华为路由器和防火墙配置GRE.docVIP

  1. 1、本文档共12页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
华为路由器和防火墙配置GRE

目 录 7 配置GRE 7-1 7.1 简介 7-2 7.2 配置GRE 7-2 7.2.1 建立配置任务 7-2 7.2.2 配置GRE 7-3 7.2.3 检查配置结果 7-4 7.3 维护 7-4 7.3.1 调试GRE 7-4 7.4 配置举例 7-5 7.4.1 配置GRE示例 7-5 插图目录 图7-1 GRE应用组网图 7-5 配置GRE 关于本章 本章描述内容如下表所示。 标题 内容 7.1 简介 GRE简介 7.2 配置GRE 介绍GRE的配置过程。 配置举例:配置GRE示例 7.3 维护 介绍GRE的维护方法。 7.4 配置举例 介绍GRE的组网举例。 简介 GRE是VPN(Virtual Private Network)的第三层隧道协议,在协议层之间采用了一种被称之为Tunnel(隧道)的技术。Tunnel是一个虚拟的点对点的连接,在实际中可以看成仅支持点对点连接的虚拟接口,这个接口提供了一条通路使封装的数据报能够在这个通路上传输,并且在一个Tunnel的两端分别对数据报进行封装及解封装。 配置GRE 建立配置任务 应用环境 当需要在一个单一协议的网络上传输多种协议的报文时,即可在防火墙上配置GRE功能。 前置任务 在配置GRE前,需要完成以下任务: 配置防火墙的工作模式(可选) 配置接口IP地址 配置接口加入安全区域 不能配置工作于透明模式下的接口的IP地址。 数据准备 在配置GRE前,需要准备以下数据: 序号 数据 1 Tunnel接口号 2 GRE隧道的源端IP地址、掩码 3 GRE隧道的目的IP地址、掩码 4 Tunnel接口的识别关键字 配置过程 序号 数据 1 Tunnel接口号 2 GRE隧道的源端IP地址、掩码 网络拓扑结构简单时,可以选择配置过程1;网络拓扑结构复杂时,可以选择配置过程2。 配置GRE 在配置GRE时请注意,为保证数据流的正确转发,请将物理接口与其承载的Tunnel接口加入到同一个安全区域中。 在RFC1701中规定:若GRE报文头中的Checksum位置位,则校验和有效。发送方将根据GRE头及payload信息计算校验和,并将包含校验和的报文发送给对端。接收方对接收到的报文计算校验和,并与报文中的校验和比较,如果一致则对报文进一步处理,否则丢弃。 隧道两端可以根据实际需要选择是否配置校验和,从而决定是否触发校验功能。如果本端配置了校验和而对端没有配置,则本端将不会对接收到的报文进行校验和检查;相反本端没有配置校验和而对端已配置,本端将对从对端发来的报文进行校验和检查。 在RFC1701中规定:若GRE报文头中的KEY字段置位,则收发双方将进行通道识别关键字的验证,只有Tunnel两端配置的识别关键字完全一致时才能通过验证,否则将报文丢弃。 可以根据实际组网需求选择配置步骤10或步骤11。 隧道两端设备正常转发GRE封装的报文的前提是两端设备上均存在经过Tunnel转发的路由。 当防火墙没有运行动态路由协议时,可以手工配置一条到达未进行GRE封装的报文的目的地址的路由,下一跳是对端Tunnel接口的地址。 当防火墙运行动态路由协议时,需要在Tunnel接口上和与私网相连的防火墙接口上使能该动态路由协议。 执行命令system-view,进入系统视图。 执行命令interface tunnel number,创建虚拟Tunnel接口,并进入相应视图。 执行命令tunnel-protocol gre,配置Tunnel接口报文的封装模式(可选)。 如果配置Tunnel接口报文的封装格式,则必须确保Tunnel两端的配置相同(目前只支持GRE封装模式)。 不能对两个或两个以上使用同种封装协议的Tunnel接口配置完全相同的源地址和目的地址。 执行命令source { ip-address | interface-type interface-number },配置Tunnel接口的源端地址。 Tunnel的源端地址应为发送GRE报文的实际物理接口的地址或实际物理接口,目的地址应为接收GRE报文的实际物理接口的IP地址。 执行命令destination ip-address,配置Tunnel接口的目的端地址。 Tunnel的源端地址与目的端地址唯一标识了一个通道,两端地址应互为源地址和目的地址。 执行命令ip address ip-address { mask | mask-length },配置Tunnel接口的网络地址。 为支持动态路由协议,需要配置Tunnel接口的网络地址。Tunnel接口的网络地址可以不是申请得到的网络地址。用户配置通道两端的网络地址应该位于同一网段上。这些配置在Tunnel两端都必须配置,并且确保地址在同一网段。

文档评论(0)

asd522513656 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档