 genera automáticamente 00:00:5e:00:01:01 como la dirección MAC. Cuando se especifica una dirección IPv6, la puerta de enlace VXLAN de capa 3 genera automáticamente 00:00:5e:00:02:01 como la dirección MAC.
En los dispositivos Juniper Networks que funcionan como puertas de enlace VXLAN de capa 3, puede configurar explícitamente una dirección MAC IPv4 o IPv6 para una puerta de enlace predeterminada mediante la virtual-gateway-v4-mac instrucción de configuración or virtual-gateway-v6-mac en el [edit interfaces irb unit logical-unit-number] nivel de jerarquía. Con esta configuración, el dispositivo anula la dirección MAC generada automáticamente por la dirección MAC configurada.
Una VGA y una dirección MAC asociada proporcionan la función de puerta de enlace predeterminada en una VN determinada. Configure cada host (servidor físico o VM) en la VN para que utilice la VGA.
Mediante el uso de una dirección IP de difusión inmediata como VGA, cuando una máquina virtual se mueve de un dispositivo de borde de proveedor (PE) de EVPN a otro en la misma VN, la máquina virtual puede usar la misma puerta de enlace predeterminada. En otras palabras, no es necesario actualizar la máquina virtual con una nueva dirección IP de puerta de enlace predeterminada para el enlace MAC.
Las puertas de enlace VXLAN de capa 3 en una topología EVPN-VXLAN responden a las solicitudes del Protocolo de resolución de direcciones (ARP) para el VGA y reenvían paquetes destinados a la dirección MAC predeterminada de la puerta de enlace.
Si asigna un VGA a sus interfaces IRB, se recomienda configurar también una dirección MAC de puerta de enlace virtual (VMAC). Debe asignar el mismo VMAC a todas las interfaces IRB que configure con el mismo VGA. Es decir, la dirección VGA que se usa como puerta de enlace predeterminada en una VN determinada también comparte la misma dirección VMAC en todas las interfaces IRB. La combinación de VGA y VMAC debe ser única dentro de cada VN. Dicho de otro modo, dentro de una VLAN se asignan los mismos VGA y VMAC, mientras que entre VN se deben configurar combinaciones únicas de VGA/VMAC.
| Red virtual | IRB VGA | IRB VMAC | Nota |
|---|---|---|---|
| VN 1 | 10.0.1.254/24 | 00:05:85:00:01:01 | Asigne la misma VGA y VMAC a todas las IRB que presten servicio a VN 1. Estos valores difieren de los asignados al IRB para VN 2. |
| VN 2 | 10.0.2.254/24 | 00:05:85:00:02:02 | Asigne la misma VGA y VMAC a todas las IRB que presten servicio a VN 2. Estos valores difieren de los asignados a la IRB para VN 1 |
Seguir esta recomendación evita rutas de datos asimétricas para solicitudes y respuestas ARP cuando la interfaz IRB envía mensajes ARP destinados a la dirección MAC de un destino final.
En los dispositivos de Juniper Networks que funcionan como puertas de enlace VXLAN de capa 3 en una superposición de puente enrutado centralmente EVPN-VXLAN (topología EVPN-VXLAN con una estructura IP de dos capas), recomendamos que la dirección IP de la interfaz IRB sea única en las distintas puertas de enlace VXLAN de capa 3 para una red virtual determinada y configure una dirección MAC de puerta de enlace virtual para la IRB. Seguir esta recomendación evita una ruta de datos asimétrica para la solicitud y respuesta ARP cuando la interfaz IRB envía mensajes ARP destinados a la dirección MAC de un destino final. Si configura una dirección MAC de puerta de enlace virtual para la interfaz IRB, le recomendamos que use una dirección MAC única en las distintas puertas de enlace VXLAN de capa 3 y, en una puerta de enlace VXLAN de capa 3 dada, use la misma dirección MAC en las diferentes unidades de IRB.
Para las interfaces IRB configuradas en conmutadores QFX10000 en una superposición de puente enrutado en el borde EVPN-VXLAN (topología EVPN-VXLAN con una estructura IP de dos capas), también puede configurar cada interfaz IRB en cada puerta de enlace VXLAN de capa 3 en un VN con la misma dirección MAC. Para obtener más información, consulte Ejemplo: Configuración de una estructura de puente enrutada por borde EVPN-VXLAN con una puerta de enlace de difusión por proximidad.
La generación automática de ESI está habilitada de forma predeterminada en los dispositivos en redes EVPN-VXLAN con multiconexión de EVPN para la redundancia de la puerta de enlace virtual (consulte Descripción de la puerta de enlace predeterminada redundante). Le recomendamos que desactive la generación automática de ESI para redes EVPN con superposiciones de puentes enrutados en el borde. Para deshabilitar la generación automática de ESI, incluya la no-auto-virtual-gateway-esi instrucción en el nivel de [edit interfaces irb unit logical-unit-number] jerarquía.
