适用场景

策略路由的典型用途:把某个网段的流量强制走指定出口、把特定业务引流到防火墙做审计。它的坑在于「优先级」:新策略和旧策略同时存在时,谁先生效决定结果。写之前一定要先看清现有策略。

配置步骤(基础配置与验证)

# 1) 定义匹配来源的 ACL
acl number 3001
 rule 5 permit ip source 10.20.10.0 0.0.0.255

# 2) 流分类
traffic classifier PBR-A operator or
 if-match acl 3001

# 3) 流行为:重定向到指定下一跳
traffic behavior PBR-A
 redirect ip-nexthop 100.64.20.2

# 4) 流策略
traffic policy PBR-A
 classifier PBR-A behavior PBR-A precedence 1

# 5) 应用到内网网关接口的入方向
interface Vlanif10
 traffic-policy PBR-A inbound

# 6) 验证走哪条路
traceroute -n 100.64.20.2
 ping -a 10.20.10.100 8.8.8.8

关键参数与建议

  • 基本结构:ACL 匹配来源 → 流分类 → 流行为(重定向下一跳)→ 流策略 → 接口入方向
  • 优先级:流策略内的 precedence 数值越小越优先;与已有策略共存时必须显式设置
  • 匹配范围:ACL 尽量精确(源网段 + 目的网段),全放通会引发排查困难
  • 方向:PBR 一般应用在入方向,注意内网网关接口的选择
  • 与路由的关系:PBR 优先于路由表,命中后不再查路由
  • 验证:用 traceroute 看路径是否按预期,不要只看 ping 通
  • 回退:保留原策略配置与顺序,异常时可快速恢复
  • 记录:策略编号、匹配网段、下一跳、生效接口写成表格

容易踩的坑

  • ACL 写成 permit ip 全放通,全站流量被重定向,故障面扩大
  • 下一跳不可达但策略仍生效,命中流量被黑洞
  • 应用方向搞错(配成 outbound),策略不生效
  • 只看 ping 通,不确认路径,实际走了默认出口
  • 新策略覆盖了既有策略,业务侧出现不可预期绕行
  • 没留原配置,出问题无法快速回退

验证与巡检

traffic policy PBR-A
 display traffic policy user-defined
display acl 3001
# 验证:traceroute 路径与预期一致;未匹配网段路径不变
  • 巡检:策略清单、命中统计、路径验证记录、回退配置存档

小结

PBR 验收:指定网段的流量按预期走指定下一跳(traceroute 可证),其他流量不受影响,且与既有策略的优先关系清晰可查。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。