Underlay y overlay: las dos capas de una red moderna
Descubre qué son el underlay y el overlay, sus diferencias, cómo funcionan en redes modernas, ejemplos con VXLAN y VTEP, errores comunes y mejores prácticas de troubleshooting.
¿Qué son las capas Underlay y Overlay?
Una red tradicional suele representarse mediante dispositivos físicos conectados entre sí: switches, routers, cables, interfaces y enlaces de fibra. Sin embargo, muchas arquitecturas actuales añaden una segunda capa de conectividad virtual sobre esa infraestructura.
Estas dos capas reciben los nombres de underlay y overlay.
El underlay es la red subyacente. Está formado por los elementos físicos y lógicos que proporcionan conectividad IP básica:
- Switches y routers.
- Interfaces y enlaces.
- Direcciones IP.
- Protocolos de routing.
- Rutas para llegar de un dispositivo a otro.
Su objetivo principal es conseguir que dos puntos de la infraestructura puedan intercambiar paquetes IP.
El overlay es una red virtual construida encima del underlay. Normalmente utiliza túneles para transportar tráfico entre diferentes extremos sin depender directamente de la topología física que existe entre ellos.
Tecnologías como VXLAN, GRE, IPsec, Geneve o determinados diseños de SD-WAN crean overlays.
Una forma sencilla de entenderlo es pensar en una red de carreteras.
Las carreteras, cruces y puentes serían el underlay. Las rutas específicas que sigue una empresa de transporte serían el overlay. Varias empresas pueden utilizar las mismas carreteras, pero mantener rutas, clientes y operaciones independientes.
- La red física enruta.
- El overlay proporciona el servicio.
Por qué estas capas importan en el mundo real
Separar underlay y overlay permite que la infraestructura física y los servicios de red evolucionen de forma relativamente independiente.
En una red de data center, por ejemplo, puede ser necesario extender segmentos virtuales entre racks sin convertir toda la infraestructura física en un gran dominio de nivel 2. En una red SD-WAN, varias sedes pueden construir túneles seguros sobre accesos a Internet proporcionados por operadores diferentes.
Esta separación aporta varias ventajas.
La primera es la escalabilidad. El underlay solo necesita transportar tráfico IP entre los extremos de los túneles. No tiene que conocer todos los segmentos, clientes o redes virtuales existentes en el overlay.
La segunda es la flexibilidad. Una red virtual puede modificarse, ampliarse o eliminarse sin cambiar necesariamente el cableado o la topología física.
La tercera es la segmentación. Varios tenants, departamentos o servicios pueden compartir la misma infraestructura sin formar parte de la misma red lógica.
Sin embargo, también introduce complejidad operativa. Cuando se produce un fallo, hay que determinar en qué capa se encuentra el problema.
Un túnel puede aparecer como caído porque su configuración es incorrecta, pero también porque los dos extremos no tienen conectividad IP a través del underlay.
Cómo funcionan paso a paso
Supongamos que dos servidores necesitan comunicarse mediante una red overlay.
El servidor A está conectado a un switch en Madrid. El servidor B está conectado a otro switch en Barcelona. Entre ambas ubicaciones existe una red IP formada por varios routers.
Paso 1: el servidor genera el paquete original
El servidor A crea una trama destinada al servidor B.
Desde su punto de vista, ambos pueden pertenecer al mismo segmento lógico, aunque físicamente estén separados por cientos de kilómetros.
Este paquete original recibe a veces el nombre de inner packet, porque será transportado dentro de otro paquete.
Paso 2: el dispositivo de entrada identifica la red virtual
El primer dispositivo del overlay recibe el tráfico y determina a qué red virtual pertenece.
En VXLAN, por ejemplo, esta red se identifica mediante un VNI (VXLAN Network Identifier).
Un VNI cumple una función parecida a la de una VLAN, aunque dispone de un espacio de identificación mucho mayor y está pensado para funcionar sobre una red IP.
Paso 3: se encapsula el tráfico
El dispositivo añade nuevas cabeceras al paquete original.
En un túnel VXLAN se añaden, entre otras, una cabecera VXLAN, una cabecera UDP y una nueva cabecera IP.
La nueva dirección IP de origen pertenece al extremo local del túnel. La nueva dirección IP de destino pertenece al extremo remoto.
Estos extremos suelen denominarse VTEP en arquitecturas VXLAN.
Paso 4: el underlay transporta el paquete
Los routers intermedios no necesitan conocer la dirección IP original del servidor B ni el VNI utilizado.
Solo examinan la cabecera IP exterior.
