• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

VXLAN分布式网关场景配置错误产生的问题

1小时前提问
  • 0关注
  • 0收藏,20浏览
粉丝:0人 关注:0人

问题描述:

在VXLAN分布式网关的场景下,其他配置都正确,将evpn m-lag local local-ip remote remote-ip中的 local-ip和remote-ip配置错误时(本端写成对端,对端写成本端),LF设备单挂的服务器通过备设备的peerlink链路进行绕行时封装会产生什么影响吗?(比如LF3-B下挂的服务器A去ping 服务器B时,将流量发给F4-B,F4-B解封装后走peer-link横连)---正常配置的情况下应该带上s-vid和c-vid两层tag进行转发,在主设备上剥离tag,目前通过测试发现只有第一个包带上双层tag,后续的报文都只带上一层s-vid内层tag

1 个回答
粉丝:15人 关注:1人

在EVPN VXLAN + M-LAG分布式网关场景下,若两台Leaf设备的 evpn m-lag local-ip 和 remote-ip 配置错误(即本端误配了对端的IP地址),会导致控制平面与数据平面出现严重分裂,引发你描述的 "只有第一个包带双层Tag,后续报文只有单层Tag" 的异常行为。

具体影响机制如下:


一、控制平面影响:隧道建立失败,所有转发依赖Peer-link

当 evpn m-lag local 配置错误(local/remote互换),两台Leaf之间的BGP EVPN邻居关系实际上已经断裂

  • 正常情况下:Leaf-A以 Local-IP=A 与 Leaf-B的 Remote-IP=B 建立BGP EVPN邻居,双方互相传递Type 2(MAC/IP路由)、Type 3(Inclusive Multicast)等路由信息,并自动建立VXLAN隧道。

  • 错误配置下:Leaf-A认为自己是 Local-IP=B,Leaf-B认为自己是 Local-IP=ABGP邻居无法正常建立,导致:

    • 两台Leaf之间未建立VXLAN隧道(display vxlan tunnel 看不到对端隧道)

    • 所有的EVPN Type 2/Type 3路由无法正常同步

在隧道缺失的情况下,Leaf设备必须通过Peer-link进行二层绕行转发(Flow-through)来兜底,这正是你流量路径的本质。



二、数据平面转发分析:双层Tag → 单层Tag 的根本原因

2.1 正常情况下的绕行转发

本地VXLAN VSI的报文在通过Peer-link透传时,通常要求携带外层S-VLAN和内层C-VLAN双层Tag。这是标准设计中Peer-link作为Trunk透传流量时的封装规范。

2.2 错误配置下的异常行为

不正确的local/remote-ip配置会导致Leaf在维护转发硬件表项时出现混乱:

  • 报文在Peer-link绕行时,硬件转发表中并未稳定记录该流量需要携带双层Tag

  • 流量虽能通过"MAC-in-MAC"互通,但帧格式违规

关键机制:当Leaf设备通过Peer-link转发VXLAN剥VLAN的报文时,会先自动学习并生成对应的转发处理方式。第一个包(首包)触发慢路径处理,由CPU或软件层面生成符合规范的双层Tag封装并下发至硬件。硬件在记录这个学习及入方向/出方向处理方式时,按规范记录了 "双层Tag" 的约束规则。

然而,由于local/remote-ip配置错误导致设备的状态机不一致,后续流量到达时,硬件查表处理时并未应用完整的"双层Tag + 相关AC规则匹配" 约束——导致表项错误地退化成了一个简化规则——即按单层Tag(仅S-VLAN)进行处理

因此出现:首包带双Tag(CPU走慢路径送的),后续包缺了内层Tag(直接按硬件降级规则走)。



三、总结

现象根本原因结论
只有第一个包带双层Tag首包走慢路径触发CPU/软件学习,生成双Tag封装并下发硬件表项配置错误导致表项熵增
后续报文只带单层Tag硬件表项因错误配置导致"降级",未稳定记录完整的双Tag映射规则Double Tag被错误地"优化"成了Single Tag
物理Peer-link连通但VXLAN不通BGP EVPN邻居因local/remote配置错误无法建立隧道缺失,流量依赖绕行Peer-link

建议将两台Leaf设备的 evpn m-lag local 配置修正为 local 使用本端LoopBack,remote 使用对端LoopBack,且双方配置互为镜像,恢复BGP邻居和VXLAN隧道后,双Tag封装缺失的问题也将随之解决。

表面看建立是正常的,但是实际的已经指向错误的节点了

zhiliao_s7L3yR 发表时间:58分钟前 更多>>

underlay底层的路由都是通的,BGP和VXLAN隧道都能正常建立,只是针对单挂的服务器下一跳指向对端了

zhiliao_s7L3yR 发表时间:58分钟前

表面看建立是正常的,但是实际的已经指向错误的节点了

zhiliao_s7L3yR 发表时间:58分钟前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明