摘要:新版网络工程师大纲重点扩容模块,本文以华三设备为主,完整梳理企业全网全景、大中型虚拟化园区设计思路、VXLAN/EVPN‑VXLAN原理组网、虚拟网络隔离互通、网络准入、业务随行、中小型云管理园区、大中型虚拟化园区架构规划+标准化部署,同时整理生产环境高频踩坑点,全部知识点覆盖,可直接用于方案编写、项目实施、排错参考。
前言
传统三层园区网络,依靠静态VLAN划分,用户策略绑定接入端口,人员移动、终端扩容、业务变更都需要改交换机配置。物联网终端、无线漫游、多租户、移动办公普及之后,传统网络短板暴露:VLAN资源不足、策略无法跟随用户、运维工作量巨大、网络变更风险高。
华三AD‑Campus应用驱动园区网,核心就是EVPN+VXLAN虚拟化园区,实现"网随人动",把网络从"端口为中心"转变为"用户为中心"。很多新手看原理看得懂,一上生产就踩坑:VTEP规划错误、BGP‑EVPN邻居震荡、业务随行策略不生效、准入和VXLAN联动异常、Overlay和Underlay混配、新旧网络割接故障。
本文不讲空话,全部基于真实项目落地经验,知识点完整罗列,每个模块附带生产易踩坑点,小白、售前、实施工程师都可以直接参考。
说明:本文设备以H3C AD‑Campus方案设备为主:核心/汇聚S10500、S6800系列;接入S5560X、S5130S系列;无线WA66系列;控制器Campus‑Director;iMC智能管理中心。
一、企业全网架构全景知识点
1.1 企业全网逻辑分层全景
完整企业网络分为五大域,设计园区不能只盯着局域网,必须端到端考虑全链路打通:
- 园区接入域:有线接入交换机、无线AP、物联网终端、PC、摄像头、访客终端;是终端接入第一层。
- 园区骨干域:虚拟化园区Underlay底层网络 + Overlay EVPN‑VXLAN虚拟网络,汇聚/核心设备,VTEP节点。
- 数据中心域:本地服务器机房、虚拟化平台、业务服务器、数据库,园区访问服务器的出口。
- 广域互联域:SD‑WAN、专线、VPN,分支园区、异地办公点互联。
- 安全与管控域:防火墙、ACG、IPS、准入iMC、Campus‑Director控制器、认证服务器、运维审计。
逻辑数据流路径:终端→有线/无线接入→VTEP节点→Underlay路由→EVPN‑VXLAN overlay→网关→安全设备→数据中心/互联网/分支。
1.2 物理架构与逻辑架构区分
- 物理架构:设备硬件、线缆、堆叠/IRF、物理链路,底层Underlay网络。
- 逻辑架构:VXLAN虚拟网络、EVPN控制平面、VRF虚拟路由实例、用户组、安全策略、业务随行策略,Overlay层面。
核心设计原则:物理网络尽量稳定少改动;业务变更全部在Overlay逻辑网络完成。
1.3 全网设计必考虑配套系统
- 认证系统:iMC准入、802.1X认证、MAC旁路认证、Portal访客认证。
- DHCP服务:集中式DHCP服务器,支持Option82,VXLAN虚拟子网网关。
- DNS、NTP时间同步:整网设备时间必须统一,影响日志、准入、EVPN邻居。
- 安全资源:防火墙做Overlay网络的出口,VRF透传,安全策略解耦。
- 运维监控:iMC、Netflow、Telemetry,用于虚拟化园区故障定位。
✅本模块生产易踩坑点
- 只设计园区局域网,忽略和数据中心、防火墙、广域网对接,上线后跨域不通。
- Underlay物理网络规划随意,IRF堆叠链路带宽不足,后期Overlay流量拥塞。
- NTP没有全局部署,设备时间错乱,准入日志失效,EVPN邻居异常排查困难。
- DHCP全部放在交换机本地,大型园区IP地址管理混乱,VXLAN多子网地址池冲突。
- 防火墙不支持VRF,EVPN‑VXLAN多个VRF业务无法透传,业务隔离失效。
二、大中型园区网络整体设计思路知识点
2.1 传统三层园区架构(接入‑汇聚‑核心)
- 适用场景:终端规模小于500点,物联网终端少,人员流动性低。
- 特点:VLAN在接入划分,汇聚做VLAN网关,STP防环路;配置量大,用户移动需要改接入交换机VLAN。
- 短板:VLAN最大4094,大型园区资源耗尽;策略绑定端口,无法实现网随人动。
2.2 虚拟化EVPN‑VXLAN园区两种主流物理组网模式(华三AD‑Campus)
虚拟化园区依然保留物理三层架构,VTEP部署位置分为汇聚VTEP模式、接入VTEP模式。
模式A:汇聚作为VTEP(大中型园区最常用,推荐)
- 物理拓扑:接入交换机(普通二层,不做VTEP)→汇聚IRF堆叠组(VTEP网关节点)→核心IRF(Underlay骨干)
- Underlay跑OSPF/IS‑IS;汇聚设备作为VTEP,完成VXLAN封装解封装,VLAN‑VNI映射。
- 优势:接入交换机配置极简,接入设备型号要求低;VTEP数量少,BGP‑EVPN邻居数量可控,稳定性高;适合终端1000‑5000点大中型园区。
- 缺点:跨汇聚广播流量需要上送到汇聚VTEP,广播域需要做好管控。
模式B:接入作为VTEP(超大型、高密度物联网园区)
- 每台接入交换机都是VTEP节点;接入直接做VXLAN封装。
- 优势:广播流量本地终结,跨接入二层流量不用上送到汇聚。
- 缺点:接入交换机硬件要求高,必须支持VXLAN硬件;BGP‑EVPN邻居数量庞大,规划复杂;项目成本高。
华三AD‑Campus标准方案:绝大多数项目优先选汇聚VTEP模式,不要盲目接入VTEP。
2.3 大中型虚拟化园区设计五大核心原则
- Underlay与Overlay解耦原则
- Underlay:物理底层网络,只负责IP可达,给所有VTEP提供互通,不处理业务逻辑,稳定优先。
- Overlay:EVPN‑VXLAN虚拟网络,承载业务隔离、用户策略、网关,业务变更只改Overlay。
- IRF堆叠高可用原则:汇聚、核心必须IRF2堆叠,避免单点故障;VTEP成对部署。
- 故障域隔离原则:广播域、故障范围控制在VNI内部;避免大广播域。
