多级 M‑LAG:两套独立 M‑LAG 域,上下都配置 Vlan‑if100 同网段
组网:
上联 M‑LAG 系统(A/B):Vlan‑if100 192.168.100.1,mac‑address 0010‑0010‑0010
下联 M‑LAG 系统(C/D):Vlan‑if100 192.168.100.2,mac‑address 0020‑0020‑0020
上下两套 M‑LAG 之间二层透传 VLAN100(M‑LAG 聚合对接,Peer‑link 放行 VLAN100)
核心结论
二层层面:二层互通是通的,二层帧可以正常转发;但是三层会出现严重问题,业务不能这么部署,严禁两套独立 M‑LAG 域把同一个业务 VLAN 同时做三层网关。
注意区分:同一套 M‑LAG 内部两台设备,才允许配置 VLAN 双活网关(同 IP + 同虚拟 MAC);两套完全独立 M‑LAG 域,不能两边同时起三层 Vlan‑if。
现象拆解
1)二层转发(终端之间二层流量)
VLAN100 完整透传,普通终端二层互访没问题,MAC 地址表正常学习。
2)三层会出现严重故障(重点)
上联 M‑LAG 有网关 192.168.100.1;下联 M‑LAG 又存在网关 192.168.100.2,同一个广播域内出现两个不同三层网关。
ARP 混乱:终端 ARP 请求网关,两个三层接口都会回复 ARP 应答;终端 ARP 表随机学到 0010‑0010‑0010 或者 0020‑0020‑0020,随机漂移,网络丢包、时通时断。
两套 M‑LAG 设备本身互相 ping:192.168.100.1 <->192.168.100.2可以 ping 通;但业务终端网关会乱,业务不稳定。
若发生 M‑LAG 分裂(MAD),会进一步加剧 ARP 震荡。
❗这是多级 M‑LAG 高频踩坑:不能多级 M‑LAG 每一级都在同一个 VLAN 上配置 Vlan‑if 三层接口。
多级 M‑LAG 两种标准正确方案
方案 A:只有一套 M‑LAG 做三层网关(推荐,园区常用)
例:上联 M‑LAG (A/B) 作为 VLAN100 唯一网关,配置 Vlan‑if100。
下联 M‑LAG (C/D) 只做纯二层,删除 Vlan‑interface100,只透传 VLAN,不配置三层 IP。
下联 M‑LAG 设备管理,单独用管理 VLAN,不要复用业务 VLAN100。
方案 B:上下级走三层互联(数据中心多级 M‑LAG)
上下 M‑LAG 之间不用二层透传业务 VLAN,中间用三层互联接口(Vlan‑if 或者三层物理口)跑 OSPF/IS‑IS,业务 VLAN 网关只保留在其中一级 M‑LAG 上。
容易混淆的概念区分
✅同一套 M‑LAG 系统内部两台设备:VLAN 双活网关,两台设备 Vlan‑if 配置相同 IP、相同虚拟 MAC,这是 M‑LAG 双活网关,合法。
plaintext
#同一M‑LAG A、B两台设备
interface Vlan‑interface 100
ip address 192.168.100.1 24
mac‑address virtual 0000‑1111‑2222
❌两套独立 M‑LAG 域(上联 M‑LAG、下联 M‑LAG),不要在同一个 VLAN 各自起 Vlan‑if,各自配置不同 IP/MAC,广播域内多网关,ARP 冲突。
补充 VRRP/MAD 关联提醒
如果你想在多级 M‑LAG 部署 VRRP:
VRRP 只能部署在同一套 M‑LAG 系统内;
不要跨两套 M‑LAG 跑 VRRP;
MAD 只保护本 M‑LAG 域,MAD 机制不会感知另外一套 M‑LAG 设备。
最简记忆口诀
一个广播域,只允许一套 M‑LAG 提供三层网关;多级 M‑LAG,其余层级只做二层透传。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
可以通