• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

H3C S10506交换机关于EVPN VXLAN不通的问题

5小时前提问
  • 0关注
  • 0收藏,35浏览
disip 零段
粉丝:0人 关注:0人

问题描述:

数据中心-1的H3C S10506交换机与数据中心-2的H3C MSR55-60交换机部署EVPN VXLAN,采用集中式部署的方式,数据中心-1的H3C S10506交换机承载网关,数据中心-2的H3C MSR55-60路由器为vxlan二层节点。全网underlay网络互通IGP协议采用ospd和静态路由两种。网络拓扑图如下,在数据中心-2中,因为vxlan二层节点部署在路由器上,所以从路由器的2接口接了一根线到核心交换机透传vlan,路由器采用子接口封装不同vlan。现在的问题是PC电脑(IP地址为10.0.23.100)可以ping通网关10.0.23.254,也可以ping通网关设备的loopback地址10.0.148.7,但是ping不通H3C S7306X-G核心交换机上面的10.0.103.254,就是除了网关设备本身拥有的IP地址以外,其他地址都ping不通。这是什么情况?可能是什么原因?

组网及组网描述:

网络拓扑图和配置内容如下:

2 个回答
粉丝:15人 关注:2人

一、现象与关键信息梳理
现象
PC 10.0.23.100 能 ping 通:
网关 10.0.23.254(S10506 的 VSI-interface23)
网关的 Loopback 地址 10.0.148.7
但 ping 不通同数据中心的 10.0.103.254(S7306X-G 核心交换机),说明:
EVPN VXLAN 二层连通性是正常的(PC→网关通)
跨三层(VXLAN → 传统 VLAN)的转发 / 路由存在问题
关键疑点
S10506 上,VLAN23 只在 VXLAN 中配置,没有传统二层接口接入
你在 Bridge-Aggregation50 下配置了 service-instance 23 绑定到 vsi vpn23,但这个接口目前没有实际主机接入,所以:
vsi vpn23 依赖这个接口 UP 来保持 VSI 状态,属于 “假 UP”
传统 VLAN(比如 VLAN103)的流量无法通过 S10506 与 VXLAN VLAN23 互通,因为S10506 上 VLAN23 和 VLAN103 没有三层 / 二层转发关系
S10506 作为 VXLAN 网关,没有把 VXLAN VLAN23 和传统 VLAN 打通
你现在的配置中:
vsi-interface23 是 VXLAN 的三层网关
Vlan-interface103 是传统 VLAN 的三层网关
两者在 S10506 上属于不同的三层接口,但没有配置任何策略让它们之间转发流量(比如路由、静态 ARP、或 VXLAN 到 VLAN 的桥接)
二、为什么 PC 能 ping 通网关,但 ping 不通同机房其他地址?
1. 能 ping 通网关和 Loopback 的原因
PC→10.0.23.254:VXLAN 二层转发正常,VSI-interface23 是 VXLAN 的三层接口,直接响应 ARP 和 ICMP
PC→10.0.148.7:S10506 的 Loopback 地址,属于设备本地地址,设备收到 ICMP 请求后直接本地回复,不需要跨三层转发
2. ping 不通 10.0.103.254 的根本原因
PC 访问 10.0.103.254 的流量路径:
PC → MSR56-60 VXLAN节点 → S10506 EVPN网关 → S7306X-G核心交换机
在 S10506 上,这包流量会:
从 VXLAN 二层转发到 VSI-interface23(10.0.23.254)
查找路由,发现 10.0.103.0/24 的下一跳是 S7306X-G
但 S10506 上,VXLAN VLAN23 和传统 VLAN103 之间没有转发关系,流量被丢弃
具体来说,存在两个问题:
路由层面:S10506 上必须有 10.0.103.0/24 的路由(OSPF 已发布,但你需要确认路由表是否存在)
转发层面:VXLAN 二层域(VLAN23)和传统 VLAN 域(VLAN103)在 S10506 上是隔离的,VSI-interface23 和 Vlan-interface103 之间没有配置三层转发,导致流量无法跨 VXLAN 和传统 VLAN 转发
三、核心配置问题与修复方案
问题 1:S10506 上,VLAN23 和 VLAN103 没有三层转发关系
验证:
bash
运行
display ip routing-table 10.0.103.254
display ip interface brief | include Vlan-interface103
display vsi vpn23 verbose
看 10.0.103.0/24 路由是否存在,且下一跳指向 S7306X-G。
修复:
确保 OSPF 已发布 10.0.103.0/24 网段
bash
运行
ospf 1
area 0
network 10.0.103.0 0.0.0.255
检查 S10506 上是否存在 10.0.103.0/24 的路由:
bash
运行
display ip routing-table 10.0.103.0
问题 2:S10506 上,VXLAN VLAN23 和传统 VLAN103 没有配置三层转发
修复:
S10506 上,vsi-interface23 和 Vlan-interface103 都是三层接口,只要路由存在,三层转发默认是开启的。但你需要确认:
两个接口都处于 UP 状态
bash
运行
display ip interface brief | include 23
display ip interface brief | include 103
没有配置 firewall 或 acl 限制接口之间的流量
问题 3:MSR56-60 上,VLAN23 透传配置可能存在问题
你在 MSR56-60 上用 G2/0/2.23 子接口封装 VLAN23 并绑定到 vsi vpn23,但需要确认:
G2/0/2.23 接口状态为 UP
与核心交换机 S12708 相连的接口 G1/1/0/21 是 trunk 模式,允许 VLAN23 通过
验证:
bash
运行
display interface GigabitEthernet 2/0/2.23
display vsi vpn23 verbose
display interface GigabitEthernet 1/1/0/21
四、快速排查步骤(按顺序执行)
在 S10506 上检查路由
bash
运行
display ip routing-table 10.0.103.254
若路由不存在:检查 OSPF 发布配置,或手动添加静态路由
若路由存在:继续下一步
在 S10506 上检查三层接口状态
bash
运行
display ip interface brief | include "23|103"
确保 vsi-interface23 和 Vlan-interface103 都是 UP 状态
在 S10506 上 ping 10.0.103.254
bash
运行
ping -a 10.0.23.254 10.0.103.254
若能 ping 通:说明 S10506 到 S7306X-G 的三层转发正常,问题在 VXLAN 二层转发
若不能 ping 通:说明 S10506 到 S7306X-G 的三层转发有问题,排查路由和接口
在 PC 上 traceroute 10.0.103.254
bash
运行
tracert 10.0.103.254
看数据包在哪一跳被丢弃,定位故障点
五、一句话总结
PC 能 ping 通网关,说明 EVPN VXLAN 二层转发正常;ping 不通其他地址,是因为S10506 上 VXLAN VLAN23 和传统 VLAN103 之间的三层转发 / 路由存在问题,优先排查路由发布、三层接口状态和 OSPF 配置。

