← Về danh sách
Mạng
#VXLAN#네트워크가상화#오버레이#VTEP#데이터센터#130회
Cập nhật lần cuối · 2026-09-13

VXLAN (Virtual eXtensible LAN)

1. Tổng quan

A. Định nghĩa

VXLAN (Virtual eXtensible LAN) là công nghệ đường hầm MAC-in-UDP tạo mạng phủ (overlay) L2 ảo trên nền mạng vật lý (L3). Nó đóng gói khung Ethernet L2 vào trong gói UDP/IP để chuyển qua mạng L3 có thể định tuyến, và dùng VNI (VXLAN Network Identifier) 24 bit cung cấp khoảng 16 triệu (2²⁴) mạng logic, khắc phục giới hạn khả năng mở rộng của VLAN. Chuẩn được định nghĩa trong IETF RFC 7348 (2014).

Bối cảnh căn bản khiến VXLAN ra đời là 'giới hạn 4,094 VLAN và ràng buộc vị trí vật lý'. VLAN truyền thống có VLAN ID của thẻ IEEE 802.1Q dài 12 bit nên về lý thuyết chỉ tạo được 4,096 (thực dùng 4,094 sau khi trừ phần dành riêng). Con số này đủ cho mạng campus quy mô nhỏ, nhưng quá thiếu đối với đám mây công cộng và trung tâm dữ liệu quy mô lớn phải cách ly mạng của hàng chục nghìn đến hàng trăm nghìn khách hàng (tenant). Nếu trong một trung tâm dữ liệu nhiều doanh nghiệp mỗi bên yêu cầu hàng trăm phân đoạn thì không gian 12 bit nhanh chóng cạn kiệt.

Một bối cảnh khác là sự lan rộng bùng nổ của ảo hóa máy chủ. Khi một máy chủ vật lý chạy hàng chục máy ảo (VM), số địa chỉ MAC và số phân đoạn mà mạng phải quản lý tăng vọt. Đặc biệt, để di chuyển trực tiếp (live migration) VM sang rack khác hay trung tâm dữ liệu khác, miền L2 ban đầu (cùng miền quảng bá) phải được kéo dài đến đích, nhưng mở rộng mạng L2 thuần túy về mặt địa lý gây lãng phí băng thông do cây bắc cầu (STP) và rủi ro lan truyền sự cố quy mô lớn. VXLAN giải quyết vấn đề này bằng cách 'đóng gói khung L2 vào gói L3 (UDP)' để tách lớp nền (underlay — mạng vật lý) và lớp phủ (overlay — mạng logic). Vì mạng logic được tách khỏi topo vật lý, có thể tạo mạng cách ly quy mô lớn bất kể vị trí vật lý và di chuyển VM tự do.

B. Sự cần thiết và đặc điểm

Hạ tầng đám mây phải cách ly an toàn mạng của nhiều tenant, đồng thời có thể bố trí và di chuyển linh hoạt khối lượng công việc trên toàn trung tâm dữ liệu. VXLAN là chuẩn trên thực tế của ảo hóa mạng, hiện thực đa thuê bao (multi-tenancy) và tính di động của khối lượng công việc mà không bị ràng buộc bởi mạng vật lý. Underlay tận dụng tối đa băng thông bằng định tuyến L3 đã được kiểm chứng (đa đường dựa trên ECMP), còn overlay cung cấp dịch vụ L2 logic phía trên nên có thể mở rộng quy mô lớn mà không cần STP.

Tóm tắt các đặc điểm như sau. Thứ nhất, khả năng mở rộng: VNI 24 bit mở rộng số phân đoạn từ hơn 4 nghìn lên 16 triệu. Thứ hai, độc lập vị trí: là overlay trên L3 nên duy trì cùng miền L2 vượt qua ranh giới subnet. Thứ ba, tận dụng underlay: phân tán lưu lượng lên nhiều đường bằng L3 ECMP, hiệu quả hơn mạng L2 thuần túy nơi STP chặn một nửa số liên kết. Thứ tư, linh hoạt phần cứng/phần mềm: VTEP có thể đặt ở hypervisor (phần mềm) hoặc switch ToR (phần cứng).

