15-隧道与封装

📅 2026/7/23 11:54:15
15-隧道与封装
网络设计第十五问隧道与封装——一个协议套在另一个里面跑VPN 的本质在一个已有的网络上——再模拟一个新的虚拟网。IP-Sec、GRE、VXLAN 都是隧道——把一个完整的协议帧或包封装到另一个协议的载荷中——跨越互不相通的两个内网。在政务系统里——这是跨省对接的基础技术。文章目录网络设计第十五问隧道与封装——一个协议套在另一个里面跑一、封装的概念二、主要封装技术三、政务系统的实际使用一、封装的概念封装就是把一个完整的协议包当成另一层的载荷。像把一个信封放进另一个信封——外层信封写外网地址——通过公网发送——到达目的地后——拆掉外层信封——看到内层的原始包。IP-over-IP——把一个内网 IP 包当负载——外面加一个公网 IP 头——通过公网传输。两边建立了隧道——内网的 IP 地址在公网上无效——但经过隧道时——公网只看外层头——内层完全不可见。二、主要封装技术GRE——通用路由封装——可以封装任意三层协议——不仅限于 IP。由于本身不加密——常和 IP-Sec 组合成 VPN。适合路由上需要处理多播或非 IP 协议的场景IP-SecESP——包认证加密全在内层——外层只有 IP 头和 ESP 标识——是安全 VPN 的基石。在政务跨省对接——社保局和外部平台之间——IP-Sec 是首选VXLAN——数据中心的封装——把二层帧封装在 UDP 里——跨越三层 IP 网络——使 VLAN 标签也能走多个数据中心WireGuard——最新的隧道——用简单的现代密码学直接工作——配置最少——性能优异三、政务系统的实际使用全省结算平台——省级和市县之间通过 MPLS VPN——这是运营商的 MPLS 封装——在路由层分流——不同客户共享同一张骨干网——但数据隔离如专线。省到外省——走国家医保局的专线——底层是 IP-Sec——两边加密——中间公网节点只看到加密后的乱码——内层的费用数据不可被截获——即使经过第三方的骨干路由器。政务系统的 VPN 需求是确定的——不是要不要——是必须——因为参保人的任何个人信息流过公网时——必须是封装且加密的——不能有例外。✅ 亮点从封装的概念出发——IP-in-IP、GRE、IP-Sec、VXLAN、WireGuard——每种隧道解决一个特定的在两个不通的网上模拟一条通路。政务场景中 MPLS 和 IP-Sec 的选择逻辑。扩展方向SD-WAN 的隧道抽象——不再区分物理和逻辑线路WireGuard 的密钥交换与 Tunnel IP 管理。