Tek Omurga, Sınırsız Segment: EVPN–VXLAN ile Modern Veri Merkezi Ağı 🚀

Geleneksel veri merkezi ağlarında VLAN tabanlı segmentasyon belirli bir noktadan sonra yönetilmesi zor bir yapıya dönüşür.

Klasik modelde her yeni uygulama, tenant, ortam veya güvenlik bölgesi için yeni VLAN, yeni trunk, yeni STP tasarımı, yeni gateway ve yeni firewall/routing kuralı gerekir.

Bu yapı büyüdükçe şu sorunlar ortaya çıkar:

VLAN sınırı
STP karmaşıklığı
L2 domain büyümesi
Tenant izolasyonu zorluğu
Çok lokasyonlu veri merkezi karmaşası
Manuel MAC öğrenme ve flooding problemleri
Operasyonel hata riski

EVPN–VXLAN, bu problemi modern veri merkezi mimarisiyle çözer.

Kısa tanım:

Underlay  → IP fabric / routed spine-leaf omurga
Overlay   → VXLAN ile taşınan sanal L2/L3 ağlar
Control Plane → MP-BGP EVPN

Bu sayede veri merkezi ağı daha ölçeklenebilir, çok kiracılı, otomasyona uygun ve segmentasyon odaklı hale gelir.


EVPN–VXLAN Nedir?

VXLAN — Virtual Extensible LAN, Layer 2 segmentleri Layer 3 IP underlay üzerinde taşıyan bir overlay teknolojisidir.

EVPN — Ethernet VPN ise MAC/IP öğrenme, VTEP bilgisi, route advertisement ve tenant routing bilgisini MP-BGP üzerinden dağıtan kontrol düzlemidir.

Basit anlatımla:

VXLAN → Trafiği encapsulate eder
EVPN  → Kimin nerede olduğunu kontrol plane üzerinden duyurur
BGP   → EVPN route’larını taşır
VTEP  → VXLAN encapsulation/de-encapsulation yapan cihazdır

EVPN–VXLAN ile VLAN’ları fiziksel topolojiye bağımlı taşımak yerine, IP fabric üzerinde sanal ağlar olarak genişletebilirsiniz.


1️⃣ Underlay: IP Fabric Hazırlığı

EVPN–VXLAN mimarisinin temeli sağlam bir L3 underlay tasarımıdır.

Underlay’in amacı:

Leaf ve spine cihazları arasında IP erişilebilirliği sağlamak
VTEP loopback adreslerini duyurmak
BGP EVPN peer adreslerinin erişilebilir olmasını sağlamak
ECMP ile çoklu yolu aktif kullanmak
Hızlı convergence sağlamak

Underlay için genellikle şu protokoller tercih edilir:

  • IS-IS
  • OSPF
  • eBGP

Cisco Nexus tasarımlarında sık kullanılan model:

Underlay → IS-IS veya OSPF
Overlay  → MP-BGP EVPN

Örnek Underlay Konsepti — IS-IS

feature isis

interface Ethernet1/1
 description LEAF-to-SPINE
 no switchport
 ip address 10.1.1.1/31
 ip router isis UNDERLAY
 no shutdown

interface loopback0
 description ROUTER-ID
 ip address 10.1.255.1/32
 ip router isis UNDERLAY

interface loopback1
 description VXLAN-VTEP-LOOPBACK
 ip address 10.1.254.1/32
 ip router isis UNDERLAY

router isis UNDERLAY
 net 49.0001.0000.0000.0001.00
 is-type level-2
 address-family ipv4 unicast

Kritik Not

NVE source-interface için kullanılan loopback, VTEP IP adresidir.

Doğru yaklaşım:

Loopback0 → Router-ID / underlay routing
Loopback1 → NVE source-interface / VTEP IP

Yanlış yaklaşım:

Loopback0 hem routing hem NVE source olsun

Üretim tasarımlarında VTEP loopback’in ayrı tutulması daha sağlıklı ve Cisco best practice’e daha uygundur.


2️⃣ Overlay: MP-BGP EVPN Kontrol Düzlemi

Overlay tarafında EVPN route’ları MP-BGP ile taşınır.

EVPN; MAC, IP, VNI, VTEP ve tenant route bilgilerini kontrol plane üzerinden dağıtır.

Bu sayede klasik flood-and-learn bağımlılığı azalır.

