智简园区WLAN二层GRE隧道配置与避坑指南

发布时间:2026/10/5 4:39:37
智简园区WLAN二层GRE隧道配置与避坑指南 简介这份华为智简园区WLAN二层GRE技术白皮书面向固网运营商网络规划与运维人员、WLAN方案设计者及备考相关认证的技术人员聚焦固网运营商在移动化与物联网趋势下如何借助Wi-Fi拓展业务、避免被管道化这一核心问题。资源为1个PDF文件压缩包约894KB内容围绕二层GRE的产生背景、技术实现与客户价值展开并深入讲解二层GRE相关原理、报文转发、用户认证及用户漫游机制其中漫游部分细分SoftGRE与EoGRE隧道转发两种方式还给出宽带Wi-Fi、Wholesale、访客接入三类典型组网应用。读者可借此理解无线与有线流量统一汇聚到同一网关的设计思路掌握跨VLAN漫游、隧道封装转发与认证计费集成的关键要点为实际组网选型与方案论证提供参考。目前已有115人学习。1. 智简园区 WLAN 二层 GRE把 AP 的广播域直接搬到核心旁园区网做大了最头疼的往往不是路由不通而是二层广播域被楼层、楼宇切得七零八落。一个财务部的打印机在 3 楼员工在 5 楼中间隔了三台汇聚交换机VLAN 规划稍微一乱跨楼层的终端发现、DHCP 中继、组播就全成了玄学。智简园区 WLAN 二层 GRE 要解决的就是这件事让无线 AP 的流量在 IP 网络上打一条隧道把远端 AP 下的终端二层帧原封不动送到核心交换机旁边就像 AP 直接插在核心上一样。它适合正在做园区无线覆盖、又不想为了漫游和广播域把 VLAN 铺满整张网的工程师。读完你能判断自己的场景该不该上二层 GRE也能照着把隧道配起来、把常见翻车点排掉。2. 二层 GRE 到底封了什么帧、标签与隧道的三层关系2.1 从 CAPWAP 到 GRE为什么无线侧需要二层隧道先厘清一个容易混的点。普通 WLAN 里AP 和 AC 之间跑的是 CAPWAP 隧道它把无线终端的 802.11 帧封装进 CAPWAP 数据报文AC 解封装后把用户流量放进业务 VLAN。这套机制本质是三层转发加集中解封装终端拿到的网关在 AC 或核心上广播域由 AC 侧的业务 VLAN 决定。问题在于如果 AP 分布在多个物理位置而业务 VLAN 只在核心有那 AP 本地交换机上根本不需要配那个 VLAN流量全靠 CAPWAP 拉到 AC 再放出来。二层 GRE 的思路不一样。它在 AP 或接入交换机与核心或 AC 旁挂的网关设备之间建立一条 GRE 隧道隧道里封的是完整的二层以太网帧包括 VLAN Tag。对核心侧来说隧道对端就是一个远程二层口AP 下挂的终端发出的广播、ARP、DHCP Discover 都能穿过隧道到达核心的对应 VLAN。这样做的直接好处是VLAN 只需要在核心和隧道两端存在中间网络只负责把 GRE 外层 IP 包路由过去不需要逐跳配 VLAN、不需要在汇聚上开一堆 SVI。常见做法是 AP 管理流量走三层业务流量走二层 GRE。管理流量用 CAPWAP 或单独管理 VLAN业务流量通过 GRE 隧道送到核心的网关设备。这样管理面和业务面分离隧道断了管理还能通排障时不会两眼一抹黑。2.2 GRE 封装格式与二层帧的对应关系二层 GRE 的封装层次从外到内大致是外层以太头 → 外层 IP 头 → GRE 头 → 内层以太帧含 VLAN Tag→ 内层载荷。GRE 头里 Protocol Type 字段标识内层协议承载二层帧时通常用透明以太网桥接类型。外层 IP 头源地址是隧道起点AP 或接入设备目的地址是隧道终点核心网关或 AC 的业务接口。这里有个关键参数隧道模式。GRE 隧道可以配成点对点也可以配成多点。园区 WLAN 场景下如果 AP 数量多且分散通常用 mGRE多点 GRE配合 NHRP 或者厂商私有的注册机制让 AP 动态向核心注册隧道。但很多智简园区方案为了简化直接在 AP 和核心之间配静态点对点 GREAP 数量可控时这样最稳排障也简单。内层帧的 VLAN Tag 处理是另一个要点。如果 AP 下挂的终端带 VLAN Tag隧道要能透传如果 AP 本地给终端打 Tag那隧道内层就带 Tag。核心侧隧道接口需要配成 Trunk 模式允许对应 VLAN 通过。常见坑是隧道接口配成了 Access结果带 Tag 的帧进来被丢终端拿不到 IP。2.3 隧道起点的选择AP 上起还是接入交换机上起这是方案设计时第一个要拍板的事。在 AP 上起 GRE好处是隧道直接终结在 APAP 到核心之间只要 IP 可达就行接入交换机完全不用感知业务 VLAN。坏处是 AP 的 CPU 要处理 GRE 封装解封装性能有限的 AP 跑大流量会吃力而且 AP 重启隧道就断。在接入交换机上起 GREAP 只管发普通二层帧交换机把业务 VLAN 的流量封进 GRE 送到核心。好处是性能好、隧道稳定AP 换机不用重配。坏处是接入交换机要支持 GRE而且每个接入交换机都要配隧道配置量随接入设备数量线性增长。我一般会这样选AP 数量少、流量不大、接入交换机是傻瓜机就在 AP 上起接入交换机是可网管且支持 GRE 的优先在交换机上起把复杂度留在有线侧。