第二次作业 实验

R1:

R2:

R3

第三章:GRE VPN 与 MGRE 技术笔记

一、GRE VPN 技术

1. GRE 是什么

GRE(Generic Routing Encapsulation,通用路由封装)是一种隧道封装技术,可以把一个网络层数据包封装在另一个 IP 数据包中。

数据封装格式:

复制代码
外层 IP 头部 + GRE 头部 + 原始 IP 数据包

GRE 本身不提供加密功能,主要作用是建立逻辑隧道、承载路由协议和组播流量。

2. GRE 的特点

  • 支持点到点隧道
  • 支持广播和组播
  • 可以在隧道中运行 OSPF、RIP 等动态路由协议
  • 可以连接不同网络协议
  • GRE 本身不加密,通常与 IPsec 配合使用
  • GRE 基本开销约为 24 字节

3. GRE 隧道建立条件

  1. 两端公网 IP 可以互相 ping 通
  2. 隧道源地址和目的地址配置正确
  3. 两端 Tunnel 接口 IP 在同一网段
  4. 两端路由器存在到对方公网地址的路由
  5. 防火墙允许 GRE 协议,即 IP 协议号 47

4. 华为 GRE 配置骨架

复制代码
interface Tunnel0/0/0
 ip address 10.1.1.1 255.255.255.0
 tunnel-protocol gre
 source GigabitEthernet0/0/0
 destination 200.1.1.2

查看 GRE 隧道:

复制代码
display interface Tunnel 0/0/0
display ip interface brief

二、GRE VPN 承载动态路由

GRE 建立后,可以在 Tunnel 接口上运行 OSPF。

示例:

复制代码
ospf 1 router-id 1.1.1.1
 area 0.0.0.0
  network 10.1.1.0 0.0.0.255

验证 OSPF:

复制代码
display ospf peer
display ip routing-table

邻居状态应为:

复制代码
Full

注意:OSPF 建邻居使用的是 Tunnel 接口地址,而不是公网物理接口地址。


三、MGRE 技术

1. MGRE 是什么

MGRE(Multipoint GRE,多点 GRE)是在 GRE 基础上实现的多点隧道技术。

普通 GRE:

复制代码
一个 Tunnel 对应一个固定对端

MGRE:

复制代码
一个 Hub Tunnel 可以连接多个 Spoke

2. MGRE 的主要组成

  • mGRE:建立多点 GRE 隧道
  • NHRP:解析隧道地址和公网地址的对应关系
  • 动态路由协议:学习业务网段
  • IPsec:可选,用于加密

3. NHRP 的作用

NHRP(Next Hop Resolution Protocol)用于查询:

复制代码
隧道内层地址 ←→ 公网 NBMA 地址

例如:

复制代码
10.0.0.2 ←→ 200.1.1.2

Hub 保存 Spoke 的注册信息,Spoke 通过 Hub 查询其他 Spoke 的公网地址。

4. MGRE 角色

角色 作用
Hub 中心节点,维护 NHRP 注册信息
Spoke 分支节点,向 Hub 注册
NHRP 完成隧道地址到公网地址的解析

5. 常见 MGRE 配置骨架

复制代码
interface Tunnel0/0/0
 ip address 10.0.0.1 255.255.255.0
 tunnel-protocol gre p2mp
 source GigabitEthernet0/0/0
 nhrp network-id 100

Spoke 通常需要向 Hub 注册:

复制代码
nhrp entry 10.0.0.1 200.1.1.1 register

具体命令格式可能因 eNSP 使用的 VRP 版本不同而略有差异,可使用:

复制代码
nhrp ?

查看设备支持的命令。


四、MGRE 三个阶段

Phase 1:Hub-Spoke 模式

流量必须经过 Hub:

复制代码
Spoke1 → Hub → Spoke2

优点是配置简单,缺点是 Hub 负担较重。

Phase 2:Spoke-to-Spoke 模式

Spoke 可以通过 NHRP 查询其他 Spoke 的公网地址,建立直接隧道:

复制代码
Spoke1 → Spoke2

可以减少 Hub 转发压力。

Phase 3:动态重定向模式

开始通信时先经过 Hub,Hub 发现存在更优的直接路径后,通过 NHRP Redirect 通知 Spoke,之后建立直接通信。

常用机制:

  • NHRP Redirect
  • NHRP Shortcut

Phase 3 的扩展性和网络利用率最好。


五、GRE、MGRE、IPsec 对比

技术 主要作用 是否加密 连接形式
GRE 建立逻辑隧道 点到点
MGRE 建立多点隧道 Hub-Spoke
IPsec 加密和认证 可与 GRE/MGRE 配合

常见组合:

复制代码
MGRE + NHRP + OSPF + IPsec

六、实验验证命令

查看接口

复制代码
display ip interface brief

查看 Tunnel

复制代码
display interface Tunnel 0/0/0

查看 OSPF 邻居

复制代码
display ospf peer brief

查看路由表

复制代码
display ip routing-table

查看 NHRP

复制代码
display nhrp peer
display nhrp interface

测试连通性

复制代码
ping <对端Tunnel地址>
ping -a <源地址> <目标地址>
tracert <目标地址>
相关推荐
ARoger_miu572 小时前
opsf笔记
网络·网络协议
caimouse3 小时前
tcpip.sys 网络层 (IP) 详细分析
网络·网络协议·tcp/ip
AAA@峥3 小时前
K8s 配置管理实战:ConfigMap 与 Secret 完整使用指南
kubernetes·云计算
wuhuhuan3 小时前
Day17:HTTP 接口测试与链式调用 — sendRequest 从入门到实战
网络·网络协议·http
m0_547486664 小时前
《网络协议安全》全套PPT课件(太原理工大学)
网络协议·安全·网络安全
caimouse4 小时前
tcpip.sys 传输层 (TCP) 详细分析
网络·网络协议·tcp/ip
SendTomo5 小时前
send.wang私传网:P2P直连传大文件首选工具
javascript·网络·网络协议·webrtc·p2p
llllll1525 小时前
HTTP协议全解:从报文结构到HTTPS加密原理
网络协议·http·https
caimouse5 小时前
tcpip.sys 传输层 (UDP) 详细分析
网络·网络协议·udp