公司有两个办公点,A点用192.168.10.0网段,B点用192.168.20.0网段,两边想互相访问对方的服务器和打印机。拉了条专线或者有公网可达性,怎么把两个私网打通?最直接的答案之一就是GRE隧道。这篇讲讲GRE是什么、H3C上怎么配。
GRE的全称是通用路由封装,原理可以打个比方:你有一封内网信(私网数据包),要经过一段不信任的公共道路(互联网或者运营商骨干),于是把它装进一个标准信封(新的IP头,源和目的都是公网地址),到了对面再拆信封还原成内网信。对两边的私网设备来说,它们感觉中间像有一根直连网线,这根虚拟的线就是GRE隧道。
H3C设备上配GRE的步骤大概是这样:第一步,两台边界设备之间网络要通(公网或者专线互相能ping通,这是地基)。第二步,在设备上创建Tunnel接口,给它配一个隧道内的IP地址(这个地址用于隧道两端设备互相通信和路由)。第三步,指定隧道的源接口和目的地址——源就是本端发出封装报文的接口,目的就是对端设备的公网地址。第四步,把去往对方私网的路由指向Tunnel接口,两边对称配置,隧道就通了。验证的办法是直接从一端私网ping另一端私网,或者先ping隧道对端地址分层排查。
GRE的优点是简单:配置量小、支持多种上层协议、对中间网络几乎没要求,只要IP可达就能建。缺点也明确:它只做封装不做加密,隧道里的数据在公网上还是明文,安全性为零。所以实际项目里,GRE经常和IPSec搭档出现:GRE负责打通隧道传私网路由,IPSec负责把隧道流量加密,这个组合叫IPSec over GRE或者GRE over IPSec,企业分支互联里用得很普遍。如果只想要加密互联不需要跑复杂路由,直接用IPSec隧道配感兴趣流也可以,前面的文章专门讲过IPSec,可以对照着看。

几个实践提醒:隧道的源接口建议用稳定的接口(比如lookback或者上联口),物理口换板卡业务就断;两边私网地址段别重叠,重叠了路由没法区分,先做地址规划再建隧道;隧道跑的路由协议(OSPF之类)要注意超时参数和实际链路质量的匹配。
考证角度,GRE是H3CSE路由方向和H3CIE笔试里的VPN部分考点,GRE over IPSec的组合更是实验考试的经典题型:让你在规定时间内把隧道建起来并保证加密,考的就是配置顺序和排错能力。这种实验题最怕的是没练过,考场现想根本来不及。培训机构的VPN实验课会把GRE、IPSec和组合场景分开练再合并练,润天教育的H3CSE课程里就包含这一整套VPN实验。GRE配置不难,难的是出问题知道在哪查——先查底层可达、再查隧道状态、最后查路由指向,这个顺序记住了,八成问题都能自己解决。