资讯详情

华为路由器路由策略与策略路由:核心区别、配置实战与避坑指南

📅 2026/9/29 13:30:24 | 华诺云谱 👁 阅读
华为路由器路由策略与策略路由:核心区别、配置实战与避坑指南
简介这份PDF面向华为网络工程师、HCIP/HCIE备考者及从事企业组网运维的技术人员系统讲解路由策略与策略路由的核心机制与配置方法帮助解决路由过滤、属性修改与流量路径规划等实际问题。资源为单个PDF文件压缩包约761KB内容涵盖路由策略的三大功能、六种过滤器ACL、地址前缀列表、AS路径过滤器、团体属性过滤器、扩展团体属性过滤器、RD属性过滤器的匹配条件与单独使用场景并配有地址前缀列表、AS属性过滤器等具体配置命令示例。目前已有306人学习。读者可借此掌握控制路由接收发布、控制路由引入、设置特定路由属性的完整思路理解BGP to IGP功能对匹配条件的影响并对照配置示例完成从原理到命令落地的学习适合作为日常查阅与实验参考的实用手册。1. 华为路由器路由策略与策略路由从“流量怎么走”到“我说了算”很多人第一次在华为路由器上配策略路由都是被一个很具体的需求逼出来的两条出口链路一条贵但快一条便宜但慢老板要求“财务系统走贵的刷视频走便宜的”。这时候你会发现普通的路由表只会看目的地址它根本不管你从哪来、要干什么。于是你翻到了“策略路由”这个词又看到旁边还有个“路由策略”两个词长得像双胞胎功能却完全不是一回事。这篇东西就是把这俩讲清楚路由策略Routing Policy是给路由协议“喂饭”的过滤器决定哪些路由能进路由表、进来之后带什么属性策略路由Policy-Based RoutingPBR是给数据包“指路”的决定这个包从哪个口出去、下一跳是谁。一个管路由一个管流量。华为路由器上前者靠 filter-policy、route-policy 这些工具后者靠 policy-based-route 和 MQC。搞混了配置就永远对不上。下面按“先分清、再配通、最后避坑”的顺序把能抄的配置和参数都摆出来。2. 路由策略和策略路由到底差在哪先分清再动手2.1 一个管“路由表怎么建”一个管“数据包怎么走”路由策略的作用点在控制平面。OSPF、ISIS、BGP 这些协议在交互路由信息时路由策略像一个门卫决定哪些路由能进来、哪些能出去、进来之后要不要改 cost 或 tag。它不碰数据包本身只影响路由表里有什么。常见工具是 ACL、ip-prefix-list、filter-policy、route-policy、apply 子句。策略路由的作用点在转发平面。数据包已经到了路由器路由表也查完了但你不满意默认的查表结果想按源地址、目的地址、协议类型、端口号甚至报文长度来强行指定下一跳。它直接改的是这个包的转发行为。华为上主要用 policy-based-route接口下调用和 MQC流分类流行为流策略。一句话区分路由策略决定“路修不修”策略路由决定“车走哪条路”。两者可以同时用互不冲突但顺序上路由策略先生效策略路由后生效。2.2 华为路由器上两套工具的对应命令先看一张对照表把两边的核心命令摆在一起后面配的时候不容易拿错工具。维度路由策略策略路由作用对象路由条目数据报文常用匹配工具ACL、ip-prefix-list、as-path-filterACL、流分类常用执行工具filter-policy、route-policypolicy-based-route、MQC典型动作permit/deny、apply cost/tag指定出接口、下一跳、默认下一跳生效位置协议视图、进程视图接口视图、全局接口是否影响邻居会过滤后邻居收不到不会只影响本机转发这张表建议存下来。很多人配错就是因为把 route-policy 写到接口下或者把 policy-based-route 写到 OSPF 进程里设备直接报错。2.3 最小可复现环境怎么搭要验证这两套东西不需要复杂拓扑。一台华为 AR 路由器两个上行接口比如 GE0/0/0 接 ISP-AGE0/0/1 接 ISP-B一个下行接口接一台 PC。PC 配两个网段地址或者两台 PC 分别代表不同源。没有真机就用 eNSPAR2220 镜像足够。基础配置先跑通# 接口地址配置 interface GigabitEthernet0/0/0 ip address 100.1.1.2 255.255.255.0 interface GigabitEthernet0/0/1 ip address 200.1.1.2 255.255.255.0 interface GigabitEthernet0/0/2 ip address 192.168.1.1 255.255.255.0 # 两条默认路由等价或不等价都行 ip route-static 0.0.0.0 0.0.0.0 100.1.1.1 ip route-static 0.0.0.0 0.0.0.0 200.1.1.1 preference 70这里第二条默认路由 preference 设成 70默认是 60所以正常情况下所有流量都走 GE0/0/0。