Geleneksel veri merkezi ağlarında VLAN tabanlı segmentasyon belirli bir noktadan sonra yönetilmesi zor bir yapıya dönüşür.
Klasik modelde her yeni uygulama, tenant, ortam veya güvenlik bölgesi için yeni VLAN, yeni trunk, yeni STP tasarımı, yeni gateway ve yeni firewall/routing kuralı gerekir.
Bu yapı büyüdükçe şu sorunlar ortaya çıkar:
VLAN sınırı
STP karmaşıklığı
L2 domain büyümesi
Tenant izolasyonu zorluğu
Çok lokasyonlu veri merkezi karmaşası
Manuel MAC öğrenme ve flooding problemleri
Operasyonel hata riski
EVPN–VXLAN, bu problemi modern veri merkezi mimarisiyle çözer.
Kısa tanım:
Underlay → IP fabric / routed spine-leaf omurga
Overlay → VXLAN ile taşınan sanal L2/L3 ağlar
Control Plane → MP-BGP EVPN
Bu sayede veri merkezi ağı daha ölçeklenebilir, çok kiracılı, otomasyona uygun ve segmentasyon odaklı hale gelir.
EVPN–VXLAN Nedir?
VXLAN — Virtual Extensible LAN, Layer 2 segmentleri Layer 3 IP underlay üzerinde taşıyan bir overlay teknolojisidir.
EVPN — Ethernet VPN ise MAC/IP öğrenme, VTEP bilgisi, route advertisement ve tenant routing bilgisini MP-BGP üzerinden dağıtan kontrol düzlemidir.
Basit anlatımla:
VXLAN → Trafiği encapsulate eder
EVPN → Kimin nerede olduğunu kontrol plane üzerinden duyurur
BGP → EVPN route’larını taşır
VTEP → VXLAN encapsulation/de-encapsulation yapan cihazdır
EVPN–VXLAN ile VLAN’ları fiziksel topolojiye bağımlı taşımak yerine, IP fabric üzerinde sanal ağlar olarak genişletebilirsiniz.
1️⃣ Underlay: IP Fabric Hazırlığı
EVPN–VXLAN mimarisinin temeli sağlam bir L3 underlay tasarımıdır.
Underlay’in amacı:
Leaf ve spine cihazları arasında IP erişilebilirliği sağlamak
VTEP loopback adreslerini duyurmak
BGP EVPN peer adreslerinin erişilebilir olmasını sağlamak
ECMP ile çoklu yolu aktif kullanmak
Hızlı convergence sağlamak
Underlay için genellikle şu protokoller tercih edilir:
- IS-IS
- OSPF
- eBGP
Cisco Nexus tasarımlarında sık kullanılan model:
Underlay → IS-IS veya OSPF
Overlay → MP-BGP EVPN
Örnek Underlay Konsepti — IS-IS
feature isis
interface Ethernet1/1
description LEAF-to-SPINE
no switchport
ip address 10.1.1.1/31
ip router isis UNDERLAY
no shutdown
interface loopback0
description ROUTER-ID
ip address 10.1.255.1/32
ip router isis UNDERLAY
interface loopback1
description VXLAN-VTEP-LOOPBACK
ip address 10.1.254.1/32
ip router isis UNDERLAY
router isis UNDERLAY
net 49.0001.0000.0000.0001.00
is-type level-2
address-family ipv4 unicast
Kritik Not
NVE source-interface için kullanılan loopback, VTEP IP adresidir.
Doğru yaklaşım:
Loopback0 → Router-ID / underlay routing
Loopback1 → NVE source-interface / VTEP IP
Yanlış yaklaşım:
Loopback0 hem routing hem NVE source olsun
Üretim tasarımlarında VTEP loopback’in ayrı tutulması daha sağlıklı ve Cisco best practice’e daha uygundur.
2️⃣ Overlay: MP-BGP EVPN Kontrol Düzlemi
Overlay tarafında EVPN route’ları MP-BGP ile taşınır.
EVPN; MAC, IP, VNI, VTEP ve tenant route bilgilerini kontrol plane üzerinden dağıtır.
Bu sayede klasik flood-and-learn bağımlılığı azalır.