Su trabajo consiste en transportar el paquete desde la dirección IP del VTEP de origen hasta la dirección IP del VTEP de destino.
Para ello pueden utilizar rutas estáticas, OSPF, IS-IS, BGP u otro mecanismo de routing.
Paso 5: el extremo remoto elimina la encapsulación
Cuando el paquete llega al VTEP de destino, este elimina las cabeceras exteriores.
El paquete original vuelve a quedar visible y se entrega al servidor B.
Para los servidores, la comunicación puede parecer directa. Para la red física, el tráfico ha sido transportado como un paquete IP entre dos extremos de túnel.
Ejemplo práctico
Imaginemos dos switches con funciones de VTEP.
El primero tiene la dirección:
VTEP-MAD: 10.255.0.11 El segundo tiene:
VTEP-BCN: 10.255.0.22 Ambos participan en el mismo overlay:
VNI: 50100
Red virtual: 192.168.100.0/24 El servidor de Madrid utiliza:
192.168.100.10/24 El servidor de Barcelona utiliza:
192.168.100.20/24 Antes de comprobar VXLAN, debemos verificar el underlay:
VTEP-MAD# ping 10.255.0.22 source 10.255.0.11 Si esta prueba falla, el overlay no podrá funcionar correctamente.
El siguiente paso sería revisar la ruta:
VTEP-MAD# show route 10.255.0.22 Una vez validado el underlay, podemos revisar el estado del overlay:
VTEP-MAD# show vxlan vni 50100
VTEP-MAD# show vxlan peers
VTEP-MAD# show mac address-table vni 50100 Los comandos reales cambian según el fabricante, pero el método de diagnóstico es el mismo.
Primero se comprueba que existe conectividad entre los extremos del túnel. Después se revisan el VNI, los peers, las direcciones aprendidas y las políticas asociadas.
Errores típicos y cómo evitarlos
Diagnosticar directamente el overlay
Es habitual comenzar revisando VNIs, túneles o tablas MAC sin confirmar primero la conectividad IP.
La forma de evitarlo es seguir un orden fijo: estado físico, direccionamiento, routing, MTU, túnel y aprendizaje del overlay.
Utilizar una MTU insuficiente
La encapsulación añade cabeceras. Por tanto, un paquete que cabía en la red original puede superar la MTU del underlay después de encapsularse.
Esto puede provocar fragmentación, pérdida de tráfico o fallos difíciles de detectar.
Conviene calcular el overhead del protocolo y configurar una MTU adecuada en todo el recorrido.
Confundir direcciones internas y externas
El paquete transportado tiene al menos dos pares de direcciones.
Las direcciones interiores pertenecen a los sistemas finales. Las exteriores pertenecen a los extremos del túnel.
Durante una captura de tráfico es importante identificar qué cabecera se está analizando.
Diseñar un underlay inestable
El overlay no corrige una red física mal diseñada.
Pérdidas de paquetes, reconvergencias frecuentes o rutas asimétricas problemáticas afectarán a los túneles y, potencialmente, a muchos servicios simultáneamente.
No monitorizar ambas capas
Supervisar únicamente los túneles deja puntos ciegos. Supervisar solo los enlaces físicos tampoco permite conocer el estado de las redes virtuales.
La observabilidad debe incluir métricas del underlay y del overlay.
Checklist rápido: si mañana lo aplicas
Antes de desplegar o diagnosticar un overlay, comprueba:
- Que los extremos del túnel tienen conectividad IP.
- Que las rutas de ida y vuelta son correctas.
- Que la MTU soporta la encapsulación.
- Que los identificadores de la red virtual coinciden.
- Que los puertos y protocolos necesarios no están bloqueados.
- Que existe una forma clara de observar ambas capas.
- Que el equipo sabe distinguir entre direcciones internas y externas.
- Que el procedimiento de troubleshooting empieza siempre por el underlay.
Lecturas recomendadas
Para continuar, resulta útil estudiar estos conceptos en este orden:
- Encapsulación y túneles IP.
- VXLAN y funciones de un VTEP.
- Diferencias entre VLAN y VNI.
- MTU y overhead de encapsulación.
- EVPN como plano de control para VXLAN.
- Underlays basados en OSPF, IS-IS o BGP.
La idea fundamental es sencilla: el overlay depende del underlay, aunque oculte parte de su complejidad a los sistemas finales.
Cuando la red virtual falla, conviene mirar primero la infraestructura que la transporta.
Recibe nuestra Newsletter de Cloud semanal
SmartClouds helps businesses get in front of the right technical audience. We are experts in content creation and community management. We’ll help you showcase your products and the problems you solve.