ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

华为路由器路由策略与策略路由:多出口选路与流量分流实战

华为路由器路由策略与策略路由:多出口选路与流量分流实战 简介这份PDF面向华为路由器运维与网络工程学习者聚焦路由策略与策略路由这一核心机制帮助读者理解如何通过路由过滤与属性设置来优化流量路径。内容围绕路由策略的三大功能展开控制路由的接收与发布、控制路由引入、设置特定路由属性并系统讲解ACL、地址前缀列表、AS路径过滤器、团体属性过滤器、扩展团体属性过滤器及RD属性过滤器六种过滤器的匹配条件与单独使用场景同时涉及BGP to IGP功能与地址前缀列表、AS属性过滤器的具体配置命令。资源包为单个PDF文件大小约761KB便于随时查阅与对照实验。目前已有306人学习下载适合需要掌握路由策略原理、配置方法及排错思路的中高级网络从业者参考。1. 华为路由器路由策略与策略路由从“流量为什么乱跑”说起同一台华为 AR 路由器上两条出口链路一条走专线一条走宽带。你明明在路由表里写了默认路由指向专线可财务的 OA 流量还是从宽带出去了视频会议又时不时卡在专线上。查了半天路由表条目没错下一跳也没错问题出在“谁先被匹配”上。这就是路由策略和策略路由最容易被混淆的地方前者管的是“哪些路由能进路由表、进来之后带什么属性”后者管的是“这个包该走哪条路”。名字只差两个字干的事完全不同。这篇内容面向正在用华为路由器做多出口选路、流量分流、源地址分流的网络运维和交付工程师把这两套机制的概念边界、配置步骤、参数含义和常见翻车点一次讲透。看完你至少能做到知道什么时候该用 filter-policy什么时候必须上 PBR以及配完之后怎么验证流量真的按你设想的方向走。2. 路由策略和策略路由到底差在哪先分清“管路由”和“管数据”2.1 路由策略在路由表生成前后做文章路由策略的本质是一组工具集作用对象是路由条目不是数据包。它通过 ACL、IP-Prefix、AS-Path-Filter 等匹配工具配合 Route-Policy 这个“策略容器”在路由引入、发布、接收的环节做过滤和属性修改。常见动作包括只允许特定网段的路由进入 OSPF给引入的静态路由打上 tag修改 BGP 的 Local-Preference 影响选路。关键点在于路由策略生效的时间点是路由表计算阶段。一旦路由表稳定下来数据包转发时不会再去看 Route-Policy。所以如果你发现“路由表里明明有这条路由但流量没走”那大概率不是路由策略的问题而是转发层面的事。华为设备上路由策略的典型组成组件作用常见命令ACL匹配 IP 报文五元组acl number 2000IP-Prefix匹配路由前缀和掩码长度ip ip-prefix NAME index 10 permitRoute-Policy组合匹配条件与动作route-policy NAME permit node 10Filter-Policy在协议层面调用策略filter-policy ip-prefix NAME import2.2 策略路由在转发平面强行改道策略路由PBRPolicy-Based Routing作用对象是数据包。它在接口收到报文后、查路由表之前先根据 ACL 匹配源地址、目的地址、协议类型、端口号然后直接指定下一跳或出接口。换句话说PBR 是“插队”的——它不关心路由表里有什么匹配上了就按策略走。华为路由器上 PBR 分两种接口 PBR在接口下用ip policy-based-route调用只对该接口入方向流量生效。本地 PBR用ip local policy-based-route调用对本机产生的流量生效。PBR 的匹配逻辑是“从上到下命中即停”。一个 policy-based-route 里可以写多个 node每个 node 有 permit 或 denypermit 里用if-match匹配 ACL用apply指定下一跳、出接口或默认下一跳。2.3 选型判断三个问题决定用哪个我一般用三个问题快速判断你要控制的是路由表还是数据包控制路由表用路由策略控制数据包用 PBR。匹配条件里有没有源地址、端口号路由策略匹配的是路由前缀不认端口号。要按源 IP 或端口分流必须用 PBR。策略生效范围是全局还是单接口路由策略通常全局生效PBR 可以精确到接口入方向。注意PBR 优先级高于路由表。如果 PBR 匹配上了但下一跳不可达报文会被丢弃不会自动回退到路由表。这是最常见的“配完断网”原因。3. 路由策略实战用 Route-Policy 控制 OSPF 引入路由3.1 场景与拓扑说明假设一台华为 AR 路由器运行 OSPF 进程 1同时有两条静态路由需要引入 OSPF10.10.1.0/24 和 10.10.2.0/24。要求只引入 10.10.1.0/24并且给它打上 tag 100方便下游设备做策略。这个需求用 filter-policy 只能过滤打 tag 必须用 Route-Policy。