作者:笔墨云海, 华为数通资深售前 | 专注园区网/数据中心网络架构设计10年经验


写在前面

这两年园区网改造的项目接了不少,发现一个共性:很多单位还在用十年前的"接入—汇聚—核心"三层架构扛着现在的业务量,VLAN 4096个不够用、广播风暴频发、虚拟机迁移受限、等保整改过不了。

上个月刚交付了一个200节点园区的改造方案,从传统三层切到VXLAN/EVPN的Spine-Leaf架构。借这个项目聊聊园区网架构演进的实操思路,给正在做网络规划或等保整改的朋友做个参考。


一、改造前的"烂摊子"

先说原网络现状(已脱敏):

层级

设备

问题

核心

华为S7706 × 2(堆叠)

堆叠分裂风险,ARP表接近8万瓶颈

汇聚

S5735 × 6

每个汇聚下挂3-5个接入交换机,二层环路靠STP阻塞端口

接入

S5735-S × 20+

端口密度不够,VLAN隔离靠手工规划

边界

USG6555E × 2

策略条数超2000,等保三级审计不全

终端

约200个

办公+生产混合,无法精细隔离

业务痛点:

  1. 新业务上线要重新划VLAN、配Trunk、调STP,耗时3-5天

  2. 等保三级测评要求"安全域隔离",现有VLAN方式无法满足审计粒度

  3. 核心交换机ARP表接近上限,扩容只能换框,成本高

  4. 无线AP漫游时IP变更导致业务中断

  5. 分支机构互联靠静态路由,故障切换要人工干预

一句话总结:网络在"缝缝补补",不是在设计。


二、为什么选Spine-Leaf + VXLAN?

很多人问我:园区网搞VXLAN是不是杀鸡用牛刀?

我的判断标准是三条:

  1. 终端规模是否超过150个(VLAN 4096理论上够,但管理复杂度指数级上升)

  2. 是否有业务隔离/多租户需求(等保整改、生产/办公分离、部门间逻辑隔离)

  3. 未来2年是否有扩容计划(新增分支、IoT设备、视频会议带宽翻倍)

这个客户三条全中,所以VXLAN不是炫技,是刚需。

架构对比

传统三层架构:

接入 → 汇聚 → 核心 → 防火墙 → 互联网
   ↓      ↓      ↓
 VLAN10  VLAN20  VLAN30
(广播域随物理位置绑定)

Spine-Leaf架构:

Leaf(接入) → Spine(核心) → Border(出口)
    ↕            ↕
  VXLAN隧道   EVPN控制平面
(广播域与物理位置解耦)

核心变化:广播域不再跟着端口走,而是跟着终端身份走。


三、具体方案设计

3.1 硬件选型(华为全家桶)

角色

设备型号

数量

关键能力

Spine

CloudEngine S8700-4

2台

VXLAN路由网关,100G上行

Leaf

CloudEngine S5735-S-V2

12台

VXLAN桥接节点,支持EVPN

Border

USG6525E

2台

南北向流量出口,NAT/IPS

管理

iMaster NCE-Campus

1套

统一编排(客户选了轻量版)

选型原则:Leaf用盒式交换机降成本,Spine用框式保证转发性能。S5735-S-V2支持VXLAN硬件转发,不用换高端设备就能跑Overlay。

3.2 VXLAN规划

VNI(VXLAN Network Identifier)分配:

业务类型

VNI段

说明

办公区

10001-10020

按部门划分,如财务VNI10001、研发VNI10002

生产区

20001-20010

工业控制系统隔离

访客WiFi

30001

完全隔离,只能出互联网

设备管理

40001

带外管理网络

BD(Bridge Domain)与VLAN映射:

VLAN 10(物理接入)→ BD 10 → VNI 10001(办公-财务)
VLAN 11(物理接入)→ BD 11 → VNI 10002(办公-研发)

物理端口只认VLAN,网络内部只认VNI,解耦完成。

3.3 EVPN作为控制平面

为什么不用多播?客户内网不支持PIM,所以用EVPN Type 2/3路由分发MAC/IP可达性信息:

  • Type 2:MAC/IP前缀路由(终端迁移时自动更新)

  • Type 3:Inclusive Multicast路由(VTEP自动发现)

  • Type 5:IP前缀路由(东西向路由通告)

配置片段示例(Leaf侧):

evpn-overlay enable
bridge-domain 10
 vxlan vni 10001
 evpn
  route-distinguisher 100:1
  vpn-target 100:1 export-extcommunity
  vpn-target 100:1 import-extcommunity

3.4 等保三级合规设计

等保三级要求"安全域隔离"和"边界防护",传统VLAN做不到的东西VXLAN天然支持:

等保要求

实现方式

安全域隔离

VNI级别隔离,跨VNI通信必须经Border防火墙策略检查

边界防护

Border Leaf上挂USG6525E,所有东西向流量强制过墙

日志审计

iMaster NCE采集全网流日志,留存180天以上

入侵防范

等保一体机旁路镜像采集VXLAN内层报文,IPS正常识别

集中管控

NCE统一策略下发,变更可追溯


四、实施过程中的坑

说实话,方案设计只占40%,剩下60%在实施和联调。几个踩过的坑分享一下:

坑1:老终端不支持VXLAN感知

有些老打印机、门禁控制器不支持MTU 1550(VXLAN封装后需要)。解决方案:Leaf端口开启 jumboframe enable,同时核心链路上MTU统一改成1600。

坑2:ARP泛洪

VXLAN环境下ARP广播会复制到其他Leaf节点。解决:开启ARP广播抑制(arp broadcast-suppress enable),并在Spine上配置ARP代理。

坑3:等保一体机抓不到内层报文

旁路镜像时,等保一体机默认只能看到外层VXLAN头部。需要交换机开启ERSPAN(封装远程SPAN)或者在Border节点做端口镜像,把解封装后的内层流量镜像出来。

坑4:无线漫游断流

AP跨Leaf迁移时IP不变但VTEP变了,导致旧表项残留。解决:缩短MAC地址表老化时间(从300s改为60s),并开启mac-address flapping detection


五、改造效果

指标

改造前

改造后

新业务上线周期

3-5天

2小时(NCE模板下发)

广播域数量

30个VLAN

500+个VNI(理论上限16M)

核心ARP表使用率

85%

35%

无线漫游中断时间

3-5秒

<1秒

等保测评整改项

12项

全部通过

故障切换时间

人工介入

<1秒(EVPN自动收敛)

客户最满意的一点:以后新增一个部门,不用动一根线,后台划个VNI就完了。


六、什么时候不该用VXLAN?

不是所有场景都适合上VXLAN,我给自己定的门槛:

场景

建议

<100终端的小型办公网

传统三层足够,别折腾

预算紧张(设备不支持VXLAN)

用VLAN+VRF隔离,性价比更高

运维团队没接触过EVPN

先培训或考虑SDN控制器托管

纯二层局域网(无跨网段需求)

没必要

一句话:VXLAN解决的是"规模+灵活性+合规"的问题,不是"带宽"的问题。


七、写在最后

这个方案从调研到交付前后花了6周,其中方案设计2周、设备采购2周、实施联调2周。最终客户拿去参加等保三级测评一次性过,集成商也顺利拿到了后续3个分支的改造订单。

如果你也在做园区网规划、等保整改、或者纠结要不要上VXLAN,欢迎交流。我这边也接网络建设方案和投标技术标的私活,有需要的朋友可以私信。


附录:本文涉及的关键配置模板(脱敏版)已整理成PDF,需要的朋友评论区留邮箱,我分批发。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