2. Cấu trúc tổng thể — Overlay/Underlay và VTEP

flowchart LR
  subgraph OV["Overlay (L2 ảo, theo đơn vị VNI)"]
    V1["VM-A<br/>(VNI 5000)"]
    V2["VM-B<br/>(VNI 5000)"]
  end
  V1 --> T1["VTEP 1<br/>(đóng gói)"]
  T1 -->|"L2 over UDP/IP (dst 4789)"| UND["Underlay (mạng L3 vật lý, định tuyến ECMP)"]
  UND --> T2["VTEP 2<br/>(mở gói)"]
  T2 --> V2
  style T1 fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
  style T2 fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
  style UND fill:#fef3e8,stroke:#ed8f2f

Thành phần cốt lõi của VXLAN là VTEP (VXLAN Tunnel End Point). VTEP là điểm cuối đường hầm đứng ở ranh giới giữa overlay và underlay, đảm nhận đóng gói và mở gói. VTEP nguồn nhận khung Ethernet L2 gốc do VM cục bộ gửi, gắn header VXLAN 8 byte (chứa VNI) phía trước, rồi lần lượt bọc tiếp header UDP (cổng đích 4789), header IP ngoài (IP của VTEP nguồn và đích), header Ethernet ngoài. Gói UDP được tạo ra như vậy được định tuyến trong underlay như lưu lượng IP bình thường, và VTEP đích bóc header (mở gói) để chuyển khung gốc tới VM đích. Từ phía VM, nó thấy như đang gắn vào cùng một switch, nhưng thực tế đã giao tiếp xuyên qua mạng L3.

VNI (24 bit) định danh khung này thuộc mạng ảo nào. Dù các tenant khác nhau tình cờ dùng cùng IP riêng, cùng VLAN ID, nếu VNI khác thì chúng hoàn toàn được cách ly. Đây là nền tảng cách ly đa thuê bao.

Tách underlay và overlay là cốt lõi trong tư duy VXLAN. Underlay chỉ cần chuyển gói giữa các IP VTEP nhanh và ổn định (không cần biết đến sự tồn tại của overlay), còn overlay cung cấp dịch vụ L2 logic mà không bận tâm đến topo vật lý của underlay. Nhờ phân tách mối quan tâm này, thiết kế trung tâm dữ liệu hiện đại trở nên khả thi: mạng vật lý được chuẩn hóa thành fabric leaf-spine định tuyến đơn giản, còn sự đa dạng dịch vụ được xử lý hoàn toàn bằng phần mềm ở tầng overlay.

Tổng hợp các thành phần chính như sau.

Thành phần Vai trò Ghi chú
VTEP Điểm cuối đóng gói·mở gói (đầu đường hầm) Hypervisor (phần mềm) hoặc switch ToR (phần cứng)
VNI Định danh mạng ảo 24 bit Khoảng 16 triệu, cách ly tenant/phân đoạn
Header VXLAN 8 byte, chứa VNI·cờ RFC 7348
UDP Cổng đích 4789 (IANA cấp) Cổng nguồn là hash luồng bên trong → phân tán ECMP
Overlay Mạng L2 ảo Phân đoạn mà VM/container nhận biết
Underlay Mạng định tuyến L3 vật lý ECMP·fabric leaf-spine

3. Quá trình đóng gói và chi tiết mặt phẳng dữ liệu

flowchart TB
  A["Khung L2 gốc<br/>(VM → VM, dst MAC)"] --> B{"Đã biết<br/>VTEP đích?"}
  B -->|"Có (đã học)"| C["Đóng gói unicast<br/>dst IP ngoài = VTEP từ xa"]
  B -->|"Không (lưu lượng BUM)"| D["Flooding bằng multicast hoặc<br/>Ingress Replication"]
  C --> E["Gắn header UDP/IP/Ethernet<br/>chèn VNI, dst port 4789"]
  D --> E
  E --> F["Truyền L3 trên underlay<br/>(đa đường ECMP)"]
  F --> G["VTEP từ xa mở gói"]
  G --> H["Học ánh xạ MAC-VTEP rồi<br/>chuyển khung tới VM cục bộ"]
  style E fill:#e8f0fe,stroke:#2f6fed
  style H fill:#e8f0fe,stroke:#2f6fed

Xem xét sâu theo từng tiểu mục quá trình VXLAN xử lý gói tin thực tế như sau.

