网络

广域网 WAN(Wide Area Network)

广域网(WAN)完整指南:与 LAN 和 MAN 的对比、本地环路、xDSL、光纤、MPLS、SD-WAN、PPP、IPsec VPN,以及选择一条广域线路时所依据的判断标准。

· 5 分钟阅读 · 难度 初级

什么是 WAN?

广域网(也称 WAN 或 Wide Area Network)是一种把相距遥远的站点彼此连接起来的网络,不局限于单一地点。WAN 可以通过电信运营商,在彼此相距遥远的站点之间实现通信、信息共享以及更多用途。

WAN 既服务于分布在多个站点的企业,也服务于日常用途:互联网本身就是现存最大的广域网。

本页详细说明这一术语所涵盖的内容:WAN 相对于其他网络的定位、运营商在接入时所使用的术语、可用的接入技术、在这些线路上传输的协议,以及用于比较两份报价的判断标准。最后以一个连接同一企业三个站点的案例作结。

WAN 与 LAN、MAN 的对比

三个缩写按地理范围对网络进行分类。它们的区别不仅在于所覆盖的距离:更重要的区别在于对两个问题的回答。谁拥有这些线缆?谁运营这条线路,并在发生故障时负责修复?

LAN,局域网

LAN(Local Area Network,局域网)覆盖一栋建筑或一个场所:一个楼层、一个车间、一个园区。线缆、交换机(switches)和 Wi-Fi 接入点归企业所有,由企业自行安装和更换。常见速率以每秒吉比特计,两台机器之间的传输时延为几分之一毫秒。其成本是一次设备采购,而不是订阅费用。

MAN,城域网

MAN(Metropolitan Area Network,城域网)连接同一城市区域内的多个站点:一个地方政府的各栋楼宇、一家医院的各个院区、一所大学的各个校区。其传输介质通常是在城市范围内铺设或租用的光纤,有时以暗光纤的形式出现,也就是租用一根不带有源设备的裸光纤,由客户在其上安装自己的发送和接收设备。这里介质的所有权是共享或委托的:这是介于 LAN 与 WAN 之间的中间情形。

WAN,广域网

WAN 始于企业不再自行铺设线缆之处。把里尔的一个站点与图卢兹的一个站点连接起来,意味着要穿越公共领域,而在公共领域内,除已获许可的运营商之外无人可以施工。因此企业不再购买线缆:它订购一项服务。它不再掌控数据所经过的路径、所经过的设备,也不掌控修复的时限。作为交换,它买到的是一份书面承诺。

这是最需要理解的转变:从 LAN 走向 WAN,就是从一个自己动手修复的网络,走向一个依合同请人修复的网络。

  • 覆盖范围:LAN 从一栋建筑到一个园区,即从几十米到几公里;MAN 为一个城市区域的规模;WAN 原则上没有限制。
  • 介质的所有权:LAN 归企业,MAN 归企业或地方政府,WAN 归运营商。
  • 运维:LAN 由内部团队负责,WAN 依靠服务合同。
  • 速率:在 LAN 中充裕且成本低廉,在 WAN 中受到计量并按月计费。
  • 恢复时限:在 LAN 中取决于现场储备的备件,在 WAN 中取决于一项合同条款。

本地环路与接入相关的术语

本地环路指的是把用户站点连接到运营商第一台设备的那一段。在电话铜缆上,这台设备位于 NRA(用户接入节点);在光纤上,则位于 NRO(光接入节点)。这同一段线路通常被称为最后一公里。

这最后一公里是整条链路中成本最高、建设最慢的部分:它需要土建工程、道路施工许可,有时还需要开挖沟槽。这就是为什么一条专线光纤接入的交付周期可能长达数月,而运营商的网络核心其实早已就位。

ETTD 与 ETCD(DTE 与 DCE)

线路的末端由两个角色分担。ETTD(数据终端处理设备,英文 DTE,Data Terminal Equipment)是产生和消费数据的设备:实际上就是客户的路由器。ETCD(数据电路终接设备,英文 DCE,Data Circuit-terminating Equipment)是把这些数据适配到传输介质并提供线路时钟的设备:调制解调器、光转换器、由运营商安装的终接盒。

