欢迎光临
我们一直在努力

路由策略到底怎么用?一文讲透企业网流量管控,从原理到实战全搞定

       在企业园区、数据中心及多协议混合组网环境中,路由策略是保障网络稳定的核心机制。仅依赖路由协议自动计算,极易引发路由环路、路径低效、路由表膨胀及内网路由泄露等问题。

      本文以华为设备为实操平台,系统讲解路由策略、路由过滤、路由引入与策略路由的核心用法,帮助网络工程师快速掌握企业流量调度与路由管控能力。

一、路由策略与路由控制基础认知

路由策略的核心作用,是对路由的接收、发布与跨协议引入进行管控,通过过滤筛选与属性调整,间接决定路由表生成与流量转发走向。

三大核心用途

规范路由发布:仅对外宣告合法路由,避免内网网段泄露

优化路由接收:仅引入必要路由,减小设备路由表规模

安全协议引入:多协议互通时筛选合规路由,防范环路与次优路径

关键区分

路由策略:作用于控制平面,管控路由条目

策略路由:作用于转发平面,管控业务报文

二、路由匹配工具:ACL vs IP-Prefix

路由策略的第一步是精准匹配目标路由,常用工具为 ACL 与 IP-Prefix。

1. ACL(访问控制列表)

只能匹配网络号,不能匹配掩码长度

用于路由匹配时:默认拒绝所有

用于报文过滤时:默认允许所有

配置命令示例

acl number 2000 

rule 5 permit source 1.1.1.0 0.0.0.255 

rule 10 deny source 2.2.2.0 0.0.0.255

2. IP-Prefix(IP 前缀列表)

可同时匹配网络号 + 掩码长度 + 掩码范围

精准过滤,不会误匹配子网

配置命令示例

# 精确匹配 1.1.1.0/24

ip ip-prefix 1 permit 1.1.1.0 24

# 匹配前24位为1.1.1.x,掩码27~30

ip ip-prefix 1 permit 1.1.1.0 24 greater-equal 27 less-equal 30

# 匹配所有路由

ip ip-prefix 1 permit 0.0.0.0 less-equal 32

三、核心策略工具:Filter-Policy

Filter-Policy 是基础路由过滤工具,仅支持筛选路由,不修改路由属性

1. 两大方向

filter-policy import

  • DV 协议(RIP):过滤接收的路由
  • LS 协议(OSPF/ISIS):不过滤 LSA/LSP,只过滤进入路由表的条目

filter-policy export

  • 过滤发布 / 引入的路由
  • 路由引入时必用

2. 配置命令示例

ospf 1 

# 过滤引入的ISIS路由 

filter-policy 2000 export isis 1 

# 过滤引入的静态路由 

filter-policy ip-prefix 1 export static

关键坑点:

Filter-Policy 在链路状态协议里,无法过滤 LSA,只能过滤最终路由表

四、企业级策略工具:Route-Policy

Route-Policy 支持过滤 + 属性修改,是企业网复杂路由管控的核心工具。

1. 核心逻辑

  • 一个 Route-Policy 含多个Node 节点,按序号从小到大执行
  • 节点之间:关系,匹配一个即停止
  • 节点内部:关系,所有 if-match 必须满足
  • 无 if-match = 匹配所有
  • 无 apply = 只过滤,不改属性

2. 标准结构

route-policy 名称 permit/deny node 序号 

if-match 匹配条件(ACL/IP-Prefix/Tag)

apply 修改属性(cost/tag/preference/cost-type)

3. 超实用配置示例(打 Tag + 改开销)

ip ip-prefix 1 permit 192.168.1.0 24

ip ip-prefix 2 permit 192.168.2.0 24

route-policy ceshi permit node 10 

if-match ip-prefix 1 

apply cost 99 

apply cost-type type-1 

apply tag 99

route-policy ceshi permit node 20 

if-match ip-prefix 2 

apply cost 100 

apply tag 100

# 隐含最后一条:deny所有

五、多协议互通:OSPF 与 IS-IS 双向引入

企业最常见场景:OSPF 与 ISIS 混合组网,双向引入

1. 基础配置(单点双向)

