Saltar al contenido

SpainClouds

Underlay y overlay: las dos capas de una red moderna

Descubre qué son el underlay y el overlay, sus diferencias, cómo funcionan en redes modernas, ejemplos con VXLAN y VTEP, errores comunes y mejores prácticas de troubleshooting.

¿Qué son las capas Underlay y Overlay?

Una red tradicional suele representarse mediante dispositivos físicos conectados entre sí: switches, routers, cables, interfaces y enlaces de fibra. Sin embargo, muchas arquitecturas actuales añaden una segunda capa de conectividad virtual sobre esa infraestructura.

Estas dos capas reciben los nombres de underlay y overlay.

El underlay es la red subyacente. Está formado por los elementos físicos y lógicos que proporcionan conectividad IP básica:

  • Switches y routers.
  • Interfaces y enlaces.
  • Direcciones IP.
  • Protocolos de routing.
  • Rutas para llegar de un dispositivo a otro.
Qué son las capas de red Underlay y Overlay

Su objetivo principal es conseguir que dos puntos de la infraestructura puedan intercambiar paquetes IP.

El overlay es una red virtual construida encima del underlay. Normalmente utiliza túneles para transportar tráfico entre diferentes extremos sin depender directamente de la topología física que existe entre ellos.

Tecnologías como VXLAN, GRE, IPsec, Geneve o determinados diseños de SD-WAN crean overlays.

Una forma sencilla de entenderlo es pensar en una red de carreteras.

Las carreteras, cruces y puentes serían el underlay. Las rutas específicas que sigue una empresa de transporte serían el overlay. Varias empresas pueden utilizar las mismas carreteras, pero mantener rutas, clientes y operaciones independientes.

  • La red física enruta.
  • El overlay proporciona el servicio.

Por qué estas capas importan en el mundo real

Separar underlay y overlay permite que la infraestructura física y los servicios de red evolucionen de forma relativamente independiente.

En una red de data center, por ejemplo, puede ser necesario extender segmentos virtuales entre racks sin convertir toda la infraestructura física en un gran dominio de nivel 2. En una red SD-WAN, varias sedes pueden construir túneles seguros sobre accesos a Internet proporcionados por operadores diferentes.

Esta separación aporta varias ventajas.

La primera es la escalabilidad. El underlay solo necesita transportar tráfico IP entre los extremos de los túneles. No tiene que conocer todos los segmentos, clientes o redes virtuales existentes en el overlay.

La segunda es la flexibilidad. Una red virtual puede modificarse, ampliarse o eliminarse sin cambiar necesariamente el cableado o la topología física.

La tercera es la segmentación. Varios tenants, departamentos o servicios pueden compartir la misma infraestructura sin formar parte de la misma red lógica.

Sin embargo, también introduce complejidad operativa. Cuando se produce un fallo, hay que determinar en qué capa se encuentra el problema.

Un túnel puede aparecer como caído porque su configuración es incorrecta, pero también porque los dos extremos no tienen conectividad IP a través del underlay.

Cómo funcionan paso a paso

Supongamos que dos servidores necesitan comunicarse mediante una red overlay.

El servidor A está conectado a un switch en Madrid. El servidor B está conectado a otro switch en Barcelona. Entre ambas ubicaciones existe una red IP formada por varios routers.

Paso 1: el servidor genera el paquete original

El servidor A crea una trama destinada al servidor B.

Desde su punto de vista, ambos pueden pertenecer al mismo segmento lógico, aunque físicamente estén separados por cientos de kilómetros.

Este paquete original recibe a veces el nombre de inner packet, porque será transportado dentro de otro paquete.

Paso 2: el dispositivo de entrada identifica la red virtual

El primer dispositivo del overlay recibe el tráfico y determina a qué red virtual pertenece.

En VXLAN, por ejemplo, esta red se identifica mediante un VNI (VXLAN Network Identifier).

Un VNI cumple una función parecida a la de una VLAN, aunque dispone de un espacio de identificación mucho mayor y está pensado para funcionar sobre una red IP.

Paso 3: se encapsula el tráfico

El dispositivo añade nuevas cabeceras al paquete original.

En un túnel VXLAN se añaden, entre otras, una cabecera VXLAN, una cabecera UDP y una nueva cabecera IP.

La nueva dirección IP de origen pertenece al extremo local del túnel. La nueva dirección IP de destino pertenece al extremo remoto.

