用于多宿主叶隔离的 EVPN 维护模式
EVPN 维护模式通过隔离多宿主叶节点、重新路由流量以保持网络稳定性,实现 EVPN 环境中的无缝维护和升级。
EVPN 维护模式通过最大限度减少流量中断,简化了 EVPN 环境中的维护和升级操作。通过以受控方式隔离设备,可以防止升级期间的服务中断。此功能可与多宿主叶节点无缝运行,将流量重新路由到备用节点,以保持网络稳定性。它包括预检查和验证,以确保正确配置多宿主配置、服务跟踪和非可归式指定转发器 (DF) 设置。非恢复性 DF 和出口链路保护 (ELP) 增强了弹性,防止流量丢失并缩短了融合时间,而网络隔离 (NISO) 配置文件有助于通过核心隔离管理保持服务连续性。您可以使用命令行界面 (CLI) 命令配置、验证和监控维护模式,并确保在网络更改之前满足所有预检查要求。
维护模式 CLI 的优势
-
通过在升级期间隔离多宿主叶节点,最大程度地减少网络中断,确保网络持续运维。
-
通过非恢复性 DF 选择增强系统弹性,即使在节点中断期间也能保持稳定性。
-
通过 ELP 缩短路由融合时间,确保高效的流量重新路由并减少停机时间。
-
支持多宿主配置,提供可靠的连接选项,在维护活动期间保持网络性能。
-
通过遵守建议的检查前和检查后程序来确保兼容性和最佳性能,从而降低升级失败的风险。
-
使用 NISO 配置文件有效管理核心隔离和接口操作,促进维护期间的服务连续性和稳定性。
概述
EVPN 维护模式是一项复杂的功能,通过隔离多宿主叶节点和关闭接入端接口,促进 EVPN 网络中的无缝维护和升级。激活此模式可确保有效的流量重新路由,在维护和系统升级期间保持网络性能,从而将流量中断降至最低。您可以使用 CLI 命令 set protocols evpn maintenance-mode deployment-mode action-type action-type启动维护模式。 validate-only选项 、 validate-and-set或 force 让您可以精确控制流程,确保在继续之前进行预检查和配置是准确的。
您可以使用命令 request evpn validate-maintenance-mode-pre-checks 在启动维护模式之前和之后验证配置。然后用于 show evpn maintenance-mode-status 查看预检查结果并监控当前状态。如果更改任何与维护模式相关的配置,请重新运行 request evpn validate-maintenance-mode-pre-checks 以更新验证。
出口链路保护 (ELP) 和快速重新路由 (FRR) 功能对于维护网络可靠性至关重要,尤其是在链路故障期间。当与客户边缘设备的链路发生故障时,这些功能有助于快速路由融合,迅速重新路由流量,以避免大量数据丢失。这种主动方法可确保网络在维护或意外故障期间保持稳定和运行。即使在节点重新启动后,不可恢复性 DF 选择也能保持一致的指定转发器状态,从而进一步稳定网络,防止不必要的流量切换,确保无缝过渡到正常运维。网络隔离 (NISO) 配置文件在核心隔离管理中也发挥着至关重要的作用,这在维护活动期间至关重要。这些配置文件用于管理接口操作和服务跟踪机制,以确保连续性和稳定性。
从 Junos OS 和 Junos OS 演化版 26.2R1 开始,EVPN 维护模式支持塌缩核心层、核心分布式、边缘路由桥接 (ERB) 和 IP Clos 部署。用户可以计划维护模式的开始和可选结束,验证基于 NTP 的 DF 选择以进行计划维护,并使用增强状态输出来监控验证和计时器状态。维护模式还会在计划维护开始时撤回本地发起的 EVPN Type 5 主机和子网路由,并支持数据中心互连 (DCI) 网关预检查和恢复延迟行为。
维护模式 CLI 功能是在 Junos OS 25.3R1 版中引入的,用于 ERB 部署。Junos OS 26.2R1 添加了对折叠核心、核心分布、IP Clos 部署和调度选项的支持。请参阅功能浏览器 EVPN 维护模式 ,了解支持此功能的产品的完整列表。
EVPN 维护模式先决条件
在启动 EVPN 维护模式之前,请确保带外管理功能和带宽可用性来准备您的网络,以便在流量转移到多宿主对等方时处理潜在的流量负载。维护期间,此功能不支持单宿主配置或带内网络管理。
遵守操作指南至关重要;其中包括执行维护前运行状况检查、备份配置和清理系统存储。完成维护活动后,验证系统和网络状态以确认稳定性和性能。
维护模式 CLI 功能具有以下实施先决条件。
-
以太网段标识符 (ESI)
df-election-type preference non-revertive配置为的多宿主 EVPN 实例。 -
NISO 配置文件
service-tracking core-isolationservice-tracking-action link-down和 配置。 -
配置的
hold-time up访问接口,以便在维护后更好地实现流量融合。 -
(EVPN-MPLS)在层次结构下配置的
routing-options forwarding-tableELP (evpn-egress-link-protection)。 -
(EVPN-VXLAN)FRR (
reroute-address) 在层次结构下forwarding-options evpn-vxlan配置。 -
用于 ERB 部署的最低软件版本为 Junos OS 25.3R1 或更高版本。
-