这一区分并非只是装饰。它划定了责任范围:ETCD 一侧归运营商,ETTD 一侧归客户。在旧一代的串行线路上,它还有直接的技术后果,即由 ETCD 规定时钟节拍,ETTD 必须与之对齐。

分界点

分界点是运营商网络与客户内部设施之间的合同边界。在法国,在铜缆线路上,它是 DTI(室内终接装置),一块固定在建筑入口墙面上的接线排。在光纤上,它是 PTO(光终接点),即墙面上的光纤插座。

任何故障处理都要先确定故障位于这个点的哪一侧,方法是把测试设备直接接到插座上。没有这一步核实,与运营商支持部门的交涉就会变成各执一词。在故障发生之前,先在每个站点找到这个点并拍照记录,会在故障当天节省大量时间。

接入技术,从过去到今天

已属于历史的部分

RTC(公用电话交换网)曾是最早的数据接入方式:调制解调器把数据转换为普通电话线上可听见的信号,速率最高为每秒几十千比特,通信期间线路一直处于占用状态。RNIS(综合业务数字网,英文 ISDN)把这条线路数字化。它的基本速率接口称为 T0,提供两个每秒 64 千比特的信道用于数据或语音,外加一个独立的信令信道;它的一次群速率接口称为 T2,在欧洲提供三十个信道。RNIS 长期用作企业数据线路的自动备份。在法国,RTC 的关停自 2018 年起启动,并按区域分批推进;某一具体站点适用的时间点需要向运营商核实。

随后,Frame Relay 和 ATM(Asynchronous Transfer Mode)构建了企业网络。Frame Relay 通过以 DLCI(Data Link Connection Identifier)标识的虚电路传输数据,带有称为 CIR(Committed Information Rate)的合同速率,以及超出该速率之后的一定容限。ATM 把流量切分为固定长度 53 字节的信元,其中 48 字节为有效数据,从而实现语音与数据的规则复用。这两项技术已不再出现在法国运营商供新订购的目录中,但它们的术语保留了下来:虚电路、保证速率、服务等级在如今的报价中原样可见。

xDSL

xDSL 指的是在电话铜双绞线上进行数字传输的一系列技术。ADSL 是非对称的:面向用户的下行速率明显高于上行速率。SDSL 是对称的,速率较低,但两个方向相同,适合托管某项服务或发送备份的站点。VDSL2 只在线路较短时提升速率。

决定性的一点是,速率取决于站点与 NRA 之间铜双绞线的长度和状态。它不能靠承诺得出:只能通过线路测试、以及随后的开通来实测确认。商业宣传册上标注的速率是一个理论最大值。

光纤:FTTH 与 FTTO

FTTH(Fiber To The Home,光纤到户)指面向大众的光纤接入,也销售给小型的专业站点。它通常按所谓共享架构建设,即由 NRO 引出的同一根光纤通过光分路器在多个用户之间共享。速率较高,往往是非对称的,没有保证,修复时限则是标准产品的时限。

FTTO(Fiber To The Office,光纤到办公室),也称专线光纤或企业光纤,指站点与运营商之间的点对点链路,不与他人共享。速率对称且有保证,合同中载明恢复时限,并提供固定 IP 地址。它与 FTTH 的价格差距以倍数计。

两者的差别,在某个周二下午所做的一次速率测量中是看不出来的,那时共享接入甚至可能显示更高的数值。差别体现在工作时间之外发生中断的时候:只有合同中的恢复承诺才会促使运营商出动。

租用线路

租用线路,也称专用线路,是在两点之间预留的永久链路,按包月计费,与实际疏通的流量无关。它如今以基于光纤的以太网形式交付,适用于两个站点需要表现得如同处于同一局域网的场合:此时运营商把二层帧从一个站点传输到另一个站点,客户看不到中间的路由。这是把备用服务器机房连接到主机房时采用的一种方案。