3.2 配置步骤与命令# 第一步定义 IP-Prefix 匹配 10.10.1.0/24 ip ip-prefix PREF-1 index 10 permit 10.10.1.0 24 # 第二步定义 Route-Policy匹配 IP-Prefix 并打 tag route-policy RP-OSPF permit node 10 if-match ip-prefix PREF-1 apply tag 100 # 第三步在 OSPF 进程里调用 Route-Policy 做引入 ospf 1 router-id 1.1.1.1 import-route static route-policy RP-OSPF逻辑说明ip ip-prefix只匹配 10.10.1.0/24不匹配其他。route-policy的 node 10 是 permit 节点if-match命中后执行apply tag 100。OSPF 的import-route static后面挂 route-policy表示只引入被策略 permit 的静态路由。参数说明index 10是匹配序号越小越先匹配。permit表示命中后允许通过如果写deny则丢弃。apply tag 100是给路由打标签tag 值范围 0~4294967295下游设备可以用if-match tag过滤。3.3 验证与排错配完后执行display ospf lsdb ase self-originate display ip routing-table 10.10.1.0 verbose看 LSDB 里有没有 Type-5 LSA以及路由的 Tag 字段是不是 100。如果没有检查三点IP-Prefix 的掩码长度是否写对24不能写成24 less-equal 32Route-Policy 的 node 号是否被其他 node 抢先匹配OSPF 是否真的产生了静态路由display ip routing-table protocol static。提示Route-Policy 里如果只有if-match没有apply命中后路由会被允许通过但不做任何修改。如果所有 node 都没命中默认行为是 deny。4. 策略路由实战按源地址把不同部门流量分到不同出口4.1 PBR 的匹配与转发流程PBR 的处理流程分四步接口收到报文 → 查是否应用了 policy-based-route → 按 node 顺序匹配 ACL → 命中后执行 apply 动作指定下一跳或出接口。如果所有 node 都没命中报文回到正常路由表转发。这里有个容易翻车的点PBR 的apply如果指定了下一跳 IP路由器会递归查路由表找下一跳的可达路径。如果下一跳不可达报文直接丢。所以生产环境里我一般会配apply default-next-hop作为兜底。4.2 完整配置示例# 定义 ACL 匹配研发部网段 192.168.10.0/24 acl number 3000 rule 10 permit ip source 192.168.10.0 0.0.0.255 # 定义 ACL 匹配财务部网段 192.168.20.0/24 acl number 3001 rule 10 permit ip source 192.168.20.0 0.0.0.255 # 定义 PBR研发走专线下一跳财务走宽带下一跳 policy-based-route PBR-DEPT permit node 10 if-match acl 3000 apply next-hop 10.0.0.2 policy-based-route PBR-DEPT permit node 20 if-match acl 3001 apply next-hop 10.0.1.2 # 在内网接口入方向调用 interface GigabitEthernet0/0/1 ip policy-based-route PBR-DEPT逻辑说明node 10 匹配研发部 ACL 3000命中后下一跳设为 10.0.0.2专线对端。node 20 匹配财务部 ACL 3001下一跳设为 10.0.1.2宽带对端。接口 G0/0/1 是内网用户流量的入接口PBR 在这里生效。参数说明ACL 3000 是高级 ACLrule 10 permit ip source 192.168.10.0 0.0.0.255中的0.0.0.255是反掩码。apply next-hop可以写多个下一跳用空格分隔路由器会按顺序选第一个可达的。如果要做负载分担可以写apply next-hop 10.0.0.2 10.0.1.2。4.3 验证 PBR 是否真的生效display policy-based-route PBR-DEPT display acl 3000 display ip routing-table 10.0.0.2重点看display policy-based-route的匹配计数。如果计数为 0说明 ACL 没匹配上检查源地址和反掩码。如果计数在涨但流量没过去检查下一跳是否可达。我习惯在割接前先用ping -a 192.168.10.1 10.0.0.2指定源地址测试连通性。