Junos OS 26.2R1 或更高版本的最低软件版本,适用于折叠核心、核心分布、IP Clos 部署和调度选项。
-
对于 DCI 网关,请为互连以太网段标识符 (I-ESI) 配置基于优先级的非恢复性 DF 选择。
-
对于定期维护,请配置基于 NTP 的 DF 选择:
set protocols evpn df-election-ntp
安排维护时,除了现有的 ELP 或 FRR、NISO 配置文件和不可恢复性 DF 检查外,预检查还会验证基于 NTP 的 DF 选择配置。
maintenance-mode配置退出维护模式时,不会触发 NISO 组中配置的配置hold-time。因此,应在接入接口上配置。hold-time up
对于园区交换矩阵核心节点,EVPN 维护模式不会自动清空 WAN 或其他外部流量。计划外部 BGP 平滑关机或硬关机,并根据部署的需要配置 OSPF 或 IS-IS 过载。
在 EX4100、EX9204 和 EX9208 平台上,不支持该 forwarding-options evpn-vxlan reroute-address 语句。默认平台参数会跳过这些平台上的ELP或FRR重新路由地址预检查。由于重新路由地址不可用,维护期间的接入链路故障可能会导致额外的流量丢失。
非恢复性 DF
基于优先级的 DF 选择的非恢复选项可确保一旦选择 DF,它就不会被先前指定的 DF 抢占,该 DF 在故障后重新联机。这种非回归模式是维持稳定的网络环境和避免不必要的服务中断的关键。
interfaces {
ge-0/1/0 {
esi {
00:01:02:03:04:05:06:07:08:09;
single-active | all-active;
df-election-type {
preference {
value (0-65535);
non-revertive;
least;
}
}
}
}
}
网络隔离组和服务跟踪
网络隔离 (NISO) 组定义要跟踪哪些内容以检测核心隔离,以及要在第 2 层接口上执行的操作。核心隔离跟踪可以基于核心侧链路跟踪或服务跟踪。
可以使用该语句定义 set protocols network-isolation group NISO 组。然后,使用层次结构下的edit interfaces interface name语句将network-isolation-profile network-isolation-group-name组名称与面向客户边缘的接口相关联。这将为这些接口配置,以便在核心隔离时快速切换流量。
维护模式 CLI 通过向第 2 层地址学习守护程序 (L2ALD) 发送 EVPN 维护模式消息来禁用面向接入的接口。这会导致连接到多宿主客户边缘的接口进入 LACP 不同步 (OOS) 状态。但是,LACP 接口可能不会立即关闭。因此,您必须在 NISO 组中配置 service-tracking core-isolation and service-tracking-action link-down 语句,以立即关闭维护节点的接口,从而实现更好、更快的流量融合。此外,将 设置为 interfaces name hold-time down 0 可确保接口在启用维护模式 CLI 时立即关闭。
在恢复面向接入的接口时, interfaces name hold-time up 您可以使用该语句配置短延迟。这样,通过启用面向核心的接口首先启动并与相邻 PE 同步路由,改善了流量融合。移除维护模式 CLI 配置时,不会触发 NISO 组中配置的保持时间。
interfaces {
ae1 {
hold-time up 240000 down 0;
esi {
00:11:00:11:11:11:11:11:11:11;
(all-active | single-active);
}
network-isolation-profile network isolation group name;
}
}
protocols {
network-isolation {
group network isolation group name {
detection {
hold-time {
up time in milliseconds;
}
service-tracking {
core-isolation;
}
}
service-tracking-action {
(link-down | lacp-oos);
}
}
}
}
ELP 和 FRR 配置
您可以配置 evpn-egress-link-protection EVPN-MPLS 语句或 reroute-address EVPN-VXLAN 语句,以便在多宿主对等提供商边缘 (PE) 设备上启用出口链路保护快速重新路由 (ELP/FRR) 功能。当从 PE 设备到多宿主客户边缘设备的链路出现故障时,此功能有助于最大程度地减少负载均衡的流量损失。
当存在有效的 EVPN-MPLS 或 EVPN-VXLAN 样式配置时,ELP/FRR 检查将通过,如下所示。
EVPN-MPLS 配置:
routing-options {
forwarding-table {
evpn-egress-link-protection;
}
}
EVPN-VXLAN 配置:
forwarding-options {
evpn-vxlan {
reroute-address {
inet {
re-route IP address;
}
}
}
}
命令利用和最佳实践