智简园区方案里常见的是后者因为园区接入交换机通常统一型号批量下发配置比逐台 AP 配隧道省事得多。3. 把隧道配起来从 AP 注册到核心网关的完整链路3.1 隧道两端的基础配置先看核心侧。假设核心网关设备上业务 VLAN 是 100隧道外层用 VLAN 999 作为互联隧道接口是 Tunnel0。核心侧配置大致如下# 核心网关侧创建隧道接口指定外层源和目的 interface Tunnel0 description L2GRE-to-AP ip address 10.0.0.1 255.255.255.252 tunnel source 192.168.99.1 tunnel destination 192.168.99.2 tunnel mode gre ethernet # 隧道接口配成 Trunk允许业务 VLAN 100 通过 switchport trunk encapsulation dot1q switchport mode trunk switchport trunk allowed vlan 100这段配置的逻辑是Tunnel0 的外层源是核心的互联口地址 192.168.99.1目的是 AP 侧互联地址 192.168.99.2。tunnel mode gre ethernet表示隧道承载的是以太网帧。隧道接口本身配成 Trunk允许 VLAN 100 通过这样内层带 Tag 100 的帧才能从隧道出来进入核心的 VLAN 100。AP 侧对应配置# AP 侧创建隧道接口源和目的与核心对称 interface Tunnel0 description L2GRE-to-Core ip address 10.0.0.2 255.255.255.252 tunnel source 192.168.99.2 tunnel destination 192.168.99.1 tunnel mode gre ethernet switchport trunk encapsulation dot1q switchport mode trunk switchport trunk allowed vlan 100参数说明tunnel source和tunnel destination必须互为对端源地址要是本设备上真实存在的接口地址不能是 Loopback 除非路由可达。tunnel mode gre ethernet是二层 GRE 的关键配成gre ip就变成三层隧道了内层帧会被当 IP 包处理二层帧直接丢。switchport trunk allowed vlan要包含所有需要透传的业务 VLAN漏配一个 VLAN 对应终端就不通。3.2 AP 注册与隧道自动建立如果 AP 数量多逐台配静态隧道不现实。智简园区方案通常让 AP 先通过 CAPWAP 或 DHCP Option 拿到 AC 地址注册成功后由 AC 下发隧道配置。AP 注册流程大致是AP 上电 → 获取管理 IP → 发现 AC → 建立 CAPWAP 控制隧道 → AC 下发业务隧道参数 → AP 建立二层 GRE 隧道。这里要确认几个参数AP 的管理 VLAN 和业务隧道外层 VLAN 可以复用也可以分开。如果复用AP 的管理 IP 和隧道外层 IP 在同一个网段路由简单如果分开要确保 AP 到核心的路由可达。常见做法是管理走一个 VLAN隧道外层走另一个 VLAN两者都在接入交换机上放通。AC 上下发隧道配置时通常按 AP 组绑定不同的业务 VLAN。比如财务部 AP 组绑定 VLAN 100研发部 AP 组绑定 VLAN 200。这样同一个 AP 硬件可以按位置和部门灵活归属不用改物理接线。3.3 验证隧道通不通的四步排查配完不通常见按这四步走能定位大部分问题。第一步看隧道接口状态。在两端分别执行show interface Tunnel0确认接口是 up 且 protocol up。如果 down先查外层路由ping 192.168.99.2 source 192.168.99.1外层不通隧道肯定起不来。第二步看隧道内层帧有没有过去。在核心侧隧道接口抓包monitor capture或镜像口抓看有没有带 VLAN 100 Tag 的 ARP 或 DHCP 报文。如果没有问题在 AP 侧内层帧没进隧道检查 AP 下挂终端的 VLAN 和隧道 Trunk 允许列表。第三步看核心侧 VLAN 100 的 SVI 有没有起来。隧道接口是 Trunk但 VLAN 100 的网关 SVI 要在核心上存在且 up。如果 SVI down检查 VLAN 有没有创建、有没有物理口或隧道口 up 在这个 VLAN 里。第四步看 DHCP 或 ARP 有没有回应。终端发 DHCP Discover核心侧 DHCP 服务器要能收到并回 Offer。如果 Discover 到了但没 Offer查 DHCP 中继配置和地址池。如果 ARP 请求到了但没回应查核心 SVI 的 ARP 和网关配置。提示隧道外层 IP 的 MTU 要留足。