4G 与 5G 作为备份接入

配备 SIM 卡的路由器可以在主接入中断时自动切换到移动接入。在依赖它之前必须了解其局限:每月流量有上限;速率随小区负载和建筑内部的接收质量而变化;地址通常在多个用户之间共享,因而无法从外部访问站点上托管的服务。

有两点必须注意。覆盖情况要用放置在最终位置、并已装好天线的设备来核实,而不是用贴近窗户拿着的手机。切换也要主动测试,并定期进行:从未验证过的备份只是一个假定存在的备份。

MPLS 与 SD-WAN

MPLS

MPLS(Multiprotocol Label Switching,多协议标签交换)是一项在运营商网络内部使用的技术。在入口处,路由器为数据包打上标签;后续的路由器依据这个标签进行交换,而不必查询完整的 IP 路由表。

对客户而言,其价值并不在于交换速度,而在于标签所带来的可能性:运营商可以构建 MPLS VPN,也就是一个让同一客户的各站点使用自有编址方案彼此通信、并与其他客户相互隔离的网络,并且可以预留多种服务等级,例如为电话业务设立一个优先队列。

有两点经常被误解。MPLS VPN 是私有的,但并不加密:其隔离是逻辑上的,依赖运营商的配置,而不是密码学;如果数据需要加密,就要在其之上另行叠加加密。此外,MPLS 接入本身并不提供互联网接入:互联网出口是一项独立的服务,通常集中在客户的一两个站点上。

SD-WAN

SD-WAN(Software-Defined WAN,软件定义广域网)指的是这样一种组织方式:每个站点部署一台设备,它聚合多条接入线路——光纤、xDSL、移动——并向其他站点建立加密隧道,在既有接入之上形成一层叠加网络。一个中央控制台下发策略:哪个应用走哪条链路、优先次序如何,以及在丢包或时延达到什么阈值时进行切换。

这种方式改变了什么:备份链路不再处于闲置状态,而是承载流量;切换依据持续测量的质量来决定,而不再仅仅依据链路的消失;配置在控制台中录入一次,而不必逐个站点重复。它没有改变的是:底层接入的质量。两条没有保证的接入线路依然是两条没有保证的接入线路。SD-WAN 负责分配和监控,它无法在合同没有承诺之处凭空造出承诺。

WAN 干线上使用的链路层协议

在局域网上,链路层几乎总是以太网。在广域线路上,尤其是串行线路上,则由其他协议来封装 IP 数据包。在仍存在于一些旧接入上的串行线路的配置和文档中,有两个名称反复出现。

HDLC

HDLC(High-Level Data Link Control)是由 ISO 标准化的一种链路层协议。它以标志位划分帧,并通过循环冗余校验码检查帧的完整性。其标准化版本没有规定用于指明帧中所承载协议的字段;因此包括 Cisco 在内的多家厂商定义了增加该字段的私有变体。由此带来的实际后果是:两台不同品牌的路由器在配置为 HDLC 时不一定能够互通,而 PPP 则是可互操作的。

PPP

PPP(Point-to-Point Protocol)是接入服务提供商的接入线路上最常用的点对点链路层协议。它由 LCP(Link Control Protocol)和一系列 NCP(Network Control Protocol)协议组成:前者负责建立链路、测试链路并协商其参数,后者之中用于 IP 的是 IPCP(IP Control Protocol),它尤其负责协商地址的分配。它还提供用户认证,历史上通过 PAP(Password Authentication Protocol)实现,该方式以明文传输密码,以及通过 CHAP(Challenge Handshake Authentication Protocol)实现,该方式采用挑战-应答的方式。正是最后这项功能解释了它在接入服务提供商中的长久生命力。

PPP 比孕育它的那种介质活得更久:在 xDSL 接入上,它多数情况下承载于 PPPoE(PPP over Ethernet)之中,在一些旧接入上则承载于 PPPoA(PPP over ATM)之中。这层封装消耗 8 个字节,因此 MTU(Maximum Transmission Unit,一个帧中可承载数据的最大长度)从 1500 字节降到 1492 字节。这正是页面只加载一半、传输中途卡住而 ping 却正常应答这类典型问题的原因。修正的办法是让路由器把所通告的 TCP 分段大小,即 MSS(Maximum Segment Size,最大分段长度),调整为链路实际接受的数值。

