Leçon 2/3
45 min Réseaux & Télécoms

Underlay BGP et overlay VXLAN/EVPN

Décrire le fonctionnement conjoint d'un underlay BGP et d'un overlay VXLAN piloté par EVPN.

À retenir

  • L'underlay BGP assure la joignabilité IP pure entre VTEP, indépendamment des réseaux virtuels transportés.
  • VXLAN encapsule l'Ethernet dans l'UDP/IP ; le VNI identifie le segment, le VTEP encapsule et décapsule.
  • Le MTU doit être augmenté (1550 minimum, souvent 9000) pour absorber le surcoût d'encapsulation VXLAN.
  • EVPN remplace le flood-and-learn par une signalisation BGP, apportant multihoming et mobilité des hôtes.
  • La migration L2 vers L3 (anycast gateway) réduit l'étendue des domaines de broadcast dans le fabric.

Deux plans distincts : underlay et overlay

Un fabric moderne sépare clairement deux fonctions : l'underlay, un réseau IP pur qui assure la joignabilité entre équipements, et l'overlay, qui transporte les réseaux virtuels des locataires au-dessus de cet underlay.

L'underlay : un routage IP simple et robuste

Le choix le plus courant est BGP en tant que protocole d'underlay, y compris à l'intérieur d'un même data center (eBGP entre chaque leaf et chaque spine, chacun dans son propre AS).

show ip bgp summary
show ip route

Point clé

utiliser BGP en underlay plutôt qu'un IGP (OSPF, IS-IS) donne un contrôle très fin de la politique de routage à grande échelle et évite les problèmes de convergence liés à un domaine IGP unique trop large.

VXLAN : encapsuler la couche 2 dans l'IP

VXLAN (RFC 7348) encapsule des trames Ethernet dans des paquets UDP, permettant d'étendre un domaine de couche 2 au-dessus d'un underlay IP routé. Chaque réseau virtuel est identifié par un VNI (VXLAN Network Identifier, 24 bits, jusqu'à 16 millions de segments — contre 4094 VLANs en 802.1Q classique).

Les points d'encapsulation/décapsulation sont les VTEP (VXLAN Tunnel Endpoints), typiquement portés par les switches leaf : une trame reçue d'un serveur est encapsulée par le VTEP local, transportée en IP/UDP jusqu'au VTEP distant, puis décapsulée avant d'être livrée au serveur destinataire.

Attention

l'encapsulation VXLAN ajoute environ 50 octets d'en-têtes (Ethernet, IP, UDP, VXLAN). Sans ajustement, une trame de 1500 octets dépasse le MTU standard une fois encapsulée : il faut configurer un MTU d'au moins 1550 octets sur l'underlay, et il est courant de standardiser sur un MTU de 9000 octets (jumbo frames) pour absorber toute encapsulation supplémentaire sans risque de fragmentation.

EVPN : le plan de contrôle qui manquait à VXLAN

VXLAN seul ne définit qu'un plan de données : historiquement, la découverte des adresses MAC distantes se faisait par inondation et apprentissage (flood-and-learn), reproduisant les limites du pont Ethernet classique à l'échelle du fabric. EVPN (Ethernet VPN, RFC 7432, étendu pour VXLAN par la RFC 8365) résout ce problème en utilisant BGP comme plan de contrôle : chaque VTEP annonce ses adresses MAC et IP locales via des routes BGP EVPN, permettant aux autres VTEP de les apprendre par signalisation plutôt que par inondation.

show bgp l2vpn evpn summary
show bgp l2vpn evpn route-type mac-ip

Point clé

EVPN fournit nativement le support du multihoming actif/actif (un serveur double-attaché à deux leaf), la mobilité des hôtes (détection de déplacement d'une VM et mise à jour automatique) et la suppression ARP/ND locale, réduisant fortement le trafic de broadcast résiduel dans l'overlay.

Migration progressive de L2 vers L3

De nombreux fabrics démarrent avec des segments L2 étendus par VXLAN pour la mobilité des VM, puis migrent progressivement vers un modèle routed-only où chaque leaf fait office de passerelle par défaut distribuée (anycast gateway), limitant l'étendue des domaines de broadcast à leur strict nécessaire.

Sur le terrain

lors d'un audit de fabric existant, la présence de larges VLANs étendus sur tous les leaf via VXLAN, sans anycast gateway ni suppression ARP, est un signe que la migration EVPN n'a été faite qu'à moitié — le risque de tempête de broadcast à l'échelle du fabric entier reste alors bien réel.

Astuce

avant toute migration vers EVPN, vérifiez le support matériel de la suppression ARP/ND et du VXLAN routing sur les ASIC des switches existants : certains modèles plus anciens nécessitent une carte ou un firmware spécifique, voire un remplacement.

Leçon précédente