Raccorder un LAN d’entreprise à une fabric EVPN/VXLAN sans extension L2
Introduction
Dans certains environnements datacenter, il faut raccorder un LAN d’entreprise à une fabric EVPN/VXLAN pour permettre l’accès aux services hébergés.
La solution la plus simple en apparence serait d’étendre les VLAN entre les deux mondes. Mais ce choix mélange rapidement les rôles entre réseau d’accès, fabric datacenter et domaines de broadcast.
Ce cas d’usage présente une autre approche : raccorder des Catalyst StackWise à une fabric EVPN/VXLAN au travers d’une frontière L3, portée par les Border Gateways.
Les échanges sont réalisés en BGP, VRF par VRF, afin de publier uniquement les routes nécessaires entre le LAN d’entreprise et la fabric de services.
Pourquoi éviter une extension L2 entre LAN et fabric
Le LAN d’entreprise et la fabric datacenter n’ont pas le même rôle. Le LAN porte les utilisateurs, les équipements de proximité et certains services locaux. La fabric EVPN/VXLAN porte des services hébergés et des environnements applicatifs.
On mélangerait ces périmètres en étendant le niveau 2 entre ces deux environnements. Les domaines de broadcast deviennent plus larges, les incidents peuvent se propager plus facilement et l’exploitation devient moins lisible.
Cela limite également la réutilisation des identifiants des VLAN. Si les deux espaces sont fusionnés, un VLAN utilisé côté LAN ne peut plus être réutilisé côté fabric.
L’objectif n’est donc pas de prolonger le LAN dans le datacenter mais de lui permettre d’accéder aux différents services hébergés au travers d’une frontière bien définie.

Architecture retenue
L’architecture retenue repose sur une séparation entre le réseau LAN d’entreprise et la fabric EVPN/VXLAN.
Côté entreprise, les Catalyst 9500 portent les VLAN utilisateurs, les services de proximité et les VRF nécessaires au LAN.
Côté datacenter, la fabric EVPN/VXLAN porte les services hébergés, les workloads et les environnements applicatifs. Les VLAN de la fabric sont associés à des L2VNI et restent internes à cet environnement.
Ces deux infrastructures ne sont pas raccordés par des trunk L2 mais par des interconnexions de niveau 3 entre les Border Gateways de la fabric et les Catalyst 9500 du LAN.
Cette approche permet de conserver :
- une séparation entre LAN et datacenter
- des domaines de broadcast indépendants
- des espaces VLAN propres à chaque environnement
- une publication contrôlée des routes
- une exploitation plus lisible
Le LAN consomme les services de la fabric sans devenir une extension directe de celle-ci.
Interconnexion L3 via les Border Gateways
Les Catalyst 9500 StackWise sont raccordés aux Border Gateways par des liens routés. Ces liens peuvent être des interfaces physiques ou des sous-interfaces de transit. Ils ne transportent aucun VLAN utilisateur ou service entre le LAN et la fabric, les éventuels tags 802.1Q servent uniquement à identifier des transits L3.
Chaque lien constitue donc un point de routage entre les deux environnements et la redondance est assurée par la présence de plusieurs chemins.
Dans les architectures EVPN/VXLAN, les Border Gateways jouent un rôle de point de séparation entre la fabric interne et les réseaux externes ou adjacents. Cisco documente notamment ce rôle dans ses designs EVPN Multi-Site et dans les scénarios d’intégration avec des environnements existants.

Échanges BGP par VRF
Les échanges de routes entre les Catalyst 9500 et les Border Gateways sont réalisés en BGP, VRF par VRF.
Chaque environnement conserve son propre domaine de routage et dispose de son propre ASN.
Une session eBGP est établie sur les liens de transit L3 pour chaque VRF présente dans les deux environnements.
Les principes sont les suivants :
- une VRF côté LAN correspond à une VRF côté fabric
- les sessions eBGP sont établies dans la VRF concernée
- seuls les préfixes nécessaires sont annoncés
- les politiques de filtrage limitent les routes échangées
- chaque environnement reste maître des préfixes qu’il porte
Par exemple, dans une VRF donnée, le LAN peut annoncer ses réseaux utilisateurs ou de service de proximité vers la fabric, tandis que la fabric annonce les préfixes des services hébergés accessibles depuis ce périmètre.

Séparation des domaines de broadcast et des espaces VLAN
La séparation L3 permet de conserver des domaines de broadcast distincts entre le LAN d’entreprise et la fabric datacenter.
Même si un identifiant VLAN identique est utilisé des deux côtés il ne représente pas le même domaine de niveau 2.
Par exemple, un VLAN 100 peut exister côté LAN pour un réseau utilisateur et un VLAN 100 peut également exister côté fabric pour un segment de service hébergé. Ces deux VLAN restent locaux à leur environnement respectif. Ainsi il n’y a pas de propagation ARP ou BUM entre les deux mondes. Les échanges passent uniquement par le routage.
Cette séparation apporte plusieurs avantages :
- les incidents L2 restent contenus dans leur environnement
- les espaces VLAN peuvent être gérés indépendamment
- la fabric conserve sa logique VLAN/VNI
- le LAN conserve ses propres contraintes d’exploitation
- les échanges entre les deux périmètres restent visibles au niveau routage
Le point important est que la fabric n’est pas utilisée comme une extension du LAN. Elle reste une infrastructure de services accessible au travers des routes publiées.

Exploitation et maîtrise des périmètres
Les équipes peuvent identifier clairement :
- les VLAN locaux déployés dans le LAN
- les VLAN et L2VNI propres à la fabric
- les VRF réellement transverses
- les préfixes échangés entre les deux environnements
- les points de routage entre Catalyst et Border Gateways
La résolution d’incident est également plus lisible. Un problème de broadcast, d’ARP ou de boucle L2 reste contenu dans son domaine. Un problème d’accès à un service peut être analysé au travers des routes échangées, des sessions BGP et des politiques appliquées.
L’objectif n’est pas d’exposer toute la fabric au LAN d’entreprise, seuls les périmètres nécessaires sont rendus visibles.
Les politiques de sécurité, les règles d’accès aux services et les éventuels mécanismes d’échange entre VRF dépendent du contexte client. Ils ne sont pas représentés dans les schémas et ne sont pas détaillés dans ce cas d’usage.
Conclusion
Raccorder un LAN d’entreprise à une fabric EVPN/VXLAN ne nécessite pas forcément d’étendre le niveau 2 entre les deux environnements.
Dans ce cas d’usage, le choix d’une démarcation L3 permet de conserver une séparation entre le LAN d’entreprise et la fabric datacenter.
Les Catalyst 9500 StackWise et les Border Gateways échangent les routes nécessaires en BGP, VRF par VRF, sans partager les domaines de broadcast ni fusionner les espaces VLAN.
Cette approche permet au LAN d’accéder aux services hébergés dans la fabric, tout en conservant une architecture lisible, maîtrisable et plus simple à exploiter dans le temps.
