|
|
在华为防火墙上配置策略路由(Policy-Based Routing, PBR),可以实现不同网段通过不同的宽带出口(如不同ISP链路)访问外部网络。以下是详细的配置步骤和示例:
1. 配置思路
- 定义ACL:匹配需要走特定出口的源网段。
- 配置策略路由:根据ACL匹配结果,指定下一跳或出接口。
- 应用策略到接口:将策略路由应用到入站接口(通常是内网接口)。
2. 配置步骤
(1) 定义ACL匹配源网段
假设需求如下:
- 网段通过 宽带1(下一跳)访问外网。
- 网段通过 宽带2(下一跳)访问外网。
- # 进入系统视图
- system-view
- # 定义ACL 3001匹配192.168.1.0/24
- acl number 3001
- rule 5 permit ip source 192.168.1.0 0.0.0.255
- # 定义ACL 3002匹配192.168.2.0/24
- acl number 3002
- rule 5 permit ip source 192.168.2.0 0.0.0.255
复制代码
(2) 配置策略路由- # 创建策略路由策略,名称自定义(如PBR_POLICY)
- policy-based-route PBR_POLICY permit node 10
- # 匹配ACL 3001,指定下一跳为宽带1的网关
- if-match acl 3001
- apply next-hop 10.1.1.1 # 宽带1的下一跳地址
- policy-based-route PBR_POLICY permit node 20
- # 匹配ACL 3002,指定下一跳为宽带2的网关
- if-match acl 3002
- apply next-hop 20.1.1.1 # 宽带2的下一跳地址
复制代码
替代方案:如果宽带链路通过不同接口连接,可直接指定出接口:- apply output-interface GigabitEthernet0/0/1 # 宽带1的出接口
- # 或
- apply output-interface GigabitEthernet0/0/2 # 宽带2的出接口
复制代码
(3) 应用策略到接口
将策略路由应用到内网接口(如):- interface GigabitEthernet0/0/0 # 内网接口
- ip address 192.168.0.1 24
- # 应用策略路由
- ip policy-based-route PBR_POLICY
复制代码
(4) 配置默认路由(可选)
确保防火墙有默认路由指向两个宽带的网关(或通过动态路由协议学习):- ip route-static 0.0.0.0 0 10.1.1.1 # 宽带1的默认路由(优先级可调)
- ip route-static 0.0.0.0 0 20.1.1.1 preference 100 # 宽带2的备用路由
复制代码
3. 验证配置
- display policy-based-route
复制代码
从内网PC(如)执行,确认流量是否走宽带1。
从测试,确认走宽带2。
4. 注意事项
- ACL匹配顺序:策略路由按节点号()从小到大匹配,确保高优先级规则在前。
- 下一跳可达性:指定的下一跳地址必须能通过防火墙的路由表到达。
- 接口绑定:如果使用出接口(),需确保接口已正确配置IP并启用。
- 双机热备:在双机环境中,需确保策略路由在主备设备上同步。
- NAT配置:若宽带链路需要NAT,需在对应出接口上配置NAT策略。
5. 扩展场景
- 基于应用分流:结合ACL匹配端口号(如HTTP/HTTPS),实现应用级分流。
- 负载均衡:通过等价路由或链路聚合实现多链路负载,但策略路由优先级更高。
通过以上配置,华为防火墙可以根据源网段灵活选择出口链路,满足多宽带接入的复杂网络需求。 |
|