目录
一、OSPF路由表特点
特点:所有到内部目的地的路由的下一跳都是GRE Tunnel接口
二、报文处理流程
1、vpn路由器内部接口收到源和目的地都是内部地址的报文
2、vpn路由器查找路由表,并交给对应的GRE Tunnel接口
3、GRE Tunnel接口对报文加上一层源和目的都是公网地址的头,形成gre报文
4、gre报文查找路由表(一般为0.0.0.0 0 公网下一跳),发给公网出口
5、公网出口对gre报文做ipsec处理,再生成新的最终报文,由公网接口发出
三、路由表生成过程
(1)根据以下配置,hello报文将发给Tunnel接口处理
(2)Tunnel接口对hello报文进行gre封装,生成新的报文
(3)新报文找路
(4)新报文在出口做ipsec处理
(5)其他ospf报文交互过程同上。比如发布内网网段
四、要点
(1)vpn路由器区分内网口和外网口
(2)存在三类ip:即外网ip,tunnel接口ip,内网ip,三者毫无关系。
(3)tunnel接口ip,对于ipsec tunnel,可用于报文的源地址?对于gre tunnel,只有用于ospf时才要求双方在同一网段。
(4)用户关注的是内网或业务网段。
五、公网承载私网(物理网承载逻辑网)图示
六、华为设备典型配置示例
################################################
################################################
上下级隧道ipsec相关配置
################################################
################################################
################################################
与下级单位连接的GRE隧道
#################################################
与上级单位连接的隧道
#################################################
#################################################
七、与IPSec over GRE的区别
VPN类型 | GRE over IPSec | IPSec over GRE |
感兴趣流量(ACL定义) | GRE(或隧道源目地址) | 内网数据流 |
IKE-Peer remote-address | 对端公网口地址 | 对端Tunnel口地址 |
应用端口 | 公网接口(物理口) | GRE Tunnel接口 |
IPSec over GRE:
注:部分资料转自华为产品文档!