网工 Vxlan

https://support.huawei.com/enterprise/zh/doc/EDOC1100087027

VXLAN即虚拟扩展局域网,是大二层网络中广泛使用的网络虚拟化技术。在源网络设备与目的网络设备之间建立一条逻辑VXLAN隧道,采用MAC in UDP(User Datagram Protocol)封装方式,即,将虚拟机发出的原始以太报文完整的封装在UDP报文中,然后在外层使用物理网络的IP报文头和以太报文头封装,这样,封装后的报文就像普通IP报文一样,可以通过路由网络转发,这就像给二层网络的虚拟机插上了路由的翅膀,使虚拟机彻底摆脱了二、三层网络的结构限制。

  1. 为什么需要VXLAN?
  2. VXLAN与VLAN之间有何不同?
  3. VXLAN是如何工作的?
  4. 什么是VXLAN EVPN?
  5. VXLAN网络中的报文是如何转发的?

为什么需要VXLAN?

为什么需要VXLAN呢?这和服务器的虚拟化趋势紧密相关,一方面出现了虚拟机动态迁移要求虚拟机在迁移前后的IP和MAC地址不能改变;另一方面,租户数量激增,需要网络提供隔离海量租户的能力

在服务器虚拟化后,虚拟机动态迁移变得常态化,为了保证迁移时业务不中断,就要求在虚拟机迁移时,不仅虚拟机的IP地址不变,而且虚拟机的运行状态也必须保持原状(例如TCP会话状态),所以虚拟机的动态迁移只能在同一个二层域中进行,而不能跨二层域迁移。

众所周知,同一台二层交换机可以实现下挂服务器之间的二层通信,而且服务器从该二层交换机的一个端口迁移到另一个端口时,IP地址是可以保持不变的。这样就可以满足虚拟机动态迁移的需求了。VXLAN的设计理念和目标正是由此而来的

VXLAN提供一套方法论,在IP网络基础上,当源和目的之间有通信需求时,便在IP网络之上创建一条虚拟的隧道,透明转发用户数据。任意两点之间都能通过VXLAN隧道来通信,忽略底层网络的结构和细节。从服务器的角度看,VXLAN为它们将整个基础网络虚拟成了一台巨大的“二层交换机”,所有服务器都连接在这台虚拟二层交换机上。而基础网络之内如何转发都是这台“巨大交换机”内部的事情,服务器完全无需关心。

基于这种“二层交换机”的模型,就很容易理解为什么VXLAN可以实现VM动态迁移了:将虚拟机从“二层交换机”的一个端口换到另一个端口,完全无需变更IP地址。

Vxlan 如何工作的?

介绍VXLAN隧道的建立过程,并在这个过程中更好地理解VXLAN的工作原理

VXLAN中的VTEP和VNI

在介绍VXLAN隧道的建立过程前,先来了解VXLAN网络模型中一些常见的概念。如下图所示,两台服务器之间通过VXLAN网络进行通信。在两台TOR交换机之间建立了一条VXLAN隧道,TOR交换机将服务器发出的原始数据帧加以“包装”,好让原始报文可以在承载网络(比如IP网络)上传输。当到达目的服务器所连接的TOR交换机后,离开VXLAN隧道,并将原始数据帧恢复出来,继续转发给目的服务器

什么是VXLAN VTEP

VTEP(VXLAN Tunnel Endpoints,VXLAN隧道端点)是VXLAN网络的边缘设备,是VXLAN隧道的起点和终点,源服务器发出的原始数据帧,在VTEP上被封装成VXLAN格式的报文,并在IP网络中传递到另外一个VTEP上,并经过解封转还原出原始的数据帧,最后转发给目的服务器。

什么是VXLAN VNI

VNI(VXLAN Network Identifier,VXLAN 网络标识符),VNI是一种类似于VLAN ID的用户标识,一个VNI代表了一个租户,属于不同VNI的虚拟机之间不能直接进行二层通信

VNI还可分为二层VNI和三层VNI,它们的作用不同,二层VNI是普通的VNI,用于VXLAN报文同子网的转发;三层VNI和VPN实例进行关联,用于VXLAN报文跨子网的转发。

VXLAN的网关

和VLAN类似,不同VNI之间的主机,以及VXLAN网络和非VXLAN网络中的主机不能直接相互通信。为了满足这些通信需求,VXLAN引入了VXLAN网关的概念。VXLAN网关分为二层网关和三层网关,VXLAN二层网关用于终端接入VXLAN网络,也可用于同一VXLAN网络的子网通信;VXLAN三层网关用于VXLAN网络中跨子网通信以及访问外部网络。

根据三层网关部署方式的不同,VXLAN三层网关又可以分为集中式网关和分布式网关

VXLAN隧道的建立

VXLAN隧道由一对VTEP IP地址确定,创建VXLAN隧道实际上是两端VTEP获取对端VTEP IP地址的过程,只要对端VTEP IP地址是三层路由可达的,VXLAN隧道就可以建立成功

