Cuando un data center crece, el reto deja de ser simplemente conectar switches. Hay que mantener movilidad, aislamiento, redundancia y convergencia rápida sin convertir toda la infraestructura en un dominio de broadcast gigantesco. EVPN-VXLAN separa esas necesidades: el underlay aporta conectividad IP y el overlay construye las redes lógicas.
1. Qué es EVPN-VXLAN
VXLAN, o Virtual Extensible LAN, es una tecnología de encapsulación que permite transportar tráfico de capa 2 sobre una red IP de capa 3. En lugar de depender de una VLAN que deba existir de extremo a extremo, una trama Ethernet se encapsula dentro de UDP/IP y viaja por una red enrutada. El identificador lógico deja de ser la VLAN y pasa a ser el VNI, VXLAN Network Identifier, con un espacio de 24 bits.
EVPN, Ethernet VPN, es el plano de control que suele acompañar a VXLAN. Normalmente utiliza BGP para anunciar información de MAC, IP, prefijos y pertenencia a VNIs. En términos prácticos, VXLAN define cómo viaja el tráfico; EVPN ayuda a los equipos a saber dónde debe ir sin depender de inundación y aprendizaje puramente por datos.
La idea clave es separar dos capas. El underlay es una red IP simple y robusta entre switches. El overlay crea por encima redes lógicas que pueden unir cargas situadas en racks distintos. Un mismo underlay puede transportar muchos tenants o segmentos aislados.
2. Por qué importa en el mundo real
En un diseño tradicional, ampliar una VLAN entre muchos racks suele aumentar el dominio de fallo y la dependencia de mecanismos de capa 2. Cuantos más enlaces y switches participan, más delicado se vuelve controlar bucles, broadcasts y cambios de topología. Además, el crecimiento termina chocando con límites operativos: miles de VLAN, necesidad de movilidad de cargas y múltiples caminos físicos que se quieren aprovechar a la vez.
EVPN-VXLAN aborda ese problema manteniendo la red física principalmente en capa 3. ECMP puede usar varios caminos simultáneamente, cada enlace tiene un comportamiento más predecible y el dominio de capa 2 se convierte en una construcción lógica sobre la infraestructura IP.
En operaciones reales esto aporta tres ventajas especialmente útiles:
- Escalabilidad: un VNI dispone de un espacio mucho mayor que el de las VLAN tradicionales.
- Mejor uso de la red: el underlay enrutado puede aprovechar ECMP en lugar de bloquear enlaces redundantes.
- Separación de funciones: los fallos del transporte IP y la segmentación lógica se pueden analizar por capas.
3. Cómo funciona paso a paso
Paso 1: el underlay crea conectividad IP
Los switches leaf y spine forman una topología IP. Cada leaf necesita poder alcanzar las direcciones de loopback de los demás VTEP. Para ello se utiliza un protocolo de routing como OSPF, IS-IS o BGP. El objetivo del underlay no es conocer las MAC de los servidores, sino transportar paquetes IP de forma estable y con múltiples rutas disponibles.
Paso 2: los VTEP terminan los túneles VXLAN
Los switches que conectan las cargas actúan como VTEP, VXLAN Tunnel Endpoints. Cuando reciben una trama perteneciente a un segmento VXLAN, la asocian a un VNI, la encapsulan y la envían al VTEP remoto. El destino del paquete exterior es una IP del VTEP remoto; el contenido interior sigue siendo la trama Ethernet original.
Paso 3: EVPN anuncia dónde viven MAC e IP
Con EVPN, los VTEP intercambian rutas BGP específicas. Una de las más conocidas es la ruta EVPN tipo 2, que puede anunciar una MAC y, opcionalmente, su IP asociada. Así, un leaf remoto puede saber que una determinada MAC está detrás de un VTEP concreto sin tener que descubrirla únicamente mediante flooding.
Para redes donde también se anuncia reachability IP entre dominios, las rutas tipo 5 permiten publicar prefijos IP. Este mecanismo ayuda a integrar la segmentación del overlay con el routing entre subredes.
Paso 4: el tráfico se encapsula y cruza la fabric
Supongamos que una máquina en Leaf-1 quiere hablar con otra del mismo segmento lógico en Leaf-3. Leaf-1 consulta su información EVPN, identifica el VTEP remoto, encapsula la trama en VXLAN y deja que el underlay enrute el paquete exterior. Los spines no necesitan conocer la MAC original ni el VNI en detalle: encaminan IP. Al llegar a Leaf-3, se retira la encapsulación y se entrega la trama.
Paso 5: el gateway puede ser distribuido
Un patrón habitual es Anycast Gateway. La misma IP y MAC virtual de gateway se presentan en varios leaf. La carga utiliza siempre un gateway local, aunque se mueva de rack. Esto evita obligar al tráfico a cruzar la fabric solo para llegar a un router central y facilita un routing este-oeste más eficiente.
