BookinglyTech News
Infraestructura

VxLAN: ¿es posible extender su VNI a través de Internet?

El protocolo VxLAN, diseñado para escalar VLAN en centros de datos, plantea la pregunta de si se puede usar como túnel L2 sobre la red pública.

3 min de lecturar/networking0 vistas

VxLAN (Virtual eXtensible LAN) se creó para superar las limitaciones de los 12 bits de VLAN, ofreciendo 24 bits de identificador de red (VNI) y, con ello, la posibilidad de gestionar millones de segmentos L2 dentro de un mismo centro de datos.

La propuesta de VxLAN consiste en encapsular tramas Ethernet dentro de paquetes UDP/IP, lo que permite transportar el tráfico de capa 2 sobre una infraestructura IP. Los puntos de terminación de túnel (VTEPs) se instalan en los switches de ToR y son responsables de traducir entre VNI y la dirección IP de la VM.

La cuestión que surge es si ese mismo mecanismo puede emplearse para crear un “LAN virtual” que abarque más de un centro de datos, cruzando la Internet pública. En teoría, el encapsulamiento L2 sobre L3 no impide que el túnel se extienda más allá de una LAN local; sin embargo, la práctica presenta varios obstáculos:

  • Seguridad y confiabilidad: la Internet pública no garantiza la entrega de paquetes con el mismo rendimiento o con el mismo control de tráfico que una red interna. Los paquetes encapsulados pueden perderse o llegar fuera de orden, lo que afecta la integridad de la capa 2.

  • Latencia y jitter: el aumento de hops y el enrutamiento IP intermedio introducen latencia adicional. Para aplicaciones sensibles al tiempo, como VoIP o trading, la variabilidad de la entrega puede ser inaceptable.

  • Escalabilidad de la capa de control: VxLAN depende de BGP‑EVPN o MPLS‑VPN para la distribución de información de VNI y la asociación de rutas. Si se extiende a través de Internet, cada punto de terminación debe participar en un protocolo de control que no esté diseñado para operar a nivel de proveedor de servicios.

  • Política de tráfico y QoS: los operadores de Internet no suelen ofrecer garantías de QoS específicas para tráfico encapsulado. La ausencia de políticas de marcado y priorización puede provocar congestión.

En contraste, protocolos dedicados como L2VPN sobre MPLS o GRE (para L2 sobre L3 sin encapsulación de Ethernet) se emplean con frecuencia para conectar sitios remotos. GRE es ligero y funciona bien cuando no se necesita mantener la capa 2 intacta, mientras que L2VPN ofrece un control de capa 2 completo a nivel de proveedor.

Para mitigación de DDoS, la práctica común es usar servicios de protección que se sitúan entre el tráfico entrante y la infraestructura interna. En vez de intentar crear un túnel L2 global, se suele encapsular el tráfico a nivel de IP y aplicar filtros antes de que llegue a la capa 2.

En conclusión, VxLAN puede funcionar como túnel L2 dentro de una red privada, pero extenderlo a través de la Internet pública no es trivial y conlleva riesgos significativos. Si la necesidad es conectar sitios remotos con capa 2, los servicios de L2VPN sobre MPLS o soluciones de VPN de capa 2 con control de tráfico son opciones más maduras y estables.

Para profundizar, consulta el hilo original en Reddit donde el usuario plantea estas dudas: el hilo.