GRE隧道
导语:需要在不相连的两个网络之间跑动态路由或承载多种协议,又不想引入复杂 MPLS?GRE(通用路由封装)隧道是最简的"点对点管道",把一种协议包进另一种协议里传输。
一、为什么要关注
- 跨公网把两个分支的内网"打通"成一段逻辑链路;
- 在隧道上跑 OSPF/BGP,简化跨域路由;
- 承载非 IP 协议或需要穿越不支持的网段。 GRE 简单通用,是企业级站点互联的常见选择。
二、核心原理(多厂商客观对比)
GRE 在原始报文外再套一层 IP 头,建立无加密的虚拟点到点链路。注意 GRE 本身不加密,常叠加 IPSec。
| 厂商 | 配置概念 | 命令风格特点 | 适用场景 |
|---|---|---|---|
| 华为 | tunnel 接口 + gre | 接口化配置 | 分支互联 |
| 新华三 H3C | tunnel + gre | 类华为 | 园区互联 |
| 锐捷 | gre tunnel | 类 Cisco | 教育/企业 |
| 思科 | interface tunnel + gre | 经典 IOS | 跨国互联 |
| 迈普 | 国产 tunnel 命令 | 信创体系 | 政务专网 |
| 信创国产 | 各有实现 | 自主可控 | 内网互联 |
三、落地做法/步骤(各厂商命令语法略有差异,以下为通用思路)
- 两端各建 tunnel 接口,指定源/目的公网 IP;
- 封装协议选 gre,配置隧道 IP 地址;
- 在隧道口上运行 OSPF 或静态指向对端网段;
- 如需加密,叠加 IPSec profile;
- 验证:ping 隧道地址,检查路由表。 通用建议:GRE 不加密,跨公网务必叠加 IPSec;注意 MTU 需预留封装开销。
四、网络如何为数据存储/备份提供安全底座
五、常见误区
- 只用 GRE 不加密,备份数据明文上公网;
- 忽略 MTU,封装后大包被丢弃;
- 隧道无 Keepalive,链路中断无感知。
六、小结与行动建议
GRE 适合"先打通、再跑路由"的轻量互联;跨不可信网络必须叠加 IPSec。落地时预留 MTU、配置 Keepalive,并将存储复制流量限制在独立 VLAN 与加密隧道内。