是不是因为在vxlan网关设备上面,暂时还没有接入主机的原因,所以导致远程主机无法跨网段互通

disip 发表时间:5小时前 更多>>

ping -a 10.0.23.254 10.0.103.254,这个是正常的,在vxlan网关设备上面,ping -a 10.0.23.254 X.X.X.X 任何地址都能通,我试过了,就是不知道远程主机为啥不通

disip 发表时间:5小时前

是不是因为在vxlan网关设备上面,暂时还没有接入主机的原因,所以导致远程主机无法跨网段互通

disip 发表时间:5小时前
粉丝:21人 关注:1人

针对您遇到的 H3C S10506(集中式网关)与 MSR55-60(VXLAN二层节点)之间 EVPN VXLAN 跨子网通信不通的问题,结合您的组网描述,这属于典型的“同子网/网关可达,但跨子网或跨设备路由不可达”的故障。
PC能ping通网关(10.0.23.254)和网关设备的Loopback地址(10.0.148.7),说明:
  1. Underlay网络连通性正常:两台设备的底层IP路由、OSPF/静态路由配置无误。
  2. VXLAN隧道建立正常:VTEP之间的UDP封装和解封装通道是通的。
  3. 本地二层转发正常:PC到网关的二层ARP解析及本地三层接口响应均正常。
既然除了网关自身IP外其他地址都不通,问题大概率出在控制平面(BGP EVPN路由同步)数据平面(跨设备转发路径)回程路由上。建议您按照以下四个核心维度进行排查:

一、 检查 BGP EVPN 控制平面状态(最关键)

在集中式网关架构中,MSR55-60 作为纯二层 VTEP,必须通过 BGP EVPN 将本地学习到的 MAC/IP 信息发送给 S10506,同时接收 S10506 下发的远端路由。
  • 验证 EVPN 邻居状态:在两端执行 display bgp evpn peer,确认邻居是否处于 Established 状态。如果处于 Active 或 Idle,说明 BGP 会话未建立。
  • 验证 EVPN 路由表:在 S10506 上执行 display bgp evpn routing-table,检查是否能学习到来自 MSR55-60 的 Type-2 (MAC/IP) 路由;同时在 MSR55-60 上检查是否能收到来自 S10506 的路由。如果路由表为空,说明路由发布或导入导出策略存在问题。
  • 检查 RT 和 RD 配置:确保两端的 Route-Target(RT)配置匹配。如果 RT 不一致,会导致 EVPN 路由被丢弃,无法互通。

二、 排查 MTU 与分片丢包问题

这是 VXLAN 环境中最容易被忽视的隐患。VXLAN 封装会额外增加约 50 字节的头部开销。
  • 故障特征:小数据包(如 ping 默认大小)能通,但大包(如访问网页、传文件)不通或间歇性中断。
  • 测试方法:在 PC 上执行带 DF 标志的大包 ping 测试,例如 ping -f -l 1472 10.0.103.254(假设物理链路MTU为1500)。
  • 解决方案:建议将 Underlay 物理链路的 MTU 至少调整为 1550 或 1600,以容纳 VXLAN 头部开销。

三、 核查 MSR55-60 的 VLAN 透传与子接口配置

由于您在 MSR55-60 上采用了“子接口封装不同 VLAN”并透传给核心交换机的特殊设计,需重点核对:
  • VNI 与 BD/VLAN 映射:确认 MSR55-60 上的 VNI 是否正确绑定到了对应的 Bridge-Domain (BD) 或 VLAN 上。
  • 子接口与 SVI 状态:检查路由器上用于对接核心的子接口状态是否为 UP,且 IP 地址配置正确。
  • 核心交换机侧 Trunk 放行:确认 H3C S7306X-G 核心交换机连接 MSR55-60 的物理端口已配置为 Trunk 模式,并且允许了相关 VLAN 的报文通过。

四、 检查回程路由与安全策略

  • S7306X-G 的回程路由:PC 能到达 10.0.103.254,但回包能否原路返回?请检查 S7306X-G 的路由表,确认是否存在指向 S10506 网关(或下一跳)去往 10.0.23.0/24 网段的路由。
  • 安全策略/ACL拦截:检查 S10506、MSR55-60 以及 S7306X-G 上是否应用了 ACL 或安全域策略,意外阻断了 10.0.23.x 与 10.0.103.x 之间的互访流量。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明