- 控制器驱动原则:Campus‑Director下发EVPN/VXLAN配置,尽量减少手工CLI配置,防止配置不一致。
- 平滑演进原则:支持传统业务和虚拟化业务混合共存,支持旧网络割接迁移,不要求一次性全部替换。
2.4 规模边界判断
- 终端≤300:优先云管理园区方案,不需要部署本地Campus‑Director。
- 300~5000终端:标准AD‑Campus汇聚VTEP虚拟化园区。
- >5000高密度物联网:评估接入VTEP方案,硬件选型严格确认VXLAN表项规格。
✅本模块生产易踩坑点
- 盲目上接入VTEP,接入交换机硬件不支持硬件VXLAN,使用软件VXLAN,性能暴跌。
- Underlay和Overlay混用VLAN、网段,后期排错分不清底层还是虚拟网络故障。
- 汇聚不做IRF,单台VTEP节点,单点故障,业务全部中断。
- 规模小(200终端)强行部署完整AD‑Campus控制器,过度设计,运维复杂。
- 控制器和设备之间网络不通,手工CLI大量修改设备配置,控制器和设备配置不同步,后续下发配置覆盖业务。
三、VXLAN园区虚拟化技术原理知识点
3.1 VXLAN基础概念
VXLAN:Virtual Extensible LAN,虚拟扩展局域网,MAC‑in‑UDP封装技术。
- VNI(VXLAN Network Identifier):VXLAN网络标识,24位;取值1‑16777215,解决传统VLAN只有4094的限制,一个VNI对应一个虚拟二层网络。
- VTEP(VXLAN Tunnel End Point):VXLAN隧道端点,完成原始报文封装UDP外层头、解封装报文;VTEP拥有Underlay IP地址。
- Underlay网络:底层物理IP网络,负责VTEP之间IP连通性。
- Overlay网络:VXLAN隧道构建出来的虚拟逻辑网络,业务报文跑在隧道内。
- VXLAN报文封装:原始以太网帧 → VXLAN头(携带VNI)→ UDP头(目的端口4789)→ IP外层头 → 物理链路传输。
3.2 VXLAN传统控制平面(多播模式,不推荐生产)
依靠Underlay组播实现VTEP之间MAC地址学习。
- 缺点:Underlay需要部署大规模组播,组播容易泛洪;大型园区组播故障难以定位;华三AD‑Campus生产环境不使用组播VXLAN。
3.3 EVPN作为VXLAN控制平面(生产标准)
EVPN(Ethernet VPN),基于BGP协议作为VXLAN的控制面,BGP EVPN邻居传递MAC/ARP路由信息,替代组播。
- EVPN路由类型:Type‑2(MAC/IP路由)、Type‑3(Inclusive Multicast,广播组播复制)、Type‑5(IP前缀路由,三层VRF互通)。
- 核心优势:不需要部署组播;MAC地址控制平面学习,数据平面不用泛洪;支持多活网关、VRF隔离;网络规模可扩展,这就是AD‑Campus底层核心。
3.4 VXLAN二层VNI与三层L3‑VNI区分
- 二层VNI:虚拟二层广播域,实现同一虚拟网段二层互通,对应Vsi‑interface。
- L3‑VNI:三层虚拟网络实例,对应VRF,实现不同VNI之间三层路由;不同业务放在不同VRF,实现路由隔离。
注意:二层VNI和L3‑VNI编号不能重复。
✅本模块生产易踩坑点
- 混淆VLAN、VNI、L3‑VNI,编号重复,导致隧道异常。
- 生产环境使用VXLAN组播模式,后期终端一多,广播风暴,网络卡顿。
- UDP端口4789被中间防火墙ACL拦截,VTEP隧道无法建立,业务不通。
- VTEP的Underlay IP网段规划不合理,VTEP之间路由不可达,隧道起不来。
- 不区分二层VNI和L3‑VNI,直接用二层VNI做跨网段路由,三层转发完全失效。
四、EVPN+VXLAN组网架构知识点(华三AD‑Campus)
4.1 完整EVPN‑VXLAN组件
- VTEP节点:汇聚IRF组(推荐),承担VXLAN封装解封装、EVPN BPG邻居。
- Underlay路由协议:华三AD‑Campus Underlay优先OSPF;IS‑IS多用于大型数据中心,园区OSPF足够。Underlay只发布VTEP环回口地址,环回口0作为VTEP源IP。
最佳实践:VTEP使用LoopBack0地址作为隧道源IP,不要用物理接口IP。
- BGP‑EVPN邻居建立:VTEP之间建立IBGP EVPN邻居,基于环回口建立,需要路由可达。
- VSI虚拟交换实例:每一个二层VNI对应一个VSI实例,VSI绑定EVPN,VLAN映射VSI。
- VSI‑Interface接口:VXLAN虚拟三层接口,作为虚拟网关IP,绑定VRF实例。
- VRF虚拟路由转发实例:不同业务使用独立VRF,实现路由表隔离。
- RT(Route‑Target)路由目标:EVPN路由导入导出标记,控制不同VTEP之间哪些EVPN路由互相学习,实现虚拟网络隔离。RD路由区分符,每个VSI/VRF配置RD,区分相同IP不同虚拟网络。
4.2 EVPN多活网关(华三关键特性)
成对VTEP汇聚IRF组作为网关,同一虚拟网段多个VTEP同时存在网关IP,主机网关不变,其中一台VTEP故障,流量自动切换,终端无感知。
传统VXLAN单活网关存在单点故障,EVPN‑VXLAN多活网关是虚拟化园区高可用关键。
4.3 报文转发流程(汇聚VTEP模式)
- 用户终端接入接入交换机,分配业务VLAN;接入二层透传VLAN上行到汇聚VTEP。
- VTEP收到报文,把VLAN映射到对应VSI(二层VNI)。
- 如果目标在同一个VNI二层网络,EVPN已经学习到对端MAC,封装VXLAN隧道转发给远端VTEP。
- 远端VTEP解封装VXLAN,把报文转换为本地VLAN,发送到接入交换机到达终端。
- 如果跨VNI/跨VRF访问,流量交给VSI‑interface三层网关,在VRF内部三层路由转发。
4.4 EVPN‑VXLAN三种互通场景
