策略路由PBR:让流量按业务意图走对路

导语:默认路由只看目的IP,业务却要按应用、按链路选路——PBR让你把选择权拿回来。

一、为什么要关注(背景与痛点)

默认路由基于目的地址决策,无法区分业务优先级。某政务单位双链路出口,视频会议与普通上网抢带宽;信创云盘备份流量与办公流量混跑,备份任务占满出口致全员卡顿。当"该走专线却走了宽带"成为常态,就需要策略路由(PBR)按源、目的、协议、应用来精细选路。

二、核心原理 / 关键概念

  • PBR 基于路由图(route-map)匹配报文特征(源IP、目的IP、端口、协议、入接口、DSCP),命中后指定下一跳或出接口,优先级高于普通路由表。
  • 与静态路由的区别:静态路由按"去哪里"决策;PBR 按"谁发的、去干什么"决策。
  • 典型用途:多出口分流、指定备份流量走专线、引流到审计/IPS 设备。
  • 多厂商客观对比(思路一致,语法各异):
维度 华为 新华三(H3C) 锐捷 思科 迈普 信创国产
配置入口 traffic-policy policy-based-route policy-based-route route-map+PBR policy-based-route 类似 route-map
匹配粒度 五元组+DSCP+应用 五元组+DSCP 五元组 五元组+ACL 五元组 五元组
适用场景 大型园区多出口 园区/数据中心 教育/中小企业 全场景 多场景 信创环境

注:各厂商命令语法略有差异,概念与落地思路一致。

三、落地做法 / 操作步骤

  1. 定义 ACL 匹配需引流的流量(如备份服务器网段)。
  2. 建分类器/流行为,指定下一跳为专线网关。
  3. 绑定到入接口或全局。示例(思路,华为风格):
acl 3000 rule permit ip source 10.20.0.0 0.0.255.255
traffic classifier backup if-match acl 3000
traffic behavior backup redirect ip-nexthop 10.1.1.2
traffic policy pbr match-first
 classifier backup behavior backup
interface Vlanif20
 traffic-policy pbr inbound

各厂商命令语法略有差异,照此思路落地即可。

四、网络如何为数据存储/备份提供安全底座

信创云盘与群晖 NAS(如 DS1825+)的备份流量天生占带宽。用 PBR 把备份流量固定引到专线或独立链路,既避免挤占办公网,也让备份路径可控、不穿越公网。存储网段与办公网段仍按 VLAN 隔离,远程副本走 IPsec VPN 或专线,对外共享服务放 DMZ 并用 ACL 限制源 IP,网络层为数据备份提供隔离、可控、可审计的底座。

五、常见误区 / 避坑提醒

  • 把 PBR 当默认路由用,导致回程路径不一致、产生 asymmetric routing。
  • 匹配规则过于宽泛,误伤管理流量致设备失联。
  • 忽略 PBR 对 CPU 的开销,在低端盒式交换机上全量引流致性能劣化。
  • 忘配"默认放行"分支,命中未定义的流量被直接丢弃。

六、小结与行动建议

更多企业 IT 实战经验,请浏览本站技术博客,或联系我们获取方案支持。