EVPN ile öğrenilen bilgiler:

MAC address
IP address
VTEP IP
L2VNI
L3VNI
Route Target
Route Distinguisher
Tenant prefix

Spine Route Reflector Örneği

iBGP EVPN fabric yapısında spine cihazlar genellikle route reflector olarak çalışır.

feature bgp
nv overlay evpn

router bgp 65000
 router-id 10.1.255.101

 neighbor FABRIC peer-group
 neighbor FABRIC remote-as 65000
 neighbor FABRIC update-source loopback0

 neighbor 10.1.255.1 peer-group FABRIC
 neighbor 10.1.255.2 peer-group FABRIC

 address-family l2vpn evpn
  neighbor FABRIC activate
  neighbor FABRIC route-reflector-client

Önemli Ayrım

route-reflector-client komutu genellikle spine/RR üzerinde kullanılır.

Leaf cihazda ise route-reflector-client tanımı yapılmaz; leaf, spine route reflector’a EVPN peer olur.


Leaf EVPN BGP Örneği

feature bgp
nv overlay evpn

router bgp 65000
 router-id 10.1.255.1

 neighbor FABRIC peer-group
 neighbor FABRIC remote-as 65000
 neighbor FABRIC update-source loopback0

 neighbor 10.1.255.101 peer-group FABRIC
 neighbor 10.1.255.102 peer-group FABRIC

 address-family l2vpn evpn
  neighbor FABRIC activate
  advertise-all-vni

advertise-all-vni Ne İşe Yarar?

Leaf üzerinde local olarak tanımlı VNI bilgilerini EVPN kontrol plane’e duyurmak için kullanılır.

Bu sayede diğer VTEP’ler ilgili VNI, MAC/IP ve overlay bilgilerini BGP EVPN üzerinden öğrenebilir.


3️⃣ VXLAN NVE Interface Yapılandırması

VXLAN encapsulation ve de-encapsulation işlemi NVE interface üzerinde yapılır.

feature nv overlay
feature vn-segment-vlan-based

interface nve1
 no shutdown
 source-interface loopback1
 host-reachability protocol bgp

Açıklama

interface nve1              → VXLAN tunnel interface
source-interface loopback1  → VTEP source IP
host-reachability protocol bgp → MAC/IP öğrenme EVPN BGP ile yapılır

Bu noktada cihaz artık VXLAN VTEP olarak çalışmaya hazır hale gelir.


4️⃣ VLAN-to-VNI Eşlemesi

EVPN–VXLAN’da her Layer 2 segment için bir L2VNI tanımlanır.

Örnek:

VLAN 10  → L2VNI 10010
VLAN 20  → L2VNI 10020

Cisco NX-OS üzerinde VLAN–VNI eşlemesi:

vlan 10
 name PROD_APP
 vn-segment 10010

vlan 20
 name PROD_DB
 vn-segment 10020

Bu yapı, klasik VLAN’ı VXLAN overlay içindeki VNI ile eşleştirir.


5️⃣ NVE Üzerinde L2VNI Tanımlama

Her L2VNI, NVE interface altında member olarak tanımlanır.

interface nve1
 member vni 10010
  ingress-replication protocol bgp
 member vni 10020
  ingress-replication protocol bgp

Ingress Replication Nedir?

VXLAN ortamında Broadcast, Unknown Unicast ve Multicast trafik yani BUM traffic için bir taşıma yöntemi gerekir.

İki temel yaklaşım vardır:

Multicast underlay
Ingress replication with BGP EVPN

ingress-replication protocol bgp kullanıldığında remote VTEP listesi EVPN kontrol plane üzerinden öğrenilir ve BUM trafik ilgili VTEP’lere unicast kopyalarla gönderilir.

Avantajı:

Underlay multicast zorunluluğunu azaltır
Operasyonel olarak daha sade olabilir
EVPN kontrol plane ile VTEP listesi otomatik öğrenilir

6️⃣ VRF ve L3VNI Tasarımı

Layer 3 routing ve tenant izolasyonu için VRF kullanılır.

Her tenant için genellikle bir VRF ve bir L3VNI tasarlanır.

Örnek:

Tenant/VRF: PROD_VRF
L3VNI     : 50010
L2VNI     : 10010, 10020

VRF örneği:

vrf context PROD_VRF
 vni 50010
 rd auto
 address-family ipv4 unicast
  route-target both auto
  route-target both auto evpn

NVE üzerinde L3VNI tanımı:

interface nve1
 member vni 50010 associate-vrf

L2VNI ve L3VNI Farkı

L2VNI → Aynı subnet içindeki Layer 2 bridging için kullanılır
L3VNI → VRF routing / inter-subnet routing için kullanılır

Bu ayrım doğru yapılmazsa overlay routing ve tenant segmentasyonu beklenen şekilde çalışmaz.


7️⃣ Distributed Anycast Gateway — SVI

EVPN–VXLAN’da gateway fonksiyonu merkezi bir cihazda olmak zorunda değildir.

Her leaf switch, bağlı hostlar için aynı gateway IP/MAC ile local gateway gibi davranabilir. Buna Distributed Anycast Gateway denir.