A. Chi phí đóng gói và MTU. VXLAN thêm vào trước khung gốc tổng cộng 50 byte header gồm Ethernet ngoài (14) + IP ngoài (20) + UDP (8) + VXLAN (8) (tính cho trường hợp IPv4, không có thẻ). Vì vậy nếu underlay có MTU mặc định 1,500 byte, ngay khi overlay gửi khung 1,500 byte thì tổng thành 1,550 byte, gây phân mảnh (fragmentation) hoặc bị loại bỏ. Trong thực tế, người ta phòng ngừa vấn đề này bằng cách nâng MTU của underlay lên 9,000 byte (jumbo frame) hoặc đặt tối thiểu từ 1,550 byte trở lên. Không khớp MTU là nguyên nhân sự cố hiệu năng và kết nối phổ biến nhất tại hiện trường giai đoạn đầu triển khai VXLAN, nên đồng bộ MTU nhất quán trên toàn bộ fabric thực chất là công việc chuẩn bị bắt buộc.

B. Cổng UDP nguồn và ECMP. VXLAN cố định cổng đích UDP ngoài là 4789, nhưng cổng nguồn được tạo bằng cách hash header của khung bên trong (gốc). Nhờ vậy các luồng bên trong khác nhau có cổng nguồn khác nhau, và khi router ECMP của underlay chọn đường bằng hash 5-tuple, các luồng overlay được phân tán đều lên nhiều đường vật lý. Từ phía underlay, chỉ cần 5-tuple UDP là có thể phân tải mà không phải nhìn vào bên trong VXLAN, tận dụng tối đa băng thông của fabric leaf-spine.

C. Lưu lượng BUM và học MAC. VXLAN ban đầu (phương thức học ở mặt phẳng dữ liệu của RFC 7348) xử lý lưu lượng BUM (Broadcast·Unknown unicast·Multicast) khi chưa biết MAC đích bằng cách flooding tới nhóm multicast của underlay (ánh xạ nhóm theo từng VNI). Các VTEP từ xa nhận flooding này và ghép MAC nguồn của khung gốc với nguồn IP ngoài (VTEP từ xa) để học ánh xạ 'MAC ↔ VTEP'. Tuy nhiên vận hành và quản lý multicast underlay ở quy mô lớn rất phức tạp, nên phương thức Ingress Replication (Head-End Replication) — thay multicast bằng nhân bản gửi unicast riêng tới từng VTEP từ xa — hoặc phương thức phân phối thông tin MAC hẳn qua mặt phẳng điều khiển (EVPN ở chương 4) đã được dùng rộng rãi.

Ví dụ, trong đám mây của một nhà mạng, khi VM-A (rack máy chủ 1) thuộc VNI 5000 lần đầu giao tiếp với VM-B (rack máy chủ 20) cùng VNI, VTEP1 không biết vị trí của VM-B nên flooding dạng BUM, và ngay khi VM-B phản hồi, VTEP1 học được 'MAC của VM-B ở VTEP2' và từ đó đóng gói trực tiếp bằng unicast. Việc tải học và flooding này tăng tỷ lệ với quy mô chính là giới hạn căn bản của phương thức học ở mặt phẳng dữ liệu.

4. So sánh với VLAN và các overlay khác

VXLAN và VLAN có cùng mục đích cách ly phân đoạn mạng, nhưng cách ly ở đâu và như thế nào thì khác nhau căn bản. VLAN phân biệt khung bằng thẻ trong một miền quảng bá L2, nên phạm vi cách ly bị giam trong miền L2 vật lý. Ngược lại, VXLAN bọc khung L2 vào gói L3 nên có thể gửi tới bất kỳ đâu trong mạng định tuyến được, khiến phạm vi cách ly không phụ thuộc vị trí vật lý. Do khác biệt này, VLAN phù hợp môi trường quy mô nhỏ, bố trí cố định, còn VXLAN phù hợp môi trường đám mây quy mô lớn, động.

