• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

策略路由为啥不生效

19小时前提问
  • 0关注
  • 0收藏,54浏览
粉丝:0人 关注:0人

问题描述:

策略路由应该比动态路由优先级更高吧,为啥我写的这个没生效,绑了nqa,acl、nqa没问题,除了策略路由还有一条ospf二类外部路由,实现的效果是nqa探测正常走策略路由,nqa探测失败走ospf,主要配置如下:

policy-based-route 111 permit node 1

 if-match acl 3100

 apply next-hop 172.16.1.141 track 1

#

nqa entry admin test

 type icmp-echo

  destination ip 10.1.8.5

  frequency 5000

  next-hop ip 172.16.1.126

  reaction 1 checked-element probe-fail threshold-type consecutive 3 action-type trigger-only

#

 nqa schedule admin test start-time now lifetime forever

#

track 1 nqa entry admin test reaction 1

#

acl advanced 3100

 rule 100 permit ip source 192.0.0.0 0.255.255.255 destination 10.1.1.0 0.0.0.255

 rule 105 permit ip source 192.0.0.0 0.255.255.255 destination 10.1.9.0 0.0.0.255

#

interface Vlan-interface999

 ip address 192.99.0.2 255.255.255.248

 ip policy-based-route 111

 

2 个回答
粉丝:0人 关注:0人

1. 配置完整性检查
这是最基础的排查环节。首先,请确认策略路由已在正确的接口上应用,并且必须在流量进入设备的接口入方向(inbound) 调用策略

2. 策略匹配条件核查
策略路由依赖于ACL等匹配工具来识别流量。请仔细检查定义的ACL规则,确保其源/目的IP地址、端口号等条件精确覆盖了需要引导的目标流量。一个常见的错误是通配符掩码设置不当,导致流量未能命中策略。

3. 下一跳或出接口的可达性
策略路由指定的下一跳IP地址或出接口必须可达。如果下一跳地址不可达(如ARP学习失败、中间链路故障),或者出接口状态为down,设备将退而按照普通路由表进行转发。建议通过ping或traceroute工具验证路径可达性。

4. 与其他转发机制的优先级冲突

  • 路由表优先级:设备转发时,若存在更精确的普通路由(例如直连路由、静态路由),其优先级可能高于策略路由,导致流量被绕过。需要检查整体路由表。
  • 快速转发机制:部分设备为提升性能,会启用基于硬件的快速转发(如CEF、FIB)。在此模式下,流量可能绕过需要软件处理的策略路由。可尝试临时关闭快速转发以验证,或查阅设备手册确认如何使策略路由与快速转发兼容。
  • 反向路径过滤:若设备启用了严格的反向路径检查(rp_filter),当回报文的路径与策略路由路径不一致时,报文可能会被丢弃。
  • 实在不行联系400工程师远程看看吧

暂无评论

粉丝:139人 关注:10人

按以下步骤排查:

1. Track状态验证 

   display track all

   确认Track 1状态是否为 PositiveNQA探测成功) 

   若状态为 Negative,检查NQA探测问题:

     display nqa result  //查看NQA探测详情

     ping -a 172.16.1.126 10.1.8.5  //验证NQA探测路径连通性

2. ACL匹配检查 

   display acl 3100

   确认源IP 192.0.0.0/8 范围是否覆盖实际流量(192.0.0.0/8 包含 192.168.0.0/16 等网段)

   若需精确匹配,建议缩小ACL范围(例如 rule permit ip source 192.168.1.0 0.0.0.255

3. 策略路由下一跳可达性 

   display ip routing-table 172.16.1.141

   确认下一跳地址 172.16.1.141 直连可达(通过直连路由或ARP表验证)

   若下一跳非直连,需添加静态路由或确保路由协议发布该路

4. 接口应用方向

   display current-configuration interface Vlan-interface9

   策略路由需应用在流量入方向(如VLAN 9是用户网关,则应用位置正确)

5. OSPF外部路由优先级 

   display ospf  //查看OSPF进程

   display ip routing-table 114.114.114.0  //验证目的路由

  

   OSPF外部路由默认优先级为 150,需确保策略路由失效时OSPF路径优先于其他路由(如静态路由)

 故障概率排序: 

 1. NQA探测目标不可达(占70%案例) 

 2. ACL未匹配实际流量 

 3. 策略路由下一跳不可达 

 4. OSPF外部路由优先级冲突 

 

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明