适用场景
策略路由的典型用途:把某个网段的流量强制走指定出口、把特定业务引流到防火墙做审计。它的坑在于「优先级」:新策略和旧策略同时存在时,谁先生效决定结果。写之前一定要先看清现有策略。
配置步骤(基础配置与验证)
# 1) 定义匹配来源的 ACL
acl number 3001
rule 5 permit ip source 10.20.10.0 0.0.0.255
# 2) 流分类
traffic classifier PBR-A operator or
if-match acl 3001
# 3) 流行为:重定向到指定下一跳
traffic behavior PBR-A
redirect ip-nexthop 100.64.20.2
# 4) 流策略
traffic policy PBR-A
classifier PBR-A behavior PBR-A precedence 1
# 5) 应用到内网网关接口的入方向
interface Vlanif10
traffic-policy PBR-A inbound
# 6) 验证走哪条路
traceroute -n 100.64.20.2
ping -a 10.20.10.100 8.8.8.8
关键参数与建议
- 基本结构:ACL 匹配来源 → 流分类 → 流行为(重定向下一跳)→ 流策略 → 接口入方向
- 优先级:流策略内的 precedence 数值越小越优先;与已有策略共存时必须显式设置
- 匹配范围:ACL 尽量精确(源网段 + 目的网段),全放通会引发排查困难
- 方向:PBR 一般应用在入方向,注意内网网关接口的选择
- 与路由的关系:PBR 优先于路由表,命中后不再查路由
- 验证:用 traceroute 看路径是否按预期,不要只看 ping 通
- 回退:保留原策略配置与顺序,异常时可快速恢复
- 记录:策略编号、匹配网段、下一跳、生效接口写成表格
容易踩的坑
- ACL 写成 permit ip 全放通,全站流量被重定向,故障面扩大
- 下一跳不可达但策略仍生效,命中流量被黑洞
- 应用方向搞错(配成 outbound),策略不生效
- 只看 ping 通,不确认路径,实际走了默认出口
- 新策略覆盖了既有策略,业务侧出现不可预期绕行
- 没留原配置,出问题无法快速回退
验证与巡检
traffic policy PBR-A
display traffic policy user-defined
display acl 3001
# 验证:traceroute 路径与预期一致;未匹配网段路径不变
- 巡检:策略清单、命中统计、路径验证记录、回退配置存档
小结
PBR 验收:指定网段的流量按预期走指定下一跳(traceroute 可证),其他流量不受影响,且与既有策略的优先关系清晰可查。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。