Önce ortak anycast gateway MAC tanımlanır:

fabric forwarding anycast-gateway-mac 0000.2222.3333

Sonra SVI yapılandırılır:

feature interface-vlan

interface Vlan10
 description PROD_APP_GATEWAY
 no shutdown
 vrf member PROD_VRF
 ip address 192.168.10.1/24
 fabric forwarding mode anycast-gateway

Neden Önemli?

Distributed anycast gateway sayesinde host trafiği kendi bağlı olduğu leaf üzerinde route edilir.

Avantajları:

Tromboning azalır
East-west trafik daha verimli akar
Gateway redundancy doğal hale gelir
Her leaf local gateway gibi çalışır
Host taşındığında gateway değişmez

8️⃣ Host Port / Access Port Örneği

Sunucu portu klasik access VLAN gibi yapılandırılabilir.

interface Ethernet1/10
 description SERVER-PROD-APP-01
 switchport
 switchport mode access
 switchport access vlan 10
 spanning-tree port type edge
 no shutdown

Bu sunucu VLAN 10’a bağlıdır. VLAN 10 ise VNI 10010 ile eşlenmiştir.

Trafik akışı:

Server VLAN 10
→ Leaf SVI / Anycast Gateway
→ VXLAN encapsulation
→ Underlay IP fabric
→ Remote VTEP
→ Remote VLAN/VNI

9️⃣ Trafik Akışı Nasıl Çalışır?

Aynı Subnet İçinde L2 Trafik

Host-A VLAN 10 / Leaf-1
→ L2VNI 10010
→ VXLAN tunnel
→ Leaf-2
→ Host-B VLAN 10

Farklı Subnet Arasında L3 Trafik

Host-A VLAN 10
→ Local Anycast Gateway
→ VRF PROD_VRF
→ L3VNI 50010
→ Remote VTEP
→ VLAN 20 / Host-B

EVPN Control Plane

Leaf cihazlar local MAC/IP bilgilerini öğrenir
→ MP-BGP EVPN ile spine RR’a duyurur
→ Spine route reflector diğer leaf’lere dağıtır
→ Remote VTEP bilgisi öğrenilir
→ VXLAN tunnel üzerinden trafik akar

10️⃣ Doğrulama Komutları

EVPN–VXLAN tasarımında sadece BGP neighbor up görmek yeterli değildir. Underlay, overlay, VNI, NVE, MAC/IP route ve SVI durumları ayrı ayrı kontrol edilmelidir.

Underlay Kontrolü

show ip route
show isis adjacency
show isis database
show ip route 10.1.254.1
show forwarding route

BGP EVPN Kontrolü

show bgp l2vpn evpn summary
show bgp l2vpn evpn
show bgp l2vpn evpn route-type 2
show bgp l2vpn evpn route-type 5

NVE / VNI Kontrolü

show nve peers
show nve vni
show nve interface nve1
show vxlan

MAC / ARP / Endpoint Kontrolü

show mac address-table dynamic vlan 10
show ip arp vrf PROD_VRF
show forwarding nve peers
show l2route evpn mac all
show l2route evpn mac-ip all

VRF / SVI Kontrolü

show vrf
show ip route vrf PROD_VRF
show interface vlan 10
show fabric forwarding

EVPN Route Type Mantığı

EVPN–VXLAN troubleshooting için route type bilgisi çok önemlidir.

En sık karşılaşılan EVPN route type’lar:

Route Type 2 → MAC/IP advertisement
Route Type 3 → Inclusive multicast ethernet tag / BUM replication
Route Type 5 → IP prefix route

Route Type 2

Host MAC ve IP bilgisinin EVPN üzerinden duyurulmasını sağlar.

Route Type 3

BUM traffic için remote VTEP discovery ve replication bilgisinde kullanılır.

Route Type 5

Tenant VRF içindeki IP prefix’lerin EVPN fabric içinde taşınmasını sağlar.


Faydaları

Yüksek Ölçeklenebilirlik

VXLAN, 24-bit VNI alanı sayesinde klasik VLAN sınırını aşar ve çok daha geniş segmentasyon alanı sunar.

Multitenancy

Her tenant için ayrı VRF, L2VNI ve L3VNI tasarlanabilir.

Örnek:

PROD_VRF
DEV_VRF
TEST_VRF
PCI_VRF
DMZ_VRF

Bu yapı tenant izolasyonunu sadeleştirir.

MAC/IP Öğrenmenin Kontrol Plane’e Taşınması

EVPN sayesinde MAC/IP bilgileri flood-and-learn yerine BGP control plane ile dağıtılır.

Bu, daha deterministik ve ölçeklenebilir bir öğrenme modeli sağlar.