Para solucionar problemas de una interfaz IRB, puede hacer ping a la dirección IP de la interfaz.
Para solucionar problemas de una puerta de enlace predeterminada en un enrutador de la serie MX, puede hacer ping a la VGA de la puerta de enlace predeterminada desde un dispositivo CE. Para admitir el ping de la VGA, incluya la virtual-gateway-accept-data instrucción en la [edit interfaces irb unit] jerarquía de la puerta de enlace virtual preferida.
Además, puede hacer ping a la dirección IP del dispositivo CE desde el dispositivo PE (enrutador de la serie MX). Para admitir el ping de la dirección IP del dispositivo CE, incluya la instrucción preferida en [edit interfaces irb unit logical-unit-number family (inet |inet6} address ip-address] la jerarquía utilizando la dirección IP IRB única. De lo contrario, debe especificar manualmente la dirección IP IRB única como dirección IP de origen cuando haga ping en el dispositivo CE.
Para cada interfaz IRB con una VGA configurada, hay dos conjuntos de direcciones IP y MAC: una establecida para la propia interfaz IRB y otra para la puerta de enlace predeterminada. Como resultado, el dispositivo anuncia rutas MAC tanto para la interfaz IRB como para la puerta de enlace predeterminada. Sin embargo, no se asocia ningún atributo de comunidad extendido de puerta de enlace predeterminada con el anuncio de ruta MAC para la puerta de enlace predeterminada, ya que todas las puertas de enlace VXLAN de capa 3 tienen la misma dirección IP de difusión anycast y enlace MAC.
- Descripción de cómo una puerta de enlace predeterminada maneja el tráfico de unidifusión conocido entre redes virtuales
- Descripción de cómo una puerta de enlace predeterminada gestiona el tráfico de unidifusión desconocido entre redes virtuales
Descripción de cómo una puerta de enlace predeterminada maneja el tráfico de unidifusión conocido entre redes virtuales
En la superposición de puentes de enrutamiento centralizado que se muestra en la Figura 1, los enrutadores de la serie MX funcionan como puertas de enlace VXLAN de capa 3 y los conmutadores QFX5200 funcionan como puertas de enlace VXLAN de capa 2. Los hosts finales del 1 al 4 son servidores físicos que deben comunicarse entre sí.
virtuales
En esta topología, el host final 1 en VN1 (10.10.0.0/24) y el host final 3 en VN 2 (10.20.0.0/24) intercambian paquetes de unidifusión conocidos. Antes del intercambio de paquetes entre los dos hosts finales, suponga que los hosts enviaron solicitudes ARP a MX1, que es una puerta de enlace VXLAN de capa 3, y que MX1 respondió con la dirección MAC de una puerta de enlace predeterminada en VN1.
Por ejemplo, el host final 1 origina un paquete y lo envía a QFX1, que es una puerta de enlace VXLAN de capa 2. QFX1 encapsula el paquete con un encabezado VXLAN y lo envía a MX1. Para la MAC de destino interna, el paquete incluye la dirección MAC de una puerta de enlace predeterminada en VN1. Para la IP de destino interna, el paquete incluye la dirección IP del host final 3. Una vez recibido el paquete, MX1 lo desencapsula y, después de detectar la dirección MAC de la puerta de enlace predeterminada en el campo MAC de destino interno, realiza una búsqueda de ruta para la dirección IP del host final 3 en la tabla de enrutamiento L3-VRF para VN1. Después de encontrar una ruta, el paquete se enruta a VN2 y, en función de la entrada de ruta ARP, el paquete se encapsula con un encabezado VXLAN y se envía a QFX3. QFX3 desencapsula el paquete y lo envía al host final 3.
El flujo de tráfico y la gestión del tráfico de unidifusión conocido en una superposición de puente enrutado en el borde son esencialmente los mismos que se describen en esta sección. La única diferencia es que en la superposición de puentes enrutados en el borde, un conmutador de la serie QFX que admite la funcionalidad de puerta de enlace VXLAN de capa 3 actúa como puerta de enlace VXLAN de capa 2 y capa 3.
Descripción de cómo una puerta de enlace predeterminada gestiona el tráfico de unidifusión desconocido entre redes virtuales
La información de esta sección se aplica al flujo de tráfico y al manejo de paquetes de unidifusión desconocidos en las superposiciones de puente enrutadas centralmente y enrutadas en el borde.
Para el tráfico de unidifusión desconocido entre VN iniciado por un servidor físico, se requiere un proceso adicional de solicitud y respuesta ARP en cada etapa. Una vez que se resuelven las direcciones MAC de destino para la puerta de enlace predeterminada y el host, el tráfico fluye de la misma manera que se describe en Descripción de cómo una puerta de enlace predeterminada maneja el tráfico de unidifusión conocido entre redes virtuales.