- 同一VNI(同一虚拟二层域)二层互通:EVPN Type‑2 MAC路由完成。
- 不同二层VNI,同一VRF内三层互通:L3‑VNI,VSI‑interface网关转发。
- 不同VRF之间互通:VRF之间需要防火墙或者专用业务网关做路由泄露,默认完全隔离。
✅本模块生产易踩坑点
- VTEP不用环回口,使用物理接口IP作为隧道源,物理接口down隧道直接断裂。
- Underlay OSPF没有发布LoopBack0,BGP‑EVPN邻居基于环回口建立失败。
- RT导入导出配置错误,VTEP之间学习不到EVPN路由,同VNI终端无法通信。
- RD重复,EVPN路由冲突,MAC地址学习异常。
- 多活网关部署错误,出现网关IP地址冲突告警。
- VSI‑interface没有绑定VRF,三层VNI路由全部在全局路由表,业务隔离失效。
- 中间网络设备开启ACL,禁止BGP(179端口)、4789端口,EVPN邻居、VXLAN隧道中断。
- 没有开启local‑proxy‑arp,虚拟网关下终端同网段ARP无法处理,同网段不通。
五、虚拟网络隔离与互通知识点
5.1 虚拟化园区三层隔离手段,分层使用
- VNI二层隔离:同一个VRF内,不同二层VNI二层隔离,需要三层网关才能互通。
- VRF路由隔离:不同业务部署独立VRF,VRF之间路由表完全隔离,默认不能互相访问。
- 安全策略隔离:防火墙/ACG基于VRF、用户组做访问控制;这是业务访问控制最后一道防线。
- 用户组隔离(业务随行):不管终端IP在哪里,基于用户身份做策略隔离,和虚拟网络配合。
5.2 互通场景设计规范
- 同业务虚拟域:同一VRF,不同二层VNI,通过本VRF的VSI‑interface网关互通。
- 业务A‑VRF 访问业务B‑VRF:禁止直接VRF泄露,流量牵引到防火墙,防火墙做访问控制后转发,保证安全可控。
- 业务VRF访问互联网:所有业务VRF全部上送到防火墙,防火墙做NAT。
- 管理VRF:控制器、iMC、设备管理地址放到独立管理VRF,业务网络默认不能访问管理VRF。
5.3 VXLAN传统网络混合互通(Legacy混合网关)
老的物理服务器、传统设备不支持VXLAN,需要Legacy互通:
- 汇聚VTEP设备上,把VSI绑定物理VLAN,实现VXLAN虚拟网络和传统物理VLAN网络互通。
割接场景大量使用,旧业务逐步迁移到虚拟化网络。
✅本模块生产易踩坑点
- 为了省事直接配置VRF泄露,跳过防火墙,不同业务之间无隔离,安全风险极高。
- Legacy混合VLAN规划混乱,同一个VLAN同时属于传统网络和VSI,产生环路。
- 管理VRF和业务VRF没有隔离,业务终端可以访问控制器、iMC,存在被入侵风险。
- 误以为VNI隔离等于完全安全;VNI只是二层隔离,同一VRF下三层网关可以互通,需要叠加安全策略。
- 多个VRF访问互联网,防火墙没有正确做VRF映射,NAT混乱,部分业务无法上网。
六、网络准入控制知识点(iMC + AD‑Campus联动)
虚拟化园区,准入不再绑定接入交换机端口,而是和用户身份联动,和EVPN‑VXLAN虚拟网络深度结合。
6.1 华三园区准入三种认证模式
- 802.1X认证:PC、员工笔记本,有线无线通用;用户名密码认证。认证通过后iMC下发用户所属用户组,控制器分配对应VLAN→映射VNI虚拟网络。
- MAC旁路认证:摄像头、打印机、物联网哑终端;基于MAC地址认证,不需要输入账号密码。
- Portal认证:访客终端,浏览器弹窗认证,临时访问网络。
6.2 准入和EVPN‑VXLAN联动完整流程
- 终端接入网络,触发802.1X/MAC认证,报文上送到iMC准入服务器。
- iMC校验账号/MAC合法性,返回该终端对应的用户组信息。
- Campus‑Director根据用户组,分配逻辑VLAN,逻辑VLAN映射到VXLAN VNI。
- 用户无论从园区哪一台接入交换机接入,都会被划入对应VNI虚拟网络。
关键点:接入交换机上没有静态配置业务VLAN,VLAN由控制器动态下发。
6.3 准入关键配套能力
- EAD终端准入:检查终端安全状态,打补丁、杀毒软件状态;不符合策略隔离到修复区VNI。
- 访客管理:访客账号有效期,到期自动回收网络权限。
- 哑终端管理:MAC地址白名单,物联网设备批量导入。
- 认证失败处理:认证失败,放入隔离VNI,禁止访问业务网络。
✅本模块生产易踩坑点
- 接入交换机静态配置业务VLAN,和控制器动态下发VLAN冲突,准入逻辑失效。
- iMC和Campus‑Director对接参数错误,用户认证成功,但是VNI网络没有下发,终端只有隔离网段。
- 哑终端使用802.1X,设备不支持,网络反复掉线;应该配置MAC旁路认证。
- 隔离VNI没有规划,认证失败后终端直接访问业务网络。
- DHCP Option82配置缺失,iMC无法获取终端接入位置信息,准入策略异常。
- 无线用户准入不生效:AC和Campus‑Director联动异常,无线用户无法映射正确VNI。
七、业务随行、用户权限联动策略知识点
业务随行是AD‑Campus核心价值:用户权限跟随账号,不跟随物理端口,园区任意位置接入,权限不变。
7.1 业务随行核心概念
- 用户组:业务随行的核心对象,例如员工组、财务组、访客组、摄像头组。用户账号归属用户组。
- 逻辑网络:用户组绑定逻辑VLAN,逻辑VLAN映射VXLAN VNI虚拟网络。
- 安全策略组:基于用户组的访问控制策略,定义组和组之间访问权限。
- 效果:员工A在1号楼接入,或者漫游到3号楼无线,接入任何网口,自动划入对应VNI,安全策略保持不变。
7.2 业务随行权限联动三层策略模型
- 网络层(Overlay):用户组绑定VNI虚拟网络,实现二层隔离。
- 控制器策略层:Campus‑Director定义用户组之间访问控制;控制虚拟网络内部访问。
- 防火墙安全层:跨VRF、访问外网、访问数据中心服务器,由防火墙执行高级访问控制。
7.3 业务随行支持接入类型
- 有线802.1X终端
- 无线802.1X漫游终端
- MAC旁路哑终端
- Portal访客终端
7.4 业务随行典型业务场景
- 财务人员:在园区任意工位上网,自动划入财务VNI,仅允许访问财务服务器,禁止访问互联网。
- 访客:随便插墙上网口,弹出Portal,只能访问互联网,不能访问内网业务。
- 物联网摄像头:任何接入点位,自动进入监控VNI,只能访问NVR存储服务器。
✅本模块生产易踩坑点
- 混淆"逻辑VLAN"和交换机物理VLAN,在接入交换机手动配置物理VLAN,业务随行策略被覆盖。
- 用户组绑定错误VNI,认证成功但是业务网段不对。
- 只做VNI隔离,没有配置用户组访问策略,同一VRF内用户组之间可以任意互访。
- 无线漫游后策略失效:AC控制器没有和Campus‑Director同步用户组信息。
- 修改用户组策略之后,在线用户不会立刻生效,需要终端重认证,很多实施人员忽略这点。
- 哑终端MAC地址变更,没有更新iMC白名单,设备直接落入隔离VNI。
八、中小型云管理园区方案设计知识点
华三云管理园区(H3C Cloud‑Campus),云控制器模式,不需要本地部署Campus‑Director硬件服务器。
8.1 适用场景
终端规模50‑300点;中小企业、分公司、小型产业园;不想部署本地服务器,追求轻量化运维。
- 设备:云管理交换机、云管理无线AP;设备零配置上线,注册到云管理平台。
- 不支持完整EVPN‑VXLAN复杂虚拟化;支持简易VXLAN,支持业务随行轻量化版本。
- 组网架构:传统三层为主,Overlay能力裁剪;支持iMC轻量准入。
8.2 云管理园区架构规划要点
- 物理拓扑:接入交换机→汇聚IRF→出口防火墙路由器。
- 网络隔离:VLAN划分,轻量化VXLAN切片;用户策略云平台下发。
- 准入:云平台内置Portal访客,对接iMC轻量版做802.1X。
- 上线方式:设备DHCP Option43注册云平台;零配置上线。
8.3 云管理园区和大中型AD‑Campus虚拟化园区对比
| 项目 | 云管理Cloud‑Campus | AD‑Campus EVPN‑VXLAN虚拟化园区 |
|---|---|---|
| 控制器 | 云端平台,无本地服务器 | 本地Campus‑Director服务器 |
| 规模上限 | ≤300终端 | 数千终端 |
| EVPN‑VXLAN | 裁剪简易VXLAN,无完整BGP‑EVPN | 完整标准EVPN‑VXLAN |
| 业务随行 | 轻量化 | 完整网随人动 |
| 哑终端接入 | 支持,规模有限 | 大规模物联网友好 |
| 本地断网 | 设备基础网络可以运行,策略无法变更 | 设备转发不受控制器离线影响 |
✅本模块生产易踩坑点
- 超过300终端仍然选择云管理,后期性能不足,功能受限。
- 出口防火墙阻断设备访问云管理平台地址,设备无法注册上线。
- 误以为云管理=AD‑Campus,云管理不支持完整EVPN‑VXLAN,大型物联网项目不要选型。
- 公网中断之后,误以为业务会断网:转发正常,但是无法下发新配置。
九、大中型虚拟化园区(AD‑Campus)架构规划与标准化部署指南
标准化部署流程,小白可以直接照着实施,上线前检查清单。
9.1 前期规划阶段(实施前必须完成)
- 设备硬件选型确认
- 汇聚VTEP设备:确认支持硬件VXLAN、EVPN、IRF2;VTEP表项规格满足终端规模。
- 接入交换机:汇聚VTEP模式下接入不需要支持VXLAN,普通二层交换机即可。
- 服务器:Campus‑Director服务器资源;iMC准入服务器硬件资源。
- 地址规划文档输出
- Underlay规划:VTEP环回LoopBack0地址段,OSPF进程,区域规划。
- 管理网段:设备管理VRF,控制器、iMC地址。
- 业务规划:VRF列表,每个VRF用途;二层VNI、L3‑VNI编号表;逻辑VLAN与VNI映射表。
- DHCP地址池规划:每个虚拟子网地址池,网关VSI‑interface地址。
- RT、RD规划表,每个VSI/VRF RD、RT import‑target、export‑target。
- 业务梳理
- 用户组清单、每个用户组认证方式、归属VRF、绑定逻辑VLAN。
- 哑终端清单、访客需求。
- 互通关系表:哪些业务之间允许互访,哪些必须隔离。
- 外部对接确认
- 防火墙VRF对接;数据中心对接;NTP、DNS服务器地址。
9.2 标准化部署实施步骤(顺序不能乱)
最佳实践:优先部署Underlay底层网络,全部调通之后,再部署Overlay EVPN‑VXLAN,最后部署准入、业务随行。
- 底层基础网络部署
- 核心、汇聚IRF堆叠配置完成,堆叠链路测试。
- 配置NTP、设备管理IP,管理VRF。
- 部署Underlay OSPF,发布LoopBack0环回口;验证所有VTEP环回口全部互通。
- 测试:任意VTEP可以ping通其他全部VTEP LoopBack0。
- 部署Campus‑Director控制器
- 服务器安装部署,License授权导入。
- 设备添加到控制器,配置设备通信,确保控制器可以管理所有交换机AC。
- 验证控制器和设备状态正常,无告警。
- Overlay EVPN‑VXLAN部署(优先控制器下发,尽量少敲CLI)
- 在控制器定义VRF、L3‑VNI;定义二层VNI,逻辑VLAN;RD、RT参数。
- 控制器下发EVPN‑VXLAN配置到VTEP汇聚设备。
- 检查BGP‑EVPN邻居状态;查看VSI实例状态;查看VTEP隧道建立。
- 测试同一VNI二层互通;测试同VRF不同VNI三层互通。
- Legacy传统网络互通调试
- 需要对接老服务器、传统业务,配置Legacy混合网关,验证虚拟网络访问传统网络。
- 防火墙对接VRF业务
- VRF业务上防火墙,配置安全策略、NAT;测试业务访问外网、访问数据中心。
- iMC准入部署,对接Campus‑Director
- iMC服务器部署,EAD准入组件授权。
- iMC和Campus‑Director完成对接参数配置。
- 定义用户组,用户账号,哑终端MAC白名单。
- 接入交换机全局开启802.1X,配置Option82。
- 业务随行策略配置
- 用户组绑定逻辑VLAN/VNI;配置用户组访问策略。
- 有线终端测试认证;无线终端测试认证;哑终端MAC旁路测试;访客Portal测试。
- 移动测试:终端更换接入点位,验证用户权限跟随不变。
- 全量业务压力测试、故障模拟测试
- 模拟单台汇聚VTEP设备断电,验证多活网关业务无感知切换。
- 模拟控制器离线,验证终端转发业务不受影响(控制器只负责下发配置,不参与数据转发)。
- 割接上线,旧网络平滑迁移
- 小批量终端迁移测试,没问题再批量割接。
- 保留回退方案,可以切回传统VLAN网络。
9.3 上线验收必查检查清单(生产必看)
- Underlay所有VTEP环回口互相可达。
- BGP‑EVPN邻居全部Established状态,无震荡。
- VSI实例Up状态,VTEP隧道建立成功。
- 多活网关无IP冲突告警。
- 同VNI二层互通正常;跨VNI三层转发正常。
- 802.1X、MAC旁路、Portal认证全部正常,认证成功正确分配VNI。
- 用户更换接入点,权限跟随生效。
- VRF之间没有非法泄露,跨VRF流量经过防火墙。
- 关闭控制器,现有终端业务不受影响。
- IRF堆叠状态正常,模拟主设备故障业务切换正常。
✅本模块生产易踩坑点
- 跳过Underlay验证,直接配置Overlay,隧道不通不知道底层还是上层问题。
- 手工CLI大量修改VTEP设备配置,控制器配置和设备配置不一致,后续下发配置冲掉业务。
- 没有做故障模拟测试,上线之后汇聚设备故障,业务大规模中断。
- 控制器License不足,添加设备失败,部分设备无法纳管。
- 割接没有回退方案,一次性全部切换,出现故障无法回滚。
- 忘记部署NTP,iMC日志时间错乱,排查认证故障没有依据。
- 认为控制器离线业务就断网:控制器只做控制平面,不转发流量;控制器宕机,已经上线终端业务正常,只是不能新增修改策略。很多工程师会搞错这点。
十、虚拟化园区通用高频踩坑总表(生产排错备查)
汇总全文,项目实施最高概率踩坑,遇到故障优先对照排查。
| 故障现象 | 高频根因 |
|---|---|
| VTEP之间VXLAN隧道无法建立 | 1.VTEP环回口Underlay路由不通;2.防火墙拦截UDP4789;3.BGP‑EVPN邻居建立失败 |
| 同VNI下终端二层不通 | 1.RT导入导出配置错误;2.EVPN邻居Down;3.VSI实例Down;4.没有开启local‑proxy‑arp |
| 不同VNI同一VRF三层不通 | 1.L3‑VNI配置错误;2.VSI‑interface没有绑定VRF;3.VSI‑interface地址配置错误 |
| 认证成功,终端拿到隔离网段 | 1.iMC和Campus‑Director对接异常;2.用户组没有绑定正确逻辑VLAN/VNI;3.接入交换机配置冲突 |
| 用户更换网口接入,策略不跟随 | 1.接入交换机写死静态业务VLAN;2.用户组配置错误;3.终端没有重认证 |
| EVPN邻居频繁震荡 | 1.Underlay链路不稳定;2.BGP保活时间不合理;3.环回口路由抖动;4.NTP时间异常 |
| 控制器下发配置失败 | 1.设备和控制器网络不通;2.License不足;3.设备固件版本过低不支持特性 |
| 控制器宕机,现有终端业务中断 | 属于认知错误:控制器不参与转发;如果业务中断,一定是Underlay底层故障 |
| VRF业务可以互相访问,没有隔离 | 手动配置VRF路由泄露,绕过防火墙;RT配置错误路由互相学习 |
| 无线用户业务随行策略不生效 | AC没有纳管到Campus‑Director,无线用户无法映射VNI |
| 哑终端反复落入隔离VNI | 没有配置MAC旁路认证;MAC白名单录入错误;Option82异常 |
排错通用思路(EVPN‑VXLAN园区)
- 先查Underlay:所有VTEP环回口能否互通,底层没问题再查Overlay。
- 检查BGP‑EVPN邻居状态,看EVPN路由表是否学习到MAC、IP路由。
- 查看VSI实例状态是否Up。
- 排查准入问题:先确认认证是否成功,iMC返回的用户组信息。
- 区分:控制平面(控制器、BGP EVPN)故障,和数据平面(终端转发)故障。
结尾总结
EVPN‑VXLAN虚拟化智慧园区是现在大中型政企园区的主流方案,很多人以为难点是敲命令,真正难点在于前期完整规划,Underlay/Overlay解耦,虚拟网络隔离设计,准入‑业务随行联动,以及大量容易忽略的坑。
重要提醒:
- 汇聚VTEP模式是绝大多数大中型项目首选,不要盲目上接入VTEP。
- 控制器只做控制下发,不转发流量,不要把控制器当成业务网关。
- 隔离优先依靠VRF+防火墙,不要单纯依赖VNI做安全隔离。
- 上线前务必做故障模拟测试,IRF故障、VTEP故障、控制器离线模拟。
如果本文对你有帮助,欢迎点赞收藏,后续遇到虚拟化园区项目可以直接拿来做方案参考、实施检查清单。
版权声明:本文为项目实施经验总结,仅供技术学习,实际项目请参考官方配置手册。
下面补"可直接落地的配置片段与规划模板",延续上文生产环境风格,以华三设备为主。
补充:华三 AD-Campus 生产配置片段与规划模板
说明:以下配置为典型示例,实际项目必须结合官方版本手册、LICENSE、设备型号、VRF/VNI 规划表调整。
核心原则:Underlay 稳定,Overlay 解耦,控制器统一下发,关键节点保留 CLI 兜底。
一、规划总表模板
1.1 设备管理规划表
| 设备名称 | 设备类型 | 角色 | 管理VRF | 管理IP | LoopBack0 | IRF域名 | 成员编号 |
