ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

智简园区WLAN二层GRE隧道:原理、配置与漫游实践

智简园区WLAN二层GRE隧道:原理、配置与漫游实践 简介一份聚焦华为智简园区WLAN二层GRE技术的解决方案白皮书。该文档面向固网运营商、WLAN网络规划与运维工程师针对运营商在WIFI建设中面临的有线网络边缘化、跨VLAN漫游等问题系统阐述二层GRE的产生背景、技术实现原理与客户价值。全文共1个PDF文件压缩包大小894KB适合作为技术方案调研、网络设计参考的入门与进阶学习材料。白皮书详细介绍了SoftGRE与EoGRE隧道转发两种实现方式以及报文封装、用户认证、漫游机制等关键知识点并列举宽带WIFI融合、Wholesale批发业务、访客接入三个典型应用场景帮助读者理解二层GRE在实际组网中的落地路径。目前已有115人学习/下载内容精炼且图表齐全适合希望利用现有FBB资源平滑演进WIFI网络、降低新增设备与运维成本的读者快速掌握核心技术要点。1. 为什么智简园区WLAN要把二层GRE搬上台面智简园区WLAN里谈二层GRE不是让你在无线侧多配一个协议而是把无线用户的数据平面从“AP本地转发”搬到一条AP与AC之间的二层GRE隧道上让漫游、广播、网关策略都统一收敛到AC侧处理。园区无线规模超过几十台AP后跨楼层、跨网段漫游几乎必然出现CAPWAP能管住AP的注册和配置却管不住用户跨网段后的数据路径。二层GRE解决的就是这个错位以太网帧原样封装进隧道用户在AP之间移动时网关、DHCP、认证都不用跟着变。适合正在做园区无线方案设计、被漫游丢包或广播域过大困扰的网络工程师。2. 二层GRE在智简园区WLAN里的封装原理与转发路径2.1 先分清两层概念GRE隧道本身与桥接域GREGeneric Routing Encapsulation是RFC 2784定义的三层封装协议它不关心负载是什么只负责把原始报文套上一个新IP头。所谓“二层GRE”就是把这个原始报文替换成一整个以太网帧从目的MAC、源MAC、可选的VLAN Tag再到里面的IP头和载荷全部原封不动塞进GRE头后面外面再套一个用于穿越IP网络的隧道IP头。对AP和AC来说这条隧道看起来就是一根虚拟的二层网线。智简园区方案里桥接域Bridge Domain是和二层GRE配套的核心概念。一台AP上跑了多个SSID时每个SSID的业务会映射到不同的桥接域桥接域在AP侧负责无线用户报文的二层转发和隔离。二层GRE隧道建立后AP侧桥接域里的以太网帧被打包送往ACAC解封装后在对应桥接域里做二层交换再接入上行有线网络。也就是说无线侧的二层域通过GRE隧道延伸到了AC侧这也是你能在AC上统一管控广播和网关的根本原因。2.2 隧道建在哪AC与AP各自扮演什么角色常见做法是AC作为隧道集中点AP把用户数据封装后发给ACAC解封装后统一交给核心交换机或网关。很多初次接触的人会问CAPWAP隧道不是已经在AP和AC之间了吗为什么还要单独建一条二层GRE答案是职责不同。CAPWAP在智简园区WLAN里主要承载AP管理面版本升级、配置下发、射频状态上报、WLAN告警。用户业务报文走哪条路取决于SSID配置的转发模式。在集中转发模式下AP把无线用户的数据封装进二层GRE送到AC由AC统一终结和转发。这样管理面走CAPWAP、数据面走GRE两条隧道互不干扰排查问题时协议状态也看得干净。还有一点要明确GRE本身不做加密二层GRE隧道里跑的是明文业务。安全不靠隧道解决而是靠AC上配置的访问控制策略和有线侧的防火墙策略配合。2.3 一个数据帧穿过二层GRE的完整路径理解了角色再看数据帧怎么走。假设无线终端STA已经关联上AP开始访问网关整个过程如下STA发出的原始以太网帧进入AP的射频接口AP按SSID映射到对应桥接域。AP在桥接域里查MAC转发表匹配到去往AC的隧道出接口。AP给整个以太网帧加上GRE头再套上外层IP头外层源IP是AP的隧道源地址外层目的IP是AC的隧道目的地址。交换网络只按外层IP头转发这个报文IP头里的协议号是47代表GRE。报文到达ACAC解封装去掉外层IP头和GRE头还原出原始的以太网帧。