4. Ejemplo práctico
Imagina una fabric con dos spines y tres leaf. El underlay utiliza enlaces punto a punto y cada leaf tiene una loopback que actúa como dirección VTEP:
- Leaf-1 VTEP: 10.255.0.11/32
- Leaf-2 VTEP: 10.255.0.12/32
- Leaf-3 VTEP: 10.255.0.13/32
La aplicación A usa la VLAN 110 en los puertos de acceso, pero dentro del overlay esa red se identifica como VNI 10110. Dos servidores comparten la subred 10.10.10.0/24:
- Servidor A, conectado a Leaf-1: 10.10.10.21, MAC 00:11:22:33:44:21
- Servidor B, conectado a Leaf-3: 10.10.10.87, MAC 00:11:22:33:44:87
- Gateway anycast: 10.10.10.1/24
De forma conceptual, la configuración puede verse así:
interface access-port
vlan 110
vlan 110
vxlan vni 10110
interface loopback-vtep
ip address 10.255.0.11/32
bgp evpn
advertise mac-ip
vni 10110
Cuando Leaf-1 aprende la MAC de Servidor A, la anuncia mediante EVPN. Leaf-3 recibe esa información y asocia la MAC con el VTEP 10.255.0.11. Si Servidor B envía tráfico hacia Servidor A, Leaf-3 no necesita adivinar por qué puerto físico se encuentra la MAC: encapsula la trama con VNI 10110 y la dirige a 10.255.0.11. El underlay decide si el paquete cruza Spine-1 o Spine-2 según ECMP.
Este ejemplo también muestra una separación importante: la VLAN 110 es localmente significativa en el leaf, mientras que el VNI 10110 identifica el segmento a través de la fabric. No es obligatorio transportar la VLAN como tal por todos los enlaces físicos.
5. Errores típicos y cómo evitarlos
Confundir underlay y overlay.
Si no hay reachability IP entre VTEP, EVPN puede estar perfectamente configurado y aun así VXLAN no funcionará. Verifica primero loopbacks, rutas y MTU del underlay; después revisa el plano de control EVPN.
Ignorar el incremento de MTU.
VXLAN añade cabeceras exteriores. Si la red física solo admite una MTU ajustada al tráfico original, pueden aparecer fragmentación, drops o problemas difíciles de diagnosticar. Configura una MTU suficiente en todo el camino y comprueba el tamaño efectivo con pruebas que no fragmenten.
Pensar que EVPN elimina todo el BUM.
Broadcast, unknown unicast y multicast siguen existiendo. EVPN reduce parte del aprendizaje por flooding, pero el diseño debe definir cómo se replica el tráfico BUM: ingress replication o multicast en el underlay, según plataforma y escala.
Crear demasiados dominios sin una política clara.
Que el espacio de VNIs sea grande no significa que convenga multiplicarlos sin control. Define una convención para VLAN, VNI, VRF, tenant y prefijos. La automatización ayuda, pero solo si el modelo de datos es consistente.
No observar el plano de control.
En EVPN-VXLAN no basta con mirar una tabla MAC. Para diagnosticar bien hay que correlacionar BGP EVPN, rutas del underlay, tabla MAC/IP, estado del VNI y vecinos. Saber en qué capa se pierde la información evita perseguir síntomas equivocados.
6. Checklist rápido: si mañana lo aplicas…
☐ Confirma que todas las loopbacks VTEP son alcanzables por el underlay.
☐ Comprueba que existe redundancia real y que ECMP está instalando más de un next-hop cuando corresponde.
☐ Reserva margen de MTU para la encapsulación VXLAN en todos los enlaces del camino.
☐ Define una relación clara entre VLAN, VNI, VRF y subred antes de configurar.
☐ Verifica que las sesiones BGP EVPN están establecidas y que se intercambian las rutas esperadas.
☐ Comprueba una MAC/IP concreta de extremo a extremo: origen, anuncio EVPN, VTEP remoto y entrega final.
☐ Valida el comportamiento de BUM y evita asumir que todo el tráfico desconocido desaparece.
☐ Documenta cómo se implementa el gateway: centralizado o anycast distribuido.
Conclusión
EVPN-VXLAN no es simplemente una forma más moderna de extender VLAN. Su valor aparece cuando se entiende la separación de responsabilidades: el underlay se ocupa de mover IP de manera resiliente; VXLAN crea los túneles que transportan segmentos lógicos; y EVPN distribuye la información necesaria para que esos segmentos sean operables a escala. Esa arquitectura permite construir fabrics de data center donde la capa 2 deja de dictar la topología física.
Para aprenderlo con solidez, conviene diagnosticar siempre de abajo arriba: primero underlay, después VTEP y encapsulación, luego BGP EVPN y por último el comportamiento del tenant. Esa disciplina convierte una tecnología que al principio parece compleja en un conjunto de capas bastante predecible.