網(wǎng)站頁尾內容推廣公司主要做什么
4.GRE和MGRE
1.應用場景
現(xiàn)實場景
居家工作,公司工作,分公司工作----------需要傳輸交換數(shù)據(jù)--------NAT---在該場景中需要兩次NAT(不安全)
為了安全有兩種手段-----1.物理專線---成本高 2.VPN--虛擬專用網(wǎng)---隧道技術--封裝技術------翻墻行為------GRE--通用路由封裝
2.GRE封裝
模擬場景
希望流量的走法
SIP:192.168.1.1 DIP192.168.2.1 數(shù)據(jù)
真實物理鏈路的傳遞
SIP:12.0.0.1 DIP:23.0.0.2 數(shù)據(jù)
GRE的封裝
-------處于三層封裝-------在希望的走法上進行再封裝,封裝真實物理鏈路的傳遞
SIP:12.0.0.1 DIP:23.0.0.2 GRE
SIP:192.168.1.1 DIP:192.168.2.1 數(shù)據(jù)
3.GRE的配置
在GRE通訊前。必須保證公網(wǎng)的連通性
局限性---由gre構建的隧道實際上是一個點掉點的隧道
1.創(chuàng)建隧道接口
[R1]interface Tunnel 0/0/0
[R1-Tunnel0/0/0]ip address 192.168.3.1 24
2.選擇隧道封裝方式
[R1-Tunnel0/0/0]tunnel-protocol gre
3.定義封裝內容
[R1-Tunnel0/0/0]source 12.0.0.1 源ip
[R1-Tunnel0/0/0]destination 23.0.0.2 目標ip[AR1-Tunnel0/0/1]description //這個是描述
[AR1-Tunnel0/0/1]destination //這個是目標
SIP:12.0.0.1 DIP:23.0.0.2 ---------真實物理鏈路的傳遞----在希望的走法上進行再封裝,封裝真實物理鏈路的傳遞
SIP:192.168.1.1 DIP:192.168.2.1 ------希望流量的走法
4.查看隧道接口配置
[R1-Tunnel0/0/0]display this
4.MGRE的配置
1.模擬場景
實質---------MGRE環(huán)境構建的網(wǎng)絡實質任然是點到點的隧道。
相當于將多個私網(wǎng)變之間需要通過公網(wǎng)的線路變成同一個廣播域的線路,所以也需要劃分廣播域,分配IP,配置IP
2.NHRP協(xié)議
NHRP---下一跳解析協(xié)議----C/S 架構
NHRS---下一跳解析服務器
NHRP表:中心公網(wǎng)接口地址一般不允許改變:首先需要在私網(wǎng)中確定一個設備作為NHS,規(guī)定NHS的公網(wǎng)地址一般不允許改變,并且其他分支設備需要知道中心的地址信息,之后分支會將自身隧道接口的IP地址和對應的公網(wǎng)ip地址對應關系發(fā)送給中心,中心收到消息后會記錄一張表,之后轉發(fā)數(shù)據(jù)查看這張表中記錄的消息進行轉發(fā),其他分支之間想要通訊,想要向中心區(qū)請求這張表。
自身隧道接口的IP地址----------相當于變成同一個廣播域下的網(wǎng)關IP
對應的公網(wǎng)ip地址------------真實物理鏈路傳遞的源接口網(wǎng)關IP
3.中心的配置
(定義中心設備為NHS)
1.創(chuàng)建隧道接口,并配置IP地址
[r1]interface Tunnel 0/0/0
[r1-Tunnel0/0/0]ip address 192.168.5.1 24
創(chuàng)建隧道相當于連接一根物理線路一樣需要配置網(wǎng)關ip
2.定義隧道封裝協(xié)議
[r1-Tunnel0/0/0]tunnel-protocol gre p2mp //p2mp---點到多點
3.定義封裝內容
[r1-Tunnel0/0/0]source 15.0.0.1 -----自身的源網(wǎng)關IP,因為中心的公網(wǎng)IP不能變,所以直接寫IP
[r1-Tunnel0/0/0]nhrp network-id 100 -------開啟NHRP域,NHRP域id為100