这就是后面策略路由要打破的默认行为。参数说明preference 越小越优先范围 1-255静态路由默认 60。改这个值就是让一条主用一条备用。3. 路由策略实战filter-policy 和 route-policy 怎么配才生效3.1 filter-policy 过滤路由入方向出方向别搞反filter-policy 最常用于 OSPF 或 ISIS控制哪些路由进路由表或发给邻居。它配合 ACL 或 ip-prefix-list 使用。注意filter-policy 在 OSPF 里对 LSA 传播没有影响只影响本机路由表加不加所以邻居还是能收到 LSA只是你自己不用。配置示例只接收 192.168.10.0/24 和 192.168.20.0/24其他丢弃# 定义前缀列表 ip ip-prefix ALLOW-LAN index 10 permit 192.168.10.0 24 ip ip-prefix ALLOW-LAN index 20 permit 192.168.20.0 24 # OSPF 进程下调用入方向 ospf 1 router-id 1.1.1.1 filter-policy ip-prefix ALLOW-LAN import逻辑说明import 表示从 OSPF 学到路由后只有匹配前缀列表的才加入路由表。export 则是在向邻居发送前过滤。参数上ip-prefix 的 index 越小越先匹配匹配到就按 permit/deny 执行不再往下走。如果写成rule 10 deny 0.0.0.0 0再 permit 想要的就是白名单写法。常见翻车点在 OSPF 里用 filter-policy export 想阻止邻居学路由结果邻居通过其他路径还是学到了因为 OSPF 是链路状态协议export 只影响本机产生的 LSA 里的路由不影响转发的 LSA。3.2 route-policy 改属性apply 子句和匹配顺序route-policy 比 filter-policy 更灵活能匹配然后修改属性常用于 BGP 或 OSPF 引入外部路由时打 tag、改 cost。一个 route-policy 由多个 node 组成每个 node 有 permit 或 deny匹配条件用 if-match动作在 apply。示例把从 OSPF 引入的 172.16.0.0/16 路由打上 tag 100cost 设为 50# 定义 ACL 匹配目标网段 acl number 2000 rule 5 permit source 172.16.0.0 0.0.255.255 # 定义 route-policy route-policy SET-TAG permit node 10 if-match acl 2000 apply tag 100 apply cost 50 route-policy SET-TAG permit node 20 # 在 OSPF 引入时调用 ospf 1 import-route static route-policy SET-TAG逻辑说明node 10 匹配 ACL 2000 的流量打 tag 和 costnode 20 是空匹配permit 所有其他路由防止未匹配的路由被默认拒绝。注意 route-policy 末尾隐含 deny如果不写空 node其他路由全被丢掉。参数上apply cost 后面可以跟或-做增量修改比如apply cost 10。3.3 用 route-policy 做双出口选路BGP 场景下的本地优先级双出口如果跑 BGP路由策略最典型的用法是改 Local_Preference 影响出方向选路。比如希望去往 10.0.0.0/8 的流量优先走 ISP-Aip ip-prefix TO-ISP-A index 10 permit 10.0.0.0 8 route-policy PREF-ISP-A permit node 10 if-match ip-prefix TO-ISP-A apply local-preference 200 route-policy PREF-ISP-A permit node 20 bgp 65001 peer 100.1.1.1 as-number 65010 peer 100.1.1.1 route-policy PREF-ISP-A import逻辑说明从 ISP-A 收到的 10.0.0.0/8 路由本地优先级设为 200默认是 100越大越优先所以出方向会选 ISP-A。参数上 local-preference 范围 0-4294967295只在 IBGP 邻居间传递EBGP 不传。如果两边都改注意比较顺序。4. 