在企业园区、数据中心及多协议混合组网环境中,路由策略是保障网络稳定的核心机制。仅依赖路由协议自动计算,极易引发路由环路、路径低效、路由表膨胀及内网路由泄露等问题。
本文以华为设备为实操平台,系统讲解路由策略、路由过滤、路由引入与策略路由的核心用法,帮助网络工程师快速掌握企业流量调度与路由管控能力。
一、路由策略与路由控制基础认知
路由策略的核心作用,是对路由的接收、发布与跨协议引入进行管控,通过过滤筛选与属性调整,间接决定路由表生成与流量转发走向。
三大核心用途
规范路由发布:仅对外宣告合法路由,避免内网网段泄露
优化路由接收:仅引入必要路由,减小设备路由表规模
安全协议引入:多协议互通时筛选合规路由,防范环路与次优路径
关键区分
路由策略:作用于控制平面,管控路由条目
策略路由:作用于转发平面,管控业务报文
二、路由匹配工具:ACL vs IP-Prefix
路由策略的第一步是精准匹配目标路由,常用工具为 ACL 与 IP-Prefix。
1. ACL(访问控制列表)
只能匹配网络号,不能匹配掩码长度
用于路由匹配时:默认拒绝所有
用于报文过滤时:默认允许所有

配置命令示例:
acl number 2000
rule 5 permit source 1.1.1.0 0.0.0.255
rule 10 deny source 2.2.2.0 0.0.0.255
2. IP-Prefix(IP 前缀列表)
可同时匹配网络号 + 掩码长度 + 掩码范围
精准过滤,不会误匹配子网

配置命令示例:
# 精确匹配 1.1.1.0/24
ip ip-prefix 1 permit 1.1.1.0 24
# 匹配前24位为1.1.1.x,掩码27~30
ip ip-prefix 1 permit 1.1.1.0 24 greater-equal 27 less-equal 30
# 匹配所有路由
ip ip-prefix 1 permit 0.0.0.0 less-equal 32
三、核心策略工具:Filter-Policy
Filter-Policy 是基础路由过滤工具,仅支持筛选路由,不修改路由属性。
1. 两大方向
filter-policy import
- DV 协议(RIP):过滤接收的路由
- LS 协议(OSPF/ISIS):不过滤 LSA/LSP,只过滤进入路由表的条目
filter-policy export
- 过滤发布 / 引入的路由
- 路由引入时必用

2. 配置命令示例
ospf 1
# 过滤引入的ISIS路由
filter-policy 2000 export isis 1
# 过滤引入的静态路由
filter-policy ip-prefix 1 export static
关键坑点:
Filter-Policy 在链路状态协议里,无法过滤 LSA,只能过滤最终路由表。
四、企业级策略工具:Route-Policy
Route-Policy 支持过滤 + 属性修改,是企业网复杂路由管控的核心工具。
1. 核心逻辑
- 一个 Route-Policy 含多个Node 节点,按序号从小到大执行
- 节点之间:或关系,匹配一个即停止
- 节点内部:与关系,所有 if-match 必须满足
- 无 if-match = 匹配所有
- 无 apply = 只过滤,不改属性
2. 标准结构
route-policy 名称 permit/deny node 序号
if-match 匹配条件(ACL/IP-Prefix/Tag)
apply 修改属性(cost/tag/preference/cost-type)
3. 超实用配置示例(打 Tag + 改开销)
ip ip-prefix 1 permit 192.168.1.0 24
ip ip-prefix 2 permit 192.168.2.0 24
route-policy ceshi permit node 10
if-match ip-prefix 1
apply cost 99
apply cost-type type-1
apply tag 99
route-policy ceshi permit node 20
if-match ip-prefix 2
apply cost 100
apply tag 100
# 隐含最后一条:deny所有
五、多协议互通:OSPF 与 IS-IS 双向引入
企业最常见场景:OSPF 与 ISIS 混合组网,双向引入。
1. 基础配置(单点双向)
ISIS 默认不支持打 Tag,必须开启宽模式才能用 apply tag。
# AR2配置
isis 1
is-level level-2
cost-style wide
network-entity 49.0002.0000.0000.0002.00
import-route ospf 1
ospf 1 router-id 2.2.2.2
import-route isis 1 type 1
area 0
network 10.1.23.2 0.0.0.0
2. 致命风险:路由回馈→环路 + 次优
优先级低 → 引入优先级高:必出次优 + 环路
优先级高 → 引入优先级低:相对安全
华为默认优先级(背下来):
OSPF 内部:10
ISIS:15
静态:60
RIP:100
OSPF 外部:150
3. 终极解决方案:Tag 水平分割
思路:引入时打 Tag,引回时拒绝同 Tag,实现路由 “有去无回”。
标准配置模板:
# OSPF引入ISIS时
route-policy isis_into_ospf deny node 10
if-match tag 40
route-policy isis_into_ospf permit node 20
apply tag 10
# ISIS引入OSPF时
route-policy ospf_into_isis deny node 10
if-match tag 10
route-policy ospf_into_isis permit node 20
apply tag 40
# 调用
ospf 1
import-route isis 1 route-policy isis_into_ospf
isis 1
import-route ospf 1 route-policy ospf_into_isis
六、流量调度:策略路由 PBR
1. 核心区别
路由策略:改路由表,控制平面
策略路由 PBR:改报文转发,转发平面
PBR 优先级 > 路由表
2. 两类 PBR
接口 PBR:接口入方向,转发报文生效
本地 PBR:系统视图,本机发起报文生效(ping/telnet)

