1. 实验拓扑与需求分析

这个实验模拟了两个企业网络通过公网互联的典型场景。拓扑中包含三台路由器(R1、R2、R3)和两台PC机,其中R2作为公网核心设备,R1和R3分别属于两个不同的企业私有网络。实验需要实现三个核心需求:
- 内网互通:PC1(192.168.1.0/24)与PC2(192.168.2.0/24)能够通过私有IP直接通信
- 公网访问:两个企业网内的PC都能访问R2的环回口2.2.2.2/24
- 安全认证:R1-R2之间配置PPP PAP认证,R2-R3之间配置PPP CHAP认证
关键点:GRE隧道解决私网穿越公网的问题,NAT解决私网访问公网的回包问题,PPP认证提供链路安全。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 基础网络配置
2.1 接口IP地址配置
首先需要为所有设备配置基础IP地址,这是后续所有功能的基础。配置时需要注意:
- 公网接口使用12.1.1.0/24和23.1.1.0/24网段
- 私网接口使用192.168.1.0/24和192.168.2.0/24网段
- R2的环回口使用2.2.2.2/24
bash复制# R1配置
[R1]interface GigabitEthernet0/0/0
[R1-GigabitEthernet0/0/0]ip address 192.168.1.1 24
[R1-GigabitEthernet0/0/0]interface Serial4/0/0
[R1-Serial4/0/0]ip address 12.1.1.1 24
# R2配置
[R2]interface Serial4/0/0
[R2-Serial4/0/0]ip address 12.1.1.2 24
[R2-Serial4/0/0]interface Serial4/0/1
[R2-Serial4/0/1]ip address 23.1.1.2 24
[R2-Serial4/0/1]interface LoopBack0
[R2-LoopBack0]ip address 2.2.2.2 24
# R3配置
[R3]interface Serial4/0/0
[R3-Serial4/0/0]ip address 23.1.1.3 24
[R3-Serial4/0/0]interface GigabitEthernet0/0/0
[R3-GigabitEthernet0/0/0]ip address 192.168.2.1 24
2.2 内网连通性配置
为了让企业内网能够访问公网,需要在R1和R3上配置默认路由:
bash复制# R1配置
[R1]ip route-static 0.0.0.0 0 12.1.1.2
# R3配置
[R3]ip route-static 0.0.0.0 0 23.1.1.2
配置完成后,可以使用ping命令测试基础连通性,确保R1能ping通R2,R3也能ping通R2。
3. GRE隧道配置
3.1 GRE隧道原理
GRE(Generic Routing Encapsulation)是一种隧道协议,它可以将一种网络层协议封装在另一种网络层协议中。在这个实验中,我们需要通过GRE隧道将两个私有网络的流量封装在公网IP包中传输。
GRE隧道的特点:
- 工作在OSI第三层
- 支持多种协议封装
- 不提供加密功能(需结合IPSec实现安全)
- 配置简单,开销小
3.2 具体配置步骤
在R1和R3上分别配置GRE隧道接口:
bash复制# R1配置
[R1]interface Tunnel0/0/0
[R1-Tunnel0/0/0]ip address 10.1.1.1 24 # 隧道接口IP
[R1-Tunnel0/0/0]tunnel-protocol gre # 指定隧道协议为GRE
[R1-Tunnel0/0/0]source 12.1.1.1 # 本地公网出口IP
[R1-Tunnel0/0/0]destination 23.1.1.3 # 对端公网入口IP
# R3配置
[R3]interface Tunnel0/0/0
[R3-Tunnel0/0/0]ip address 10.1.1.3 24
[R3-Tunnel0/0/0]tunnel-protocol gre
[R3-Tunnel0/0/0]source 23.1.1.3
[R3-Tunnel0/0/0]destination 12.1.1.1
3.3 路由配置
配置静态路由,让私网流量通过GRE隧道传输:
bash复制# R1配置
[R1]ip route-static 192.168.2.0 24 10.1.1.2
# R3配置
[R3]ip route-static 192.168.1.0 24 10.1.1.1
配置完成后,PC1和PC2应该能够互相ping通。可以使用display interface tunnel命令查看隧道状态。
常见问题:如果隧道无法建立,检查以下几点:
- 两端公网IP是否能够互通
- 隧道源和目的IP是否配置正确
- 隧道接口IP是否在同一网段
- 是否有ACL阻止了GRE协议(协议号47)
4. NAT配置
4.1 NAT需求分析
虽然PC可以访问R2的环回口(2.2.2.2),但由于R2没有私网路由,回包无法送达。解决方案是在R1和R3上配置NAT,将私网IP转换为公网IP。
4.2 具体配置
bash复制# R1配置
