CloudEngine12800交换机VXLAN技术白皮书.docx
《CloudEngine12800交换机VXLAN技术白皮书.docx》由会员分享,可在线阅读,更多相关《CloudEngine12800交换机VXLAN技术白皮书.docx(138页珍藏版)》请在三一办公上搜索。
1、CIoudEngine系列交换机VXLAN技术白皮书文档版本03发布日期2015-05-301 VXLAN配置11.1 VXLAN简介21.2 原理描述31.2.1 基本概念41.2.2 报文格式51.2.3 VXLAN部署方案61.2.4 数据报文转发101.2.5 VXLANQoS181.2.6 VXLAN增强特性181.2.6.1 ARP/MAC动态学习191.2.6.2 ARP广播抑制201.2.6.3 VXLAN集中式多活网关221.2.6.4 VXLAN分布式网关281.2.6.5 VXLAN双活接入371.3 应用场景431.3.1 同网段终端用户通信的应用431.3.2 不同网
2、段终端用户通信的应用441.3.3 在虚拟机迁移场景中的应用451.3.4 VXLAN分布式网关的应用471.3.5 VXLAN集中式多活网关的应用481.3.6 VXLAN双活接入的应用491.4 配置注意事项5()1.5 配置VXLAN(SNC控制器方式)521.6 配置VXLAN(单机方式)531.6.1 配置同网段用户通过VXLAN隧道互通531.6.1.1配置业务接入点实现区分业务流量55161.2配置VXLAN隧道转发业务流量561.6.13(可选)配置提升VXLAN网络安全性571.6.1.4检查配置结果571.6.2配置不同网段用户通过VXLAN三层网关通信571.6.2.1
3、配置业务接入点实现区分业务流量591.6.2.2 配置VXLAN隧道转发业务流量601.6.2.4 (可选)配置VXLAN集中式多活网关621.6.2.5 (可选)配置提升VXLAN网络安全性631.6.2.6 检查配置结果641.6.3配置VXLAN分布式网关641.63.1配置VXLAN二层网关661.6.3.2配置VXLAN三层网关681.63.3(可选)配置提升VXLAN网络安全性70163.4检查配置结果711.6.4配置VXLAN双活接入功能711.6.4.1配置双归设备通过M-LAG与服务器对接721.6.4.1.1配置DFSGrOUP731.6A1.2配置peer-link73
4、1.6.4.1.3配置绑定DFSGroup741.6.4.1.4检查配置结果761.6.4.2配置双归设备上的虚拟VTEP761.7维护VXLAN771.1.1 统计并查看VXLAN统计信息771.1.2 清除BD内报文统计信息771.1.3 监控VXLAN运行状况781.1.4 配置VXLAN告警上报功能781.8 配置举例791.8.1 配置同网段用户通过VXLAN隧道互通示例(单机方式)791.8.2 配置不同网段用户通过VXLAN三层网关通信示例(SNC控制器方式)831.8.3 配置集中式多活网关示例(单机方式)991.8.4 配置VXLAN双活接入示例(单机方式)1071.8.5
5、配置VXLAN分布式网关示例(单机方式)1141.8.6 配置VXLAN分布式网关+双活接入综合示例(单机方式)1221.9 参考标准和协议134文档版本03(2015-05-30)iii1VXLAN酉已置关于本章1.1 VXLAN简介介绍VXLAN的定义、目的和受益。1.2 原理描述介绍VXLAN的实现原理。1.3 应用场景介绍VXLAN的应用场景。1.4 配置注意事项介绍部署VXLAN的注意事项。1.5 配置VXLAN(SNC控制器方式)介绍了SNC控制器配合设备实现VXLAN部署的方法。1.6 配置VXLAN(单机方式)介绍了不依赖于任何控制器,直接在设备上配置VXLAN的方法。1.7
