你描述的 VLAN 与 VXLAN 的映射关系,在 H3C AD-Campus 方案中,核心识别与映射动作发生在 Leaf 交换机上,而不是 Access 交换机。Access 交换机只负责给终端流量打上本地 VLAN 标签,Leaf 则通过 服务实例(Service Instance) 来识别这些标签,并将其关联到对应的 VXLAN 隧道。
在你的例子中,Leaf 交换机连接 Access 的接口(通常称为 AC 口)上,会存在类似下面的配置逻辑(具体命令可能因版本而异,但原理相通):
这段配置的含义是:
service-instance 10:定义了一个服务实例,编号为10。
encapsulation s-vid 101 to 110:匹配携带 VLAN 101 到 110 标签的报文。
xconnect vsi vxlan10:将匹配到的报文关联到名为 vxlan10 的 VSI(Virtual Switching Instance),这个 VSI 就对应着 VXLAN 10 的隧道。
因此,当 Access 交换机将带有 VLAN 101 标签的流量从上行 Trunk 口送到 Leaf 时,Leaf 的接口会同时检查报文的入端口和 VLAN 标签。根据预先配置的服务实例,VLAN 101 的流量就会被精确地映射到 VXLAN 10 中。同理,VLAN 111 的流量会进入 VXLAN 20。
暂无评论
通常这个101 102vlan是去做认证使用的,还有就是防止终端认证通过后在接入直接互访了。
至于怎么映射到对应的vxlan(vsi可以理解成同一个东西) 。 分为静态映射和动态映射,
静态的方式就是leaf下行口直接配置把101/102映射成vsi10和vsi20,但是在方案里面静态映射通常会把接入的101下发成其他vlan 进行映射,不会使用101 102直接映射
还一个就是动态,动态就是使用EIA用户携带这个101 102进行认证 用户绑定的接入服务绑定了安全组, 认证通过会授权用户绑定的安全组所绑定的二层网络域 也就是vsi 例如二层网络域的vsi是30,就会把接口的101与这个绑定的vsi 30进行一个动态映射,这个表项得通过认证得表项才能看出来
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论