|---|---|---|---|---|---|---|---|
| Core-Switch-01 | 核心交换机 | Underlay核心 | Mgmt-VRF | 10.0.0.1/24 | 10.255.0.1/32 | Core-IRF | 1 |
| Core-Switch-02 | 核心交换机 | Underlay核心 | Mgmt-VRF | 10.0.0.2/24 | 10.255.0.2/32 | Core-IRF | 2 |
| Agg-VTEP-01 | 汇聚交换机 | VTEP网关 | Mgmt-VRF | 10.0.0.11/24 | 10.255.1.1/32 | Agg-VTEP-IRF | 1 |
| Agg-VTEP-02 | 汇聚交换机 | VTEP网关 | Mgmt-VRF | 10.0.0.12/24 | 10.255.1.2/32 | Agg-VTEP-IRF | 2 |
| Access-01 | 接入交换机 | 二层接入 | Mgmt-VRF | 10.0.0.21/24 | - | - | - |
| AP-Controller | 无线AC | 无线控制器 | Mgmt-VRF | 10.0.0.31/24 | - | - | - |
| Campus-Director | 控制器 | AD Campus | Mgmt-VRF | 10.0.0.41/24 | - | - | - |
| iMC-Server | 准入服务器 | EAD准入 | Mgmt-VRF | 10.0.0.42/24 | - | - | - |
1.2 VRF / L3-VNI 规划表
| VRF名称 | VRF用途 | L3-VNI | RD | Import RT | Export RT | 网关设备 |
|---|---|---|---|---|---|---|
| User-VRF | 员工业务 | 100001 | 100:100001 | 100:100001 | 100:100001 | Agg-VTEP |
| Guest-VRF | 访客业务 | 100002 | 100:100002 | 100:100002 | 100:100002 | Agg-VTEP |
| IOT-VRF | 物联网终端 | 100003 | 100:100003 | 100:100003 | 100:100003 | Agg-VTEP |
| Mgmt-VRF | 设备管理 | 100004 | 100:100004 | 100:100004 | 100:100004 | 核心/汇聚 |
| DMZ-VRF | 服务器区 | 100005 | 100:100005 | 100:100005 | 100:100005 | 防火墙对接 |
注意:L3-VNI 不要与二层 VNI 重复。
1.3 二层 VNI / VLAN 映射表
| 逻辑VLAN | 二层VNI | VSI名称 | 所属VRF | 业务说明 |
|---|---|---|---|---|
| 10 | 20010 | VSI_User_Office | User-VRF | 员工办公 |
| 20 | 20020 | VSI_Guest_Wifi | Guest-VRF | 访客无线 |
| 30 | 20030 | VSI_IOT_Camera | IOT-VRF | 摄像头 |
| 31 | 20031 | VSI_IOT_Printer | IOT-VRF | 打印机 |
| 40 | 20040 | VSI_Server_Legacy | DMZ-VRF | 传统服务器 |
1.4 子网网关规划表
| VRF | 子网 | 网关 | VSI-Interface | VLAN/VNI | DHCP范围 |
|---|---|---|---|---|---|
| User-VRF | 172.16.10.0/24 | 172.16.10.1 | Vsi-interface10 | VLAN10/VNI20010 | 172.16.10.100-200 |
| Guest-VRF | 172.16.20.0/24 | 172.16.20.1 | Vsi-interface20 | VLAN20/VNI20020 | 172.16.20.100-200 |
| IOT-VRF | 172.16.30.0/24 | 172.16.30.1 | Vsi-interface30 | VLAN30/VNI20030 | 172.16.30.100-200 |
| IOT-VRF | 172.16.31.0/24 | 172.16.31.1 | Vsi-interface31 | VLAN31/VNI20031 | 172.16.31.100-200 |
二、IRF 堆叠配置示例
2.1 核心交换机 IRF
text
sysname Core-Switch-01
irf domain Core-IRF
irf member 1 priority 32
irf switch 1 to 1
irf-port 1/1
port group interface Ten-GigabitEthernet1/0/49
port group interface Ten-GigabitEthernet1/0/50
irf-port-configuration active
save
text
sysname Core-Switch-02
irf domain Core-IRF
irf member 2 priority 31
irf switch 1 to 2
irf-port 2/1
port group interface Ten-GigabitEthernet2/0/49
port group interface Ten-GigabitEthernet2/0/50
irf-port-configuration active
save
生产建议:
核心、汇聚必须做 IRF;VTEP 节点建议成对部署,避免单点故障。
三、Underlay OSPF 配置示例
3.1 VTEP 环回口配置
text
interface LoopBack0
ip address 10.255.1.1 255.255.255.255
ospf instance 1 area 0
3.2 Underlay OSPF
text
ospf 1 router-id 10.255.1.1
area 0
network 10.255.0.0 0.0.255.255
network 10.0.0.0 0.0.255.255
检查命令:
text
display ospf peer brief
display ip routing-table
display interface LoopBack0
踩坑点:
VTEP 之间必须能 ping 通对端 LoopBack0,否则 BGP-EVPN 和 VXLAN 隧道都会出问题。
四、VXLAN / EVPN 基础配置示例
4.1 开启 VXLAN
text
vxlan enable
4.2 配置 L3-VNI
text
vrf name User-VRF
rd 100:100001
export route-target 100:100001
import route-target 100:100001
vxlan l3vni 100001
vrf User-VRF
4.3 配置二层 VNI
text
vsi VSI_User_Office
vxlan vni 20010
evpn encapsulation vxlan
route-distinguisher 100:20010
vpn-target 100:20010 export
vpn-target 100:20010 import
4.4 VLAN 映射 VSI
text
vlan 10
name User-Office
interface Vlan-interface10
vsi VSI_User_Office
4.5 VSI-Interface 网关配置
text
interface Vsi-interface10
ip address 172.16.10.1 255.255.255.0
vrf forwarding User-VRF
local-proxy-arp enable
关键命令:
text
local-proxy-arp enable
很多同网段终端不通,就是因为没有开这个命令。
五、BGP-EVPN 配置示例
5.1 建立 EVPN 地址族
text
bgp 100
router-id 10.255.1.1
peer 10.255.1.2 as-number 100
peer 10.255.1.2 connect-interface LoopBack0
address-family l2vpn evpn
peer 10.255.1.2 enable
advertise encap-type vxlan
5.2 检查命令
text
display bgp l2vpn evpn peer brief
display bgp l2vpn evpn routing-table
display vxlan tunnel
display vsi name VSI_User_Office
正常状态:
text
BGP Peer: Established
VXLAN Tunnel: Up
VSI: Up
六、接入交换机准入配置示例
6.1 全局开启 802.1X
text
dot1x
dot1x authentication-method eap
6.2 接入端口配置
text
interface GigabitEthernet1/0/1
port access vlan 10
dot1x
dot1x mandatory-domain iMC
mac-authentication
mac-authentication domain iMC
6.3 Option82 配置
text
interface GigabitEthernet1/0/1
dhcp-snooping information enable
dhcp-snooping information circuit-id string A1-01-01
dhcp-snooping information remote-id string Access-Switch-01
踩坑点:
接入交换机不要静态写死业务 VLAN,否则业务随行会失效。
正确做法是:接入端口保持灵活认证,VLAN/VNI 由控制器和准入系统动态分配。
七、DHCP 中继配置示例
如果 DHCP 服务器集中部署在数据中心,VTEP 上配置 DHCP 中继:
text
interface Vsi-interface10
ip address 172.16.10.1 255.255.255.0
vrf forwarding User-VRF
local-proxy-arp enable
dhcp select relay
dhcp relay server-address 172.16.100.100
检查命令:
text
display dhcp relay all
display ip pool
display arp
八、Legacy 传统网络互通配置示例
传统服务器不支持 VXLAN,需要通过 Legacy 混合网关接入:
text
vlan 40
name Legacy-Server
interface Vlan-interface40
vsi VSI_Server_Legacy
interface GigabitEthernet1/0/45
port access vlan 40
踩坑点:
Legacy VLAN 不要同时接入传统 STP 网络和 VXLAN VSI,容易产生环路。
九、防火墙 VRF 对接示例
9.1 防火墙子接口
text
interface GigabitEthernet1/0.100
