Underlay BGP et overlay VXLAN/EVPN
Décrire le fonctionnement conjoint d'un underlay BGP et d'un overlay VXLAN piloté par EVPN.
À retenir
- L'underlay BGP assure la joignabilité IP pure entre VTEP, indépendamment des réseaux virtuels transportés.
- VXLAN encapsule l'Ethernet dans l'UDP/IP ; le VNI identifie le segment, le VTEP encapsule et décapsule.
- Le MTU doit être augmenté (1550 minimum, souvent 9000) pour absorber le surcoût d'encapsulation VXLAN.
- EVPN remplace le flood-and-learn par une signalisation BGP, apportant multihoming et mobilité des hôtes.
- La migration L2 vers L3 (anycast gateway) réduit l'étendue des domaines de broadcast dans le fabric.
Deux plans distincts : underlay et overlay
Un fabric moderne sépare clairement deux fonctions : l'underlay, un réseau IP pur qui assure la joignabilité entre équipements, et l'overlay, qui transporte les réseaux virtuels des locataires au-dessus de cet underlay.
L'underlay : un routage IP simple et robuste
Le choix le plus courant est BGP en tant que protocole d'underlay, y compris à l'intérieur d'un même data center (eBGP entre chaque leaf et chaque spine, chacun dans son propre AS).
show ip bgp summary
show ip route
Point clé
utiliser BGP en underlay plutôt qu'un IGP (OSPF, IS-IS) donne un contrôle très fin de la politique de routage à grande échelle et évite les problèmes de convergence liés à un domaine IGP unique trop large.
VXLAN : encapsuler la couche 2 dans l'IP
VXLAN (RFC 7348) encapsule des trames Ethernet dans des paquets UDP, permettant d'étendre un domaine de couche 2 au-dessus d'un underlay IP routé. Chaque réseau virtuel est identifié par un VNI (VXLAN Network Identifier, 24 bits, jusqu'à 16 millions de segments — contre 4094 VLANs en 802.1Q classique).
Les points d'encapsulation/décapsulation sont les VTEP (VXLAN Tunnel Endpoints), typiquement portés par les switches leaf : une trame reçue d'un serveur est encapsulée par le VTEP local, transportée en IP/UDP jusqu'au VTEP distant, puis décapsulée avant d'être livrée au serveur destinataire.
Attention
l'encapsulation VXLAN ajoute environ 50 octets d'en-têtes (Ethernet, IP, UDP, VXLAN). Sans ajustement, une trame de 1500 octets dépasse le MTU standard une fois encapsulée : il faut configurer un MTU d'au moins 1550 octets sur l'underlay, et il est courant de standardiser sur un MTU de 9000 octets (jumbo frames) pour absorber toute encapsulation supplémentaire sans risque de fragmentation.
EVPN : le plan de contrôle qui manquait à VXLAN
VXLAN seul ne définit qu'un plan de données : historiquement, la découverte des adresses MAC distantes se faisait par inondation et apprentissage (flood-and-learn), reproduisant les limites du pont Ethernet classique à l'échelle du fabric. EVPN (Ethernet VPN, RFC 7432, étendu pour VXLAN par la RFC 8365) résout ce problème en utilisant BGP comme plan de contrôle : chaque VTEP annonce ses adresses MAC et IP locales via des routes BGP EVPN, permettant aux autres VTEP de les apprendre par signalisation plutôt que par inondation.
show bgp l2vpn evpn summary
show bgp l2vpn evpn route-type mac-ip
Point clé
EVPN fournit nativement le support du multihoming actif/actif (un serveur double-attaché à deux leaf), la mobilité des hôtes (détection de déplacement d'une VM et mise à jour automatique) et la suppression ARP/ND locale, réduisant fortement le trafic de broadcast résiduel dans l'overlay.
Migration progressive de L2 vers L3
De nombreux fabrics démarrent avec des segments L2 étendus par VXLAN pour la mobilité des VM, puis migrent progressivement vers un modèle routed-only où chaque leaf fait office de passerelle par défaut distribuée (anycast gateway), limitant l'étendue des domaines de broadcast à leur strict nécessaire.
Sur le terrain
lors d'un audit de fabric existant, la présence de larges VLANs étendus sur tous les leaf via VXLAN, sans anycast gateway ni suppression ARP, est un signe que la migration EVPN n'a été faite qu'à moitié — le risque de tempête de broadcast à l'échelle du fabric entier reste alors bien réel.
Astuce
avant toute migration vers EVPN, vérifiez le support matériel de la suppression ARP/ND et du VXLAN routing sur les ASIC des switches existants : certains modèles plus anciens nécessitent une carte ou un firmware spécifique, voire un remplacement.