EVPN ile öğrenilen bilgiler:
MAC address
IP address
VTEP IP
L2VNI
L3VNI
Route Target
Route Distinguisher
Tenant prefix
Spine Route Reflector Örneği
iBGP EVPN fabric yapısında spine cihazlar genellikle route reflector olarak çalışır.
feature bgp
nv overlay evpn
router bgp 65000
router-id 10.1.255.101
neighbor FABRIC peer-group
neighbor FABRIC remote-as 65000
neighbor FABRIC update-source loopback0
neighbor 10.1.255.1 peer-group FABRIC
neighbor 10.1.255.2 peer-group FABRIC
address-family l2vpn evpn
neighbor FABRIC activate
neighbor FABRIC route-reflector-client
Önemli Ayrım
route-reflector-client komutu genellikle spine/RR üzerinde kullanılır.
Leaf cihazda ise route-reflector-client tanımı yapılmaz; leaf, spine route reflector’a EVPN peer olur.
Leaf EVPN BGP Örneği
feature bgp
nv overlay evpn
router bgp 65000
router-id 10.1.255.1
neighbor FABRIC peer-group
neighbor FABRIC remote-as 65000
neighbor FABRIC update-source loopback0
neighbor 10.1.255.101 peer-group FABRIC
neighbor 10.1.255.102 peer-group FABRIC
address-family l2vpn evpn
neighbor FABRIC activate
advertise-all-vni
advertise-all-vni Ne İşe Yarar?
Leaf üzerinde local olarak tanımlı VNI bilgilerini EVPN kontrol plane’e duyurmak için kullanılır.
Bu sayede diğer VTEP’ler ilgili VNI, MAC/IP ve overlay bilgilerini BGP EVPN üzerinden öğrenebilir.
3️⃣ VXLAN NVE Interface Yapılandırması
VXLAN encapsulation ve de-encapsulation işlemi NVE interface üzerinde yapılır.
feature nv overlay
feature vn-segment-vlan-based
interface nve1
no shutdown
source-interface loopback1
host-reachability protocol bgp
Açıklama
interface nve1 → VXLAN tunnel interface
source-interface loopback1 → VTEP source IP
host-reachability protocol bgp → MAC/IP öğrenme EVPN BGP ile yapılır
Bu noktada cihaz artık VXLAN VTEP olarak çalışmaya hazır hale gelir.
4️⃣ VLAN-to-VNI Eşlemesi
EVPN–VXLAN’da her Layer 2 segment için bir L2VNI tanımlanır.
Örnek:
VLAN 10 → L2VNI 10010
VLAN 20 → L2VNI 10020
Cisco NX-OS üzerinde VLAN–VNI eşlemesi:
vlan 10
name PROD_APP
vn-segment 10010
vlan 20
name PROD_DB
vn-segment 10020
Bu yapı, klasik VLAN’ı VXLAN overlay içindeki VNI ile eşleştirir.
5️⃣ NVE Üzerinde L2VNI Tanımlama
Her L2VNI, NVE interface altında member olarak tanımlanır.
interface nve1
member vni 10010
ingress-replication protocol bgp
member vni 10020
ingress-replication protocol bgp
Ingress Replication Nedir?
VXLAN ortamında Broadcast, Unknown Unicast ve Multicast trafik yani BUM traffic için bir taşıma yöntemi gerekir.
İki temel yaklaşım vardır:
Multicast underlay
Ingress replication with BGP EVPN
ingress-replication protocol bgp kullanıldığında remote VTEP listesi EVPN kontrol plane üzerinden öğrenilir ve BUM trafik ilgili VTEP’lere unicast kopyalarla gönderilir.
Avantajı:
Underlay multicast zorunluluğunu azaltır
Operasyonel olarak daha sade olabilir
EVPN kontrol plane ile VTEP listesi otomatik öğrenilir
6️⃣ VRF ve L3VNI Tasarımı
Layer 3 routing ve tenant izolasyonu için VRF kullanılır.
Her tenant için genellikle bir VRF ve bir L3VNI tasarlanır.
Örnek:
Tenant/VRF: PROD_VRF
L3VNI : 50010
L2VNI : 10010, 10020
VRF örneği:
vrf context PROD_VRF
vni 50010
rd auto
address-family ipv4 unicast
route-target both auto
route-target both auto evpn
NVE üzerinde L3VNI tanımı:
interface nve1
member vni 50010 associate-vrf
L2VNI ve L3VNI Farkı
L2VNI → Aynı subnet içindeki Layer 2 bridging için kullanılır
L3VNI → VRF routing / inter-subnet routing için kullanılır
Bu ayrım doğru yapılmazsa overlay routing ve tenant segmentasyonu beklenen şekilde çalışmaz.
7️⃣ Distributed Anycast Gateway — SVI
EVPN–VXLAN’da gateway fonksiyonu merkezi bir cihazda olmak zorunda değildir.
