R1:
R2:
R3


第三章:GRE VPN 与 MGRE 技术笔记
一、GRE VPN 技术
1. GRE 是什么
GRE(Generic Routing Encapsulation,通用路由封装)是一种隧道封装技术,可以把一个网络层数据包封装在另一个 IP 数据包中。
数据封装格式:
外层 IP 头部 + GRE 头部 + 原始 IP 数据包
GRE 本身不提供加密功能,主要作用是建立逻辑隧道、承载路由协议和组播流量。
2. GRE 的特点
- 支持点到点隧道
- 支持广播和组播
- 可以在隧道中运行 OSPF、RIP 等动态路由协议
- 可以连接不同网络协议
- GRE 本身不加密,通常与 IPsec 配合使用
- GRE 基本开销约为 24 字节
3. GRE 隧道建立条件
- 两端公网 IP 可以互相 ping 通
- 隧道源地址和目的地址配置正确
- 两端 Tunnel 接口 IP 在同一网段
- 两端路由器存在到对方公网地址的路由
- 防火墙允许 GRE 协议,即 IP 协议号 47
4. 华为 GRE 配置骨架
interface Tunnel0/0/0
ip address 10.1.1.1 255.255.255.0
tunnel-protocol gre
source GigabitEthernet0/0/0
destination 200.1.1.2
查看 GRE 隧道:
display interface Tunnel 0/0/0
display ip interface brief
二、GRE VPN 承载动态路由
GRE 建立后,可以在 Tunnel 接口上运行 OSPF。
示例:
ospf 1 router-id 1.1.1.1
area 0.0.0.0
network 10.1.1.0 0.0.0.255
验证 OSPF:
display ospf peer
display ip routing-table
邻居状态应为:
Full
注意:OSPF 建邻居使用的是 Tunnel 接口地址,而不是公网物理接口地址。
三、MGRE 技术
1. MGRE 是什么
MGRE(Multipoint GRE,多点 GRE)是在 GRE 基础上实现的多点隧道技术。
普通 GRE:
一个 Tunnel 对应一个固定对端
MGRE:
一个 Hub Tunnel 可以连接多个 Spoke
2. MGRE 的主要组成
- mGRE:建立多点 GRE 隧道
- NHRP:解析隧道地址和公网地址的对应关系
- 动态路由协议:学习业务网段
- IPsec:可选,用于加密
3. NHRP 的作用
NHRP(Next Hop Resolution Protocol)用于查询:
隧道内层地址 ←→ 公网 NBMA 地址
例如:
10.0.0.2 ←→ 200.1.1.2
Hub 保存 Spoke 的注册信息,Spoke 通过 Hub 查询其他 Spoke 的公网地址。
4. MGRE 角色
| 角色 | 作用 |
|---|---|
| Hub | 中心节点,维护 NHRP 注册信息 |
| Spoke | 分支节点,向 Hub 注册 |
| NHRP | 完成隧道地址到公网地址的解析 |
5. 常见 MGRE 配置骨架
interface Tunnel0/0/0
ip address 10.0.0.1 255.255.255.0
tunnel-protocol gre p2mp
source GigabitEthernet0/0/0
nhrp network-id 100
Spoke 通常需要向 Hub 注册:
nhrp entry 10.0.0.1 200.1.1.1 register
具体命令格式可能因 eNSP 使用的 VRP 版本不同而略有差异,可使用:
nhrp ?
查看设备支持的命令。
四、MGRE 三个阶段
Phase 1:Hub-Spoke 模式
流量必须经过 Hub:
Spoke1 → Hub → Spoke2
优点是配置简单,缺点是 Hub 负担较重。
Phase 2:Spoke-to-Spoke 模式
Spoke 可以通过 NHRP 查询其他 Spoke 的公网地址,建立直接隧道:
Spoke1 → Spoke2
可以减少 Hub 转发压力。
Phase 3:动态重定向模式
开始通信时先经过 Hub,Hub 发现存在更优的直接路径后,通过 NHRP Redirect 通知 Spoke,之后建立直接通信。
常用机制:
- NHRP Redirect
- NHRP Shortcut
Phase 3 的扩展性和网络利用率最好。
五、GRE、MGRE、IPsec 对比
| 技术 | 主要作用 | 是否加密 | 连接形式 |
|---|---|---|---|
| GRE | 建立逻辑隧道 | 否 | 点到点 |
| MGRE | 建立多点隧道 | 否 | Hub-Spoke |
| IPsec | 加密和认证 | 是 | 可与 GRE/MGRE 配合 |
常见组合:
MGRE + NHRP + OSPF + IPsec
六、实验验证命令
查看接口
display ip interface brief
查看 Tunnel
display interface Tunnel 0/0/0
查看 OSPF 邻居
display ospf peer brief
查看路由表
display ip routing-table
查看 NHRP
display nhrp peer
display nhrp interface
测试连通性
ping <对端Tunnel地址>
ping -a <源地址> <目标地址>
tracert <目标地址>