适用场景
策略路由的典型用途:把某个网段的流量强制走指定出口、把特定业务引流到防火墙做审计。它的坑在于「优先级」:新策略和旧策略同时存在时,谁先生效决定结果。写之前一定要先看清现有策略。
配置步骤(与既有策略共存的优先级处理)
# 现状:接口上已存在一条 traffic-policy(例如限流或引流)
interface Vlanif10
traffic-policy OLD-POLICY inbound
# 新增策略并要求优先于旧策略:precedence 数值更小
# 旧策略假设为 precedence 10,则新策略设 1
traffic policy PBR-NEW
classifier PBR-NEW behavior PBR-NEW precedence 1
# 再绑定(同一接口可绑定多条策略,按 precedence 生效)
interface Vlanif10
traffic-policy PBR-NEW inbound
# 核对生效顺序
display traffic policy user-defined
display current-configuration interface Vlanif10 | include traffic-policy
关键参数与建议
- 基本结构:ACL 匹配来源 → 流分类 → 流行为(重定向下一跳)→ 流策略 → 接口入方向
- 优先级:流策略内的 precedence 数值越小越优先;与已有策略共存时必须显式设置
- 匹配范围:ACL 尽量精确(源网段 + 目的网段),全放通会引发排查困难
- 方向:PBR 一般应用在入方向,注意内网网关接口的选择
- 与路由的关系:PBR 优先于路由表,命中后不再查路由
- 验证:用 traceroute 看路径是否按预期,不要只看 ping 通
- 回退:保留原策略配置与顺序,异常时可快速恢复
- 记录:策略编号、匹配网段、下一跳、生效接口写成表格
容易踩的坑
- 两个策略都写了默认 precedence,生效顺序不确定
- 直接删掉旧策略再加新策略,导致原有业务受影响
- 没核对接口上到底绑了几条策略,以为只有一条
- 新策略把旧策略要匹配的流量抢走,限流形同失效
- 变更窗口外修改,出问题无法及时回退
- 没有变更记录,事后说不清哪条策略在生效
验证与巡检
display current-configuration interface Vlanif10 | include traffic-policy
# 目标:接口上的策略按预期顺序生效,业务与限流均正常
# 验证:两类流量各测一遍(应匹配新策略的 / 应匹配旧策略的)
- 巡检:策略清单与优先级、命中统计、两类流量验证记录
小结
PBR 验收:指定网段的流量按预期走指定下一跳(traceroute 可证),其他流量不受影响,且与既有策略的优先关系清晰可查。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。