GRE 封装会增加至少 24 字节开销外层 MTU 建议设成 1500 以上或者在内层调小 TCP MSS否则大包会被分片或丢弃表现为能 ping 通但传文件卡死。4. 避坑与排查二层 GRE 最容易翻车的五个地方4.1 隧道起来了但终端拿不到 IP现象隧道接口 up抓包能看到内层 ARP 过去但终端一直 169.254 地址。原因核心侧 VLAN 100 的 SVI 没配 DHCP 中继或者 DHCP 服务器地址池没包含这个网段。二层 GRE 把广播域延伸过来了但 DHCP 是广播发现、单播回应中继没配的话 Discover 到了核心也送不到 DHCP 服务器。解决在核心 VLAN 100 的 SVI 上配ip helper-address DHCP服务器地址确认 DHCP 地址池的网关指向核心 SVI 地址。4.2 能通但延迟大、丢包现象ping 通但延迟比预期高几十毫秒大流量时丢包。原因隧道外层路径经过了低速链路或拥塞节点或者 AP 侧 CPU 跑满。GRE 封装解封装是逐包处理AP 性能不够时转发延迟明显。解决把隧道起点从 AP 挪到接入交换机或者给隧道外层流量配 QoS 优先转发。检查外层路径的带宽利用率避开拥塞时段测试。4.3 部分 VLAN 不通现象VLAN 100 通VLAN 200 不通配置看起来一样。原因隧道接口 Trunk 允许列表漏了 VLAN 200或者核心侧 VLAN 200 的 SVI 没建或者 AP 侧内层帧没打 VLAN 200 的 Tag。解决两端show interface Tunnel0 trunk确认允许列表核心show vlan确认 VLAN 200 存在且 SVI upAP 侧确认终端 VLAN 配置。4.4 隧道频繁震荡现象隧道 up/down 反复日志里 GRE 相关告警刷屏。原因外层链路不稳定或者隧道 keepalive 配得太敏感或者两端 MTU 不一致导致大包丢弃触发协议超时。解决先查外层链路误码和丢包再调大 keepalive 间隔和重试次数统一两端 MTU 和 MSS。4.5 漫游时隧道重建导致断流现象终端从一个 AP 漫游到另一个 AP业务中断几秒。原因每个 AP 独立建隧道漫游时终端从旧 AP 隧道切到新 AP 隧道核心侧 MAC 表要重新学习期间流量黑洞。解决如果 AC 支持把同一漫游组的 AP 隧道终结到同一个核心接口或同一台网关减少 MAC 表震荡。或者用 AP 间直接转发配合核心集中网关减少隧道切换次数。5. 进阶技巧用隧道绑定和 MTU 调优把稳定性拉满隧道建起来只是第一步真正让二层 GRE 在园区里跑得稳还得在绑定关系和 MTU 上做文章。先说隧道绑定。如果 AP 和核心之间有多条路径或者核心有多台网关设备隧道目的地址选谁很关键。常见做法是把同一楼层或同一漫游组的 AP 隧道目的指向同一台核心网关这样终端漫游时 MAC 表不用跨设备同步。如果核心做了堆叠或 VRRP隧道目的指向虚拟 IP单台故障时隧道能重新收敛到备机。但要注意VRRP 切换时隧道外层 IP 变了隧道要重建切换期间业务会断所以隧道 keepalive 要配得能快速感知故障。再说 MTU。GRE 封装开销是外层 IP 头 20 字节 GRE 头 4 字节如果外层还带 VLAN Tag 再加 4 字节总共 28 字节左右。外层物理口 MTU 默认 1500那内层能承载的净荷 MTU 就是 1472 左右。如果内层终端发 1500 字节的包封装后外层包 1528 字节超过物理口 MTU 会被分片或丢弃。表现是 ping 大包不通、TCP 建连后传数据卡死。解决办法有两个一是把外层物理口 MTU 调大比如设成 1550 或 1600让封装后的包能过去二是在内层终端或网关上调 TCP MSS让终端协商的 MSS 不超过 1452。园区网里我一般两个都做物理口 MTU 调到 1600 留足余量同时在核心 SVI 上配ip tcp adjust-mss 1400双保险。验证 MTU 是否合适可以用ping -l 1472 -f测试不分片的大包能不能通。如果 1472 通、1473 不通说明路径 MTU 是 1500封装后刚好卡边界。这时候把外层 MTU 调大再测直到 1500 净荷能不分片通过。还有一个技巧是隧道内层帧的 VLAN 处理。如果 AP 下挂的终端不带 TagAP 本地给终端打 Tag 再进隧道那隧道内层就带 Tag。如果终端自己带 TagAP 要透传。两种模式在 AP 配置里通常有开关配错了终端就不通。我一般建议 AP 本地打 Tag终端保持无 Tag这样终端侧配置简单VLAN 归属由 AP 决定换端口不用改终端。最后说一个我踩过的坑隧道配好了业务也通了但过了一段时间突然大面积断。查了半天发现是核心侧隧道接口的 Trunk 允许列表被某个自动化脚本覆盖了VLAN 被清空。后来我养成了一个习惯隧道接口的 Trunk 配置加注释并且纳入配置备份比对任何变更前先备份。这个习惯帮我省了好几次半夜排障。希望帮到你。本文还有配套的精品资源点击获取

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询