策略路由PBR:让流量按业务意图走对路
导语:默认路由只看目的IP,业务却要按应用、按链路选路——PBR让你把选择权拿回来。
一、为什么要关注(背景与痛点)
默认路由基于目的地址决策,无法区分业务优先级。某政务单位双链路出口,视频会议与普通上网抢带宽;信创云盘备份流量与办公流量混跑,备份任务占满出口致全员卡顿。当"该走专线却走了宽带"成为常态,就需要策略路由(PBR)按源、目的、协议、应用来精细选路。
二、核心原理 / 关键概念
- PBR 基于路由图(route-map)匹配报文特征(源IP、目的IP、端口、协议、入接口、DSCP),命中后指定下一跳或出接口,优先级高于普通路由表。
- 与静态路由的区别:静态路由按"去哪里"决策;PBR 按"谁发的、去干什么"决策。
- 典型用途:多出口分流、指定备份流量走专线、引流到审计/IPS 设备。
- 多厂商客观对比(思路一致,语法各异):
| 维度 | 华为 | 新华三(H3C) | 锐捷 | 思科 | 迈普 | 信创国产 |
|---|---|---|---|---|---|---|
| 配置入口 | traffic-policy | policy-based-route | policy-based-route | route-map+PBR | policy-based-route | 类似 route-map |
| 匹配粒度 | 五元组+DSCP+应用 | 五元组+DSCP | 五元组 | 五元组+ACL | 五元组 | 五元组 |
| 适用场景 | 大型园区多出口 | 园区/数据中心 | 教育/中小企业 | 全场景 | 多场景 | 信创环境 |
注:各厂商命令语法略有差异,概念与落地思路一致。
三、落地做法 / 操作步骤
- 定义 ACL 匹配需引流的流量(如备份服务器网段)。
- 建分类器/流行为,指定下一跳为专线网关。
- 绑定到入接口或全局。示例(思路,华为风格):
acl 3000 rule permit ip source 10.20.0.0 0.0.255.255
traffic classifier backup if-match acl 3000
traffic behavior backup redirect ip-nexthop 10.1.1.2
traffic policy pbr match-first
classifier backup behavior backup
interface Vlanif20
traffic-policy pbr inbound
各厂商命令语法略有差异,照此思路落地即可。
四、网络如何为数据存储/备份提供安全底座
信创云盘与群晖 NAS(如 DS1825+)的备份流量天生占带宽。用 PBR 把备份流量固定引到专线或独立链路,既避免挤占办公网,也让备份路径可控、不穿越公网。存储网段与办公网段仍按 VLAN 隔离,远程副本走 IPsec VPN 或专线,对外共享服务放 DMZ 并用 ACL 限制源 IP,网络层为数据备份提供隔离、可控、可审计的底座。
五、常见误区 / 避坑提醒
- 把 PBR 当默认路由用,导致回程路径不一致、产生 asymmetric routing。
- 匹配规则过于宽泛,误伤管理流量致设备失联。
- 忽略 PBR 对 CPU 的开销,在低端盒式交换机上全量引流致性能劣化。
- 忘配"默认放行"分支,命中未定义的流量被直接丢弃。