6、维护VXLAN通过维护VXLAN,可以实现清除VXLAN统计数据、监控VXLAN的运行状况等。1.8 配置举例介绍VXLAN配置举例,配置举例中包括组网需求、配置思路、配置过程和配置文件。1.9 参考标准和协议介绍VXLAN的参考标准和协议。1.1VXLAN简介介绍VXLAN的定义、目的和受益。定义RFC7348定义了VXLAN扩展方案(VirtUaIeXtenSibleLOCaIAreaNetWOrk),采用MACinUDP(UserDatagramProtocol)封装方式,是NVO3(NetworkVirtualizationoverLayer3)中的一种网络虚拟化技术。目的作为云计算的
7、核心技术之一,服务器虚拟化凭借其大幅降低IT成本、提高业务部署灵活性、降低运维成本等优势已经得到越来越多的认可和部署。图1-1服务器虚拟化示意图ServerlServer2Server3Server4如图11所示,一台服务器可虚拟成多台虚拟机,而一台虚拟机相当于一台主机。主机的数量发生了数量级的变化,这也为虚拟网络带来了如下问题: 虚拟机规模受网络规格限制在大二层网络环境下,数据报文是通过查询MAC地址表进行二层转发,而MAC地址表的容量限制了虚拟机的数量。 网络隔离能力限制当前主流的网络隔离技术是VLAN或VPN(VirtualPrivateNetwork),在大规模的虚拟化网络中部署存在如
8、下限制:-由于IEEE802.IQ中定义的VLANTag域只有12比特,仅能表示4096个VLAN,无法满足大二层网络中标识大量用户群的需求。-传统二层网络中的VLAN/VPN无法满足网络动态调整的需求。 虚拟机迁移范围受网络架构限制虚拟机启动后,可能由于服务器资源等问题(如CPU过高,内存不够等),需要将虚拟机迁移到新的服务器上。为了保证虚拟机迁移过程中业务不中断,则需要保证虚拟机的IP地址、MAC地址等参数保持不变,这就要求业务网络是一个二层网络,且要求网络本身具备多路径的冗余备份和可靠性。针对大二层网络,VXLAN的提出很好地解决了上述问题: 针对虚拟机规模受网络规格限制VXLAN将虚拟
9、机发出的数据包封装在UDP中,并使用物理网络的IP和MAe地址作为外层头进行封装,对网络只表现为封装后的参数。因此,极大降低了大二层网络对MAC地址规格的需求。 针对网络隔离能力限制VXLAN引入了类彳以VLANlD的用户标识,称为VXLAN网络标识VNl(VXLANNetworkID),由24比特组成,支持多达16M(2a24-1)10242)的VXLAN段,从而满足了大量的用户标识。 针对虚拟机迁移范围受网络架构限制通过VXLAN构建大二层网络,保证了在虚拟迁移时虚拟机的IP地址、MAC地址等参数保持不变。受益随着数据中心在物理网络基础设施上实施服务器虚拟化的快速发展,作为NV03技术之一
10、的VXLAN: 通过24比特的VNI可以支持多达16M的VXLAN段的网络隔离,对用户进行隔离和标识不再受到限制,可满足海量租户。 除VXLAN网络边缘设备,网络中的其他设备不需要识别虚拟机的MAC地址,减轻了设备的MAC地址学习压力,提升了设备性能。 通过采用MACinUDP封装来延伸二层网络,实现了物理网络和虚拟网络解耦,租户可以规划自己的虚拟网络,不需要考虑物理网络IP地址和广播域的限制,大大降低了网络管理的难度。1.2原理描述介绍VXLAN的实现原理。1.2.1 基本概念VXLAN是NVO3中的一种网络虚拟化技术,通过将VM或物理服务器发出的数据包封装在UDP中,并使用物理网络的IP/
11、MAC作为报文头进行封装,然后在IP网络上传输,到达目的地后由隧道终结点解封装并将数据发送给目标虚拟机或物理服务器。图12VXLAN结构示意图L3 GatewayDevice3L3 NetworkNVEIP1VAP2VAP3VLAN 20Untagevice2DevicelVSwitchVSwitchVMfJ .VMmVLAN 10192.168.10.1/24VM1.viF192.168.10.2/24VLAN 20192.168.20.1/24ServerlServer2通过VXLAN,虚拟网络可接入大量租户,且租户可以规划自己的虚拟网络,不需要考虑物理网络IP地址和广播域的限制,降低了网
