
1. 路由策略与策略路由的本质区别在华为HCIP认证体系中路由策略route-policy和策略路由PBR是网络工程师最容易混淆的两个概念。我第一次接触这两个术语时整整花了三天时间才真正理解它们的差异。简单来说路由策略是控制路由表生成过程的规则制定者。它通过修改路由协议如OSPF、BGP的发布/接收行为影响路由器的决策逻辑。就像城市规划局通过调整土地用途政策来影响城市发展。策略路由是数据转发层面的交通指挥员。它不改变路由表内容而是根据自定义规则如源IP、报文类型强制指定转发路径。好比交警在特定时段对某些车辆实施单双号限流。1.1 路由策略的典型应用场景我在某金融项目部署中曾遇到这样的需求分支机构192.168.1.0/24访问数据中心必须走MPLS专线其他流量走互联网链路。这就是路由策略的经典用例route-policy MPLS-PREFERENCE permit node 10 if-match ip-prefix BRANCH-NETWORK apply preference 50 # 设置MPLS路由优先级高于默认值60这个策略会修改OSPF路由的优先级使得匹配192.168.1.0/24的路由被优先选中。关键在于操作对象路由信息控制平面生效时机路由计算阶段影响范围全局路由表1.2 策略路由的实战案例另一个电商项目要求VIP用户源IP组的访问流量必须经过WAF设备清洗。此时就需要策略路由acl number 3000 rule 5 permit ip source 10.1.1.0 0.0.0.255 # VIP用户网段 policy-based-route VIP-PATH permit node 10 if-match acl 3000 apply ip-address next-hop 172.16.1.100 # WAF设备地址与路由策略不同操作对象数据报文转发平面生效时机报文到达接口时影响范围匹配策略的特定流量关键记忆点路由策略影响该不该学、学哪条路由策略路由决定报文从哪条路走2. 华为设备路由策略深度解析2.1 route-policy的组成结构华为路由策略采用节点node式配置每个节点包含三个核心要素匹配条件if-match前缀列表ip-prefixAS路径as-path-filter团体属性community-filter路由类型route-type执行动作apply修改路由开销cost设置优先级preference添加团体属性community路由聚合summary节点关系序列号决定匹配顺序默认拒绝华为与思科的重要区别route-policy DEMO permit node 20 if-match ip-prefix IMPORT-LIST if-match as-path-filter 10 apply cost 502.2 常见配置误区与排错在HCIP实验考试中90%的路由策略问题源于以下三点匹配条件重叠当多个节点匹配同一条路由时实际生效的是最小node编号的策略最后配置的apply动作华为设备特性默认拒绝原则华为设备route-policy默认隐含deny all这与思科的默认允许截然不同。我曾因此导致BGP路由无法发布排查两小时才发现。应用方向错误路由策略需要明确指定应用方向import影响接收的路由export控制发布的路由# 正确应用示例 bgp 100 peer 10.1.1.1 route-policy POLICY-IN import peer 10.1.1.1 route-policy POLICY-OUT export3. 策略路由(PBR)的进阶实现3.1 策略路由的触发机制华为设备的PBR支持三种触发方式接口级策略在入接口应用影响所有进入该接口的流量interface GigabitEthernet0/0/1 ip policy-based-route CUSTOM-POLICY本地策略路由影响本机产生的流量如ping、telnetpolicy-based-route LOCAL-PBR permit node 10 if-match packet-type local apply output-interface GigabitEthernet0/0/2智能策略路由结合链路质量检测实现动态选路nqa test-instance ADMIN ICMP test-type icmp destination-address ipv4 8.8.8.8 policy-based-route SMART-PBR permit node 10 if-match nqa ADMIN result pass apply ip-address next-hop 202.96.1.13.2 复杂策略的配置实例某跨国企业需要实现财务系统TCP 8443走低延迟专线视频会议UDP 16384-32768走高带宽链路其他流量按成本优先选择acl number 3001 rule 5 permit tcp destination-port eq 8443 acl number 3002 rule 5 permit udp destination-port range 16384 32768 policy-based-route GLOBAL-TRAFFIC permit node 10 if-match acl 3001 apply ip-address next-hop 172.16.1.1 policy-based-route GLOBAL-TRAFFIC permit node 20 if-match acl 3002 apply ip-address next-hop 172.16.2.1 policy-based-route GLOBAL-TRAFFIC permit node 30 apply ip-address next-hop 172.16.3.14. HCIP实验考试重点剖析4.1 典型拓扑中的联合应用在HCIP实验考试中常出现如下场景[R1]---[R2]---[Cloud] | | [PC1] [PC2]要求PC1访问Cloud走R1-R2主路径R2故障时PC1流量自动切换到R1直连CloudPC2访问Cloud始终走直连路径解决方案# R1配置 route-policy PRIMARY permit node 10 if-match ip-prefix PC1-NETWORK apply preference 50 ip ip-prefix PC1-NETWORK index 10 permit 192.168.1.0 24 # R2配置 policy-based-route PC2-DIRECT permit node 10 if-match acl 2000 apply output-interface GigabitEthernet0/0/2 acl number 2000 rule 5 permit ip source 192.168.2.0 0.0.0.2554.2 常见故障排查命令路由策略验证display route-policy all # 查看所有策略 display ip ip-prefix # 检查前缀列表 test-route-policy NAME 10.1.1.0 24 # 测试策略匹配策略路由调试display policy-based-route all debugging pbr event # 开启调试模式 reset policy-based-route statistics # 清除计数路由表分析display ip routing-table protocol ospf verbose display bgp routing-table peer 10.1.1.1 advertised-routes我在实际项目中发现70%的策略路由问题可以通过display policy-based-route statistics发现流量是否匹配预期策略。另外华为设备的策略路由计数器不会自动清零长期运行后可能影响判断需要定期手动清除。5. 生产环境中的经验技巧5.1 路由策略优化实践批量修改技巧使用begin和commit批量更新策略避免临时配置影响业务route-policy BATCH-UPDATE permit node 10 if-match community-filter 1 apply cost 100 # 在维护窗口执行 begin refresh bgp all export # 仅华为高端设备支持 commit策略版本管理华为设备支持给路由策略添加描述route-policy CORE-TO-BRANCH description 2023Q3优化版 by Alex灰度发布方案通过团体属性实现策略分步生效route-policy GRADUAL-CHANGE permit node 10 if-match community-filter PHASE1 apply preference 80 community-filter PHASE1 permit 65001:10015.2 策略路由的注意事项性能影响策略路由需要逐包匹配在10G以上链路可能导致CPU利用率升高超过60%需警惕转发延迟增加实测增加200-500μs与防火墙的协同当策略路由引导流量经过防火墙时需特别注意保持双向路径一致避免状态检测失效匹配防火墙的安全区域华为USG系列ECMP场景处理策略路由会覆盖等价多路径路由ECMP解决方案policy-based-route LOAD-BALANCE permit node 10 apply ip-address next-hop 172.16.1.1 apply ip-address next-hop 172.16.2.1最后分享一个真实案例某次割接后策略路由导致视频会议卡顿。最终发现是QoS标记DSCP在策略路由后被重置。解决方法是在策略中增加apply dscp af41保持服务质量标记。这个细节在文档中几乎没有提及却是保证关键业务质量的关键。