虚拟私有云 VPC虚拟私有云 VPC

文档首页> 虚拟私有云 VPC> 最佳实践> 基于已有专线新建二层网关实现业务二层迁移
更新时间:2021/06/16 GMT+08:00
分享

基于已有专线新建二层网关实现业务二层迁移

操作场景

二层连接网关(L2CG)是一款解决华为云和用户线下IDC二层互通的网关产品。在云专线可以与用户IDC三层互通的前提下,借助华为云L2CG以及IDC侧交换机进行VXLAN隧道封装,实现云上云下二层局域网互通。

假设用户已有专线业务和华为云三层互通,希望将线下IDC的某个子系统的网段通过云专线和L2CG功能实现二层网络互通迁移上云。

业务迁移要求:

  • 上云后的部分主机与该网段云下主机二层互通。
  • 扩展上云的二层网段与IDC三层互通能力继续保持。
  • 线下改造的二层网络与云上三层互通能力继续保持。

二层连接网关功能目前仅在“华东-上海一”、“ 华南-广州”开放,且还在公测期间,请申请公测权限后使用。

典型拓扑

用户线下IDC已有子网A,通过云专线连接到云上的子网B,如图1所示。

图1 已有专线组网图

用户想将子网A二层迁移上云,需要在线下IDC新增一个子网D,作为配置在交换机上面的隧道网段。云上新增一个子网B,作为云上的隧道网段。在隧道子网B中创建L2CG实例并与云专线进行关联,就可以打通云上和云下的隧道网络。

使用L2CG改造后如图2所示。

图2 加入L2CG后的二层组网图

网段规划如下:

表1 网段规划

网络

网段

子网A(待二层迁移子网)

192.168.3.0/24

子网B(云上隧道子网)

192.168.0.0/24

子网D(线下隧道子网)

200.51.51.0/24

约束与限制

  • 一个L2CG支持最多6个二层连接线上线下互通。
  • 不支持云下往云上转发未知单播、广播、组播(除VRRP协议外)的IP报文。
  • 不支持云下主机访问云上的高级网络特性( 如VPC对等连接,ELB,路由表,NAT网关等)。
  • 一个VPC可绑定多个L2CG,一个L2CG只能绑定一个VPC。
  • 同个L2CG的多个二层连接对应的远端隧道号和隧道IP组合不允许相同。
  • 已被二层连接绑定过的子网不能再被其它二层连接或L2CG使用。
  • L2CG的每个二层连接会占用二层子网中的两个IP(接口IP与隧道IP),这两个IP不能与IDC的已有IP相同。
  • L2CG网关会占用隧道子网的三个IP,需预留足够IP地址。

前提条件

线下IDC具备支持配置VXLAN的交换机,交换机拥有license。

建议型号包括:

  • Huawei CE58、CE68、CE78、CE88系列支持VXLAN。默认情况下,新购买设备的VXLAN功能未打开。如果需要使用设备的VXLAN功能,请联系设备经销商申请并购买License。
  • Huawei CE128全系列。

    交换机需要配置接口大帧,允许大于1500字节报文通过。

操作步骤

本场景整体操作流程如下:

图3 操作流程

  1. 规划网段
    根据以上业务场景需求,进行网段规划,如表1
    • 上述网段仅供参考,具体以用户网段为准。
    • 隧道网段不建议范围很大,此隧道网段是用来规划一个隧道IP和华为云上的L2CG网关建立VXALN隧道。参考图1.2 加入L2CG后的二层组网图
  2. 配置线下交换机

    在线下IDC侧需要在规划的隧道交换机上配置VXLAN隧道。本文中子网D作为配置在交换机上面的隧道网段。

    • 源地址:为线上隧道IP(192.168.0.98)。
    • 目的地址:为线下隧道IP(200.51.51.100)。
    • 隧道号:5530

    配置线下交换机存在两种主要场景,不通的场景使用的配置方式不同,详情请参考远端隧道网关配置方法

  3. 修改专线配置

    修改专线的虚拟子接口配置,增加隧道子网D网段(200.51.51.0/24),以打通云上和云下隧道网络。具体操作请参考修改虚拟接口

  4. 创建L2CG网关实例

    创建二层连接网关,并注意以下参数的配置。详情请参考购买二层连接网关

    • 隧道连接方式:选择云专线。
    • 关联网关:选择已有云专线网关。
    • 隧道子网:选择子网B(192.168.0.0/24)。
    • 隧道IP:配置为线上L2CG本端隧道IP(192.168.0.98)。
    图4 购买L2CG

    单击“立即购买”及“提交”后,开始创建二层连接网关。二层连接网关的创建过程一般需要3~6分钟。

  5. 创建二层连接子网和二层连接

    创建子网后,由于专线到线下和线上的路由冲突,会导致专线原有三层业务中断。在创建完二层连接之后,三层业务才会恢复。

    1. 创建二层连接子网。

      在VPC中创建二层连接子网,对应图2中云上的子网A:192.168.3.0/24,子网网段与线下二层互通网段相同。

      创建子网请参考为虚拟私有云创建新的子网

      • 子网 A、B、D网段不允许重叠。
      • 建议网段D最大28位掩码。
      • 云上VPC的掩码规划,取决于用户创建L2CG的个数,每个L2CG网关会占用隧道子网的三个IP。
    2. 创建二层连接,详情请参考创建二层连接
      • 二层连接子网:选择4.a中创建的二层连接子网A:192.168.3.0/24。
      • 远端接入信息:输入规划好的隧道号5530和对端隧道IP:200.51.51.100。
      图5 创建二层连接
    3. 单击“创建”,等待连接状态为“已连接”,表示二层连接已创建成功。
      图6 二层连接详情
  6. 二层业务互通

    在云上二层连接子网A内创建弹性云服务器并登录,访问线下服务器的IP通信成功。

    图7 访问线下服务器
  7. 三层业务互通

    在L2CG上需创建两个二层连接,可以实现L2CG线上线下三层业务互通。业务场景如图8所示。

    除上述4.b中已创建的二层连接外,还需创建一个新的二层连接。

    图8 三层业务互通
    1. 交换机上新增一个二层子网配置,并将新增二层子网流量引入新的隧道。(新的隧道可以与已有隧道两端的隧道IP相同,但是隧道号不同)。配置交换机请参考2
    2. 创建一个新的子网C。网段规划为192.168.5.0/24。
    3. 创建一个新的二层连接。最多可以创建6个二层连接。创建成功后如图9
      图9 二层连接详情

      创建成功后,线上线下便可以实现三层互访。如图10所示,线下网段A可访问线上网段C。

      图10 三层互访
  8. 业务迁移

    二层业务互通后,可以借助华为主机迁移服务进行业务迁移,具体信息请参考主机迁移服务

常见问题

  • 待二层互通的多个子网如果不属于同一个网段,需要云上二层连接网关所在的VPC支持多CIDR能力,此时需借助工具创建跨CIDR的子网。请提交工单进行解决。
  • 云上子网占用了系统IP,子网所在的253和254地址,例如:192.168.1.253、192.168.0.254。因此如果用户子网中有上述IP地址的服务器要迁移上云,需要借助工具修改线上子网的系统IP。请提交工单进行解决。
分享:

    相关文档

    相关产品