Her leaf switch, bağlı hostlar için aynı gateway IP/MAC ile local gateway gibi davranabilir. Buna Distributed Anycast Gateway denir.
Önce ortak anycast gateway MAC tanımlanır:
fabric forwarding anycast-gateway-mac 0000.2222.3333
Sonra SVI yapılandırılır:
feature interface-vlan
interface Vlan10
description PROD_APP_GATEWAY
no shutdown
vrf member PROD_VRF
ip address 192.168.10.1/24
fabric forwarding mode anycast-gateway
Neden Önemli?
Distributed anycast gateway sayesinde host trafiği kendi bağlı olduğu leaf üzerinde route edilir.
Avantajları:
Tromboning azalır
East-west trafik daha verimli akar
Gateway redundancy doğal hale gelir
Her leaf local gateway gibi çalışır
Host taşındığında gateway değişmez
8️⃣ Host Port / Access Port Örneği
Sunucu portu klasik access VLAN gibi yapılandırılabilir.
interface Ethernet1/10
description SERVER-PROD-APP-01
switchport
switchport mode access
switchport access vlan 10
spanning-tree port type edge
no shutdown
Bu sunucu VLAN 10’a bağlıdır. VLAN 10 ise VNI 10010 ile eşlenmiştir.
Trafik akışı:
Server VLAN 10
→ Leaf SVI / Anycast Gateway
→ VXLAN encapsulation
→ Underlay IP fabric
→ Remote VTEP
→ Remote VLAN/VNI
9️⃣ Trafik Akışı Nasıl Çalışır?
Aynı Subnet İçinde L2 Trafik
Host-A VLAN 10 / Leaf-1
→ L2VNI 10010
→ VXLAN tunnel
→ Leaf-2
→ Host-B VLAN 10
Farklı Subnet Arasında L3 Trafik
Host-A VLAN 10
→ Local Anycast Gateway
→ VRF PROD_VRF
→ L3VNI 50010
→ Remote VTEP
→ VLAN 20 / Host-B
EVPN Control Plane
Leaf cihazlar local MAC/IP bilgilerini öğrenir
→ MP-BGP EVPN ile spine RR’a duyurur
→ Spine route reflector diğer leaf’lere dağıtır
→ Remote VTEP bilgisi öğrenilir
→ VXLAN tunnel üzerinden trafik akar
10️⃣ Doğrulama Komutları
EVPN–VXLAN tasarımında sadece BGP neighbor up görmek yeterli değildir. Underlay, overlay, VNI, NVE, MAC/IP route ve SVI durumları ayrı ayrı kontrol edilmelidir.
Underlay Kontrolü
show ip route
show isis adjacency
show isis database
show ip route 10.1.254.1
show forwarding route
BGP EVPN Kontrolü
show bgp l2vpn evpn summary
show bgp l2vpn evpn
show bgp l2vpn evpn route-type 2
show bgp l2vpn evpn route-type 5
NVE / VNI Kontrolü
show nve peers
show nve vni
show nve interface nve1
show vxlan
MAC / ARP / Endpoint Kontrolü
show mac address-table dynamic vlan 10
show ip arp vrf PROD_VRF
show forwarding nve peers
show l2route evpn mac all
show l2route evpn mac-ip all
VRF / SVI Kontrolü
show vrf
show ip route vrf PROD_VRF
show interface vlan 10
show fabric forwarding
EVPN Route Type Mantığı
EVPN–VXLAN troubleshooting için route type bilgisi çok önemlidir.
En sık karşılaşılan EVPN route type’lar:
Route Type 2 → MAC/IP advertisement
Route Type 3 → Inclusive multicast ethernet tag / BUM replication
Route Type 5 → IP prefix route
Route Type 2
Host MAC ve IP bilgisinin EVPN üzerinden duyurulmasını sağlar.
Route Type 3
BUM traffic için remote VTEP discovery ve replication bilgisinde kullanılır.
Route Type 5
Tenant VRF içindeki IP prefix’lerin EVPN fabric içinde taşınmasını sağlar.
Faydaları
Yüksek Ölçeklenebilirlik
VXLAN, 24-bit VNI alanı sayesinde klasik VLAN sınırını aşar ve çok daha geniş segmentasyon alanı sunar.
Multitenancy
Her tenant için ayrı VRF, L2VNI ve L3VNI tasarlanabilir.
Örnek:
PROD_VRF
DEV_VRF
TEST_VRF
PCI_VRF
DMZ_VRF
Bu yapı tenant izolasyonunu sadeleştirir.