要有效实施维护模式 CLI,必须了解命令及其用法。
该 request evpn validate-maintenance-mode-pre-checks deployment-mode 命令将验证设备配置是否满足 maintenance-mode 先决条件。此命令将启动与配置相同的 set protocols evpn maintenance-mode deployment-mode action-type action-type 验证检查,并且可以在配置 maintenance-mode之前、配置期间或之后运行。应在进行任何配置更改后运行此命令,以确保在重新验证期间考虑这些更改。然后使用命令 show evpn maintenance-mode-status 检查状态。
显示 show evpn maintenance-mode-status 最近验证检查的结果以及当前 EVPN Maintenance Status: 状态是否为 Under Maintenance 或 Not-under Maintenance。
-
维护中 — 指示面向接入的接口已禁用/关闭,并且所有 EVPN T2 和 T4 路由均已撤销,节点已准备好进行维护或升级。
-
未维护 — 指示节点不在
maintenance-mode中。将命令set protocols evpn maintenance-mode deployment-mode action-type与 或force选项一起使用validate-and-set,以输入maintenance-mode。
您应定期查阅 show evpn maintenance-mode-status 以评估当前模式并查看验证结果。这些见解对于在维护活动期间做出明智的决策至关重要。
显示 EVPN 维护模式状态
user@Leaf-1> show evpn maintenance-mode-status
Sep 16 19:16:26
Pre-check Validation Status : PASS
ELP / FRR : PASS
NISO-Profile : PASS
Non-revertive DF : PASS
NTP-Based-DF : PASS
EVPN Maintenance Status : Under Maintenance
Configured Maintenance Start Time : Sep 16 2025 19:13:00
Configured Maintenance End Time : Sep 16 2025 19:20:00
Maintenance Set Time : Sep 16 19:14:00.823 2025
使用此 show evpn maintenance-mode-status extensive 命令可查看总体预检查结果、单个基于 NTP 的 DF 结果、配置的维护时间、维护操作时间以及启动和结束计时器状态。此输出还显示未跟踪的接口。这些是非 EVPN 接口,如果配置了 NISO 配置文件,则可能会在维护期间关闭。
对于 DCI 网关,广泛输出还会显示 I-ESI 非可逆转 DF 验证结果。
显示 EVPN 维护模式状态扩展
user@Leaf-1> show evpn maintenance-mode-status extensive
Sep 16 19:13:43
Pre-check Validation Status : PASS
ELP / FRR : PASS
NISO-Profile : PASS
Non-revertive DF : PASS
NTP-Based-DF : PASS
EVPN Maintenance Status : Not-Under Maintenance
Configured Maintenance Start Time : Sep 16 2025 19:13:00
Configured Maintenance End Time : Sep 16 2025 19:20:00
Maintenance Actions Start Time : Sep 16 19:13:00.822 2025
Maintenance Actions End Time : NA
Maintenance Set Time : NA
Start Timer Active : No
End Timer Active : Yes
Instance: __default_evpn__
Encapsulation type: MPLS
ELP : PASS
Instance: evpn-A
Encapsulation type: MPLS
ELP : PASS
Interfaces : CE-facing-Intf-Name
ae1.600 ESI : 00:01:02:03:04:05:06:07:08:09
Multihomed : Yes (all-active)
NISO Status : PASS
Non-revertive DF Status : PASS
Instance: evpn-vs
Encapsulation type: MPLS
ELP : PASS
Interfaces : CE-facing-Intf-Name
ae1.602 ESI : 00:01:02:03:04:05:06:07:08:09
Multihomed : Yes (all-active)
NISO Status : PASS
Non-revertive DF Status : PASS
I-ESI Non-Revertive DF Status : PASS.>>>. Shown only on DC-GWs
Untracked Interfaces: ae3
ae4
ge-0/0/1
为适用的部署类型配置维护模式:
set protocols evpn maintenance-mode deployment-mode action-type action-type [schedule-start-at time] [schedule-end-at time]
地点:
-
deployment-mode 是
collapsed-core、core-distribution、erb-leaf或ip-clos。 -
action-type是
validate-only、 或validate-and-setforce。 -
schedule-start-at安排维护在指定的本地系统时间开始。 -
schedule-end-at(可选)安排维护模式的结束。结束时间必须晚于开始时间。 -
time 格式为:[yyyy-mm-dd.]hh:mm
请勿配置 schedule-start-at 或 schedule-end-at 使用操作类型。 validate-only 操作 validate-only 类型仅执行预检查,不会进入维护模式。
仅当您了解绕过失败的预检查的后果时,才使用 force 该操作类型。设备仍会执行预检查,但会忽略其结果。如果未配置计划,设备将在预检查作业完成后进入维护模式。如果配置了启动时间,设备将在计划时间进入维护模式。
如果删除或修改维护模式配置,设备将取消现有计划计时器,并根据需要创建新计时器。如果配置的结束时间为过去时间,则设备不会启动维护操作。如果启动时间已过去并且预检查通过,设备立即开始维护;它不执行计划的 DF 优先级调整。
验证选项可证明您的网络配置已充分,然后才能进入维护模式。这些预检查执行以下检查:
-
验证多宿主配置
-
实施服务跟踪操作
-
确保不可回归的 DF 设置
-
验证基于 NTP 的 DF 选择以进行定期维护
通过确保满足这些条件,可以降低维护期间服务中断的风险。此外,利用非恢复性 DF 选择和具有快速重新路由 (FRR) 功能的 ELP,可缩短网络融合时间和弹性,防止维护操作期间的流量丢失。NISO 型材在核心隔离管理中发挥着至关重要的作用,这在维护活动中至关重要。这些配置文件用于管理接口操作和服务跟踪机制,以确保连续性和稳定性。
set protocols evpn maintenance-modeset protocols l2-learning niso-maintenance down命令。
使用此 delete protocols evpn maintenance-mode 命令移除 maintenance-mode 配置,使 EVPN 实例重新联机并恢复正常操作。您可以在维护完成后实施此操作,以便立即重新启动 EVPN。或者,您可以保留配置, maintenance-mode 并在重新启动后将其删除(如有必要)。
例如,如果重新启动节点并maintenance-mode配置了选项 force 所有面向客户边缘的接口都将保持关闭状态。如果配置了该validate-and-set选项,它maintenance-mode将验证预检查并采取相应措施。
或者,如果您更改为 maintenance-mode 使用 validate-only 该选项,它将清除 并 maintenance-mode 打开面向客户边缘的接口。
定期维护处理
当计划启动计时器到期时,设备将验证当前的维护预检查状态是否为 PASS。如果验证失败,设备不会进入维护模式并记录 EVPN_MAINTENANCE_MODE_PRECHECK_FAILED。
验证通过后,设备将执行以下操作:
-
更改本地托管 ESI 的活动 DF 优先级和无抢占式设置(带有抖动),以便设备放弃 DF 责任。
-
撤回本地发起的 EVPN Type 5 主机和子网路由。设备将保留 lo0 前缀,以便远程 PE 保留解封装路由。
-
在进入维护模式之前启动一个 60 秒的延迟计时器。
注意:在 60 秒的延迟期间,系统期望所有本地托管的 ESI 放弃 DF 状态。如果瞬态网络事件导致维护节点保留为一个或多个 ESI 的 DF,则维护可能会导致额外的流量丢失。 -
发送维护模式检测到的操作以关闭已启用 NISO 配置文件的访问接口。
如果在维护模式启动后,配置更改导致预检查失败,设备将立即清除维护模式。否则,设备将在配置 schedule-end-at 的时间自动退出维护模式。要提前退出,请删除维护模式配置。
配置可选 schedule-end-at time 。如果未配置 schedule-end-at time,则通过删除维护模式配置退出维护模式。
在更改 DF 优先级或关闭接入接口之前,设备不会立即重新验证其他多宿主对等方是否可用。在计划维护开始之前,请确保每个本地托管的 ESI 都有一个可访问的多宿主对等方。如果在接入接口关闭时维护节点仍为 ESI 的 DF,则对等方故障或其他瞬态网络事件可能会导致流量丢失。
EVPN 5 类路由行为
在计划的维护开始时间,设备将撤回本地发起的 EVPN 5 类主机和子网路由,并在维护模式处于活动状态时抑制新的 5 类播发。当维护模式结束或清除时,设备将在延迟后恢复 5 类播发,从而允许建立多宿主接入链路并对本地 MAC 路由进行编程。
EVPN 维护模式不为 EVPN 5 类流量提供 ELP 或 FRR 保护。撤销 5 类路由可能会导致维护期间的流量丢失。
DCI 网关行为
对于 DCI 网关的计划维护,设备将撤回 EVPN Type 2 流量的 I-ESI 以太网自动发现 (A-D) 和以太网分段路由。要在维护后延迟恢复所有 I-ESI,请配置:
设置协议 EVPN Interconnect-esi-bringup-delay seconds
范围为 1 到 600 秒。此语句将覆盖默认的 10 秒 I-ESI 启动计时器。
对于 EVPN 5 类流量,DCI 网关行为仅限于 EVPN 5 类路由行为中所述的 5 类路由操作。
使用维护模式升级
各种部署类型以不同的方式提供第 2 层 (L2) 和第 3 层 (L3) VXLAN 功能。但它们都使用多宿主接入接口来提供与附加工作负载的连接。您可以使用维护模式 CLI 禁用和启用使用 NISO 配置文件的面向终端设备的接入接口,以最大程度地减少维护活动期间的网络中断。 schedule-start-at 通过和 schedule-end-at 选项,您可以安排将来的维护操作。
您可以定义 NISO 组并将其连接到第 2 层或面向客户边缘的接口,以便在核心隔离时快速切换流量。这些组定义要跟踪哪些内容以检测核心隔离,以及要对第 2 层接口执行的操作。您可以在维护或升级期间使用维护模式 CLI 利用 NISO 组来简化多宿主节点的隔离,并最大程度地减少流量中断。
适用于 EVPN VXLAN 网络的 Junos OS 升级 文档提供了升级 EVPN-VXLAN 部署的详细建议过程。第 2 章介绍了升级规划指南,并包括建议的升级前和升级后运行状况检查。第 3 章提供了升级 ERB 叶节点的概述和具体步骤。第 4、5 和 6 章介绍了集中路由桥接 (CRB) 部署。您可以使用维护模式 CLI 隔离多宿主接入接口,以便执行禁用和启用面向终端设备的接入接口的步骤。
进入 EVPN 维护模式
EVPN 维护模式利用 NISO 配置禁用面向接入接口的终端设备,并将流量转移到多宿主对等设备。这有助于隔离节点并为维护做好准备。
使用以下步骤启用维护模式。
-
使用和
show evpn maintenance-mode-status命令request evpn validate-maintenance-mode-pre-checks deployment-mode确保设备配置和状态满足 EVPN 维护模式的先决条件。 -
通过使用
set protocols evpn maintenance-mode deployment-mode action-type action-typethevalidate-and-set或 选项force配置语句,进入维护模式。选项 action-type 包括:
-
validate-only— 启动 EVPNmaintenance-mode预检查流程并提供验证结果。 -
validate-and-set- 启动 EVPNmaintenance-mode预检查,如果验证通过,则输入maintenance-mode。 -
force— 跳过 EVPNmaintenance-mode预检查并立即进入。maintenance-mode
-
退出 EVPN 维护模式
退出维护模式以启用禁用维护模式的终端设备接入接口。只要配置了维护模式 CLI 配置,即使重新启动后也是如此。例如:
-
如果配置了该
validate-and-set选项,它maintenance-mode将在重新启动后验证预检查并采取相应措施。 -
如果使用该
force选项进行配置maintenance-mode,它将在重新启动后跳过预检查并立即重新进入maintenance-mode。
您可以通过将选项更改maintenance-mode为 validate-only CLI 或移除 maintenance-mode CLI 配置来退出,maintenance-mode如下所示:
-
用于
set protocols evpn maintenance-mode deployment-mode action-type validate-only退出maintenance-mode但仍运行验证检查。 -
使用命令
delete protocols evpn maintenance-mode通过maintenance-mode移除配置退出。
hold-time因此,应在接入接口上配置。hold-time up
安排 EVPN 维护模式
使用和schedule-end-at选项schedule-start-at计划将来的维护。
set protocols evpn maintenance-mode deployment-mode action-type action-type schedule-start-at time schedule-end-at time
在计划的开始时间之前,验证维护预检查是否通过。在计划的启动时间,设备放弃 DF 责任,并撤回本地发起的 EVPN Type 5 主机和子网路由。设备将在 60 秒后启动 NISO 接口操作。
在计划的结束时间,设备将清除维护模式状态。配置可选 schedule-end-at time 。如果未配置 schedule-end-at 时间,则通过删除维护模式配置退出维护模式。
请勿配置 schedule-start-at 或 schedule-end-at 使用操作类型。 validate-only 操作 validate-only 类型仅执行预检查,不会进入维护模式。