4.分支的配置
1.創(chuàng)建隧道接口,并配置IP地址
[r1]interface Tunnel 0/0/0
[r1-Tunnel0/0/0]ip address 192.168.5.2 24
2.定義隧道封裝協(xié)議
[r1-Tunnel0/0/0]tunnel-protocol gre p2mp
更改了IP地址,使用這條命令是會自動進行更新NHRP表中的對應關系
3.定義封裝內容
[r2-Tunnel0/0/0]source serial 4/0/0 不寫ip地址是因為IP如果變就沒用了,所以直接寫接口,換IP后會自動更新
[r2-Tunnel0/0/0]nhrp network-id 100 ----加入NHRP域,并且注意域ID必須一致
[r2-Tunnel0/0/0]nhrp entry 192.168.5.1 15.0.0.2 register -----向中心隧道IP和源ip去注冊自己的消息,這里寫中心隧道IP和源ip,不是這個設備的隧道IP和源ip
分支會將自身隧道接口的IP地址和對應的公網(wǎng)ip地址對應關系發(fā)送給中心,中心收到消息后會記錄一張表
4.查看NHRP表
[r1]display nhrp peer all
NHRP---下一跳解析協(xié)議----C/S NHS---下一跳解析服務器:他的公網(wǎng)接口地址一般不允許改變:首先需要在私網(wǎng)中確定一個設備作為NHS,規(guī)定NHS的公網(wǎng)地址一般不允許改變,并且其他分支設備需要知道中心的地址信息,之后分支會將自身隧道接口的IP地址和對應的公網(wǎng)ip地址對應關系發(fā)送給中心,中心收到消息后會記錄一張表,之后轉發(fā)數(shù)據(jù)查看這張表中記錄的消息進行轉發(fā),其他分支之間想要通訊,想要向中心區(qū)請求這張表。
5.出現(xiàn)的問題
1.運行RIP協(xié)議后,只有中心獲取到了所有分支的路由信息,但是分支沒有獲取到路由
[r1-Tunnel0/0/0]nhrp entry multicast dynamic ----需要中心開啟偽廣播
6.全連的MGRE
全連的MGRE------即所有設備做中心的同時也會去做分支----最簡單的建立方式------所有MGRE環(huán)境下的設備全部進行中心設備和分支設備的配置--------全部加入同一個域內
[r1]interface Tunnel 0/0/0
[r1-Tunnel0/0/0]ip address 192.168.5.1 24
[r1-Tunnel0/0/0]tunnel-protocol gre p2mp
[r1-Tunnel0/0/0]source 15.0.0.1 -------可以封裝源是接口
[r1-Tunnel0/0/0]nhrp network-id 100
[r1-Tunnel0/0/0]nhrp entry multicast dynamic
[r1-Tunnel0/0/0】nhrp entry 192.168.5.3 35.0.0.2 register ------向R1,R2去注冊自己的信息
[r1-Tunnel0/0/0】nhrp entry 192.168.5.2 25.0.0.2 register
?
[r2]interface Tunnel 0/0/0
[r2-Tunnel0/0/0]ip address 192.168.5.1 24
[r2-Tunnel0/0/0]tunnel-protocol gre p2mp
[r2-Tunnel0/0/0]source 15.0.0.1
[r2-Tunnel0/0/0]nhrp network-id 100
[r2-Tunnel0/0/0]nhrp entry multicast dynamic
[r2-Tunnel0/0/0】nhrp entry 192.168.5.3 35.0.0.2 register
[r2-Tunnel0/0/0】nhrp entry 192.168.5.1 15.0.0.2 register -------可以不寫這條,因為R1向R2已經(jīng)注冊過信息,R2知道了R1的信息,然后R1也可以通過nhrp協(xié)議獲取到R2的信息
?