3. 经典配置示例(按业务分流)
acl 3000
rule permit icmp source 1.1.1.1 0 destination 8.8.8.8 0
acl 3001
rule permit tcp source 1.1.1.1 0 destination 8.8.8.8 0 eq telnet
policy-based-route pbr permit node 10
if-match acl 3000
apply ip-address next-hop 10.1.24.4
policy-based-route pbr permit node 20
if-match acl 3001
apply ip-address next-hop 10.1.23.3
# 接口调用
interface GigabitEthernet0/0/0
ip policy-based-route pbr
七、增强型策略路由:MQC 模式
MQC 比 PBR 更灵活,支持流分类 + 流行为 + 流策略,可做重定向、统计、QoS。
典型场景配置示例:按业务分流
- Ping 走 R4
- Telnet 走 R3
# 1. ACL
acl number 3000
rule 5 permit icmp source 1.1.1.1 0 destination 8.8.8.8 0
acl number 3001
rule 5 permit tcp source 1.1.1.1 0 destination 8.8.8.8 0 destination-port eq telnet
# 2. 流分类
traffic classifier ping
if-match acl 3000
traffic classifier telnet
if-match acl 3001
# 3. 流行为
traffic behavior ping
redirect ip-nexthop 10.1.24.4
statistic enable
traffic behavior telnet
redirect ip-nexthop 10.1.23.3
statistic enable
# 4. 流策略traffic policy pbr
classifier ping behavior ping
classifier telnet behavior telnet
# 5. 接口调用
interface GigabitEthernet0/0/0
traffic-policy pbr inbound
八、部署避坑要点
· Filter-Policy 在 OSPF/IS-IS 中无法过滤 LSA,仅过滤路由表
· 多协议双向引入必须用 Tag 做水平分割,否则易环路
· Route-Policy 节点顺序很重要:先 permit,后 deny,避免匹配失效
· PBR 优先级高于路由表,配置错误会直接中断业务
· 掩码匹配必须用 IP-Prefix,ACL 易造成误匹配
· MQC 策略需在接口inbound入方向调用,否则不生效
· IS-IS 配置 Tag 需先开启 cost-style wide 模式
九、总结
企业网路由管控遵循标准化流程:
· 用 ACL/IP-Prefix 完成精准路由匹配
· 用 Filter-Policy 实现基础过滤
· 用 Route-Policy 实现属性调整与防环
· 用 PBR/MQC 实现业务级流量调度
· 多协议互通采用双向引入 + Tag 防环
掌握这套体系,可高效解决多协议互通、路由防环、多出口流量调度与内网路由隔离等核心场景问题。学会这套,你就是企业网里控路由、管流量、解故障的核心工程师!