MAC/IP Öğrenmenin Kontrol Plane’e Taşınması
EVPN sayesinde MAC/IP bilgileri flood-and-learn yerine BGP control plane ile dağıtılır.
Bu, daha deterministik ve ölçeklenebilir bir öğrenme modeli sağlar.
ECMP ile Aktif-Aktif Omurga Kullanımı
Underlay routed spine-leaf olduğundan trafik ECMP ile çoklu yolları kullanabilir.
Distributed Anycast Gateway
Her leaf üzerinde local gateway sağlanarak east-west trafik daha verimli hale gelir.
Otomasyon Dostu Mimari
EVPN–VXLAN; Nexus Dashboard Fabric Controller, Ansible, Terraform, API ve intent-based yaklaşımlarla otomasyona daha uygun bir fabric modeli sunar.
Sık Yapılan Hatalar
1️⃣ NVE Source Loopback’i Yanlış Kullanmak
NVE source-interface için ayrı VTEP loopback kullanılmalıdır. Router-ID loopback ile karıştırılmamalıdır.
2️⃣ VLAN–VNI Eşlemesini Eksik Yapmak
Sadece VLAN oluşturmak yeterli değildir. vn-segment ile VNI eşlemesi yapılmalıdır.
3️⃣ L2VNI ve L3VNI Ayrımını Karıştırmak
L2VNI bridging için, L3VNI tenant routing için kullanılır.
4️⃣ Anycast Gateway’i Eksik Tanımlamak
SVI üzerinde fabric forwarding mode anycast-gateway eksikse distributed gateway beklenen gibi çalışmaz.
5️⃣ Route Reflector Rolünü Leaf’e Yazmak
iBGP EVPN fabric’te route reflector görevi genellikle spine cihazlardadır. Leaf cihazlar RR client olur.
6️⃣ Underlay MTU’yu Unutmak
VXLAN encapsulation ek başlık getirir. Underlay MTU doğru planlanmazsa fragmentation veya drop yaşanabilir.
7️⃣ Sadece Ping ile Test Etmek
EVPN–VXLAN testinde ping tek başına yeterli değildir. MAC/IP route, NVE peer, VNI state, route type ve ARP bilgileri de kontrol edilmelidir.
48s Mini-PoC Planı
- İki leaf ve iki spine’den oluşan küçük bir fabric kurun.
- Underlay için IS-IS veya OSPF adjacency kurun.
- Loopback0’ı router-id, Loopback1’i VTEP source olarak tasarlayın.
- Spine cihazları BGP EVPN route reflector yapın.
- Leaf cihazlarda
address-family l2vpn evpnaktif edin. - VLAN 10’u L2VNI 10010 ile eşleştirin.
- PROD_VRF için L3VNI 50010 oluşturun.
- NVE üzerinde L2VNI ve L3VNI tanımlayın.
- SVI üzerinde anycast gateway’i aktif edin.
- İki leaf’e bağlı aynı VLAN hostları arasında test yapın.
- Farklı VLAN/VRF routing testini doğrulayın.
show nve peers,show nve vni,show bgp l2vpn evpnçıktılarıyla kontrol edin.
Kısa Tasarım Özeti
Underlay:
Routed spine-leaf IP fabric
IS-IS / OSPF / eBGP
VTEP loopback reachability
ECMP
Overlay:
MP-BGP EVPN
L2VNI
L3VNI
Route Reflector
MAC/IP advertisement
Data Plane:
VXLAN encapsulation
NVE interface
VTEP-to-VTEP tunnel
Gateway:
Distributed Anycast Gateway
Local SVI routing
Tenant VRF
Sonuç
EVPN–VXLAN, modern veri merkezi ağlarının temel mimarilerinden biridir.
Klasik VLAN/STP odaklı büyüme modeli yerine; IP underlay üzerinde çalışan, BGP EVPN kontrol plane ile MAC/IP bilgisini dağıtan, VXLAN data plane ile segmentleri taşıyan ölçeklenebilir bir overlay mimarisi sunar.
Doğru tasarlandığında EVPN–VXLAN şu kazanımları sağlar:
Daha fazla segment
Daha iyi tenant izolasyonu
Daha sade L2 extension
Daha verimli east-west trafik
Daha güçlü automation altyapısı
Daha hızlı ve deterministik control plane
Modern veri merkezinde amaç artık yalnızca VLAN taşımak değildir.
Amaç; uygulama, tenant ve güvenlik ihtiyaçlarına göre esnek, ölçeklenebilir ve otomasyona uygun bir fabric oluşturmaktır.
EVPN–VXLAN bu fabric’in temel taşıdır.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler