admin 发表于 5 天前

华为防火墙策略路由,实现不同网段走不同宽带

在华为防火墙上配置策略路由(Policy-Based Routing, PBR),可以实现不同网段通过不同的宽带出口(如不同ISP链路)访问外部网络。以下是详细的配置步骤和示例:



1. 配置思路

[*]定义ACL:匹配需要走特定出口的源网段。
[*]配置策略路由:根据ACL匹配结果,指定下一跳或出接口。
[*]应用策略到接口:将策略路由应用到入站接口(通常是内网接口)。




2. 配置步骤

(1) 定义ACL匹配源网段
假设需求如下:

[*]网段 192.168.1.0/24 通过 宽带1(下一跳 10.1.1.1)访问外网。
[*]网段 192.168.2.0/24 通过 宽带2(下一跳 20.1.1.1)访问外网。


# 进入系统视图
system-view

# 定义ACL 3001匹配192.168.1.0/24
acl number 3001
rule 5 permit ip source 192.168.1.0 0.0.0.255

# 定义ACL 3002匹配192.168.2.0/24
acl number 3002
rule 5 permit ip source 192.168.2.0 0.0.0.255

(2) 配置策略路由
# 创建策略路由策略,名称自定义(如PBR_POLICY)
policy-based-route PBR_POLICY permit node 10
# 匹配ACL 3001,指定下一跳为宽带1的网关
if-match acl 3001
apply next-hop 10.1.1.1# 宽带1的下一跳地址

policy-based-route PBR_POLICY permit node 20
# 匹配ACL 3002,指定下一跳为宽带2的网关
if-match acl 3002
apply next-hop 20.1.1.1# 宽带2的下一跳地址

替代方案:如果宽带链路通过不同接口连接,可直接指定出接口:
apply output-interface GigabitEthernet0/0/1# 宽带1的出接口
# 或
apply output-interface GigabitEthernet0/0/2# 宽带2的出接口

(3) 应用策略到接口
将策略路由应用到内网接口(如 GigabitEthernet0/0/0):
interface GigabitEthernet0/0/0# 内网接口
ip address 192.168.0.1 24
# 应用策略路由
ip policy-based-route PBR_POLICY

(4) 配置默认路由(可选)
确保防火墙有默认路由指向两个宽带的网关(或通过动态路由协议学习):
ip route-static 0.0.0.0 0 10.1.1.1# 宽带1的默认路由(优先级可调)
ip route-static 0.0.0.0 0 20.1.1.1 preference 100# 宽带2的备用路由



3. 验证配置

[*]查看策略路由配置:

display policy-based-route

[*]跟踪路由测试:

从内网PC(如 192.168.1.100)执行 tracert 8.8.8.8,确认流量是否走宽带1。
从 192.168.2.100 测试,确认走宽带2。



4. 注意事项

[*]ACL匹配顺序:策略路由按节点号(node)从小到大匹配,确保高优先级规则在前。
[*]下一跳可达性:指定的下一跳地址必须能通过防火墙的路由表到达。
[*]接口绑定:如果使用出接口(apply output-interface),需确保接口已正确配置IP并启用。
[*]双机热备:在双机环境中,需确保策略路由在主备设备上同步。
[*]NAT配置:若宽带链路需要NAT,需在对应出接口上配置NAT策略。




5. 扩展场景

[*]基于应用分流:结合ACL匹配端口号(如HTTP/HTTPS),实现应用级分流。
[*]负载均衡:通过等价路由或链路聚合实现多链路负载,但策略路由优先级更高。




通过以上配置,华为防火墙可以根据源网段灵活选择出口链路,满足多宽带接入的复杂网络需求。
页: [1]
查看完整版本: 华为防火墙策略路由,实现不同网段走不同宽带