Descripción de la puerta de enlace predeterminada redundante
Los dispositivos de Juniper Networks que funcionan como puertas de enlace VXLAN de capa 3 también pueden proporcionar una funcionalidad de puerta de enlace predeterminada redundante. Una puerta de enlace predeterminada redundante evita la pérdida de comunicación entre los servidores físicos de una VN y los servidores físicos o las máquinas virtuales de otra VN.
La funcionalidad de puerta de enlace predeterminada redundante se logra normalmente en una topología EVPN-VXLAN en la que un dispositivo de borde de proveedor (PE), como una puerta de enlace VXLAN de capa 2 o un vRouter de Contrail, está multiconexión en modo activo-activo a varias puertas de enlace VXLAN de capa 3. En las puertas de enlace VXLAN de capa 3, las interfaces IRB se configuran como puertas de enlace predeterminadas. Tenga en cuenta que cada puerta de enlace predeterminada utiliza la misma VGA y la misma dirección MAC. Además, las direcciones VGA y MAC están asociadas con el mismo ID de segmento Ethernet (ESI).
El ESI asociado con la VGA y la dirección MAC de la puerta de enlace predeterminada se deriva automáticamente de un sistema autónomo (AS) y el identificador de red VXLAN (VNI) para el VN. Como resultado, las rutas MAC de puerta de enlace predeterminadas anunciadas por cada puerta de enlace VXLAN de capa 3 para un VN determinado tienen el mismo ESI.
Desde la perspectiva de una puerta de enlace VXLAN de capa 2 o un vRouter de Contrail que tiene multiconexión a las puertas de enlace VXLAN de capa 3, las direcciones de cada puerta de enlace predeterminada configurada en cada puerta de enlace VXLAN de capa 3 son las mismas. Como resultado, los dispositivos PE crean un próximo salto de multirruta de igual costo (ECMP) para llegar a cada puerta de enlace predeterminada. El tráfico que se origina en un host y está destinado a la dirección MAC de una puerta de enlace predeterminada tiene equilibrio de carga.
Si una de las puertas de enlace VXLAN de capa 3 falla, se notifica a los dispositivos de PE remoto de la retirada o purga del siguiente salto a la dirección MAC predeterminada de la puerta de enlace. La ruta a la puerta de enlace VXLAN de capa 3 con errores se elimina de la base de datos del próximo salto. A pesar de la eliminación de la ruta de acceso, la puerta de enlace predeterminada que está configurada en la puerta de enlace VXLAN de capa 3 restante sigue siendo accesible, y las entradas ARP para los hosts permanecen sin cambios.
Descripción del procesamiento ARP dinámico
Cuando un servidor físico necesita determinar la dirección MAC de su puerta de enlace predeterminada, el servidor físico inicia una solicitud ARP que incluye el VGA de la puerta de enlace predeterminada. En una superposición de puente enrutada centralmente, una puerta de enlace VXLAN de capa 2 normalmente recibe la solicitud ARP, encapsula la solicitud en un encabezado VXLAN y reenvía el paquete encapsulado a una puerta de enlace VXLAN de capa 3. En una superposición de puente enrutado en el borde, una puerta de enlace VXLAN de capas 2 y 3 normalmente recibe la solicitud ARP del servidor físico conectado directamente.
Al recibir la solicitud ARP, la puerta de enlace VXLAN de capa 3 desencapsula el paquete si corresponde, aprende el enlace de IP y MAC del servidor físico y crea una entrada ARP en su base de datos. A continuación, la puerta de enlace VXLAN de capa 3 responde con la dirección MAC de la puerta de enlace predeterminada.
En una superposición de puentes enrutada centralmente, la respuesta ARP se encapsula con un encabezado VXLAN y una unidifusión de vuelta a la puerta de enlace VXLAN de capa 2. La puerta de enlace VXLAN de capa 2 desencapsula la respuesta ARP y reenvía el paquete al servidor físico.
En una superposición de puentes enrutados en el borde, la respuesta ARP es de unidifusión al servidor físico conectado directamente.
En una situación en la que un servidor físico en VN1 origina un paquete destinado a un servidor físico en VN2, la puerta de enlace VXLAN de capa 3 busca en su base de datos una entrada ARP para el servidor físico de destino. Si no se encuentra ninguna coincidencia, la puerta de enlace de VXLAN de capa 3 inicia una solicitud ARP que incluye las direcciones IP y MAC de la interfaz IRB que está asignada a VN2 y envía la solicitud al servidor físico de destino. El servidor físico de destino aprende el enlace IP/MAC de la interfaz IRB y agrega o actualiza la entrada ARP en su base de datos según corresponda. Luego, el servidor físico unidifunde una respuesta ARP, que incluye la dirección MAC de la interfaz IRB, de regreso a la puerta de enlace VXLAN de capa 3,