华为策略路由应用<场景:防火墙旁挂>

华为策略路由的配置及应用方式,通常用于重定向的场景下,例:防火墙旁挂于核心交换机,需将业务流量重定向到防火墙。
环境描述:
华为策略路由应用<场景:防火墙旁挂>
操做步骤:
一、在S12708上配置策略路由,将业务段重定向至防火墙;
二、在防火墙上配置回程路由便可。ide

策略路由配置方式:
一、配置业务网段ACL
acl 3000 ####此处必须先匹配内网段之间业务互访,不将流量重定向至防火墙,若重定向后,可能会因为策略因素致使没法互访。
rule perimit ip source 172.16.1.64 0.0.0.15 destination 172.16.1.64 0.0.0.15
rule perimit ip source 172.16.1.64 0.0.0.15 destination 172.16.9.0 0.0.0.63
rule perimit ip source 172.16.1.64 0.0.0.15 destination 172.16.9.64 0.0.0.63
rule perimit ip source 172.16.9.0 0.0.0.63 destination 172.16.1.64 0.0.0.15
rule perimit ip source 172.16.9.0 0.0.0.63 destination 172.16.9.0 0.0.0.63
rule perimit ip source 172.16.9.0 0.0.0.63 destination 172.16.9.64 0.0.0.63
rule perimit ip source 172.16.9.64 0.0.0.63 destination 172.16.1.64 0.0.0.15
rule perimit ip source 172.16.9.64 0.0.0.63 destination 172.16.9.0 0.0.0.63
rule perimit ip source 172.16.9.64 0.0.0.63 destination 172.16.9.64 0.0.0.63
acl 3001
rule perimit ip source 172.16.1.64 0.0.0.15
rule perimit ip source 172.16.9.0 0.0.0.63
rule perimit ip source 172.16.9.64 0.0.0.63
acl 3002
rule perimit ip destination 172.16.1.64 0.0.0.15
rule perimit ip destination 172.16.9.0 0.0.0.63
rule perimit ip destination 172.16.9.64 0.0.0.63
二、配置流分类
traffic classifier c1
if-match acl 3000
traffic classifier c2
if-match acl 3001
traffic classifier c3
if-match acl 3002
三、配置流行为
traffic behavior b1
permit
traffic behavior b2
redirect ip-nexthop 10.1.1.2
traffic behavior b3
redirect ip-nexthop 10.1.1.6
四、配置流策略
traffic policy p1
classifier c1 behavior b1
classifier c2 behavior b2
classifier c3 behavior b3
五、在接口上应用流策略(在业务接口、对外互联接口应用)
interface g1/1/0/1
traffic-policy p1 inbound ####仅在inbound方向有效###blog

遇到的疑问点:
一、选择路由:本地路由最优,为什么选择策略路由转发。官方文档中显示:
华为策略路由应用<场景:防火墙旁挂>接口

二、重定向的方式具体根据实际状况和场景来配置,能够参考官方文档,及此项目场景。ip

相关文章
相关标签/搜索