12、络管理的难度。下面结合图1-2介绍VXLAN相关概念。 NVE(NetworkVirtualizationEdge):网络虚拟边缘节点NVE,是实现网络虚拟化功能的网络实体。报文经过NVE封装转换后,NVE间就可基于三层基础网络建立二层虚拟化网络。On说明设备和服务器上的虚拟交换机VSWitCh都可以作为NVE。 VTEP(VXLANTunnelEndpoints):VTEP是VXLAN隧道端点,封装在NVE中,用于VXLAN报文的封装和解封装。VTEP与物理网络相连,分配有物理网络的IP地址,该地址与虚拟网络无关。VXLAN报文中源IP地址为本节点的VTEP地址,VXLAN报文中目的IP地址
13、为对端节点的VTEP地址,一对VTEP地址就对应着一个VXLAN隧道。 VNI(VXLANNetworkIdentifier):VXLAN网络标识VNl类似VLANlD,用于区分VXLAN段,不同VXLAN段的虚拟机不能直接二层相互通信。一个VNl表示一个租户,即使多个终端用户属于同一个VNL也表示一个租户。VNI由24比特组成,支持多达16M(224-l)10242)的租户。 VAP(VirtualAccessPoint):虚拟接入点VAP统一为二层子接口,用于接入数据报文。为二层子接口配置不同的流封装,可实现不同的数据报文接入不同的二层子接口。1.2.2报文格式VXLAN是MACinUDP
14、的网络虚拟化技术,所以其报文封装是在原始以太报文之前添加了一个UDP头及VXLAN头封装。具体报文格式如图13所示。图1-3VXLAN报文格式48bits48bits16bits2bits16bitsMACDAMACSAVLANTypeVLANIDEthernetTypeVXLAN封装OuterEthernetheaderOuterIPheaderOuterUDPheaderVXLAN headerInnerEthernetheaderInnerIPheaderPayload72bits8bits16bits16bits16bitsProtocolIPSAIPDAVXLANFlags(0000
15、1000)ReservedVNIReserved8bits24bits24bits8bitsSourceDestPortUDPUDPPort(VXLANPort)LengthChecksum16bits16bits16bits16bitsVXLAN头封装- Flags:8比特,取值为OoO(MoO0。- VNI:VXLAN网络标识,24比特,用于区分VXLAN段。- Reserved:24比特和8比特,必须设置为0。 外层UDP头封装目的UDP端口号是4789。源端口号是内层以太报文头通过哈希算法计算后的值。 外层IP头封装源IP地址为发送报文的虚拟机所属VTEP的IP地址;目的IP地址是目的
16、虚拟机所属VTEP的IP地址。 外层Ethernet头封装- SA:发送报文的虚拟机所属VTEP的MAC地址。- DA:目的虚拟机所属VTEP上路由表中直连的下一跳MAC地址。- VLANType:可选字段,当报文中携带VLANTag时,该字段取值为0x8100。- EthernetType:以太报文类型,IP协议报文该字段取值为0x0800。1.2.3VXLAN部署方案目前,设备支持通过单机方式和控制器方式来部署VXLAN网络。 单机方式:传统网络部署方式,按照网络规划登录到每台设备上进行配置。云计算数据中心中,此方式无法协同云平台实现网络的自动化部署。 控制器方式:在大二层网络中,为了方便
17、控制与部署引入了控制器。控制器是统一的网络控制平台,实现网络资源统一协调及管理,协同云平台实现业务和网络的自动化部署。SNC控制器方式 SNC控制器方式概述SNC控制器方式是指通过SNC控制器动态建立VXLAN隧道,并通过OPenFIOW协议向转发器下发相应的流表以指导转发器生成VXLAN隧道和报文在隧道中的转发。这种方式下,设备仅作为转发器,设备只需与控制器建立OPenFlOW通道,而无需进行任何VXLAN的配置。图14基于SNC控制器+VXLAN解决方案网络框架示意图NetMatrixNETC0NFSNCController,4ZOPenFIoW网络控制层基础网络服务器如图14所示,SNC