ISIS 默认不支持打 Tag,必须开启宽模式才能用 apply tag

# AR2配置

isis 1 

is-level level-2 

cost-style wide 

network-entity 49.0002.0000.0000.0002.00 

import-route ospf 1

ospf 1 router-id 2.2.2.2 

import-route isis 1 type 1 

area 0 

network 10.1.23.2 0.0.0.0

2. 致命风险:路由回馈→环路 + 次优

优先级低 → 引入优先级高:必出次优 + 环路

优先级高 → 引入优先级低:相对安全

华为默认优先级(背下来)

OSPF 内部:10

ISIS:15

静态:60

RIP:100

OSPF 外部:150

3. 终极解决方案:Tag 水平分割

思路:引入时打 Tag,引回时拒绝同 Tag,实现路由 “有去无回”。

标准配置模板:

# OSPF引入ISIS时

route-policy isis_into_ospf deny node 10 

if-match tag 40

route-policy isis_into_ospf permit node 20 

apply tag 10

# ISIS引入OSPF时

route-policy ospf_into_isis deny node 10 

if-match tag 10

route-policy ospf_into_isis permit node 20 

apply tag 40

# 调用

ospf 1 

import-route isis 1 route-policy isis_into_ospf

isis 1 

import-route ospf 1 route-policy ospf_into_isis

六、流量调度:策略路由 PBR

1. 核心区别

路由策略:改路由表,控制平面

策略路由 PBR:改报文转发,转发平面

PBR 优先级 > 路由表

2. 两类 PBR

接口 PBR:接口入方向,转发报文生效

本地 PBR:系统视图,本机发起报文生效(ping/telnet)

3. 经典配置示例(按业务分流)

acl 3000 

rule permit icmp source 1.1.1.1 0 destination 8.8.8.8 0

acl 3001 

rule permit tcp source 1.1.1.1 0 destination 8.8.8.8 0 eq telnet

policy-based-route pbr permit node 10 

if-match acl 3000 

apply ip-address next-hop 10.1.24.4

policy-based-route pbr permit node 20 

if-match acl 3001 

apply ip-address next-hop 10.1.23.3

# 接口调用

interface GigabitEthernet0/0/0 

ip policy-based-route pbr

七、增强型策略路由:MQC 模式

MQC 比 PBR 更灵活,支持流分类 + 流行为 + 流策略,可做重定向、统计、QoS。

典型场景配置示例:按业务分流

  • Ping 走 R4
  • Telnet 走 R3

# 1. ACL

acl number 3000 

rule 5 permit icmp source 1.1.1.1 0 destination 8.8.8.8 0

acl number 3001 

rule 5 permit tcp source 1.1.1.1 0 destination 8.8.8.8 0 destination-port eq telnet

# 2. 流分类

traffic classifier ping 

if-match acl 3000

traffic classifier telnet 

if-match acl 3001

# 3. 流行为

traffic behavior ping 

redirect ip-nexthop 10.1.24.4 

statistic enable

traffic behavior telnet 

redirect ip-nexthop 10.1.23.3 

statistic enable

# 4. 流策略traffic policy pbr 

classifier ping behavior ping 

classifier telnet behavior telnet

# 5. 接口调用

interface GigabitEthernet0/0/0 

traffic-policy pbr inbound

八、部署避坑要点

·  Filter-Policy 在 OSPF/IS-IS 中无法过滤 LSA,仅过滤路由表

·  多协议双向引入必须用 Tag 做水平分割,否则易环路

·  Route-Policy 节点顺序很重要:先 permit,后 deny避免匹配失效

·  PBR 优先级高于路由表,配置错误会直接中断业务

·  掩码匹配必须用 IP-Prefix,ACL 易造成误匹配

·  MQC 策略需在接口inbound入方向调用,否则不生效

·  IS-IS 配置 Tag 需先开启 cost-style wide 模式

九、总结

企业网路由管控遵循标准化流程:

·  用 ACL/IP-Prefix 完成精准路由匹配

·  用 Filter-Policy 实现基础过滤

·  用 Route-Policy 实现属性调整与防环

·  用 PBR/MQC 实现业务级流量调度

·  多协议互通采用双向引入 + Tag 防环

       掌握这套体系,可高效解决多协议互通、路由防环、多出口流量调度与内网路由隔离等核心场景问题。学会这套,你就是企业网里控路由、管流量、解故障的核心工程师!

赞(0)
未经允许不得转载:171主机测评 » 路由策略到底怎么用?一文讲透企业网流量管控,从原理到实战全搞定
分享到: 更多 (0)

评论 抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址