Estos extremos suelen denominarse VTEP en arquitecturas VXLAN.

Paso 4: el underlay transporta el paquete

Los routers intermedios no necesitan conocer la dirección IP original del servidor B ni el VNI utilizado.

Solo examinan la cabecera IP exterior.

Su trabajo consiste en transportar el paquete desde la dirección IP del VTEP de origen hasta la dirección IP del VTEP de destino.

Para ello pueden utilizar rutas estáticas, OSPF, IS-IS, BGP u otro mecanismo de routing.

Paso 5: el extremo remoto elimina la encapsulación

Cuando el paquete llega al VTEP de destino, este elimina las cabeceras exteriores.

El paquete original vuelve a quedar visible y se entrega al servidor B.

Para los servidores, la comunicación puede parecer directa. Para la red física, el tráfico ha sido transportado como un paquete IP entre dos extremos de túnel.

Ejemplo práctico

Imaginemos dos switches con funciones de VTEP.

El primero tiene la dirección:

VTEP-MAD: 10.255.0.11

El segundo tiene:

VTEP-BCN: 10.255.0.22

Ambos participan en el mismo overlay:

VNI: 50100
Red virtual: 192.168.100.0/24

El servidor de Madrid utiliza:

192.168.100.10/24

El servidor de Barcelona utiliza:

192.168.100.20/24

Antes de comprobar VXLAN, debemos verificar el underlay:

VTEP-MAD# ping 10.255.0.22 source 10.255.0.11

Si esta prueba falla, el overlay no podrá funcionar correctamente.

El siguiente paso sería revisar la ruta:

VTEP-MAD# show route 10.255.0.22

Una vez validado el underlay, podemos revisar el estado del overlay:

VTEP-MAD# show vxlan vni 50100
VTEP-MAD# show vxlan peers
VTEP-MAD# show mac address-table vni 50100

Los comandos reales cambian según el fabricante, pero el método de diagnóstico es el mismo.

Primero se comprueba que existe conectividad entre los extremos del túnel. Después se revisan el VNI, los peers, las direcciones aprendidas y las políticas asociadas.

Errores típicos y cómo evitarlos

Diagnosticar directamente el overlay

Es habitual comenzar revisando VNIs, túneles o tablas MAC sin confirmar primero la conectividad IP.

La forma de evitarlo es seguir un orden fijo: estado físico, direccionamiento, routing, MTU, túnel y aprendizaje del overlay.

Utilizar una MTU insuficiente

La encapsulación añade cabeceras. Por tanto, un paquete que cabía en la red original puede superar la MTU del underlay después de encapsularse.

Esto puede provocar fragmentación, pérdida de tráfico o fallos difíciles de detectar.

Conviene calcular el overhead del protocolo y configurar una MTU adecuada en todo el recorrido.

Confundir direcciones internas y externas

El paquete transportado tiene al menos dos pares de direcciones.

Las direcciones interiores pertenecen a los sistemas finales. Las exteriores pertenecen a los extremos del túnel.

Durante una captura de tráfico es importante identificar qué cabecera se está analizando.

Diseñar un underlay inestable

El overlay no corrige una red física mal diseñada.

Pérdidas de paquetes, reconvergencias frecuentes o rutas asimétricas problemáticas afectarán a los túneles y, potencialmente, a muchos servicios simultáneamente.

No monitorizar ambas capas

Supervisar únicamente los túneles deja puntos ciegos. Supervisar solo los enlaces físicos tampoco permite conocer el estado de las redes virtuales.

La observabilidad debe incluir métricas del underlay y del overlay.

Checklist rápido: si mañana lo aplicas

Antes de desplegar o diagnosticar un overlay, comprueba:

Lecturas recomendadas

Para continuar, resulta útil estudiar estos conceptos en este orden:

  1. Encapsulación y túneles IP.
  2. VXLAN y funciones de un VTEP.
  3. Diferencias entre VLAN y VNI.
  4. MTU y overhead de encapsulación.
  5. EVPN como plano de control para VXLAN.
  6. Underlays basados en OSPF, IS-IS o BGP.

La idea fundamental es sencilla: el overlay depende del underlay, aunque oculte parte de su complejidad a los sistemas finales.

Cuando la red virtual falla, conviene mirar primero la infraestructura que la transporta.

Recibe nuestra Newsletter de Cloud semanal