vlan-type dot1q vid 100
ip address 10.0.100.1 255.255.255.0
vrf User-VRF
9.2 安全策略
text
security-policy
rule name User_to_Internet
source-zone User-VRF
destination-zone Internet
action permit
logging enable
生产原则:
VRF 之间不要直接泄露,必须经过防火墙安全策略。
十、Campus Director 纳管检查清单
| 检查项 | 标准 |
|---|---|
| 设备版本 | 确认支持 AD-Campus、EVPN、VXLAN |
| LICENSE | 控制器、接入数量、特性授权齐全 |
| 设备添加 | 所有核心、汇聚、接入、AC 已纳管 |
| 通信状态 | 控制器与设备之间无丢包、无 ACL 阻断 |
| 模板配置 | VRF、VNI、VLAN、VSI、RT/RD 已统一规划 |
| 配置下发 | 优先使用控制器模板,避免手工 CLI 冲突 |
| 备份方案 | 控制器配置、设备配置、OSPF/BGP 状态已备份 |
十一、上线前测试清单
11.1 连通性测试
| 测试项 | 预期结果 |
|---|---|
| VTEP ping VTEP LoopBack0 | 通 |
| BGP-EVPN Peer | Established |
| VXLAN Tunnel | Up |
| 同 VNI 终端二层互通 | 通 |
| 同 VRF 不同 VNI 三层互通 | 通 |
| 不同 VRF 默认隔离 | 不通 |
| 跨 VRF 访问防火墙策略控制 | 符合策略 |
11.2 准入测试
| 测试项 | 预期结果 |
|---|---|
| 802.1X 认证 | 成功 |
| MAC 旁路认证 | 成功 |
| Portal 访客认证 | 成功 |
| 认证失败 | 进入隔离 VNI |
| 用户更换接入点 | 权限跟随 |
| 无线漫游 | VNI/策略不变 |
11.3 高可用测试
| 测试项 | 预期结果 |
|---|---|
| 单台 VTEP 断电 | 业务自动切换 |
| IRF 主设备故障 | 无明显中断 |
| 控制器离线 | 已在线终端业务正常 |
| Underlay 单链路中断 | OSPF 收敛后恢复 |
十二、排错命令速查
12.1 Underlay 排错
text
display ip routing-table
display ospf peer brief
display interface LoopBack0
display ping
display tracert
12.2 VXLAN 排错
text
display vxlan tunnel
display vxlan vni
display vsi brief
display vsi name VSI_User_Office
12.3 EVPN 排错
text
display bgp l2vpn evpn peer brief
display bgp l2vpn evpn routing-table
display bgp l2vpn evpn mac
display evpn mac-address
12.4 准入排错
text
display dot1x sessions
display mac-authentication sessions
display dhcp snooping binding
display acl all
display radius server-template
12.5 控制器排错
text
display netconf session
display device status
display controller log
display configuration export
十三、最容易被忽略的 10 个生产细节
- VTEP 必须使用 LoopBack0 建立 BGP-EVPN
- LoopBack0 必须在 Underlay 中全网发布
- UDP 4789 和 BGP 179 不能被 ACL 拦截
- 二层 VNI 与 L3-VNI 不能重号
- VSI-Interface 必须绑定正确 VRF
- local-proxy-arp 必须开启
- 接入交换机不能写死业务 VLAN
- VRF 之间默认隔离,不能直接路由泄露
- 控制器离线不影响已上线终端转发
- 割接前必须保留传统 VLAN 回退路径
十四、项目交付文档建议
最终交付至少包含以下文档:
| 文档 | 内容 |
|---|---|
| 01-项目概述 | 规模、目标、组网原则 |
| 02-物理拓扑 | 核心、汇聚、接入、AC、AP、防火墙 |
| 03-Underlay规划 | OSPF、LoopBack、互联网段 |
| 04-Overlay规划 | VRF、L3-VNI、二层VNI、VSI、RT/RD |
| 05-业务随行规划 | 用户组、逻辑VLAN、VNI、权限 |
| 06-准入设计 | 802.1X、MAC、Portal、iMC联动 |
| 07-安全设计 | 防火墙、ACG、IPS、VRF隔离 |
| 08-部署步骤 | Underlay、Overlay、控制器、准入 |
| 09-测试报告 | 连通性、准入、高可用、割接测试 |
| 10-运维手册 | 检查命令、排错流程、故障回退 |
十五、结论
华三 AD-Campus 虚拟化园区的生产落地,关键不是单个命令,而是整套体系:
- Underlay 做稳定承载网
- EVPN-VXLAN 做虚拟业务网络
- VRF 做路由隔离
- VNI 做二层广播域隔离
- iMC 做身份准入
- Campus Director 做策略编排
- 防火墙做最终安全边界
只要按这套结构规划和实施,基本可以覆盖 100~5000 终端规模的大中型虚拟化园区项目。