从三层到Spine-Leaf:一个园区网架构演进的真实案例
作者:笔墨云海, 华为数通资深售前 | 专注园区网/数据中心网络架构设计10年经验
写在前面
这两年园区网改造的项目接了不少,发现一个共性:很多单位还在用十年前的"接入—汇聚—核心"三层架构扛着现在的业务量,VLAN 4096个不够用、广播风暴频发、虚拟机迁移受限、等保整改过不了。
上个月刚交付了一个200节点园区的改造方案,从传统三层切到VXLAN/EVPN的Spine-Leaf架构。借这个项目聊聊园区网架构演进的实操思路,给正在做网络规划或等保整改的朋友做个参考。
一、改造前的"烂摊子"
先说原网络现状(已脱敏):
|
层级 |
设备 |
问题 |
|---|---|---|
|
核心 |
华为S7706 × 2(堆叠) |
堆叠分裂风险,ARP表接近8万瓶颈 |
|
汇聚 |
S5735 × 6 |
每个汇聚下挂3-5个接入交换机,二层环路靠STP阻塞端口 |
|
接入 |
S5735-S × 20+ |
端口密度不够,VLAN隔离靠手工规划 |
|
边界 |
USG6555E × 2 |
策略条数超2000,等保三级审计不全 |
|
终端 |
约200个 |
办公+生产混合,无法精细隔离 |
业务痛点:
-
新业务上线要重新划VLAN、配Trunk、调STP,耗时3-5天
-
等保三级测评要求"安全域隔离",现有VLAN方式无法满足审计粒度
-
核心交换机ARP表接近上限,扩容只能换框,成本高
-
无线AP漫游时IP变更导致业务中断
-
分支机构互联靠静态路由,故障切换要人工干预
一句话总结:网络在"缝缝补补",不是在设计。
二、为什么选Spine-Leaf + VXLAN?
很多人问我:园区网搞VXLAN是不是杀鸡用牛刀?
我的判断标准是三条:
-
终端规模是否超过150个(VLAN 4096理论上够,但管理复杂度指数级上升)
-
是否有业务隔离/多租户需求(等保整改、生产/办公分离、部门间逻辑隔离)
-
未来2年是否有扩容计划(新增分支、IoT设备、视频会议带宽翻倍)
这个客户三条全中,所以VXLAN不是炫技,是刚需。
架构对比
传统三层架构:
接入 → 汇聚 → 核心 → 防火墙 → 互联网
↓ ↓ ↓
VLAN10 VLAN20 VLAN30
(广播域随物理位置绑定)
Spine-Leaf架构:
Leaf(接入) → Spine(核心) → Border(出口)
↕ ↕
VXLAN隧道 EVPN控制平面
(广播域与物理位置解耦)
核心变化:广播域不再跟着端口走,而是跟着终端身份走。
三、具体方案设计
3.1 硬件选型(华为全家桶)
|
角色 |
设备型号 |
数量 |
关键能力 |
|---|---|---|---|
|
Spine |
CloudEngine S8700-4 |
2台 |
VXLAN路由网关,100G上行 |
|
Leaf |
CloudEngine S5735-S-V2 |
12台 |
VXLAN桥接节点,支持EVPN |
|
Border |
USG6525E |
2台 |
南北向流量出口,NAT/IPS |
|
管理 |
iMaster NCE-Campus |
1套 |
统一编排(客户选了轻量版) |
选型原则:Leaf用盒式交换机降成本,Spine用框式保证转发性能。S5735-S-V2支持VXLAN硬件转发,不用换高端设备就能跑Overlay。
3.2 VXLAN规划
VNI(VXLAN Network Identifier)分配:
|
业务类型 |
VNI段 |
说明 |
|---|---|---|
|
办公区 |
10001-10020 |
按部门划分,如财务VNI10001、研发VNI10002 |
|
生产区 |
20001-20010 |
工业控制系统隔离 |
|
访客WiFi |
30001 |
完全隔离,只能出互联网 |
|
设备管理 |
40001 |
带外管理网络 |
BD(Bridge Domain)与VLAN映射:
VLAN 10(物理接入)→ BD 10 → VNI 10001(办公-财务)
VLAN 11(物理接入)→ BD 11 → VNI 10002(办公-研发)
物理端口只认VLAN,网络内部只认VNI,解耦完成。