策略路由实战PBR 和 MQC 把指定流量摁到指定出口4.1 policy-based-route 接口下调用源地址选路策略路由最直接的用法是在接口下调用 policy-based-route按源地址指定下一跳。接着第 2 章的环境让 192.168.1.0/24 里 192.168.1.100 这台 PC 走 GE0/0/1acl number 3000 rule 5 permit ip source 192.168.1.100 0 policy-based-route PBR-1 permit node 10 if-match acl 3000 apply ip-address next-hop 200.1.1.1 interface GigabitEthernet0/0/2 ip policy-based-route PBR-1逻辑说明ACL 3000 匹配源地址 192.168.1.100policy-based-route 的 node 10 匹配后指定下一跳 200.1.1.1。接口下调用后从 GE0/0/2 进来的包先查 PBR匹配就按指定下一跳转发不匹配才查路由表。参数上apply ip-address next-hop 可以跟多个下一跳做负载也可以写出接口。注意 PBR 只在入接口生效出接口调用无效。4.2 MQC 三件套流分类、流行为、流策略MQC 是华为更推荐的策略路由方式尤其在做复杂匹配或需要统计时。它分三步traffic classifier 定义匹配谁traffic behavior 定义怎么处理traffic policy 把两者绑起来最后在接口下应用。同样实现上面的需求# 流分类 traffic classifier CLASS-1 operator or if-match acl 3000 # 流行为 traffic behavior BEH-1 redirect ip-nexthop 200.1.1.1 # 流策略 traffic policy POLICY-1 classifier CLASS-1 behavior BEH-1 # 接口应用 interface GigabitEthernet0/0/2 traffic-policy POLICY-1 inbound逻辑说明operator or 表示多个 if-match 之间是或关系and 是与。redirect ip-nexthop 是策略路由动作也可以写 redirect interface。inbound 表示对进入接口的流量生效。MQC 的优势是可以在一个 policy 里放多个 classifier按顺序匹配还能加统计动作。4.3 策略路由的匹配优先级和默认行为策略路由匹配有顺序先看接口下有没有 policy-based-route 或 traffic-policy有就按 node 或 classifier 顺序匹配匹配到就执行动作不再查路由表。如果所有 node 都不匹配才走正常路由表。注意 policy-based-route 的 node 默认是 deny但实际行为是不匹配就继续往下最后没匹配就走路由表不是丢弃。如果想让不匹配的流量走默认路由不需要额外配置。但如果想让某类流量丢弃可以配apply deny或者在流行为里配deny。参数上MQC 的 traffic policy 可以配 share-mode 或 unshare-mode影响多接口复用时的资源占用一般默认就行。5. 避坑与排查策略路由不生效的五个血泪现场5.1 现象配了 PBR 但流量还是走默认路由原因接口下调用方向错了。policy-based-route 只在入接口生效如果你在出接口调用设备不报错但完全不生效。另一个可能是 ACL 没匹配上比如源地址写成了反掩码错误。解决确认ip policy-based-route配在流量进入的接口。用display acl 3000看有没有命中计数。反掩码 0 表示精确匹配0.0.0.255 表示匹配整个 /24。5.2 现象MQC 配了但 redirect 不生效原因traffic policy 下 classifier 和 behavior 的绑定顺序或者 operator 写错。如果 classifier 里用了 and但只配了一个 if-match可能匹配异常。另外 redirect ip-nexthop 的下一跳必须可达否则报文被丢弃。解决display traffic policy user-defined POLICY-1检查绑定。用display traffic classifier user-defined看匹配规则。下一跳用ping确认可达。5.3 现象路由策略 filter-policy 把邻居路由全过滤了原因ACL 或 ip-prefix 末尾隐含 deny只写了 permit 想要的其他全被拒绝。或者 import/export 方向搞反。解决在 ip-prefix 最后加一条index 100 permit 0.0.0.0 0 less-equal 32允许其他或者明确写 deny 再 permit。方向用display ospf routing确认。5.4 现象route-policy 改了 cost 但选路没变原因apply cost 只在特定场景生效比如 OSPF 引入外部路由时。如果是在 OSPF 内部改 cost需要用apply cost在 route-policy 里配合 import-route且只影响外部路由。另外 BGP 的 local-preference 只在 IBGP 传。解决确认路由类型。OSPF 内部路由改 cost 用接口下ospf cost不是 route-policy。BGP 用apply local-preference并确认邻居是 IBGP。5.5 现象策略路由和路由策略同时配结果混乱原因两者作用点不同但同时配时如果 ACL 编号冲突或者匹配条件重叠可能出现预期外结果。比如 PBR 把流量指到 ISP-B但路由策略又把 ISP-B 的路由过滤了导致下一跳不可达。解决分开规划 ACL 和 ip-prefix 编号PBR 用 3000 系列路由策略用 2000 系列。用display ip routing-table和display policy-based-route分别确认。6. 进阶技巧用 PBR 做链路负载和故障切换6.1 多下一跳负载与自动切换policy-based-route 的 apply 子句可以跟多个下一跳实现负载分担policy-based-route PBR-LOAD permit node 10 if-match acl 3000 apply ip-address next-hop 100.1.1.1 apply ip-address next-hop 200.1.1.1但这样是逐包负载还是逐流取决于设备转发模式。更可靠的做法是用 MQC 配合 track 做故障切换# 定义 track 监测下一跳 track 1 ip route 100.1.1.1 32 reachability # 流行为里关联 track traffic behavior BEH-TRACK redirect ip-nexthop 100.1.1.1 track 1 # 再配一个备用 behavior 和 classifier traffic behavior BEH-BACKUP redirect ip-nexthop 200.1.1.1 traffic policy POLICY-FAILOVER classifier CLASS-1 behavior BEH-TRACK classifier CLASS-1 behavior BEH-BACKUP逻辑说明track 监测 100.1.1.1 是否可达可达时走主不可达时自动切到备用。注意同一个 classifier 绑两个 behavior 时按配置顺序匹配第一个 behavior 里的 track 失效才会走第二个。参数上 track 的 reachability 表示可达性检测也可以配 delay 避免抖动。6.2 验证方法用 display 和 debug 确认命中配完不确认等于没配。常用命令display policy-based-route PBR-1 display traffic policy statistics interface GigabitEthernet0/0/2 inbound display acl 3000 display ip routing-table 10.0.0.0display traffic policy statistics能看到每个 classifier 的匹配报文数如果一直是 0说明没匹配上。display acl看 rule 的命中计数。debug 慎用debugging ip policy-based-route在真机上可能刷屏建议在 eNSP 里用。6.3 我自己的习惯先画流量图再配我现在配任何策略路由之前先在纸上画一张图哪些源、去哪些目的、走哪个口、下一跳是谁、备用是谁。然后按图写 ACL 和 policy配完先display再ping再tracert。最后一定加一条默认放通的 node 或 classifier防止未匹配流量被误丢。这个习惯帮我省了至少三次半夜回滚配置的麻烦。希望帮到你。本文还有配套的精品资源点击获取
📝

华诺云谱内容团队

资深建站顾问 · 行业研究员

10年+企业数字化服务经验,专注智能建站、SEO优化与品牌营销,持续输出建站技巧、行业洞察与营销干货,已帮助5000+企业实现数字化增长。

你可能需要的服务

订阅华诺云谱资讯周报

每周一封,精选建站技巧、SEO与营销干货,直达邮箱。已有 8,000+ 企业主订阅,助你少走弯路。

↑