[R1]acl 2000
[R1-acl-basic-2000]rule permit source 192.168.1.0 0.0.0.255
[R1-acl-basic-2000]quit
[R1]interface Serial4/0/0
[R1-Serial4/0/0]nat outbound 2000
# R3配置
[R3]acl 2000
[R3-acl-basic-2000]rule permit source 192.168.2.0 0.0.0.255
[R3-acl-basic-2000]quit
[R3]interface Serial4/0/0
[R3-Serial4/0/0]nat outbound 2000
配置完成后,PC访问2.2.2.2时,源IP会被转换为对应的公网IP,R2回包时就能正确送达。
注意事项:NAT配置后,可以使用display nat session命令查看NAT转换表。如果NAT不生效,检查ACL是否匹配了正确的源地址范围。
5. PPP认证配置
5.1 PAP认证配置(R1-R2)
PAP(Password Authentication Protocol)是一种简单的明文认证方式。
bash复制# R2作为认证方
[R2]aaa
[R2-aaa]local-user huawei1 password cipher 123456
[R2-aaa]local-user huawei1 service-type ppp
[R2-aaa]quit
[R2]interface Serial4/0/0
[R2-Serial4/0/0]link-protocol ppp
[R2-Serial4/0/0]ppp authentication-mode pap
# R1作为被认证方
[R1]interface Serial4/0/0
[R1-Serial4/0/0]link-protocol ppp
[R1-Serial4/0/0]ppp pap local-user huawei1 password cipher 123456
[R1-Serial4/0/0]shutdown
[R1-Serial4/0/0]undo shutdown
5.2 CHAP认证配置(R2-R3)
CHAP(Challenge Handshake Authentication Protocol)比PAP更安全,采用三次握手和密文传输。
bash复制# R2作为认证方
[R2]aaa
[R2-aaa]local-user huawei2 password cipher 654321
[R2-aaa]local-user huawei2 service-type ppp
[R2-aaa]quit
[R2]interface Serial4/0/1
[R2-Serial4/0/1]link-protocol ppp
[R2-Serial4/0/1]ppp authentication-mode chap
# R3作为被认证方
[R3]interface Serial4/0/0
[R3-Serial4/0/0]link-protocol ppp
[R3-Serial4/0/0]ppp chap user huawei2
[R3-Serial4/0/0]ppp chap password cipher 654321
[R3-Serial4/0/0]shutdown
[R3-Serial4/0/0]undo shutdown
5.3 认证排错技巧
-
PAP认证失败:
- 检查用户名和密码是否一致
- 确认认证模式配置正确
- 查看接口是否启用了PPP协议
-
CHAP认证失败:
- 检查用户名配置(chap user)
- 确认密码一致
- 查看debugging ppp all输出
-
通用技巧:
- 认证前先shutdown/undo shutdown接口
- 使用display ppp access-user查看已认证用户
- 使用debugging ppp packet查看认证过程
6. 综合测试与验证
完成所有配置后,需要进行全面测试:
-
GRE隧道测试:
bash复制# 在R1上 ping -a 192.168.1.1 192.168.2.1 # 在PC1上 ping 192.168.2.2 -
NAT测试:
bash复制# 在PC1上 ping 2.2.2.2 # 在R2上 display nat session -
PPP认证测试:
bash复制# 查看认证状态 display interface serial4/0/0 display ppp access-user
7. 配置优化建议
-
GRE隧道优化:
- 可以配置keepalive检测隧道状态
- 考虑MTU调整避免分片
- 添加ACL限制隧道访问
-
NAT优化:
- 使用NAT地址池替代接口地址
- 配置NAT ALG支持特殊协议
- 设置NAT超时时间
-
PPP优化:
- 配置PPP压缩提高效率
- 设置PPP超时时间
- 启用PPP多链路捆绑(如有多个串口)
在实际企业网络中,这种架构常用于分支机构互联。根据我的工程经验,有几点特别需要注意:
- GRE隧道虽然简单,但不加密,敏感数据应考虑IPSec VPN
- PAP认证安全性低,生产环境建议使用CHAP或更安全的EAP
- NAT配置要注意地址冲突问题,特别是多个分支机构场景
- 串行链路建议配置链路质量检测,避免黑洞路由
