PBR 策略路由

noteId: WEBdc13c36b975a96aa14e756f61b902d14 · 原始路径:/ALL/网络 - C模块/1-路由协议合集、路由控制、策略路由/路由控制、PBR/PBR (路由策略)/PBR 策略路由.note

1、在 源接口应用,控制通过的路由:

配置 ACL匹配路由:access-list 10 permit 192.168.1.0 0.0.0.255# 配置 route-map 设置下一跳:route-map PBR permit 10 match ip address 10 set ip next-hop 1.1.1.1# 在 源接口应用 PBR:(该路由从哪个接口进入,就在哪个接口应用)interface g0/0 ip policy route-map PBR

2、在 本地应用,控制始发于本地的路由:

配置 ACL匹配路由:access-list 10 permit 192.168.1.0 0.0.0.255# 配置 route-map 设置下一跳:route-map PBR permit 10 match ip address 10 / match interface Loopback 0 //这里使用 match interface 会好一点 set ip next-hop 1.1.1.1# 应用PBR(控制始发于本地的路由)ip local policy route-map PBR

测试使用 traceroute [IP] source

3、配置 SLA、Track检测,设置两条或多条 set ip next-hop:

# 先配置 sla监测:ip sla 1

icmp-echo 1.1.1.2 source-interface GigabitEthernet0/0 //监测 1.1.1.2 的对端地址,使用Gig0/0为源地址

frequency 5 //监测间隔为 5秒

ip sla schedule 1 life forever start-time now    //启用sla1
ip sla 2

icmp-echo 2.2.2.2 source-interface GigabitEthernet0/3

frequency 5

ip sla schedule 2 life forever start-time now# 配置 track关联sla:track 1 ip sla 1 reachability

track 2 ip sla 2 reachability# 配置 ACL,匹配内网流量:ip access-list extended NAT deny ip 192.168.1.0 0.0.0.255 172.16.1.0 0.0.0.255 // 这条是拒绝VPN流量(如果配置了VPN就需要,如果不拒绝就会将去往VPN的流量也NAT,导致VPN内网无法通信)

permit ip 192.168.1.0 0.0.0.255 any# 配置 路由策略:route-map POLICY

match ip address NAT

set ip next-hop verify-availability 1.1.1.2 1 track 1 //匹配内网地址,设置下一跳为 1.1.1.2,设置优先级为1,应用track 1,当track 1状态为 up时应用该策略,当为 down时则不应用(优先启用这条,因为优先级为 1)

set ip next-hop verify-availability 2.2.2.2 2 track 2 //匹配内网地址,设置下一跳为 2.2.2.2,设置优先级为2,应用track 2,当track 2状态为 up时应用该策略,当为 down时则不应用## 如果想要优先走 G0/3 进行NAT转换,那么就将 2.2.2.2 那条的优先级设置为1,将 1.1.1.1 的优先级设置为 2 # 在内网接口应用路由策略:int g0/2 ip policy route-map POLICY## 如果有多个内网接口:int g0/1 ip policy route-map POLICY