華三F100系列、華為USG6300系列防火牆 策略路由配置實例


策略路由,是一種比基於目標網絡進行路由更加靈活的數據包路由轉發機制,路由器將通過路由圖決定如何對需要路由的數據包進行處理,路由圖決定了一個數據包的下一跳轉發路由器。

策略路由的應用:

1、可以不僅僅依據目的地址轉發數據包,它可以基於源地址、數據應用、數據包長度等。這樣轉發數據包更靈活。
2、為QoS服務。使用route-map及策略路由可以根據數據包的特征修改其相關QoS項,進行為QoS服務。
3、負載平衡。使用策略路由可以設置數據包的行為,比如下一跳、下一接口等,這樣在存在多條鏈路的情況下,可以根據數據包的應用不同而使用不同的鏈路,進而提供高效的負載平衡能力。
 
在實際的網絡場景中,普通靜態或動態路由,已可滿足大部分網絡場景。但網段和業務一旦復雜起來,普通的路由就難以勝任了,如以下場景:
公司有 網段A,做A業務,需要通過A網關進行通信。同時 又有B網段,做B業務,需要通過B網關進行通信。
如果A,B兩個業務,同時都需要訪問10.0.0.0/8網段。因普通路由,無法對源地址進行區分與分別路由,此時如果僅用普通路由進行配置,那么 網段A與網段B ,都只能選擇一個下一跳網關,造成其中一個業務無法正常開展。
此時就需要使用策略路由,對源IP地址進行匹配,並根據源IP地址分別進行路由。
 
※華三F100系列防火牆策略路由配置:

acl advanced 3860    ----配置ACL ,用戶源IP地址的匹配
rule 5 permit ip source 10.*.*.* 0 

rule 10 permit ip source 10.*.*.* 0

rule 15 permit ip source 10.*.*.* 0

rule 20 permit ip source 10.*.*.* 0

.......

----配置策略路由規則

policy-based-route management permit node 1      -----management是自定義名稱,node 1為序號。permit代表 匹配成功后根據規則進行轉發。
if-match acl 3860     ----指定匹配地址規則引用的ACL
apply next-hop 192.168.53.1 direct    ----指定匹配的地址的下一跳
apply output-interface Tunnel1     ----指定匹配的地址的出接口

 

----啟用規則

----接口下的啟用方法

interface GigabitEthernet1/0/4    

 ip policy-based-route management   ----一般啟用的接口都在需要策略路由的源地址入接口

----本地啟用

 ip local policy-based-route management    ----local域啟用(本地接口地址,環回地址等)

 

 ※華為USG6300防火牆策略路由配置方法:

----創建地址組,用於匹配源IP地址

ip address-set lu86-jz type group    ---- lu86-jz 為自定義名稱
address 0 range 10.1.1.1 10.1.1.10  ----這行配置表示,10.1.1.1-10.1.1.10 之間的所有IP地址

----創建地址組,用於匹配需轉發的目的地址

ip address-set lu86-gw type group
address 0 10.0.0.0 0.255.255.255     ----address 0為序號,10.0.0.0為目的地址,0.255.255.255為通配符掩碼
address 1 172.0.0.0 0.255.255.255
address 2 218.206.83.0 0.0.0.255
address 3 117.156.53.0 0.0.0.255

----配置策略路由

policy-based-route   ----進入策略路由配置視圖
rule name to-jz    ----創建條目,to-jz-lu86為自定義名稱
description jz    ----備注
ingress-interface GigabitEthernet1/0/1    ----指定入接口(源地址入接口,一般為內網接口)
source-address address-set lu86-jz    ----指定匹配地址引用的地址組
destination-address address-set lu86-gw    ----指定目的地址引用的地址組
action pbr egress-interface Tunnel6 next-hop 192.168.9.2    ----啟用該條策略路由規則,並指定egress-interface Tunnel6 出接口,及next-hop 192.168.9.2 下一跳

 

 

 


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM