• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

VXLAN分布式网关M-LAG配置错误

1小时前提问
  • 0关注
  • 0收藏,54浏览
粉丝:0人 关注:0人

问题描述:

在VXLAN分布式网关的场景下,其他配置都正确,将evpn m-lag local local-ip remote remote-ip中的 local-ip和remote-ip配置错误时(本端写成对端,对端写成本端),underlay层面路由建立正常,BGP邻居建立正常,VXALN隧道建立邻居表面看建立正常,但是由于local-ip写错是建立成错误的邻居了,LF设备单挂的服务器通过备设备的peerlink链路进行绕行时封装会产生什么影响吗?(比如LF3-B下挂的服务器A去ping 服务器B时,将流量发给F4-B,F4-B解封装后走peer-link横连)---正常配置的情况下应该带上s-vid和c-vid两层tag进行转发,在主设备上剥离tag,目前通过测试发现只有第一个包带上双层tag,后续的报文都只带上一层s-vid内层tag

组网及组网描述:

2 个回答
粉丝:15人 关注:1人

这个测试现象源于一个经典的配置错误:两台Leaf设备将evpn m-lag local-ipremote-ip写反了。虽然你观察到Underlay路由、BGP邻居和VXLAN隧道都在表象层面“正常”,但本质上建立在了一个【错误的邻居关系】上,从而导致控制平面和数据平面出现了严重分裂。

你遇到的“首包双Tag,后续单Tag”现象是这种分裂下的典型表现。


控制平面:一个基于错误身份的邻居关系

evpn m-lag local-ipremote-ip互换时,两台Leaf的BGP身份识别出现了问题,这直接破坏了EVPN控制平面。

  1. BGP邻居“看似正常”
    BGP会话的建立通常基于IP层的可达性。只要两台Leaf设备的环回口IP地址能够互相ping通,并且两者之间的BGP配置了正确的peer地址,TCP会话就能建立,BGP邻居状态就可能是Established 。

    • 由于两台 Leaf 的环回口 IP 地址分别是 1.1.1.1 和 1.1.1.2,它们是路由可达的。因此,即使 local-ip 配置错误,设备也可能认为 BGP 邻居是正常的。

  2. 真正的损害是MVXLAN身份声明错误
    尽管BGP邻居亮了,但设备在VXLAN控制平面(MP-BGP EVPN) 却使用了错误的身份来通告自己的路由。

    • 正常情况下:Leaf-A会以1.1.1.1的身份,向Leaf-B通告自己的MAC和路由。

    • 在你的错误配置下:Leaf-A会错误地以1.1.1.2的身份来通告信息,Leaf-B也同理。

    • 结果:每台Leaf都认为自己是对方,这违反了VTEP的惟一性原则,导致EVPN路由无法被正确处理,VXLAN隧道参数错配。对于你单挂在Leaf下的服务器来说,由于这台服务器的流量没有经过M-LAG系统进行负载分担,它受到了更严重的影响 [5†L8-L10]。具体来说,控制层面的问题导致两台Leaf之间并未真正建立VXLAN隧道-1。你可以通过display vxlan tunnel命令确认这一点,正常隧道无法建立正是首包触发慢路径、后续包按硬件降级的根本起因。



 数据平面:硬件学习紊乱,导致“首包+后续单Tag”

控制平面分裂的直接后果,就是数据平面出现混乱,引发了这一精确到你描述的现象。

1. 流量必须“绕行”Peer-link

由于两台Leaf之间没有可用的VXLAN隧道,当服务器A需要跨Leaf访问服务器B时,流量路径变为:服务器A → Leaf-B → Peer-link → Leaf-A → 服务器B。这与预期中“Leaf-B解封装后直接通过VXLAN隧道发送”的正常路径不同,这就是所谓的“绕行”转发。

2. 硬件学习过程紊乱:首包 vs 后续包

设备在通过Peer-link处理这种“绕行”流量时,其硬件学习过程出现了错误,导致了“首包走慢路径,后续包走降级路径”的情况。

  • 首包(触发慢路径)

    • 当第一个跨Leaf的报文(如ping请求)到达Leaf-B时,由于硬件转发表项缺失,它会被送往CPU。

    • CPU通过“慢路径”处理,在首包上生成了符合规范的双层Tag(外层S-VLAN + 内层C-VLAN) 封装,并将其送往Peer-link [5†L21-L22]。

    • 同时,CPU会尝试将这个含双层Tag的完整转发规则下发并固化到硬件转发表,以备后续流量使用 [5†L22-L23]。

  • 后续包(执行降级规则)

    • 由于local-ipremote-ip配置错误,设备内部的状态机是不一致的。

    • 当第二个报文到达时,硬件在查找你刚才生成的表项时,并没有找到完整的“双层Tag”约束。

    • 错误的状态机导致它激活了一个“备用”的转发规则,即一个简化版本——只携带S-VLAN的单层Tag 。



 解决方案

解决此问题的根本方法是修正 evpn m-lag local remote 下的 local-ip 和 remote-ip 配置,确保两台Leaf的身份声明是正确的,使EVPN控制平面恢复正常。同时,建议升级设备软件版本至最新,部分已知问题可能在后续版本中得到优化。此外,还可以在相应接口下手动配置正常的双VLAN标签转发规则,调整参数强制硬件稳定处理。

建议你优先检查两台Leaf设备上的local-ipremote-ip配置(使用display this命令查看),并确保它们与环回口地址一致。如果修正后问题仍存在,可能需要进一步排查软件版本或联系H3C技术支持。



暂无评论

粉丝:112人 关注:11人

在VXLAN分布式网关的EVPN M-LAG组网中,若错误配置evpn m-lag local local-ip remote remote-ip导致本端和对端IP地址互换,虽然Underlay路由和BGP邻居建立正常,但会对单挂服务器的流量转发产生以下影响

  1. Peer-Link流量封装异常
    当LF3-B下挂的服务器A访问服务器B时,流量会先发送到F4-B(备设备)。由于local-ip配置错误,F4-B在通过Peer-Link转发流量时:

    • 首报文可能携带双层Tag(S-VID和C-VID):因初始表项未生成,设备按默认规则封装。
    • 后续报文仅带单层S-VID:配置错误导致设备生成错误的转发表项,误认为流量无需携带内层C-VID标签
  2. 根因说明
    evpn m-lag local命令的作用是确保单挂AC的流量下一跳指向正确的本地地址,避免流量错误转发至远端M-LAG设备。若local-ipremote-ip对调:

    • LF3-B会误将单挂AC流量指向自身(实际应指向F4-B),导致F4-B在Peer-Link转发时未能正确继承内层VLAN标签
    • 该问题与文档描述的"MAC地址残留"类似,均因表项同步机制被错误配置破坏。
  3. 故障特征验证
    测试观察到的现象(首包带双层Tag、后续包仅单层)符合配置错误下的预期行为,表明:

    • 首包:未命中错误表项,按默认跨设备转发规则封装。
    • 后续包:命中错误生成的转发表项,丢失内层C-VID标签

注:以上分析基于文档中关于evpn m-lag local功能的设计逻辑及表项同步机制的描述。实际影响需结合具体流量路径验证,但配置错误必然导致转发逻辑紊乱。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明