VXLAN隧道的建立分为静态方式和动态方式两种。

静态方式没有控制平面,用户通过手动指定VXLAN隧道的源IP为本端VTEP的IP、目的IP为对端VTEP的IP,建立VXLAN隧道。静态方式手工配置工作量大,灵活性较差,不适合大规模的组网场景。

动态方式的VXLAN隧道的建立借助VXLAN EVPN协议作为VXLAN的控制平面,在两端VTEP之间建立BGP EVPN对等体,然后对等体之间利用VXLAN EVPN路由实现VTEP的自动发现、主机信息相互通告等,从而实现动态建立VXLAN隧道。数据平面则依据控制平面建立的转发表项执行报文的转发。动态方式灵活性高,适合大规模的VXLAN组网场景

Network 虚拟系统与VPN 实例、VRF

除了虚拟系统之外,FW还支持VPN实例(VPN Instance),两者都有隔离的作用,

  • 虚拟系统的主要作用是业务隔离和路由隔离(静态路由),
  • VPN实例的主要作用是路由隔离。
  • 没有实现虚拟化的功能需要使用VPN实例来配置多实例功能,如动态路由、组播等。

FW上的VPN实例包括如下两种形态:

  • 创建虚拟系统时自动生成的VPN实例
    • 创建虚拟系统时,会自动生成相同名字的VPN实例。
  • 管理员手动创建的VPN实例
    • 管理员使用ip vpn-instance命令手动创建的VPN实例,该VPN实例主要用于MPLS场景中,作用是路由隔离。我们所说的用来进行路由隔离的VPN实例,指的就是管理员手动创建的VPN实例。

目前FW上这两种形态的VPN实例并存,配置时请根据实际场景来确定具体使用哪种形态的VPN实例。

在防火墙上创建虚拟系统时会自动生成一个与虚拟系统同名的VPN实例,与该虚拟系统绑定,不能单独删除,实例ID与VSYS ID一致。此外,管理员可以在设备上手动创建VPN实例,此类VPN实例与虚拟系统无关,主要用来做路由隔离,VPN实例的命名不能与已存在的虚拟系统名称相同。

VRF(Virtual Routing Forwarding)是一种在计算机网络中广泛使用的技术,它通过隔离路由表将一台物理路由器虚拟成多台相互独立的逻辑路由器,这些逻辑路由器也称作VPN实例(VPN Instance),相同或重叠的IP地址可以在不同的VPN实例下不冲突地使用,以达到转发业务的隔离和网络资源的最大化利用。

华为防火墙上缩小了VPN实例的应用范畴,实现各个虚拟系统之间路由隔离的底层转发业务依然依赖于VPN实例的RD值来实现;而资源、配置及业务的隔离则依赖于VSYS ID来实现。两者的逻辑关系如下图所示。

Network 虚拟系统(virtual system)

虚拟系统(Virtual System)是在一台物理设备上划分出的多台相互独立的逻辑设备。

虚拟系统及管理员

FW上存在两种类型的虚拟系统:

  • 根系统(public)根系统是FW上缺省存在的一个特殊的虚拟系统。即使虚拟系统功能未启用,根系统也依然存在。此时,管理员对FW进行配置等同于对根系统进行配置。启用虚拟系统功能后,根系统会继承先前FW上的配置。在虚拟系统这个特性中,根系统的作用是管理其他虚拟系统,并为虚拟系统间的通信提供服务。
  • 虚拟系统(VSYS)虚拟系统是在FW上划分出来的、独立运行的逻辑设备。

管理员

Network 华为防火墙VRRP开局常见配置

  1. 配置FW各接口的IP地址。
  2. 将FW各接口加入相应的安全区域。
  3. 在FW上配置缺省路由,使内网用户的流量可以正常转发至Router。
  4. 配置VRRP备份组。
  5. 指定心跳口并启用双机热备功能。
  6. 在FW_A上配置安全策略。双机热备状态成功建立后,FW_A的安全策略配置会自动备份到FW_B上。 配置安全策略,允许内网用户访问Internet。
  7. 在FW_A上配置NAT策略。双机热备状态成功建立后,FW_A的NAT策略配置会自动备份到FW_B上。

Network 华为防火墙VGMP 接口监控方式

VGMP组应对各种双机热备组网的招式,其中VGMP组监控的是防火墙本身的接口。下面我们再来学习两个VGMP组监控远端接口的招式。远端接口是指链路上其他设备的接口。需要注意的是这两种VGMP监控远端接口的招式只能用于防火墙业务接口工作在三层的组网,因为只有业务接口工作在三层才有IP地址,才能对远端设备发送IP-Link和BFD的探测报文

一、通过IP-Link监控远端接口状态:方法是建立IP-Link探测远端接口, 然后VGMP组监控IP-Link状态。当IP-Link探测的接口故障时,IP-Link的状态变成Down,VGMP组感知到IP-Link的状态变化,从而降低自身的优先级。

二、通过BFD监控远端接口状态:方法是通过BFD探测远端接口, VGMP组监控BFD状态。当BFD探测的远端接口故障时,BFD的状态变成Down,VGMP组感知到BFD的状态变化,从而降低自身的优先级。