AC把该帧放入自己的桥接域按目的MAC查表后从对应有线口转发给网关。网关的回包到达AC后AC再次把回包封装进同一条GRE隧道送回AP。AP解封装后通过空口把帧发给STA。这个路径里有两个容易忽略的细节。第一内层以太网帧携带的是业务VLAN Tag外层IP头的DSCP字段单独承载QoS标记两端设备可以据此做优先级映射内层VLAN和外层优先级互不干扰。第二隧道封装会引入额外开销GRE头4字节加外层IP头20字节共24字节如果不重新调整接口MTU大报文会被分片表现就是“网页正常、传大文件卡死”。2.4 广播、组播、DHCP在二层GRE里怎么处理二层GRE隧道的本质是一条二层链路因此广播帧在隧道里不会被拦截。STA发出的ARP Request、DHCP Discover都会被AP封装后送到ACAC在桥接域里按广播规则泛洪。这正是二层GRE在漫游场景里最大的价值多个AP通过隧道收敛成一个逻辑二层域STA无论在哪个AP下都能用同一个IP、同一个网关DHCP地址也不会因为漫游而重新申请。组播是另一个需要留意的点。GRE对组播的标准处理方式是“组播复制”把一份组播报文复制成多份单播封装报文分别发给隧道对端的多个目标具体在智简园区WLAN方案中由AC侧完成。如果AP上同时开启了IGMP Snooping并做了组播抑制某些依赖组播的应用无线投屏、数字电视、视频监控会直接翻车。常见做法是关闭AP侧对组播的抑制或者在AC上把该SSID的组播转发模式调成组播转单播让隧道两端对组播的处理逻辑保持一致。3. 二层GRE与CAPWAP、VXLAN的选型对比什么时候该用它3.1 三种隧道方案的能力对比做方案选型时经常有人把二层GRE、CAPWAP数据通道、VXLAN放在一起比。三者的目标都是把无线用户的数据“搬”到某个集中点但封装位置、开销和适用场景差别很大。下表是我在方案评审时常用的对比维度对比项二层GRECAPWAP数据通道VXLAN封装位置AP与AC之间AP与AC之间有线侧VXLAN网关与AP/接入设备之间头开销约24字节约28-32字节IP头UDP头CAPWAP头约50字节外层MAC外层IPUDPVXLAN头二层扩展能力支持桥接域配合支持但灵活性弱支持适合大规模Overlay组播处理组播复制或组播转单播无内置组播常用组播转单播依赖Underlay组播或头端复制对设备的要求AC与AP支持GRE和桥接域联动所有AC/AP基本都支持AP芯片需支持VXLAN封装接入侧需VXLAN网关典型场景园区无线漫游、跨AC锚定小规模集中转发数据中心、大型园区有线无线一体化3.2 为什么漫游场景优先选二层GRE无线漫游场景里CAPWAP集中转发最大的痛点不是能不能转发而是跨三层漫游时网络侧不配合。终端漫游到新AP后如果新AP与AC之间的二层域和终端原来的网关不在同一个广播域终端的IP就保不住业务必然中断。解决思路有两个一个是AC间建立锚点隧道把流量绕回原AC另一个就是二层GRE让每个AP都把报文封装送到AC侧的统一桥接域从网关角度看所有终端的数据都像从同一台交换机端口出来DHCP、网关、认证服务器全部不需要感知漫游。智简园区方案在漫游体验上更倾向第二种因为它的运维模型足够简单AC是唯一的数据集中点漫游切换只发生在空口隧道始终存在不需要在漫游瞬间动态建立新路径。这就把“漫游时延”这个变量压缩到了最小。隧道是不是提前建好、状态是不是稳定直接决定了漫游丢包率。3.3 哪些场景不要硬上二层GRE二层GRE不是万能方案有三个场景我会明确劝阻。第一AC转发性能不足的场景。所有用户数据集中到AC解封装AC的数据面吞吐就是这个方案的容量天花板选型前必须确认AC型号的数据面指标不能只看AP数量。第二有强加密要求的场景。GRE不加密如果业务要求无线用户到服务器全程加密要么业务层做TLS要么叠加IPSec此时需要考虑两套封装叠加后的芯片开销和MTU损耗。第三园区规模大到需要做Overlay网络编排时。几百台AP、多个园区互联、需要自动化下发虚拟网络VXLAN加SDN控制器是更合理的底座二层GRE在这种规模下会成为人工运维的负担。4. 二层GRE隧道配置落地AC、AP、交换机三侧的参数设置4.1 网络侧前置条件先放通协议47二层GRE隧道使用的传输层协议是IP协议号47所有承载这条隧道的交换机、防火墙、安全设备都必须放通这条规则。