3.3 EVPN作为控制平面
为什么不用多播?客户内网不支持PIM,所以用EVPN Type 2/3路由分发MAC/IP可达性信息:
-
Type 2:MAC/IP前缀路由(终端迁移时自动更新)
-
Type 3:Inclusive Multicast路由(VTEP自动发现)
-
Type 5:IP前缀路由(东西向路由通告)
配置片段示例(Leaf侧):
evpn-overlay enable
bridge-domain 10
vxlan vni 10001
evpn
route-distinguisher 100:1
vpn-target 100:1 export-extcommunity
vpn-target 100:1 import-extcommunity
3.4 等保三级合规设计
等保三级要求"安全域隔离"和"边界防护",传统VLAN做不到的东西VXLAN天然支持:
|
等保要求 |
实现方式 |
|---|---|
|
安全域隔离 |
VNI级别隔离,跨VNI通信必须经Border防火墙策略检查 |
|
边界防护 |
Border Leaf上挂USG6525E,所有东西向流量强制过墙 |
|
日志审计 |
iMaster NCE采集全网流日志,留存180天以上 |
|
入侵防范 |
等保一体机旁路镜像采集VXLAN内层报文,IPS正常识别 |
|
集中管控 |
NCE统一策略下发,变更可追溯 |
四、实施过程中的坑
说实话,方案设计只占40%,剩下60%在实施和联调。几个踩过的坑分享一下:
坑1:老终端不支持VXLAN感知
有些老打印机、门禁控制器不支持MTU 1550(VXLAN封装后需要)。解决方案:Leaf端口开启 jumboframe enable,同时核心链路上MTU统一改成1600。
坑2:ARP泛洪
VXLAN环境下ARP广播会复制到其他Leaf节点。解决:开启ARP广播抑制(arp broadcast-suppress enable),并在Spine上配置ARP代理。
坑3:等保一体机抓不到内层报文
旁路镜像时,等保一体机默认只能看到外层VXLAN头部。需要交换机开启ERSPAN(封装远程SPAN)或者在Border节点做端口镜像,把解封装后的内层流量镜像出来。
坑4:无线漫游断流
AP跨Leaf迁移时IP不变但VTEP变了,导致旧表项残留。解决:缩短MAC地址表老化时间(从300s改为60s),并开启mac-address flapping detection。
五、改造效果
|
指标 |
改造前 |
改造后 |
|---|---|---|
|
新业务上线周期 |
3-5天 |
2小时(NCE模板下发) |
|
广播域数量 |
30个VLAN |
500+个VNI(理论上限16M) |
|
核心ARP表使用率 |
85% |
35% |
|
无线漫游中断时间 |
3-5秒 |
<1秒 |
|
等保测评整改项 |
12项 |
全部通过 |
|
故障切换时间 |
人工介入 |
<1秒(EVPN自动收敛) |
客户最满意的一点:以后新增一个部门,不用动一根线,后台划个VNI就完了。
六、什么时候不该用VXLAN?
不是所有场景都适合上VXLAN,我给自己定的门槛:
|
场景 |
建议 |
|---|---|
|
<100终端的小型办公网 |
传统三层足够,别折腾 |
|
预算紧张(设备不支持VXLAN) |
用VLAN+VRF隔离,性价比更高 |
|
运维团队没接触过EVPN |
先培训或考虑SDN控制器托管 |
|
纯二层局域网(无跨网段需求) |
没必要 |
一句话:VXLAN解决的是"规模+灵活性+合规"的问题,不是"带宽"的问题。
七、写在最后
这个方案从调研到交付前后花了6周,其中方案设计2周、设备采购2周、实施联调2周。最终客户拿去参加等保三级测评一次性过,集成商也顺利拿到了后续3个分支的改造订单。
如果你也在做园区网规划、等保整改、或者纠结要不要上VXLAN,欢迎交流。我这边也接网络建设方案和投标技术标的私活,有需要的朋友可以私信。
附录:本文涉及的关键配置模板(脱敏版)已整理成PDF,需要的朋友评论区留邮箱,我分批发。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)