热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

Linux设置GRE隧道

通用路由封装(GRE)是由思科系统开发的隧道协议,可以在虚拟点对点链路或互联网协议网络上的点对多点链路中

介绍

通用路由封装(GRE)是由思科系统开发的隧道协议,可以在虚拟点对点链路或互联网协议网络上的点对多点链路中封装各种网络层协议。


GRE隧道在某些情况下很有用,例如使用另一个具有保护的服务器来保护没有DDoS保护的服务器,或者启用仅允许IPv4的应用程序也接受IPv6。

先决条件

首先,您必须有两台具有根访问权限的服务器。在本教程中,它们将被称为服务器A和服务器B,并将具有以下特征:


  • 服务器A - 所有客户端都将连接到的服务器

  • IP:198.51.100.1

  • GRE隧道内部IP:10.0.0.1

  • 服务器B - 实际运行所有应用程序的服务器

  • IP:203.1.113.1

  • GRE隧道内部IP:10.0.0.2


第1步-模块加载

要在Linux上设置GRE隧道,您必须在内核中加载ip_gre模块。要确保它已加载,只需执行以下操作:

    sudo modprobe ip_gre
    lsmod | grep gre

    你应该看看:

      ip_gre                 #####  0
      gre                    #####  1 ip_gre

      如果您看到其他内容,您的内核可能不支持GRE。


      为了转发进出GRE隧道的所有流量,我们将使用iptables和iproute2,它们应该已经安装在所有主要的linux发行版中。如果它们没有安装,请使用以下命令


      对于基于Debian的发行版:

        sudo apt install iptables iproute2

        对于基于红帽的发行版:

          sudo yum install iptables iproute2

          第2步-隧道设置

          首先,我们必须建立我们的隧道。


          在服务器A上执行此代码以启用ip转发:

            sudo echo 'net.ipv4.ip_forward=1' >> /etc/sysctl.conf
            sudo sysctl -p

            现在创建一个新的网络界面,该界面将使用GRE隧道:

              sudo ip tunnel add gre1 mode gre local 198.51.100.1 remote 203.0.113.1 ttl 255
              sudo ip addr add 10.0.0.1/30 dev gre1
              sudo ip link set gre1 up

              然后,在服务器B上更改IP时也这样做:

                sudo ip tunnel add gre1 mode gre local 203.0.113.1 remote 198.51.100.1 ttl 255
                sudo ip addr add 10.0.0.2/30 dev gre1
                sudo ip link set gre1 up

                第2.1步-Ping测试

                在服务器A上做:

                  ping 10.0.0.2

                  在服务器B上做:

                    ping 10.0.0.1

                    如果ping工作正常,那么GRE隧道设置正确。

                    第3步-新路线实施

                    需要一条路线来确保通过GRE隧道输入的数据得到正确处理。


                    在服务器B上执行:

                      sudo echo '100 GRE' >> /etc/iproute2/rt_tables
                      sudo ip rule add from 10.0.0.0/30 table GRE
                      sudo ip route add default via 10.0.0.1 table GRE

                      第4步-NAT配置

                      NAT用于将数据传递到我们的GRE和另一端。


                      在服务器A上运行:

                        iptables -t nat -A POSTROUTING -s 10.0.0.0/30 ! -o gre+ -j SNAT --to-source 198.51.100.1

                        要测试在服务器B上执行的出站连接,请执行以下命令:


                        对于基于Debian的发行版:

                          sudo apt install curl

                          对于基于红帽的发行版:

                            sudo yum install curl

                            然后:

                              curl http://www.cpanel.net/showip.cgi --interface 10.0.0.2

                              最后,您应该会看到服务器 A 的 IP。


                              第5步-端口转发

                              在服务器A上运行此命令,以允许进出服务器B的所有数据:

                                sudo iptables -A FORWARD -d 10.0.0.2 -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT
                                sudo iptables -A FORWARD -s 10.0.0.2 -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT

                                然后,我们希望将所有数据从服务器A转发到服务器B。


                                在服务器A上执行:

                                  sudo iptables -t nat -A PREROUTING -d 198.51.100.1 -p PROTO -m PROTO --dport PORT -j DNAT --to-destination 10.0.0.2

                                  用实际的PROTO和PORT替换。


                                  例如,要将所有数据转发到Web服务器(端口TCP 80),我们必须运行:

                                    sudo iptables -t nat -A PREROUTING -d 198.51.100.1 -p TCP -m TCP --dport 80 -j DNAT --to-destination 10.0.0.2

                                    我们必须为我们使用的每个端口这样做。

                                    第6步-持久性

                                    在服务器上重新启动,我们所做的所有事情都将被消灭。为了确保GRE隧道和其他所有内容在重新启动后都能正常工作,我们必须编辑文件/etc/rc.local,并添加我们所做的所有命令(回声命令除外!)在exit 0之前。

                                    结论

                                    现在,如果我们使用我们配置的端口(例如端口TCP 80)连接到服务器A,我们将在不知不觉中连接到服务器B。


                                    注意:如果您使用CSF管理iptables,您可能必须将所有iptables命令放在您的/etc/csf/csfpost.sh中,并将两台服务器的IP(也是GRE命令)插入/etc/csf/csf.allow中。

                                    国庆节快乐


                                    26

                                    27

                                    28

                                    29

                                    30

                                    1

                                    2

                                    3

                                    4

                                    5

                                    6

                                    7

                                    8

                                    9


                                    关注微信公众号:SFS运维工具箱每天定时更新各类教程文章与线报福利!