很多项目翻车都并不到位配置而是“AP能注册但业务不通”——原因是只放通了CAPWAP的UDP端口漏掉了GRE协议。位置配置要点说明接入交换机下行口放通AP网段到AC网段的协议47同时放通UDP 5246/5247供CAPWAP使用汇聚/核心交换机检查ACL中是否有拒绝GRE的规则默认放行即可不要引入阻断规则AC前防火墙/安全区新建安全策略放通GRE源地址AP网段目的地址AC地址协议47路由AP与AC三层路由可达隧道建立的前提用ping验证另外要注意如果AP注册不上先查UDP 5246/5247如果AP注册上了但业务隧道起不来优先查协议47。这个排查顺序能省大量时间。4.2 AC侧配置桥接域、隧道模板、WLAN业务模板AC侧的实际配置在智简园区方案里通常由三步组成。第一步创建桥接域第二步把桥接域和业务VLAN绑定第三步在WLAN业务模板里把转发模式改成集中转发隧道模式。下图参数表是我在一套常见组网上用的模板配置对象推荐参数说明桥接域ID按楼栋或SSID分段例如10/20/30便于后期定位故障业务VLAN与桥接域一一对应例如桥接域10对应VLAN 100转发模式隧道转发/集中转发在WLAN-AP组模板下配置隧道源地址AC的Loopback地址不要用动态IP避免隧道重建GRE Keepalive开启周期10秒重试3次超时判定隧道Down漫游优化开启快速漫游和802.11r配合二层GRE降低切换时延这里有一个常见误区认为二层GRE需要像传统路由器那样手工创建Tunnel接口、写隧道源和目的IP。在华为WLAN的智简园区方案里这套是自动化的——你只需要在AP组模板里指定转发模式为隧道转发AC会自行完成GRE隧道的建立和维护。如果看到配置里没有Tunnel接口不要觉得配错了这是方案设计使然。4.3 AP侧与交换机侧需要确认的参数AP侧本身需要手工配置的参数很少关键是确认AP的隧道源地址和AC可达且AP组模板里绑定的桥接域ID与AC一致。若桥接域ID对不上数据报文会被AC丢弃表现为终端能关联到SSID、能拿到DHCP地址但Ping不通网关。交换机侧的确认项集中在接口放通上。AP接入口通常配置为Trunk放通业务VLAN如果AP通过PoE交换机接入还要确认PoE交换机端口没有开启基于协议的流量抑制有些型号默认对组播和未知单播做风暴抑制会干扰GRE广播报文的转发。这一点容易忽略建议在开局时一并检查。4.4 隧道参数调优MTU、Keepalive、组播复制方式三个参数值得专门调。第一个是MTU。二层GRE封装增加24字节如果链路MTU是1500隧道内层可承载的以太网帧最大只有1476。建议把AP/AC侧隧道相关接口MTU设置到1476或1400留出余量避免大包分片。分片问题的典型表现是网页打开正常邮件附件、FTP上传大文件时卡住或超时。提示排查分片问题抓包看是否有大量“ICMP fragment needed”回包有就说明MTU设置不匹配。第二个是Keepalive周期。默认10秒周期在实际运行中偏灵敏网络设备瞬时抖动容易造成误判。漫游高峰期建议把周期调大到15秒、重试次数保持3次让隧道状态更稳定。第三个是组播复制方式。AC侧开了二层GRE后组播报文默认按头端复制方式泛洪终端多时占用空口资源。如果AP支持组播转单播优先启用如果只有头端复制要保证AC侧组播带宽足够。5. 二层GRE隧道避坑指南5条现场故障与排查记录5.1 CAPWAP隧道正常但GRE隧道起不来现象AP在AC上显示为正常在线终端也能关联到SSID但业务流量完全不通AC上看不到隧道流量计数在增长。原因中间网络设备只放通了CAPWAP的UDP 5246/5247端口没有放通IP协议47。AP管理面完好数据面却断了这种故障迷惑性很强第一反应容易去查无线配置而不是查网络ACL。解决在汇聚和核心交换机上检查ACL显式放通源地址为AP网段、目的地址为AC地址、协议号为47的规则。同时确认AC侧桥接域绑定的是正确的业务VLAN。用display wlan bridge-domain statistics查看隧道收发计数如果收方向有计数而发方向为0问题大概率在ACL。5.2 漫游后丢包DHCP获取地址失败现象终端在同一AC下的两个AP之间漫游信号强度正常但Ping网关丢包断开重连后拿不到IP地址。