ECMP ile Aktif-Aktif Omurga Kullanımı

Underlay routed spine-leaf olduğundan trafik ECMP ile çoklu yolları kullanabilir.

Distributed Anycast Gateway

Her leaf üzerinde local gateway sağlanarak east-west trafik daha verimli hale gelir.

Otomasyon Dostu Mimari

EVPN–VXLAN; Nexus Dashboard Fabric Controller, Ansible, Terraform, API ve intent-based yaklaşımlarla otomasyona daha uygun bir fabric modeli sunar.


Sık Yapılan Hatalar

1️⃣ NVE Source Loopback’i Yanlış Kullanmak

NVE source-interface için ayrı VTEP loopback kullanılmalıdır. Router-ID loopback ile karıştırılmamalıdır.

2️⃣ VLAN–VNI Eşlemesini Eksik Yapmak

Sadece VLAN oluşturmak yeterli değildir. vn-segment ile VNI eşlemesi yapılmalıdır.

3️⃣ L2VNI ve L3VNI Ayrımını Karıştırmak

L2VNI bridging için, L3VNI tenant routing için kullanılır.

4️⃣ Anycast Gateway’i Eksik Tanımlamak

SVI üzerinde fabric forwarding mode anycast-gateway eksikse distributed gateway beklenen gibi çalışmaz.

5️⃣ Route Reflector Rolünü Leaf’e Yazmak

iBGP EVPN fabric’te route reflector görevi genellikle spine cihazlardadır. Leaf cihazlar RR client olur.

6️⃣ Underlay MTU’yu Unutmak

VXLAN encapsulation ek başlık getirir. Underlay MTU doğru planlanmazsa fragmentation veya drop yaşanabilir.

7️⃣ Sadece Ping ile Test Etmek

EVPN–VXLAN testinde ping tek başına yeterli değildir. MAC/IP route, NVE peer, VNI state, route type ve ARP bilgileri de kontrol edilmelidir.


48s Mini-PoC Planı

  1. İki leaf ve iki spine’den oluşan küçük bir fabric kurun.
  2. Underlay için IS-IS veya OSPF adjacency kurun.
  3. Loopback0’ı router-id, Loopback1’i VTEP source olarak tasarlayın.
  4. Spine cihazları BGP EVPN route reflector yapın.
  5. Leaf cihazlarda address-family l2vpn evpn aktif edin.
  6. VLAN 10’u L2VNI 10010 ile eşleştirin.
  7. PROD_VRF için L3VNI 50010 oluşturun.
  8. NVE üzerinde L2VNI ve L3VNI tanımlayın.
  9. SVI üzerinde anycast gateway’i aktif edin.
  10. İki leaf’e bağlı aynı VLAN hostları arasında test yapın.
  11. Farklı VLAN/VRF routing testini doğrulayın.
  12. show nve peers, show nve vni, show bgp l2vpn evpn çıktılarıyla kontrol edin.

Kısa Tasarım Özeti

Underlay:
  Routed spine-leaf IP fabric
  IS-IS / OSPF / eBGP
  VTEP loopback reachability
  ECMP

Overlay:
  MP-BGP EVPN
  L2VNI
  L3VNI
  Route Reflector
  MAC/IP advertisement

Data Plane:
  VXLAN encapsulation
  NVE interface
  VTEP-to-VTEP tunnel

Gateway:
  Distributed Anycast Gateway
  Local SVI routing
  Tenant VRF

Sonuç

EVPN–VXLAN, modern veri merkezi ağlarının temel mimarilerinden biridir.

Klasik VLAN/STP odaklı büyüme modeli yerine; IP underlay üzerinde çalışan, BGP EVPN kontrol plane ile MAC/IP bilgisini dağıtan, VXLAN data plane ile segmentleri taşıyan ölçeklenebilir bir overlay mimarisi sunar.

Doğru tasarlandığında EVPN–VXLAN şu kazanımları sağlar:

Daha fazla segment
Daha iyi tenant izolasyonu
Daha sade L2 extension
Daha verimli east-west trafik
Daha güçlü automation altyapısı
Daha hızlı ve deterministik control plane

Modern veri merkezinde amaç artık yalnızca VLAN taşımak değildir.

Amaç; uygulama, tenant ve güvenlik ihtiyaçlarına göre esnek, ölçeklenebilir ve otomasyona uygun bir fabric oluşturmaktır.

EVPN–VXLAN bu fabric’in temel taşıdır.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

🔖 Anlık Trafik Patlamalarında Darboğazı Hızla Tespit Etmenin 3 Yolu 🚦

Kurumsal ağlarda trafik patlamaları çoğu zaman birkaç dakika içinde kendini belli eder. Kullanıcılar şu şikayetlerle …

Bir yanıt yazın