路由策略与策略路由
路由策略控制路由的发布/接收/引入(影响路由表),策略路由 PBR 基于策略直接决定报文转发路径(不查路由表),两者用途不同。
过滤器
ACL(见 04.01_ACL访问控制列表)
用于按 IP/端口等匹配流量,也可用于路由过滤。
IP-Prefix(前缀列表)
比 ACL 更适合匹配路由(精确控制前缀+掩码范围):
[Huawei] ip ip-prefix p1 permit 10.1.0.0 16 greater-equal 24 less-equal 28| 关键字 | 含义 |
|---|---|
| greater-equal | 掩码长度下限 |
| less-equal | 掩码长度上限 |
| permit/deny | 匹配动作(默认隐式拒绝) |
Filter-Policy(过滤策略)
在路由协议中过滤学习/发布的路由:
[Huawei] ospf 1
[Huawei-ospf-1] filter-policy ip-prefix p1 import // 过滤进 OSPF 的路由
[Huawei] bgp 65001
[Huawei-bgp] filter-policy ip-prefix p1 export // 过滤发布给邻居的路由Route-Policy(路由策略)
按匹配条件修改路由属性或执行动作,是路由控制的核心工具。
[Huawei] route-policy RP1 permit node 10
[Huawei-route-policy] if-match ip-prefix p1
[Huawei-route-policy] apply cost 50
[Huawei-route-policy] apply tag 100
[Huawei-route-policy] quit- node:按序号从小到大匹配,匹配即停止
- permit/deny:允许/拒绝该节点
- if-match:匹配条件(前缀、接口、tag、团体等)
- apply:修改动作(Cost、Local-Pref、MED、Next-Hop、Tag 等)
在 BGP 中应用:
[Huawei-bgp] peer 192.168.12.2 route-policy RP1 import
[Huawei-bgp] peer 192.168.12.2 route-policy RP1 export在路由引入中应用:
[Huawei-ospf-1] import-route static route-policy RP1策略路由 PBR
不修改路由表,而是按策略选择转发路径(如让特定流量走专线):
[Huawei] acl number 3001
[Huawei-acl-adv-3001] rule 5 permit ip source 192.168.10.0 0.0.0.255
[Huawei] policy-based-route PBR1 permit node 10
[Huawei-pbr] if-match acl 3001
[Huawei-pbr] apply ip-address next-hop 10.0.0.2
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] ip policy-based-route PBR1- PBR 生效于入接口,先于路由表查询
- 支持按源/目的 IP、端口、协议等匹配
- 未匹配的报文按正常路由表转发
应用场景
| 场景 | 方案 |
|---|---|
| 限制某网段访问 | ACL + 包过滤 |
| 控制 OSPF 路由学习 | Filter-Policy / Route-Policy |
| BGP 流量引导 | Route-Policy 修改 Local-Pref / MED |
| 特定流量走专线/负载 | PBR |
| 路由引入属性控制 | Route-Policy + import-route |
验证命令
<Huawei> display route-policy // 查看策略
<Huawei> display ip ip-prefix // 查看前缀列表
<Huawei> display policy-based-route // 查看 PBR
<Huawei> display ip routing-table protocol static // 查看应用结果🔗 相关笔记:03.08_BGP 04.01_ACL访问控制列表