ipsec over gre 和GER OVER IPSEC分别用在啥场合

Posted

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了ipsec over gre 和GER OVER IPSEC分别用在啥场合相关的知识,希望对你有一定的参考价值。

IPSEC Over GRE与GRE Over IPSEC的区别和好处~
昨天发了个关于GRE故障解决过程的帖子,网友jhaterry的分析问题和解决问题的能力很棒,总结的也很好,为了更好的让午饭们理解IPSEC Over GRE与GRE Over IPSEC的区别与好处,特有下文与大家分享,通过此文希望能让大家更好的理解IPSEC与GRE,更好的根据实际情况将该技术应用到实际环境和项目中(声明:该文章非原创,不要迷恋哥,哥只是个传说 ) 下面进入正题:

到底是IPSEC Over GRE好呢,还是GRE Over IPSEC好?以前一直是出于一个模糊的状态,能通就行了么。今天再次作了一下研究比较,得出的结论是,当然是GRE Over IPSEC好!
在此,先把这两个概念理一下。IPSEC Over GRE即IPSEC在里,GRE在外。先把需要加密的数据包封装成IPSEC包,然后再扔到GRE隧道里。作法是把IPSEC的加密图作用在Tunnel口上的,即在Tunnel口上监控(访问控制列表监控本地ip网段-源i和远端ip网段-目的地),是否有需要加密的数据流,有则先加密封装为IPSEC包,然后封装成GRE包进入隧道(这里显而易见的是,GRE隧道始终无论如何都是存在的,即GRE隧道的建立过程并没有被加密),同时,未在访问控制列表里的数据流将以不加密的状态直接走GRE隧道,即存在有些数据可能被不安全地传递的状况。而GRE Over IPSEC是指,先把数据分装成GRE包,然后再分装成IPSEC包。做法是在物理接口上监控,是否有需要加密的GRE流量(访问控制列表针对GRE两端的设备ip),所有的这两个端点的GRE数据流将被加密分装为IPSEC包再进行传递,这样保证的是所有的数据包都会被加密,包括隧道的建立和路由的建立和传递。
IPSEC Over GRE:
a. 访问控制列表,针对两个网段的数据流,如:
ip access-list extended vpn12
permit ip 10.1.1.0 0.0.0.255 10.2.2.0 0.0.0.255
b. 加密图放在Tunnel口
GRE Over IPSEC:
a. 访问列表,针对两个路由器之间的GRE流,如:
ip access-list extended vpn12
permit gre host 172.16.11.2 host 172.16.22.2
b. 加密图作用在物理口。
无论是哪种数据流,若一方进行了加密,而另一方没有配,则无法通讯,对于GRE则,路由邻居都无法建立。
另一个概念是隧道模式和传输模式。所谓的隧道模式还是传输模式,是针对如ESP如何封装数据包的,前提是ESP在最外面,如果都被Over到了GRE里,自然谈不上什么隧道模式和传输模式(都为隧道模式)。只有当GRE Over IPSEC的时候,才可以将模式改为传输模式。
IPSEC不支持组播,即不能传递路由协议,而GRE支持。

网上找的,请见谅,呵呵
参考技术A 答:ipsec over gre 用处不大没什么[实际意义,即是IPSEC 被GRE封装。
gre over ipsec 是 gre 被ipsec封装。
至于楼上说的 “IPSEC不支持组播,即不能传递路由协议,而GRE支持。”希望楼上的来是去做下实验验证下才发表才好!!
基于路由的IPSEC完全可以取代gre over ipsec 。只是有的厂商不支持才会有 gre over ipsec 。但二者区别不大,配置也差不多。

怎样在路由器上做ipsec over gre和gre over ipsec?

参考技术A 1.首先将modem(调制解调器)端的网线与路由器上wan接口(此接口通常颜色或位置区别其他几个相同外观的接口)如图:

注:如一些小区宽带等直接入户一根网线无需modem连接的网络连接方式,直接将此网线连接wan接口。

2.另外准备一根网线连接4个lan口中的任意一个(下图中的黄色接口),另一端连接电脑网口。(若使用无线方式请跳过)

3.将modem及路由器的电源线连接好,打开开关(有些品牌设备连接好后自动启动,无开关),以上路由器的硬件连接就全部完成了。

二:路由器的连接设置

1.登陆路由器设置界面:
打开浏览器,在地址栏输入路由器登陆地址,不同品牌的登陆地址不同,但绝大多数都是192.168.0.1或192.168.1.1(请查看路由器背面标签或路由器说明书)。如下图:

2.输入登陆用户名及密码,默认用户名密码请查看路由器背面标签或说明书。如下图:

注意:如输入正确的登陆地址连接后仍无法弹出登陆窗口,请检查本地连接是否已连接,另外请将本地连接的ip设置设置为自动获取IP。

3.正确输入密码后会进入路由器的设置界面,一般未进行设置过的路由器会自动弹出设置引导界面,如图:

通常家庭使用大多数选择pppoe方式,如果不确定可以选择第一项,这里我们按pppoe方式讲解。

4.选择连接方式后点击下一步,会出现输入宽带用户名密码的界面,这里填写的用户名密码是办理宽带时运行商提供的。

5.填写正确用户名密码后点击下一步,路由器的连接就已经完成了,如需通过无线方式上网请看下一步的无线连接设置方法。

(如其他电脑需要通过此路由器上网,只需要将网线连接在lan口上即可。)追问

对不起,我说的不是家用路由器

参考技术B Cisco的路由器?

以上是关于ipsec over gre 和GER OVER IPSEC分别用在啥场合的主要内容,如果未能解决你的问题,请参考以下文章

GRE over Ipsec 全互联问题

GRE over IPSEC

HCIE大师之路——IPSec Over GRE综合实验

GRE over IPSec 配置

GRE over IPSEC

HCIE必经之路——IPSec Over GRE综合实验