注意PBR 对接口入方向生效如果用户流量从其他接口进来策略不会命中。多接口场景下每个接口都要调用或者用全局 PBR部分型号支持。5. 避坑与排查PBR 和路由策略最容易翻车的五个点5.1 现象PBR 配完直接断网ping 都不通原因apply next-hop指定的下一跳不可达或者 ACL 匹配范围过大把管理流量也匹配进去了。PBR 命中后不会回退路由表下一跳不可达就丢包。解决先确认下一跳地址能 ping 通再检查 ACL 的 source 范围。管理网段一定要用deny排除或者在 PBR 最前面加一个 node 匹配管理流量并apply next-hop指向原网关。5.2 现象Route-Policy 配了但路由没被过滤原因Route-Policy 的 node 号顺序问题。如果先配了permit node 10且没有 if-match所有路由都会命中 node 10 直接通过后面的 node 20 永远不会被匹配。解决display route-policy查看 node 顺序确保精确匹配的 node 号更小。或者把宽松匹配的 node 号调大。5.3 现象OSPF 引入了路由但下游学不到原因Route-Policy 里apply tag打了标签但下游设备的 filter-policy 把带标签的路由过滤了。或者 OSPF 的import-route没有加route-policy参数导致策略没生效。解决在 ASBR 上display ospf lsdb ase self-originate确认 LSA 产生在下游设备display ospf lsdb ase确认 LSA 收到。如果 LSA 有但路由表没有检查下游的 filter-policy。5.4 现象PBR 匹配计数在涨但流量走错路原因apply next-hop写了多个下一跳路由器选了第一个可达的但那个下一跳并不是你期望的出口。或者接口下同时配了 PBR 和 NATNAT 的 outbound 接口和 PBR 指定的出接口不一致。解决display policy-based-route看实际生效的下一跳用tracert -a 源地址 目的地址确认实际路径。NAT 场景下 PBR 的下一跳和 NAT outbound 接口要在同一链路。5.5 现象策略路由对本机流量不生效原因接口 PBR 只对经过该接口的转发流量生效路由器自己产生的流量如 ping、syslog不走接口 PBR。解决本机流量要用ip local policy-based-route在全局调用。但注意本地 PBR 会影响所有本机发出的流量包括路由协议报文配之前想清楚。6. 进阶技巧用 PBR 加 IP-Link 做出口健康检查PBR 最大的短板是“下一跳不可达就丢包”生产环境里出口链路闪断是常事。我一般会配合 IP-Link 或者 NQA 做健康检查让 PBR 的下一跳动态切换。华为 AR 路由器上可以用apply next-hop配合track来实现。# 定义 NQA 探测专线对端 nqa test-instance admin PROBE-ISP1 test-type icmp destination-address ipv4 10.0.0.2 frequency 5 timeout 2 probe-count 3 # 定义 Track 关联 NQA track 1 nqa admin PROBE-ISP1 # PBR 里引用 Track policy-based-route PBR-DEPT permit node 10 if-match acl 3000 apply next-hop 10.0.0.2 track 1 apply next-hop 10.0.1.2逻辑说明NQA 每 5 秒探测一次 10.0.0.2连续 3 次超时认为不可达。Track 1 状态变为 Down 后PBR 的 node 10 里第一个apply next-hop失效自动切换到第二个下一跳 10.0.1.2。这样专线断了流量自动走宽带恢复后自动切回。参数说明frequency 5是探测间隔秒数timeout 2是单次超时秒数probe-count 3是连续失败次数。生产环境建议 frequency 不要小于 3 秒否则 NQA 报文本身会占带宽。track 1要跟 NQA 实例名对应。验证方法display nqa results test-instance admin PROBE-ISP1 display track 1 display policy-based-route PBR-DEPT看 NQA 的 Success 和 Failure 计数Track 的 State 字段以及 PBR 的匹配计数。我一般会在割接前手动拔掉专线网线观察 15 秒内流量是否切换到宽带确认切换时间和丢包数量在可接受范围内。这套组合拳用下来PBR 才算真正能上生产。单纯配个apply next-hop就上线半夜断网是迟早的事。希望帮到你。本文还有配套的精品资源点击获取
返回列表