Phân loại VLAN VXLAN
Định danh 12 bit (4,094) 24 bit (khoảng 16 triệu)
Đóng gói Thẻ 802.1Q (4 byte) MAC-in-UDP (chi phí khoảng 50 byte)
Tầng truyền tải Cục bộ L2 Overlay trên L3 (không phụ thuộc vị trí)
Đa đường STP chặn một nửa liên kết Tận dụng mọi đường bằng ECMP underlay
Tính di động Ràng buộc vị trí vật lý VM/container di chuyển tự do
Quy mô phù hợp Campus nhỏ Đám mây·trung tâm dữ liệu lớn

Chỉ bảng thôi thì không thể hiện 'vì sao có khác biệt', nên bổ sung hàm ý thực tiễn. VLAN để một nửa liên kết nhàn rỗi bằng STP là vì nếu L2 không có cơ chế chống vòng lặp thì bão quảng bá sẽ xảy ra. VXLAN đặt underlay ở L3, chuyển vấn đề này sang định tuyến IP (TTL, ECMP), nên tận dụng mọi liên kết vật lý mà vẫn không có vòng lặp. Tuy nhiên cái giá là chi phí đóng gói (50 byte) và gánh nặng xử lý của VTEP. Tức là VXLAN là sự đánh đổi: có được 'khả năng mở rộng, tính di động, tận dụng băng thông' nhưng phải trả 'chi phí phụ trội, độ phức tạp'.

Cũng có thể so sánh với các công nghệ overlay tương tự. NVGRE (do Microsoft dẫn dắt, dựa trên GRE) và STT từng cạnh tranh với VXLAN, nhưng VXLAN dựa trên UDP nên khớp tốt với hạ tầng ECMP, bộ cân bằng tải hiện có và nhận được sự hỗ trợ rộng rãi từ các nhà cung cấp, trở thành chuẩn thị trường trên thực tế. Gần đây Geneve (RFC 8926) — có thể chứa siêu dữ liệu dịch vụ — đang nổi lên như overlay đa dụng thế hệ mới, và VMware NSX-T… đã chọn nó làm phương thức đóng gói mặc định.

5. Chuyên sâu — Mặt phẳng điều khiển BGP EVPN và ứng dụng thực tiễn

Thay đổi quan trọng nhất trong quá trình tiến hóa của VXLAN là đưa vào mặt phẳng điều khiển. Phương thức học thuần mặt phẳng dữ liệu (flood-and-learn) của RFC 7348 có giới hạn là quy mô càng lớn thì lưu lượng BUM và gánh nặng vận hành multicast càng tăng vọt. Để giải quyết, BGP EVPN (Ethernet VPN, RFC 7432 / mặt phẳng dữ liệu VXLAN là RFC 8365) đã trở thành mặt phẳng điều khiển chuẩn.

Ý tưởng cốt lõi của EVPN là 'đừng học thông tin MAC/IP bằng flooding mà hãy quảng bá tường minh bằng MP-BGP'. Mỗi VTEP phân phối MAC/IP của VM cục bộ mà nó học được cho các VTEP khác dưới dạng route BGP EVPN (Type-2…). Khi đó VTEP từ xa biết ánh xạ 'MAC ↔ VTEP' ngay từ đầu nên flooding unicast không xác định gần như biến mất, và ARP cũng có thể được kìm bằng phản hồi proxy. Ngoài ra EVPN hỗ trợ gateway anycast phân tán, mọi switch leaf dùng chung IP/MAC gateway nên dù VM di chuyển sang rack nào cũng được định tuyến theo đường tối ưu. Đây là sự hoàn thiện thực chất của tính di động VM.

