GRE隧道:把异地网络缝成一张网
导语:两地三层网络想互通又不想改公网路由,GRE 给你一条点对点的逻辑专线。
一、为什么要关注(背景与痛点)
分支机构与总部系统需互访,但中间是公网或第三方专线,无法直接宣告路由;某企业园区要把异地备份节点纳入同一逻辑网段。GRE 在不改变底层的前提下封装任意协议报文,搭建透明隧道,是轻量站点互联的常用手段。
二、核心原理 / 关键概念
- GRE:IP 协议号 47,把一种协议报文封装进另一个 IP 包,支持承载 IP、IPX 等,常配合 IPsec 加密。
- 与 IPsec 的区别:GRE 本身不加密,重在"打通";IPsec 重在"加密"。两者常组合为 GRE over IPsec。
- 与 VXLAN 的区别:GRE 是简单点到点/点到多点隧道,无控制平面;VXLAN 有 EVPN 控制平面、规模更大。
- 多厂商客观对比:
| 维度 | 华为 | 新华三(H3C) | 锐捷 | 思科 | 迈普 | 信创国产 |
|---|---|---|---|---|---|---|
| 隧道建立 | Tunnel 接口 | Tunnel 接口 | Tunnel 接口 | GRE Tunnel | Tunnel 接口 | Tunnel 接口 |
| 加密配合 | IPsec | IPsec | IPsec | IPsec | IPsec | IPsec |
| 适用场景 | 站点互联 | 站点互联 | 中小型 | 全场景 | 多场景 | 信创环境 |
注:各厂商命令语法略有差异。
三、落地做法 / 操作步骤
- 两端各建 Tunnel 接口,配源/目的公网 IP 与隧道 IP。
- 引流:静态路由指向隧道口。示例(思路,思科风格):
interface Tunnel0
ip address 10.0.0.1 255.255.255.252
tunnel source GigabitEthernet0/0
tunnel destination 203.0.113.2
ip route 192.168.2.0 255.255.255.0 Tunnel0
各厂商命令语法略有差异。
四、网络如何为数据存储/备份提供安全底座
异地信创云盘副本可通过 GRE over IPsec 隧道同步,数据在公网全程加密、对端才解封装,避免明文暴露。隧道两端仍做 ACL 限制仅允许备份与管理流量,对外服务不进隧道。网络为跨地域备份提供"透明+加密"的传输底座。
五、常见误区 / 避坑提醒
- 裸 GRE 不加密,敏感数据明文过公网。
- MTU 未减(建议隧道口设 1400 左右),大包被丢弃。
- 没做 keepalive,对端宕机后路由仍指向死隧道。
- 把 GRE 当 SD-WAN 用,缺多链路调度与探测。