原因漫游后终端发出的DHCP Discover是广播帧需要被封装进二层GRE送到AC再泛洪到DHCP服务器。如果AP侧对该SSID开启了广播抑制或者AC上DHCP Snooping没有信任隧道接口DHCP报文会被静默丢弃。解决关闭AP侧SSID的广播抑制和风暴抑制开关在AC上配置DHCP Snooping时把隧道对端接口加入信任列表。验证命令看DHCP统计如果Discover报文有进无出确认抑制配置如果有出无回检查DHCP服务器所在VLAN与桥接域的对应关系。5.3 二层GRE隧道反复震荡AP伴随掉线重连现象AC日志里GRE会话频繁出现Up/DownAP本身也在AC上反复上下线整个无线网络体验极差。原因AP与AC之间路径的MTU不足隧道内的大尺寸数据包触发分片后被丢弃Keepalive报文如果恰好被丢隧道就直接Down。另一个常见原因是Keepalive周期设置过短与网络链路瞬断的抖动相互叠加造成误判。解决先调MTU把隧道接口MTU降到1400验证震荡是否消失再调整Keepalive周期为15秒、重试3次。同时在汇聚交换机上检查是否对GRE流量配置了速率限制或基于目的端的QoS策略这些策略丢包会直接打掉Keepalive。5.4 无线投屏/组播业务在二层GRE下不通现象无线投屏能搜到设备但连接失败或者投屏后画面不断卡顿视频监控流在部分AP下完全无法打开。原因二层GRE隧道对组播报文默认按头端复制方式送到ACAC再泛洪到对应桥接域。如果AP开启了IGMP Snooping并把组播报文做了抑制或者AC侧没有启用组播复制能力组播流进入隧道后就被丢弃。解决AC侧开启组播转单播能力让每个组播组只发一份单播流到对应AP如果设备不支持关闭AP的IGMP Snooping或在AP的IGMP配置里把上行口设置为路由器端口确保组播报文可以向上转发。5.5 跨网段漫游时通时断业务应用卡死现象终端从楼上漫游到楼下两个区域的业务VLAN和网关都不同漫游后微信视频卡死、文件传输中断但重新连接又能恢复正常。原因二层GRE隧道让终端保住了原有IP但终端漫游后数据从新AP进入ACAC按原网关转发如果AC到原网关的路由路径与回程路径不一致或者AC的桥接域与旧网关被三层路由阻断回包就回不来业务自然时通时断。解决在跨网段漫游场景把网关统一上移到AC侧终结让二层GRE桥接域直接对接网关避免AC再通过三层绕回旧网关如果必须保留多个网关则在AC上配置漫游锚点让漫游终端的流量始终经原网关转发。6. 用实测验证二层GRE的无线体验漫游时延、丢包与抓包检查验证二层GRE是否真正打通不能只看AP在线状态。我一般分三步做验收每一步都有明确预期。第一步确认隧道状态与流量计数。在华为WLAN设备上使用display gre-tunnel interface和display wlan bridge-domain statistics确认隧道状态为Up、收发方向计数都在增长。如果计数只有单方向增长说明还有ACL或路由问题。第二步抓包验证封装是否正确。在AC的上行口或交换机镜像口抓包过滤协议号47展开报文应能看到外层IP头源地址是AP、目的地址是ACGRE头之后的负载是完整的以太网帧。如果抓到的全是ICMP fragmentation needed报文说明MTU设置还没到位。检查项方法预期结果隧道状态display gre-tunnel interface状态Up收发计数持续增长封装正确性镜像口抓包过滤proto 47GRE负载为完整以太网帧漫游丢包ping网关连续发包并触发漫游丢包不超过2个第三步实测漫游切换时延。用ping加连续发包终端在两个AP间手动漫游对比漫游前后的丢包率和时延。行业经验值是切换时延小于100ms算优秀二层GRE方案下重点观察漫游瞬间隧道是否保持Up。如果漫游动作伴随着隧道重建切换时延必然超过300ms这是需要回头检查桥接域和Keepalive配置的信号。我自己的习惯是每次调完二层GRE参数都会把AC配置备份和隧道抓包文件归档并在桥接域命名里带上楼栋和SSID信息免得半年后面对“BD 50”这类名字发懵。这个习惯在多次故障排查里帮我节省了大量回溯时间。希望帮到你。本文还有配套的精品资源点击获取
返回列表