HCIE-DATACOM · 第 7 章

MPLS 与 VPN

标签转发 · LDP · L2VPN / L3VPN · RD / RT · Option A-B-C · EVPN 与 VXLAN —— 从"交换快车道"到"运营商级 VPN",HCIE LAB 的最大分块之一。

授课 10 学时 实验 8 学时 笔试高频 ★★★★★
HCIE-DataCom 全套课件第 7 章 / 共 13 章

本章学习目标

原理层

  • 讲清标签结构与 PHP、LSP 的建立方式
  • 描绘 L3VPN 一条报文的完整旅程(含双层标签)
  • RD / RT / VPNv4 的分工与 BGP 选项 A/B/C
  • EVPN 五类路由与 VXLAN 封装

实战层

  • 独立搭建跨 AS L3VPN(至少 Option A/B)
  • PE-CE 各路由方式的配置与排错
  • VXLAN 集中式/分布式网关部署思路
分值地位L3VPN 在 HCIE 实验考试中长期是"大题骨架"(VPN 骨干 + 互联网接入 + CE 侧策略),EVPN-VXLAN 近年比重逐年上升。
7.1

MPLS 基础

标签 · LSP · LDP · 转发模型

MPLS 标签结构(32 bit)

Label(20bit) · 0~1048575 EXP 3bit S 1bit TTL 8bit EXP → QoS 优先级(第9章) S=1 栈底标记(多标签栈) 封装位置:二层帧头与三层包头之间(以太网 Type=0x8847 单播 / 0x8848 组播)
标签:转发语义(Label)+ 服务语义(EXP)+ 栈语义(S)+ 环语义(TTL)

标签分层

FEC(转发等价类)打标签;LSP = 一串同向 LSR 组成的"隧道"。

LSR 角色

Ingress 压标签 → Transit 交换标签 → Egress 弹标签。

PHP 倒数第二跳弹出

华为默认:倒数第二跳就把外层标签弹出,Egress 直接收 IP,省一次查表。保留值:0 显空、1 路由器告警、3 隐空。

LDP:标签的分配与分发

  • 基于 TCP 646(发现用 UDP 646 Hello),先发现(Hello 组播)再建会话
  • DOD(下游按需)vs DU(下游自主):华为默认 DU + 有序控制(获下游标签才向上游分发)
  • 标签保留:自由(保留所有,华为默认,切换快)vs 保守(只留优,省内存)
  • LSP 建立方向:逐跳从下游向上游生长(和流量方向相反)
# 骨干 LDP 三步
mpls lsr-id 1.1.1.1
mpls
mpls ldp
interface GigabitEthernet0/0/0
 mpls
 mpls ldp

LDP 邻居建立

  • 发现:链路 Hello → 传输地址(默认 LSR-ID)建 TCP
  • 会话两两保活(Keepalive 15s)
  • 非直连(远端)邻居需 remote-ip 配置
经典故障LDP 邻居起不来:传输地址不可达(没进 IGP)/ lsr-id 没配 / mpls ldp 未在接口使能。display mpls ldp session + display mpls ldp interface 两刀。
LDP 与 IGP 联动igp-sync:LDP 会话未就绪时让 IGP 降 cost/阻断,防止标签未就位导致丢包 —— LAB 调优常客。

MPLS 转发一图流

Ingress PE按FEC查表压标签 Transit P标签交换(swap) 倒数第二跳 PPHP:弹出外层 IP: [CE→PE 数据] → push 1024 1024 → swap 1025 pop 1025 → 给 Egress Egress PE 收纯 IP(或内层VPN标签) 查 VPN 路由转发给 CE
MPLS 一次转发:push → swap → PHP pop → IP
为什么要 MPLS① 转发与控制解耦(IP+BGP 都能驱动);② 天然隧道化(VPN/TE 的地基);③ EXP 带着优先级跑;④ 支持 SR/流量工程演进。报文转发靠标签不再解析 IP 头。

MPLS TE 一句话

用 RSVP-TE/CR-LDP(现网主流 RSVP-TE)显式建路,扩展 LSP(10/128/…)携带约束。HCIE 只考概念与 CSPF 约束条件,深度在 HCIE-Storage/SP 方向。

7.2

MPLS L2VPN

PW 伪线 · VLL 点对点 · VPLS 点对多点

L2VPN 三兄弟

技术形态机制适用
PWE3 / Martini(VPWS)点对点伪线VC 标签 + 隧道标签(两层栈);control-word 控制字远程专线、基站回传
VPLS多点仿真交换机全互联 PW + MAC 学习 + 水平分割(PW 间不转发)大二层互联分支
EVPN(下一代)MP-BGP 控制面 + VXLAN 数据面控制面学习 MAC(不再泛洪学习)数据中心/云网(见 7.4)
# PWE3/VLL 示意(VPWS)
mpls l2vc 3.3.3.3 101     # 接口下建VC到对端PE
# VPLS:
vsi VPLS-A
 pwsignal ldp
  vpls-id 100:1
  peer 3.3.3.3
 encapsulation vlan

PW 依赖

  • 外层:隧道(LDP/TE 静态均可)
  • 内层:VC 标签(目标 PE 分配)
  • 对端 PE 的目标地址必须在路由表(vsi/pw 建立 = 单播可达 + 标签协商)
VPLS 防环全互联+水平分割:从 PW 学到的不再转发给其他 PW;另配 STP/PW 冗余(主备 PW)。概念题常客。
7.3

MPLS L3VPN

RD · RT · VPNv4 · 双层标签 —— 本章核心中的核心

L3VPN 组件与原理

CE1VPN-A PE1VRF: RD 100:1RT both 100:1 P 路由器只看外层标签 PE2VRF: RD 200:1RT both 100:1 CE2VPN-A ← 标签栈 [外:LDP隧道][内:VPN] → MP-BGP VPNv4(RD:IPv4路由 + RT + 内层标签) P 设备不感知 VPN:只做外层标签交换 —— 这是 L3VPN 可扩展性的来源
L3VPN:CE 交给 PE,PE 打双层标签,P 盲转,对端 PE 还原

RD(8 字节)

64bit 前缀拼接:使相同 IPv4 前缀在 VPNv4 里不冲突只解决"存",不解决"通"。类型0/1/2 常用 1(IP:nn 或 ASN:nn)。

RT(扩展团体属性)

Export:随路由发出去打标;Import:收路由时按标挑进 VRF。RT 才决定"通不通" —— 全场最容易混概念。

一条报文的完整旅程

① CE→PE
进 VRF 接口,查 VRF 表(含内层标签)
② 压栈
push 内层 VPN 标签 + 外层隧道标签
③ P 交换
只 swap 外层;PHP 倒二弹出外层
④ PE2 弹内层
内层标签→找到对应 VRF
⑤ VRF 转发
查该 VRF 路由 → 出 CE 接口
灵魂比喻外层标签 = 快递干线运单(P 只看这个);内层标签 = 包裹里的分拣单(PE 看这个决定丢给哪个门店)。RD 是包裹编号去重,RT 是收件地址标签。
为什么内层标签不可省同一 PE 可能有几十个 VRF,只有内层标签能区分"这包数据属于哪个 VPN";RT 在控制面做筛选,数据面靠标签。

PE-CE 路由交互五选

方式场景注意
静态分支固定网段PE 侧 VRF 静态 + 回程由 BGP VPNv4 传播;需 import-route direct(或 auto import)
OSPF( sham-link 场景)CE 同站点间 OSPFOSPF 域 ID / 路由类型/开销映射;domain-id 不匹配则 5 类直传;sham-link 防"走 MPLS 后背 OSPF 域内"的比较
IS-IS较少同 OSPF 逻辑
eBGP对等/企业互联AS 号冲突需 peer substitute-as / allow-as-loop
iBGPCE 与 PE 同 AS注意 next-hop 与策略
高频:sham-link两站点间既有 MPLS VPN 又跑 OSPF 域 0 备份链时,VPN 路由 (O_ASE) 与 OSPF 域内 (O_INTRA) 优先级差 → 明明 VPN 更快却走域内。sham-link 建一条"假的区域内链路"拉平比较基准。LAB 经典压轴题。

跨 AS:Option A / B / C

Option A · 背靠背 VRF

  • ASBR 间每个 VPN 一条 VRF 链路
  • 互相当 CE(普通路由交换)
  • 简单、扩展性差(N×VPN 条链路)

Option B · 单跳 MP-eBGP

  • ASBR 间 VPNv4 邻居,交换标签路由
  • ASBR 维护 VPN 路由(压力大,可用 RR 分担)
  • 主流选择

Option C · 多跳 MP-eBGP

  • PE 间直建 VPNv4;ASBR 只交换带标签的 IPv4(/32)
  • 三层标签栈:VPN + ASBR 互换标签 + 隧道
  • 扩展最好,配置最复杂
答题钥匙"怎么选":VPN 数少 → A;常规运营商互联 → B;超大规模 + ASBR 减负 → C。LAB 真题以 A/B 出现最多,C 概念题考三层标签栈。

L3VPN 排错五连

# ① VRF 接口与路由有没有
display ip vpn-instance verbose / display ip routing-table vpn-instance VPNA
# ② BGP VPNv4 邻居
display bgp vpnv4 all peer
# ③ 路由传没传到对端(RT/Import 检查)
display bgp vpnv4 vpn-instance VPNA routing-table
display bgp vpnv4 all routing-table 10.1.1.0
# ④ 标签分没分配(内外层)
display mpls label / display mpls lsp vpn-instance VPNA
# ⑤ 隧道通不通
ping -vpn-instance VPNA 10.1.1.1 / traceroute -vpn-instance ...

Top3 故障

  1. RT 不匹配:display bgp vpnv4 all 有路由但 VRF 表无 → Import RT 错
  2. 下一跳可达性:VPNv4 下一跳 PE 不可达(IGP 缺)→ 路由存在不生效
  3. 标签缺失:display mpls lsp 空缺(LDP/邻居问题)→ 流量黑洞

口诀

"VRF 有、BGP 传、RT 对、标签在、隧道通" —— 五关逐关过,VPN 必通。

7.4

EVPN 与 VXLAN

下一代数据中心网络的事实标准

VXLAN:MAC in UDP

内层原始帧 VXLAN头 8B含24bit VNI UDP 8Bdport 4789 外层 IPVTEP 间路由可达 外层 MAC VNI 24bit → 1600万租户 总开销约 50B → 需调大 MTU VTEP(NVE):封装/解封装点;隧道在三层之上,跨三层建"大二层" 华为 CE/CloudEngine: VTEP 间建议 underlay ECMP;BFD/VRRP 等不受影响
VXLAN 报文:原始以太帧 + VXLAN(VNI) + UDP(4789) + 外层 IP/MAC

VXLAN vs VLAN

VLAN 12bit=4094 租户、二层域受物理限制;VXLAN 24bit、任意三层之上的 L2 互联 → 云计算多租户标准。

网关形态集中式:一台三层网关(Spine/核心 VTEP),跨子网全走它;分布式:每 Leaf 都有 VBDIF/任播网关(同 MAC/IP)—— 现网主流、东西向流量最优。

BGP EVPN:控制面接管

路由类型作用
Type-1 Ethernet AD通告 VNI/VLAN 意图、快速撤销
Type-2 MAC/IPMAC(+IP)通告:数据面泛洪学 MAC → 控制面 BGP 学
Type-3 MulticastBUM 流量按需复制(头端复制/组播)
Type-4 ES多归属(M-LAG)ESI 协商
Type-5 IP Prefix三层网段/外部路由通告
为什么 EVPN 赢了VPLS 靠泛洪学 MAC(全连接+广播风暴隐患);EVPN 用 MP-BGP 传 MAC/IP 路由(RT/VNI 精确控制)→ 无环、多归属、和 VPN 体系一家。
# EVPN VXLAN 骨架(Leaf)
evpn-overlay enable
bridge-domain 10
 vxlan vni 10010
interface nve 1
 source 2.2.2.2
 vni 10010 head-end peer-list protocol bgp
bgp 65001
 l2vpn-family evpn
  peer 1.1.1.1 enable
# 分布式网关:VBDIF + 任播
interface Vbdif10
 ip address 10.1.10.254 255.255.255.0
 mac-address 00aa-00aa-00aa  # 全网统一
 arp collect direct enable
LAB 趋势近年 DataCom LAB 在 DC 侧直接考 EVPN-VXLAN 双 Leaf + Spine 分布式网关;笔试考 5 类路由与 VNI/VTEP 概念。

核心知识要点速记 考前 10 分钟过一遍

考点必背细节频度
标签 32 bit20 Label + 3 EXP(QoS)+ 1 S(栈底位)+ 8 TTL;S=1 表示下一层是 IP 或还剩一个 VPN 标签★★★★
LDP 要点发现 UDP 646 / 会话 TCP 646;华为默认有序 + 自由标签保持 + 主动下发;PHP:倒数第二跳弹标签,隐式空标签值 3★★★★
L3VPN 四件套VRF(独立转发表)+ RD(8B,让路由全局唯一,不控制收发)+ RT(8B,Export/Import 决定收发,VPN 互通的真开关)+ MP-BGP VPNv4(AF/SAFI = 1/128)★★★★★
双标签栈外层 = 公网隧道标签(LDP 分配,P 节点逐跳交换)+ 内层 = VPN 标签(PE 分配,端到端不变);PE 按内层标签查 VRF★★★★★
跨域 A/B/CA = VRF 接口互连(简单、每 VPN 占口、扩展差);B = ASBR 间 VPNv4 + 标签重写(VPN 标签各自分配);C = AS 间 Labeled IPv4 + 多跳 eBGP(端到端 LSP,最复杂最优雅)★★★★★
PE-CE 五选静态 / RIP / OSPF / BGP / IS-IS;OSPF 场景靠 DN 位防 LSA 回注环路、Domain-ID 决定转 3 类还是 5 类★★★
VXLAN 封装MAC in UDP(端口 4789);VNI 24 bit;VTEP 封解封装;分布式网关用 anycast VTEP 同步网关★★★★
BGP EVPN 类型1=MAC/IP 通告(含 MAC/IP Advertisement)、3=Inclusive Multicast(BUM)、4=Ethernet Segment、5=IP Prefix(含主机路由) —— 必背 2/3/5 的用途★★★★
易错陷阱① RD 相同≠互通,互通只看 RT 匹配——概念题最爱在这挖坑;② Option B 中 ASBR 不保存 VPN 路由明细也可配(仅转标签),但要会解释 VPN 标签何时重写;③ EVPN 类型 2 是 MAC/IP、类型 5 才是纯 IP 前缀,背混必错。

练习重点 笔试 × LAB 双线

笔试刷题方向

  1. 标签栈分析:给拓扑逐跳写出标签压弹过程(P/PHP/PE 三段)
  2. RD vs RT:改 RD 不通 / 改 RT 才通的选择题反反复复考
  3. Option A/B/C 对比矩阵:复杂度 / 扩展性 / 是否需要跨域 LSP 三个维度
  4. EVPN 路由类型配对:给场景(BUM 转发 / 主机迁移 / 网间路由)选类型
  5. VPN 互通故障定位:按"五连"排顺序的排序题
达标线一条报文的完整旅程(CE→PE→P→PE→CE 含双标签)全程白板推演无卡顿。

实验强化清单

  1. L3VPN 双站点全量复刻,做到"排错五连"逐绿
  2. 故意配错 Import RT,观察 VPNv4 表有、VRF 表无的经典现象
  3. display mpls lsp verbose 对照双标签,手工核对每跳
  4. EVPN-VXLAN 分布式网关:验证同 VNI / 跨 VNI 互通与 MAC 迁移
  5. 跨域 Option B 组一遍,体会标签重写点
验证命令自查display ip vpn-instancedisplay bgp vpnv4 all x.x.x.x(RD/RT/下一跳/标签一次看全)、ping -vpn-instance —— 三件套是 VPN 排错起手式。

本章小结

MPLS32bit 标签(20/3/1/8);Ingress 压、Transit 换、PHP 倒二弹;LDP 默认 DU+有序+自由保留。
L2VPNVPWS 点对点 PW(内外双标签);VPLS 仿真交换机(全互联 PW+水平分割);EVPN 控制面接管是趋势。
L3VPNRD 解决"存"(64bit 去重)、RT 解决"通"(Import/Export 挑路由);数据面双层标签,P 盲转。
PE-CE静态/IGP/eBGP;OSPF 场景看 domain-id;sham-link 拉平域内域间比较。
跨 ASA 背靠背 VRF / B ASBR VPNv4 / C 三层标签栈;选型答"规模"。
EVPN-VXLANUDP 4789 + 24bit VNI;Type2 MAC/IP、Type3 BUM、Type5 前缀;分布式任播网关。

课后思考

RD 和 RT 各解决什么问题?两个 VRF 的 RD 相同、RT 不同,网络会怎样?
P 路由器为什么可以完全不维护 VPN 路由?如果 PE 弹出外层标签的动作发生在 P,会出什么事?
Option C 的三层标签栈分别由谁分配、在哪里压入/弹出?
sham-link 解决的本质是比较什么?如果不用它,OSPF 域内链路和 VPN 路径的优先级比较结果如何?
EVPN Type-2 与 Type-3 路由分别把 VPLS 的什么"泛洪行为"变成了"控制面行为"?

实验 7:L3VPN + EVPN 双大题 LAB · 4 学时

eNSP / 模拟器L3VPN 跨 AS + VXLAN对标 LAB 两大骨架

任务 A:跨 AS L3VPN(Option B)

  1. AS100 PE1-P1-ASBR1,AS200 对称
  2. IGP(OSPF)+ MPLS LDP 全通
  3. PE1/PE2 建 VPNv4 RR 邻居关系(ASBR 交换)
  4. CE1/CE2 静态+OSPF 两种方式接 PE
  5. 验证双层标签(tracert -vpn 实验室看标签);RT 过滤双 VPN(A/B 隔离)

任务 B:VXLAN 简化版

  1. 两 Leaf + 一 Spine(underlay OSPF)
  2. BD10/BD20 → VNI 10010/10020
  3. head-end 复制互通同网段;VBDIF 分布式网关跨网段
验证点预期
display bgp vpnv4 all peerEstablished(含 RR)
ping -vpn-instanceCE 互通、VPN 间隔离
display mpls lsp外层 LDP + 内层 VPN 标签可见
VXLAN:display vxlan vni / evpnType2/3 学习正常
跨网段 VM 互 ping走分布式网关
串联提示本题做完,你就同时复习了第 2 章(IGP)、第 4 章(MP-BGP)、第 9 章(BFD 联动可加)—— HCIE LAB 就是这种"复合卷"。