VXLAN (Virtual Extensible LAN, RFC 7348) kapselt Ethernet-Frames in UDP-Pakete und hebt damit die 4094-VLAN-Grenze auf: Jeder Mandant erhält eine eigene Overlay-Netzwerk-ID (VNI, 24 Bit). Die Konzepte erklärt der Artikel VXLAN; hier folgen die konkreten Kommandos für Linux und Cisco NX-OS.
Linux (iproute2)
Der Linux-Kernel kann VXLAN nativ: Ein VXLAN-Interface wird mit ip link add vom Typ vxlan angelegt. Das einfachste Modell verbindet zwei Hosts Punkt-zu-Punkt:
ip link add vxlan100 type vxlan id 100 dstport 4789
local 10.0.0.1 remote 10.0.0.2 dev eth0
ip link set vxlan100 up
ip addr add 10.10.0.1/24 dev vxlan100
id setzt die VNI (1-16777215), dstport 4789 den Standard-UDP-Port (IANA), remote den entfernten VTEP und dev das Underlay-Interface. Für mehrere Mandanten oder dynamisches MAC-Lernen hängt man das VXLAN-Interface an eine Linux-Bridge — der Bridge-Port lernt dann die MAC-Adressen wie bei einem normalen Switch:
ip link add br0 type bridge
ip link set br0 up
ip link set vxlan100 master br0 # VXLAN-Port der Bridge
bridge fdb append 00:00:00:00:00:00 dev vxlan100 dst 10.0.0.2
Die FDB-Zeile mit der All-Zero-MAC ist der Flood-Eintrag: Unbekannte Unicast-, Broadcast- und Multicast-Frames gehen an den entfernten VTEP. Anzeige und Diagnose:
ip -d link show vxlan100 # Konfiguration inkl. VNI, Port, Modus
ip link show master br0 # FDB-Einträge des Bridge-Ports
bridge fdb show dev vxlan100
Cisco NX-OS
Auf Nexus-Switches aktiviert man das Overlay-Feature und bildet VLANs auf VNIs ab. Die folgende Variante nutzt die statische Ingress-Replication ohne EVPN-Control-Plane:
feature nv overlay
feature vn-segment-vlan-based
vlan 100
vn-segment 10100 # VNI zum VLAN 100
interface nve1 # Network Virtualization Edge
source-interface loopback0
member vni 10100
ingress-replication protocol static
peer-ip 10.0.0.2 # Remote-VTEP manuell eintragen
Die NVE-Schnittstelle ist die VTEP-Konfiguration auf NX-OS; jede VNI wird dort als Member mit ihrer Replikationsart (statisch, Multicast oder BGP) aufgeführt. Wichtige Anzeigen:
show vxlan vni # VNI-Tabelle: VLAN, VNI, Zustand
show nve interface # VTEP-Status, Source-Interface
show mac address-table vni 10100 # gelernte MACs im Overlay
In Rechenzentren wird die Control-Plane fast immer durch EVPN-Befehle ersetzt — der Klassiker über MPLS bleibt VPLS.
Verwandte Grundlagen: VXLAN (Konzept), EVPN (BGP-Steuerung), Ethernet-Frame als gekapselte Einheit und Bash-Befehle für die Linux-Werkzeuge.