站点到站点 VPN:在互联网之上构建的 WAN

站点到站点 VPN(Virtual Private Network,虚拟专用网络)是在两个站点的路由器之间、穿过互联网建立一条加密隧道。此时两个局域网表现得就像由一条专用线路相连,而它们之间并没有铺设任何线缆。在预算不足以订购有保证的运营商服务时,这是构建企业 WAN 的一种常见方式。

IPsec(Internet Protocol Security)是为此使用最多的一套协议。它分两个阶段工作。

  • 协商阶段,由 IKE(Internet Key Exchange,采用 IKEv2 版本)负责:两端先就算法达成一致,并交换用于生成密钥的要素,然后通过共享密钥或证书相互认证。
  • 传输阶段,由 ESP(Encapsulating Security Payload)负责,它对每个数据包进行加密和认证。在隧道模式下,原始数据包被整体封装进一个新的数据包,后者的源地址和目的地址是两台网关的地址。

需要注意的要点始终是那几项。各站点的编址方案不得重叠,否则一台终端将无法判断某个地址指的是本地机器还是远端机器。封装会减少每个数据包中的可用空间:因此需要在隧道接口上再次调整 MTU 和 MSS。两端必须提供彼此兼容的算法,否则协商失败,隧道永远建立不起来。最后,所经过的路径仍然是互联网:隧道保证的是机密性和完整性,绝不保证传输时延。

选择一条线路时所考察的内容

保证速率与非保证速率

非保证速率,即所谓 best effort,是在条件允许时于共享资源上达到的理论最大值。保证速率是运营商对某一下限数值作出的承诺,通常是对称的,并且持续有效。两种方式之间的价格差距很大,而正是这一差距,而不是标注的数字,区分了企业级产品与大众级产品。因此,要向供应商提出的问题不是「多大速率?」,而是「这一速率中有多少是写进合同的?」。

时延与抖动

时延是数据包的传输延迟;实际中用 ping 命令按往返来测量。其中一部分是不可压缩的:光在光纤中的传播速度约为每秒 20 万公里,也就是单向每 200 公里约 1 毫秒。其余部分来自所经过的设备和排队等待。抖动是这一时延在相邻数据包之间的变化;正是抖动,而不是时延本身,使一次电话通话变得断续。

GTR

GTR(恢复时间保证)是从故障申报到故障恢复之间的合同最长时限,超时将附带违约金。有三项要素要一并阅读:所承诺的时长、该承诺适用的时间段——工作时间,或者每天 24 小时、每周 7 天——以及计时的起点,即工单的提交时刻,而不是故障开始的时刻。

没有 GTR 的产品,并不是 GTR 较长的产品:那是没有任何承诺,修复时限可能以工作日计。

接入的冗余

第二条链路只有在与第一条毫无共用之处时才构成备份。要逐项核对:两家不同的运营商、两种不同的技术、进入建筑的两个物理入口点、两条不同的土建路由、两台路由器、两路供电。在两家运营商处订购、却穿行于同一条道路下同一根管道的两份订购,会一起中断,而翻倍的账单买到的只是一个幻觉。两条链路在物理上是否彼此分离,这个问题要以书面形式向运营商提出,运营商能够处理这类问题。

在接在站点路由器之后的一台终端上,三条命令就足以对一条链路作出初步判断。这里所用的地址属于保留给文档使用的地址段,应替换为实际观察的目标地址。

ping -c 5 192.0.2.1
traceroute 192.0.2.1
ping -c 3 -M do -s 1472 192.0.2.1

第一条测量往返时延和丢包。第二条显示所经过的路由器,从而可以定位性能劣化的位置。第三条发送一个最大长度的数据包,且不允许分片:1472 字节数据加上首部相当于 1500 字节,即以太网上的标准长度。如果第一条成功而第三条失败,说明该路径只接受更小的数据包长度,这就又回到了前面提到的 MTU 调整问题。