[r3]interface Tunnel 0/0/0
[r3-Tunnel0/0/0]ip address 192.168.5.3 24
[r3-Tunnel0/0/0]tunnel-protocol gre p2mp
[r3-Tunnel0/0/0]source 35.0.0.1
[r3-Tunnel0/0/0]nhrp network-id 100
[r3-Tunnel0/0/0]nhrp entry multicast dynamic
[r3-Tunnel0/0/0】nhrp entry 192.168.5.1 15.0.0.2 register ------兩條都可以不寫,因為R1R2都向R3注冊了信息
[r3-Tunnel0/0/0】nhrp entry 192.168.5.2 25.0.0.2 register
5.靜態(tài)配置
配置好MGRE后,私網(wǎng)依舊無法ping通,原因是配置好MGRE后相當于將多個私網(wǎng)變之間需要通過公網(wǎng)的線路變成同一個廣播域的線路,配置好了網(wǎng)關IP,但是數(shù)據(jù)包來到路由器,路由器會基于數(shù)據(jù)包中的目標IP地址查看本地的路由表,如果路由表中存在記錄,則無條件按照路由表執(zhí)行;如果路由表中不存在記錄,則直接丟棄該數(shù)據(jù)包,而這里的該路由表沒有記錄。所以需要進行手工配置路由表路徑,兩邊都要寫,而且每一臺設備都需要相互寫,保證全通。
[r2]ip route-static 192.168.2.1 24 192.168.1.1 //(目標IP 掩碼 下一跳網(wǎng)關IP)
6.RIP環(huán)境配置MGRE
因為建立的隧道也相當于是有直連網(wǎng)段,所以一般先建立MGRE,再開啟RIP協(xié)議,進行所以直連網(wǎng)段宣告
[r1]rip 1 --- 進程號 --- 僅具有本地意義
[r1-rip-1]version 2 //選擇版本
[r1-rip-1]network 192.168.1.0 //宣告直連網(wǎng)段IP段,但是不能宣告直連的公網(wǎng)網(wǎng)段,因為公網(wǎng)私網(wǎng)使用協(xié)議不同
//[r3-rip-1]default-route originate //將本設備設置為缺省源
//[r1-GigabitEthernet0/0/0]rip authentication-mode md5 usual cipher 123456 實現(xiàn)數(shù)據(jù)傳輸更新[r1]display ip in b 查看路由表發(fā)現(xiàn)分支沒有獲取到路由
配置MGRE網(wǎng)絡出現(xiàn)的問題:
1.只有中心獲取到了所有分支的路由信息,但是分支沒有獲取到路由
[r1-Tunnel0/0/0]nhrp entry multicast dynamic ----需要中心開啟偽廣播[r1]display ip in b 分支只獲取到中心的路由信息,沒有分支的路由
2.當RIP環(huán)境中中心開啟偽廣播后,分支只獲取到中心的路由信息,沒有分支的路由
[Huawei-Tunnel0/0/0]undo rip split-horizon--中心關閉RIP的水分割
7.OSPF配置MGRE
1.OSPF的環(huán)境
1.必須存在ABR
2.必須按照星型拓撲結構部署---------由于區(qū)域間路由傳遞會出現(xiàn)環(huán)路---------防環(huán)
2.非規(guī)則區(qū)域
1.遠離骨干的非骨干區(qū)域---------骨干區(qū)域------區(qū)域1-------區(qū)域2
2.不連續(xù)骨干------------骨干區(qū)域-----區(qū)域1-----骨干區(qū)域
3.解決方案1
環(huán)境--------遠離骨干的非骨干區(qū)域
隧道------------使用VPN隧道使的ADR合法化-----問題很多
開銷值很大---------隧道接口--------如果有其他路徑就盡量不選該隧道,隧道會多一次封裝與解封裝,會多使用資源 ,同時又不會直接絕路
創(chuàng)建隧道gre配置命令:
使用ospf協(xié)議命令:
產(chǎn)生的問題:
1.資源占用問題---------開銷值-----會占用隧道跨越的區(qū)域---------會發(fā)送一些周期性的數(shù)據(jù)
-------虛擬隧道獲取過了,真實鏈路還是會獲取到
2.選路不佳------選擇隧道------LSA信息優(yōu)先級更高-------沒有選擇真實物理鏈路------選擇隧道后因為是虛擬的鏈路,無法真正發(fā)送數(shù)據(jù),最終還是需要通過真實鏈路發(fā)送--------這樣選擇虛擬鏈路比選擇真實鏈路多了一層封裝和解封裝------資源占用問題
4.解決方案2
環(huán)境----------遠離骨干的非骨干區(qū)域
OSPF的虛鏈路-----需要在非法ABR和合法的ABR之間建立一條虛鏈路,只能跨越一個區(qū)域-------實際并沒有建立隧道----走物理鏈路
優(yōu)點-----------比隧道方法配置簡單,而且不會出現(xiàn)選路不佳
[r2-ospf-1]area 1
[r2-ospf-1-area-0.0.0.1]vlink-peer 4.4.4.4---指定必須雙向------寫對方的RID
問題:資源占用問題-----------會發(fā)送一些周期性的數(shù)據(jù)
解決問題:
思科:會取消周期性數(shù)據(jù)的發(fā)送-------信息不可靠
華為:還是會產(chǎn)生資源占用問題
5.解決方案3
環(huán)境--------遠離骨干的非骨干區(qū)域
多進程雙向重發(fā)布-----(推薦)----華為
配置位置:ASBR(運行了重發(fā)布的設備才能稱為ASBR---自治系統(tǒng)邊界路由器)
路由信息不可靠