18、控制器北向通过NetMatriX与NeUtrOn连接,获得用户虚拟网络的信息。控制器根据用户虚拟网络信息,进行动态计算生成网络相关配置信息及流表信息,先自动映射到物理网络。基于SNC控制器+VXLAN解决方案网络框架介绍如表所示。表基于SNC控制器+VXLAN解决方案网络框架介绍框架名称说明业务呈现面向运营商、企业、租户,提供业务灵活定制化界面。层租户通过POrtal定制业务,包括网络业务和主机业务。框架名称说明协同层NOVa、NeutronCinder属于云平台,是标准、开放的OPenStaCk架构,可实现存储、计算和网络资源的协同。租户通过Portal定制不同的业务,云平台的动作也不一样:
19、网络业务:NeUtrOn负责分配NetWOrkID、子网ID、VNl等资源,并保存至NeUtrOnDB。主机业务:-Nova:负责虚拟网络的管理,确定VMlP、VMMAC、VM所属服务器的ID,并通告给NeUtlon.-Neutron:实现业务与网络ID关联,确定VMIP、VMMAC、VNkPortVM所属服务器的ID、NVElP映射关系。-Cinder:负责分配存储资源。网络控制层由NetMatriX网管系统和控制器组成,完成网络建模和网络实例化。NetMatrix:通过NETCONF协议与控制器建立通信通道,实现网络配置、信息采集和规划结果下发;通过APl(APPIiCationProgr
20、ammingInterface)连接NeUtrOn实现业务快速定制和自动发放。控制器:通过OPenFloW协议与转发器建立通信通道,负责集中管理转发器,实现统一管理物理和虚拟网络,所有的路径计算与管理都由控制器独立完成。通常,刀片服务器即可作为控制器。说明控制器和转发器的邻居关系建立是通过OPenFloW协议完成。控制器和转发器的邻居关系建立过程请见SNC控制器与转发器之间通信通道的建立与维护。基础网络物理网络和虚拟网络统一规划。支持基于硬件的VXLAN网关提高业务性能。支持对传统VLAN网络的兼容。转发器只负责数据报文转发。SNC控制器与转发器之间通信通道的建立与维护通过云平台,控制器可及时
21、感知终端租户的状态,获得用户虚拟网络的信息。如图15所示,终端租户上线后,通过云平台,控制器根据获得的用户虚拟网络信息进行动态计算,生成网络相关配置信息及流表信息,并自动映射到物理网络。图控制器与转发器数据同步示意图控制器上相关表项VM1MAC1VM1IP1|VNI1VLAN1NVEIP1VM2MAC2VM2IP2VNI2VLAN2NVEIP1VM3MAC3VM3IP3VM4IP4|VNI1VLAN1NVEIP2VM4MAC4VNI2VLAN2NVEIP2如图15所示,用户可通过NMS或CLl配置维护控制器,NMS和控制器通过NETeONF协议建立连接后,用户通过NMS配置控制器。在控制器上创
22、建NVE,指定VTEP的源、目的IP地址,配置静态MAC地址或ARP表项。由此在控制器上生成静态MAC地址表项或静态ARP表项。转发器和控制器之间OPenFk)W通道建立成功后,转发器会主动将自身节点信息、接口信息上报给控制器。而控制器将静态MAC地址表项或静态ARP表项下发给转发器,控制器通过OPenFk)W管理转发器上的静态MAC地址表项或静态ARP表项。-当SNC控制器和转发器发生OPenF1。W断连,转发器不会删除静态MAC地址表项和静态ARP表项,以保证流量正常转发。-当SNC控制器和转发器重新建立OPenFlOW连接后,SNC控制器会将本地更新后的所有静态MAC地址表项和静态ARP
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CloudEngine12800 交换机 VXLAN 技术 白皮书

链接地址:https://www.31ppt.com/p-6982659.html