构建示例:连接同一企业的三个站点

某企业有一个总部,服务器和互联网出口都在那里,另有两家各约十个工位的分支机构,分别位于另外两个地区。分支机构使用托管在总部的一个应用以及 IP 电话。以下是一种可行的构建方式,以及每项选择的理由。

接入线路

  • 在总部,采用速率对称且有保证的 FTTO 专线光纤,并配备每天 24 小时、每周 7 天适用的 4 小时 GTR。这个站点是汇聚点:一旦它中断,三个站点都将无法工作。因此合同承诺的费用要花在这里。
  • 在每家分支机构,根据实际可开通情况采用共享光纤接入或 xDSL 接入,并在一台独立的路由器上配备移动备份接入。
  • 同样在总部,再向另一家运营商、采用另一种技术订购第二条接入线路,以免一家运营商的故障一次性切断三个站点。

互联

从每家分支机构向总部建立一条 IPsec 隧道,形成星型拓扑:总部是中心,分支机构是分支。如果两家分支机构之间交换的流量很大,则在两者之间建立一条直连隧道,可以避免绕行总部以及由此增加的时延。

在这种搭建方式与向运营商订购的 MPLS VPN 之间作出选择,取决于两点:对端到端有保证的服务质量的需求,这一点支持 MPLS;以及成本,这一点支持在互联网接入之上使用 IPsec。脱离具体场景并不存在标准答案。在三个站点、每家分支机构约十个工位的情况下,只要业务本身不要求端到端的保证,IPsec 的搭建方式就足以满足需求。

编址与路由

编址方案按站点划分,互不重叠,并从一开始就为未来的站点预留地址段:在隧道已经投入生产之后再回头调整编址方案,代价远高于事先规划。在三个站点的情况下,静态路由已经够用,而且便于复查。超出这一规模,或者一旦某个站点存在通往同一目的地的两条可选路径,就应在隧道内部使用动态路由协议,以免手工维护这些路由。

不应遗漏的事项

  • 在每条接入线路上对语音进行优先级处理,作用于发出方向:只能对自己发出的流量设定优先级,进入方向只能被动承受,除非运营商提供专门的服务。
  • 在三个站点的隧道接口上调整 MTU 和 MSS。
  • 名称解析,以便分支机构在切换到备份链路期间也能通过名称访问内部服务。
  • 链路监控——可用性、时延、丢包率——用于在用户之前发现故障,并在与运营商交涉时掌握带有时间标记的测量数据。
  • 定期在真实条件下、在选定的时间进行备份切换测试。
  • 运维参考信息:线路编号、合同编号、运营商支持电话,应记录在它们正要用于修复的那套信息系统之外。

注意事项与后续学习路径

以下清单可在签署一份报价或接手一个既有 WAN 之前使用。

  1. 为每个站点记录现有的接入方式、下行和上行速率、是否有保证的标注、GTR 及其适用的时间段。
  2. 在物理上定位每个站点的分界点,并用照片记录下来。
  3. 核实备份链路与主链路不共用运营商、不共用技术,也不共用进入建筑的入口点。
  4. 核实编址方案中不存在重叠,包括为未来站点预留的部分。
  5. 在繁忙时段测量站点之间的时延和丢包率,并把这些记录保存下来作为参考基准。
  6. 记录每条备份链路上最近一次实际执行切换测试的日期。

有两类错误经常出现。第一类是把速率与质量混为一谈:一条没有承诺的高速接入,并不能替代一条速率较低但附带 GTR 的接入,只要链路中断业务就会停止。第二类是仅仅因为账单上列有两份订购,就认为冗余已经具备,而没有核实两条链路的物理路由。

有三个主题直接延续本文,值得接下来学习:路由,先是静态路由,再是使用 OSPF(Open Shortest Path First)和 BGP(Border Gateway Protocol)的动态路由;服务质量,也就是在链路饱和时对流量进行分类和排队;以及接入的安全防护,包括串接部署的防火墙、出向流量的过滤和日志的留存。

本文的原始文本没有被网页存档保留下来:页面抓取在正文开始之前就中断了。仅有引言部分留存,在此作为开篇沿用。其余内容于 2026 年 9 月 9 日重写,随后逐点复核并更正。