一、业务现状
- 老机房:原有办公网段(例:
192.168.10.0/24),三层网关部署在老核心;老核心通过专线和服务器区建立OSPF邻居,访问业务正常;老设备全程不能断电拆除,持续办公。 - 新场地:备用核心交换机,需要接入员工,员工IP、网关保持不变。
- 目标:新旧两地员工同时在线,均可访问服务器区;搬迁结束后,仅切换三层网关至新核心,直接拔插线路完成割接,无需大规模修改终端配置。
- 约束:禁止两地同时发布同网段三层路由进OSPF(会产生路由黑洞、随机断网)。
二、选定方案:EVPN+VXLAN二层延伸(最优可落地)
原理:办公网段三层网关唯一保留在老核心 ;新场地仅作为二层接入点,通过VXLAN隧道跨专线扩展办公VLAN,新终端获取老网段IP,全网逻辑处在同一个二层域。
⏱适用周期:搬迁过渡期(数周~数月并行办公);搬迁完成后平滑切回标准三层架构。
网络拓扑逻辑

三、前提条件核查(实施前必须确认)
- 老核心、新备用核心均支持EVPN/VXLAN(华为CE/S5735/S6735、H3C S5560X/S6860、锐捷RG-S86/RG-S78C均支持)
- 老↔新场地专线支持三层互通,两端设备可以互相建立TCP 4789端口隧道;专线稳定性良好
- DHCP服务器(或核心DHCP地址池)部署在老场地;
- 规划预留一段三层互联地址,示例:
- 老核心互联口:
10.255.0.1/30 - 新核心互联口:
10.255.0.2/30
- 老核心互联口:
若设备老旧不支持VXLAN,文末附带兜底备选方案。
四、分步实施操作流程(严格按顺序)
阶段1:预配置(业务窗口操作,不影响现有网络)
- 老核心与新核心配置专线三层互联地址,测试两端互通;将互联网段宣告进现有OSPF进程。
- 两台核心配置EVPN+BGP建立邻居,配置VXLAN隧道,将办公VLAN(VLAN 10)划入VXLAN实例。
✅ 重中之重:新场地备用核心,只创建vlan 10,不配置interface Vlanif10!!!不能产生该网段三层路由 - 新核心下联接入交换机Trunk放行VLAN10。
简单理解:新场地只有二层,所有跨网段流量依旧穿越VXLAN隧道送往老核心网关转发。
阶段2:小规模灰度测试(白天可操作)
- 拿2~3台电脑接入新场地交换机,配置原有网段IP、网关
192.168.10.1 - 测试清单:
- 新终端 ↔ 老场地终端互通
- 新终端 ↔ 服务器区业务连通
- 长ping稳定性,观察是否存在丢包、ARP异常
- 问题排查方向:检查VXLAN隧道状态、BGP EVPN邻居、专线带宽负载、广播报文数量。
阶段3:全面放开,新旧场地并行办公(过渡期常态)
员工分批迁移到新场地,电脑无需更改IP、网关,直接上网访问业务。
⚠运维监控重点:
- 监控专线带宽,VXLAN会承载广播/ARP流量;广播风暴会同时影响两地,建议在核心配置ARP抑制、未知单播抑制。
- DHCP请求通过VXLAN隧道转发到老核心DHCP地址池。
阶段4:正式搬迁割接窗口(夜间维护窗口)
前提:所有员工已经迁移至新场地,老场地不再有办公终端。
割接执行顺序:
- 在新备用核心创建interface Vlanif10,IP 192.168.10.1/24(和老核心网关地址一致)
- 在老核心删除interface Vlanif10,老核心不再发布办公网段路由
- 验证:新场地终端网关切换成本地新核心,访问服务器业务正常
- 确认业务稳定运行30分钟后,拆除两端EVPN/VXLAN相关配置,隧道下线
- 老核心设备断电拆除,搬迁完成
最终网络恢复标准三层架构,没有VXLAN,和你最初规划架构完全一致。
阶段5:紧急回滚方案(割接失败一键回退)
- 立刻在老核心重新创建VLANIF10网关
- 删除新核心VLANIF10三层接口
- 业务流量切回原有模式,维持VXLAN过渡架构,择期再次安排割接
五、华为设备极简参考配置(可按需适配H3C/锐捷)
老核心配置节选
# 1. 专线互联接口
interface GigabitEthernet 0/0/24
port link-mode route
ip address 10.255.0.1 255.255.255.252
# 2. OSPF宣告现有业务网段+互联网段
ospf 1
area 0
network 10.255.0.0 0.0.0.3
network 192.168.10.0 0.0.0.255
# 3. VXLAN EVPN基础配置
ip vpn-instance evpn
evpn
bridge-domain 10
vxlan vni 50010
interface Vbdif 10
ip binding vpn-instance evpn
bgp 65000
peer 10.255.0.2 as-number 65000
l2vpn-family evpn
peer 10.255.0.2 enable
nve 1
source ip-address 10.255.0.1
vni 50010 evpn
新备用核心【重点!无VLANIF10三层接口】
# 专线互联接口
interface GigabitEthernet 0/0/24
port link-mode route
ip address 10.255.0.2 255.255.255.252
ospf 1
area 0
network 10.255.0.0 0.0.0.3
# 创建二层VLAN,无三层VLANIF!!
vlan 10
ip vpn-instance evpn
evpn
bridge-domain 10
vxlan vni 50010
interface Vbdif 10
ip binding vpn-instance evpn
bgp 65000
peer 10.255.0.1 as-number 65000
l2vpn-family evpn
peer 10.255.0.1 enable
nve 1
source ip-address 10.255.0.2
vni 50010 evpn
# 下联接入交换机Trunk放行vlan10
interface GigabitEthernet 0/0/1
port link-type trunk
port trunk allow-pass vlan 10
六、兜底备选方案(老旧设备不支持VXLAN场景)
如果交换机不支持VXLAN,无法做大二层延伸,只能采用分段搬迁+临时过渡网段 ,无法做到两边同时同网段在线。
方案简述:
- 新场地启用全新网段:
192.168.20.0/24 - 新核心OSPF宣告192.168.20.0/24到服务器区
- 员工分批迁移,迁移至新场地手动修改IP;
- 待老场地人员全部搬迁完成,维护窗口统一将网段修改为原
192.168.10.0/24。
缺点:无法实现【两边同时同网段办公】,只能分批搬迁,是妥协方案。
七、关键风险红线(严禁违反)
- 绝对不要两台核心同时配置同网段VLANIF三层接口,OSPF双向发布相同路由,必然随机断网;
- 不建议专线裸Trunk透传VLAN,长距离二层极易引发STP环路、广播风暴;VXLAN带隔离,安全性更高;
- 不要长期永久运行VXLAN过渡架构,搬迁完成立刻拆除隧道,恢复标准三层;二层大域故障排查难度远高于三层。