このページの内容
 

例:MXルーターをスパインとして使用して、EVPN-VXLAN集中型ルーテッドブリッジングファブリックを設定します。

この例では、IPファブリック上にEVPNとVXLANを設定し、イーサネットフレームの最適な転送をサポートし、広範囲にネットワークをセグメント化し、コントロールプレーンベースのMAC学習を可能にするなど、多くの利点を得る方法を示します。この例は、5ステージClosファブリックにおけるCRB(Centrally-Routed with Bridging)EVPNアーキテクチャに基づいています。

CRB アーキテクチャでは、IRB インターフェイスは、異なる VLAN やネットワークに属するサーバーや VM へのレイヤー 3 接続を提供します。これらのIRBインターフェイスは、ファブリック内のVLAN間トラフィックのデフォルトゲートウェイとして機能し、例えばデータセンターの相互接続(DCI)の場合、ファブリックから離れた宛先のデフォルトゲートウェイとしても機能します。CRB 設計では、スパイン デバイスのみで IRB インターフェイスを定義します。したがって、このような設計は、すべてのルーティングがスパインで行われるため、中央ルーティングと呼ばれます。

ERB(エッジルーテッドブリッジング)設計の例については、例を参照してください: エニーキャストゲートウェイを使用したEVPN-VXLANエッジルーテッドブリッジングファブリックの設定

EVPN-VXLANテクノロジーとサポートされているアーキテクチャの背景情報については、 EVPN入門を参照してください。

要件

元の例では、以下のハードウェアおよびソフトウェアコンポーネントを使用しました。

  • EVPNオーバーレイのIPゲートウェイとして機能する2台のジュニパーネットワークスMXシリーズルーター

  • ジュニパーネットワークス QFX5100 スイッチ 4 台。これらのスイッチのうちの 2 つは EVPN トポロジーで PE デバイスとして機能し、他の 2 つのスイッチはアンダーレイの純粋な IP トランスポートとして機能します。

  • Junos OSリリース21.3R1以降。

  • この例では、EX9200スイッチをEVPNオーバーレイのIPゲートウェイとして機能させることができます。MXシリーズルーターとEX9200スイッチでは、いくつかの構成上の違いがあります。このトピックで後述する設定セクションでは、EX9200に固有の設定について詳しく説明します。

    • サポートされているプラットフォームのリストについては、 ハードウェアの概要 を参照してください。

概要

EVPN(イーサネット VPN)により、レイヤー 2 の仮想ブリッジを使用して分散した顧客サイトのグループに接続でき、VXLAN(仮想拡張 LAN)により、レイヤー 2 接続をレイヤー 3 ネットワークを介して拡張し、VLAN のようなネットワークのセグメント化を、従来の VLAN のような拡張制限なしで実現できます。VXLANカプセル化を備えたEVPNは、クラウドサービスプロバイダが必要とする規模でレイヤー2接続を処理し、STPなどの制限プロトコルを置き換えることで、レイヤー3ネットワークでより堅牢なルーティングプロトコルを使用できるようになります。

この設定例では、VXLAN カプセル化を使用して EVPN を設定する方法を示しています。この例では、MXシリーズルーターの名前はCore-1とCore-2です。QFX5100スイッチの名前は、リーフ1、リーフ2、スパイン1、およびスパイン2です。コアルーターはEVPNオーバーレイのIPゲートウェイとして機能し、リーフスイッチはEVPNトポロジーのPEデバイスとして機能し、スパインスイッチはアンダーレイの純粋なIPトランスポート(「リーンスパイン」とも呼ばれます)として機能します。

トポロジー

Network topology diagram showing a spine-leaf architecture with core routers, spine switches, leaf switches, and connected servers.

サンプルトポロジーでは、タグなしインターフェイスとトランク(タグ付き)インターフェイスの両方を使用したサーバーアクセスを示しています。トランク インターフェイスは、明示的な VLAN タグを使用します。サーバーAとCの両方がトランキング用に設定されていますが、サーバーBは両方のリーフに対してタグなしアクセスインターフェイスを使用します。

設定

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキストファイルに貼り付け、改行を削除して、ネットワーク構成に合わせて必要な詳細を変更してから、コマンドを [edit] 階層レベルのCLIにコピー&ペーストします。

リーフ-1

リーフ-2

スパイン-1

スパイン-2

コア-1

コア-2

EX9200の設定

EX9200スイッチでは、bridge-domainsの代わりにvlansステートメントが使用され、routing-interfaceの代わりにl3-interfaceステートメントが使用されます。

以下の例は、これらのステートメントを設定する方法を示しています。この例で示したMXシリーズルーターの他のすべての設定は、EX9200スイッチにも適用されます。

注:

この例では、 bridge-domains ステートメントまたは routing-interface ステートメントが使用される場合はどこでも、スイッチEX9200設定するには、代わりに vlans と l3-interface を使用します。

リーフ 1 の設定

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。CLIのナビゲーションについては、『CLIユーザーガイド』の「設定モードでのCLIエディターの使用」を参照してください。

注:

リーフ 2 の設定手順はリーフ 1 と似ているため、リーフ 1 の設定手順を順を追って説明します。

リーフ 1 を設定するには:

  1. システムホスト名を設定します。

  2. ルーティングオプションを設定します。 load-balance エクスポートポリシーは、次のステップで設定します。

  3. ロードバランシングポリシーを設定します。

  4. スパインデバイスへのアンダーレイEBGPを設定します。 lo0 エクスポートポリシーは、次のステップで設定します。

  5. アンダーレイにループバックアドレスをアドバタイズするポリシーを設定します。この例では、プレフィックス長が /32 の直接ルートのみを一致させることで、ループバックアドレスに依存しないポータブルポリシーを記述します。その結果、任意のループバックアドレスに一致し、トポロジー内のすべてのデバイスで再利用可能なポリシーが完成します。

  6. スイッチオプションを設定します。仮想トンネルエンドポイントインターフェイスはlo0.0で、アンダーレイルーティングプロトコルを介して到達可能である必要があります。MP-BGPオーバーレイ内のすべてのルートアドバタイズメントがグローバルに一意であることを保証するには、ネットワーク内のすべてのスイッチでルート識別子が一意である必要があります。QFXシリーズスイッチ上のVRFテーブルターゲットは、少なくとも、スイッチが送信するコミュニティがすべてのESI(タイプ1)ルートに接続することです。vrf-import vrf-impステートメントは、ターゲットコミュニティリストを定義し、bgp.evpn.0テーブルからdefault-switch.evpn.0インスタンスにインポートされます。

  7. VRFテーブルのインポートポリシーを設定します。

  8. 関連するコミュニティを設定します。

  9. 拡張仮想ネットワーク識別子(VNI)リストを設定して、EVPN ドメインに属させる VNI を確立します。また、イングレスレプリケーションも設定します。EVPN-VXLANでは、イングレスレプリケーションを使用して、マルチキャスト対応アンダーレイを必要とせずにマルチキャスト処理を行います。 vni-routing-optionsの下のVXLANネットワーク識別子インスタンスごとに異なるルートターゲットが指定されます。

  10. ローカルに重要なVLAN IDを、グローバルに重要なVXLANネットワーク識別子にマッピングします。

  11. EVPN対応IBGPオーバーレイセッションを設定します。

    注:

    一部のIPファブリックは、EBGPベースのEVPN-VXLANオーバーレイを使用します。アンダーレイとオーバーレイの両方にEBGPを使用するIPファブリックの例については、 例:エニーキャストゲートウェイを使用したEVPN-VXLANエッジルーテッドブリッジングファブリックの設定を参照してください。オーバーレイに EBGP と IBGP を選択しても、ファブリック アーキテクチャには影響しません。CRB設計とERB(エッジルーテッドブリッジング)設計はどちらも、どちらのタイプのオーバーレイもサポートしています。

  12. ファブリックインターフェイスを設定します。

  13. アクセスインターフェイスを設定します。ここでも、サーバー接続用のアクセス インターフェイスとトランク インターフェイスを組み合わせて示しています。

  14. LACP対応LAGインターフェイスを設定します。ESI値は、EVPNドメイン全体でグローバルに一意です。 all-active 設定ステートメントは、このマルチホームテナントが接続されているすべてのPEルーターが、すべてのCEリンクがアクティブに使用されるように、CEデバイスからのトラフィックを転送できることを保証します。

  15. ループバック インターフェイス アドレスを設定します。

スパイン1の設定

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。CLIのナビゲーションについては、『CLIユーザーガイド』の「設定モードでのCLIエディターの使用」を参照してください。

注:

Spine-2を設定する手順はSpine-1と似ているため、Spine-1の手順を順を追って説明します。

Spine-1を設定するには:

  1. システムホスト名を設定します。

  2. ルーティングオプションを設定します。

  3. ロードバランシングポリシーを設定します。

  4. EBGP アンダーレイをリーフおよびコアデバイスへのピアリングで設定します。lo0アドレスをアドバタイズする lo0 ポリシーは、このステップで適用されます。ポリシー自体の設定は、次のステップで示します。

  5. lo0 という名前のポリシーを設定して、/32 ルートをアドバタイズします。ポリシーは、特定のIPを指定せずに、ループバックアドレスで一致します。このようにして、同じポリシーをどのファブリックデバイスでも再利用できます。

Core-1の設定

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。CLIのナビゲーションについては、『CLIユーザーガイド』の「設定モードでのCLIエディターの使用」を参照してください。

注:

Core-2の設定手順はCore-1と似ているため、Core-1の手順を順を追って説明します。

Core-1を設定するには:

  1. システムホスト名を設定します。

  2. ルーティングオプションを設定します。このステップでは、 load-balance ポリシーが適用されます。次のステップでポリシーを作成します

  3. load-balanceという名前のロードバランシングポリシーを設定します。

  4. BGPアンダーレイピアリングを設定します。このステップでは、ループバックアドレスをアドバタイズする lo0 ポリシーが適用されます。このポリシーは、次のステップで設定します。

  5. ループバックルートをアドバタイズするように lo0 という名前のポリシーを設定します。

  6. Core-1の設定の大部分は、 [routing-instance] 階層で行われます。仮想ルーターを設定し、各仮想スイッチに固有のVRFテーブルインポートポリシーを設定します。

  7. ルーティングインスタンスごとにポリシーを設定します。

  8. コミュニティを設定します。 comm-leaf ポリシーが、ターゲット65000:1でタグ付きルートを受け入れることを確認します。これにより、すべての仮想スイッチがすべてのリーフからタイプ1 ESIルートをインポートします。

  9. IRB インターフェイスを設定します。すべての IRB には、仮想ゲートウェイ アドレスがあります。これは、コア 1 とコア 2 全体で共有される MACアドレスと IP アドレスです。

  10. リーフ1とリーフ2に向けてIBGPオーバーレイセッションを設定します。コアデバイス間のルート共有のために、コアデバイス間のピアリングを含めました。

検証

シングルホーム CE デバイスへの MAC 到達可能性の検証(リーフ 1)

目的

Tenant_AへのMAC到達可能性を確認します。このユーザーはリーフ 1 にシングルホームです。まず、MACアドレスがリーフ1でローカルで学習されていることを確認します。リーフ1は、MACアドレスを学習した後にのみ、タイプ2 EVPNルートを生成します。

アクション

MACアドレスがリーフ1でローカルに学習されていることを確認します。

意味

出力は、MAC 56:04:15:00:bb:02がxe-0/0/3.0インターフェイス上のサーバーAであるTenant_A CEデバイスから正常に学習されたことを示しています。

シングルホーム CE デバイス(タイプ 2)への MAC 到達可能性の検証

目的

シングルホーム CE デバイス(タイプ 2)への MAC 到達可能性の検証

アクション

コア 1 へのタイプ 2 ルートの生成を検証します。

意味

出力には、MAC と MAC/IP がアドバタイズされていることが示されています。

コア1では、EVPNタイプ2ルートが bgp.evpn.0に受信されます。

出力は、56:04:15:00:bb:02のタイプ2ルートを示しています。ルート識別はリーフ 1 からのもので、10.1.255.111:1 に設定されています。

インポートされたルートの検証

目的

EVPNタイプ2ルートがインポートされていることを確認します。

アクション

コア 1 で、EVPN タイプ 2 ルートが bgp.evpn.0 テーブルから EVPN スイッチ インスタンスに正常にインポートされているかどうかを確認します。

意味

出力は、Tenant_Aの仮想スイッチでは、EVPNタイプ2ルートが正しいターゲットtarget:1:101でアドバタイズされていることを示しています。 extensive オプションを使用して、タイプ2ルートをより詳細に確認できます。

出力では、Core-1が2つのコピーを受信していることを示しています。1つ目は、リーフ1からのアドバタイズメントです(出典:10.1.255.111)。2つ目は、Core-2からのアドバタイズメントです(ソース:10.1.255.2)。

レイヤー 2 アドレス学習デーモン コピーの検証

目的

レイヤー2アドレス学習デーモンのコピーを検証します。

アクション

show bridge-mac tableコマンドを入力して、レイヤー2アドレス学習デーモンのコピーを確認します。

意味

出力は、vtep.32771論理インターフェイスを介してリーフ1に56:04:15:00:bb:02に到達可能であることを示しています。

注:

EX9200スイッチでは、 show ethernet-switching table-instance instance-name コマンドは、ここでMXシリーズルーターに使用される show bridge mac-table instance instance-name コマンドに対応します

カーネルレベルの転送テーブルの検証

目的

カーネルレベルの転送テーブル、ネクストホップ識別子、レイヤー2 MACテーブルとハードウェアを検証します。

アクション

カーネルレベルの転送テーブルにクエリし、インデックスネクストホップ識別子を正しい仮想ネットワーク識別子と関連付けて、レイヤー2 MACテーブルとハードウェアを確認します。

意味

Tenant_AのMAC(56:04:15:00:bb:02)には、インデックス687を介して到達できます。

インデックス687(NH-ID)を、正しい仮想ネットワーク識別子101およびリモートVTEP-ID 10.1.255.111と関連付けます。

注:

EX9200スイッチでは、 show ethernet-switching コマンドは、MXシリーズルーターの show l2-learning コマンドshow hereに対応します。

マルチホーム CE デバイスへの MAC 到達可能性の検証

目的

リーフ1およびリーフ2のマルチホームTenant_B CEデバイスへのMAC到達可能性を検証します。

アクション

リーフ1とリーフ2が、マルチホームCEデバイスに対してタイプ1とタイプ2の両方の到達可能性をアドバタイズしていることを確認します。

意味

出力からは、2c:6b:f5:43:12:c0がリーフ1とリーフ2に接続されたTenant_BのMACを表していることがわかります。

マルチホーム CE デバイスの EVPN、レイヤー 2 アドレス学習デーモン、カーネル転送テーブルの検証

目的

テナントBのEVPNテーブル、コア1のレイヤー2アドレス学習デーモンテーブル、カーネル転送テーブルを検証します。

アクション

コア-1で、テナントBのEVPNテーブルを表示します。

コア1のレイヤー2アドレス学習デーモンテーブルを表示します。

注:

EX9200スイッチでは、 show ethernet-switching table-instance instance-name コマンドは、MXシリーズルーターの show bridge mac-table instance instance-name コマンドshow hereに対応します

Core-1のカーネル転送テーブルを表示します。

意味

Tenant_B CE デバイスでは、ESI 00:01:01:01:01:01:01:01:01:01:01:01:01:01 の 4 つの異なるルートがリストされています。

  • 1:10.1.255.111:0::010101010101010101::FFFF:FFFF/192 AD/ESI

    このイーサネット単位のセグメントA-Dタイプ1 EVPNルートは、リーフ1を起点としています。ルート識別は、グローバルレベルの routing-optionsから取得されます。コア1は、リーフ1から発信されたこのタイプ1ルートを、リーフ1とリーフ2の両方から受信します。

  • 1:10.1.255.111:1::010101010101010101::0/192 AD/EVI

    これは、EVI 単位の A-D TYPE-1 EVPN ルートです。ルート識別子は、ルーティングインスタンスから取得されます。QFX5100の場合は switch-optionsから取得されます。コア1は、リーフ1から発信されたこのタイプ1ルートを、リーフ1とリーフ2の両方から受信します。

  • 1:10.1.255.112:0::010101010101010101::FFFF:FFFF/192 AD/ESI

    これは、リーフ2から発信されたイーサネットセグメントA-Dタイプ1 EVPNルートです。ルート識別は、グローバルレベルの routing-optionsから取得されます。コア1は、リーフ2とリーフ1の両方から、リーフ2から発信されたこのタイプ1ルートを受信します。

  • 1:10.1.255.112:1::010101010101010101::0/192 AD/EVI

    これは、EVI 単位の A-D TYPE-1 EVPN ルートです。ルート識別子は、ルーティングインスタンスから取得されます。QFX5100の場合は switch-options。コア1は、リーフ2とリーフ1の両方から、リーフ2から発信されたこのタイプ1ルートを受信します。

Tenant_BマルチホームCEデバイスに関連付けられた2つの物理MACと1つの仮想MACのタイプ2ルートは、予想通りに発信されます。

出力からは、ESI への転送に使用される VTEP をまだ特定できません 00:01:01:01:01:01:01:01:01:01。VTEPS を特定するには、VXLANトンネルエンドポイント ESI を表示します。

注:

EX9200スイッチでは、 show ethernet-switching コマンドは、MXシリーズルーターの show l2-learning コマンドshow hereに対応します。

出力は、このESI上のMACアドレスに対して、リーフ1とリーフ2の両方へのVTEPインターフェイスでアクティブなロードバランシングを示しており、リーフ1とリーフ2のすべてのアクティブな設定を検証します。