                                    推荐阅读
                                    • 进入配置文件目录:[rootlinuxidcresin-4.0.]#cdusrlocalresinconf查看都有哪些配置文件:[rootlinuxid ... [详细]
                                    • 本文介绍了Python高级网络编程及TCP/IP协议簇的OSI七层模型。首先简单介绍了七层模型的各层及其封装解封装过程。然后讨论了程序开发中涉及到的网络通信内容,主要包括TCP协议、UDP协议和IPV4协议。最后还介绍了socket编程、聊天socket实现、远程执行命令、上传文件、socketserver及其源码分析等相关内容。 ... [详细]
                                    • Metasploit攻击渗透实践
                                      本文介绍了Metasploit攻击渗透实践的内容和要求,包括主动攻击、针对浏览器和客户端的攻击,以及成功应用辅助模块的实践过程。其中涉及使用Hydra在不知道密码的情况下攻击metsploit2靶机获取密码,以及攻击浏览器中的tomcat服务的具体步骤。同时还讲解了爆破密码的方法和设置攻击目标主机的相关参数。 ... [详细]
                                    • imx6ull开发板驱动MT7601U无线网卡的方法和步骤详解
                                      本文详细介绍了在imx6ull开发板上驱动MT7601U无线网卡的方法和步骤。首先介绍了开发环境和硬件平台,然后说明了MT7601U驱动已经集成在linux内核的linux-4.x.x/drivers/net/wireless/mediatek/mt7601u文件中。接着介绍了移植mt7601u驱动的过程,包括编译内核和配置设备驱动。最后,列举了关键词和相关信息供读者参考。 ... [详细]
                                    • 成功安装Sabayon Linux在thinkpad X60上的经验分享
                                      本文分享了作者在国庆期间在thinkpad X60上成功安装Sabayon Linux的经验。通过修改CHOST和执行emerge命令,作者顺利完成了安装过程。Sabayon Linux是一个基于Gentoo Linux的发行版,可以将电脑快速转变为一个功能强大的系统。除了作为一个live DVD使用外,Sabayon Linux还可以被安装在硬盘上,方便用户使用。 ... [详细]
                                    • flowable工作流 流程变量_信也科技工作流平台的技术实践
                                      1背景随着公司业务发展及内部业务流程诉求的增长,目前信息化系统不能够很好满足期望,主要体现如下:目前OA流程引擎无法满足企业特定业务流程需求,且移动端体 ... [详细]
                                    • Linux如何安装Mongodb的详细步骤和注意事项
                                      本文介绍了Linux如何安装Mongodb的详细步骤和注意事项,同时介绍了Mongodb的特点和优势。Mongodb是一个开源的数据库,适用于各种规模的企业和各类应用程序。它具有灵活的数据模式和高性能的数据读写操作,能够提高企业的敏捷性和可扩展性。文章还提供了Mongodb的下载安装包地址。 ... [详细]
                                    • 从U ... [详细]
                                    • 本文介绍了5个基本Linux命令行工具的现代化替代品,包括du、top和ncdu。这些替代品在功能上进行了改进,提高了可用性,并且适用于现代化系统。其中,ncdu是du的替代品,它提供了与du类似的结果,但在一个基于curses的交互式界面中,重点关注占用磁盘空间较多的目录。 ... [详细]
                                    • 本文由编程笔记#小编为大家整理,主要介绍了markdown[软件代理设置]相关的知识,希望对你有一定的参考价值。 ... [详细]
                                    • 本文介绍了使用CentOS7.0 U盘刻录工具进行安装的详细步骤,包括使用USBWriter工具刻录ISO文件到USB驱动器、格式化USB磁盘、设置启动顺序等。通过本文的指导,用户可以轻松地使用U盘安装CentOS7.0操作系统。 ... [详细]
                                    • http:my.oschina.netleejun2005blog136820刚看到群里又有同学在说HTTP协议下的Get请求参数长度是有大小限制的,最大不能超过XX ... [详细]
                                    • 本文介绍了通过ABAP开发往外网发邮件的需求,并提供了配置和代码整理的资料。其中包括了配置SAP邮件服务器的步骤和ABAP写发送邮件代码的过程。通过RZ10配置参数和icm/server_port_1的设定,可以实现向Sap User和外部邮件发送邮件的功能。希望对需要的开发人员有帮助。摘要长度:184字。 ... [详细]
                                    • 本文讨论了在使用PHP cURL发送POST请求时,请求体在node.js中没有定义的问题。作者尝试了多种解决方案,但仍然无法解决该问题。同时提供了当前PHP代码示例。 ... [详细]
                                    • 移动传感器扫描覆盖摘要:关于传感器网络中的地址覆盖问题,已经做过很多尝试。他们通常归为两类,全覆盖和栅栏覆盖,统称为静态覆盖 ... [详细]
                                    author-avatar
                                    小市民828_719
                                    这个家伙很懒,什么也没留下!
                                    PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
                                    Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有