路由策略与策略路由

路由策略控制路由的发布/接收/引入(影响路由表),策略路由 PBR 基于策略直接决定报文转发路径(不查路由表),两者用途不同。

过滤器

ACL(见 04.01_ACL访问控制列表)

用于按 IP/端口等匹配流量,也可用于路由过滤。

IP-Prefix(前缀列表)

比 ACL 更适合匹配路由(精确控制前缀+掩码范围):

[Huawei] ip ip-prefix p1 permit 10.1.0.0 16 greater-equal 24 less-equal 28
关键字含义
greater-equal掩码长度下限
less-equal掩码长度上限
permit/deny匹配动作(默认隐式拒绝)

Filter-Policy(过滤策略)

在路由协议中过滤学习/发布的路由:

[Huawei] ospf 1
[Huawei-ospf-1] filter-policy ip-prefix p1 import      // 过滤进 OSPF 的路由
[Huawei] bgp 65001
[Huawei-bgp] filter-policy ip-prefix p1 export         // 过滤发布给邻居的路由

Route-Policy(路由策略)

按匹配条件修改路由属性或执行动作,是路由控制的核心工具。

[Huawei] route-policy RP1 permit node 10
[Huawei-route-policy] if-match ip-prefix p1
[Huawei-route-policy] apply cost 50
[Huawei-route-policy] apply tag 100
[Huawei-route-policy] quit
  • node:按序号从小到大匹配,匹配即停止
  • permit/deny:允许/拒绝该节点
  • if-match:匹配条件(前缀、接口、tag、团体等)
  • apply:修改动作(Cost、Local-Pref、MED、Next-Hop、Tag 等)

在 BGP 中应用:

[Huawei-bgp] peer 192.168.12.2 route-policy RP1 import
[Huawei-bgp] peer 192.168.12.2 route-policy RP1 export

在路由引入中应用:

[Huawei-ospf-1] import-route static route-policy RP1

策略路由 PBR

不修改路由表,而是按策略选择转发路径(如让特定流量走专线):

[Huawei] acl number 3001
[Huawei-acl-adv-3001] rule 5 permit ip source 192.168.10.0 0.0.0.255
[Huawei] policy-based-route PBR1 permit node 10
[Huawei-pbr] if-match acl 3001
[Huawei-pbr] apply ip-address next-hop 10.0.0.2
[Huawei] interface GigabitEthernet0/0/1
[Huawei-GigabitEthernet0/0/1] ip policy-based-route PBR1
  • PBR 生效于入接口,先于路由表查询
  • 支持按源/目的 IP、端口、协议等匹配
  • 未匹配的报文按正常路由表转发

应用场景

场景方案
限制某网段访问ACL + 包过滤
控制 OSPF 路由学习Filter-Policy / Route-Policy
BGP 流量引导Route-Policy 修改 Local-Pref / MED
特定流量走专线/负载PBR
路由引入属性控制Route-Policy + import-route

验证命令

<Huawei> display route-policy             // 查看策略
<Huawei> display ip ip-prefix             // 查看前缀列表
<Huawei> display policy-based-route       // 查看 PBR
<Huawei> display ip routing-table protocol static   // 查看应用结果

🔗 相关笔记:03.08_BGP 04.01_ACL访问控制列表