匹配目的地址到某公网地址先要到内网HA 192.168.2.200,然后HA再进行转发。(防火墙ping HA地址是通的)
由于防火墙本身的地址和HA地址不是同网段,于是写了迭代路由,策略路由匹配的下一跳是HA地址
PBR forwarding information: policy:,node:1, match succeeded.
PBR forwarding information: PBR failed, and packets are forwarded according to the routing table
麻烦各位大佬看看这个 帮忙分析下
(0)
策略路由匹配成功,但下一跳地址 192.168.2.200 对防火墙来说不是直连可达的,且设备无法通过路由迭代找到有效的转发路径。
日志中的 PBR failed, and packets are forwarded according to the routing table 明确指出了这一点——策略路由的 apply next-hop 子句执行失败了,所以报文回退到普通路由表转发
让防火墙知道如何到达 192.168.2.200,策略路由就能正确解析下一跳。
如果 HA 设备与防火墙物理直连(即使 IP 不同网段),可以直接指定出接口。
apply output-interface必须在物理接口 UP 且二层连通的情况下生效。如果 HA 地址可能动态变化或需要高可用检测,可以结合 NQA 和 Track。
配置步骤:
配置 NQA 检测到 HA 的连通性
配置完成后,用以下命令确认策略路由是否生效:
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论