Tình huống ứng dụng thực tiễn rất rộng. Phần lớn trung tâm dữ liệu của các nhà cung cấp đám mây lớn và nhà mạng được thiết kế thành fabric leaf-spine VXLAN-EVPN, và các nhà cung cấp lớn như Cisco (ACI, NX-OS), Arista (EOS), Juniper (QFX) cung cấp nó như kiến trúc chuẩn. Phía ảo hóa máy chủ, VMware NSX hiện thực ảo hóa mạng bằng overlay (NSX-V dùng VXLAN, NSX-T dùng Geneve), còn phía container/Kubernetes, backend vxlan của Flannel hay chế độ VXLAN của Calico kết nối mạng pod giữa các node bằng overlay. Ví dụ, dùng Flannel VXLAN trong cụm Kubernetes thì các pod ở những node khác nhau dù khác subnet vật lý vẫn giao tiếp như thể cùng thuộc một mạng cụm. Như vậy VXLAN đã trở thành overlay đa dụng được dùng xuyên các tầng, từ switch phần cứng đến CNI phần mềm.

6. Lưu ý và hàm ý (góc nhìn Kỹ sư chuyên nghiệp)

  1. Hạ tầng nền tảng cho đa thuê bao và tính di động của khối lượng công việc. VXLAN là cốt lõi tách mạng vật lý và mạng logic để tối đa hóa tính linh hoạt trong SDN và trung tâm dữ liệu đám mây. Khi triển khai, chiến lược hiệu quả là thiết kế tách bạch vai trò của overlay (dịch vụ) và underlay (truyền tải), đồng thời chuẩn hóa underlay thành fabric L3 đơn giản, độ tin cậy cao.

  2. Thiết kế trước về MTU và chi phí phụ trội là bắt buộc. Do chi phí đóng gói 50 byte, phải nâng MTU underlay lên jumbo frame (9000B)…; nếu bỏ sót, sẽ dẫn đến sự cố khó tái hiện là thỉnh thoảng truyền dung lượng lớn thất bại. Về hiệu năng, việc VTEP có hỗ trợ offload phần cứng (VXLAN offload của NIC) hay không quyết định thông lượng, nên cần kiểm tra khi chọn thiết bị.

  3. Bảo đảm khả năng mở rộng và khả năng vận hành bằng việc áp dụng mặt phẳng điều khiển (EVPN). PoC quy mô nhỏ thì học bằng multicast cũng được, nhưng ở quy mô sản xuất, cách làm chuẩn là đưa BGP EVPN vào để kìm lưu lượng BUM và hoàn thiện tính di động bằng gateway anycast phân tán. Điều này phù hợp với xu hướng thiết kế mạng 'chỉ mặt phẳng dữ liệu → tách mặt phẳng điều khiển/dữ liệu'.

  4. Đánh đổi giữa bảo mật và khả năng quan sát. Overlay đóng gói và che giấu lưu lượng nên tường lửa, IDS hiện có không nhìn thấy khung bên trong, làm giảm khả năng quan sát. Cần đồng thời triển khai vi phân đoạn (micro-segmentation — tường lửa phân tán NSX…) và telemetry nhận biết overlay; và vì bản thân VXLAN không cung cấp mã hóa, nên dùng song song IPsec/MACsec cho đoạn giữa các trung tâm dữ liệu.

  5. Triển vọng liên kết với overlay thế hệ mới (Geneve). Khi nhu cầu chuỗi dịch vụ (service chaining) và truyền siêu dữ liệu tăng, quá trình chuyển sang Geneve có khả năng mở rộng đang diễn ra. Khi thiết kế mới, lựa chọn phương thức đóng gói overlay có xét đến lộ trình của nhà cung cấp và xu hướng chuẩn (RFC 8926) sẽ có lợi trong sự đánh đổi dài hạn.

Tài liệu tham khảo


Tóm tắt một câu: VXLAN là công nghệ đường hầm MAC-in-UDP (cổng 4789) tạo lớp phủ L2 dựa trên VNI 24 bit trên nền L3, khắc phục giới hạn 4,094 VLAN để hiện thực đa thuê bao và tính di động VM cho đám mây và trung tâm dữ liệu quy mô lớn, đồng thời hoàn thiện khả năng mở rộng và vận hành bằng mặt phẳng điều khiển BGP EVPN và gateway anycast phân tán.